مِخبارMIKHBAR
الذكاء الاصطناعي

كلاودفلير تكشف هجمات JavaScript تفلت من الفحص التقليدي

أعلنت كلاودفلير أن نماذج التعلم الآلي في خدمة Client-Side Security رصدت أربع عمليات خبيثة شملت ثماني حمولات JavaScript أثناء عملها على متاجر إلكترونية. وتقول الشركة إن أدوات الفحص التقليدية لم تُصدر حكماً ضاراً على معظم هذه الحمولات.

كلاودفلير تكشف هجمات JavaScript تفلت من الفحص التقليدي

هجمات خفية تحت واجهة متجر تبدو سليمة

قالت كلاودفلير إن صفحات المتاجر الحديثة قد تبدو طبيعية تماماً للمستخدم: المنتجات تظهر، والصفحة تُحمّل، وعمليات الدفع تستمر. لكن شيفرة JavaScript تعمل في المتصفح قد تنفذ في الخلفية سلوكاً لم يصرح به مالك الموقع، مثل تحويل إيرادات الإحالة إلى جهة أخرى، أو اختطاف عمليات البحث والنقر، أو العبث ببيانات التحليلات، أو سؤال خادم بعيد عن الشيفرة التي ينبغي تنفيذها لاحقاً.

وترى الشركة أن هذه الفجوة هي المجال الذي صُمم نموذج التعلم الآلي في Client-Side Security، المعروف ضمن هذه التحقيقات باسم Page Shield ML، لكشفه. ووفقاً لما نشرته كلاودفلير، تابعت المنظومة أربع عمليات ظهرت في بيئات حقيقية، وضمت ثماني حمولات خبيثة مختلفة.

نتائج تختلف عن أدوات الفحص العامة

توضح كلاودفلير أن اكتشاف الحمولات تم آلياً، ثم تحقق محللون بشريون من كل نتيجة بعد أن أطلق النظام تنبيهه. وعند فحص الحملات نفسها لاحقاً باستخدام أدوات أمنية عامة، لم تظهر سبع حمولات من أصل ثمانٍ في VirusTotal، كما لم يعرض URLScan حكماً خبيثاً لأي حمولة منها.

وتورد الشركة مثالاً على نسخة محددة من عائلة Lnkr. فقد ظلت هذه النسخة مفهرسة في URLScan قرابة عامين ونصف تحت تصنيف «لا يوجد تصنيف»، بما في ذلك أثناء فحص مباشر في يناير 2024. وتقول كلاودفلير إن VirusTotal يضع حالياً إشارة خبيثة على الشيفرة، لكن السجل العام لا يوضح متى أضيف هذا الحكم. في المقابل، رصد Page Shield ML البايتات نفسها أثناء تشغيلها على واجهة متجر إلكتروني.

وتشير هذه الحالة، بحسب الشركة، إلى أن معرفة بصمة ملف أو وجوده في قاعدة بيانات لا يعني أن الشيفرة التي يحتويها صُنفت في الوقت المناسب على أنها خبيثة. لذلك تعتمد الحماية، في تصور كلاودفلير، على تحليل سلوك JavaScript نفسها بدلاً من انتظار ظهور تصنيف أو بصمة معروفة.

لماذا يصعب اكتشاف هذه الشيفرات؟

لم تشترك العمليات الأربع في توقيع موحد أو أسلوب إخفاء واحد. إحدى العمليات بقيت خاملة إلى أن تطابقت خصائص مثل نوع الجهاز أو الدولة أو الوقت أو مصدر الإحالة أو حالة المتصفح. وعملية أخرى أخفت طلب إحالة لا يتطلب نقرة داخل إطار iframe غير مرئي، بينما اعترضت عمليات أخرى النقرات أو عطلت أدوات المراقبة أو حملت شيفرة إضافية بصورة مشروطة من خوادم بعيدة.

لهذا لا يكفي فحص الصفحة مرة واحدة، وفقاً لتحليل كلاودفلير. فالسلوك الضار قد لا يظهر إلا عندما تتوافر الضحية أو الظروف المناسبة. وتحتاج عملية الرصد إلى متابعة متى تستيقظ الشيفرة، وما الذي تخفيه أو تعترضه، وما الموارد التي تجلبها بعد ذلك. وترى الشركة أن الرؤية المستمرة لما يجري في المتصفح ترفع فرص التمييز بين صفحة سليمة وهجوم ينتظر اللحظة المناسبة.

شبكة عصبية بيانية ثم تحقق بنموذج لغوي

تستخدم Page Shield ML، بحسب كلاودفلير، شبكة عصبية بيانية GNN سبق أن رصدت أيضاً حزم npm خبيثة وأداة Magecart لسرقة بيانات الدفع ظهرت في الواقع. ولا تتعامل الشبكة مع JavaScript على أنها كتلة نصية مسطحة؛ بل تمثلها كرسم بياني يستند إلى شجرة البنية النحوية، ما يساعدها على تتبع العلاقات بين الرموز والوظائف، ومعرفة ما الذي يستدعيه كل جزء، وما الذي حاول المهاجم إخفاءه، وما الذي يتصل بخادم خارجي.

يساعد هذا التمثيل على التعرف إلى أنماط مشبوهة رغم التصغير وإعادة التسمية وبعض أساليب التعتيم، من دون الاعتماد على عنوان URL أو بصمة بايت معروفة. وتقول الشركة إن نسبة صغيرة فقط، أقل من 0.3% من إجمالي حركة المرور التي يجري تحليلها، تُحال بعد ذلك إلى نموذج لغوي كبير خفيف يعمل عبر Workers AI للحصول على رأي ثانٍ مباشر. وتستخدم هذه الخطوة لتقليل النتائج الإيجابية الكاذبة مع الحفاظ على قدرة الرصد، ولا يُخطر العملاء عند تأكيد النموذج اللغوي لنتيجة الشبكة العصبية.

أربع عمليات بأهداف مختلفة

تصف كلاودفلير العملية الأولى بأنها اختطاف لعمولات الإحالة خارج أوقات الذروة. فعندما يستخدم متسوق هاتفاً للنقر على منتج، قد تفتح الشيفرة صفحة منتج أو حملة اختارها المهاجم في علامة تبويب جديدة، بينما تمرر التبويب الأصلي عبر مسار إحالة. وإذا اكتملت عملية الشراء حينها أو لاحقاً، قد تُنسب المبيعة والعمولة إلى حساب لم يجلب المتسوق. وقد يؤدي ذلك أيضاً إلى تحويل فضل الإحالة من شريك شرعي إلى جهة أخرى.

أما العملية الثانية فتستخدم إطاراً غير ظاهر، مع رابط مخفي يُنقر عليه تلقائياً عند الحاجة، وطلبات بحث عن عنوان IP، وحواجز زمنية، وتدوير ساعي لروابط الإحالة. وتعرض كلاودفلير العملية الثالثة باعتبارها أداة قديمة لتعطيل البحث تحولت إلى باب خلفي في المتجر؛ فهي تتبع المستخدمين وتفتح المجال لتنفيذ JavaScript عن بُعد، مع إسكات كلمات مفتاحية قديمة، وخيار انسحاب محفوظ في localStorage، وجمع بيانات تشغيلية وتحميل شيفرة من خادم خارجي.

وتستهدف العملية الرابعة زوار الهواتف الذين يصلون عبر وسوم حملات معينة. ووفق وصف الشركة، تستخدم قيوداً مرتبطة بالمضيف وحجم نافذة العرض ووسوم UTM، وقائمة تضم 325 جزءاً من عناوين IP، كما تعطل تسع أدوات للمراقبة والتحليلات وتزرع إشارات تتبع بحجم صفري. وتؤكد هذه الأمثلة أن الضرر لا يقتصر على سرقة بيانات الدفع، بل يشمل أيضاً الإسناد التجاري، وبيانات القياس، وثقة الشركاء في المتجر.

مراجعة متعددة النماذج وتغذية راجعة

لتحليل الشيفرات الأكثر تعقيداً على نطاق واسع، تستخدم كلاودفلير مجموعة من نماذج الذكاء الاصطناعي المتقدمة تسميها «المعلمين». وتضم المجموعة نماذج من نحو ست عائلات مختلفة، بينها نماذج مفتوحة الأوزان تعمل عبر Workers AI. ويحلل كل نموذج الشيفرة المشبوهة في جلسة مستقلة، مع إمكانية استخدام مقيّم JavaScript مقيد لتفكيك مقاطع صغيرة وكشف سلوك مخفي. وتقول الشركة إنها ستوسع هذا المسار قريباً باستخدام Cloudflare Sandbox لتحليل أعمق داخل بيئات معزولة.

قد تختلف النماذج في تقييم الشيفرات المعقدة، لكن كلاودفلير تتعامل مع هذا الاختلاف باعتباره إشارة. ويُحوّل كل تقييم إلى تصويت موزون وفق نتيجة النموذج في Artificial Analysis Intelligence Index، لإنتاج توزيع احتمالات على أربع فئات: سليم، أو سرقة مدفوعات من نوع Magecart، أو برمجية خبيثة أخرى، أو تعدين عملات رقمية. ولا يراجع البشر إلا الشيفرات التي صُنفت خبيثة أو التي لم تحصل على أغلبية واضحة تبلغ الثلثين. ثم تُعاد توزيعات التصنيف إلى تدريب الشبكة العصبية البيانية لتحسين تمييز الحالات الدقيقة، مع بقاء جزء من الحلقة يدوياً في الوقت الحالي.

المصادر

  • Cloudflare BlogWhen scanners miss the attack: how Cloudflare Client-Side Security protects storefronts