قسم

أمن سيبراني

أمن سيبراني

باحث عمره 16 عامًا وصل إلى 17.3 تريليون صف في خدمة Titan الداخلية لدى Microsoft عبر توكن بلا توقيع

الثغرة لم تكن اختراقًا عبقريًا بل فحصًا ناقصًا واحدًا: خدمة تحققت من كل ما في التوكن إلا توقيعه، وهو خطأ يمكن أن يقع في أي كود تحقق يكتبه فريق بنفسه.

أمن سيبراني

npm تضيف صلاحية dist-tag إلى الـ trusted publishing فيمكن الاستغناء عن آخر token طويل العمر

أنظف pipeline للنشر على npm كان يحتفظ بمفتاح واحد طويل العمر لمهمة صغيرة، وهذا المفتاح تحديدًا هو الطريق الذي سلكته معظم هجمات npm هذا العام.

أمن سيبراني

EFF: شركة المراهنات DraftKings تدرّب نموذجًا للعثور على العملاء الأكثر ترجيحًا للخسارة ببياناتها الخاصة

قواعد الخصوصية التي تتوقف عند منع بيع البيانات لأطراف ثالثة لا تمس هذه الحالة، فكل شيء يحدث داخل الشركة وببيانات جمعتها بنفسها.

أمن سيبراني

دراسة: 6 من 9 خدمات AI محادثة على الويب تسرّب عناوين المحادثات وروابطها إلى أطراف ثالثة

المغزى: سؤال هل تُستخدم البيانات في التدريب لم يكن السؤال الكامل، فعنوان المحادثة الذي يكتبه النموذج من الـ prompt يخرج إلى شبكات الإعلانات دون أن يمر بالتدريب أصلًا.

أمن سيبراني

باحث يحذّر: اكتشاف الثغرات صار مسألة compute بينما يبقى الدفاع محدودًا بالتوظيف

المغزى: الأنظمة التي لن يصلها الفحص الدفاعي بالذكاء الاصطناعي هي أنظمة الدول النامية، لا لأن أحدًا لا يهتم بها، بل لأن اكتشاف ثغراتها لم يعد يحتاج إلى من يهتم.

أمن سيبراني

ثغرة في LuaRocks.org سمحت بتنفيذ أوامر على الخادم شهرًا ونصفًا رغم وجود sandbox مكتوب بعناية

الحماية حصرت الأسماء التي يستطيع الكود الوصول إليها، لكن المدخل الذي لم يُتوقع لا يحتاج إلى أسماء. السؤال في أي بيئة معزولة هو ما يقبله المحمّل، لا ما أُغلق.

أمن سيبراني

OpenAI تكشف نوعًا من prompt injection ينسخ نفسه وينتقل عبر ردود الـ agents إلى صناديق بريد أخرى

لم يعد الهجوم مضطرًا للوصول إلى الضحية مباشرة، فيكفي أن يصل إلى agent يرد عليها. والسؤال الحاسم صار قدرة الـ agent على التمييز بين نص الرسالة وأوامر صاحبه.

أمن سيبراني

Truecaller تطلق Scam Checker لفحص الأرقام والروابط المشبوهة من المتصفح مجانًا ودون تسجيل

حين يصبح فحص الاحتيال صفحة ويب لا تحتاج تطبيقًا ولا حسابًا، يصبح في متناول من لا يثبّت شيئًا. لكن قوته في المنطقة ستبقى محدودة ما دامت البلاغات المحلية قليلة.

أمن سيبراني

ثغرة CSRF في إضافة Elementor تسمح بإنشاء حساب مدير على مواقع WordPress عبر رابط واحد

فحص أمني يعتمد على وجود نص معيّن داخل الرابط يسلّم القرار لمن يكتب الرابط، أي للمهاجم نفسه، والخطر الأكبر في مواقع العملاء التي لا يتابع أحد نسختها.

أمن سيبراني

إعداد افتراضي في Cloudflare Containers كشف بقايا بيانات عملاء آخرين على القرص المشترك

لم يكتب أحد كودًا خاطئًا؛ الخلل كان إعدادًا افتراضيًا قديمًا لم يراجعه أحد، في خدمة تُستخدم أصلًا لتشغيل كود غير موثوق، ومنه كود الـ agents.

أمن سيبراني

امرأة في فلوريدا تقول إنها سُجنت 13 يومًا بسبب مطابقة من كاميرات Flock لقراءة اللوحات

النظام لم يكذب، بل أعطى مطابقة قُرئت كأنها دليل. وكل واجهة تعرض نتيجة احتمالية دون توضيح ذلك ستُفهم يقينًا، والمسؤولية تبقى على من صمم الشاشة.

أمن سيبراني

ثغرة في سلسلة من أربع حلقات تصل من رسالة في شات Twitch إلى تنفيذ كود على جهاز من يبث عبر OBS

الـ sandbox هو ما يُبقي ثغرة المتصفح داخل المتصفح؛ حين يُعطَّل افتراضيًا، يصبح محتوى المشاهدين مدخلًا إلى الجهاز نفسه.

أمن سيبراني

نطاق third-party.com الشائع في أمثلة التوثيق صار يوزّع برمجيات خبيثة، وهو مذكور في أكثر من 1,700 مستودع

النطاق الوهمي في المثال لم يعد مثالًا ميتًا؛ الـ agents تقرأ التوثيق وتنفّذه، فصار الرابط المنسي مدخلًا حقيقيًا.

أمن سيبراني

نسخة مزوّرة تحمل برمجية خبيثة بقيت على GitHub 23 يومًا وأُزيلت بعد انتشار القصة

اسم أي منتج وشعاره يمكن أن يوضعا على ملف خبيث دون علم صاحبه، والمسار الوحيد الذي نجح في إزالته هنا كان الانتشار الواسع، وهذا ليس مسارًا يُعتمد عليه.

أمن سيبراني

ثلاث حزم npm تنتحل mathjs تجمع أكثر من 3 ملايين تحميل في 6 أيام بكود خبيث مشفّر

حين يبقى الكود الخبيث مشفرًا ولا يُفك إلا بمدخل معيّن، تفقد مراجعة كود الحزمة قيمتها كوسيلة فحص، ويصبح الاسم الخاطئ بحرف واحد هو الثغرة الحقيقية.

أمن سيبراني

WordPress يسدّ ثغرة عمرها 10 سنوات، ومحاولات الاستغلال بدأت بعد أقل من 5 ساعات

الثغرة لا تستهدف مواقع بعينها بل تُصطاد بالمسح العشوائي، فالموقع المنسي والصفحة القديمة وموقع العميل المسلَّم منذ سنوات كلها في القائمة نفسها.

أمن سيبراني

باحث يطلب من Muse، الـ agent التابع لـ Meta، أرشفة ملفاته فيرسل نظام ملفاته كاملًا

الخلل لم يكن في سطر كود، بل في الجمع بين أداتين منطقيتين كل على حدة. وهذا النوع من التسريب لا يمنعه الـ prompt، بل حدود الصلاحيات.

أمن سيبراني

Trail of Bits: ثغرات SAML تتكرر منذ 2012 لأن المشكلة في XML لا في التوقيع

بروتوكول الدخول الموحد الذي يطلبه أول عميل مؤسسي يبدو بسيطًا، لكن التاريخ يُظهر أن من يطبقونه منذ 14 عامًا ما زالوا يقعون في الخطأ نفسه.

أمن سيبراني

بحث في USENIX Security 2026: موجات راديو تحوّل السماعات إلى أجهزة تسرّب الصوت

الخطر الأكبر ليس أن يُسمع الكلام بل أن يُقال كلام جديد بصوت صاحبه، والإصلاح هنا ليس تحديثًا برمجيًا بل مسؤولية من يصمّم العتاد.

أمن سيبراني

مقال يقترح اسم spymark لعلامات خفية في الصور المولّدة تتسع لمعرّف رقمي

العلامة الظاهرة تعلن عن نفسها، أما المخفية القادرة على حمل معرّف فتجعل الصورة قابلة للتتبع دون علم ناشرها، والفرق هنا في الموافقة لا في التقنية.