كتبت: سلمي السقا
قد أصبح أسلوب الهندسة الاجتماعية، المعروف بأسلوب Clickfix، أحد الطرق المستخدمة من قبل القراصنة الماليين. حيث أفادت التحذيرات من مركز CERT الأوكراني أن إحدى مجموعات القرصنة الروسية النخبوية قد اعتمدت هذا الأسلوب للاختراق. التركيز كان على استهداف الأجهزة التابعة للمنظمات الحساسة في أوكرانيا.
أسلوب Clickfix واستخداماته
دخل أسلوب Clickfix عالم الهجمات السيبرانية بشكل متزايد خلال العام الماضي. يعتمد هذا الأسلوب على الآلية التي تتطلب من الزوار نسخ نص مختلط ولصقه في واجهة الاستخدام. يحتوي هذا النص على سكربتات، تدفع المستخدمين لتنفيذ إجراءات خبيثة، مثل تثبيت البرمجيات الضارة أو استخراج بيانات حساسة.
هجمات Sandworm والخيارات التقنية
في إعلان صادر يوم الأربعاء، أكد مركز CERT أن وحدة Sandworm، وهي مجموعة متطورة من القراصنة تتبع لجهاز الاستخبارات العسكرية الروسية GRU، قد بدأت باستخدام Clickfix. بدأت هذه الهجمات منذ الربيع واستمرت طوال الصيف. وقد أسفرت الحملة عن اختراق شبكة واحدة على الأقل، حيث تم التعرف على جهاز متصل مصاب ببرمجية FreakyPoll، وهي إحدى حزم البرمجيات الضارة الخاصة بمجموعة Sandworm.
كشف المواقع المخترقة
اكتشفت السلطات الأوكرانية عشرة مواقع مخترقة، كانت تعرض أمراً خاصاً بلغة PowerShell كجزء من CAPTCHA زائف. هذا الأمر كان يطالب المستخدم بتمريره للتأكد من أنه إنسان حقيقي خلف لوحة المفاتيح. وبمجرد إدخال المستخدم لهذا السكربت، كان من الممكن تثبيت سكربتات Visual Basic الخبيثة وبرمجيات ضارة متنوعة من Sandworm.
تقنيات جديدة واستراتيجيات متطورة
تبدأ عمليات الاختراق عادةً بواسطة برنامج استطلاع يجمع المعلومات من الجهاز المصاب. الأجهزة التي تُعتبر مهمة تتلقى إصابات إضافية تشكل ثغرات في النظام. بينما تُستخدم أدوات مثل SCOUTCURL لأغراض الاستطلاع الأساسي، ومتابعة المعلومات المتعلقة بالجهاز.
برمجيات ضارة متنوعة
يُعتبر FreakyPoll سكربت بلغة بايثون يتيح اختراق الأجهزة. تتضمن الحملة أيضاً برمجيات مثل FluidLeech، التي تُخفي نفسها كبرنامج مضاد للفيروسات، وLoadLoop.
تحليل الهجمات ومراقبتها
خلال شهري يونيو ويوليو، قام CERT-UA بتحليل كيفية تنفيذ Clickfix على أكثر من عشرة موارد ويب مخترقة. حيث استخدم القراصنة كل من الوظائف القياسية لأداة Cloaking.House وأكواد برامج خاصة مثل SMARTAXE، والتي سمحت بتغيير محتوى صفحة الويب للزائر، بما في ذلك عرض CAPTCHA زائف.
استهداف الأجهزة المحمولة
أحد التقنيات التي استخدمتها Sandworm تستهدف الأجهزة المحمولة من خلال تقديم إغراءات للمستخدمين لتحميل تطبيقات تُخفي البرمجيات الضارة. تُعرف هذه التقنية باسم CowardDuck، التي تجمع الملفات الحساسة وتُرسلها إلى خادم يتحكم فيه المهاجمون.
وفقاً للمصادر، كانت مجموعات القرصنة في السابق تعتمد على تقديم روابط لبرمجيات مقرصنة من خلال متعقبين Torrent. كما قامت بإقامة محادثات طويلة مع الضحايا عبر تطبيق Signal، حتى يتم استدراجهم لتثبيت برامج ضارة مموهة كبرامج أمان.
وجهت التقارير الأخيرة نداءً لمشرفي المواقع ومقدمي خدمات الاستضافة لمراقبة أنظمة الويب الخاصة بهم بحثاً عن أي علامات على الاختراق، مثل shells الويب والإضافات غير المصرح بها.
يمكنك قراءة المزيد في المصدر.
لمزيد من التفاصيل اضغط هنا.