# أكثر من 5,400 موقع مخترق توزّع برمجيات خبيثة مخزّنة على blockchain بأسلوب EtherHiding

> **المغزى:** حين يُخزَّن الكود الخبيث على سجل موزّع لا يملكه أحد، تفقد أداة الدفاع المعتادة، وهي إغلاق الخادم المستضيف، معناها بالكامل.

- المصدر: المغزى (https://almaghza.com/a/2026-09-06-etherhiding-blockchain-malware-sites/)
- التاريخ: 24 ربيع الأول - 6 سبتمبر 2026 (2026-09-06)
- القسم: أمن سيبراني
- الوسوم: البرمجيات الخبيثة، Blockchain، WordPress، الأمن السيبراني

وثّقت شركة Netskope حملة تستخدم أكثر من 5,400 موقع مخترق لتوزيع برمجيات خبيثة، دون أن يكون الملف الخبيث مخزّنًا على أي خادم تقليدي، بحسب تقرير نشره BleepingComputer.

فالكود الخبيث محفوظ داخل smart contract على شبكة BNB Smart Chain Testnet، وهو أسلوب يُعرف باسم EtherHiding. والـ smart contract برنامج صغير يعيش على الـ blockchain نفسها.

ويحتوي كل موقع مخترق على script صغير لا يحمل الحمولة الخبيثة بنفسه، بل يطلب محتوى الـ contract من الـ blockchain، ثم يُنفَّذ ما يعود منه في متصفح الزائر.

والفرق الجوهري في طريقة المواجهة. فالأسلوب المعتاد مع البرمجيات الخبيثة هو الإبلاغ عن الخادم المستضيف حتى يُغلق. أما هنا فلا يوجد خادم يمكن إغلاقه، لأن الـ contract موجود على سجل موزّع (distributed ledger) لا تملك جهة واحدة صلاحية حذفه. ولأن المهاجمين يستخدمون الـ Testnet تحديدًا، فإن هذه الاستضافة لا تكلفهم شيئًا.

ويستطيع المهاجم تغيير الحمولة في أي وقت دون لمس أي موقع من المواقع المخترقة. وقد تحولت الحملة بالفعل من أسلوب ClickFix إلى أسلوب مختلف تمامًا، دون أي تغيير في المواقع نفسها. ومعظم هذه المواقع يعمل على WordPress وPrestaShop.

ويعني ذلك أن اختراق موقع لم يعد يقتصر على سرقة بياناته، بل يحوّله إلى نقطة توزيع في شبكة يصعب إيقافها، على حساب سمعة صاحبه وموارد خادمه. ولا يبدو أن هناك حلًا سهلًا من جهة الشبكة، لأن حظر كل نقاط الاتصال بالـ blockchain (RPC endpoints) سيضر بمستخدمين يستخدمونها استخدامًا مشروعًا. ويبقى تحديث المواقع القديمة وإضافاتها خط الدفاع الأقرب.

## المصادر

- [تقرير BleepingComputer عن بحث Netskope](https://www.bleepingcomputer.com/news/security/over-5-400-hacked-sites-serve-clickfix-payloads-stored-on-the-blockchain/)
