في عالم التكنولوجيا المتسارع، تتطور أساليب الاحتيال باستمرار، مستغلة الثقة في المنصات الشهيرة. البحث عبر الإنترنت عن إرشادات حول كيفية تثبيت Claude Code على جهاز ماك قد يعرض محفظتك الرقمية للسرقة، فالمخاطر الكامنة في أدلة التثبيت المزيفة باتت حقيقة مخيفة تهدد أمنك المالي والرقمي.
قام أحد الضحايا بالبحث عبر جوجل، ونقر على أول نتيجة ظهرت، وهي إعلان مدفوع على جوجل، ليجد نفسه على دليل تثبيت مفصل ومستضاف على نطاق claude.ai، ومقدم على أنه مشاركة من دعم أبل (Apple Support)، يطلب منه فتح نافذة الأوامر Terminal ولصق أمر واحد.
ما تلا ذلك، وفقًا لتحليل هندسي عكسي نشرته شركة الأمن Huntress، كان سلسلة هجمات من ست مراحل على نظام ماك أو إس (macOS) تسمى MacSync: وهي تتضمن برنامج سرقة، وحصان طروادة للتحكم عن بعد، ومساعدًا موقعًا مصممًا للحصول على إذن نظام محدد، وأخيرًا، نسخًا معدلة من تطبيقات محفظة العملات المشفرة الخاصة بالضحية، أعيد كتابتها في مكانها لاصطياد عبارة الاسترداد.
- قامت شركة Huntress بتحليل هندسي عكسي لبرنامج MacSync، وهو برنامج سرقة وحصان طروادة للتحكم عن بعد بست مراحل يستهدف نظام macOS، وتم تسليمه عبر دليل تثبيت مزيف لـ Claude Code مستضاف على رابط مشاركة حقيقي تابع لـ claude.ai وتم الترويج له عبر إعلان مدفوع على جوجل.
- لم يتطلب هذا الإغراء تزويرًا يذكر: فقد كانت الصفحة مستضافة ضمن شهادة Anthropic الخاصة، وكانت لافتة الأمان الخاصة بالمنصة تكرر الاسم المعروض الذي اختاره المهاجم، دعم أبل، للقارئ كحقيقة مؤكدة.
- المرحلة النهائية تعيد كتابة تطبيقات Ledger و Trezor المثبتة في مكانها، بحيث يؤدي التشغيل العادي إلى رسالة استرداد مزيفة تقوم بجمع عبارة الاسترداد، مما يؤدي إلى سرقة محافظ الضحايا المطمئنين.
أسلوب معقد ومحكم أدى إلى سرقة المحافظ
كان الضحية قد فصل جهازه عن الإنترنت قبل أن تتمكن Huntress من استخراج البرمجية الخبيثة من القرص، لذلك أعاد الباحثون بناء طلب المحمّل وقاموا بدلاً من ذلك بتنزيل كل مرحلة من خوادم المهاجم الخاصة بالتسليم. أظهرت النتائج حملة متطورة لم تحتاج إلى تزوير الكثير لتبدو شرعية.
تسمح Anthropic لأي مستخدم بنشر محادثة على رابط مشاركة عام. استغل المهاجم هذه الميزة بسوء نية تمامًا كما صممت. كانت صفحة الإغراء موجودة على claude.ai نفسها، عبر بروتوكول HTTPS، وتحت شهادات الأمان الخاصة بـ Anthropic. لم يكن هناك نطاق مشابه يتطلب تدقيقًا، ولا تحذيرًا من الشهادة لتجاوزه، ولا أي شيء في شريط العنوان يكشف الخدعة.
تجاوز التخطيط ذلك بكثير. فمن نشر رابط المشاركة قام بتعيين اسمه المعروض إلى دعم أبل، وقامت لافتة الأمان الخاصة بـ Anthropic، والتي تظهر مباشرة فوق المحتوى، بالإبلاغ بأن القارئ كان يطلع على نسخة من محادثة بين كلود ودعم أبل. كررت المنصة الاسم الذي اختاره المهاجم للقارئ كحقيقة راسخة، مما عزز من مصداقيته. كانت المحادثة نفسها مكتوبة لتبدو كوثائق دعم من الشركة المصنعة، واعدة بأن التثبيت لا يمس الملفات الشخصية ولا يجري أي تعديلات على مستوى النظام دون موافقة.
تعرض المستخدمين لمحادثاتهم عن غير قصد، وقيام مهاجم بزرع دليل تثبيت مزيف عمدًا، هما نتيجتان لنفس الخاصية: أي شيء يتم نشره على رابط مشاركة هو عام، وقابل للفهرسة، ويُقدم تحت شهادة Anthropic.
وهذه ليست حادثة فردية. فقد وثقت Huntress سابقًا نفس نمط التسليم باستخدام AMOS عبر محادثات ChatGPT و Grok المسمومة، وحصان طروادة منفصل للتحكم عن بعد من خلال إعلانات Claude المكتبية الخبيثة المزيفة، ومثبتات مزيفة لأدوات ذكاء اصطناعي أخرى مستضافة على GitHub.
لقد تغير الإغراء إلى حد ما، لكن الشكل لم يتغير، ويجب على المستخدمين توخي الحذر عند النقر على الروابط أو اتباع الأوامر من مصادر غير موثوقة على الإنترنت، حتى لو بدت وكأنها قادمة من مصدر دفعت جوجل لوضعه فوق الإجابة الصحيحة. إن حماية محافظ العملات المشفرة تبدأ باليقظة والتشكيك في كل ما يبدو مغريًا وسهلاً بشكل مبالغ فيه.