تحول النطاق third-party.com، الذي يظهر كثيراً في وثائق المطورين وأمثلة الشيفرة بوصفه موقعاً خارجياً افتراضياً، إلى منصة لصفحة Cloudflare مزيفة تنفذ أسلوب ClickFix لاستهداف مستخدمي Windows. اكتشفت Manifold Security الاستخدام الخبيث أثناء فحص وثائق مرتبطة بمهارات الذكاء الاصطناعي وخوادم MCP، ثم أكد BleepingComputer سلوك الصفحة.
تعرض الصفحة رسالة تحقق بعنوان «Performing security verification» وتتضمن مربع «Verify you are human». بعد النقر، تنسخ الصفحة أمراً ضاراً إلى حافظة Windows وتطلب من المستخدم الضغط على Windows+R، ثم لصق الأمر بواسطة Ctrl+V وتشغيله. يعيد الأمر بناء عنوان حمولة من النطاق elxxvvx[.]xyz، وينزل نص PowerShell ويشغله.
كيف تعمل الحيلة؟
يعتمد ClickFix على إقناع الضحية بتنفيذ الأمر بنفسه بدلاً من تنزيل ملف ضار مباشرة. ووفق تقرير تحليل سابق بتاريخ 2 مايو 2026، كان النص يحاول تنزيل أرشيف ZIP بحجم 134 ميغابايت باسم update2.zip، وحفظه محلياً باسم update26.zip، ثم فك ضغطه وتشغيل ملف تنفيذي باسم draw.io.exe. لم يتمكن BleepingComputer من تحديد الحمولة النهائية لأن الأرشيف لم يعد متاحاً.
أثناء الاختبار، لم يعد النطاق elxxvvx[.]xyz يحل إلى خدمة فعالة، ما جعل سلسلة الهجوم متوقفة في ذلك الوقت. لكن الصفحة كانت تميز بين أنظمة التشغيل: مستخدمو Windows يرون مسار الهجوم، بينما يحصل مستخدمو macOS وLinux على رسالة تفيد بأن الموقع يتطلب جهاز Windows. هذا الاستهداف الانتقائي قد يخفي السلوك عن الفحوص التي تستخدم بيئات Linux أو عناوين مراكز بيانات.
لماذا يهم اختيار هذا النطاق؟
تكمن خطورة الحادثة في أن third-party.com ليس نطاقاً محجوزاً للتوثيق مثل example.com وexample.net وexample.org، بل نطاق مسجل يمكن لمالكه التحكم في محتواه. ومع ذلك، استخدمته مواصفات W3C ووثائق Chromium ومشروعات أخرى كعنوان افتراضي، وظهر في أكثر من 1,500 ملف ضمن ما يزيد على 1,700 مستودع، بينها مستودعات مرتبطة بأسماء مثل Chromium وSanity وVercel.
إذا نُسخت أمثلة تحتوي على هذا العنوان إلى شيفرة اختبار أو تطبيق فعلي، فقد يتصل المتصفح أو الأداة الآلية بالنطاق الحقيقي بدلاً من اعتباره قيمة غير قابلة للتشغيل، ما يفتح المجال لعرض محتوى خبيث. ولا يعني ذلك أن مشروعات W3C أو Chromium أو غيرها مخترقة.
ما الذي نعرفه وما الذي لم يثبت؟
يقول المصدر إن النطاق مسجل منذ عام 1996، ولا توجد أدلة على أنه حُجز أصلاً لغرض خبيث، كما لم يتحدد متى أو كيف تغيرت السيطرة عليه. وحتى وقت إعداد التقرير، لم ترد تقارير تثبت تنفيذ ClickFix فعلياً على أجهزة المطورين أو داخل التطبيقات والمواقع التي تشير إلى النطاق. لكن بقاء الموقع حياً يعني أن المهاجمين قد يربطونه لاحقاً بنطاق حمولة جديد.
الدرس العملي للمطورين وفرق الأمن هو عدم التعامل مع كل نطاق تجريبي على أنه آمن لمجرد ظهوره في وثائق موثوقة. ينبغي استبدال العناوين القابلة للتسجيل بنطاقات محجوزة للتوثيق، ومراجعة الأمثلة المنسوخة التي تجري طلبات شبكة فعلية، وتوعية المستخدمين بأن صفحات التحقق الشرعية لا تطلب عادة فتح نافذة التشغيل ولصق أوامر PowerShell يدوياً.
كيف أعددنا هذا الخبر؟
اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة،
لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة.
اقرأ سياستنا التحريرية.