تجربه‌ای واقعی از یکی از جدیدترین حملات مهندسی اجتماعی (ClickFix)

امیرمحمد خلجی – ۶ مردادماه ۱۴۰۵

HackStory

اگر وب‌سایتی از شما خواست برای دانلود یک فایل، کلیدهای Windows + R را فشار دهید، بلافاصله آن صفحه را ببندید.

شاید این جمله کمی اغراق‌آمیز به نظر برسد؛ اما اگر آن روز فقط چند ثانیه کمتر دقت می‌کردم، احتمال زیادی وجود داشت که کامپیوترم به بدافزار آلوده شود.

این اتفاق برای من رخ داد؛ نه در یک وب‌سایت ناشناس، نه از طریق یک ایمیل مشکوک و نه با دانلود یک فایل اجرایی، بلکه هنگام جستجوی یک فایل PDF در نتایج گوگل.

این تجربه را منتشر می‌کنم، زیرا معتقدم بسیاری از کاربران، حتی افرادی که دانش فنی مناسبی دارند، ممکن است در برابر چنین ترفندهایی غافلگیر شوند.


ماجرا از کجا شروع شد؟

چند روز پیش برای انجام کاری به نسخه PDF کتاب ریاضی هفتم قلمچی نیاز داشتم.

نسخه چاپی کتاب را در اختیار داشتم؛ بنابراین از جلد آن عکس گرفتم و با استفاده از Google Image Search به دنبال فایل PDF آن گشتم.

در میان نتایج جستجو، وب‌سایت‌های متعددی نمایش داده شدند که برخی از آن‌ها ادعا می‌کردند فایل را به صورت رایگان در اختیار کاربران قرار می‌دهند.
یکی از این نتایج توجه مرا جلب کرد.
روی لینک دانلود کلیک کردم.
در ظاهر، همه چیز طبیعی به نظر می‌رسید و هیچ نشانه‌ای از یک حمله سایبری دیده نمی‌شد.


صفحه‌ای که ظاهراً فقط می‌خواست مطمئن شود «ربات نیستم»

به جای آنکه دانلود فایل آغاز شود، صفحه‌ای باز شد که بسیار شبیه صفحات متداول CAPTCHA بود.

در این صفحه از من خواسته شد مراحل زیر را انجام دهم:

  • کلیدهای Windows + R را فشار دهم
  • سپس Ctrl + V را بزنم
  • در پایان، کلید Enter را فشار دهم

در نگاه اول، ممکن است این مراحل کاملاً عادی به نظر برسند؛ مخصوصاً وقتی صفحه ادعا می‌کند که این کار برای «تأیید اینکه ربات نیستید» ضروری است.

اما دقیقاً همین‌جا بود که متوجه شدم موضوع چیزی فراتر از یک CAPTCHA معمولی است.


چرا این درخواست غیرعادی بود؟

در تمام سال‌هایی که با اینترنت کار کرده‌ام، هیچ وب‌سایت معتبری را ندیده‌ام که برای دانلود یک فایل از کاربر بخواهد:

  • پنجره Run ویندوز را باز کند؛
  • متنی را در آن Paste کند؛
  • و سپس آن را اجرا کند.

همین موضوع اولین زنگ خطر بود.

کنجکاو شدم بدانم اگر کاربری بدون فکر این مراحل را انجام دهد، چه اتفاقی خواهد افتاد.

بنابراین تصمیم گرفتم به جای اجرای دستور، آن را بررسی کنم.


دستور از کجا آمده بود؟

نکته‌ای که بسیاری از کاربران متوجه آن نمی‌شوند این است که وب‌سایت‌ها می‌توانند (با اجازه کاربر یا از طریق تعاملاتی خاص) متنی را در Clipboard سیستم قرار دهند.

در واقع، پیش از آنکه کلید Ctrl + V را فشار دهید، متن مورد نظر از قبل در حافظه موقت ویندوز (Clipboard) قرار گرفته است.

وقتی کاربر طبق دستور صفحه عمل می‌کند:

  • پنجره Run را باز می‌کند؛
  • محتوای Clipboard را Paste می‌کند؛
  • و Enter را می‌زند؛

در حقیقت، بدون آنکه متوجه باشد، دستور مورد نظر مهاجم را با دست خودش اجرا می‌کند.

اینجاست که مهندسی اجتماعی جای هک فنی را می‌گیرد.


اولین کاری که انجام دادم

به جای فشردن کلید Enter، متن دستور را کپی کردم و داخل یک فایل Word قرار دادم تا بتوانم آن را با دقت بررسی کنم.

دستور بسیار طولانی، پیچیده و به شدت مبهم بود.

در نگاه اول، تشخیص عملکرد واقعی آن تقریباً غیرممکن بود.

به همین دلیل، آن را به صورت خط‌به‌خط تحلیل کردم تا مشخص شود دقیقاً قرار بوده چه اتفاقی در سیستم رخ دهد.

آنچه در ادامه متوجه شدم، نشان می‌داد با یکی از جدیدترین روش‌های حمله مهندسی اجتماعی روبه‌رو شده‌ام؛ روشی که در سال‌های اخیر توسط بسیاری از گروه‌های مهاجم برای آلوده کردن رایانه کاربران استفاده می‌شود.


پشت پرده این حمله؛ هکر دقیقاً چه کاری انجام می‌دهد؟

چرا یک وب‌سایت باید از کاربر بخواهد چنین کاری انجام دهد؟

پاسخ کوتاه این است:

چون اگر کاربر خودش دستور را اجرا کند، مهاجم می‌تواند بسیاری از مکانیزم‌های امنیتی را دور بزند.


این حمله چه نامی دارد؟

روشی که با آن مواجه شدم، در منابع امنیت سایبری با نام‌هایی مانند:

  • ClickFix
  • Fake CAPTCHA
  • Clipboard Injection
  • Clipboard Hijacking (در برخی سناریوها)

شناخته می‌شود.

اگرچه جزئیات این حملات با یکدیگر تفاوت‌هایی دارند، اما وجه مشترک همه آن‌ها این است که به جای حمله مستقیم به سیستم، کاربر را فریب می‌دهند تا خودش دستور مخرب را اجرا کند.

به همین دلیل، این حمله بیشتر از آنکه یک حمله فنی باشد، نمونه‌ای از مهندسی اجتماعی (Social Engineering) است.

چرا از CAPTCHA استفاده می‌کنند؟

این سؤال برای من هم پیش آمد.

صفحه‌ای که مشاهده کردم، ادعا می‌کرد برای ادامه دانلود باید ثابت کنم «ربات نیستم».

اما واقعیت چیز دیگری بود.

هدف اصلی این صفحه، تشخیص ربات نبود.

هدف این بود که:

  • کاربر احساس کند در حال انجام یک مرحله امنیتی معمول است؛
  • بدون حساسیت، دستورهای صفحه را اجرا کند؛
  • و در نهایت، خودش فرمان مورد نظر مهاجم را اجرا کند.

این روش از نظر روان‌شناسی بسیار هوشمندانه است.

کاربران سال‌هاست که به دیدن CAPTCHA عادت کرده‌اند.

وقتی صفحه‌ای ظاهر می‌شود که ظاهر آن شبیه سرویس‌های شناخته‌شده است، بسیاری از افراد بدون فکر کردن، مراحل خواسته‌شده را انجام می‌دهند.


چرا از Win + R استفاده می‌کنند؟

در اینجا موضوع کمی فنی‌تر می‌شود.

کلیدهای Windows + R پنجره Run را باز می‌کنند.

این پنجره یکی از ابزارهای داخلی ویندوز برای اجرای مستقیم فرمان‌ها است.

اگر کاربر در این قسمت، دستوری را Paste کرده و Enter بزند، ویندوز آن را اجرا می‌کند؛ درست مانند زمانی که خود کاربر در Command Prompt یا PowerShell فرمانی را وارد کرده باشد.

از دید سیستم‌عامل، این یک اقدام آگاهانه از سوی کاربر محسوب می‌شود.

به همین دلیل، مهاجم تلاش می‌کند به جای دانلود مستقیم فایل مخرب، کاربر را به اجرای یک فرمان قانونی ویندوز وادار کند.


دستوری که در Clipboard قرار می‌گیرد چه کاری انجام می‌دهد؟

من متن دستور را اجرا نکردم و صرفاً آن را بررسی کردم.

در اینجا، به دلایل امنیتی از انتشار یا بازسازی جزئیات عملیاتی آن خودداری می‌کنم؛ اما به طور کلی چنین دستورهایی معمولاً برای انجام مراحلی مانند موارد زیر طراحی می‌شوند:

  • دانلود یک فایل از سرور مهاجم؛
  • اجرای فایل دانلودشده؛
  • حذف آثار موقت برای دشوارتر شدن تحلیل؛
  • برقراری ارتباط با سرور کنترل مهاجم (Command & Control)؛
  • یا دریافت دستورات بعدی.

به عبارت دیگر، آن فرمان اغلب خودِ بدافزار نیست؛ بلکه نقش یک «راه‌انداز» (Loader یا Downloader) را ایفا می‌کند که مرحله بعدی حمله را آغاز می‌کند.


آیا باج‌افزار نصب می‌شود؟

در بسیاری از مطالبی که در شبکه‌های اجتماعی منتشر می‌شوند، معمولاً گفته می‌شود:

«اگر این دستور را اجرا کنید، باج‌افزار نصب می‌شود.»

از نظر فنی، این جمله همیشه دقیق نیست.

اجرای چنین دستوری می‌تواند به نصب باج‌افزار منجر شود، اما ممکن است نتیجه چیز دیگری باشد.

برای مثال، مهاجم ممکن است یکی از این بدافزارها را نصب کند:

نوع بدافزارهدف
InfoStealerسرقت رمزهای عبور، کوکی‌های مرورگر، کیف پول‌های رمزارز و اطلاعات ذخیره‌شده
RAT (Remote Access Trojan)کنترل کامل رایانه از راه دور
Downloader / Loaderدانلود و اجرای بدافزارهای دیگر
Spywareجاسوسی و جمع‌آوری اطلاعات کاربر
Ransomwareرمزگذاری فایل‌ها و درخواست باج

به همین دلیل، نمی‌توان بدون تحلیل فایل نهایی با قطعیت گفت که هدف، نصب باج‌افزار بوده است.

اما در هر صورت، اجرای چنین دستوری می‌تواند آغاز یک آلودگی جدی باشد.


چرا آنتی‌ویروس همیشه جلوی این حمله را نمی‌گیرد؟

بسیاری از کاربران تصور می‌کنند وجود یک آنتی‌ویروس قوی برای جلوگیری از هر نوع حمله کافی است.

واقعیت این است که آنتی‌ویروس‌ها بیشتر برای شناسایی فایل‌های مخرب شناخته‌شده طراحی شده‌اند.

اما در این حمله:

  • هیچ فایل اجرایی از طریق مرورگر دانلود نمی‌شود؛
  • هیچ پیوست ایمیلی باز نمی‌شود؛
  • و هیچ هشدار واضحی وجود ندارد.

در عوض، خود کاربر با اراده خود یک فرمان را اجرا می‌کند.

همین موضوع باعث می‌شود تشخیص حمله دشوارتر شود و موفقیت آن بیش از هر چیز به فریب کاربر وابسته باشد.


سه نشانه که باید فوراً شما را مشکوک کند

در تجربه‌ای که داشتم، سه علامت هشدار وجود داشت که باعث شد از اجرای دستور خودداری کنم:

۱. درخواست برای باز کردن پنجره Run

هیچ وب‌سایت معتبری برای دانلود یک فایل از شما نمی‌خواهد کلیدهای Windows + R را فشار دهید.

۲. درخواست برای Paste کردن یک دستور

اگر سایتی از شما خواست بدون دانستن محتوای یک متن، آن را Paste و اجرا کنید، باید آن را یک هشدار جدی تلقی کنید.

۳. اجرای دستور خارج از مرورگر

مرورگرهای امروزی بسیاری از اقدامات خطرناک را محدود می‌کنند.

وقتی وب‌سایت از شما می‌خواهد از محیط مرورگر خارج شوید و در ابزارهای داخلی ویندوز دستور اجرا کنید، معمولاً هدف، دور زدن همین محدودیت‌های امنیتی است.

چگونه از این نوع حملات در امان بمانیم؟

خوشبختانه در این ماجرا، قبل از اجرای دستور متوجه غیرعادی بودن درخواست شدم و از آلوده شدن سیستم جلوگیری شد.

اما واقعیت این است که بسیاری از قربانیان این حملات، افراد کم‌تجربه نیستند. حتی متخصصان فناوری اطلاعات نیز اگر خسته باشند، عجله داشته باشند یا برای چند لحظه تمرکز خود را از دست بدهند، ممکن است گرفتار چنین ترفندهایی شوند.

مهاجمان سایبری امروز بیش از آنکه روی ضعف‌های نرم‌افزاری سرمایه‌گذاری کنند، روی رفتار انسان‌ها سرمایه‌گذاری می‌کنند.


اگر با چنین صفحه‌ای روبه‌رو شدید چه کار کنید؟

اگر وب‌سایتی از شما خواست

  • کلیدهای Windows + R را فشار دهید؛
  • پنجره Run را باز کنید؛
  • متنی را Paste کنید؛
  • PowerShell یا Command Prompt را اجرا کنید؛
  • یا هر دستور دیگری را در ویندوز اجرا کنید؛

تقریباً با اطمینان می‌توان گفت که با یک درخواست غیرعادی و مشکوک روبه‌رو هستید.

در چنین شرایطی:

✅ صفحه را ببندید.

✅ هیچ دستوری را اجرا نکنید.

✅ اگر از سایتی ناشناس بازدید کرده‌اید، حافظه Clipboard را پاک کنید.

✅ در صورت تردید، سیستم را با Windows Defender یا یک آنتی‌ویروس معتبر اسکن کنید.


چند توصیه ساده که می‌تواند از یک فاجعه جلوگیری کند

در طول سال‌ها فعالیت در حوزه فناوری اطلاعات، به این نتیجه رسیده‌ام که رعایت چند اصل ساده، احتمال موفقیت بسیاری از حملات را به شدت کاهش می‌دهد.

۱. هیچ فرمانی را کورکورانه اجرا نکنید.

اگر معنی یک دستور را نمی‌دانید، آن را اجرا نکنید.

مهم نیست آن دستور از طرف یک وب‌سایت، یک کانال تلگرام، یک دوست یا حتی یک همکار برای شما ارسال شده باشد.


۲. به ظاهر صفحات اعتماد نکنید.

امروزه ساختن صفحه‌ای که کاملاً شبیه Google، Microsoft یا Cloudflare باشد، کار دشواری نیست.

ظاهر حرفه‌ای یک صفحه، تضمینی برای معتبر بودن آن نیست.


۳. قبل از دانلود، به منبع فایل توجه کنید.

وجود فایل در نتایج جستجوی گوگل، به معنای امن بودن آن نیست.

گوگل میلیاردها صفحه را فهرست می‌کند، اما نمی‌تواند تضمین کند همه آن‌ها قابل اعتماد هستند.


۴. از منابع رسمی استفاده کنید.

اگر به نرم‌افزار، کتاب یا فایل آموزشی نیاز دارید، تا حد امکان آن را از وب‌سایت ناشر یا ارائه‌دهنده اصلی تهیه کنید.


۵. سیستم خود را به‌روز نگه دارید.

به‌روزرسانی ویندوز، مرورگر و نرم‌افزارهای امنیتی، احتمال سوءاستفاده از آسیب‌پذیری‌های شناخته‌شده را کاهش می‌دهد.

البته در این نوع حملات، مهم‌ترین لایه دفاعی همچنان آگاهی کاربر است.


بزرگ‌ترین درس این تجربه

در گذشته، هکرها بیشتر تلاش می‌کردند سیستم‌ها را هک کنند.

امروز، آن‌ها تلاش می‌کنند کاربر را متقاعد کنند که خودش در را برایشان باز کند.

این تفاوت بسیار مهمی است.

در حملات مدرن، بسیاری از اقدامات مخرب با یک کلیک، یک Paste یا فشردن کلید Enter آغاز می‌شوند.

به همین دلیل، امنیت اطلاعات دیگر فقط به داشتن آنتی‌ویروس یا فایروال وابسته نیست؛ بلکه به تصمیم‌هایی بستگی دارد که هر روز پشت رایانه می‌گیریم.


تجربه‌ای که ارزش انتشار داشت

اگر آن روز بدون فکر کردن، تنها سه کلید را فشار داده بودم، شاید امروز این مقاله را نمی‌نوشتم.

شاید مشغول بازیابی فایل‌ها، تغییر رمزهای عبور یا حتی پاسخ‌گویی به یک حادثه امنیتی بودم.

خوش‌شانس بودم که به رفتار غیرعادی آن صفحه شک کردم.

اما همه کاربران چنین شانس یا تجربه‌ای ندارند.

به همین دلیل تصمیم گرفتم این تجربه را منتشر کنم؛ شاید باعث شود فرد دیگری، هنگام مواجهه با چنین صفحه‌ای، چند ثانیه بیشتر فکر کند و از گرفتار شدن در یک حمله سایبری جلوگیری شود.


جمع‌بندی

حمله‌ای که در این مقاله با آن آشنا شدید، نمونه‌ای از روش‌های نوین مهندسی اجتماعی است؛ حمله‌ای که نه با سوءاستفاده از ضعف ویندوز، بلکه با سوءاستفاده از اعتماد کاربر انجام می‌شود.

اگر تنها یک نکته از این مقاله را به خاطر بسپارید، کافی است این جمله را به یاد داشته باشید :

هیچ وب‌سایت معتبر و قانونی برای دانلود یک فایل، از شما نمی‌خواهد پنجره Run ویندوز را باز کنید یا دستوری را در PowerShell یا Command Prompt اجرا کنید.

اگر روزی با چنین درخواستی مواجه شدید، بهترین کار این است که صفحه را ببندید و از آن وب‌سایت خارج شوید.

پیمایش به بالا