كشفت Cloudflare عن أربع عمليات خبيثة استهدفت متاجر إلكترونية، وشملت ثمانية نصوص JavaScript قادرة على التلاعب بسلوك المتجر داخل متصفح الزائر من دون أن يبدو الموقع معطلاً. شملت الآثار سرقة عمولات الإحالة، اعتراض النقرات، تزوير بيانات التحليلات، تعطيل أدوات المراقبة والدعم، وفتح قناة لتحميل JavaScript إضافية من خوادم بعيدة.
وبحسب الشركة، رصد نموذج التعلم الآلي Client-Side Security التابع لـ Page Shield جميع الحمولات الثماني أثناء حركة مرور حية. وعند فحص الحملات لاحقاً باستخدام أدوات أمنية عامة، لم تظهر سبع حمولات في VirusTotal، بينما لم تصدر URLScan حكماً خبيثاً على أي من الحالات. وتقول Cloudflare إن إحدى نسخ عائلة Lnkr بقيت مفهرسة في URLScan نحو عامين ونصف من دون تصنيف، بما في ذلك فحص مباشر في يناير 2024.
هجمات تتجنب اللقطة السريعة
لم تعتمد العمليات الأربع على توقيع موحد أو أسلوب إخفاء واحد. كانت بعض النصوص تنتظر جهازاً أو دولة أو وقتاً أو حالة متصفح محددة، فيما راقبت نصوص أخرى عناصر تظهر ديناميكياً بعد تحميل الصفحة، أو نفذت طلبات إحالة داخل إطار غير مرئي، أو حمّلت تعليمات جديدة من خادم خارجي. هذه الشروط تجعل زيارة آلية واحدة للصفحة غير كافية لاكتشاف السلوك.
في العملية الأولى، اعترضت الحمولة نقرات مستخدمي الهواتف على المنتجات، وفتحت صفحة يحددها المهاجم في تبويب جديد، بينما مررت التبويب الأصلي عبر رابط إحالة بهدف نسب عملية الشراء إلى حساب لا يستحق العمولة. واستخدمت النسخ النشطة فترات خمول تصل إلى ثلاثة أيام ومراقبة للعناصر التي تُضاف لاحقاً إلى الصفحة.
أما العملية الثانية فسرقت عمولات الإحالة من دون حاجة إلى نقرة، عبر إطار مخفي أو رابط يُنقر عليه برمجياً. ولم تتمكن Cloudflare من إثبات أن الطلبات أدت فعلاً إلى إسناد مبيعات أو دفع عمولات، لكنها أكدت أن الشيفرة تنفذ طلبات إحالة آلية خفية.
من تخريب البحث إلى باب خلفي
كانت العملية الثالثة نسخة معاد توظيفها من عائلة Lnkr، التي ارتبطت سابقاً باعتراض نتائج البحث. داخل متجر إلكتروني، بقيت بعض وظائفها القديمة خاملة، لكن النص أرسل بيانات عن الزوار واحتوى على آلية لتحميل وتشغيل JavaScript اعتباطية من خوادم بعيدة. ولم تحدد Cloudflare ما الذي شغلته تلك الخوادم فعلياً في المرحلة الثانية.
استهدفت العملية الرابعة زوار الهواتف القادمين عبر حملات مدفوعة. وبعد اجتياز سلسلة من شروط الجهاز والحملة والشبكة والموقع الجغرافي، حاولت إزالة أو تعطيل تسع أدوات للمراقبة والتحليلات، وإخفاء الدردشة ونموذج التواصل، واستبدال هويات إعلانية وتحليلية بأخرى يسيطر عليها المهاجم. أكدت الشركة تحميل نص تحليلي بديل وإرسال إشارة تتبع، لكنها لم تثبت نجاح سرقة بيانات الجلسات أو تحويل الإيرادات.
ما الذي يتغير عملياً؟
تعتمد آلية Cloudflare على نموذج شبكات عصبية بيانية يحلل بنية JavaScript والعلاقات بين مكوناتها بدلاً من البحث عن عنوان أو بصمة معروفة. وتحال النصوص التي يشتبه بها، وهي أقل من 0.3% من الحركة التي يجري تحليلها، إلى نموذج لغوي صغير لإبداء رأي ثانٍ وتقليل الإنذارات الكاذبة. ثم تستخدم الشركة مجموعة من النماذج المتقدمة لتصنيف الشيفرة ضمن فئات تشمل السلوك السليم، وسرقة المدفوعات، والبرمجيات الخبيثة الأخرى، والتعدين الخفي، مع مراجعة بشرية للحالات الخبيثة أو غير المحسومة.
القراءة الأهم لفرق المتاجر هي أن سلسلة التسويق والوسوم الخارجية أصبحت جزءاً من سطح الهجوم، لكن المادة لا تثبت اختراق Google Tag Manager أو AWS أو منصات التسويق التي جرى تقليد نطاقاتها؛ بل تشير إلى استخدام نطاقات شبيهة لخداع المراجعات السريعة. لذلك لا يكفي فحص الصفحة مرة واحدة أو انتظار تصنيف ملف معروف: مراقبة السلوك عبر حالات وأجهزة وأوقات مختلفة، وتحليل الشيفرة المحمّلة ديناميكياً، يبدوان محورين أساسيين لاكتشاف هذا النوع من الهجمات.
كيف أعددنا هذا الخبر؟
اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة،
لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة.
اقرأ سياستنا التحريرية.