نطاق third-party.com الشائع في أمثلة التوثيق صار يوزّع برمجيات خبيثة، وهو مذكور في أكثر من 1,700 مستودع
النطاق الوهمي في المثال لم يعد مثالًا ميتًا؛ الـ agents تقرأ التوثيق وتنفّذه، فصار الرابط المنسي مدخلًا حقيقيًا.
كشف تقرير نُشر في 24 سبتمبر 2026 أن النطاق third-party.com، الذي يستخدمه كثير من المطورين كاسم وهمي في الأمثلة، أصبح مملوكًا لجهة تستخدمه لتوزيع برمجيات خبيثة. والنطاق مذكور في أكثر من 1,700 مستودع عام على GitHub، بينها agent skills وتوثيق لخوادم MCP. وتشير البيانات إلى أن الحملة نشطة منذ يونيو 2026 على الأقل.
الآلية
عند كتابة مثال في ملف README أو skill، يحتاج الكاتب إلى نطاق يبدو وهميًا، فيكتب third-party.com أو yoursite.com مفترضًا أنه غير موجود. لكن هذه نطاقات حقيقية يمكن لأي شخص شراؤها.
ومن يفتح الرابط من Windows تظهر له صفحة تحقق مزيفة تشبه صفحات Cloudflare، تطلب منه لصق أمر وتشغيله بنفسه، وهو أسلوب معروف باسم ClickFix. أما زائر macOS فيرى رسالة تقول إن الموقع يتطلب Windows.
ووجد الباحث Ax Sharma من Manifold Security ثلاثة عشر نطاقًا آخر من هذا النوع غير محمية، اثنان منها، yoursite.com وyour-domain.com، يظهران في مئات الآلاف من ملفات GitHub ومئات الـ agent skills.
الخطر ليس جديدًا، لكن حجمه تغيّر مع انتشار الـ agents. فالـ agent يقرأ الـ skills والتوثيق ويتصرف بناءً عليها، وبذلك تحوّل الرابط الذي كان مجرد مثال في صفحة إلى مدخل لأداة تنفّذ.
والحل معروف منذ التسعينيات: النطاق example.com محجوز رسميًا في RFC 2606 للأمثلة والتوثيق، ولا يمكن لأحد تسجيله.