إعادة تسجيل نطاق CDN مهجور يهدد آلاف المواقع النشطة

في يوليو 2025، أعاد شخص مجهول تسجيل نطاق كان مملوكًا سابقًا لشبكة توزيع محتوى (CDN) توقفت عن العمل منذ سنوات. ورغم انتهاء صلاحية النطاق، بقيت آلاف المواقع والمستودعات البرمجية والصفحات التوثيقية تستدعيه عبر روابط ثابتة. النطاق الجديد يعمل الآن تحت سيطرة المالك الجديد الذي يملك صلاحية DNS Wildcard، ما يعني أن أي اسم نطاق فرعي ضمنه يُوجَّه إلى البنية التحتية الخاصة به. حاليًا، يُستخدم النطاق لصفحة تحميل وسائط مليئة بالإعلانات، لكن الخطورة تكمن في أن المالك الجديد يستطيع التحكم بما يتم تحميله على آلاف الصفحات دون علم أصحابها، إذ لم يحدث أي خلل ظاهر للمستخدمين.

أمثلة سابقة على نفس النمط

هذه ليست المرة الأولى التي يحدث فيها مثل هذا السيناريو. ففي يونيو 2024، تغيّر مالك نطاق polyfill.io المستخدم في أكثر من 110,000 موقع، وبدأ في تقديم عمليات إعادة توجيه مشبوهة للزوار عبر الهواتف المحمولة. المواقع لم تُخترق مباشرة، لكنها كانت تعتمد على وسم خارجي لم تتم مراجعته منذ سنوات.

خطورة الأكواد الخارجية على أمن المواقع

الأكواد الخارجية المستدعَاة عبر المتصفح تحمل نفس صلاحيات الأكواد المحلية، ما يجعلها قادرة على:

  • قراءة حقول النماذج أثناء إدخال البيانات.
  • الوصول إلى ملفات تعريف الارتباط (Cookies) والتخزين المحلي.
  • إرسال طلبات خارجية إلى أي خادم. هذا النوع من الهجمات يُشبه هجمات Magecart، حيث لا يحتاج المهاجم إلى اختراق الخادم نفسه، بل يكفي أن يبدأ السكربت المصرّح به في التصرف بشكل مختلف.
دور سياسة أمن المحتوى (CSP)

المتصفح هو الجهة الوحيدة التي ترى كل ما يُنفَّذ على الصفحة. هنا يأتي دور Content Security Policy (CSP)، التي لا تقتصر على منع هجمات XSS، بل تتيح أيضًا مراقبة الأكواد المصرّح بها والإبلاغ عن أي تغييرات غير متوقعة. في سبتمبر 2026، ساعدت تقارير Report URI في كشف حملة استهدفت مواقع تجارة إلكترونية عبر تحميلات مشفرة بـ Base64، حيث أظهرت التنبيهات أن الأكواد الخبيثة كانت تُنفَّذ على أجهزة المستخدمين رغم أن الخوادم بدت سليمة.

الامتثال والمعايير التنظيمية

منذ 31 مارس 2025، أصبحت متطلبات PCI DSS v4.0.1 إلزامية، حيث تفرض:

  • توثيق جميع السكربتات على صفحات الدفع.
  • ضمان سلامة الأكواد والتحقق من عدم تعديلها.
  • وجود آلية تنبيه عند أي تغيير غير مصرح به. هذا يعني أن المؤسسات التي تتعامل مع المدفوعات الإلكترونية ملزمة قانونيًا بتطبيق سياسات مثل CSP ومراقبة الأكواد الخارجية.
خطوات عملية للتطبيق
  • نشر سياسة CSP في وضع Report-Only لجمع البيانات دون تعطيل الموقع.
  • بناء قائمة جرد بالأكواد الخارجية المصرّح بها.
  • مراقبة التغييرات بمرور الوقت والموافقة أو رفضها.
  • استخدام منصات مثل Report URI لتجميع التنبيهات والتحقق من البنية التحتية التي تتصل بها الأكواد.
محمد طاهر
محمد طاهر
المقالات: 1980

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.