پرش به محتوای اصلی
پرش به محتوای مقاله

چگونه ClickFix با حذف گواهنامه‌های دیجیتال سیستم‌های امنیتی را بی‌اثر می‌کند؟

·۲۰ شهریور ۱۴۰۵۲ دقیقه مطالعه۱ بازدید
حملات ClickFix در حال آلوده کردن رایانه‌های ویندوز و مک و ویروسی شدن هستند
حملات ClickFix در حال آلوده کردن رایانه‌های ویندوز و مک و ویروسی شدن هستند
اشتراک‌گذاری
واقعاً چه چیز جدید است؟

تغییر متد از «اجرای خودکار کد» به «ترغیب کاربر برای اجرای دستی کد در ترمینال»؛ این یعنی دور زدن کامل گواهنامه‌های دیجیتال و سیستم‌های Gatekeeper بدون نیاز به هیچ حفره فنی در سیستم‌عامل.

تصور کنید وب‌سایتی را باز می‌کنید که ادعا می‌کند برای رفع یک خطای ساده، فقط کافی است یک دستور را کپی و در محیط ترمینال سیستم خود جای‌گذاری کنید. با این یک حرکت ساده، شما عملاً درِ خانه را برای بدافزار باز می‌کنید و تمام حفاظ‌های امنیتی سیستم‌عامل را دور می‌زنید.

این مدل حمله که ClickFix نام دارد، بازی را تغییر داده است؛ چراکه دیگر نیازی به گواهنامه‌های دیجیتال معتبر — که شبیه به شناسنامه‌های رسمی برای نرم‌افزارها هستند و توسط آنتی‌ویروس‌ها بررسی می‌شوند — ندارد. به جای تکیه بر یک نصب‌کننده (Installer) که باید تایید شود، مهاجمان از مهندسی اجتماعی استفاده می‌کنند تا کاربر خودش دستور مخرب را در ترمینال اجرا کند.

طبق گزارش شرکت امنیتی BlueVoyant، این چرخش راهبردی که از اواخر می ۲۰۲۶ آغاز شده، تمرکز حملات را از اکسپلویت‌های فنی به دستکاری روان‌شناختی تغییر داده است. همان‌طور که در تحلیل‌های قبلی ما درباره‌ی امنیت سیستم‌های عامل اشاره کردیم، وقتی کاربر با دسترسی مدیر (Administrator) دستوری را اجرا می‌کند، لایه‌های دفاعی سیستم او را به عنوان «صاحب‌خانه» می‌شناسند و مانع نمی‌شوند. این نوع دسترسی‌های سطح بالا، یادآور آسیب‌پذیری‌های اخیر در سیستم‌عامل‌های اپل است که امکان دسترسی بدون رمز عبور را فراهم می‌کرد.

به گزارش Netskope، ابعاد این تهدید بسیار گسترده است و در یک کمپین واحد، ۵۴۰۰ وب‌سایت شناسایی شده‌اند که کاربران را به زیرساخت‌های مخرب هدایت می‌کردند. این حملات دیگر محدود به جست‌وجوی نرم‌افزارهای خاص مثل Microsoft Teams نیست و هر کسی که از یک سایت آلوده بازدید کند، در معرض خطر است. در واقع، تبدیل شدن مستندات وب‌سایت‌ها به درگاهی برای نفوذ، الگوی جدیدی از حملات را شکل داده است که در آن اعتماد کاربر به منابع متنی مورد سوءاستفاده قرار می‌گیرد.

تاکتیک‌های عبور از پلتفرم‌ها

مهاجمان برای ماندگاری در سیستم، از روش‌های متنوعی استفاده می‌کنند:

  • آسیب‌پذیری‌های macOS: طبق یافته‌های Jamf، نسخه‌هایی از این حمله وجود دارد که سیستم حفاظتی Gatekeeper اپل را کاملاً دور می‌زند.
  • زیرساخت‌های عمومی: Cisco Talos گزارش داده است که مهاجمان برای میزبانی محتوای مخرب، از گوگل‌شیت‌های (Google Sheets) عمومی استفاده می‌کنند.
  • ادغام با بلاک‌چین: گروه Sandworm (متعلق به دولت روسیه) اکنون زیرساخت‌های کنترل خود را درون قراردادهای هوشمند بلاک‌چین مستقر کرده است.

این تحول یعنی هشدارهای سنتی «منبع نامعتبر» دیگر کافی نیستند. وقتی شما کلیدهای ⌘+V را می‌زنید تا دستوری را که فکر می‌کنید یک «راهکار» است جای‌گذاری کنید، در واقع بدافزار را به داخل سیستم دعوت کرده‌اید. این پیچیدگی در حملات، مشابه زنجیره‌های جدید اکسپلویت در مرورگر کروم است که زمان واکنش سازمان‌ها را به شدت کاهش داده است.

برای کاربر عادی، این یعنی خط دفاع اول دیگر آنتی‌ویروس نیست، بلکه شکاکیت شماست. ابزارهایی مثل BlockBlock برای مک و نسخه‌های به‌روز uBlock می‌توانند الگوهای جای‌گذاری دستورات مشکوک را شناسایی کنند، اما آگاهی انسانی آخرین سد دفاعی است.

گام بعدی شما

  • هرگز دستوراتی را که از وب‌سایت‌ها کپی شده‌اند، بدون بررسی دقیق در ترمینال یا CMD اجرا نکنید.
  • افزونه‌های مسدودکننده تبلیغات و اسکریپت‌ها مانند uBlock Origin را به آخرین نسخه به‌روزرسانی کنید.
  • در سیستم‌های مک، از ابزارهای نظارتی برای کنترل دسترسی‌های سطح Administrator استفاده کنید.

اما داستان سخت‌افزاری این تحول حتی شگفت‌انگیزتر است — به تحلیل ما درباره‌ی تراشه‌های Blackwell مراجعه کنید.

چرا این موضوع مهم است؟

این حمله با تکیه بر اعتبار دسترسی‌های مدیریتی کاربر، مدل‌های سنتی شناسایی بدافزار را که بر پایه گواهنامه‌هاست، منسوخ می‌کند. این موضوع باعث می‌شود سازمان‌ها مجبور شوند استراتژی‌های «اعتماد صفر» (Zero Trust) را حتی در سطح دسترسی‌های محلی کاربر پیاده کنند.

تأثیر برای ایران

به‌دلیل استفاده از زیرساخت‌های عمومی مثل گوگل‌شیت، این حملات به‌راحتی کاربران ایرانی را هدف قرار می‌دهند و ابزارهای امنیتی رایگان در ایران لزوماً قادر به شناسایی این الگوهای رفتاری نیستند.

·نگاه ما
تحریریه دات‌هوش

جایگزینی اکسپلویت‌های فنی با مهندسی اجتماعی در سطح ترمینال، نشان می‌دهد که مهاجمان به جای جنگ با کدهای امنیتی، مستقیماً روی «اعتماد کاربر» شرط‌بندی کرده‌اند. این رویکرد باعث می‌شود حتی سیستم‌های کاملاً به‌روز با آخرین پچ‌های امنیتی هم آسیب‌پذیر باشند، چون دستور از طرف کاربر صادر می‌شود. در واقع، نقطه ضعف از کد به انسان منتقل شده است.

منابع

این گزارش با خط‌لولهٔ خودکار دات‌هوش از منابع معتبر جهانی تدوین و زیر نظر تحریریه منتشر شده است. روش کار ما

گفتگو

پنج‌شنبه‌های هوش‌محور

بسته‌ی هفتگی دات‌هوش

۵ خبر، ۲ ابزار، ۱ پرامپت در هر شماره. به‌زودی راه‌اندازی می‌شود — هر پنج‌شنبه صبح.

خبر کلیدی
ابزار کاربردی
پرامپت حرفه‌ای
تحلیل پژوهش
به‌زودی
زاویه‌ی ایرانی
به‌زودی
تمرین این هفته
به‌زودی

راهنماهای دات‌هوش

راهنماهای کاربردیِ دات‌هوش برای کار با هوش مصنوعی — از همین‌جا شروع کنید:

دات‌هوش

راهنمای فارسی هوش مصنوعی — با نگاه به ایران

اخبار روزانه، معرفی ابزارها و مدل‌ها، و آموزشِ کار با هوش مصنوعی؛ همیشه با این پرسش که از ایران چه چیزی کار می‌کند و چه چیزی نه.