حملة تستخدم 24 حزمة على npm استضافة مجانية لصفحات تصيد من نوع ClickFix
النطاق الحقيقي والشهادة الحقيقية لم يعودا دليلًا على سلامة الصفحة، لأن أي CDN يعكس registry عامًا يصبح استضافة مجانية لكل من يستطيع نشر حزمة.
كشف باحثون في 25 أغسطس 2026 عن حملة تستخدم مجموعة من 24 حزمة منشورة على npm بنية تحتية مجانية للتصيد الاحتيالي. والهدف ليس أن يثبّت أحد هذه الحزم، بل مجرد أن تكون منشورة.
وتعتمد الحملة على خدمات مثل unpkg، وهي مرايا تقدم أي ملف من أي حزمة منشورة على نطاقها الخاص. فيضع المهاجم في الحزمة ملف HTML، ثم يُفتح الملف عبر المرآة، فيتحول إلى صفحة تعمل على نطاق موثوق وبشهادة أمان حقيقية. وفي هذه الحملة تظهر الصفحة على شكل اختبار CAPTCHA مزيف يشبه صفحات Cloudflare.
ولا تستغل الصفحة أي ثغرة في المتصفح. بل تطلب من الزائر خطوات يؤديها بنفسه: فتح نافذة التشغيل في Windows، ثم لصق ما في الحافظة، ثم الضغط على Enter. وتكون الصفحة قد وضعت الأمر في الحافظة مسبقًا دون أن ينسخ الزائر شيئًا. ويُعرف هذا الأسلوب باسم ClickFix. ولأن الأمر يعمل بصلاحيات المستخدم نفسه وداخل برنامج موقّع من Microsoft، فقد لا تلاحظ برامج الحماية فيه ما يثير الريبة.
وتمتد الحملة من نمط سابق رصدته Socket في 2025 باسم Beamglea، استُخدمت فيه 175 حزمة على المرآة نفسها.
وتُضعف هذه الحملة نصيحة شائعة في التوعية الأمنية، وهي التحقق من النطاق. فالنطاق هنا حقيقي، وكذلك الـ CDN والـ registry والشهادة. والشيء الوحيد غير الحقيقي هو الصفحة المرفوعة عليها. ويبقى مؤشر أبسط صالحًا: لا توجد عملية تحقق مشروعة تطلب من المستخدم فتح نافذة التشغيل أو الـ Terminal ولصق أمر فيها.
وبالنسبة لمن يبنون خدمات تعكس محتوى registry عام، تعني القصة أن الخدمة نفسها قد تتحول إلى استضافة لمحتوى لم يراجعه أحد. كما تشير المصادر إلى أن من لصق أمرًا من هذا النوع يُنصح بتغيير كلمات المرور المحفوظة في المتصفح من جهاز آخر.