كشف باحثون في منصة الأمن السحابي Netskope عن عملية إجرامية واسعة تستغل أكثر من 5,400 موقع إلكتروني مخترق لتوزيع حمولات ضارة على الزوار. معظم المواقع المتضررة مواقع أعمال صغيرة مبنية باستخدام WordPress وPrestaShop، بينما لا يزال أسلوب الاختراق الأولي الذي مكّن المهاجمين من زرع الشيفرة غير معروف.
تستند الحملة إلى تقنية تُعرف باسم EtherHiding، إذ تحوي المواقع المخترقة شيفرة JavaScript تستدعي الحمولة التالية من عقد ذكي على نقطة اتصال خاصة بشبكة BNB Smart Chain Testnet. وتوفر هذه الشبكة، المصممة أساساً للمطورين، وظائف مشابهة للشبكة الرئيسية مع إتاحة الاستخدام مجاناً، ما يجعلها وسيلة منخفضة التكلفة نسبياً للبنية التحتية الهجومية.
كيف تصل الحمولة إلى الضحية؟
في المرحلة التي رصدتها Netskope، تعرض الشيفرة للزائر صفحة خداع على هيئة اختبار CAPTCHA مزيف. وتطلب الصفحة من المستخدم فتح نافذة التشغيل في Windows ثم لصق أمر PowerShell. تنفيذ هذه الخطوة يؤدي إلى تنزيل الحمولة النهائية وتشغيلها على الجهاز.
يمنح تخزين الشيفرة داخل عقد ذكي المهاجمين قدرة على تعديل الحمولة من دون الحاجة إلى إعادة اختراق المواقع المصابة. وقد استُبدلت حمولة ClickFix لاحقاً بمكوّن تمهيدي يعتمد على قناة بيانات WebRTC، ما يوضح أن الحملة لا تستخدم البنية نفسها بصورة ثابتة.
قناة WebRTC لتنفيذ شيفرات داخل المتصفح
وفق شرح الباحثين، ينشئ المكوّن اتصالاً نظيراً وقناة بيانات، ثم يولد عرض جلسة WebRTC ويكتب إجابة الاتصال يدوياً ويدخلها مباشرة في الجلسة. وبهذه الطريقة تُفتح قناة بيانات مع المهاجم من دون إجراء مصافحة WebRTC اعتيادية.
بعد ذلك يتلقى المكوّن شيفرة JavaScript من عنوان قيادة وتحكم مثبت مسبقاً، ويخزنها مؤقتاً في ذاكرة المتصفح ثم ينفذها عند إغلاق القناة أو بعد مرور عشر ثوانٍ. ولا تُحفظ الشيفرة المستلمة على القرص؛ بل تُضاف إلى رأس بنية DOM وتُنفذ ديناميكياً.
ما الذي يهم فرق الدفاع؟
تقول Netskope إن العملية تستخدم أكثر من 300 موقع مصاب يومياً. كما أظهرت بيانات القياس أن عدد المواقع التي تتصل بنقاط RPC الخاصة بشبكة BNB Testnet ظل يرتفع منذ الربيع، واقترب من 400 موقع يومياً خلال أغسطس، مع تسجيل ذروة بلغت 536 موقعاً.
عملياً، لا يقتصر الخطر على الموقع المخترق نفسه؛ فالموقع يتحول إلى نقطة توزيع لحمولات يمكن تغييرها مركزياً، بينما قد تبدو الاتصالات اللاحقة وكأنها حركة مرتبطة بتقنية WebRTC. وتوصي Netskope المدافعين بحجب مجموعة نقاط RPC الخاصة بشبكة BNB Testnet، ومراقبة حركة UDP غير المرتبطة عادة بخدمات الويب.
لا يحدد المصدر كيف بدأت الاختراقات، ولا يذكر أسماء الضحايا أو الحمولة النهائية التي تُشغّل بعد تنفيذ أمر PowerShell. لذلك تظل طبيعة الأهداف النهائية ونطاق الأثر على أجهزة الزوار من الأسئلة المفتوحة، رغم أن حجم المواقع المتضررة وتبدل آلية التوزيع يجعلان الحملة ذات أهمية مباشرة لمالكي المواقع وفرق أمن المتصفحات والشبكات.
كيف أعددنا هذا الخبر؟
اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة،
لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة.
اقرأ سياستنا التحريرية.