احذر ثغره خطيره في متصفح Via Browser يستغلها الهكر لاختراق هواتف الضحايا واخذ Screenshot

·

 احذر اختراق متصفح Via Browser 

السلام عليكم إخوتي الكرام، اليوم سنتعرف على تطبيق مشهور جداً وهو المتصفح الغني عن التعريف Via Browser.
هذا التطبيق أحد أقوى التطبيقات التي نستخدمها في حياتنا اليومية، وهو بديل قوي جداً لمتصفح جوجل كروم ومتصفح فايرفوكس، ويتميز بقوة وسرعة في تحميل الصفحات، والخصوصية، وسهولة واجهة الاستخدام.

 انتبه من استغلال اسم Via Browser

في الواقع هي ليست ثغرة بالمعنى الحرفي الذي يتداوله المدونون، لكنها أشبه بالثغرة، حيث يقوم بعض المحتالين بتصميم نسخة مطابقة تماماً للمتصفح الأصلي، ما يجعل من الصعب على المستخدم معرفة الفرق الحقيقي أو الجوهري بين النسخة الحقيقية والنسخة الوهمية. النسخة المزيفة يتم برمجتها من قبل الهكر، ويُدمج بداخلها معلومات بوت تليجرام معين (مثل التوكن ومعرّف الدردشة).
بهذه الطريقة يتمكن المتصفح المزيف من التقاط لقطة شاشة كل فترة معينة وإرسالها لبوت التليجرام، وبدون أي مجهود يتمكن المهاجم من معرفة كل ما يفعله الضحية على هاتفه، وسرقة حساباته وتسجيل أي شيء لديه.
تُصنّف التطبيقات التي تلتقط لقطات شاشة خلسةً وتُرسلها إلى خادم خارجي على أنها برامج تجسس أو برامج خبيثة للتحكم عن بُعد (RATs). تعمل هذه التطبيقات الخبيثة بصمت في الخلفية، حيث تلتقط محتوى الشاشة (مثل المحادثات الخاصة، أو بيانات الحسابات المصرفية، أو عبارات استعادة العملات الرقمية) وتنقل الملفات عبر الإنترنت.

كيف يعمل اختراق لقطات الشاشة؟

سؤال من أحد المتابعين:
"تم اختراق حساب صديقي على إنستغرام، وأتلقى نفس الرسائل التي تسببت في اختراق حسابه. تواصل معي المخترق عبر الدردشة وأرسل لي رابطاً عبر رسالة نصية قصيرة، وطلب مني عدم النقر عليه، بل التقاط لقطة شاشة وإرسالها. فعل صديقي ذلك بالضبط، وفي غضون ثوانٍ قليلة تم اختراق حسابه. كيف يحدث ذلك بالضبط؟"
أجرينا مقابلة لمعرفة كيفية تنفيذ هذا النوع من عمليات الاحتيال. إليكم ملخصاً لما حدث:
1. انتحل المحتال صفة موظف في منصة Steam وأرسل رسالة خاصة إلى الضحية.
2. خوّف المحتال الضحية وأوهمه بأن حسابه على Steam استُخدم في معاملات احتيالية، وطلب منه إرسال لقطة شاشة لصفحة معاملات حسابه للتحقق من أنه ليس صاحب هذه المعاملات.
3. استخدم المحتال عنوان البريد الإلكتروني الظاهر في لقطة الشاشة لبدء عملية استعادة كلمة مرور الحساب من Steam فعلياً.
4. أرسلت Steam رمز تحقق ثنائي إلى هاتف الضحية الحقيقي، وأظهرت على صفحة الويب آخر رقمين من رقم الهاتف المسجل (منتهياً بـ"XY").
5. استمر المحتال في مراسلة الضحية، مدّعياً أنه هو من أرسل رمزاً للرقم المنتهي بـ"XY" للتحقق من هويته كصاحب الحساب.
6. أعطى الضحية رمز التحقق الثنائي (الحقيقي الصادر من Steam) للمحتال، معتقداً أنه يتحقق من هويته.
7. امتلك المحتال الآن كل ما يحتاجه لإتمام عملية "نسيت كلمة المرور"، فسجّل الدخول لحساب الضحية، وأعاد تعيين كلمة المرور، وأنهى كل الجلسات الأخرى المفتوحة.
8. تلقّى الضحية بعدها بريداً إلكترونياً يحتجز حسابه ويطلب دفع مبلغ بالبيتكوين لاستعادته، بينما استُخدم حسابه في نفس الوقت لنشر نفس عملية الاحتيال على قائمة أصدقائه.
الدرس المستفاد: لا تُرسل لقطات شاشة لصفحات حسابك لأي شخص، ولا تُشارك رمز التحقق الثنائي مع أحد أبداً مهما كان السبب المُقدَّم لك.
ملحوظة مهمة: رمز التحقق الثنائي في هذه القصة كان رمزاً شرعياً صادراً فعلياً من منصة Steam نفسها، ولم يكن المحتال يعرف رقم هاتف الضحية أصلاً؛ كل ما فعله هو استغلال ثقة الضحية ليقنعه بمشاركة الرمز بنفسه طواعية.

> RATE_THIS_POST
-.- (0 تقييم)
> COMMENTS.exe

Comments