استغلت حملة إعلانية خبيثة عبر «إعلانات غوغل» تحذيرات أمنية مزيفة لإيهام مستخدمي أجهزة ويندوز وماك بأن حواسيبهم تعرضت للقفل أو الإصابة ببرمجيات ضارة، قبل دفعهم إلى الاتصال بأرقام هاتفية تابعة لمحتالين ينتحلون صفة خدمات الدعم الفني.
وظهرت الإعلانات على مواقع إلكترونية شرعية ذات معدلات زيارة مرتفعة، شملت صفحات متخصصة في الخرائط والطقس والعقارات والرياضة واستضافة المستندات.
وبمجرد النقر على الإعلان، يتم تحويل المستخدم إلى صفحة تستولي على مساحة المتصفح وتعرض رسائل تحذيرية توحي بأن الجهاز تعرض لهجوم إلكتروني أو تم تعطيله.
الهدف.. إقناع الضحية بالاتصال بالمحتالين
لم تكن الحملة تستهدف تثبيت برمجيات خبيثة أو قفل أجهزة المستخدمين فعليًا، وإنما اعتمدت على خلق حالة من الارتباك والقلق لدفع الضحية إلى الاتصال بالرقم الظاهر على شاشة التحذير، وفقًا لتقرير نشره موقع «Techspot» المتخصص في أخبار التكنولوجيا.
وبعد إجراء الاتصال، كان المحتالون يحاولون إقناع الضحايا بدفع أموال مقابل خدمات دعم فني وهمية، أو الحصول على معلومات شخصية، أو السماح لهم بالوصول عن بُعد إلى أجهزة الضحايا.
رصد الحملة داخل مئات المؤسسات
وقالت شركة «نتسكيب» للأمن السيبراني، التي تتبعت الحملة، إنها رصدت مستخدمين في 619 مؤسسة من عملائها قاموا بالنقر على الإعلانات خلال الفترة من 31 أغسطس إلى 14 سبتمبر.
وتمكنت أدوات الشركة الأمنية من حجب الصفحات الاحتيالية قبل تمكن المستخدمين من الوقوع ضحية لها.
وأوضحت «نتسكيب» أن البيانات التي رصدتها تمثل جزءًا محدودًا فقط من حركة المرور على الإنترنت، ما يشير إلى إمكانية وصول الحملة إلى عدد أكبر بكثير من المستخدمين.
وشكلت المؤسسات الموجودة في الولايات المتحدة نحو 62% من الجهات المتضررة، بينما جاءت اليابان وأستراليا في المرتبتين التاليتين من حيث حجم التأثر.
كما حددت الشركة أكثر من 250 معرّفًا لحملات مرتبطة بـ«إعلانات غوغل»، ووجدت الإعلانات الخبيثة على ما لا يقل عن 284 موقعًا إلكترونيًا شرعيًا.
كيف جعل المحتالون الخدعة تبدو حقيقية؟
اعتمدت الحملة على مجموعة من الأساليب التي جعلت عملية الاحتيال تبدو أكثر إقناعًا، إذ كانت الصفحة الاحتيالية تفتح في وضع ملء الشاشة، مع إخفاء شريط عنوان المتصفح ومؤشر الفأرة، إلى جانب التدخل في بعض اختصارات لوحة المفاتيح المعتادة.
كما كان المتصفح يتباطأ ويصدر أصواتًا، بما يوحي للمستخدم بأن الجهاز بأكمله أصبح غير مستقر أو تعرض لعطل مفاجئ.
وقالت «نتسكيب» إن الحملة نجحت في تحويل مجرد النقر على إعلان عادي إلى تجربة تبدو للمستخدم وكأنها عطل في المتصفح أو نظام التشغيل، إذ تستولي الصفحة على كامل الشاشة وتخفي المؤشر وتحظر أوامر الخروج الشائعة، فضلًا عن إبطاء أداء المتصفح.
تحذيرات مخصصة لويندوز وماك
ورغم أن أجهزة المستخدمين لم تكن مقفلة فعليًا، فإن السلوك الذي اتبعته الصفحة صُمم لإثارة القلق ودفع الضحية إلى الاتصال برقم الهاتف الظاهر في رسالة التحذير.
وجرى إعداد رسائل التحذير المزيفة لتناسب نظامي ويندوز وmacOS، كما كانت الصفحة تنتظر حتى ترصد حركة الفأرة قبل إظهار التحذير للمستخدم.
وكان الكود البرمجي المستخدم في الصفحة مشفرًا، ولا يتم فك تشفيره إلا داخل ذاكرة المتصفح قبل وقت قصير من عرض رسالة التحذير.
أساليب تزيد صعوبة اكتشاف الاحتيال
وربما ساهم استخدام هذه الأساليب في جعل الحملة أكثر صعوبة أمام أدوات أمن الأجهزة وأنظمة فحص الإعلانات في اكتشافها.
ويعد هذا السلوك جزءًا أساسيًا من آلية الاحتيال، إذ يعتمد على إيهام الضحية بأن أدوات التحكم المعتادة في جهازه لم تعد تعمل، ومن ثم دفعه إلى البحث عن حل سريع عبر رقم الدعم الفني المزيف المعروض على الشاشة.