سرقة ClickFix تنتقل إلى المتصفح
كشفت Cisco Talos عن عملية جديدة لسرقة العملات المشفرة (crypto-skimming) تُسمى ClickFix. تقوم هذه العملية باختطاف إيداعات العملات المشفرة مباشرة من متصفح الضحية. تعتمد الحملة على Google’s Visualization API لأغراض التحكم والسيطرة (C2)، وعلى نص برمجي (userscript) لـ Tampermonkey يقوم بإعادة كتابة عناوين الإيداع. يواجه الآن أي شخص يتداول عبر المنصات القائمة على الويب خطر فقدان أمواله.
كيف تعمل ClickFix
- الإغراء – يرى الضحية، أثناء بحثه عن ثغرات مسربة أو برمجيات، مطالبة هندسة اجتماعية تروج لـ "إصلاح" (fix) للثغرة.
- الحقن اليدوي – تطلب المطالبة من المستخدم نسخ مقتطف من JavaScript ولصقه في وحدة تحكم المتصفح (browser console).
- تثبيت Tampermonkey – يتم حفظ الكود المنسوخ كنص برمجي لـ Tampermonkey، وهو مدير نصوص برمجية (userscript manager) شهير يقوم بتشغيل JavaScript مخصص على مواقع مختارة.
- الاستمرارية – يقوم Tampermonkey بتخزين النص البرمجي محلياً، مما يجعله يظل نشطاً حتى بعد إغلاق المتصفح.
يقوم النص البرمجي بصمت بعملية ربط (hooking) لـ fetch API الخاص بالمتصفح، والذي يتولى معالجة طلبات الشبكة. وعندما يبدأ المستخدم عملية إيداع عملات مشفرة — غالباً عبر مجمع تداول (trading aggregator) — يراقب النص البرمجي الطلب، ويستبدل عنوان الوجهة الشرعي بعنوان آخر يتحكم فيه المهاجم، كما يقوم بحقن عناصر واجهة مستخدم (UI) مزيفة مثل عروض "المكافآت" (bonus) لإبقاء الضحية غافلاً عما يحدث.
لماذا يعد هذا الهجوم مهماً
- خسارة مالية مباشرة – يشاهد الضحايا عملاتهم المشفرة وهي تتلاشى، بينما يبدو أن المعاملة قد ذهبت إلى الخدمة المقصودة.
- إساءة استخدام الخدمات السحابية المشروعة – من خلال توجيه حركة مرور C2 عبر Google’s Visualization API، تدمج الحملة حركة المرور الخبيثة مع حركة مرور Google العادية، مما يسمح لها بالتسلل وتجاوز العديد من أنظمة كشف الشبكة.
- استهداف مجمعات التداول – يستخدم معظم الضحايا منصات متعددة الصرف، لذا يمكن لمتصفح واحد مخترق أن يستنزف الأموال عبر عدة منصات تداول.
تفاصيل خفية تغفل عنها معظم التقارير
- لا يوجد إصابة تلقائية – تعتمد الحملة على رغبة الضحية في لصق الكود في وحدة التحكم، مما يحد من انتشارها ولكنه يستغل فجوة الثقة لدى المستخدمين ذوي الميول التقنية.
- قوة Tampermonkey – نظرًا لأن Tampermonkey يمكنه تشغيل النصوص البرمجية على أي موقع يتم زيارته، فإن نصاً برمجياً خبيثاً واحداً يمكن أن يؤثر على نطاق واسع من النطاقات (domains) دون الحاجة إلى حمولات (payloads) منفصلة.
- الاستمرارية بدون صلاحيات الجذر (root) – يظل النص البرمجي فعالاً حتى بعد إعادة تشغيل المتصفح دون الحاجة إلى امتيازات على مستوى النظام؛ وتتم إزالته ببساطة عن طريق حذف النص البرمجي للمستخدم.
ما يجب مراقبته مستقبلاً
- مراقبة الشبكة – وضع علامة تحذير على المكالمات الصادرة إلى
*.googleusercontent.comأو نقاط نهاية Google Visualization الأخرى من المتصفحات التي لا ينبغي لها إجراء مثل هذه الطلبات. - سلامة الإضافات – جرد مديري النصوص البرمجية (userscript managers) المثبتة وفرض سياسة تسمح فقط بتشغيل النصوص البرمجية المعتمدة.
- توعية المستخدمين – تعليم المستخدمين أن نسخ الكود من مصادر غير معروفة ولصقه في وحدة التحكم هو أمر خطير تماماً مثل تشغيل ملف تنفيذي (executable) تم تنزيله.
الخلاصة: تعامل مع أي طلب لصق كود في وحدة تحكم المتصفح بنفس القدر من الشك الذي تتعامل به مع برنامج تم تنزيله. إن تشديد الرقابة على الإضافات ومراقبة حركة المرور المستضافة لدى Google هما أسرع الطرق للحد من سرقة ClickFix التي تتم عبر المتصفح.
