الأمن السيبراني

نطاق تجريبي شائع في وثائق المطورين يتحول إلى فخ ClickFix لمستخدمي Windows

بدأ النطاق third-party.com، المستخدم منذ سنوات كعنوان افتراضي في وثائق وأمثلة برمجية، بعرض صفحة Cloudflare مزيفة تدفع مستخدمي Windows إلى تنفيذ أوامر PowerShell خبيثة. لا توجد تقارير مؤكدة عن نجاح الهجوم، لكن انتشار النطاق داخل مستودعات ومشروعات عامة يجعله خطراً محتملاً على الشيفرات المنسوخة حرفياً.

23 سبتمبر 2026
3 دقائق قراءة
91 قراءة
certi.news Editorial Team
نطاق تجريبي شائع في وثائق المطورين يتحول إلى فخ ClickFix لمستخدمي Windows

تحول النطاق third-party.com، الذي يظهر كثيراً في وثائق المطورين وأمثلة الشيفرة بوصفه موقعاً خارجياً افتراضياً، إلى منصة لصفحة Cloudflare مزيفة تنفذ أسلوب ClickFix لاستهداف مستخدمي Windows. اكتشفت Manifold Security الاستخدام الخبيث أثناء فحص وثائق مرتبطة بمهارات الذكاء الاصطناعي وخوادم MCP، ثم أكد BleepingComputer سلوك الصفحة.

تعرض الصفحة رسالة تحقق بعنوان «Performing security verification» وتتضمن مربع «Verify you are human». بعد النقر، تنسخ الصفحة أمراً ضاراً إلى حافظة Windows وتطلب من المستخدم الضغط على Windows+R، ثم لصق الأمر بواسطة Ctrl+V وتشغيله. يعيد الأمر بناء عنوان حمولة من النطاق elxxvvx[.]xyz، وينزل نص PowerShell ويشغله.

كيف تعمل الحيلة؟

يعتمد ClickFix على إقناع الضحية بتنفيذ الأمر بنفسه بدلاً من تنزيل ملف ضار مباشرة. ووفق تقرير تحليل سابق بتاريخ 2 مايو 2026، كان النص يحاول تنزيل أرشيف ZIP بحجم 134 ميغابايت باسم update2.zip، وحفظه محلياً باسم update26.zip، ثم فك ضغطه وتشغيل ملف تنفيذي باسم draw.io.exe. لم يتمكن BleepingComputer من تحديد الحمولة النهائية لأن الأرشيف لم يعد متاحاً.

أثناء الاختبار، لم يعد النطاق elxxvvx[.]xyz يحل إلى خدمة فعالة، ما جعل سلسلة الهجوم متوقفة في ذلك الوقت. لكن الصفحة كانت تميز بين أنظمة التشغيل: مستخدمو Windows يرون مسار الهجوم، بينما يحصل مستخدمو macOS وLinux على رسالة تفيد بأن الموقع يتطلب جهاز Windows. هذا الاستهداف الانتقائي قد يخفي السلوك عن الفحوص التي تستخدم بيئات Linux أو عناوين مراكز بيانات.

لماذا يهم اختيار هذا النطاق؟

تكمن خطورة الحادثة في أن third-party.com ليس نطاقاً محجوزاً للتوثيق مثل example.com وexample.net وexample.org، بل نطاق مسجل يمكن لمالكه التحكم في محتواه. ومع ذلك، استخدمته مواصفات W3C ووثائق Chromium ومشروعات أخرى كعنوان افتراضي، وظهر في أكثر من 1,500 ملف ضمن ما يزيد على 1,700 مستودع، بينها مستودعات مرتبطة بأسماء مثل Chromium وSanity وVercel.

إذا نُسخت أمثلة تحتوي على هذا العنوان إلى شيفرة اختبار أو تطبيق فعلي، فقد يتصل المتصفح أو الأداة الآلية بالنطاق الحقيقي بدلاً من اعتباره قيمة غير قابلة للتشغيل، ما يفتح المجال لعرض محتوى خبيث. ولا يعني ذلك أن مشروعات W3C أو Chromium أو غيرها مخترقة.

ما الذي نعرفه وما الذي لم يثبت؟

يقول المصدر إن النطاق مسجل منذ عام 1996، ولا توجد أدلة على أنه حُجز أصلاً لغرض خبيث، كما لم يتحدد متى أو كيف تغيرت السيطرة عليه. وحتى وقت إعداد التقرير، لم ترد تقارير تثبت تنفيذ ClickFix فعلياً على أجهزة المطورين أو داخل التطبيقات والمواقع التي تشير إلى النطاق. لكن بقاء الموقع حياً يعني أن المهاجمين قد يربطونه لاحقاً بنطاق حمولة جديد.

الدرس العملي للمطورين وفرق الأمن هو عدم التعامل مع كل نطاق تجريبي على أنه آمن لمجرد ظهوره في وثائق موثوقة. ينبغي استبدال العناوين القابلة للتسجيل بنطاقات محجوزة للتوثيق، ومراجعة الأمثلة المنسوخة التي تجري طلبات شبكة فعلية، وتوعية المستخدمين بأن صفحات التحقق الشرعية لا تطلب عادة فتح نافذة التشغيل ولصق أوامر PowerShell يدوياً.

مصدر الخبر
كيف أعددنا هذا الخبر؟

اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة، لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة. اقرأ سياستنا التحريرية.

c
كاتب المقال

certi.news Editorial Team

certi.news Editorial Team

The certi.news editorial team monitors technical sources and reconstructs news, verifying facts and context prior to publication.

ما الذي تحتاج معرفته

تحول النطاق third-party.com، المستخدم في أمثلة ووثائق برمجية، إلى صفحة Cloudflare مزيفة تستخدم أسلوب ClickFix لدفع مستخدمي Windows إلى لصق وتشغيل أمر PowerShell خبيث. لا توجد أدلة مؤكدة على نجاح الهجوم، لكن استخدام النطاق في أكثر من 1,700 مستودع يجعله خطراً محتملاً عند نسخ الأمثلة وتشغيلها.

  • تعرض الصفحة المزيفة رسالة تحقق وتطلب من المستخدم الضغط على Windows+R ثم لصق أمر منسوخ إلى الحافظة.
  • يعيد الأمر بناء عنوان حمولة من النطاق elxxvvx[.]xyz لتنزيل نص PowerShell وتشغيله.
  • كان النص، وفق تحليل سابق بتاريخ 2 مايو 2026، يحاول تنزيل أرشيف ZIP وتشغيل ملف draw.io.exe، لكن الحمولة النهائية لم تعد متاحة للتحليل.
  • يستهدف السلوك مستخدمي Windows، بينما تظهر لمستخدمي macOS وLinux رسالة تفيد بأن الموقع يتطلب جهاز Windows.
  • ظهر third-party.com في أكثر من 1,500 ملف ضمن أكثر من 1,700 مستودع، رغم أنه نطاق مسجل وليس نطاقاً محجوزاً للتوثيق.
  • ينبغي للمطورين استخدام نطاقات التوثيق المحجوزة، ومراجعة الأمثلة التي تنفذ طلبات شبكة، وعدم لصق أوامر PowerShell بناءً على صفحات تحقق غير موثوقة.

أسئلة شائعة

ما هو أسلوب ClickFix؟

هو أسلوب يخدع الضحية لتنفيذ الأمر بنفسه، بدلاً من تنزيل ملف ضار مباشرة؛ وفي هذه الحالة طُلب من المستخدم نسخ أمر ولصقه في نافذة تشغيل Windows.

هل ثبت نجاح الهجوم على أجهزة المطورين؟

لا، لم ترد تقارير مؤكدة تثبت تنفيذ الهجوم فعلياً على أجهزة المطورين أو داخل التطبيقات والمواقع التي تشير إلى النطاق.

لماذا يعد third-party.com خطراً محتملاً؟

لأنه نطاق مسجل يمكن لمالكه التحكم في محتواه، وليس نطاقاً محجوزاً للتوثيق مثل example.com، رغم ظهوره في وثائق ومشروعات برمجية كثيرة.

ما الذي ينبغي فعله؟

ينبغي استبدال العناوين القابلة للتسجيل بنطاقات محجوزة للتوثيق، ومراجعة الأمثلة المنسوخة التي تجري اتصالات شبكة، وتجنب لصق أوامر PowerShell يدوياً استجابةً لصفحات تحقق.

استكشف هذه القصة

المواضيع والجهات المرتبطة

من نفس التصنيف

مقالات قد تهمك

عرض كل الأخبار