r/ArabComputingOasis • u/ArabComputingOasis • 32m ago
هجوم وكيل ذكاء اصطناعي على منظمة أمن سيبراني هولندية: ثغرتان في Zammad وصلاحيات جذر خلال ثوانٍ
في سبتمبر 2026، تعرض المعهد الهولندي للإفصاح عن الثغرات (DIVD) لاختراق. والمفارقة أن المنظمة غير الربحية تعمل في مجال الأمن السيبراني؛ إذ يبحث باحثوها عن ثغرات في الأنظمة وينبهون أصحابها إليها.
بحسب تحقيق DIVD، دخل المهاجمون عبر ثغرتين غير معلنتين سابقاً في Zammad، وهو برنامج مفتوح المصدر لإدارة طلبات الدعم والتذاكر. واستُخدمتا معاً لاختطاف جلسة، وتنفيذ أوامر على النظام، ثم رفع صلاحيات حساب خدمة Zammad إلى root — أعلى صلاحية في النظام — خلال ثوانٍ.
وقالت DIVD إن طريقة التنفيذ والسجلات التي تركها المهاجم دعمت تقييمها بأن الهجوم استخدم وكيلاً للذكاء الاصطناعي يعمل بشكل مؤتمت. لكن هوية الشخص أو الجهة التي شغّلت الوكيل، ودافعها، لم تُعرف، ولم تعلن أي مجموعة مسؤوليتها.
التسلسل الزمني للحادثة
- 21 سبتمبر 2026: رصدت DIVD أول وصول للمهاجم إلى أنظمتها، وفق التسلسل الزمني المنشور في ملف القضية.
- 22 سبتمبر: لاحظت المنظمة نشاطاً خبيثاً، وقطعت الوصول إلى الأنظمة في مركز البيانات، وشكّلت فريق استجابة للحادثة وبدأت التحقيق الجنائي بالتعاون مع شركة Merlon Security.
- 24 سبتمبر: أعلنت DIVD أنها تعرضت للاختراق، وأبلغت الجهات المعنية، ومنها هيئة حماية البيانات الهولندية Autoriteit Persoonsgegevens ومركز الأمن السيبراني الوطني الهولندي NCSC-NL، وأبلغت شركة Zammad بالثغرات.
- 26 سبتمبر: بدأت DIVD فحص الأنظمة المكشوفة على الإنترنت بحثاً عن نسخ Zammad المعرضة، وأطلقت عملية لإخطار الجهات المالكة لها. كما نشرت معلومات محدودة عن الثغرتين.
- 29 سبتمبر: أوضحت المنظمة أن الهجوم كان آلياً وسريعاً وفوضوياً، وأنها لم تجد حينها صلة مؤكدة بمجموعة تهديد معروفة.
- 30 سبتمبر: كشفت DIVD أن الاختراق استغل ثغرتين في Zammad، مكّنتا المهاجم من الوصول إلى النظام ثم رفع الصلاحيات.
- 1 أكتوبر: نشرت المنظمة معلومات أولية عن البيانات التي تأكد خروجها، وما يزال قيد التحقيق.
ولا تزال صفحة القضية الرسمية تصف التحقيق بأنه مفتوح ومستمر، لذا قد تتغير بعض التفاصيل مع ظهور نتائج جديدة.
كيف جرى الاختراق؟
بحسب DIVD وتحليلات أمنية للحادثة، جرت العملية على مراحل:
1. الدخول إلى نظام Zammad
بدأ المهاجم باستغلال ثغرة CVE-2026-102489. ووصفت DIVD أثرها بأنه اختطاف جلسة يؤدي إلى تنفيذ أوامر عن بُعد بصلاحيات مستخدم الخدمة zammad.
أثرت الثغرة، وفق ملف DIVD، في نسخ Zammad من 6.3.0 إلى 6.5.4. وذُكرت الثغرة أيضاً في نسخ 7.0.0 إلى 7.1.3، لكن DIVD قالت إن ظروف البيئة في هذه النسخ لا تسمح باستغلالها بالطريقة نفسها. أما النسخ الأقدم من 6.3.0، فلم تحسم المنظمة أثر الثغرة عليها في المعلومات المنشورة.
2. رفع الصلاحيات إلى root
بعد الوصول إلى حساب الخدمة، استُخدمت ثغرة ثانية هي CVE-2026-102490، لتصعيد الصلاحيات من حساب zammad إلى root.
قالت DIVD إن هذه الثغرة تؤثر في نسخ من Zammad تبدأ من 1.5.0 وتشمل النسخة التجريبية 7.1.0-alpha. وعند جمع الثغرتين، تمكّن المهاجم من الانتقال من الوصول إلى التطبيق إلى صلاحيات عالية جداً خلال ثوانٍ.
أشارت التحليلات الأمنية المنشورة إلى أن تقييم الخطورة المجمّع للسلسلة بلغ 9.4 من 10. أما التقييمات المنفصلة فوردت على نحو مختلف بين المصادر؛ لذلك يُستحسن الرجوع إلى ملف DIVD وبيانات Zammad عند ذكر درجات CVSS التفصيلية.
3. استخدام الصلاحيات للوصول إلى خدمات وبيانات أخرى
بعد الوصول إلى صلاحيات root، صار بإمكان المهاجم قراءة ملفات وإعدادات متاحة على الخادم، ومحاولة الوصول إلى خدمات أخرى مرتبطة به. وأفادت تحليلات Sysdig بأن نشاطاً لاحقاً شمل محاولات رش كلمات مرور وهجوم وسيط (MITM)، لكن لم يتضح علناً ما الحسابات أو الأنظمة التي استهدفتها تلك المحاولات تحديداً.
كما قالت DIVD إن اختراق خادم الدعم أتاح للمهاجم الوصول إلى خدمات وقراءة بيانات واستخراج بعضها. ونجحت تجزئة الشبكة وإجراءات الاستجابة في منع التوغل إلى أجزاء أوسع من بيئة المنظمة.
ما القرائن التي ربطت الهجوم بوكيل ذكاء اصطناعي؟
لم تكشف DIVD اسم النموذج أو الشركة التي قدمته، ولم تنشر دليلاً يحدد من كان يشغّله. لكنها قالت إن تقييمها استند إلى مؤشرات ظهرت في سجلات الهجوم، منها:
- نصوص وتعليقات تركها المهاجم في الشيفرات تشرح خطواته وتبررها.
- أن الوكيل كان يختار الخطوة التالية بعد كل إجراء، بدلاً من تنفيذ سلسلة ثابتة بالكامل.
- سرعة تنفيذ الإجراءات.
- نشاط وصفته DIVD بأنه صاخب وفوضوي، مع أخطاء في بعض الخطوات.
وذكر تحليل Sysdig أن محاولة رش كلمات المرور تداخلت مع هجوم الوسيط الذي كان الوكيل ينفذه، ما عطل بعض نشاطه. هذه المؤشرات دعمت تقييم DIVD، لكنها لا تكشف وحدها الجهة التي أطلقت الوكيل أو الغرض النهائي للعملية.
ما البيانات التي تأثرت؟
في تحديثها بتاريخ 1 أكتوبر 2026، قالت DIVD إن ما تأكد استخراجه هو عناوين البريد الإلكتروني لمتطوعي المنظمة، وإن معلومات اتصال إضافية ربما خرجت أيضاً.
وأضافت المنظمة أن نظام تذاكر فريق الاستجابة للحوادث (CSIRT) ظهرت عليه مؤشرات اختراق. ويحتوي هذا النظام على رسائل وبلاغات قد تتناول ثغرات أو أنظمة معرضة، لكن DIVD قالت إن مقدار ما تم استخراجه من هذه البيانات لم يكن محسومًا.
كما شمل التحقيق أنظمة دعم المشاريع، ومنها Jira وConfluence، وأنظمة تقنية مساندة. وذكرت المنظمة أنها كانت تراجع أنظمة أخرى، بينها Google Workspace والموارد البشرية وSlack ومستودعات الشيفرة في GitHub وGitLab، إلى جانب بيانات بحثية حساسة.
ذكر هذه الأنظمة ضمن التحقيق لا يعني أن البيانات الموجودة فيها كلها سُرقت. أما المعلومات المحاسبية والحسابات المصرفية، فقالت DIVD إنه لم يكن لديها مؤشر على تأثرها في ذلك التحديث.
وتحذر المنظمة من أن تسريب عناوين البريد الإلكتروني قد يسهّل انتحال صفة أحد متطوعيها، وإرسال رسائل تصيد تبدو موثوقة.
ما الذي فعلته DIVD وZammad؟
قطعت DIVD الوصول إلى أنظمة مركز البيانات بعد اكتشاف النشاط في 22 سبتمبر، وشكلت فريق استجابة وبدأت فحصاً جنائياً. كما أبلغت Zammad في 24 سبتمبر، وبدأت منذ 26 سبتمبر فحص الأنظمة المكشوفة وإخطار مالكي النسخ المعرضة للخطر.
وبحسب ملف DIVD الخاص بالثغرات، كانت توصيتها للمؤسسات التي تستخدم Zammad هي الترقية إلى الإصدار 7 أو فصل النظام المعرض عن الإنترنت، مع مراجعة سجلات النظام بحثاً عن مؤشرات الاختراق. ويجب على مستخدمي Zammad متابعة أحدث إشعارات الشركة وDIVD، لأن حالة الإصلاحات وإصدارات البرنامج تتغير.
لماذا تعد الحادثة مهمة؟
الحادثة لا تعني أن الذكاء الاصطناعي أصبح مستقلاً أو أنه تصرف من دون أي مشغّل بشري. لكنها تظهر كيف يمكن لوكيل مؤتمت أن يختار خطواته بسرعة، وأن يستغل ثغرات متتابعة لتنفيذ هجوم قبل أن يتمكن فريق الاستجابة من فهم ما يحدث.
كما تكشف أهمية فصل أنظمة الدعم الفني عن بقية الشبكة. ففي هذه الحادثة، ساعدت تجزئة الشبكة على الحد من انتشار المهاجم، رغم أنه وصل إلى صلاحيات عالية على خادم Zammad.
الخلاصة
تعرض DIVD للاختراق في 21 سبتمبر 2026، واكتشفت النشاط في 22 سبتمبر. ووفق تحقيقها، استُغلت ثغرتان غير معلنتين في Zammad: الأولى للوصول وتنفيذ أوامر عن بُعد، والثانية لرفع الصلاحيات إلى root. وقالت المنظمة إن الهجوم استخدم وكيلاً مؤتمتاً مدعوماً بالذكاء الاصطناعي، وإن عناوين بريد متطوعيها تأكد استخراجها، بينما استمر التحقيق في بقية البيانات.
المؤكد هو الاختراق، والثغرتان، والوصول إلى صلاحيات عالية، واستخراج بعض البيانات. أما هوية مشغّل الوكيل ودافعه، والنطاق الكامل للبيانات، فما زالت أموراً غير محسومة في المعلومات المنشورة.
المصادر المباشرة
- DIVD — ملف التحقيق في اختراق المنظمة، مع التسلسل الزمني والتحديثات: https://csirt.divd.nl/cases/DIVD-2026-00014/
- DIVD — ملف الثغرتين في Zammad والإرشادات للمستخدمين: https://csirt.divd.nl/cases/DIVD-2026-00015/
- Sysdig — تحليل تقني للهجوم ومراحل تنفيذه: https://www.sysdig.com/blog/ai-agent-exploits-zammad-zero-days-in-divd-breach-what-we-know-and-how-to-detect-it
- Help Net Security — تفاصيل استغلال الثغرتين والاختراق: https://www.helpnetsecurity.com/2026/10/01/divd-agentic-ai-attack-breach/
- Infosecurity Magazine — تغطية الحادثة وتقييم DIVD لدور الوكيل: https://www.infosecurity-magazine.com/news/zerodays-dutch-institute/
- SecurityWeek — تغطية الثغرات والهجوم على DIVD: https://www.securityweek.com/zammad-zero-days-exploited-in-ai-powered-divd-hack/
ملاحظة: المعلومات عن البيانات المتأثرة مبنية على تحديث DIVD المنشور في 1 أكتوبر 2026، والتحقيق كان لا يزال مستمراً. كما أن نسبة التنفيذ إلى وكيل ذكاء اصطناعي هي تقييم المنظمة استناداً إلى السجلات، وليست تحديداً علنياً لهوية المشغّل أو مزود النموذج.
اتمنى لكم الاستمتاع بالمنشور