حملة جديدة تكتشفها شركة Sansec تستخدم وضع الاختبار في Stripe لاستضافة سكريبتات سرقة بيانات البطاقات وتخزينها، مخفية الهجوم بالكامل خلف نطاقات تثق بها المتاجر مثل googletagmanager.com و api.stripe.com [17][15]. تدفق الهجوم بالكامل عبر أدوات تحليلات وإدارة دفع موثوقة دون لمس أي نطاق يتحكم به المخترق، مما يجعله غير مرئ...

Create a landscape editorial hero image for this Studio Global article: What is the newly discovered Magecart campaign that exploits Stripe's infrastructure as a command-and-control server and data exfiltration p. Article summary: Below is a detailed breakdown of both active threats.. Topic tags: general, government, general web, documentation, user generated. Reference image context from search candidates: Reference image 1: visual subject "Cybersecurity researchers at Silent Push Preemptive Cyber Defense have uncovered an extensive and sophisticated web-skimming campaign that has been actively stealing credit card da" source context "New Magecart Campaign Steals Credit Card Details During Online Checkouts" Reference image 2: visual subject "* Silent Push Preemptive Cyber Defense Analysts recently uncovered an extensive network of domains associated with a long-term, ongoing web-skimmer
في تطور خطير يكشف براعة المخترقين، كشف باحثو الأمن السيبراني في شركتي Sansec و BleepingComputer في يونيو 2026 عن حملة جديدة تستهدف المتاجر الإلكترونية بطريقة غير مسبوقة. هذه الحملة، التابعة لعصابة Magecart الشهيرة بسرقة بيانات الدفع، لا تستخدم خوادم مشبوهة أو نطاقات غريبة، بل تستغل بشكل خبيث البنية التحتية الموثوقة لمنصة الدفع العالمية Stripe .
بالتزامن مع هذه الحملة، يتم استغلال ثغرة أمنية خطيرة تحمل الرقم CVE-2026-3300 في إضافة Everest Forms Pro الشهيرة لووردبريس، مما يسمح للمخترقين بالاستيلاء على مواقع كاملة وتنفيذ أوامر برمجية خبيثة عن بعد .
في هذا المقال، سنشرح آلية هذا الهجوم المتطور، وخطورة الثغرة المصاحبة له، وأهم الإجراءات الوقائية لحماية متجرك الإلكتروني.
الحيلة الماكرة هنا أن حمولة الهجوم بالكامل تنتقل عبر نطاقين يعتبرهما كل متجر إلكتروني جزءاً لا يتجزأ من عمله اليومي ولا يمكن الاستغناء عنهما أو حظرهما: googletagmanager.com و api.stripe.com . إليك كيف تتم العملية:
يبدأ المخترقون باختراق حاوية Google Tag Manager (GTM) الخاصة بالمتجر المستهدف. يقومون بحقن وسم (Tag) خبيث يتم تحميله في كل صفحة من صفحات المتجر، بما في ذلك صفحة إتمام الشراء. ولأن السكريبت يأتي من النطاق الموثوق googletagmanager.com، فإن سياسات أمان المحتوى (CSP) وحتى أدوات حظر الإعلانات تسمح بمروره دون أي إنذار . وهكذا تتحول أداة تحليلية أساسية إلى باب خلفي يصعب اكتشافه.
بدلاً من تحميل الشفرة الخبيثة من نطاق يملكه المخترقون، فإن الوسم الذي تم حقنه في GTM يطلبها مباشرة من api.stripe.com. المفاجأة أن المخترقين يخزنون سكريبت سرقة البيانات بالكامل داخل حقل بيانات وصفية (metadata) لعميل وهمي في حسابهم الخاص على Stripe باستخدام مفتاح سري خاص بوضع الاختبار (sk_test_...) لاسترجاعه . وهكذا تصل البرمجية الخبيثة إلى صفحة الدفع من نطاق تثق به أنظمة المتجر ضمنياً، فلا تثير أي شكوك في سجلات الشبكة.
عندما يقوم المتسوق بإدخال بيانات بطاقته الائتمانية ومعلوماته الشخصية في صفحة الدفع، يقوم السكريبت المحقون بالتقاطها. بدلاً من إرسالها إلى خادم خارجي، يقوم السكريبت بإرسالها مرة أخرى إلى api.stripe.com، ليقوم بتخزينها كسجلات لعملاء مزيفين ضمن نفس حساب المخترقين . وبما أن حركة إرسال البيانات (exfiltration) تعود إلى نفس نطاق الدفع الشرعي، فإنها تختفي وسط آلاف الطلبات الطبيعية التي تجري أثناء عملية الدفع، مما يجعل سرقة البيانات غير مرئية فعلياً لأدوات المراقبة التقليدية وجدران الحماية
.
تشير المؤشرات التي رصدها الباحثون إلى أن هذه العملية كانت نشطة منذ 24 ديسمبر 2025 على الأقل .
مفاتيح Stripe السرية في وضع الاختبار (sk_test_...) تمنح صلاحيات قراءة وكتابة كاملة داخل بيئة الاختبار المعزولة وتسمح بإنشاء عدد غير محدود من العملاء والحقول الوصفية المزيفة دون أي تكلفة مالية . ولأن هذه المفاتيح لا تُجري أي معاملات مالية حقيقية، فإن إساءة استخدامها تمر دون أن يلاحظها أحد في كثير من الأحيان. يعتمد المخترقون على أن الكثير من المؤسسات تتعامل مع مفاتيح الاختبار على أنها "منخفضة الخطورة" ولا تدقق في نشاطها بنفس صرامة التدقيق في البيانات الحية.
بينما تستهدف حملة Stripe صفحات إتمام الشراء، يواجه أصحاب مواقع ووردبريس تهديداً عاجلاً بنفس القدر من الخطورة من ثغرة في إضافة يستخدمها الآلاف. تم استغلال هذه الثغرة بنشاط منذ 13 أبريل 2026 .
الثغرة CVE-2026-3300 هي ثغرة من نوع "تنفيذ الأوامر البرمجية عن بعد بدون مصادقة" (Unauthenticated RCE) توجد في إضافة Everest Forms Pro (وهي أداة لبناء النماذج)، والتي لديها حوالي 4,000 تثبيت نشط . تم تصنيف خطورة الثغرة بـ 9.8 على مقياس CVSS، مما يجعلها "حرجة"، وهي تؤثر على جميع الإصدارات حتى 1.9.12
.
جوهر المشكلة يكمن في خاصية "الحسابات المعقدة" (Complex Calculation). عندما يقوم المستخدم بتعبئة نموذج، تأخذ دالة process_filter() القيم المُدخلة من قبل المستخدم وتقوم بدمجها مباشرة داخل نص برمجي بلغة PHP ليتم تنفيذه عبر دالة eval()، وذلك دون "تطهير" (escaping) صحيح . حتى مع استخدام دالة
sanitize_text_field() لتنظيف المُدخلات، إلا أنها لا تُبطل مفعول علامات التنصيص المفردة أو الرموز الأخرى التي لها معنى خاص في سياق كود PHP، مما يسمح للمخترق بالخروج من النص المُفترض وحقن أوامره البرمجية الخبيثة .
أفادت شركة Wordfence أنها رصدت وحجبت أكثر من 29,300 محاولة استغلال، حيث يقوم المخترقون بإنشاء حسابات مسؤول (Administrator) غير مصرح بها للسيطرة الكاملة على المواقع المخترقة . على أصحاب المواقع التدقيق في وجود مستخدمين جدد من نوع "مدير" بأسماء غير متوقعة كدليل على الاختراق. أحد الأسماء التي تم رصدها هو "diksimarina"، ولكن قد تظهر أسماء أخرى
.
api.stripe.com في قائمة script-src إلا عند الضرورة القصوى. الأفضل منع السكريبتات المضمنة (inline scripts) تماماً لتقليل سطح الهجوم eval()، واتصالات صادرة إلى عناوين IP غير مألوفة. بعد المعالجة، قم بإجراء فحص كامل لسلامة ملفات ووردبريس الأساسية والقوالب والإضافات Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
حملة جديدة تكتشفها شركة Sansec تستخدم وضع الاختبار في Stripe لاستضافة سكريبتات سرقة بيانات البطاقات وتخزينها، مخفية الهجوم بالكامل خلف نطاقات تثق بها المتاجر مثل googletagmanager.com و api.stripe.com [17][15].
حملة جديدة تكتشفها شركة Sansec تستخدم وضع الاختبار في Stripe لاستضافة سكريبتات سرقة بيانات البطاقات وتخزينها، مخفية الهجوم بالكامل خلف نطاقات تثق بها المتاجر مثل googletagmanager.com و api.stripe.com [17][15]. تدفق الهجوم بالكامل عبر أدوات تحليلات وإدارة دفع موثوقة دون لمس أي نطاق يتحكم به المخترق، مما يجعله غير مرئي تقريبًا لجدران الحماية وأنظمة المراقبة التقليدية [17].
لحماية متجرك: شدد إجراءات Google Tag Manager، احذف api.stripe.com من توجيهات script src في سياسة أمان المحتوى، وراقب نشاط وضع الاختبار في حساب Stripe، وسارع بتحديث إضافة Everest Forms Pro للإصدار 1.9.13 فوراً [3][6].