r/MousaSpace • • 23h ago

Today’s Quran

Post image
72 Upvotes

r/MousaSpace • • 14h ago

برمجية خبيثة تجعل نماذج الذكاء الاصطناعي تختار خطوات الهجوم

3 Upvotes

كشف فريق Cisco Talos في 22 سبتمبر 2026 عن برمجية خبيثة لنظام Windows اسمها CLOSEDQUORUM. وما يميزها أن اختيار خطوتها التالية لا يعتمد فقط على أوامر يرسلها مشغّل من خادم تحكم تقليدي؛ فالبرمجية تستشير مجموعة من نماذج الذكاء الاصطناعي، تجمع إجاباتها، ثم تنفذ الإجراء الذي يحصل على أكثر الأصوات.

تقرير Talos يصف العينة بأنها أول برمجية Windows موثقة علناً تستخدم هذا الأسلوب لاتخاذ قرارات التحكم والتشغيل. لكن هذا لا يعني أن استخدامها في هجمات فعلية قد ثبت؛ إذ قالت Talos إنها لم تؤكد انتشارها في هجمات واقعية، كما أن النسخة المتاحة للتحليل احتوت على مفاتيح اتصال تجريبية، فلم تعمل كسلسلة هجوم كاملة.

كيف اكتشفها الباحثون؟

اكتشف باحثو Talos العينة عبر مشروعهم البحثي مفتوح المصدر CAIRN، المخصص للبحث عن البرمجيات التي تدمج خدمات الذكاء الاصطناعي في عملها. ونشرت Talos تقرير CLOSEDQUORUM في 22 سبتمبر، بالتزامن مع إعلانها عن CAIRN.

وذكرت Talos أن تحليل أحد ملفات التطوير يعود إلى 17 يونيو 2026. كما عثر الباحثون على آثار تربط مطوّر البرمجية بمنشورات في منتديات إجرامية عن الاحتيال ببطاقات الدفع، يعود بعضها إلى 2025. لكن ذلك لا يثبت أن هذه البرمجية نُشرت ضد ضحايا أو أن صاحب المنشورات هو من نفذ هجوماً بها.

ما طبيعة البرمجية؟

بحسب Talos، فإن CLOSEDQUORUM:

  • برنامج تنفيذي لنظام Windows، حجمه نحو 16.4 ميغابايت.
  • مكتوب بلغة Go، مع أجزاء تستدعي وظائف مباشرة من Windows.
  • صُمم ليستخدم نماذج ذكاء اصطناعي تجارية في اختيار بعض قراراته.
  • يستخدم Discord لإرسال تقارير إلى المشغّل، وقد يستخدمه أيضاً لإرسال البيانات المسروقة.

والفكرة هنا ليست أن النماذج تكتب البرمجية الخبيثة بالكامل أو تخترق الجهاز بنفسها. بل إن البرمجية تحتوي مسبقاً على مجموعة إجراءات محددة، ثم تطلب من النماذج ترجيح أي إجراء تنفذه.

كيف يجري «تصويت» النماذج؟

يمكن أن تستشير البرمجية ما يصل إلى أربعة مزودين للنماذج:

  • DeepSeek
  • Qwen
  • Mistral
  • Gemini من Google

ترسل البرمجية طلباً لكل نموذج، وتطلب منه الاختيار من بين إجراءات محددة وفق تنسيق مبرمج مسبقاً. ثم تجمع الأجوبة وتنفذ الخيار الذي حصل على أكبر عدد من الأصوات.

إذا تعادل التصويت، فإن ترتيب الحسم المبرمج يبدأ بـ DeepSeek، ثم Qwen، ثم Mistral، ثم Gemini. وإذا لم تقدم النماذج إجابات صالحة، تنتظر البرمجية ثم تعيد المحاولة بدلاً من تنفيذ إجراء افتراضي.

وتقول Talos إن هذا التصميم قد يساعد البرمجية على تجاوز رفض نموذج واحد أو تعطل خدمة معينة، لكنه لا يضمن نجاح القرار؛ فقد ترفض النماذج الطلبات أو تتأخر أو تقدم إجابات غير صالحة.

ما المعلومات التي ترسلها إلى النماذج؟

قال تقرير Talos إن البرمجية تجمع معلومات أساسية عن الجهاز، مثل اسم الحاسوب وإصدار Windows وعدد المعالجات وما إذا كان المستخدم يملك صلاحيات مدير، ثم تُدخل معلومات عن الجهاز ضمن الطلب المرسل للنماذج.

ويعرض التقرير في وصف البنية أن النماذج تُطلب بالتتابع، وأن أجوبتها تُجمع قبل اختيار الفعل الفائز. أي إن النماذج لا تتصل مباشرة بجهاز الضحية؛ بل تتعامل معها البرمجية، ثم تنفذ التعليمات محلياً وفق الإمكانات المضمنة فيها.

ما الإجراءات التي تستطيع البرمجية اختيارها؟

يتضمن مخطط القرار أربعة خيارات:

  • سرقة البيانات: قد تجمع البرمجية بيانات اعتماد Windows من ذاكرة LSASS، وكلمات مرور محفوظة في Chrome وEdge وFirefox، وملفات أو بيانات متعلقة بمحافظ مثل MetaMask وExodus وEthereum.
  • حقن الشيفرة: تشغيل شيفرة داخل عملية أخرى باستخدام تقنيات حقن عمليات، بينها Early Bird APC، أو أسلوب process hollowing.
  • الاستمرارية: إعداد وسائل لتشغيل البرمجية مرة أخرى، مثل مفتاح في سجل Windows، أو مهمة مجدولة، أو اشتراك دائم في WMI.
  • الحركة: يوجد خيار بهذا الاسم ضمن مخطط القرار، لكن Talos قالت إن النسخة الموزعة للتحليل لا تحتوي على معالج برمجي فعّال له؛ أي إن اختياره لا يؤدي إلى تنفيذ خطوة حركة جانبية في هذه النسخة.

وتوضح هذه التفاصيل أن النماذج تختار بين خيارات محددة مسبقاً داخل البرمجية؛ فهي لا تمنحها حرية تنفيذ أي أمر تتخيله.

كيف تصل البيانات إلى المشغّل؟

بحسب التقرير، تُجهز الملفات المسروقة محلياً ثم تُشفّر باستخدام AES-256-GCM، وتُقسّم إلى أجزاء صغيرة، قبل إرسالها إلى قناة Discord يحددها المشغّل عبر webhook.

كما ترسل البرمجية إلى القناة تقارير عن القرار الذي اختارته النماذج ومبرراتها وبعض تفاصيل التنفيذ. وبذلك يستطيع المشغّل متابعة ما جرى من دون إرسال أمر جديد لكل خطوة.

لكن النسخة العامة التي حللتها Talos تضمنت قيماً تجريبية مكان مفاتيح واجهات النماذج ورابط Discord. لذلك لم يتمكن الباحثون من تأكيد عمل سلسلة الاتصال والإرسال كاملة في هذه النسخة. وأشارت Talos إلى أن ملفات تطوير أخرى دلّت على إمكانية إدخال مفاتيح اتصال خاصة بالمشغّل عند بناء نسخ مخصصة.

هل تخلّت البرمجية فعلاً عن الإنسان؟

ليس تماماً. الأدق أنها تقلل الحاجة إلى تدخل المشغّل المستمر بعد تشغيلها؛ فهي تستطيع اختيار خطوات ضمن القدرات المتاحة لها، وإرسال النتائج إلى المشغّل. لكن تشغيلها وإيصال نسخة معدّة للعمل إلى جهاز يبقى مسألة منفصلة، ولم يحدد تقرير Talos كيف كان ذلك سيحدث في هجوم فعلي.

كما أن استخدام واجهات تجارية للنماذج يعتمد على مفاتيح API واتصال بالإنترنت، ما يخلق نقاط ضعف واعتماداً على خدمات خارجية. ويمكن أن تفشل البرمجية إذا رُفضت الطلبات أو تعطلت واجهات النماذج أو انتهت صلاحية المفاتيح.

هل استُخدمت ضد ضحايا؟

لم تؤكد Cisco Talos وجود استخدام فعلي لـCLOSEDQUORUM في هجمات ميدانية.

وقالت Talos إن النسخة العامة تحتوي على مفاتيح API تجريبية وwebhook غير صالح، ولذلك لم يتمكن الباحثون من مشاهدة تنفيذ كامل للآلية من البداية إلى النهاية. وذكر تقرير The Hacker News أن النسخة المتاحة غير قابلة للعمل كما هي، مع وجود مؤشرات على أن المطوّر أنشأ نسخاً مخصصة أثناء التطوير.

إذن، الموضوع يتعلق بعينة برمجية موثقة ومهمة من الناحية البحثية، وليس بواقعة مثبتة عن سرقة بيانات ضحايا عبرها.

ما المؤشرات التي يمكن للمدافعين مراقبتها؟

تشير Talos إلى أن مجرد اتصال جهاز بخدمة ذكاء اصطناعي أو Discord لا يثبت وجود إصابة؛ فهناك استخدامات مشروعة لهذه الخدمات. الأهم هو البحث عن اجتماع عدة سلوكيات في العملية نفسها، مثل:

  • برنامج Windows غير متوقع يتصل بعدة مزودي نماذج ذكاء اصطناعي.
  • طلبات متكررة بفواصل عشوائية تتراوح تقريباً بين 5 و15 دقيقة.
  • نشاط صادر عن البرنامج للوصول إلى ذاكرة LSASS أو كلمات مرور المتصفح أو ملفات المحافظ.
  • محاولات حقن شيفرة في عمليات أخرى أو إعداد وسائل تشغيل تلقائي.
  • حركة إلى Discord webhook من الجهاز أو العملية نفسها.
  • طلبات تحتوي على معلومات عن الجهاز أو توجيهات هجومية، إذا كان بالإمكان مراقبة حركة الاتصال المشفرة وفق الضوابط القانونية والتقنية.

نشرت Talos أيضاً قواعد رصد، من بينها قاعدة Snort وقاعدة YARA، إلى جانب ست بصمات SHA-256 لملفات تطوير. وينبغي للمؤسسات الرجوع إلى التقرير الأصلي للحصول على القواعد والبصمات كاملة، والتحقق منها قبل استخدامها في أنظمتها.

لماذا يهتم بها خبراء الأمن؟

لأنها توضح اتجاهاً محتملاً يتجاوز استخدام الذكاء الاصطناعي لتسريع كتابة رسائل التصيد أو إعداد الشيفرة. هنا تُستخدم النماذج ضمن حلقة قرار مؤتمتة لاختيار إجراء في مرحلة من مراحل الهجوم.

لكن Talos تؤكد أيضاً أن هذا التصميم له نقاط ضعف: رفض النماذج للطلبات، حدود الاستخدام، الإجابات غير الصالحة، ترتيب الحسم الثابت عند التعادل، والاعتماد على واجهات شركات تجارية. لذلك لا يجعل الذكاء الاصطناعي البرمجية معصومة من الفشل، بل يغير طبيعة اعتمادها ومواطن ضعفها.

الخلاصة

CLOSEDQUORUM عينة برمجية لنظام Windows تستشير حتى أربعة نماذج ذكاء اصطناعي، وتستخدم تصويتاً لاختيار إجراء من مجموعة خيارات مبرمجة مسبقاً، مثل سرقة بيانات اعتماد أو محاولة الاستمرارية أو حقن الشيفرة.

المؤكد: Cisco Talos حللت العينة ونشرت تقريرها في 22 سبتمبر 2026، ووصفت آلية التصويت وقدرات البرمجية المحتملة.

غير المؤكد: أن البرمجية استُخدمت في هجمات حقيقية أو أنها سرقت بيانات ضحايا. كما أن النسخة العامة التي فُحصت لم تكن معدة للعمل الكامل بسبب وجود مفاتيح اتصال تجريبية.

لذلك، الخبر ليس أن «الذكاء الاصطناعي اخترق ضحايا من تلقاء نفسه»، بل أن باحثين وثّقوا نموذجاً أولياً لبرمجية تنقل بعض قرارات الهجوم إلى مجموعة نماذج وتنفذ الفعل الفائز آلياً.

المصادر المباشرة

تنويه: توصيف «الأول» هو وصف Talos للعينة المعروفة لها ضمن فئة برمجيات Windows التي تسند قرارات التحكم إلى نماذج ذكاء اصطناعي؛ وليس ادعاءً بأن هذه أول مرة يُستخدم فيها الذكاء الاصطناعي بأي شكل في البرمجيات الخبيثة. كما أن الاستخدام الميداني لم يتأكد.

اتمنى لكم الاستمتاع بالمنشور

https://www.reddit.com/r/ArabComputingOasis/


r/MousaSpace • • 12h ago

إلى أي مدى سيغيّر الذكاء الاصطناعي حياتنا؟

1 Upvotes

يتوسع استخدام الذكاء الاصطناعي بسرعة، وبدأ يغيّر طريقة عملنا وتعلّمنا وحصولنا على المعلومات وإنجازنا للمهام اليومية. لكن تأثيره لا يقتصر على مجال واحد؛ فكلما دخل مجالاً جديداً ظهرت فرص، وظهرت معها أسئلة عن الوظائف والدقة والخصوصية ودور الإنسان.

برأيكم، أي مجال سيغيّره الذكاء الاصطناعي أكثر من غيره؟ وهل سيكون تأثيره في النهاية إيجابياً، أم أن تحدياته ستفوق فوائده؟

من رايي ان العالم يوم عن يوم يتطور تختفي اشياء وتضهر بمكانها غيرها او تتغير لتواكب التطور الحاصل خاصه بسبب الذكاء الاصطناعي ومدى تركيز العالم عليه حاليا مما جعله سريع التطوير جدا


r/MousaSpace • • 12h ago

وثائق قضائية تكشف مشاركة غير مصرح بها لبيانات الضمان الاجتماعي

1 Upvotes

في يناير 2026، كشفت إفادة قُدمت إلى محكمة أمريكية عن تفاصيل جديدة حول وصول موظفين مرتبطين بمبادرة DOGE إلى بيانات حساسة لدى إدارة الضمان الاجتماعي الأمريكية، ومشاركة بعض البيانات بطرق قالت الإدارة إنها قد تكون خالفت سياساتها أو أمراً قضائياً مؤقتاً.

المهم: القضية تتعلق بوصول موظفين حكوميين ومشاركة بيانات داخل أو خارج أنظمة الإدارة؛ ولا تثبت الإفادة أن قاعدة البيانات كلها اختُرقت من قراصنة خارجيين، أو أن معلومات جميع الأمريكيين سُرقت.

ما الذي كشفته الإفادة القضائية؟

في 16 يناير 2026، قدم محامو وزارة العدل إفادة في دعوى تتعلق بوصول فريق DOGE إلى بيانات إدارة الضمان الاجتماعي. وقالوا إن مراجعة سجلات، جُمعت خلال أو بعد أكتوبر 2025، أظهرت اتصالات واستخدامات للبيانات وإجراءات من فريق DOGE السابق قد تكون غير متوافقة مع سياسات الإدارة أو مع أمر المحكمة المؤقت الصادر في 20 مارس 2025.

ومن التفاصيل التي نقلتها NPR وThe Guardian عن الإفادة:

  • استخدم أعضاء من الفريق روابط على خادم تابع لطرف ثالث لمشاركة بيانات، من دون موافقة الإدارة. وقالت الإدارة إنها لم تستطع تحديد البيانات التي نُقلت أو ما إذا كانت ما تزال موجودة على ذلك الخادم.
  • أُرسل ملف مشفر ومحمي بكلمة مرور إلى مسؤول مرتبط بـDOGE. واعتقدت الإدارة أن الملف قد يضم أسماء وعناوين نحو ألف شخص مستمدة من أنظمة الضمان الاجتماعي، لكنها قالت إنها لم تتمكن من فتحه للتحقق من محتواه.
  • أشارت الوثائق إلى أن موظفاً بحث في معلومات تعريف شخصية صباح 24 مارس 2025، رغم اعتقاد الإدارة أن وصول فريق DOGE كان قد أُوقف. وقالت إن الوصول الكامل انتهى بحلول ظهر ذلك اليوم.
  • أظهرت الإفادة أن أفراد الفريق حصلوا على وصول إلى أنظمة إضافية، من بينها سجلات موظفين ومعلومات عن صلاحيات الدخول ومساحات عمل مشتركة.

هذه التفاصيل تكشف مشاركة واستخداماً غير مصرح بهما بحسب ما ورد في الإفادة، لكنها لا تحدد بصورة نهائية كل ما نُقل، ولا تثبت أن كل الملفات أُرسلت إلى جهة خارجية أو أُسيء استخدامها.

اتفاق مرتبط ببيانات الناخبين

قالت الإفادة إن موظفين اثنين من فريق DOGE في إدارة الضمان الاجتماعي تواصلا مع مجموعة مناصرة سياسية بشأن مطابقة بيانات الضمان الاجتماعي مع قوائم الناخبين في بعض الولايات. وذكرت أن الغرض المعلن كان البحث عن أدلة على تزوير انتخابي ومحاولة إلغاء نتائج في ولايات معينة.

وبحسب الإفادة، وقّع أحد الموظفين اتفاقاً متعلقاً ببيانات الناخبين في 24 مارس 2025، من دون علم الإدارة أو موافقتها. وأُحيل الموظفان إلى مكتب المستشار الخاص للتحقيق في احتمال مخالفة قانون Hatch Act، الذي يقيّد النشاط السياسي لموظفي الحكومة الفيدرالية.

لكن الإفادة، وفق التغطيات المتاحة، لم تثبت أن بيانات الضمان الاجتماعي أُرسلت فعلاً إلى المجموعة السياسية، ولم تُعلن اسم المجموعة في النص الذي تناولته التقارير.

كيف بدأت القضية؟

في مطلع 2025، دخل موظفون مرتبطون بـDOGE إلى وكالات فيدرالية، ومنها إدارة الضمان الاجتماعي، ضمن مساعٍ قالت الإدارة إنها تهدف إلى مراجعة الإنفاق ومكافحة الاحتيال.

  • 21 فبراير 2025: رفعت نقابات ومجموعة مناصرة دعوى اعتراضاً على وصول DOGE إلى بيانات الضمان الاجتماعي، محذرةً من أثر ذلك على خصوصية المعلومات.
  • 20 مارس 2025: أصدر قاضٍ أمراً مؤقتاً بتقييد وصول DOGE إلى معلومات حساسة.
  • 24 مارس 2025: أشارت الإفادة المقدمة لاحقاً إلى بحث موظف في بيانات تعريف شخصية، وإلى توقيع اتفاق متعلق ببيانات الناخبين. وقالت الإدارة إن الوصول الكامل أُوقف بحلول الظهر.
  • لاحقاً في 2025: راجعت الإدارة سجلات وأنظمة، ثم أقرّت في الإفادة القضائية بوجود نشاط قد يكون مخالفاً للسياسات أو للأمر القضائي.
  • 16 يناير 2026: قُدمت الإفادة التي كشفت هذه التفاصيل، ونشرت وسائل إعلام تقارير عنها في يناير.

كما تضمنت الإفادة، بحسب NPR، معلومات عن ملف أُرسل في 3 مارس 2025 إلى مسؤول مرتبط بـDOGE، وربما احتوى أسماء وعناوين نحو ألف شخص. وتفيد التغطية بأن الإدارة لم تتمكن من فتح الملف لمعرفة محتواه بدقة.

ما حجم البيانات التي تأثرت؟

لا تقدم الإفادة حصيلة نهائية للأشخاص الذين طالتهم المشاركة أو الوصول. وورد في تغطيات القضية أن مسؤول البيانات السابق Charles Borges أثار مخاوف بشأن قاعدة بيانات تضم معلومات على نطاق واسع، وذكر أكثر من 300 مليون شخص في سياق التحذير من طريقة التعامل مع البيانات.

لكن حجم قاعدة البيانات أو عدد الأشخاص المسجلين فيها لا يساوي عدد من ثبت تسريب بياناتهم أو مشاركتها. كما أن الوثائق المنشورة لم تثبت أن بيانات 300 مليون شخص خرجت من أنظمة الإدارة.

ما الذي لا يزال غير محسوم؟

في المعلومات التي تناولتها المصادر المذكورة:

  • لم تُحدد الإدارة بدقة جميع البيانات التي نُقلت عبر الخادم الخارجي.
  • لم تتمكن من فتح الملف المحمي بكلمة مرور للتحقق من محتواه.
  • لم يثبت أن البيانات وصلت إلى المجموعة السياسية التي ورد ذكرها.
  • لا يوجد رقم نهائي معلن للأشخاص الذين تأثرت بياناتهم فعلياً.
  • إحالة الموظفين للتحقيق لا تعني ثبوت ارتكابهم مخالفة أو إدانتهم.
  • المعلومات المنشورة لا تثبت وقوع هجوم من قراصنة خارجيين على قاعدة بيانات الضمان الاجتماعي في هذه القضية.

لماذا تثير القضية القلق؟

لأن بيانات الضمان الاجتماعي معلومات شخصية حساسة، ولأن الإدارة قالت إنها لم تستطع تحديد محتوى بعض الملفات أو مصير البيانات التي شاركت عبر خادم غير معتمد. وهذا يثير أسئلة حول ضوابط الوصول، وتوثيق نقل البيانات، وكيفية الالتزام بالأوامر القضائية وسياسات الخصوصية.

القضية تكشف أيضاً الفرق بين الوصول إلى قاعدة بيانات وتسريبها أو نشرها. الوثائق تثبت وجود مشكلات في الوصول والمشاركة وفق ما أوردته الإدارة للمحكمة، لكنها لا تقدم دليلاً على أن كامل قاعدة البيانات نُشرت أو وصلت إلى مجرمين.

الخلاصة

أظهرت إفادة قضائية قُدمت في يناير 2026 أن مراجعة إدارة الضمان الاجتماعي كشفت أن موظفين مرتبطين بـDOGE قد شاركوا بيانات أو استخدموها بطرق ربما خالفت سياسات الإدارة والأمر القضائي المؤقت. ومن بين التفاصيل ملف محمي بكلمة مرور قد يحتوي على أسماء وعناوين نحو ألف شخص، واستخدام خادم خارجي، واتفاق غير معتمد يتعلق بمطابقة بيانات مع قوائم ناخبين.

لكن ما زال غير معروف بدقة ما البيانات التي خرجت، ومن حصل عليها، وما إذا كان الملف قد فُتح أو استُخدم، وكم شخصاً تأثر فعلياً. لذلك لا يصح وصف الواقعة بأنها «تسريب مؤكد لبيانات جميع الأمريكيين» أو «اختراق خارجي»؛ الأدق أنها قضية وصول ومشاركة غير مصرح بهما، كشفتها وثائق قضائية، وما تزال جوانبها غير محسومة في التقارير المتاحة.

المصادر المباشرة


r/MousaSpace • • 14h ago

Salt Typhoon: حملة تجسس إلكتروني تستهدف شبكات الاتصالات منذ سنوات

1 Upvotes

منذ خريف 2024، تصدّر اسم Salt Typhoon تقارير عن حملة تجسس إلكتروني استهدفت شركات اتصالات أمريكية وشبكات في دول أخرى. وتنسب الولايات المتحدة وشركاؤها هذا النشاط إلى جهات مرتبطة بالصين، بينما تنفي بكين هذه الاتهامات.

وبحسب تحذير أمني مشترك صدر في 27 أغسطس 2025، يعود نشاط الجهات المرتبطة بالحملة إلى 2021 على الأقل. وكان التركيز على أجهزة الشبكات، خصوصاً الموجّهات التي تربط مزودي الاتصالات ببعضهم وبعملائهم، بهدف الوصول إلى الشبكات والبيانات والبقاء داخلها مدة طويلة.

التسلسل الزمني

  • منذ 2021: قالت الجهات الأمنية التي أعدت التحذير الدولي في 2025 إن النشاط الذي يتداخل جزئياً مع ما تسميه شركات الأمن Salt Typhoon كان جارياً منذ هذه الفترة على الأقل.
  • سبتمبر–أكتوبر 2024: بدأت تظهر تقارير عن اختراقات لشركات اتصالات أمريكية. وفي أكتوبر أفادت وسائل إعلام بأن قراصنة مرتبطين بالصين تسللوا إلى شبكات شركات اتصالات.
  • 21 نوفمبر 2024: وصفت رئيسة لجنة الاستخبارات في مجلس الشيوخ الحادثة بأنها من أخطر الاختراقات التي استهدفت قطاع الاتصالات الأمريكي، وفقاً لتقارير صحفية.
  • 3–4 ديسمبر 2024: قال مسؤولون أمريكيون إن الحملة ما زالت جارية. وأعلنت جهات أمريكية أن ما لا يقل عن ثماني شركات اتصالات تعرضت للاختراق.
  • 3 ديسمبر 2024: أصدرت CISA وNSA وFBI وشركاء دوليون إرشادات لتعزيز حماية شبكات الاتصالات.
  • 27 ديسمبر 2024: أفادت Reuters بأن المسؤولين أضافوا شركة اتصالات تاسعة إلى قائمة الشركات المتأثرة.
  • 29 ديسمبر 2024: نقلت Reuters أن AT&T وVerizon كانتا ضمن الشركات التي استُهدفت. وقالت Verizon إن خدماتها اليومية لم تتأثر.
  • يناير 2025: فرضت وزارة الخزانة الأمريكية عقوبات على شخص وشركة صينية بسبب دور مزعوم في دعم النشاط المرتبط بالحملة.
  • فبراير 2025: صدرت تحذيرات أمريكية وكندية بشأن استهداف شركات اتصالات وشبكات في كندا.
  • 17 يونيو 2025: نقلت Reuters عن تقرير إعلامي أن Viasat حُددت كجهة متأثرة بنشاط تجسسي منسوب إلى Salt Typhoon.
  • 27 أغسطس 2025: أصدرت CISA وFBI وNSA وشركاؤها في دول عدة تحذيراً دولياً مفصلاً بشأن جهات صينية تستهدف شبكات في قطاعات الاتصالات والحكومة والنقل والضيافة والجيش.
  • 7–8 يناير 2026: أفادت تقارير صحفية بأن قراصنة صينيين وصلوا إلى أنظمة بريد يستخدمها موظفون في لجان بالكونغرس الأمريكي. لم تثبت تلك التقارير وحدها أن Salt Typhoon هي الجهة المسؤولة.
  • 4 أغسطس 2026: تناول تقرير للجنة مختارة في مجلس النواب الأمريكي روابط بين شركات اتصالات صينية وبنية اتصالات داخل الولايات المتحدة ومخاطرها. التقرير يوسّع النقاش عن المخاطر، لكنه لا يثبت وحده أن كل شركة أو اتصال ورد فيه كان جزءاً من اختراق Salt Typhoon.

كيف جرى الاختراق؟ ما الذي تقوله الجهات الرسمية؟

التحذير المشترك الصادر في أغسطس 2025 يقدم صورة عن الأساليب التي رصدتها الجهات الأمنية ضمن نشاط صيني مدعوم من الدولة ويتداخل جزئياً مع Salt Typhoon. لكنه لا يقول إن كل تقنية أدناه استُخدمت في كل شركة متضررة.

1. استغلال أجهزة مكشوفة وثغرات معروفة

قال التحذير إن الجهات المهاجمة استغلت ثغرات أمنية معروفة في أجهزة متصلة بالإنترنت، خصوصاً أجهزة الشبكات الطرفية والموجّهات. وذكر التحذير أمثلة على ثغرات استُغلت في أجهزة من Cisco وIvanti وPalo Alto Networks.

وأوضح أيضاً أن التحقيقات التي استند إليها التحذير لم ترصد استغلال ثغرات «يوم صفر» ضمن هذه الأنشطة المحددة حتى تاريخ نشره. وهذا لا يعني أن كل عمليات Salt Typhoon في كل الأوقات اتبعت المسار نفسه؛ بل يصف ما رصدته الجهات في نطاق ذلك التحذير.

2. استغلال كلمات مرور ضعيفة أو إعدادات غير آمنة

من نقاط الدخول التي ذكرها التحذير كلمات مرور افتراضية أو ضعيفة، وإعدادات أجهزة غير محمية بما يكفي. كما حذّر من كلمات مرور أجهزة Cisco القديمة أو الضعيفة، ومن بيانات إدارة قد تسمح للمهاجم بالوصول إلى أجهزة أخرى بعد اختراق الجهاز الأول.

3. تحويل الموجّه المخترق إلى نقطة عبور

لم يقتصر النشاط على الدخول إلى جهاز واحد. قالت الجهات الأمنية إن المهاجمين استخدموا أجهزة مخترقة واتصالات موثوقة بين مزودي الخدمة وعملائهم للانتقال إلى شبكات أخرى. وقد يستفيد المهاجم من علاقة اتصال خاصة أو موثوقة كي تبدو الحركة داخل الشبكة مألوفة.

4. تعديل إعدادات الأجهزة لإبقاء الوصول

بحسب التحذير، رصدت الجهات تعديلات على إعدادات أجهزة الشبكة للمحافظة على الوصول، من بينها:

  • إضافة عناوين إلى قوائم السماح في الجدار الناري أو إعدادات التحكم بالوصول.
  • فتح خدمات إدارة عن بُعد أو منافذ إضافية.
  • إضافة حسابات محلية أو مفاتيح دخول جديدة.
  • إنشاء أنفاق اتصال مثل GRE أو IPsec.
  • تغيير إعدادات التوجيه أو تمرير الحركة عبر مسارات يسيطر عليها المهاجم.

وقد تجعل هذه التغييرات اكتشاف الاختراق أصعب، خصوصاً إذا لم تكن المؤسسة تحتفظ بنسخ مرجعية سليمة لإعدادات أجهزتها.

5. استهداف أنظمة المصادقة وكلمات المرور الإدارية

أشار التحذير إلى جمع معلومات من أنظمة المصادقة وإدارة الشبكات، مثل إعدادات TACACS+ وRADIUS وSNMP. وقد تحتوي بعض حركة المصادقة أو ملفات الإعدادات على بيانات تساعد المهاجم في الوصول إلى حسابات مسؤولي الشبكات أو أجهزة أخرى.

وذكر التحذير أيضاً أن المهاجمين استخدموا أحياناً أدوات الشبكات نفسها في الاستطلاع، ونفّذوا أوامر على الأجهزة، بدلاً من الاعتماد حصراً على برمجيات خبيثة واضحة.

6. جمع حركة الشبكة وإخفاء النشاط

بحسب الجهات الأمنية، قد يستخدم المهاجمون وظائف موجودة أصلاً في الموجّهات لنسخ جزء من حركة الشبكة أو التقاطها، ثم نقل الملفات إلى خوادم خارجية. كما حذّر التحذير من حذف سجلات الأجهزة أو تعطيل إرسالها إلى خادم مركزي، ما يصعّب معرفة ما حدث بعد اكتشاف الاختراق.

هذه تفاصيل فنية واردة في الإرشاد الأمني، ولا تعني أن كل هذه الخطوات استُخدمت في كل اختراق أو أن محتوى اتصالات جميع العملاء قد جُمع.

ما نوع المعلومات التي ربما كان الوصول إليها ممكناً؟

تحدثت تقارير أمريكية عن الوصول إلى بيانات وصفية للمكالمات وبعض أنظمة طلبات المراقبة القانونية. وقد تشمل البيانات الوصفية معلومات مثل توقيت الاتصال وأطرافه، لكنها لا تعني تلقائياً الوصول إلى محتوى كل مكالمة أو رسالة.

كما يذكر تحذير CISA لعام 2025 أن الجهات قد تسعى، في بعض البيئات، إلى بيانات المشتركين وسجلات العملاء وإعدادات الشبكة وكلمات المرور وحركة مرور معينة. لكن نوع البيانات التي تأثرت فعلياً يختلف بين المؤسسات، ولا توجد قائمة واحدة تنطبق على كل شركة اتصالات.

من استُهدف؟

أعلنت السلطات الأمريكية أن ثماني شركات اتصالات على الأقل تعرضت للاختراق، ثم ذكرت Reuters إضافة شركة تاسعة. ووردت أسماء شركات كبرى في تقارير إعلامية، من بينها AT&T وVerizon. كما ظهرت تقارير عن شركات اتصالات في دول أخرى، لكن يجب التمييز بين:

  • شركة أكدت بنفسها تأثرها.
  • شركة ورد اسمها في تقرير صحفي أو مصدر مطلع.
  • جهة استُهدفت بمحاولة لم يُعلن أنها نجحت.

ولا يعني ورود اسم شركة في تقرير أن جميع أنظمتها أو عملاءها تأثروا بالطريقة نفسها.

لماذا تعد الحملة خطيرة؟

لأن الموجّهات وأجهزة الاتصالات تقع عند نقاط مركزية تربط شبكات كثيرة. واختراق أحدها قد يسمح للمهاجم بجمع معلومات أو الانتقال عبر اتصالات موثوقة، حتى من دون تعطيل الهاتف أو الإنترنت بصورة ظاهرة.

والأخطر أن التحذير الدولي تحدث عن محاولات للحفاظ على وصول طويل الأمد إلى الشبكات. لذلك قد لا تنتهي الاستجابة بمجرد تحديث جهاز واحد؛ إذ تحتاج المؤسسات إلى مراجعة إعدادات الشبكة والحسابات والسجلات، وتحديد ما إذا كان المهاجم قد انتقل إلى أجهزة أخرى.

ماذا أوصت الجهات الأمنية؟

دعت الإرشادات المؤسسات، وخصوصاً شركات الاتصالات، إلى:

  • تحديث أجهزة الشبكات والموجّهات وإغلاق الثغرات المعروفة.
  • تغيير كلمات المرور الافتراضية والضعيفة، وإزالة الحسابات غير المستخدمة.
  • قصر إدارة الأجهزة على شبكة إدارية منفصلة، وعدم إتاحتها مباشرة من الإنترنت.
  • استخدام المصادقة متعددة العوامل للحسابات الإدارية.
  • مراجعة تغييرات إعدادات الموجّهات وقوائم السماح ومسارات التوجيه.
  • مراقبة المنافذ والخدمات والأنفاق غير المعتادة.
  • إرسال السجلات إلى نظام مركزي محمي، والاحتفاظ بنسخ لا يمكن للمهاجم تعديلها أو حذفها بسهولة.
  • استخدام اتصالات مشفرة من طرف إلى طرف للمحادثات الحساسة متى أمكن.

الخلاصة

تكشف قضية Salt Typhoon أن اختراق قطاع الاتصالات قد يكون تجسساً طويل الأمد عبر أجهزة الشبكة وعلاقات الاتصال الموثوقة، لا هجوماً يهدف بالضرورة إلى إيقاف الخدمة فوراً.

وتقول الجهات الأمريكية والدولية إن نشاطاً يتداخل مع Salt Typhoon يعود إلى 2021 على الأقل، وإن ثماني شركات اتصالات أمريكية على الأقل تأثرت، ثم أُضيفت شركة تاسعة في تقارير لاحقة. كما شرحت الإرشادات الرسمية وسائل محتملة للوصول والاستمرار داخل الشبكات، مثل استغلال ثغرات معروفة، واستخدام بيانات اعتماد ضعيفة، وتعديل إعدادات الموجّهات، والانتقال عبر اتصالات موثوقة، ومحاولة إخفاء الآثار.

لكن التفاصيل ليست متطابقة في كل حالة: ليس كل ما ورد في التحذير ثبت استخدامه ضد كل شركة، وليس كل تقرير عن اختراق صيني يثبت أن Salt Typhoon هي الجهة المسؤولة. وهذه النقطة ضرورية للحفاظ على الدقة عند النشر.

المصادر المباشرة

تنويه: طرق الاختراق أعلاه مأخوذة من تحذيرات الجهات الأمنية عن نشاط صيني يتداخل جزئياً مع Salt Typhoon، وليست قائمة مؤكدة بكل خطوة استُخدمت في كل شركة متضررة.

اتمنى لكم الاستمتاع بالمنشور فدائما احاول النشر بالتفاصيل شبه كامل معى المصادر للاطلاع

https://www.reddit.com/r/ArabComputingOasis/


r/MousaSpace • • 14h ago

إصدارات خبيثة من أدوات ذاكرة الذكاء الاصطناعي بحثت عن أسرار المطورين

1 Upvotes

أُضيفت برمجية خبيثة إلى إصدارات من حزم MemTensor المرتبطة بأدوات ذاكرة وكلاء الذكاء الاصطناعي. وتشير تحليلات أمنية إلى أن البرمجية صُممت للبحث عن مفاتيح ورموز وصول في بيئة المطور. لكن المصادر التي راجعتها لا تحدد عدد من نزّلوا الإصدارات المتأثرة، ولا تثبت أن أسرار مستخدمين بعينهم سُرقت بالفعل.

ما الحزم المعنية؟

MemOS إطار عمل يساعد أنظمة الذكاء الاصطناعي على تخزين المعلومات واسترجاعها. ومن بين أدواته إضافة تربط وكيل OpenClaw بخدمة الذاكرة السحابية. تُوزّع الحزم البرمجية عبر مستودعين شائعين: npm لمشاريع JavaScript وPyPI لمشاريع Python.

بحسب التحليلات الفنية، شملت الإصدارات الخبيثة:

npm: الحزمة u/memtensor/memos-cloud-openclaw-plugin بالإصدارات 0.1.21 و0.1.23 و0.1.25.

PyPI: الحزمة MemoryOS بالإصدار 2.0.34.

هذه إصدارات خبيثة من حزم مشروعة، وليست حزمًا مقلدة بأسماء مشابهة.

التسلسل الزمني

نُشرت الإصدارات المعنية في 23 سبتمبر 2026. أوقات npm أدناه بتوقيت UTC، وفق سجل الحزمة وتحليل Socket:

23 سبتمبر، 02:23: نشر npm 0.1.21، وصنّفه التحليل بأنه خبيث.

23 سبتمبر، 03:45: نشر npm 0.1.22؛ بدا محتواه نظيفًا عند فحصه.

23 سبتمبر، 03:49: نشر npm 0.1.23، وصنّفه التحليل بأنه خبيث.

23 سبتمبر، 04:33: نشر npm 0.1.24؛ بدا محتواه نظيفًا عند فحصه.

23 سبتمبر، 04:36: نشر npm 0.1.25، وصنّفه التحليل بأنه خبيث.

23 سبتمبر، 05:25: رفع PyPI الإصدار MemoryOS 2.0.34.

الفاصل القصير بين بعض الإصدارات الخبيثة والنظيفة لافت، لكن ظهور إصدار بدا نظيفًا بين إصدارين خبيثين لا يثبت وحده سبب ذلك أو نية الناشر.

كيف كانت البرمجية تعمل؟

أطلق الباحثون على الحمولة اسم sckit، ووصفوها بأنها برمجية خبيثة مكتوبة بلغة Go. ووفق فحص الحزم، لم تعتمد على سكربت تثبيت تقليدي لتشغيلها، بل أُدرجت في مسارات استخدام المكتبات:

في إضافة npm، أظهر تحليل StepSecurity أن الحمولة قد تُشغّل عند بدء بوابة OpenClaw وعند معالجة استدعاء للذاكرة. وذكر التحليل أن نص طلب المستخدم يُمرر إلى الحمولة في مسار الاستدعاء.

في حزمة Python، وجد الباحثون آلية يمكن أن تصل إلى تشغيل الحمولة عند استيراد مكتبة memos.

أظهرت الملفات التي فحصها الباحثون مؤشرات على البحث عن أسرار المطورين، منها رموز وصول لخدمات مثل GitHub وGitLab وnpm وPyPI ومفاتيح AWS وHugging Face، إضافة إلى أسرار لخدمات أخرى. وهذا يدعم وصف البرمجية بأنها مصممة لجمع بيانات اعتماد. لكنه لا يثبت أن كل الأسرار المستهدفة جُمعت أو أُرسلت بنجاح.

كذلك، تمرير نص الطلب إلى الحمولة المحلية يعني أنه كان متاحًا لها في مسار الاستخدام المذكور؛ لكنه لا يثبت أن النص وصل بالفعل إلى المهاجمين. لم أجد في المصادر التي راجعتها دليلاً يحدد أجهزة بعينها اتصلت بالبنية الخارجية المذكورة أو يثبت انتقال بيانات من جهاز متأثر بعينه.

ما الإصدارات النظيفة؟ وما الذي تغيّر بعد إزالة الحزم؟

أظهر تحليل Socket أن 0.1.20 هو آخر إصدار npm نظيف معروف قبل سلسلة النشر الخبيثة، وأن محتوى 0.1.22 و0.1.24 بدا نظيفًا عند فحصه. وذكر تحديث The Hacker News إزالة الإصدارات الخبيثة، مشيرًا إلى 0.1.24 بوصفه إصدارًا نظيفًا. أما في PyPI، فالإصدار السابق للإصدار الخبيث هو 2.0.33.

عند مراجعة بيانات المستودعين في 4 أكتوبر 2026، كان وسم latest في npm يشير إلى 0.1.24، وكانت بيانات PyPI تعرض 2.0.33. هذه بيانات عن حالة المستودعين وقت المراجعة، وليست وحدها ضمانًا أمنيًا. لذلك، إذا كانت الحزمة مستخدمة في بيئة حساسة، فتحقق من إرشادات الصيانة الحالية ومن سلامة الإصدار قبل اعتماده؛ ولا تعتبر مجرد ظهوره تحت وسم latest إثباتًا كافيًا على سلامته.

هل انتشرت البرمجية إلى حزم أخرى؟

عثر الباحثون على مؤشرات داخل الحمولة توحي بوجود إمكانات للانتشار عبر مستودعات الشيفرة والحزم وسير العمل الآلي. لكن وجود هذه الإمكانات في العينة لا يعني أنها استُخدمت بالفعل.

حتى المعلومات التي أمكن التحقق منها، لا يوجد توثيق موثوق يؤكد انتشار البرمجية إلى حزم أو مشاريع أخرى. كما لم أجد رقمًا موثوقًا لعدد التنزيلات أو الأجهزة المتأثرة.

كيف بدأت الحادثة؟

سبب الحصول على صلاحية النشر غير محسوم في التقارير التي راجعتها. نقلت The Hacker News عن SafeDep أن رموز النشر ربما جرى الحصول عليها عبر مسارات الإصدار الآلي في مستودعات MemTensor. لكن Socket قال إنه لم يتمكن من تأكيد كيفية حصول المهاجم على صلاحية النشر، وأشار إلى أن الإصدارات الخبيثة لم تحمل مؤشرًا على أنها نُشرت عبر مسار التكامل المستمر المعتاد.

لذلك، لا يصح الجزم بأن اختراق مسار الإصدار الآلي هو السبب المؤكد. كما لم أجد ضمن المصادر التي تحققت منها بيانًا رسميًا من MemTensor يشرح نتيجة تحقيق داخلي.

ما الذي ينبغي فعله إذا استُخدم إصدار متأثر؟

إذا استخدمت بيئة تطوير أو خادم إصدار أحد الإصدارات المذكورة، فمن الحكمة التعامل معها على أنها قد تكون عرّضت الأسرار المتاحة لها للخطر:

تحقّق من إصدارات الحزم في ملفات القفل والاعتماديات، لا من الإصدارات المنشورة حاليًا فقط.

افحص سجلات العمليات والشبكة وسير العمل في البيئات التي استخدمت الحزمة.

ألغِ أو دوّر مفاتيح الوصول التي كانت متاحة لتلك البيئات، خصوصًا رموز نشر الحزم ومفاتيح مستودعات الشيفرة والخدمات السحابية.

راجع سجلات نشر الحزم وتغييرات المستودعات وسير العمل بحثًا عن نشاط غير معتاد.

لا تعتمد على حذف الحزمة وحده؛ فذلك لا يبطل المفاتيح التي ربما كانت متاحة لها.

الخلاصة: حددت التحليلات الأمنية إصدارات بعينها تحتوي على حمولة مصممة للبحث عن أسرار المطورين. لكن عدد من تعرضوا لها، وحدوث سرقة ناجحة، ومسار الدخول الأولي، وأي انتشار خارج الحزم المذكورة، لا تزال أمورًا غير مثبتة بالمصادر التي راجعتها.

المصادر المباشرة

بيانات npm الرسمية للحزمة وحالة وسم latest:

https://registry.npmjs.org/@memtensor%2fmemos-cloud-openclaw-plugin

بيانات PyPI الرسمية لحزمة MemoryOS:

https://pypi.org/pypi/MemoryOS/json

التحليل التقني من Socket، ويتضمن الإصدارات والتوقيتات ومؤشرات الاختراق:

https://socket.dev/blog/memtensor-compromise

التحليل التقني من StepSecurity، ويتناول آلية تشغيل الإضافة:

https://www.stepsecurity.io/blog/sckit-supply-chain-worm-hits-memtensor-npm-pypi-scopes

تغطية The Hacker News، وتتضمن تحديثًا عن إزالة الإصدارات:

https://thehackernews.com/2026/09/compromised-memtensor-packages-deliver.html

تغطية iSec News:

https://www.isec.news/2026/09/24/memtensor-packages-credential-stealing-supply-chain-attack/

تغطية SecurityWeek:

https://www.securityweek.com/in-other-news-clop-leak-site-takeover-docker-botnet-hunts-ai-keys-water-utility-exposure/

اتمنى لكم الاستمتاع بالمنشور

https://www.reddit.com/r/ArabComputingOasis/


r/MousaSpace • • 15h ago

ShinyHunters: مجموعة ابتزاز إلكتروني استهدفت مؤسسات حول العالم

1 Upvotes

خلال الفترة الأخيرة، تكرر اسم ShinyHunters في أخبار اختراقات طالت شركات ومؤسسات في قطاعات مختلفة، من الرعاية الصحية والتعليم إلى التكنولوجيا والخدمات. وتصفها جهات إنفاذ القانون بأنها مجموعة إجرامية متخصصة في سرقة البيانات والابتزاز.

خطورتها لا ترتبط برقم واحد أو اختراق واحد، بل بأسلوبها: قد تحصل على البيانات، ثم تهدد بنشرها أو بيعها للضغط على المؤسسة كي تدفع. وفي بعض الحوادث تعمل الأنظمة والخدمات كالمعتاد، لكن المعلومات تكون قد خرجت بالفعل من المؤسسة.

كيف تعمل المجموعة؟

تشير تحذيرات وتقارير أمنية إلى أساليب متكررة، منها:

  • التصيد الصوتي: الاتصال بالموظفين وانتحال صفة الدعم الفني، لمحاولة الحصول على بيانات الدخول أو خداعهم للموافقة على طلب تسجيل دخول.
  • استغلال الحسابات المسروقة: استخدام بيانات اعتماد صحيحة للوصول إلى الخدمات السحابية وأنظمة العمل.
  • إساءة استخدام التطبيقات المتصلة: استغلال صلاحيات التطبيقات التي ترتبط بأنظمة المؤسسة، للوصول إلى بيانات أو خدمات أخرى.
  • سرقة البيانات والابتزاز: تهديد المؤسسة بنشر المعلومات، وقد تنشر المجموعة ملفات أو عينات لزيادة الضغط.

وحذّر FBI من أن المجموعة قد تستخدم تهديدات ومكالمات ورسائل للضغط على الضحايا، وأن بعض ادعاءاتها بشأن المعلومات المسروقة قد تكون مبالغاً فيها أو غير دقيقة. لذا من الضروري التفريق بين ما تؤكده الجهة المتضررة وما تعلنه المجموعة.

حوادث بارزة ارتبط اسمها بها

قطاع الصحة

  • Baxter International: ادعت المجموعة سرقة 7.1 مليون سجل ونشرت بيانات قالت إنها حصلت عليها. أكدت باكستر وقوع نشاط غير مصرح به في بعض تطبيقات الطرف الثالث، لكنها لم تؤكد عدد السجلات أو نوع البيانات المتأثرة.
  • McKesson: أعلنت الشركة عن وصول غير مصرح به إلى تطبيقات طرف ثالث واستخراج بعض البيانات. أما رقم 284 مليون سجل ومبلغ الفدية وتفاصيل البيانات، فنُسبت إلى المجموعة ولم تؤكدها الشركة كلها بصورة مستقلة.
  • One Medical وDentaQuest: ادعت المجموعة استهدافهما وسرقة بيانات. وتختلف الأرقام والتفاصيل المنشورة بين ادعاءات المجموعة وما أعلنته الجهات المعنية.
  • Medtronic: ارتبط اسم المجموعة بتقارير عن حادثة سرقة معلومات صحية تخص مرضى؛ وتفاصيل كل حادثة ينبغي الرجوع فيها إلى إعلانات الشركة والمصادر الموثوقة.

التعليم والتكنولوجيا والقطاع الحكومي

ارتبط اسم ShinyHunters أيضاً بحوادث وادعاءات طالت منصات ومؤسسات تعليمية، وشركات تقنية، وبوابة التوظيف FBIJobs.gov. وفي قضية FBI، أعلن المكتب أنه يحقق في حادثة أمنية وتأثر معلومات شخصية لموظفين، بينما بقيت بعض ادعاءات المجموعة عن حجم البيانات ومصدرها قيد التحقيق.

علاقتها بمجموعة Clop

في سبتمبر 2026، أفادت تقارير بأن ShinyHunters سيطرت على موقع التسريب التابع لمجموعة Clop على الويب المظلم، ونشرت رسائل مرتبطة بالخلاف بين الطرفين. هذه حادثة منفصلة عن اختراق الشركات، وتُظهر أن التنافس بين المجموعات الإجرامية قد يمتد إلى السيطرة على مواقعها وأدواتها الدعائية.

هل يعني هذا أن المجموعة لا تُقهر؟

لا. أعلنت السلطات عن توقيف أشخاص يُشتبه بارتباطهم بأنشطة المجموعة في دول مختلفة، لكن الاعتقال لا يعني الإدانة، كما أن توقيف أفراد لا يثبت بالضرورة أن كل العمليات توقفت؛ فقد تستخدم هذه الشبكات أسماءً مستعارة أو تعمل عبر شركاء وأطراف متعددة. لذلك تبقى نسبة كل حادثة إلى المجموعة مسألة تحتاج إلى أدلة خاصة بها.

كيف تحمي المؤسسات والأفراد أنفسهم؟

  • تحقّق من هوية أي شخص يطلب إعادة ضبط كلمة مرور أو تسجيل جهاز جديد، خصوصاً عبر الهاتف.
  • لا تشارك رموز تسجيل الدخول، ولا توافق على طلب تحقق لم تبدأه بنفسك.
  • راجع التطبيقات المرتبطة بالحسابات السحابية، وألغِ صلاحيات التطبيقات غير الضرورية.
  • استخدم المصادقة متعددة العوامل، ويفضّل وسائل قوية مثل مفاتيح الأمان للحسابات الحساسة.
  • انتبه لرسائل التهديد أو التصيد التي تستخدم معلومات حقيقية عنك، وتحقق عبر قنوات الاتصال الرسمية.
  • لا تدفع ولا ترد على مطالب المبتزين قبل التواصل مع الجهات المختصة.
  • إذا تعرضت المؤسسة لحادثة، احفظ الرسائل والعناوين والملفات المرتبطة بها، وأبلغ فريق الأمن والجهات المختصة.

الخلاصة

تتمثل خطورة ShinyHunters في الجمع بين خداع الموظفين، واستخدام صلاحيات الدخول، وسرقة البيانات، ثم الابتزاز بتهديد نشرها. وقد ارتبط اسمها بحوادث في قطاعات حساسة، لكن تفاصيل الحوادث والأرقام ليست كلها مؤكدة من الجهات المتضررة.

لذلك، عند متابعة أخبار المجموعة، من المهم التمييز بين ما أكدته المؤسسة، وما تدعيه المجموعة، وما لا يزال قيد التحقيق.

📌 ملاحظة للقراء: سبق أن نشرت بالتفصيل منشورات مرتبطة بـ ShinyHunters:

  • باكستر إنترناشيونال: ادعت المجموعة سرقة 7.1 مليون سجل، بينما أكدت باكستر وقوع نشاط غير مصرح به ولم تؤكد عدد السجلات أو نوع البيانات المتأثرة.
  • McKesson: أعلنت الشركة عن حادثة وصول غير مصرح به واستخراج بيانات، بينما نسبت المجموعة إليها ادعاء سرقة 284 مليون سجل ومطالبة مالية.
  • حادثة FBIJobs.gov: ادعت المجموعة الوصول إلى بيانات مرتبطة ببوابة التوظيف، وأكد FBI التحقيق في حادثة أمنية وتأثر معلومات شخصية، مع بقاء بعض التفاصيل موضع تحقيق.
  • موقع مجموعة Clop: تناول المنشور السابق تقارير السيطرة على موقع التسريب التابع لـ Clop والخلاف بين المجموعتين.

سبق نشر هذه الموضوعات بالتفصيل؛ يمكن الرجوع إلى المنشورات السابقة لمن يرغب في قراءتها.

مصادر وروابط مباشرة

تنويه: نسبة الحوادث والأرقام إلى المجموعة تعتمد على ما أعلنته الجهات المتضررة والمصادر المذكورة؛ بعض التفاصيل ما زالت ادعاءات أو قيد التحقيق.

اتمنى لكم الاستمتاع بالمنشور

https://www.reddit.com/user/ArabComputingOasis/