بحث
احذر: إضافة متصفح خبيثة تسبب تعطل كروم لاختراق جهازك
الأمن السيبراني #أمن_سيبراني #جوجل_كروم

احذر: إضافة متصفح خبيثة تسبب تعطل كروم لاختراق جهازك

تاريخ النشر: آخر تحديث: 109 مشاهدة 0 تعليق 3 دقائق قراءة
109 مشاهدة
0 إعجاب
0 تعليق
موثوق 95%

يواجه مستخدمو متصفحي جوجل كروم ومايكروسوفت إيدج تهديداً أمنياً جديداً يتمثل في حملة إعلانات خبيثة تروج لإضافة مزيفة لمنع الإعلانات تدعى NexShield. هذه الإضافة لا تكتفي بكونها وهمية، بل تتعمد التسبب في تعطل المتصفح تمهيداً لتنفيذ هجوم إلكتروني معقد.

إضافة NexShield: فخ بزي حماية

تم الترويج لإضافة NexShield، التي أزيلت لاحقاً من متجر كروم الإلكتروني، على أنها أداة خفيفة وعالية الأداء لمنع الإعلانات تحترم الخصوصية. ولزيادة المصداقية، ادعى المطورون زواً أنها من ابتكار "رايموند هيل"، المطور الأصلي لإضافة uBlock Origin الشهيرة التي يستخدمها الملايين.

وكما تظهر الصورة المرفقة لواجهة موقع NexShield، فقد صُممت لتبدو احترافية وموثوقة لخداع المستخدمين بتحميلها.

وفقاً لباحثين في شركة Huntress للأمن السيبراني، تقوم الإضافة بمجرد تثبيتها بخلق حالة "حرمان من الخدمة" (DoS) داخل المتصفح. يحدث ذلك عبر إنشاء اتصالات برمجية في حلقة لا نهائية، مما يؤدي إلى استنزاف ذاكرة الجهاز، وتجميد علامات التبويب، وارتفاع استهلاك المعالج، مما يجبر المستخدم في النهاية على إغلاق المتصفح قسراً عبر مدير المهام.

هجوم CrashFix: الخداع عبر الإصلاح

أطلق الباحثون في Huntress على هذا الهجوم اسم "CrashFix"، وهو نسخة متطورة من هجمات ClickFix المعروفة. تكمن الخطورة في ما يحدث بعد إعادة تشغيل المتصفح المنهار:

  • تظهر نافذة منبثقة خادعة تحذر من مشاكل أمنية وتقترح فحص النظام.
  • عند الموافقة، تفتح نافذة جديدة بتعليمات "لإصلاح المشكلة" تتضمن نسخ أمر برمجي وتشغيله.
  • تقوم الإضافة بنسخ الأمر الخبيث إلى الحافظة (Clipboard) وتطلب من المستخدم الضغط على "Ctrl+V" ولصقه في موجه الأوامر (Command Prompt).

يؤدي هذا الإجراء إلى تشغيل سكريبت PowerShell مشفر يقوم بتحميل وتنفيذ البرمجيات الخبيثة الفعلية.

برمجية ModeloRAT واستهداف الشركات

لتحاشي الكشف، تنتظر البرمجية الخبيثة مدة 60 دقيقة بعد تثبيت NexShield قبل بدء نشاطها. وتختلف حمولة الهجوم حسب نوع الضحية:

  • في بيئات الشركات: يتم نشر أداة تحكم عن بعد تدعى ModeloRAT، قادرة على جمع المعلومات، تنفيذ أوامر PowerShell، تعديل سجل النظام (Registry)، وتحديث نفسها.
  • للمستخدمين المنزليين: أظهر خادم التحكم رسالة "TEST PAYLOAD!!!!"، مما يشير إلى أن المهاجمين يركزون حالياً على الشبكات المؤسسية الأكثر ربحية.

من يقف خلف الهجوم؟

ينسب الباحثون هذا الهجوم إلى جهة تهديد تُعرف باسم "KongTuke"، والتي يتم رصد نشاطاتها منذ أوائل عام 2025. ويشير تطور أسلوبهم من محاكاة شاشات الموت الزرقاء (BSOD) إلى التسبب في تعطل حقيقي للمتصفح، إلى رغبة متزايدة في استهداف الشبكات المؤسسية.

كيف تحمي نفسك؟

يحذر الخبراء من أن مجرد إزالة إضافة NexShield من المتصفح لا يكفي للتخلص من الخطر، حيث تبقى البرمجيات الخبيثة مثل ModeloRAT نشطة في النظام. يجب على الضحايا إجراء تنظيف شامل للنظام (Full System Cleanup). وللوقاية، يُنصح دائماً بتوخي الحذر عند تثبيت الإضافات وعدم تشغيل أي أوامر برمجية غير مفهومة في موجه أوامر ويندوز.

التعليقات 0

سجل دخولك لإضافة تعليق

لا توجد تعليقات بعد. كن أول من يعلق!