أدلة

كيفية التعرف على هجمات ClickFix وتجنب تنفيذ أوامر ضارة

دليل مفاهيمي للتعرف على أسلوب ClickFix، الذي يستخدم صفحات تحقق أو تعليمات مزيفة لدفع المستخدم إلى تشغيل أوامر محلية. يستند إلى تقارير عن حملات استهدفت Windows وmacOS، ولا يتضمن اختباراً عملياً أو ضماناً باكتشاف كل هجوم.

ClickFix أسلوب خداع يعرض تعليمات مزيفة تدفع الزائر إلى تشغيل أمر على جهازه، بدلاً من تنزيل ملف ضار مباشرة. استُخدم هذا الأسلوب في حملات عرضت صفحات تحقق مزيفة من Cloudflare وطلبت من المستخدم فتح نافذة التشغيل أو تشغيل PowerShell، كما استُخدم لتوزيع برمجيات خبيثة على Windows وmacOS.

كيف تبدأ الحيلة؟

قد تصل الحيلة عبر صفحة ويب أو نتيجة بحث أو نموذج ذكاء اصطناعي مخصص أو موقع يستخدم مكوّناً برمجياً مخترقاً. تعرض الصفحة عادة رسالة تحقق أو تنبيه أمني مزيفاً، ثم تطلب من المستخدم تنفيذ خطوات محلية مثل الضغط على Windows+R، ولصق أمر، وتشغيله.

في حملة أخرى، استُخدمت صفحة مرتبطة بنموذج GPT مخصص لتوجيه الزائر إلى موقع مزيف يعرض فحصاً منسوباً إلى Cloudflare، ثم يطلب تشغيل أمر PowerShell يؤدي إلى تثبيت ملف MSI خبيث.

خطوات عملية لتجنب الإصابة

  • لا تنفذ أوامر من صفحات الويب: لا تفتح نافذة التشغيل أو PowerShell استجابةً لتعليمات تظهر في صفحة تحقق أو دعم أو تنزيل.
  • توقف عند طلب اللصق والتشغيل: طلب الضغط على Windows+R ثم لصق أمر وتشغيله علامة تحذير مذكورة في تحليلات حملات ClickFix.
  • تحقق من مصدر الصفحة: وجود نطاق شرعي أو توقيع رقمي لا يثبت وحده سلامة التعليمات أو التطبيق. قد تُستخدم نطاقات موثوقة أو خدمات سحابية لإضفاء المصداقية.
  • لا تثق بالنطاق لمجرد ظهوره في وثائق: بعض النطاقات المستخدمة في أمثلة المطورين قابلة للتسجيل والسيطرة، وقد تعرض لاحقاً محتوى خبيثاً.
  • تجنب الملفات والمثبتات غير الموثوقة: تضمنت الحملات أرشيفات ZIP وRAR وملفات MSI وملفات متنكرة في هيئة مستندات PDF.
  • على macOS، لا تنفذ أوامر عُثر عليها عبر الإنترنت: هذه توصية وردت في تحليل حملة استخدمت أوامر zsh موزعة عبر أحداث تقويم iCloud عامة.
  • استخدم وسائل الحماية المؤسسية المتاحة: أوصت Microsoft بمصادقة مقاومة للتصيد، وسياسات Conditional Access، وحماية البريد، وSafe Links وSafe Attachments، وتشغيل حلول EDR في وضع الحظر حيثما كان ذلك مناسباً.
  • تحقق من الرسائل المشبوهة عبر قناة مستقلة: استخدم بيانات اتصال معروفة مسبقاً بدلاً من الرد على الرسالة أو اتباع روابطها.

مؤشرات تستحق المراجعة بعد تنفيذ أمر مشبوه

  • تشغيل PowerShell بواسطة msiexec.exe لتثبيت MSI بصمت من مجلد مؤقت.
  • بدء تطبيق موقّع رقمياً من مسار غير معتاد أسفل %LOCALAPPDATA%\Programs\.
  • ظهور قيمة Registry أو مهمة مجدولة باسم Canon Configuration Reader.
  • إنشاء مهام مجدولة بأسماء تبدو شرعية مثل Internet Quality Test Connection أو Network Configuration Manager أو System Health Monitor.
  • تنزيلات غير متوقعة باستخدام curl أو SSH لا تتوافق مع طبيعة العمل.
  • في مواقع WordPress، ظهور إضافة غير مألوفة أو إضافات فُعّلت في وقت زيارة موقع متأثر.

ماذا تفعل عند الاشتباه؟

المادة المتاحة تدعم مراجعة العمليات والمهام المجدولة وقيم Registry والإضافات التي ظهرت حديثاً، خصوصاً بعد تنفيذ أمر أو زيارة موقع متأثر. وفي بيئات WordPress، أوصت التغطية بإزالة الإضافة غير المألوفة وتغيير كلمات مرور حسابات الإدارة عند العثور على مؤشرات اختراق. أما إجراءات العزل والاستجابة الكاملة فتتطلب تقييم فريق الأمن أو مسؤول النظام وفق بيئة الجهاز.

حدود هذا الدليل

هذه إرشادات تحريرية قائمة على الأدلة الواردة في التقارير، وليست نتيجة اختبار عملي. لا يمكن من المعلومات المتاحة تأكيد أن كل صفحة تحقق أو كل أمر PowerShell خبيث، كما أن بعض الحملات توقفت أو لم تثبت إصابتها الفعلية وقت إعداد التقارير. لذلك ينبغي التحقق من السياق قبل اعتبار أي مؤشر دليلاً قاطعاً على الاختراق.