- تقتصر اختبارات CAPTCHA الشرعية على اختبارات بصرية أو سمعية بسيطة داخل المتصفح ولا تطلب أبدًا تنفيذ أوامر خارجية.
- تستخدم عمليات الاحتيال الحديثة الهندسة الاجتماعية لخداع المستخدم لحمله على تثبيت برامج ضارة مثل Lumma Stealer أو AsyncRAT.
- يعتمد الكشف المبكر على الحذر من أي طلبات لتنزيل الملفات أو استخدام وحدة تحكم النظام أثناء الفحص.
ربما مررت بهذا الموقف آلاف المرات: تتصفح الإنترنت وفجأة تظهر لك نافذة "أنا لست روبوتًا" ، أو يُطلب منك تحديد جميع الصور التي تُظهر إشارات المرور. تُعرف هذه الأدوات باسم "كابتشا"، وهي عناصر أساسية في أمن الإنترنت لمنع البرامج الآلية من إغراق الإنترنت بالرسائل المزعجة أو إنشاء حسابات وهمية عشوائيًا.
تكمن المشكلة في أن مجرمي الإنترنت، الذين يبحثون باستمرار عن الثغرات الأمنية، بدأوا باستخدام نسخ خبيثة من هذه الاختبارات. يستغلون اعتيادنا على رؤيتها وثقتنا العمياء بها لزرع برامج ضارة في أجهزتنا دون أن نلاحظ. باختصار، يحولون إجراءً أمنيًا إلى حصان طروادة لاختراق خصوصيتنا.
ما هو اختبار CAPTCHA بالضبط وكيف ينبغي أن يعمل؟

بالنسبة لمن لا يعرفون هذا الموضوع، فإن CAPTCHA هو اختصار لاختبار تورينج الآلي المصمم للتمييز بين البشر والآلات . يهدف هذا الاختبار إلى منع البرامج النصية والبرامج الآلية التي لا تستطيع حل الألغاز البسيطة. تشمل الأنواع الأكثر شيوعًا الاختبارات المرئية (أحرف أو صور مشوهة)، والاختبارات السمعية، واختبار reCAPTCHA المتقدم من جوجل ، الذي يحلل حركة الماوس وتصفح الخلفية لتحديد ما إذا كنت شخصًا حقيقيًا.
أهم ما يجب تذكره هو أن نظام التحقق الحقيقي لا يتم إلا عبر الإنترنت . سيطلب منك النقر، أو حل لغز، أو كتابة رمز يظهر على الشاشة، لكنه لن يجبرك أبدًا على مغادرة المتصفح للتفاعل مع العمليات الداخلية لنظام التشغيل الخاص بك.
فخ اختبارات CAPTCHA المزيفة وطريقة ClickFix

أتقن المحتالون فن الخداع. فهم لا يكتفون بإنشاء صفحات تُشبه صفحات العلامات التجارية المعروفة، بل يُصيبون المواقع الشرعية (خاصةً تلك المبنية على منصة ووردبريس قديمة ) لحقن فحوصات مزيفة. ومن أخطر هذه الأساليب ما يُعرف بـ "كليك فيكس".
في هذه الحالة، يرى المستخدم اختبار CAPTCHA يبدو طبيعيًا تمامًا. ولكن عند محاولة التحقق من هويته، يعرض الموقع رسالة تفيد بوجود خطأ تقني أو أن هناك حاجة إلى مزيد من التحقق . وهنا تكمن المشكلة: يقوم الموقع تلقائيًا بنسخ شيفرة خبيثة إلى الحافظة ويطلب من المستخدم الضغط على مفتاحي Win + R، وCtrl + V، ثم Enter في نظام ويندوز، أو استخدام تطبيق Terminal في نظام ماك.
بفعل ذلك، يقوم المستخدم بتشغيل أمر PowerShell أو ملف mshta.exe يدويًا . وهذا أمر بالغ الخطورة لأن المتصفح لا يستطيع منع ما يقرر مالك الجهاز تنفيذه. إنها هندسة اجتماعية بحتة: إذ يوهموننا بأننا نصلح خللًا برمجيًا بينما في الواقع نفتح الباب أمام المهاجمين.
الخطر الخفي: إخفاء البيانات وسرقة البيانات

لزيادة صعوبة تتبع هذه الاحتيالات، تستخدم بعض المجموعات، مثل ClearFake، تقنية تُسمى EtherHiding . فبدلاً من تخزين الفيروس على خادم الموقع الإلكتروني المصاب، يتم استضافته في عقود ذكية على سلسلة الكتل (مثل Binance Smart Chain ). ولأن سلسلة الكتل غير قابلة للتغيير ولا مركزية، تواجه برامج مكافحة الفيروسات التقليدية ومسؤولو الأنظمة صعوبة بالغة في إزالة الشفرة الخبيثة.
وماذا يُثبّتون بمجرد وقوعك في الفخ؟ في الغالب برامج لسرقة المعلومات مثل Lumma Stealer أو Vidar Stealer. هذه البرامج الخبيثة لا تُصدر أي صوت؛ فهي تُفتّش متصفحك لسرقة ملفات تعريف الارتباط الخاصة بالجلسات ، وكلمات المرور المحفوظة، والأهم من ذلك، الوصول إلى محافظ العملات الرقمية الخاصة بك . كما يمكنها تثبيت برامج التجسس للتحكم عن بُعد (RATs) مثل AsyncRAT أو SecTopRAT، والتي تسمح للمخترق برؤية شاشتك ، وتسجيل كل ضغطة مفتاح، والتنقل في شبكة شركتك إذا كنت مسجلاً دخولك للعمل.
علامات واضحة لكشف الاحتيال
إذا كنت لا ترغب في الوقوع ضحية للاحتيال، فكن حذرًا من هذه العلامات. أولًا، كن حذرًا إذا ظهر اختبار التحقق (CAPTCHA) في نافذة منبثقة أو على موقع إلكتروني يحمل اسمًا غريبًا مليئًا بأرقام وحروف لا معنى لها. عادةً ما تكون أنظمة التحقق الموثوقة مدمجة بسلاسة في الصفحة.
العلامة الدالة هي طلب القيام بإجراءات خارجية. إذا طلب منك موقع ويب تنزيل ملف ، أو تثبيت إضافة للمتصفح، أو تنفيذ أي اختصار لوحة مفاتيح خارج علامة التبويب الحالية، فابتعد عنه فورًا . لن تطلب منك أي شركة موثوقة، حتى جوجل أو كلاود فلير، فتح موجه الأوامر لإثبات أنك إنسان.
ماذا تفعل إذا كنت قد نفذت الأمر بالفعل؟
إذا أدركتَ الأمر متأخرًا وقمتَ بلصق الشفرة بالفعل، فلا داعي للذعر، ولكن تصرّف بسرعة. أول ما عليك فعله هو قطع الاتصال بالإنترنت (أوقف تشغيل الواي فاي أو افصل كابل الإنترنت). هذا أمرٌ بالغ الأهمية لأن البرمجية الخبيثة تحتاج إلى التواصل مع خادم المهاجم لإرسال بياناتك؛ بقطع الاتصال، تحدّ من تسريب البيانات.
بعد ذلك، اتبع هذه الخطوات بدقة:
- لا تقم بإعادة تشغيل جهاز الكمبيوتر الخاص بك على الفور، لأن بعض الفيروسات تتكاثر بشكل أفضل أثناء بدء التشغيل.
- تشغيل فحص كامل لمكافحة الفيروسات وتم تحديثها (عمليات مسح ضوئي غير متصلة بالإنترنت إن أمكن).
- نظّف متصفحك: امسح ذاكرة التخزين المؤقت وملفات تعريف الارتباط، وأزل أي ملفات أخرى. امتداد مشبوه أنك لم تقم بتثبيته بنفسك.
- من جهاز آمن آخرقم بتغيير كلمات المرور لحساباتك المهمة (البريد الإلكتروني، البنك، وسائل التواصل الاجتماعي).
- أغلق الكل جلسات نشطة في حساباتك، لأن سرقة ملفات تعريف الارتباط تسمح للمهاجم بالدخول حتى لو قمت بتغيير كلمة المرور الخاصة بك.
لتجنب هذه المفاجآت، فإن أفضل وسيلة هي التريث. لا تتسرع عند ظهور طلب تحقق غير متوقع. احرص دائمًا على تحديث نظام التشغيل وبرنامج مكافحة الفيروسات، وإذا كنت تستخدم متصفحًا حديثًا، ففعّل جميع وسائل الحماية ضد المواقع الإلكترونية الخطيرة.
إذا كنت تملك موقعًا إلكترونيًا مبنيًا على ووردبريس، فلا تهمل التحديثات. حافظ على تحديث إضافاتك وقوالب موقعك ، واستخدم المصادقة الثنائية (2FA) لحساب المدير، واستخدم أدوات مراقبة مثل Wordfence للكشف عن أي برمجيات خبيثة قد تم حقنها في ملفاتك. تذكر أنه كلما قلّ عدد الإضافات غير الضرورية المثبتة، قلّت احتمالية تعرض موقعك للهجمات.