تخطى إلى المحتوى الرئيسي

مهاجمون يستغلون إعلانات Google وتوجيهات Bing لنشر هجمات ClickFix

فريق جليتش نيوز
منذ ساعة0 مشاهدة4 دقائق
مهاجمون يستغلون إعلانات Google وتوجيهات Bing لنشر هجمات ClickFix

كشفت Push Security عن حملة "Adception" تستغل إعلانات Google وتوجيهات Bing لإصابة مستخدمي macOS بهجمات ClickFix عبر مثبتات Claude مزيفة.

مقدمة تحليلية

في 9 أكتوبر 2026، كشفت شركة Push Security للأمن السيبراني عن حملة هجومية متطورة أُطلق عليها اسم "Adception". تستغل هذه الحملة إعلانات Google وخدمات إعادة التوجيه في Bing لتحويل المستخدمين إلى مثبتات Claude مزيفة، والتي بدورها تنفذ هجمات ClickFix. يستهدف الهجوم بشكل خاص مستخدمي macOS الذين يبحثون عن "claude mac"، حيث يُعرض لهم إعلان مضلل يظهر وكأنه من bing.com. يؤدي النقر على الإعلان إلى سلسلة معقدة من عمليات إعادة التوجيه التي تهدف إلى تجاوز الضوابط الأمنية لمنصات الإعلان، وصولاً إلى صفحة تنزيل خبيثة.

تعتمد هذه الاستراتيجية على استخدام نطاق Bing الموثوق به كوجهة إعلانية أولية، مما يمنح الإعلان مظهر الشرعية ويقلل من الشكوك قبل توجيه الضحايا عبر موقع ويب مخترق إلى موقع التنزيل الضار. تُعد هذه التقنية تحولاً في أساليب الاحتيال الإعلاني، مستغلة الثقة في بنية الإنترنت الأساسية.

التحليل التقني

تتمحور آلية هجوم "Adception" حول استغلال طبقات متعددة من إعادة التوجيه والإخفاء. يبدأ الهجوم بإعلان على Google Ads يستهدف استعلامات مثل "claude mac". خلافاً للحملات الإعلانية الخبيثة التقليدية التي توجه الضحايا مباشرة إلى نطاقات يتحكم فيها المهاجم، يعرض الإعلان المزيف نطاق `bing.com` الشرعي. عند النقر، يمر الإعلان أولاً عبر إعادة توجيه Google الإعلانية، ثم يصل إلى نقطة نهاية تتبع النقرات الخاصة بـ Bing، وهي `bing.com/ck/a`.

هذه النقطة، التي تستخدم JavaScript، تقوم بعد ذلك بإعادة توجيه المتصفح إلى موقع WordPress شرعي ولكنه مخترق، يعود لتاجر تجزئة من أمريكا الجنوبية. يُعد هذا الموقع المخترق المرحلة الثانية من إعادة التوجيه، حيث يتحقق من وجود مرجع Bing ورؤوس متصفح محددة قبل تحويل الزائر إلى `claude-desk-code[.]com`، وهي صفحة تنزيل Claude مزيفة مصممة لخداع مستخدمي macOS. تعتمد الحملة على طبقتين من الإخفاء لمنع الماسحات الأمنية والزوار الذين يصلون إلى عناوين URL الخبيثة مباشرة من رؤية الحمولة. فالموقع المخترق يتحقق من مرجع Bing، بينما يتحقق موقع Claude المزيف من أن الزوار وصلوا من Google أو Bing.

أي محاولة للوصول المباشر إلى الموقع الخبيث تؤدي إلى صفحة خطأ 404، مما يصعّب التحليل الآلي.

آلية هجوم ClickFix

تتضمن الوجهة النهائية محاكاة مقنعة لصفحة تنزيل Claude التي تقدم مثبت macOS عبر أمر تثبيت يُدخل في Terminal. تُعرض الصفحة أمر التثبيت الشرعي لـ Anthropic: `curl -fsSL https://claude.ai/install.sh | bash`. ومع ذلك، فإن النقر على زر النسخ يضع أمراً خبيثاً في الحافظة. يقوم هذا الأمر البديل أولاً بطباعة رسالة تدعي تنزيل Claude من موقع Anthropic الرسمي، ولكنه في الواقع يقوم بفك تشفير عنوان URL مشفر بـ Base64 يشير إلى `lake-90[.]com`.

بعد ذلك، يستخدم الأمر `curl` لتنزيل ملف بصيغة.dat بصمت من الخادم الذي يتحكم فيه المهاجم، ويقوم بتمرير محتوياته مباشرة إلى `zsh` الخاص بنظام macOS للتنفيذ. هذا يعني أن الضحايا يرون عنوان URL الشرعي لتثبيت Claude في صفحة التنزيل وفي Terminal، بينما يتم تنفيذ نص برمجي مختلف تماماً. لم يُكشف عن الحمولة النهائية، لكن Push Security أشارت إلى أن عدة نطاقات مرتبطة بأدوات ClickFix، التي تتعقبها داخلياً تحت اسم AcSig، تستخدم نفس أمر التثبيت وهيكل URL الحمولة وواجهة المثبت.

السياق وتأثير السوق

تُبرز حملة "Adception" تحولاً تكتيكياً في استراتيجيات البرمجيات الخبيثة، متجاوزة النموذج التقليدي لإعادة التوجيه إلى نطاقات يسيطر عليها المهاجم مباشرة. يعود تأثير هذه التقنية إلى استغلالها نطاق `bing.com` الموثوق به كوجهة أولية للإعلان على Google Ads. في السابق، كانت الحملات الخبيثة تُكتشف بسرعة أكبر لكونها تشير إلى نطاقات جديدة أو مشبوهة. الآن، يُخدع المستخدمون وأنظمة الأمان على حد سواء بوجود نطاق تابع لشركة كبيرة، مما يضفي شرعية زائفة على مسار الهجوم.

هذا يمثل تحدياً مباشراً لفعالية أنظمة أمان الإعلانات التي تعتمد على تقييم سمعة النطاقات، ويهز ثقة المستخدمين في الإعلانات المدفوعة ونتائج محركات البحث. يُظهر هذا الهجوم تفوقاً واضحاً على آليات الكشف الحالية، مما يستدعي إعادة تقييم شاملة لكيفية فحص الإعلانات وتتبع مسارها بعد النقرة الأولية. بينما تستمر منصات مثل Google وBing في الاستثمار في تقنيات الكشف، فإن استخدام سلسلة من إعادة التوجيهات، والاعتماد على JavaScript، والإخفاء متعدد الطبقات، يمنح المهاجمين ميزة تكتيكية. تعكس هذه الحادثة اتجاهاً متزايداً نحو استغلال نقاط الضعف في العلاقات بين الخدمات الرقمية بدلاً من استغلال نقاط الضعف التقنية الفردية.

إنه تحول من استهداف البرامج إلى استهداف الثقة والعمليات اللوجستية للويب، مما يجعل الكشف أكثر صعوبة ويُحمّل المستخدم النهائي عبئاً إضافياً للتحقق.

تحليل ورأي المحرر

رؤية Glitch4Techs

حملة "Adception" ليست مجرد تكتيك جديد؛ إنها إشارة واضحة على قصور منهجي في أمن الإعلانات الرقمية وثقة المستخدمين. إنها فشل مباشر في قدرة منصات الإعلان على ضمان سلامة المسار الكامل الذي يتبعه المستخدم بعد النقر على إعلان مدفوع. حقيقة أن الإعلان يعرض `bing.com` بينما يؤدي في النهاية إلى حمولة ClickFix خبيثة عبر `lake-90[.]com`، يوضح نقطة ضعف لا تُغتفر: لا يمكن الاعتماد على واجهة الإعلان وحدها كمؤشر للشرعية. هذا النوع من الهجمات لا يستهدف الضعف التقني للمستخدم، بل يستهدف ثقته العمياء في العلامات التجارية الكبرى.

إن إخفاء المسار الخبيث خلف نطاق موثوق به مثل `bing.com`، باستخدام نقطة نهاية `bing.com/ck/a`، يعرض استغلالاً متهوراً لآلية شرعية. هذا التكتيك، الذي يسمح بتوصيل أمر تنفيذ مخادع عبر الحافظة، يدحض أي ادعاء بالتحكم الكامل في تجربة المستخدم بعد النقرة، ويؤكد أننا أمام مشكلة هيكلية لا يمكن معالجتها بإجراءات سطحية.

أعجبك المقال؟ شاركه

النشرة البريدية

كن أول من يعرف بمستقبل التقنية

أهم الأخبار والتحليلات التقنية مباشرة في بريدك.

مقالات قد تهمك