الكاتب: Osiris

  • سريلانكا تخطط لتجربة داخلية للهوية الرقمية بينما لا تزال عملية الشراء الكاملة متأخرة

    سريلانكا تخطط لتجربة داخلية للهوية الرقمية بينما لا تزال عملية الشراء الكاملة متأخرة

    تستعد سريلانكا لإطلاق تجربة داخلية محدودة لبرنامج الهوية الرقمية، بينما لا تزال عملية شراء النظام الوطني الكامل من دون حل. وتشير التقارير حول خطة الحكومة إلى أن العروض المقدمة لتولي دور الجهة الرئيسية لتكامل الأنظمة تجاوزت المنحة الهندية المخصصة لدعم عملية النشر الأوسع.

    تفصل التجربة الاختبارات المبكرة عن عملية الشراء الكاملة

    يستند نظام الهوية الرقمية الفريدة المزمع في سريلانكا إلى بنية MOSIP مفتوحة المصدر. ويتبع المسؤولون نهجًا مرحليًا حتى يمكن البدء في إصدار الهويات والاختبارات التشغيلية بالتزامن مع استمرار مناقشات التمويل والشراء. وكانت تصريحات عامة سابقة قد حددت موعد الإصدار الأولي قبل نهاية 2026.

    يشمل البرنامج الأكبر التسجيل البيومتري وإدارة دورة حياة الهوية والتكامل مع الخدمات الحكومية. ويمكن لتجربة محدودة اختبار مسارات عمل التسجيل وقابلية التشغيل البيني بين الخدمات، لكنها لا تحل بمفردها متطلبات القدرة على المستوى الوطني أو حوكمة الخصوصية أو الشراء أو الدعم طويل الأمد.

    تحتاج البنية التحتية للهوية إلى معايير قبول شفافة

    قبل التوسع، ينبغي للجهات المسؤولة عن البرنامج نشر ضوابط قابلة للقياس لجودة البيانات البيومترية واكتشاف التكرار والموافقة وسجلات التدقيق واستعادة بيانات الاعتماد والوصول إلى البيانات. ويُعد اختبار الأمان المستقل ووضع قواعد واضحة للاحتفاظ بالبيانات أمرين مهمين عندما تتحول التجربة إلى منصة هوية تشغيلية. تتابع SectechMedia الأنظمة ذات الصلة ضمن تغطيتها للتحكم في الوصول والهوية.

    المصادر

  • إطلاق علامة الثقة البريطانية CertifID مع خمسة مزودي خدمات للتحقق الرقمي

    إطلاق علامة الثقة البريطانية CertifID مع خمسة مزودي خدمات للتحقق الرقمي

    وضعت المملكة المتحدة علامة الثقة UK CertifID قيد الاستخدام الفعلي، بعدما أصبح خمسة من مزودي خدمات التحقق الرقمي أول مؤسسات يُسمح لها بعرضها لخدمات مسجلة. وتهدف العلامة إلى مساعدة المستخدمين على تحديد المزودين الذين جرى تقييمهم وفق إطار الثقة الوطني لخدمات التحقق الرقمي.

    العلامة مرتبطة بالخدمات المسجلة

    يسمي تحديث حكومي بشأن الهوية الرقمية Orchestrating Identity وTrustID وCDD Services وMistho وGBG بوصفهم المزودين الأوائل. وترتبط الأهلية بالحصول على اعتماد وفق الإصدار 1.0 من إطار الثقة والتسجيل ضمن نظام حوكمة الهوية الرقمية في البلاد؛ ولا تمثل تأييدًا عامًا لكل منتج تقدمه الشركة.

    تحدد إرشادات الاستخدام الحكومية شروط كيفية إظهار العلامة، وهي مصممة لمنع عرضها بطريقة قد تضلل العملاء بشأن نطاق الاعتماد. ويأتي الإطلاق في أعقاب التوجه الأوسع نحو خدمات التحقق الرقمي القابلة لإعادة الاستخدام في المعاملات الخاضعة للتنظيم والمقدمة للجمهور.

    لا تزال الجهات المعتمدة على الخدمة بحاجة إلى إجراء العناية التقنية الواجبة

    يمكن لعلامة ثقة ظاهرة أن تدعم عمليات الشراء وثقة المستخدمين، لكن لا يزال يتعين على المؤسسات تقييم قوة المصادقة وضوابط الخصوصية وإجراءات الاسترداد ومراقبة الاحتيال وقابلية التشغيل البيني لكل عملية نشر. وينبغي أن تحدد العقود بدقة الخدمة المسجلة المستخدمة. تتابع SectechMedia التطورات ذات الصلة ضمن تغطيتها لأنظمة التحكم في الوصول والهوية.

    المصادر

  • Cloudflare تعلن عن سلطة تصديق عامة لبروتوكول TLS لما بعد الحوسبة الكمومية

    Cloudflare تعلن عن سلطة تصديق عامة لبروتوكول TLS لما بعد الحوسبة الكمومية

    أعلنت Cloudflare عن خطط لتشغيل سلطة تصديق عامة قادرة على إصدار شهادات رقمية تقليدية وشهادات لما بعد الحوسبة الكمومية. وتقول الشركة إن الخدمة تهدف إلى مساعدة مشغلي المواقع الإلكترونية على إعداد البنية التحتية للمفاتيح العامة لمواجهة التهديدات التشفيرية المستقبلية من دون انتظار مشروع ترحيل منفصل.

    يستهدف البرنامج طبقة الشهادات

    يتطلب بروتوكول TLS لما بعد الحوسبة الكمومية أكثر من مجرد تغيير آلية تبادل المفاتيح المستخدمة أثناء الاتصال. فتوقيعات الشهادات، ومسارات عمل الإصدار، وبرمجيات التحقق، ووحدات أمن الأجهزة تحتاج أيضًا إلى خوارزميات متوافقة وضوابط تشغيلية. وقالت Cloudflare إن سلطتها ستدعم الشهادات القائمة على المعايير مع نضوج متطلبات المتصفحات والمنظومة التقنية.

    تستخدم الشركة بالفعل اتفاق المفاتيح لما بعد الحوسبة الكمومية في أجزاء من شبكتها، لكن سلطة التصديق العامة تؤدي دورًا مختلفًا في منظومة الثقة. ويتطلب إصدار الشهادات التحقق المدقق من الهوية، وحماية المفاتيح، وخدمات الإلغاء، والتسجيل العام، والقبول ضمن برامج الجذور الخاصة بالمتصفحات.

    يجب أن يتبع النشر جاهزية المنظومة التقنية

    ينبغي للمؤسسات حصر فترات صلاحية الشهادات، واعتماديات الأتمتة، وأجهزة فحص TLS، والعملاء المضمنين قبل اعتماد مخططات توقيع جديدة. وقد تؤثر المفاتيح والتوقيعات الأكبر حجمًا في الأجهزة محدودة الموارد ومسارات الشبكة. وتظل الاختبارات الهجينة وخطط التراجع ضرورية مع استمرار تطور المعايير ودعم العملاء. تتابع SectechMedia الضوابط ذات الصلة ضمن تغطيتها للأمن السيبراني.

    المصادر

  • استطلاع Mercury يكشف اتساع فجوات الأمن السيبراني في وحدات التحكم بالدخول المادي

    استطلاع Mercury يكشف اتساع فجوات الأمن السيبراني في وحدات التحكم بالدخول المادي

    يشير استطلاع جديد أجرته Mercury Security إلى أن متطلبات الأمن السيبراني تتطور بوتيرة تتجاوز بعض مكونات القاعدة المركبة لوحدات التحكم في أنظمة التحكم بالدخول المادي. وشمل تقرير الشركة لاتجاهات وحدات التحكم بالدخول لعام 2026 استطلاع آراء 561 متخصصًا في الأمن المادي والأمن السيبراني، من بينهم مسؤولون ومتكاملون وفنيو تركيب ومستخدمون نهائيون.

    ارتفاع فجوات الأمن السيبراني المُبلّغ عنها على أساس سنوي

    قال اثنان وثلاثون بالمئة من المشاركين إن ميزات الأمن السيبراني كانت غائبة عن أنظمة وحدات التحكم الحالية لديهم، مقارنة بـ21% في استطلاع 2025. وأفادت Mercury أيضًا بأن 74% وجدوا أن إدارة التنسيق بين الأمن السيبراني وتقنية المعلومات أصبحت أكثر صعوبة، حتى مع قول 86% إن مؤسساتهم تعمل على مواكبة المتطلبات المتغيرة للأمن وحماية البيانات.

    ظل التشغيل البيني عنصرًا محوريًا في قرارات الشراء. ووصفه تسعة وستون بالمئة بأنه بالغ الأهمية، بينما اعتبر 82% أن التوافق مع الأنظمة السابقة والمستقبلية مهم للتخطيط المستقبلي. كما تجاوز الاهتمام بالاتصال السحابي مستوى التطبيق الفعلي؛ إذ ذكره 56% بوصفه أحد اعتبارات الشراء، في حين أفاد 41% باستخدام وحدات تحكم تدعم الخدمات السحابية.

    التحديث يحتاج إلى ضوابط قابلة للتحقق

    تصف نتائج الاستطلاع تصورات المشاركين، ولا تمثل تدقيقًا مستقلًا للأنظمة المركبة. ومع ذلك، فإنها تؤكد ضرورة التحقق من الإقلاع الآمن والاتصالات المشفرة وحماية بيانات الاعتماد ودعم التصحيحات والتسجيل وتقسيم الشبكة عند اختيار وحدات التحكم. وتتابع SectechMedia البنية ذات الصلة ضمن تغطيتها للتحكم بالدخول والهوية.

    المصادر

  • OpenSSL تصحح ثغرة عالية الخطورة في DTLS قد تكشف ذاكرة الخادم

    OpenSSL تصحح ثغرة عالية الخطورة في DTLS قد تكشف ذاكرة الخادم

    أصلح مشروع OpenSSL ثغرة عالية الخطورة في تطبيق Datagram Transport Layer Security يمكن أن تكشف أجزاء من ذاكرة الخادم. تؤثر CVE-2026-84782 في التطبيقات التي تستخدم وظيفة الاستماع في DTLS، وقد تؤدي إلى كشف البيانات قبل مصادقة هوية الطرف النظير.

    ملف تعريف ارتباط غير صالح كان يمكن أن يؤدي إلى استجابة مفرطة الحجم

    وفقًا للاستشارة الصادرة عن المشروع، كان من الممكن أن يحسب الخادم الذي يعالج رسالة ClientHello مشوهة تحتوي على ملف تعريف ارتباط غير صالح طول رسالة HelloVerifyRequest بصورة غير صحيحة. وكان من الممكن أن تتضمن الرسالة الناتجة بيانات من ذاكرة الكومة غير المهيأة وأن ترسلها من دون تشفير. وقالت OpenSSL إن المشكلة تؤثر بصورة أساسية في خوادم DTLS المبنية حول BIO_s_datagram وDTLSv1_listen.

    أصدر المشروع إصدارات مصححة عبر الفروع المدعومة، بما في ذلك OpenSSL 3.0.22 و3.3.7 و3.4.5 و3.5.5 و3.6.1. وتوفر الاستشارات الصادرة عن توزيعتَي Ubuntu وDebian إرشادات على مستوى الحزم للأنظمة المتأثرة.

    يحتاج المشغلون إلى جرد على مستوى التطبيقات

    ينبغي للفرق تحديد الخدمات التي تستخدم فعليًا وظائف استماع خادم DTLS، وألا تفترض أن كل حزمة OpenSSL مثبتة معرضة للمخاطر بالدرجة نفسها. ويجب إعطاء الأولوية للبوابات المواجهة للإنترنت وأنظمة الاتصالات والخدمات المضمنة. وبعد الترقية، ينبغي للمشغلين إعادة تشغيل العمليات التابعة والتحقق من إصدار المكتبة المحمّل. تتابع SectechMedia المخاطر ذات الصلة ضمن تغطيتها للأمن السيبراني.

    المصادر

  • اختراق بيانات وكالة شؤون الأفراد في البنتاغون يكشف سجلات نحو ثلاثة ملايين شخص

    اختراق بيانات وكالة شؤون الأفراد في البنتاغون يكشف سجلات نحو ثلاثة ملايين شخص

    بدأ مركز بيانات القوى العاملة الدفاعية الأمريكي (Defense Manpower Data Center) بإخطار الأشخاص بأن مستخدمين غير مصرح لهم قد وصلوا إلى ملفات تحتوي على معلومات شخصية على أحد خوادم مشاركة الملفات التابعة له. وتشير التقارير المستندة إلى إخطار الوكالة وتصريحات مسؤول في وزارة الدفاع إلى أن عدد الأشخاص المتأثرين يبلغ نحو ثلاثة ملايين شخص، من الأحياء والمتوفين.

    الخادم المخترق كان يحتوي على بيانات أفراد غير مشفّرة

    يفيد الإخطار بأن ثغرة أمنية اكتُشفت في 16 يوليو 2026 سمحت بالوصول غير المصرح به إلى الملفات. ووجد المحققون أن عددًا صغيرًا من المستخدمين قد وصلوا إلى الخادم في الفترة بين أكتوبر 2025 وتاريخ الاكتشاف. وقام المركز بإصلاح نظام مشاركة الملفات واستعادة الخدمة بعد تحديد الثغرة.

    تفاوتت السجلات من شخص لآخر، وقد تشمل الأسماء وأرقام الضمان الاجتماعي وتواريخ الميلاد وبيانات الاتصال والمعلومات الديموغرافية والتخصصات العسكرية. وذكرت الوكالة أنها لم تحدد أي حالة إساءة استخدام للبيانات حتى وقت إصدار الإخطارات.

    فترات التعرض الطويلة تزيد من متطلبات التحقيق

    يتعين على فرق الاستجابة للحوادث تحديد الملفات التي تم الوصول إليها، والهويات التي تم كشفها، وما إذا كان الوصول قد استمر عبر تغييرات بيانات الاعتماد أو الخوادم. وتتطلب مستودعات البيانات الحكومية الحساسة التشفير، ومبدأ الحد الأدنى من الصلاحيات، والتنبيه عند حدوث وصول غير اعتيادي إلى الملفات. وتواصل SectechMedia تغطية الضوابط ذات الصلة ضمن تغطيتها للأمن السيبراني.

    المصادر

  • مايكروسوفت: مجموعة Star Blizzard استخدمت دعوات فعاليات مزيفة لنشر باب خلفي باسم CosmicPulse

    مايكروسوفت: مجموعة Star Blizzard استخدمت دعوات فعاليات مزيفة لنشر باب خلفي باسم CosmicPulse

    تقول وحدة استخبارات التهديدات في مايكروسوفت إن الجهة الفاعلة المرتبطة بروسيا، Star Blizzard، طوّرت عملياتها في التصيد الاحتيالي ونشر البرمجيات الخبيثة باستخدام تقنية أطلقت عليها الشركة اسم RedFlick. واستخدمت المجموعة دعوات مزيفة ومراسلات متابعة لإقناع أهداف مختارة بفتح أرشيفات محمية بكلمة مرور أدت في النهاية إلى تثبيت باب خلفي يُسمى CosmicPulse.

    الحملة جمعت بين الهندسة الاجتماعية والتنفيذ المجدول

    حدّدت مايكروسوفت ما لا يقل عن 13 حملة كبرى خلال عام 2026، إلى جانب أنشطة أخرى أكثر تحديدًا في أهدافها. وانتحلت الرسائل الإلكترونية صفة مؤسسات ومنظمي فعاليات معروفين، في حين ساعدت حسابات بريد ويب مخترقة تعمل على WordPress وcPanel في جعل الرسائل تبدو أكثر مصداقية. وكانت كلمة مرور الأرشيف تُقدَّم بشكل منفصل، مما يشجع المستلمين على التعامل مع الملف باعتباره مادة محمية.

    وبعد التنفيذ، استخدمت أداة RedFlick مهام مجدولة لترسيخ وجودها وتشغيل CosmicPulse. وذكرت مايكروسوفت أن النشاط تركّز بشكل كبير على المؤسسات والأفراد المرتبطين بأوكرانيا وأبحاث السياسات والشؤون الدولية.

    على فرق الدفاع فحص المراسلة وليس المرفق فقط

    ينبغي لفرق الأمن مراجعة تبادل الرسائل متعدد المراحل، والأرشيفات غير المعتادة المحمية بكلمة مرور، والمهام المجدولة الجديدة مجتمعة. ويمكن لصناديق البريد التابعة لأطراف ثالثة المخترقة أن تتجاوز فحوصات سمعة المرسل البسيطة، لذا تظل بيانات الهوية وأدلة نقاط النهاية ضرورية. وتتابع SectechMedia الحملات ذات الصلة ضمن تغطيتها للأمن السيبراني.

    المصادر

  • سيجنال يوسّع النسخ الاحتياطي المشفّر من طرف إلى طرف عبر منصات الهاتف المحمول وسطح المكتب

    سيجنال يوسّع النسخ الاحتياطي المشفّر من طرف إلى طرف عبر منصات الهاتف المحمول وسطح المكتب

    وسّعت سيجنال نظام النسخ الاحتياطي المشفّر الخاص بها ليشمل أندرويد وiOS ولينكس وmacOS وويندوز. يضيف التحديث النسخ الاحتياطي على الجهاز لعملاء iOS وسطح المكتب، ويوائم النسخ الاحتياطية المحلية حول تنسيق موحّد عبر المنصات، ويحسّن عملية الاستعادة عند انتقال المستخدمين بين أنظمة التشغيل.

    يمكن للمستخدمين اختيار التخزين المستضاف أو المُدار ذاتيًا

    تحتفظ النسخ الاحتياطية على الجهاز بنسخة مشفّرة من طرف إلى طرف في وجهة يحددها المستخدم، مثل التخزين المحلي أو جهاز متصل بالشبكة. تخزّن سيجنال الآن الوسائط بشكل منفصل عن الأرشيف الرئيسي وتتجنب النسخ المحلية المكررة، مما يقلل من مساحة التخزين اللازمة للقطط المتكررة.

    تظل الخدمة المستضافة اختيارية. تقول سيجنال إن باقتها المدفوعة يمكن أن تحتفظ بما يصل إلى 100 غيغابايت من الوسائط، بينما تحتفظ الخطة المجانية بالنصوص ولفترة محدودة من الوسائط. يتم تدوير مفتاح إضافي مخزَّن في بيئة تنفيذ موثوقة يوميًا، لكن الاستعادة لا تزال تتطلب مفتاح الاسترداد الخاص بالمستخدم.

    مفاتيح الاسترداد تصبح أصلاً أمنيًا عالي القيمة

    ينبغي على المؤسسات والمستخدمين الأفراد حماية مفاتيح استرداد النسخ الاحتياطي بشكل منفصل عن الأجهزة وحسابات السحابة. يجب أن تأخذ سياسات النسخ الاحتياطي أيضًا في الاعتبار الرسائل المؤقتة، واختراق الأجهزة الطرفية، واختبارات الاسترداد. تتابع SectechMedia ضوابط الهوية والاتصالات ذات الصلة في تغطيتها لـالأمن السيبراني.

    المصادر

  • استخدام نماذج ChatGPT المخصصة في حملة ClickFix لنشر برمجيات خبيثة للوصول عن بُعد

    استخدام نماذج ChatGPT المخصصة في حملة ClickFix لنشر برمجيات خبيثة للوصول عن بُعد

    وثّق باحثو التهديدات في شركة Huntress حملة استغلت إعدادات ChatGPT المخصصة ونتائج البحث الممولة لتوجيه المستخدمين نحو صفحات ClickFix. وقدّمت هذه الصفحات خطوة تحقق وهمية، وطلبت من الزوار تشغيل أوامر PowerShell التي قامت بتثبيت برمجية خبيثة للوصول عن بُعد.

    المنصات الشرعية أضفت مصداقية على الفخ

    استُضيفت نماذج GPT الخبيثة على نطاق ChatGPT الشرعي، ووجّهت المستخدمين إلى صفحة احتياطية على Google Sites. وقد قلّدت تلك الصفحة فحص Cloudflare، ثم قدّمت أمرًا قام بتنزيل حزمة MSI. واعتمدت سلسلة التثبيت على تطبيق موقّع رقميًا ومكتبة DLL معدّلة لتحميل الحمولة الخبيثة.

    وذكرت Huntress أن حصان طروادة للوصول عن بُعد يدعم التحكم بسطح المكتب، والتقاط الصوت والكاميرا، والبحث عن الملفات، واستطلاع الجهاز المضيف، وتسليم حمولات إضافية. واعتمدت آلية الاستمرارية على مفتاح Run في سجل النظام ومهمة مجدولة.

    التعليمات المستضافة بواسطة الذكاء الاصطناعي تتطلب نفس درجة الحذر التي تُولى لروابط البريد الإلكتروني

    ينبغي على المؤسسات حظر تنفيذ الأوامر غير الموثوقة، ومراقبة نشاط PowerShell المشبوه، والتحقيق في الملفات الثنائية الموقّعة التي تُحمّل مكتبات DLL غير متوقعة. ولا ينبغي التعامل مع الإعلانات في محركات البحث والإرشادات المستضافة عبر الذكاء الاصطناعي باعتبارها دعمًا موثوقًا للبرمجيات. كما ينبغي على المسؤولين مراجعة المساعدين المخصصين المنشورين وإزالة النماذج غير المعتمدة من بيئات العمل المؤسسية. وتتابع SectechMedia المخاطر ذات الصلة ضمن تغطيتها للأمن السيبراني.

    المصادر

  • آنسي تكشف أن كلمات مرور مسروقة وثغرات في المراقبة وراء سرقة بيانات الضرائب الفرنسية

    آنسي تكشف أن كلمات مرور مسروقة وثغرات في المراقبة وراء سرقة بيانات الضرائب الفرنسية

    نشرت الوكالة الوطنية الفرنسية للأمن السيبراني (آنسي) تحقيقها في الهجمات السيبرانية التي أثرت على الإدارة الضريبية للبلاد (DGFiP). ووجدت الوكالة أن المهاجمين استخدموا بيانات اعتماد شرعية لموظفين واستغلوا نقاط ضعف في المصادقة وبنية الشبكة والمراقبة للوصول إلى أنظمة حساسة وسحب البيانات.

    الحسابات الصحيحة قلّلت من ظهور المهاجم

    تتبّعت آنسي نشاطًا غير مصرح به بين مايو وأغسطس 2026 عبر بوابة الضرائب وبيئة منفصلة لسجل الأراضي. وكانت بيانات الاعتماد قد تعرّضت للانكشاف بعد استخدامها على أجهزة شخصية غير مُدارة، في حين كانت بعض بوابات الوصول تفتقر إلى مصادقة قوية. كما كان من الممكن الوصول إلى التطبيقات الحساسة عبر مسارات شبكة حكومية دون تجزئة كافية.

    ويشير التقرير إلى أن لا أنظمة مراقبة DGFiP ولا مستشعرات شبكة آنسي تمكّنت من رصد موجتي تسريب البيانات. فإحدى البوابات التي استخدمها المهاجم لم تكن تحت المراقبة، ولم تكن سجلات التطبيقات متاحة لآنسي، ولم تُربط الإشارات المشتبه بها عبر الأنظمة المختلفة.

    التحكم في الجلسات وبيانات التطبيقات التحليلية أمران محوريان

    تُظهر هذه الحالة ضرورة أن يؤدي إعادة ضبط كلمات المرور إلى إلغاء الجلسات النشطة عبر جميع البوابات المتصلة. وينبغي لمشغّلي القطاع العام الجمع بين مصادقة مقاومة للتصيّد، وتسجيل على مستوى التطبيق، وتنبيهات حجم البيانات، والتجزئة بين الوكالات. كما ينبغي أن تربط عمليات البحث الاستعادي بين أدلة الهوية والتطبيقات والشبكة عبر الحدود الإدارية. وتتابع SectechMedia الضوابط ذات الصلة في تغطيتها لـالأمن السيبراني-الفيزيائي.

    المصادر