نحو 8.5 ملايين من أسماء النطاقات العامة (عناوين الإنترنت) المسجلة خلال 2025 ظهرت على قوائم حظر مرتبطة بأنشطة ضارة، فيما تكشف دراسة حديثة مدى سرعة تبدل نطاقات التصيد. والآن تناقش ICANN سياسة قد تلزم شركات التسجيل بالبحث عن نطاقات مرتبطة بالمهاجم، بدل التعامل مع كل نطاق مسيء على حدة.
يمن ساينس – عبدالرحمن أبوطالب
تصل رسالة إلى هاتفك أو بريدك الإلكتروني تحمل رابطًا يبدو مألوفًا: بنك تتعامل معه، أو متجر اشتريت منه، أو شركة توصيل تنتظر منها طردًا. تنقر عليه فتظهر صفحة تحاكي الموقع الأصلي، لكنها صُممت لاستدراجك إلى إدخال كلمة مرور أو بيانات مصرفية أو معلومات شخصية.
إذا اكتُشف الموقع المزيف، يمكن حظر اسم النطاق المستخدم فيه أو تعطيله. لكن ذلك لا يعني بالضرورة أن الحملة انتهت. ففي بعض الحملات، قد يكون المهاجمون سجلوا مجموعات من أسماء النطاقات يمكن الانتقال بينها عندما يُكتشف أحدها.
هذه الفجوة بين طريقة عمل بعض المهاجمين وطريقة الاستجابة لهم أصبحت موضع نقاش داخل منظومة أسماء النطاقات نفسها. ففي 18 أغسطس/آب 2026، نشرت مجموعة عمل ضمن منظمة ICANN، التي تنسق عالميًا نظام أسماء النطاقات، ثماني توصيات أولية تتضمن إطارًا لما تسميه «فحص النطاقات المرتبطة». والفكرة هي ألا ينتهي التحقيق بالضرورة عند النطاق الذي ثبتت إساءته، بل أن يبحث المسجّل أيضًا، وفق شروط وضمانات محددة، عن نطاقات أخرى يحتمل ارتباطها بالفاعل نفسه.
ولم تصبح هذه التوصيات سياسة نافذة بعد؛ فالتقرير أولي ومطروح للتعليق العام قبل الانتقال إلى تقرير نهائي ومراحل أخرى من عملية صنع السياسات.
بالنسبة للمستخدم العادي، يبدو النقاش تقنيًا، لكن الرهان المحتمل مباشر: هل يمكن الانتقال من حظر الرابط الاحتيالي الذي كُشف بالفعل إلى اكتشاف جزء أكبر من البنية التي تقف خلف الحملة قبل استخدام نطاقاتها الأخرى؟
8.5 ملايين نطاق على قوائم الحظر
يكشف تقرير أصدرته Interisle Consulting Group في يونيو/حزيران 2026 جانبًا من حجم المشكلة. وحلل التقرير أسماء النطاقات العامة من المستوى الأعلى، المعروفة اختصارًا بـ gTLDs، التي أُنشئت خلال 2025.
هذه هي النطاقات التي تستخدم امتدادات عامة مثل .com، في مقابل نطاقات المستوى الأعلى الخاصة بالدول. أما المسجّل فهو الشركة التي تبيع اسم النطاق للمستخدم وتدير عملية تسجيله.
بحسب التقرير، أُنشئ 84,961,989 نطاقًا عامًا خلال 2025، وكان 8,496,811 منها قد ظهر على قوائم حظر مرتبطة بأنشطة ضارة بحلول 18 مايو/أيار 2026، أي نحو 10% من التسجيلات التي شملها التحليل. ويقول الباحثون إن تحليلهم يشير إلى أن الغالبية الساحقة من هذه النطاقات سُجلت للاستخدام الخبيث، بدل أن تكون مواقع شرعية تعرضت للاختراق لاحقًا.
لكن التقرير يذهب أبعد من العدد المرصود، ويقدّر أن قوائم الحظر لم تلتقط جميع النطاقات التي سجلها فاعلون خبيثون. وبعد إضافة نطاقات يتوقع الباحثون ظهورها لاحقًا على قوائم الحظر، وتقديرات لنطاقات مرتبطة بالحملات نفسها لكنها لم تُدرج عليها، يصل تقديرهم إلى نحو 16.8 مليون نطاق، أو قرابة 20% من تسجيلات 2025.
والفارق بين الرقمين جوهري: نحو 8.5 ملايين هو العدد الذي وجده الباحثون بالفعل على قوائم الحظر، أما 16.8 مليونًا فهو إسقاط تقديري يعتمد على افتراضات إضافية. لذلك لا يمكن التعامل مع عبارة «واحد من كل خمسة نطاقات جديدة كان خبيثًا» باعتبارها حقيقة مقاسة مباشرة.
لكن الحجم ليس وحده ما يهم.
وجد تقرير Interisle انتشارًا واسعًا للتسجيل الجماعي بين النطاقات المحظورة. واستخدم الباحثون تعريفًا تشغيليًا يربط مجموعات من النطاقات المسجلة لدى المسجّل نفسه، خلال فترات زمنية قصيرة، ومع وجود خصائص مشتركة أخرى. وفي دراسات حالة، بدأ الباحثون من نطاقات خبيثة معروفة ثم بحثوا عن عناوين تشترك معها في مؤشرات مثل توقيت التسجيل والمسجّل وخوادم الأسماء وأنماط التسمية، فعثروا على نطاقات إضافية مرتبطة لم تكن قوائم الحظر قد التقطتها.
ولا يعني ذلك أن التسجيل بالجملة دليل على الجريمة؛ فالشركات وأصحاب الخدمات الشرعية يسجلون نطاقات عديدة أيضًا. كما أن اشتراك نطاقين في بنية تقنية لا يثبت وحده أن جهة واحدة تديرهما. لكنه يشير إلى أن التعامل مع كل نطاق ضار بمعزل عن السياق المحيط به قد يفوّت نطاقات أخرى ضمن حملة مترابطة.
عندما يكون وسيط النشاط يومًا واحدًا
تقدم دراسة أكاديمية منشورة في Journal of Cybersecurity عام 2026 نظرة مختلفة إلى المشكلة.
درس الباحثان Sharad Agarwal وMarie Vasek من كلية لندن الجامعية 15,126 نطاقًا مسجلًا حديثًا استُخدم في التصيد الإلكتروني على مدى 11 شهرًا، مع التركيز على نطاقات سُجلت لأغراض خبيثة بدل المواقع الشرعية التي اخترقها المهاجمون.
بلغ متوسط مدة النشاط في العينة 8.6 أيام، لكن هذا الرقم يتأثر بعدد محدود من النطاقات الأطول عمرًا. وكان الوسيط يومًا واحدًا فقط، فيما وجدت الدراسة أن نحو 89% من العينة كانت نشطة لأقل من يومين.
وهذا الفارق مهم. فالوسيط يعني أن نصف القيم يقع على كل جانب من نقطة اليوم الواحد، بينما يمكن لعدد صغير من النطاقات طويلة العمر أن يرفع المتوسط الحسابي.
وتكشف النتائج لماذا يمثل الوقت عاملًا مهمًا في مكافحة التصيد. فإذا كان كثير من النطاقات في هذه العينة قصير العمر، فإن اكتشاف نطاق بعد بدء استخدامه وحظره لا يجيب وحده عن سؤال آخر: هل توجد نطاقات مرتبطة بالحملة يمكن التعرف إليها قبل استخدامها؟
لكن الدراسة لا تسمح بتعميم أرقامها على كل التصيد الإلكتروني في العالم. فقد جاءت بياناتها من مزود واحد، ويشير الباحثان إلى ميل العينة نحو علامات تجارية في دول ناطقة بالإنجليزية. كما أن طريقة تقدير مدة النشاط لها حدود منهجية أقر بها الباحثان.
لذلك لا تثبت الدراسة أن «نطاق التصيد النموذجي يعيش يومًا واحدًا»، لكنها تقدم دليلًا على سرعة دوران جزء مهم من البنية التحتية الخبيثة التي درستها.
من نطاق واحد إلى النطاقات المرتبطة
هذه هي المشكلة التي يحاول مسار السياسات الجاري داخل ICANN التعامل معها.
يوضح التقرير الأولي أن المتطلبات الحالية تلزم المسجّلين بالاستجابة لبلاغات إساءة نظام أسماء النطاقات والتحقيق فيها، لكن عندما يثبت أن نطاقًا معينًا خبيث، لا يوجد حاليًا التزام تعاقدي عام يلزم المسجّل بالبحث عن نطاقات أخرى مرتبطة بالمسجل أو الحساب نفسه. وترى مجموعة العمل أن ذلك قد يسمح للمهاجم بفقدان نطاق واحد بينما تظل بقية نطاقات الحملة متاحة إلى أن يُبلّغ عنها كل على حدة.
وتقترح التوصيات الأولية تغيير ذلك عبر فحص النطاقات المرتبطة.
فإذا امتلك المسجّل أدلة قابلة للتصرف تكفي بصورة معقولة للاستنتاج أن نطاقًا يستخدم في إساءة لنظام أسماء النطاقات، تقترح المجموعة أن يجري تحقيقًا معقولًا في النطاقات المرتبطة به. وقد يستند تحديد الارتباط، بحسب الظروف، إلى الحساب أو صاحب التسجيل أو أنماط التسجيل أو عناصر مشتركة في البنية التحتية أو خصائص الحملة.
والفكرة ليست تعليق كل نطاق تظهر بينه وبين النطاق الخبيث صلة تقنية. فالتوصيات نفسها تحاول وضع ضمانات للتناسب وحماية البيانات وتقليل النتائج الإيجابية الكاذبة.
وهذا الاحتياط مهم للمستخدم بقدر أهمية مكافحة الاحتيال نفسها.
حماية المستخدم.. من الاحتيال ومن أخطاء الحجب
قد تشترك مواقع شرعية كثيرة في مزود استضافة أو خادم أسماء أو بنية تقنية واحدة. وقد تدير شركة واحدة مئات النطاقات لأسباب مشروعة. لذلك يمكن أن يؤدي تعريف «الارتباط» بصورة فضفاضة إلى الاشتباه في نطاقات لا علاقة لها بالنشاط الإجرامي.
وتقر وثيقة ICANN بهذه المخاطر، وتؤكد أن التحقيق ينبغي أن يكون معقولًا ومتناسبًا، وألا يفرض التزامات تخالف القوانين المعمول بها أو المبادئ المعترف بها لحماية البيانات، ومنها تقليل البيانات والتناسب.
وهنا يصبح المستخدم النهائي في جانبي المعادلة.
فمن جهة، قد يستفيد إذا استطاعت شركات التسجيل اكتشاف نطاقات خبيثة مرتبطة بحملة قبل أن تصبح كل واحدة منها موضوع بلاغ مستقل. ومن جهة أخرى، يحتاج المستخدمون وأصحاب المواقع الشرعية إلى ضمانات تمنع توسيع الاشتباه بطريقة تؤدي إلى تعطيل خدمات مشروعة.
ولا نعرف بعد مقدار الفائدة التي ستحققها السياسة إن اعتُمدت. فلا تقدم المصادر الحالية تجربة تثبت أن «فحص النطاقات المرتبطة» سيخفض التصيد أو خسائر الاحتيال بنسبة معينة، كما أن مجموعة عمل ICANN نفسها تقر بصعوبة إثبات علاقة سببية مباشرة بين تطبيق السياسة وأي تغير إجمالي في معدلات إساءة نظام أسماء النطاقات.
لذلك لا تقدم التوصيات حلًا ثبتت فعاليته بعد، بقدر ما تمثل محاولة لتغيير موضع التدخل: من انتظار ظهور كل نطاق مسيء منفردًا إلى البحث، عند توفر أدلة كافية، عن البنية التي قد تربطه بغيره.
وفي عالم يستطيع فيه بعض المهاجمين تجهيز أسماء نطاقات متعددة وسريعة الاستبدال، قد يصبح اكتشاف الرابط الخبيث الأول بداية التحقيق، لا نهايته.
Yemen Science يمن ساينس: الشبكة اليمنية للعلوم والبيئة، موقع يهتم بأخبار العلوم والتكنولوجيا والصحة والبيئة والسكان
