حذر مايكروسوفت مستخدمي نظام «ويندوز» Windows من تهديد سيبراني متزايد يتخفى وراء شيء يبدو غير ضار تماما: اختبار التحقق البشري CAPTCHA، حيث يستخدم القراصنة صفحات تحقق مزيفة لخداع الضحايا وحثهم على اتباع تعليمات تؤدي سرا إلى تشغيل أوامر خبيثة على أجهزة الكمبيوتر الخاصة بهم، مما يحول إجراء أمنيا روتينيا إلى فخ خطير. وتزداد هذه الهجمات إقناعا، مما يصعب على المستخدمين ملاحظة العلامات التحذيرية.
كيف يتم نصب الفخ؟
أصبح مواجهة اختبار CAPTCHA -وهو اختبار قصير يطلب منك تحديد مربع اختيار أو التعرف على صور- أمراً معتاداً وتلقائياً عند تصفح الويب. ويستغل المهاجمون، الذين يقفون وراء حملة «ClickFix» المكتشفة حديثاً، هذه العادة المكتسبة لدى المستخدمين.
يبدأ الأمر كله عندما يزور المستخدم موقعاً إلكترونياً مخترقاً. فبدلاً من الصفحة العادية، تظهر نافذة مزيفة للتحقق أو الإصلاح تحاكي إجراءً أمنياً قياسياً، ولكن على عكس خدمات CAPTCHA المشروعة التي تعالج إجراءاتك بأمان داخل متصفح الويب، تطلب منك هذه الحيلة الخبيثة الخروج من المتصفح تماماً.
أزمة الكهرباء تهدد أكبر حاسوب عملاق للذكاء الاصطناعي في بريطانيا.. تأجيل محتمل حتى 2030 شخصية افتراضية تفاعلية بقدرات فائقة.. ما هي «Dots» التي أطلقتها شركة «OpenAI»؟ بقيمة تريليوني دولار.. أكبر طرح عام لـ«Anthropic» يثير مخاوف إنهاء البشريةتوجّه التعليمات الضحية لنسخ نص قصير، وفتح مربع الحوار «تشغيل» (Run) في ويندوز (عن طريق الضغط على مفتاح Windows + حرف R)، ولصق المحتوى المنسوخ، ثم الضغط على مفتاح Enter. قد يبدو الأمر للمستخدم العادي وكأنه إصلاح سريع للنظام أو تحقق روتيني من الهوية، لكنه في الواقع يمنح المهاجم السيطرة الكاملة على الكمبيوتر.
كيف تتجاوز هذه الطريقة برامج مكافحة الفيروسات؟
ما يجعل هذه الحملة خطيرة بشكل خاص هو قدرتها على خداع كل من المستخدمين وبرامج مكافحة الفيروسات التقليدية. عادة ما تراقب الأدوات الأمنية شبكة الإنترنت لرصد تنزيلات الملفات المشبوهة، إلا أن تقنية «ClickFix» تتجاوز هذا الحاجز الأمني تماماً من خلال حيلة ذكية تتكون من خطوتين:
- التحميل المسبق للفخ: قبل أن تتفاعل حتى مع اختبار CAPTCHA المزيف، يقوم الموقع المخترق بتنزيل نص برمجي خبيث (سكربت) سراً في ذاكرة التخزين المؤقت (cache) للمتصفح. ولإخفاء هويته الحقيقية، يتم تمويه الملف ليبدو كصورة غير ضارة (بصيغة.PNG).
- أوامر قصيرة وصامتة: نظراً لأن الحمولة الخبيثة موجودة بالفعل داخل ذاكرة التخزين المؤقت للمتصفح، فإن الأمر الذي تلصقه في مربع «تشغيل» (Run) لا يحتاج إلى تنزيل أي شيء جديد. يقوم البرنامج ببساطة بإجراء بحث سريع على القرص الصلب، ويعثر على ملف «الصورة» المخفي، ويعيد تسميته ليصبح ملف نص برمجي (بامتداد.vbs)، ثم يشغله في الخلفية؛ كل ذلك دون إظهار أي نوافذ منبثقة أو رسائل خطأ.
ومن خلال إبقاء الأمر المنسوخ موجزاً، يتمكن المهاجمون بسهولة من تجاوز قيود عدد الأحرف في نظام Windows، مع إبقاء أدوات فحص التنزيلات التقليدية غير مدركة لما يحدث.
ما يحدث خلف الكواليس
بمجرد تشغيله، يتغلغل البرنامج النصي بهدوء وعمق أكبر داخل النظام المصاب. وهو يستخدم أدوات إدارية مدمجة -مثل PowerShell وWindows Management Instrumentation (WMI)- لجمع معلومات مفصلة عن النظام وجلب ملفات ضارة إضافية. ومن هنا، يبدأ البرنامج الضار في تنفيذ عملية إصابة متعددة المراحل:
- التسلل إلى الذاكرة: يقوم بتحميل النصوص البرمجية الضارة مباشرة في الذاكرة المؤقتة للكمبيوتر بدلاً من حفظها على القرص الصلب، مما يجعل اكتشافها أكثر صعوبة.
- سرقة البيانات: يتمثل الهدف النهائي لهذه العملية السرية في استهداف وسرقة كلمات مرور متصفح الويب المخزنة، وبيانات الاعتماد الشخصية، والبيانات الحساسة الموجودة على الجهاز.
- السيطرة طويلة الأمد: لضمان عدم فقدان المهاجمين لإمكانية الوصول في حال إعادة تشغيل الكمبيوتر، يقوم البرنامج الضار بتعديل إعدادات النظام سراً، واستخراج أدوات خلفية مخفية، وجدولة مهام آلية للاستمرار في العمل بصمت في الخلفية.
كيف تحمي نفسك؟
تؤكد Microsoft أن الحفاظ على الأمان يعتمد على مزيج من برامج الحماية الذكية ويقظة المستخدم.
توفر وسائل الحماية المدمجة -مثل Microsoft Defender SmartScreen وDefender for Office 365 وDefender for Endpoint- دفاعاً متعدد الطبقات من خلال حظر المواقع الضارة المعروفة وتحديد السلوكيات المشبوهة المرتبطة بأسلوب «ClickFix».
وتصنف أنظمة الأمان هذه التهديدات النشطة وتكتشفها تحت مسميات مثل وTrojan:Win32/TermFix.
ويُنصح مسؤولو تكنولوجيا المعلومات بتفعيل ميزات الحماية السحابية، وحماية الويب، ومراقبة الشبكة، وتسجيل سجلات النصوص البرمجية (script-logging) لرصد أي نشاط غير طبيعي للأوامر. ومع ذلك، يظل خط الدفاع الأول معتمداً على معرفة الشكل الحقيقي لاختبارات الأمان.
القاعدة الذهبية لأمان الويب
لن تطلب منك أي خدمة مشروعة للتحقق البشري (CAPTCHA) أو خدمة للتحقق من المتصفح أو فريق رسمي للدعم الفني أبداً نسخ ولصق أوامر في مربع «تشغيل» (Run) في Windows، أو موجه الأوامر (Command Prompt)، أو PowerShell، أو Terminal.
يجب التعامل فوراً مع أي طلب يطلب منك القيام بذلك على أنه هجوم خبيث.
- جيل جديد من الذكاء الاصطناعي، مايكروسوفت تطلق Copilot Cowork عالميا
- المعهد القومي للاتصالات وبنك مصر يُطلقان أولى فعاليات مسار «هندسة البرمجيات الخلفية»
- «التخطيط» تستعرض التطورات وملامح البرنامج الوطني للتحول الاقتصادي مع مؤسسات التمويل ووكالات التصنيف الدولية
- احتفالًا بانتصارات أكتوبر.. "صباحنا مصري" ينطلق بشكل جديد على الفضائية المصرية
- «الأغذية العالمي» يدين هجوما على شاحنتي مساعدات في السودان






