اكتشاف برمجيات ModHeader الخبيثة يفرض إزالتها من كروم وإيدج
إضافة متصفح يثق بها أكثر من 1.6 مليون مستخدم تم سحبها من كلٍّ من سوق كروم الإلكتروني ومتجر إضافات مايكروسوفت إيدج بعد أن اكتشف باحثون أمنيون أنها كانت محمّلة بشكل خفي ببرمجيات تجسس. أداة ModHeader، وهي أداة شائعة يستخدمها المطورون لتعديل ترويسات HTTP للطلبات والاستجابات، تم تصنيفها من قِبل غوغل كبرمجية خبيثة في الإصدار 7.0.18. تبعتها مايكروسوفت بإزالة الإضافة من إيدج في 3 يوليو. يُظهر هذا الاكتشاف، الذي فُصِّل في تحليل تفكيك عكسي أجراه باحثون تعمقوا في شيفرة الإضافة، كيف يمكن تحويل أداة شرعية حظيت بالثقة لفترة طويلة إلى آلية خفية لجمع البيانات دون أن يلاحظ معظم المستخدمين ذلك على الإطلاق.
لم تكن هذه حالة إضافة مزيفة بشكل واضح تخدع الناس لتثبيتها. كانت ModHeader تمتلك سنوات من التاريخ، وقاعدة تثبيت كبيرة، وحالة استخدام حقيقية لمطوري الويب ومختبري ضمان الجودة الذين يحتاجون إلى تعديل الترويسات لأغراض الاختبار. هذه الشرعية هي بالضبط ما جعل الشيفرة المخفية داخل الإصدار 7.0.18 مثيرة للقلق إلى هذا الحد.
ما وجده تحليل التفكيك داخل الشيفرة
وفقاً للتحليل، لم تكن الوظيفة الخبيثة نشطة بشكل افتراضي. بدلاً من ذلك، كشف الباحثون عما يُوصف بأنه جامع خامد، وهو وحدة مخفية صُممت لتشفير قائمة بالنطاقات التي تمت زيارتها ورفعها، وقادرة على تتبّع ما يصل إلى 1000 موقع في كل متصفح متأثر. فبدلاً من أن تنشط فور التثبيت، ظلّت الشيفرة غير نشطة، في انتظار شرط تشغيل قبل أن تبدأ في حصاد بيانات التصفّح وإرسالها بشكل مشفّر.
يُعدّ هذا الخمول خياراً تصميمياً لافتاً. فالبرمجيات الخبيثة التي تبقى هادئة يصعب على ماسحات المتاجر الآلية اكتشافها، ويصعب على مراجعات الشيفرة العابرة رصدها، ويصعب على المستخدم العادي ملاحظتها من خلال سلوك المتصفح اليومي. كما أنه يوحي بمستوى من التخطيط المتعمّد وليس مجرد خطأ غير مقصود. وقد اتخذت الشيفرة المخفية شكل حزمة SDK سرية أُدرجت داخل الإضافة العادية العاملة، مما يعني أن ModHeader ظلت تعمل تماماً كما هو مُعلَن عنه في تعديل الترويسات، بينما جلس مكوّن برمجيات التجسس تحتها، مشفّراً وبعيداً عن الأنظار.
لماذا تشكّل أداة مطوّرين موثوقة هدفاً عالي القيمة
تُعتبر إضافات مثل ModHeader أهدافاً جذابة على وجه التحديد بسبب مستخدميها. فأدوات تحرير الترويسات شائعة بين المطوّرين ومهندسي ضمان الجودة والمستخدمين ذوي الميول التقنية، وهم أشخاص غالباً ما يمتلكون صلاحيات مرتفعة، وإمكانية الوصول إلى أدوات داخلية، أو أنماط تصفّح مرتبطة ببيئات الشركات والتطوير. يمكن لأداة حصاد نطاقات مدمجة في أداة تطوير مثبّتة على نطاق واسع أن تبني بهدوء صورة عن الأدوات الداخلية وبيئات الاختبار والخدمات الخارجية التي تعتمد عليها المؤسسة، كل ذلك دون إطلاق تنبيهات برامج مكافحة الفيروسات أو نقاط النهاية المعتادة، لأن الإضافة نفسها كانت موقّعة، وموزّعة عبر المتاجر الرسمية، وتمتلك سجلاً طويلاً من الاستخدام الشرعي.
تسلط هذه الحالة الضوء أيضاً على نقطة ضعف هيكلية في كيفية الوثوق بإضافات المتصفح. يعتمد كل من كروم وإيدج على مزيج من المراجعة الآلية وإشارات السمعة عند الموافقة على تحديثات الإضافات. فالإضافة التي تمتلك 1.6 مليون تثبيت وسنوات من التاريخ النظيف تحمل درجة ثقة ضمنية يمكن أن تستغلها التحديثات الجديدة بهدوء، خاصة عندما تكون الوظيفة الخبيثة مشفرة وخاملة بدلاً من أن تكون قابلة للملاحظة على الفور.
ما يعنيه هذا بالنسبة لك
إذا كان لديك إضافة ModHeader مثبّتة، وبخاصة الإصدار 7.0.18، فإن الخطوة الأكثر مباشرة هي إزالتها من متصفحك ومسح تخزين المتصفح المرتبط بها، إذ إن الشيفرة الخاملة قد تكون موجودة بالفعل حتى لو لم تكن قد نُشّطت بعد. بعيداً عن هذه الإضافة المحددة، الدرس الأوسع يتعلق بنظافة الإضافات بشكل عام. تعمل إضافات المتصفح مع وصول كبير إلى ما تتصفحه، والشعبية أو تاريخ التثبيت الطويل ليس ضماناً للسلامة المستمرة، إذ يمكن تحديث أي إضافة بشيفرة جديدة في أي وقت.
- قم بمراجعة الإضافات المثبّتة بشكل دوري وأزل تلك التي لم تعد تستخدمها بشكل نشط.
- انتبه لتغييرات الصلاحيات بعد التحديثات، إذ إن أداة تحرير ترويسات تطلب وصولاً جديداً واسعاً تستحق التدقيق.
- فضّل الإضافات التي تتم صيانتها بنشاط، وحيثما أمكن، مفتوحة المصدر، لكي تكون التغييرات في الشيفرة مرئية للمراجعين الخارجيين بدلاً من أن تكون مخفية داخل حزمة مجمّعة أو مبهمة.
النقاط الرئيسية
تُذكّرنا حالة البرمجيات الخبيثة في ModHeader بأن الثقة بإضافات المتصفح يجب أن تُعامل على أنها مستمرة وليست لمرة واحدة. يمكن للإضافة أن تكون آمنة لسنوات ثم تتغير بهدوء. إذا كنت تستخدم ModHeader، فقم بإلغاء تثبيتها وتحقق من الإصدار المحدد الذي تم الإبلاغ عنه. على نطاق أوسع، راجع إضافاتك المثبّتة الآن، وأزل أي شيء غير ضروري، وراقب إشعارات المتاجر الرسمية من غوغل ومايكروسوفت، حيث تحركت الشركتان بسرعة بمجرد اكتشاف مكوّن برمجيات التجسس المخفي. يُعد البقاء على اطلاع على عمليات الإزالة كهذه إحدى أبسط الطرق للحفاظ على متصفحك وبياناتك تحت سيطرتك.




