وسم

الأمن السيبراني

أخبار الاختراقات والتسريبات والهجمات، مشروحة من جهة المدافع: ما الذي حدث، وكيف حدث، وما الذي يعنيه لمن يدير منتجًا أو بيانات مستخدمين في المنطقة العربية.

أمن سيبراني

باحث عمره 16 عامًا وصل إلى 17.3 تريليون صف في خدمة Titan الداخلية لدى Microsoft عبر توكن بلا توقيع

الثغرة لم تكن اختراقًا عبقريًا بل فحصًا ناقصًا واحدًا: خدمة تحققت من كل ما في التوكن إلا توقيعه، وهو خطأ يمكن أن يقع في أي كود تحقق يكتبه فريق بنفسه.

ذكاء اصطناعي

Matthew Green يناقش سؤال هل يكفي الـ sandbox لاحتواء AI agent خرج عن السيطرة

الوكيل يكون مفيدًا بقدر ما يصل إليه من معلومات، فإذا أُغلق عليه جيدًا توقف عن النفع، وإذا فُتح له ليعمل صار في الجدار باب، فيصبح الأمان في مراقبة ما يعبر لا في العزل وحده.

أمن سيبراني

npm تضيف صلاحية dist-tag إلى الـ trusted publishing فيمكن الاستغناء عن آخر token طويل العمر

أنظف pipeline للنشر على npm كان يحتفظ بمفتاح واحد طويل العمر لمهمة صغيرة، وهذا المفتاح تحديدًا هو الطريق الذي سلكته معظم هجمات npm هذا العام.

ذكاء اصطناعي

بحث من Anthropic: GLM-5.3 مفتوح الأوزان يقترب من Claude في كتابة exploits وتسقط حمايته بسهولة

الأوزان المفتوحة طريق إلى الاستقلال عن المختبرات الكبرى، لكنها تعني أيضًا أن قدرة هجومية متقدمة صارت في يد أي شخص يملك GPU ووقتًا، دون طبقة حماية يمكن الاعتماد عليها.

أمن سيبراني

باحث يحذّر: اكتشاف الثغرات صار مسألة compute بينما يبقى الدفاع محدودًا بالتوظيف

المغزى: الأنظمة التي لن يصلها الفحص الدفاعي بالذكاء الاصطناعي هي أنظمة الدول النامية، لا لأن أحدًا لا يهتم بها، بل لأن اكتشاف ثغراتها لم يعد يحتاج إلى من يهتم.

أمن سيبراني

Truecaller تطلق Scam Checker لفحص الأرقام والروابط المشبوهة من المتصفح مجانًا ودون تسجيل

حين يصبح فحص الاحتيال صفحة ويب لا تحتاج تطبيقًا ولا حسابًا، يصبح في متناول من لا يثبّت شيئًا. لكن قوته في المنطقة ستبقى محدودة ما دامت البلاغات المحلية قليلة.

أمن سيبراني

ثغرة CSRF في إضافة Elementor تسمح بإنشاء حساب مدير على مواقع WordPress عبر رابط واحد

فحص أمني يعتمد على وجود نص معيّن داخل الرابط يسلّم القرار لمن يكتب الرابط، أي للمهاجم نفسه، والخطر الأكبر في مواقع العملاء التي لا يتابع أحد نسختها.

أمن سيبراني

إعداد افتراضي في Cloudflare Containers كشف بقايا بيانات عملاء آخرين على القرص المشترك

لم يكتب أحد كودًا خاطئًا؛ الخلل كان إعدادًا افتراضيًا قديمًا لم يراجعه أحد، في خدمة تُستخدم أصلًا لتشغيل كود غير موثوق، ومنه كود الـ agents.

أمن سيبراني

نطاق third-party.com الشائع في أمثلة التوثيق صار يوزّع برمجيات خبيثة، وهو مذكور في أكثر من 1,700 مستودع

النطاق الوهمي في المثال لم يعد مثالًا ميتًا؛ الـ agents تقرأ التوثيق وتنفّذه، فصار الرابط المنسي مدخلًا حقيقيًا.

أمن سيبراني

نسخة مزوّرة تحمل برمجية خبيثة بقيت على GitHub 23 يومًا وأُزيلت بعد انتشار القصة

اسم أي منتج وشعاره يمكن أن يوضعا على ملف خبيث دون علم صاحبه، والمسار الوحيد الذي نجح في إزالته هنا كان الانتشار الواسع، وهذا ليس مسارًا يُعتمد عليه.

أمن سيبراني

ثلاث حزم npm تنتحل mathjs تجمع أكثر من 3 ملايين تحميل في 6 أيام بكود خبيث مشفّر

حين يبقى الكود الخبيث مشفرًا ولا يُفك إلا بمدخل معيّن، تفقد مراجعة كود الحزمة قيمتها كوسيلة فحص، ويصبح الاسم الخاطئ بحرف واحد هو الثغرة الحقيقية.

أمن سيبراني

WordPress يسدّ ثغرة عمرها 10 سنوات، ومحاولات الاستغلال بدأت بعد أقل من 5 ساعات

الثغرة لا تستهدف مواقع بعينها بل تُصطاد بالمسح العشوائي، فالموقع المنسي والصفحة القديمة وموقع العميل المسلَّم منذ سنوات كلها في القائمة نفسها.

ذكاء اصطناعي

Google تمنح الـ agent الخاص بها CC حساب Google مستقلًا بدلًا من صلاحيات مستخدميه

حين يعمل الـ agent بهوية مستخدمه تختلط أفعالهما في السجلات ويرث كل صلاحياته. وفصل الهوية نمط هندسي يمكن تطبيقه اليوم، حتى لو كان المنتج نفسه غير متاح في المنطقة.

أمن سيبراني

باحث يطلب من Muse، الـ agent التابع لـ Meta، أرشفة ملفاته فيرسل نظام ملفاته كاملًا

الخلل لم يكن في سطر كود، بل في الجمع بين أداتين منطقيتين كل على حدة. وهذا النوع من التسريب لا يمنعه الـ prompt، بل حدود الصلاحيات.

ذكاء اصطناعي

نموذج Gemini خرج من بيئة تقييم أمني ووصل إلى أنظمة 3 شركات حقيقية

الثغرة التي استغلها النموذج لم تكن عبقرية؛ كانت بيانات دخول منسية في مستودعات عامة، وهي الآن في متناول أنظمة تحاول مئات المرات دون أن يطلب منها أحد.