في يوليو 2025 أعيد تسجيل نطاق كان تابعاً لشبكة توزيع محتوى (CDN) توقفت عن العمل منذ سنوات، لكن آلاف المواقع والمستودعات البرمجية ما زالت تحمل إشارات صلبة إلى هذا النطاق. المالك الجديد بات يسيطر على جميع المضيفات الفرعية عبر سجل DNS شامل، ما يعني أن أي طلب من تلك المواقع يُوجَّه إلى بنية تحت سيطرته. هذه ليست حالة فريدة؛ ففي يونيو 2024 تغيّر نطاق polyfill.io المستخدم في أكثر من 110 ألف موقع، وبدأ يوجّه زوار الهواتف المحمولة إلى صفحات مشبوهة دون أن تُخترق الخوادم نفسها. المشكلة هنا أن الكود الخبيث لم يكن موجوداً على خوادم المؤسسات، بل جرى استدعاؤه لاحقاً، لم يُراجع استخدامها منذ سنوات.
التحديات التقنية في رصد الأكواد الخارجية
أدوات الفحص التقليدية مثل التحليل الساكن أو فحص التبعيات تركز على ما تبنيه المؤسسة وتوزعه، لكنها لا تراقب الأكواد التي تُجلب مباشرة من متصفحات الزوار. هذه الأكواد يمكن أن تتغير بحسب الموقع الجغرافي أو نوع الجهاز أو وقت الجلسة، ما يجعلها عصية على الاكتشاف. الأخطر أن هذه السكربتات الخارجية تتمتع بنفس صلاحيات الأكواد الأصلية: قراءة الحقول، الوصول إلى الكوكيز والتخزين المحلي، وإرسال طلبات إلى أي وجهة. هجمات Magecart الشهيرة لا تحتاج إلى اختراق الخادم، بل يكفي أن يبدأ سكربت مصرح به في التصرف بشكل مختلف.
دور المتصفح وسياسة أمن المحتوى CSP
المتصفح هو الشاهد الوحيد على كل عملية تنفيذ، وهنا تبرز أهمية Content Security Policy. هذه السياسة لا تقتصر على منع هجمات XSS، بل تمنح فرق الأمن وسيلة لمعرفة الأكواد التي تعمل فعلياً على صفحاتهم. وضع السياسة في وضع “التقرير فقط” لا يغيّر سلوك الموقع، لكنه يرسل تنبيهات عند محاولة تشغيل كود غير مصرح به. في سبتمبر 2026 كشفت هذه التنبيهات عبر منصة Report URI عن حملة “ClickFix” التي استهدفت مواقع تجارة إلكترونية، حيث زرع المهاجمون محملات مشفرة داخل محتوى أنظمة إدارة المحتوى، وأطلقوا أوامر PowerShell عبر واجهة مزيفة للتحقق من الهوية. اللافت أن هذه الصفحات بدت سليمة عند الفحص التقليدي، لكن المتصفحات الحقيقية أبلغت عن الحمولة الخبيثة.
البعد التنظيمي والالتزام بمعايير PCI DSS
منذ 31 مارس 2025 أصبحت متطلبات PCI DSS v4.0.1 إلزامية لكل موقع يتعامل مع مدفوعات بطاقات الائتمان. هذه المعايير تفرض توثيق كل سكربت على صفحات الدفع، وضمان سلامة الأكواد، وتوفير آلية إنذار عند أي تعديل غير مصرح به. المدققون (QSA) يطلبون قوائم الجرد وآليات التنبيه والأدلة على فعاليتها. هنا يبرز دور Report URI في توفير هذه العناصر مجتمعة، عبر أرشفة السكربتات، مطابقتها مع قواعد التهديدات، ومراقبة أي انحراف عن السياسات المصرح بها.





























