مئات مواقع ووردبريس تتحول إلى نقاط توزيع للبرمجيات الخبيثة
حدد باحثو الأمن حملة يُستخدم فيها مئات من مواقع ووردبريس المخترقة لتوزيع برمجيات خبيثة عبر خدعة مألوفة لكنها فعّالة بشكل خادع: شاشة تحقق reCAPTCHA مزيفة. بدلاً من التأكد من أن الزائر إنسان، صُمم الطلب المزوّر لخداع الأشخاص لإصابة أجهزة ويندوز الخاصة بهم دون علمهم، مما يعرض في النهاية كلمات المرور المحفوظة وبيانات الاعتماد الحساسة الأخرى للخطر.
ما يجعل هذه الحملة جديرة بالملاحظة ليس مجرد اختبار CAPTCHA المزوّر بحد ذاته. يصفه الباحثون بأنه عملية متطورة تجمع بين إغراء الهندسة الاجتماعية وتقنيات استمرار المتصفح، مما يعني أن البرمجية الخبيثة مصممة للبقاء حتى بعد إغلاق المستخدم للمتصفح أو إعادة تشغيل جهاز الكمبيوتر. المواقع المعنية ليست خبيثة بطبيعتها؛ إنها مواقع ووردبريس شرعية تم اختراقها وإعادة توظيفها كبنية تحتية غير واعية للهجوم.
كيف تعمل خدعة reCAPTCHA المزيفة
تعتمد حملات CAPTCHA المزيفة على اختصار نفسي بسيط: يتم تدريب الأشخاص على النقر عبر مطالبات التحقق دون تفكير مرتين. عندما يزور شخص أحد مواقع ووردبريس المخترقة، تظهر له شاشة تبدو كأنها مربع اختيار "لست روبوتًا" أو شاشة تحقق قياسية. في الواقع، الطلب هو بوابة لتنفيذ تعليمات برمجية خبيثة على جهاز الزائر.
أصبح هذا الأسلوب شائعًا بشكل متزايد لأنه يتجاوز بعض الدفاعات التي تعلم المستخدمون التعرف عليها، مثل مرفقات البريد الإلكتروني المشبوهة أو صفحات تسجيل الدخول المزيفة بشكل واضح. يبدو اختبار CAPTCHA روتينيًا ومنخفض المخاطر، وهذا بالضبط سبب اعتماد المهاجمين عليه. بمجرد تفعيله، تكون البرمجية الخبيثة المثبتة عبر هذه الطريقة قادرة على جمع بيانات الاعتماد المخزنة من المتصفحات والتطبيقات الأخرى على أنظمة ويندوز، مما يمنح المهاجمين موطئ قدم في حسابات البريد الإلكتروني والخدمات المالية وأي منصة أخرى يحفظ فيها الضحية كلمة مرور.
حقيقة أن مئات المواقع المنفصلة على ووردبريس متورطة تشير أيضًا إلى كيفية توسع هذه الحملات. لا يقوم المهاجمون عادةً ببناء مئات المواقع الخبيثة من الصفر؛ بل يخترقون المواقع القائمة، غالبًا عبر إضافات قديمة أو بيانات اعتماد مسؤول ضعيفة أو ثغرات غير مصححة، ثم يحقنون نصوصًا برمجية خبيثة بهدوء. يعكس هذا الأنماط التي شوهدت في عمليات اختراق استضافة واسعة النطاق أخرى، بما في ذلك اختراق 40,000 خادم عبر ثغرة cPanel النشطة، حيث سمحت ثغرة واحدة للمهاجمين بالحصول على موطئ قدم عبر عدد هائل من المواقع غير المرتبطة ببعضها.
لماذا يهم هذا خصوصيتك
حملات سرقة بيانات الاعتماد مثل هذه ليست مجرد إزعاج تقني؛ إنها تهديد مباشر للخصوصية الشخصية. كلمات المرور المحفوظة في المتصفح غالبًا ما تفتح أكثر من حساب واحد. إذا تمكن المهاجم من الوصول إلى كلمة مرور ويندوز أو بيانات تسجيل الدخول المحفوظة في المتصفح، فقد يتمكن من التنقل إلى البريد الإلكتروني والتخزين السحابي والبوابات المصرفية ووسائل التواصل الاجتماعي، وكل منها يمكن أن يكشف معلومات شخصية إضافية.
هذا أيضًا تذكير بأن شبكات المواقع المخترقة تعمل مثل الشبكات الخبيثة (botnets): أنظمة مخترقة بشكل فردي تعمل معًا، غالبًا دون علم أصحابها، لتنفيذ هجوم منسق ضد أطراف ثالثة غير متوقعة. في هذه الحالة، يشمل "الضحايا" كلاً من مالكي المواقع الذين تم اختراق مواقعهم بهدوء والزوار العاديين الذين عُرضت عليهم مطالبة reCAPTCHA المزيفة.
ما يعنيه هذا بالنسبة لك
إذا كنت تدير موقع ووردبريس، فهذه الحملة تذكير قوي بإبقاء التثبيت الأساسي والثيمات والإضافات محدثة، واستخدام بيانات اعتماد مسؤول قوية وفريدة. المواقع المخترقة نادرًا ما تُستهدف بشكل فردي؛ عادةً ما يتم اكتساحها عبر عمليات فحص آلية تبحث عن نقاط ضعف معروفة.
إذا كنت مستخدم إنترنت عاديًا، فالخلاصة أبسط لكنها بنفس الأهمية: كن متشككًا في مطالبات CAPTCHA التي تطلب منك فعل أي شيء يتجاوز النقر على مربع اختيار أو تحديد صور، خاصة إذا طلب منك الموقع نسخ أو لصق أو تشغيل أمر. أنظمة التحقق الشرعية لا تتطلب ذلك أبدًا. إذا كنت تشك في أن بيانات اعتمادك قد تكون تعرضت بالفعل عبر هجوم قائم على المتصفح مثل هذا، فمن الجدير مراجعة الخطوات في دليل التعافي من اختراق البيانات لفهم كيفية تأمين الحسابات والحد من الأضرار الإضافية.
خلاصات قابلة للتنفيذ
بعض الخطوات العملية يمكن أن تقلل بشكل ملموس من تعرضك لحملات مثل هذه. حافظ على تحديث نظام التشغيل والمتصفح، حيث تسد التصحيحات غالبًا الفجوات الدقيقة التي تستغلها هذه الهجمات. تجنب حفظ كلمات المرور الحساسة مباشرة في المتصفح وفكر في استخدام مدير كلمات مرور مخصص بدلاً من ذلك. كن حذرًا من أي تفاعل مع موقع يطلب منك تشغيل أوامر أو تنزيل ملفات غير متوقعة أو منح أذونات غير معتادة، بغض النظر عن مدى رسمية مظهره. وإذا كنت تدير موقع ووردبريس، فدقق في إضافاتك وحسابات المسؤول بانتظام، حيث يمكن لموقع غير مُصفح أن يصبح بسهولة جزءًا من المشكلة.
تنجح الحملات المبنية على مطالبات reCAPTCHA المزيفة لأنها تستغل الثقة في تفاعل يومي روتيني. البقاء يقظًا تجاه تلك الفجوة بين التوقع والواقع يظل واحدًا من أكثر الدفاعات فعالية المتاحة للمستخدمين العاديين.




