لسنوات، كان «third-party.com» أحد تلك العناوين المختلقة التي تملأ الوثائق وأمثلة الشيفرة، مثل example.com. سجّله أحدهم، وبات الآن يقدّم فخّ ClickFix لزوار Windows، حسبما أفاد موقع The Hacker News في 24 سبتمبر نقلًا عن بحث أجرته Manifold Security. ويعرض عنوانان توضيحيان مشابهان على زوار Mac برامج تخويف واحتيالًا استثماريًا.
ما الذي حدث
على خلاف ‹example[.]com›، فإن third-party[.]com ليس محجوزًا لدى IANA. كان بإمكان أي شخص تسجيله، وقد فعل أحدهم ذلك. كل وثيقة واختبار ومهارة ثبّتته في الشيفرة باتت الآن توجّه قرّاءها إلى بنية تحتية للمهاجمين.
Ax Sharma، رئيس الأبحاث في Manifold Security، في حديث نقله The Hacker News
وفقًا لـ Manifold، يقدّم النطاق طُعمه منذ يونيو 2026 على الأقل. يرى زوار Windows فحصًا مزيّفًا من Cloudflare يضع بهدوء أمرًا في حافظتهم ويطلب منهم لصقه وتشغيله؛ فيجلب الأمر حمولة PowerShell عن بُعد ويشغّلها. أما زوار Mac فتظهر لهم رسالة خطأ تقول إن macOS غير مدعوم. ويجد بحث في GitHub النطاق في أكثر من 1,700 مستودع عام، منها مهارات لوكلاء الذكاء الاصطناعي ووثائق لخوادم MCP (الإضافات التي تمنح مساعدات الذكاء الاصطناعي أدوات) تذكره كنقطة نهاية توضيحية. وهو مصنّف الآن على أنه غير آمن في VirusTotal وGoogle Safe Browsing.
ثم وجدت Manifold 13 نطاقًا توضيحيًا آخر غير محجوز. اثنان منها، yoursite.com وyour-domain.com، يعرضان على زوار macOS عمليات احتيال بينما يرى الزوار الآخرون صفحة ركن عادية. وعلى متصفح Mac، قال الباحث الأمني Cody Nash إن your-domain.com عرض «مركز أمان MacOS» مزيّفًا يدّعي وجود أربعة فيروسات ويبيع تجديدًا مقلّدًا لـ McAfee، وإن yoursite.com عرض مقالًا إخباريًا مقلّدًا من ZDF يروّج لمخطط استثماري احتيالي. ويظهر هذان النطاقان في مئات الآلاف من ملفات GitHub ومئات من مهارات الوكلاء.
لماذا يهم هذا، بكلمات بسيطة
يتجاوز الناس روابط الأمثلة دون انتباه، وكذلك الأدوات التي تفحص الشيفرة. وكما تشير Manifold، لا يستطيع فحص الملفات رؤية ما يقرر موقع ما إرساله: فقد بدت الصفحة غير مؤذية من جهاز التحليل لديهم ولم تصبح عدائية إلا مع النوع المناسب من الزوار. والآن وقد صار وكلاء الذكاء الاصطناعي يقرؤون الوثائق ويتبعون الروابط نيابةً عنا، قد يتحول عنوان توضيحي «غير مؤذٍ» إلى مصدر تعليمات لم يقصد أحد أن يثق به.
كيف تبدو عادةً نسخة Mac من هذه الحيلة
حصل زوار Mac في هذه الحالة على برامج تخويف بدلًا من فخ «الصق هذا الأمر»، لكن لحيلة الأمر شكلًا على Mac أيضًا، ومن المفيد التعرّف عليه. تطلب منك صفحةٌ فتح الطرفية (Terminal)، ثم لصق سطر واحد «لإصلاح» شيء ما أو «التحقق» منه أو «تثبيته». يكون السطر عادةً غير مقروء عمدًا: سلسلة طويلة من الحروف والأرقام يجري فكّ ترميزها، أو أمر قصير ينزّل نصًا برمجيًا من عنوان ويب ويشغّله فورًا.
سبب نجاحها بسيط: حين تكتب أمرًا أو تلصقه بنفسك، يعامله macOS على أنه قرارك. يفحص Gatekeeper التطبيقات التي تفتحها، لا كل سطر تشغّله في الطرفية. ولا يحتاج أي موقع مشروع أو صفحة دعم أو فحص أمني إلى أن تلصق أمرًا في الطرفية لعرضه. وإن طلب أحدها ذلك، فهذا الطلب هو علامة التحذير.
ما الذي تفعله
- لا تلصق أبدًا أمرًا تضعه صفحة ويب في حافظتك، أيًّا كان ما تدّعي إصلاحه. هذه هي حيلة ClickFix كلها، على Windows وعلى Mac.
- الصفحة التي تقول إن في جهاز الـ Mac فيروسات وتعرض عليك شراء حماية هي عملية احتيال. أغلق علامة التبويب.
- إن كنت تكتب وثائق أو اختبارات أو مهارات وكلاء، فاستخدم الأسماء المحجوزة example.com أو example.org أو example.net، وتعامل مع العناوين التي تبدو معقولة مثل yourcompany.com أو your-api.com على أنها شيء يستطيع أي أحد تسجيله.
- إن كنت تشغّل وكلاء ذكاء اصطناعي أو خوادم MCP، فدقّق الروابط في المهارات والوثائق التي تحمّلها.
أين يأتي دور FireAI، وأين لا يأتي
- يعرض FireAI كل اتصال يجريه كل تطبيق، بما في ذلك مساعدات الذكاء الاصطناعي وخوادم الأدوات المحلية التي تطلقها، على خريطة العالم. فيكون وكيلٌ يصل إلى نطاق لم تسمع به قط مرئيًا، وترى أي تطبيق فعل ذلك.
- يمكنك حظر نطاق لتطبيق واحد أو لكل التطبيقات، فيبقى عنوان توضيحي معروف بأنه سيئ بعيد المنال عن جهاز الـ Mac.
- تسأل التطبيقات الجديدة وأدوات سطر الأوامر قبل اتصالها الأول؛ وفي وضع الحذر الشديد (Paranoid) يجب الموافقة حتى على أدوات Apple نفسها، وهي التي قد يستخدمها أمر ملصوق لتنزيل حمولة.
- يرصد Clipboard Armor أول اتصال لتطبيق يقع بعد ثوانٍ من تغيّر الحافظة، وهو التوقيت الذي تُنتجه صفحة تسمّم الحافظة.
ما لا يفعله FireAI: لا يقرأ صفحات الويب ولا يحكم على ما يعرضه موقع عليك، لذا لن يرصد تنبيهًا أمنيًا مزيّفًا داخل متصفحك. هذا الجزء مسؤوليتك، والآن تعرف العلامة. نزّل FireAI وجرّبه مجانًا لمدة 17 يومًا. FireAI من صنع HisnLabs.