الأمن السيبراني

استخدام بصمة المتصفح في عمليات ClickFix على macOS

تتناول هذه المقالة استخدام بصمة المتصفح في عمليات ClickFix على نظام macOS، وكيف تؤثر هذه التقنية على أمان المستخدمين.

استخدام بصمة المتصفح في عمليات ClickFix على macOS

تقوم عملية ClickFix على نظام macOS، التي تشمل أكثر من 250 نطاقًا أماميًا، باستخدام بصمة المتصفح لتحديد ما إذا كان سيتم عرض طُعم البرمجيات الخبيثة للزوار. وقد تتبعت Microsoft Threat Intelligence هذا التغيير على البنية التحتية التي كانت تراقبها لعدة أسابيع.

آلية الهجوم

تخفي البوابة على الخادم الصفحة الضارة عن الزاحفين وصناديق الرمل، بينما تقدم لمستخدمي Mac المختارين تحميل برنامج مزيف. ذكرت Microsoft أن المجموعة الأوسع وزعت برمجيات MacSync وAtomic Stealer (AMOS)؛ وقد انتهى السلسلة التي تم تحليلها عبر البوابة إلى AMOS.

يتطلب الهجوم من المستخدم نسخ وتنفيذ أمر مشوش في Terminal. يسترجع هذا الأمر سكربتات ويطلق برنامجًا لسرقة المعلومات يستهدف بيانات الاعتماد، وبيانات المتصفح، ومتاجر المصادقة، ومحافظ العملات المشفرة، والملفات الحساسة. لم تكشف Microsoft عن عدد الضحايا أو القطاعات المستهدفة أو هوية المشغلين.

نصائح للمستخدمين

يجب على المستخدمين عدم اتباع أي موقع أو CAPTCHA أو دردشة أو تعليمات تحميل تطلب منهم لصق نص في Terminal.

تطور البنية التحتية

ذكرت Microsoft في تحليل نُشر في 5 أغسطس أن البنية التحتية قد تغيرت خلال عدة أسابيع من المراقبة. كانت الصفحات السابقة تعرض تعليمات ClickFix، ومنطق الحافظة، والأمر المشوش، والعنوان المشفر مباشرة في HTML، مما يجعل من السهل على الماسحات الثابتة استردادها.

كيفية العمل

يقرأ سكربت البوابة، الذي يبلغ حجمه حوالي 2.5 كيلوبايت من JavaScript، قيم المتصفح مثل سلسلة النظام، والتي يجب أن تُظهر MacIntel على جهاز Mac حقيقي، بالإضافة إلى أبعاد الشاشة والنوافذ وإشارات رسومات WebGL التي تساعد في فصل الأجهزة الحقيقية من Apple عن الآلات الافتراضية أو البيئات المُحاكية.

يتحقق من المنطقة الزمنية، وما إذا كانت الصفحة محصورة داخل iframe، وما إذا كان الجهاز يُظهر دعم اللمس، والذي لا تدعمه أجهزة Mac المكتبية عادةً. تبحث اثنتان من المجسات تحديدًا عن المحللين: عداد يرتفع عندما تكون وحدة تحكم المطور مفتوحة في المتصفح، واستدعاء canPlayType(“video/mp4”) الذي تم إعادة توجيهه كفخ يُشير إلى المتصفحات الخفية التي تُزيف دعم الترميز في JavaScript. تُرسل الحزمة مع وضع “php” وتُرسل مرة أخرى دون تفاعل المستخدم.

إجراءات الدفاع

يجب على المدافعين مراقبة التصفح الذي يتبعه نشاط غير عادي في Terminal، خاصةً curl الموجه إلى zsh، وفك ترميز Base64، واستخدام osascript، وإنشاء أرشيفات تليها طلبات HTTP POST خارجية.

نظرًا لأن الصفحة الضارة تظهر فقط للزوار المؤهلين، فإن الخطوة الموصى بها هي مراقبة البوابة بدلاً من البرمجيات الخبيثة خلفها: راقب النماذج التي تقدم بصمات ذاتية، والحقول المخفية للبصمة، وعلامة “mode: php”، وامنح الحظر على البنية التحتية المشتركة وطرق /curl/ بدلاً من مطاردة النطاقات الأمامية القابلة للتخلص منها.

التحديثات من Apple

أصدرت Apple نظام macOS 26.4 في 24 مارس 2026، ووثقت الحمايات بالتفصيل في 3 أغسطس. يُظهر Terminal موجه تأكيد للمستخدمين الذين لم يفتحوه منذ أكثر من 30 يومًا، والذين يفتقرون إلى أدوات المطور الشائعة، والذين يقومون بلصق النصوص من المتصفحات أو تطبيقات المراسلة. بشكل منفصل، يمكن لـ XProtect تتبع الأوامر الملصقة في أي محاكي طرفي، وفحص شجرة العمليات وقطع الشبكة، وحظر الأنشطة المرتبطة بالبرمجيات الخبيثة المعروفة.

استنتاجات

تُظهر التقارير البنية التحتية والآلية، ولكن ليس حجم الحملة أو من يديرها، وكلاهما تتركه Microsoft غير مُفصح عنه. وفقًا للأدلة المقدمة، يبدو أن البوابة تُعتبر تدبيرًا ضد التحليل الآلي بدلاً من تغيير الهجوم نفسه: فهي تخفي البنية التحتية عن الزاحفين وصناديق الرمل، بينما يبقى الطُعم المُقدم لجهاز Mac المؤهل ومتطلبات لصق وتشغيل الأمر دون تغيير. إن رفض هذه الخطوة هو بنفس القدر من الحماية كما كان من قبل.

من المهم أن يبقى المستخدمون على دراية بالتهديدات المحتملة وأن يتخذوا احتياطات مناسبة لحماية بياناتهم.

مقالات ذات صلة

زر الذهاب إلى الأعلى