تصور کنید وبسایتی را باز میکنید که ادعا میکند برای رفع یک خطای ساده، فقط کافی است یک دستور را کپی و در محیط ترمینال سیستم خود جایگذاری کنید. با این یک حرکت ساده، شما عملاً درِ خانه را برای بدافزار باز میکنید و تمام حفاظهای امنیتی سیستمعامل را دور میزنید.
این مدل حمله که ClickFix نام دارد، بازی را تغییر داده است؛ چراکه دیگر نیازی به گواهنامههای دیجیتال معتبر — که شبیه به شناسنامههای رسمی برای نرمافزارها هستند و توسط آنتیویروسها بررسی میشوند — ندارد. به جای تکیه بر یک نصبکننده (Installer) که باید تایید شود، مهاجمان از مهندسی اجتماعی استفاده میکنند تا کاربر خودش دستور مخرب را در ترمینال اجرا کند.
طبق گزارش شرکت امنیتی BlueVoyant، این چرخش راهبردی که از اواخر می ۲۰۲۶ آغاز شده، تمرکز حملات را از اکسپلویتهای فنی به دستکاری روانشناختی تغییر داده است. همانطور که در تحلیلهای قبلی ما دربارهی امنیت سیستمهای عامل اشاره کردیم، وقتی کاربر با دسترسی مدیر (Administrator) دستوری را اجرا میکند، لایههای دفاعی سیستم او را به عنوان «صاحبخانه» میشناسند و مانع نمیشوند. این نوع دسترسیهای سطح بالا، یادآور آسیبپذیریهای اخیر در سیستمعاملهای اپل است که امکان دسترسی بدون رمز عبور را فراهم میکرد.
به گزارش Netskope، ابعاد این تهدید بسیار گسترده است و در یک کمپین واحد، ۵۴۰۰ وبسایت شناسایی شدهاند که کاربران را به زیرساختهای مخرب هدایت میکردند. این حملات دیگر محدود به جستوجوی نرمافزارهای خاص مثل Microsoft Teams نیست و هر کسی که از یک سایت آلوده بازدید کند، در معرض خطر است. در واقع، تبدیل شدن مستندات وبسایتها به درگاهی برای نفوذ، الگوی جدیدی از حملات را شکل داده است که در آن اعتماد کاربر به منابع متنی مورد سوءاستفاده قرار میگیرد.
تاکتیکهای عبور از پلتفرمها
مهاجمان برای ماندگاری در سیستم، از روشهای متنوعی استفاده میکنند:
- آسیبپذیریهای macOS: طبق یافتههای Jamf، نسخههایی از این حمله وجود دارد که سیستم حفاظتی Gatekeeper اپل را کاملاً دور میزند.
- زیرساختهای عمومی: Cisco Talos گزارش داده است که مهاجمان برای میزبانی محتوای مخرب، از گوگلشیتهای (Google Sheets) عمومی استفاده میکنند.
- ادغام با بلاکچین: گروه Sandworm (متعلق به دولت روسیه) اکنون زیرساختهای کنترل خود را درون قراردادهای هوشمند بلاکچین مستقر کرده است.
این تحول یعنی هشدارهای سنتی «منبع نامعتبر» دیگر کافی نیستند. وقتی شما کلیدهای ⌘+V را میزنید تا دستوری را که فکر میکنید یک «راهکار» است جایگذاری کنید، در واقع بدافزار را به داخل سیستم دعوت کردهاید. این پیچیدگی در حملات، مشابه زنجیرههای جدید اکسپلویت در مرورگر کروم است که زمان واکنش سازمانها را به شدت کاهش داده است.
برای کاربر عادی، این یعنی خط دفاع اول دیگر آنتیویروس نیست، بلکه شکاکیت شماست. ابزارهایی مثل BlockBlock برای مک و نسخههای بهروز uBlock میتوانند الگوهای جایگذاری دستورات مشکوک را شناسایی کنند، اما آگاهی انسانی آخرین سد دفاعی است.
گام بعدی شما
- هرگز دستوراتی را که از وبسایتها کپی شدهاند، بدون بررسی دقیق در ترمینال یا CMD اجرا نکنید.
- افزونههای مسدودکننده تبلیغات و اسکریپتها مانند uBlock Origin را به آخرین نسخه بهروزرسانی کنید.
- در سیستمهای مک، از ابزارهای نظارتی برای کنترل دسترسیهای سطح Administrator استفاده کنید.
اما داستان سختافزاری این تحول حتی شگفتانگیزتر است — به تحلیل ما دربارهی تراشههای Blackwell مراجعه کنید.




گفتگو