تنتشر هجمات ClickFix من خلال إصابة أجهزة Windows وmacOS عبر CAPTCHA مزيفة. وذكر الباحث المستقل Kevin Beaumont على Reddit أن المستخدمين فقدوا السيطرة على أجهزة الكمبيوتر الخاصة بهم بهذه الطريقة، وقال إن المهاجمين يستولون على مواقع شرعية لعرض CAPTCHA مزيفة. ويسهم تعوّد المستخدمين على التعليمات المشبوهة، بسبب CAPTCHA المتكررة والإعلانات التي لا يمكن إغلاقها وواجهات الاستخدام المتغيرة، في زيادة نجاح الهجمات.
تبدأ الهجمة عادةً باستخدام CAPTCHA تحاكي Cloudflare. ويُوجَّه المستخدم إلى نسخ الأمر الخبيث المخفي ولصقه في Windows Run أو PowerShell أو طرفية macOS، ثم الضغط على Enter. ويجعل ورود التعليمات من مواقع مستخدمة منذ سنوات من الصعب على المستخدمين، ولا سيما قليلي الخبرة في أمن الكمبيوتر، أن يساورهم الشك.
ووفقًا لـ BlueVoyant، كانت هناك حاجة إلى بوابات تنزيل موجّهة عبر SEO ومدعومة بإعلانات خبيثة، وشهادات توقيع موثوقة من Microsoft، ونطاقات تتغير باستمرار، لنشر البرمجية الخبيثة التي كانت تُتتبَّع سابقًا باسم Lorem Ipsum. وقد ألغى التحول الذي طرأ على ClickFix في أواخر مايو 2026 الحاجة إلى توقيع التعليمات البرمجية، ووسّع مجموعة الضحايا من الأشخاص الذين يبحثون عن Microsoft Teams إلى كل من يزور المواقع المخترقة.
وثّقت Jamf وباحث إصدارات من macOS قادرة على تجاوز Gatekeeper. وأفادت Cisco Talos باستخدام مستندات Google Sheets، فيما أفادت Sandworm وNetskope باستخدام عقود ذكية قائمة على blockchain. ورصدت Netskope إرسال 5,400 موقع إشارات إلى هذه البنية التحتية. وبينما يوفر BlockBlock وUblock الحماية، يوصي الخبراء بتوعية المستخدمين قليلي الخبرة.
لماذا هذا مهم
يعني هذا التطور أن الهجوم لم يعد حملة تستهدف تطبيقًا معينًا أو مجموعة محددة من المستخدمين، بل تحوّل إلى تهديد أوسع يمكنه الوصول إلى زوار المواقع المخترقة. كما أن الاستغناء عن الحاجة إلى شهادات التوقيع التي تثق بها Microsoft يزيل بعض التكاليف والقيود التي كانت تفرضها سلسلة التوزيع السابقة. ويُظهر العثور على عينات قادرة على تجاوز آليات دفاع مختلفة في Windows وmacOS أن عادات الأمان الخاصة بمنصة واحدة لن تكون كافية. كما يكشف استخدام قنوات مثل Google Sheets والعقود الذكية القائمة على blockchain أن ثقة المستخدمين بالخدمات المألوفة لهم تمثل بدورها مجالًا للاستغلال. ولذلك تزداد أهمية أن يلاحظ المستخدمون عدم التوافق بين طلب CAPTCHA وتشغيل أوامر نظام التشغيل، في حين تبقى مسألة مدى قدرة الأشخاص قليلي الخبرة على التمييز بين الأمرين ضمن مسارات التحقق المعتادة سؤالًا مفتوحًا.
الخلفية
ليست Macs اسمًا جديدًا في أرشيف FikirPilot: فقد نشرنا خبرًا ورد فيه هذا الاسم خلال الأيام الـ90 الماضية؛ وكان ذلك المقال مؤرخًا في 26 أغسطس 2026.