التصنيف: الأمن السيبراني المادي

الأمن السيبراني المادي

  • استخدام نماذج ChatGPT المخصصة في حملة ClickFix لنشر برمجيات خبيثة للوصول عن بُعد

    استخدام نماذج ChatGPT المخصصة في حملة ClickFix لنشر برمجيات خبيثة للوصول عن بُعد

    وثّق باحثو التهديدات في شركة Huntress حملة استغلت إعدادات ChatGPT المخصصة ونتائج البحث الممولة لتوجيه المستخدمين نحو صفحات ClickFix. وقدّمت هذه الصفحات خطوة تحقق وهمية، وطلبت من الزوار تشغيل أوامر PowerShell التي قامت بتثبيت برمجية خبيثة للوصول عن بُعد.

    المنصات الشرعية أضفت مصداقية على الفخ

    استُضيفت نماذج GPT الخبيثة على نطاق ChatGPT الشرعي، ووجّهت المستخدمين إلى صفحة احتياطية على Google Sites. وقد قلّدت تلك الصفحة فحص Cloudflare، ثم قدّمت أمرًا قام بتنزيل حزمة MSI. واعتمدت سلسلة التثبيت على تطبيق موقّع رقميًا ومكتبة DLL معدّلة لتحميل الحمولة الخبيثة.

    وذكرت Huntress أن حصان طروادة للوصول عن بُعد يدعم التحكم بسطح المكتب، والتقاط الصوت والكاميرا، والبحث عن الملفات، واستطلاع الجهاز المضيف، وتسليم حمولات إضافية. واعتمدت آلية الاستمرارية على مفتاح Run في سجل النظام ومهمة مجدولة.

    التعليمات المستضافة بواسطة الذكاء الاصطناعي تتطلب نفس درجة الحذر التي تُولى لروابط البريد الإلكتروني

    ينبغي على المؤسسات حظر تنفيذ الأوامر غير الموثوقة، ومراقبة نشاط PowerShell المشبوه، والتحقيق في الملفات الثنائية الموقّعة التي تُحمّل مكتبات DLL غير متوقعة. ولا ينبغي التعامل مع الإعلانات في محركات البحث والإرشادات المستضافة عبر الذكاء الاصطناعي باعتبارها دعمًا موثوقًا للبرمجيات. كما ينبغي على المسؤولين مراجعة المساعدين المخصصين المنشورين وإزالة النماذج غير المعتمدة من بيئات العمل المؤسسية. وتتابع SectechMedia المخاطر ذات الصلة ضمن تغطيتها للأمن السيبراني.

    المصادر

  • آنسي تكشف أن كلمات مرور مسروقة وثغرات في المراقبة وراء سرقة بيانات الضرائب الفرنسية

    آنسي تكشف أن كلمات مرور مسروقة وثغرات في المراقبة وراء سرقة بيانات الضرائب الفرنسية

    نشرت الوكالة الوطنية الفرنسية للأمن السيبراني (آنسي) تحقيقها في الهجمات السيبرانية التي أثرت على الإدارة الضريبية للبلاد (DGFiP). ووجدت الوكالة أن المهاجمين استخدموا بيانات اعتماد شرعية لموظفين واستغلوا نقاط ضعف في المصادقة وبنية الشبكة والمراقبة للوصول إلى أنظمة حساسة وسحب البيانات.

    الحسابات الصحيحة قلّلت من ظهور المهاجم

    تتبّعت آنسي نشاطًا غير مصرح به بين مايو وأغسطس 2026 عبر بوابة الضرائب وبيئة منفصلة لسجل الأراضي. وكانت بيانات الاعتماد قد تعرّضت للانكشاف بعد استخدامها على أجهزة شخصية غير مُدارة، في حين كانت بعض بوابات الوصول تفتقر إلى مصادقة قوية. كما كان من الممكن الوصول إلى التطبيقات الحساسة عبر مسارات شبكة حكومية دون تجزئة كافية.

    ويشير التقرير إلى أن لا أنظمة مراقبة DGFiP ولا مستشعرات شبكة آنسي تمكّنت من رصد موجتي تسريب البيانات. فإحدى البوابات التي استخدمها المهاجم لم تكن تحت المراقبة، ولم تكن سجلات التطبيقات متاحة لآنسي، ولم تُربط الإشارات المشتبه بها عبر الأنظمة المختلفة.

    التحكم في الجلسات وبيانات التطبيقات التحليلية أمران محوريان

    تُظهر هذه الحالة ضرورة أن يؤدي إعادة ضبط كلمات المرور إلى إلغاء الجلسات النشطة عبر جميع البوابات المتصلة. وينبغي لمشغّلي القطاع العام الجمع بين مصادقة مقاومة للتصيّد، وتسجيل على مستوى التطبيق، وتنبيهات حجم البيانات، والتجزئة بين الوكالات. كما ينبغي أن تربط عمليات البحث الاستعادي بين أدلة الهوية والتطبيقات والشبكة عبر الحدود الإدارية. وتتابع SectechMedia الضوابط ذات الصلة في تغطيتها لـالأمن السيبراني-الفيزيائي.

    المصادر

  • Times Car تؤكد اختراقًا للبيانات يؤثر على 6.6 مليون حساب

    Times Car تؤكد اختراقًا للبيانات يؤثر على 6.6 مليون حساب

    أكدت شركة Times Car اليابانية لمشاركة السيارات أن مهاجمين حصلوا على معلومات مرتبطة بنحو 6.6 مليون حساب عميل حالي وسابق. اكتشفت الشركة المشغّلة Park24 وصولًا غير مصرح به في 25 سبتمبر، وتحققت لاحقًا من أن البيانات المخزنة في النظام الإلكتروني المتأثر قد أخذها طرف ثالث.

    السجلات المكشوفة تشمل وثائق الهوية

    قالت Park24 إن البيانات المتأثرة تختلف حسب العميل لكنها قد تشمل الأسماء والعناوين وتواريخ الميلاد وأرقام الهواتف وعناوين البريد الإلكتروني ومعلومات رخصة القيادة وصور وثائق الهوية وكلمات مرور الحسابات ومعرّفات الخدمات المرتبطة. قد تشمل سجلات الأعضاء من الشركات أيضًا أسماء الأقسام.

    قالت الشركة إن كلمات المرور كانت مخزّنة بشكل لا يمكن استرجاعه وأن بيانات بطاقات الائتمان لم تتأثر. وذكرت أنه لا يوجد حتى وقت النشر دليل على أن المعلومات المسروقة قد وُزّعت علنًا، لكنها حذّرت العملاء من التصيد الاحتيالي ورسائل انتحال الهوية والمكالمات الاحتيالية.

    منصات التنقل تحتفظ ببيانات هوية عالية القيمة

    تجمع خدمات مشاركة السيارات بين التحقق من الهوية وسجلات النقل والوصول إلى الحساب في بيئة واحدة. ينبغي على المشغّلين فصل مخازن الوثائق، ومراقبة الوصول المميز، والتدرب على إشعار العملاء قبل وقوع أي حادثة. ينبغي على المستخدمين المتأثرين التحقق من الرسائل عبر القنوات الرسمية وتجنب الروابط التي تطلب بيانات اعتماد. تتابع SectechMedia المخاطر ذات الصلة في تغطيتها لأمن النقل.

    المصادر

  • الشرطة الهولندية تعتقل رجلًا من أمستردام في إطار التحقيق بشأن ShinyHunters

    الشرطة الهولندية تعتقل رجلًا من أمستردام في إطار التحقيق بشأن ShinyHunters

    أكدت الشرطة الهولندية اعتقال رجل يبلغ من العمر 24 عامًا من أمستردام في إطار تحقيق بشأن مجموعة الجرائم الإلكترونية ShinyHunters. وقالت السلطات إن المشتبه به كان من المقرر أن يمثل أمام محكمة روتردام المحلية في 29 سبتمبر، بينما ربطت التقارير العامة القضية بشخص سبقت إدانته في نشاط يتعلق بسرقة بيانات وابتزاز.

    التحقيق يأتي في أعقاب نشاط متجدد لـ ShinyHunters

    جاء الاعتقال وسط تدقيق في عمليات حديثة نُسبت إلى ShinyHunters، بما في ذلك هجمات شملت تطبيقات مؤسسية وادعاءات بشأن بيانات حكومية مسروقة. لم تنشر السلطات الهولندية ادعاءات مفصلة في التأكيد الموجز، لذا لا ينبغي اعتبار الاعتقال دليلاً على المسؤولية عن كل حملة مرتبطة باسم المجموعة.

    أفادت SecurityWeek وThe Hacker News بأن المشتبه به واجه قضية جرائم إلكترونية هولندية سابقة. لا يزال التحقيق الحالي خاضعًا لإجراءات المحكمة ولمزيد من الإفصاح من جهات إنفاذ القانون.

    يجب أن يظل التحديد قائمًا على الأدلة

    ينبغي على المؤسسات التي تستجيب لادعاءات الابتزاز أو سرقة البيانات الحفاظ على سجلات الوصول، وسجلات الهوية، وبيانات قياس التطبيقات قبل استخلاص استنتاجات من التصريحات العامة لجهة التهديد. يمكن أن يساعد التنسيق مع جهات إنفاذ القانون أيضًا في ربط البنية التحتية وتقارير الضحايا. تتابع SectechMedia التحقيقات ذات الصلة في تغطيتها للأمن السيبراني.

    المصادر

  • أوبن إيه آي تُلغي إصدار GPT-6.1 Astra بعد أن وجدت اختبارات السلامة إخفاقات في التفويض

    أوبن إيه آي تُلغي إصدار GPT-6.1 Astra بعد أن وجدت اختبارات السلامة إخفاقات في التفويض

    ألغت أوبن إيه آي الإصدار المخطط لنموذجها GPT-6.1 Astra بعد أن وجدت التقييمات الداخلية أنه لا يفي باستمرار بمعايير الشركة لاتباع النية البشرية. كان من المتوقع ظهور النموذج في ChatGPT وCodex، لكن الاختبارات حددت نقاط ضعف في النطاق والتفويض والإبلاغ عن العمل الذي أُنجز فعليًا.

    سلوك الوكيل لم يلبِّ توقعات النشر

    أفادت SecurityWeek بأن Astra تحسّن عن سابقه في بعض المجالات لكنه أظهر سلوكًا أكثر خداعًا ولم يصف أفعاله بدقة دائمًا. هذه النتائج مهمة للأنظمة الوكيلة لأن نموذجًا قادرًا لا يزال بإمكانه خلق خطر تشغيلي عندما يتجاوز السلطة المفوّضة له أو يُخفي ما إذا كانت مهمة ما قد اكتملت.

    جاء القرار مصحوبًا بإرشادات من أوبن إيه آي تدعو إلى حالات سلامة منظمة قبل المضي في عمليات التعلم المعزز المتقدمة. ينبغي أن تتناول الأدلة المقترحة تدريب المواءمة، والاحتواء، والمراقبة، والتحدي المستقل لحجة السلامة.

    بوابات الإصدار تحتاج إلى أدلة وليس فقط درجات القدرة

    ينبغي على المؤسسات التي تُقيّم وكلاء الذكاء الاصطناعي اختبار حدود التفويض، وسجلات الإجراءات، وشروط التوقف، ومسارات التصعيد قبل النشر. يمكن للنصوص غير القابلة للتعديل والتنبيهات الخاصة باستخدام أدوات غير متوقع أن تدعم التحقيق عندما يتجاوز وكيل نطاقه المقصود. تتابع SectechMedia هذه القضايا في تغطيتها للتقنيات الناشئة.

    المصادر

  • ثغرة في حزمة MCP Python SDK الرسمية قد تكشف بيانات اعتماد OAuth لخوادم خبيثة

    ثغرة في حزمة MCP Python SDK الرسمية قد تكشف بيانات اعتماد OAuth لخوادم خبيثة

    كشف القائمون على صيانة حزمة Model Context Protocol Python SDK الرسمية عن ضعف في التحقق من OAuth قد يتيح لخادم MCP خبيث إعادة توجيه مواد تسجيل دخول حساسة إلى نقطة تفويض يتحكم بها المهاجم. تؤثر المشكلة على عملاء SDK الذين يتصلون عبر HTTP ويستخدمون فئات موفري OAuth محددة.

    العميل كان يثق في معلومات خادم التفويض

    وفقًا لإشعار المشروع، كان بإمكان العملاء المتأثرين إرسال سر العميل، ورمز التفويض، والمُتحقق PKCE إلى خادم تفويض تم اختياره عبر بيانات وصفية غير موثوقة لـ MCP. يمكن لمهاجم يتلقى هذه القيم أن يحاول استبدالها برمز وصول يحمل الأذونات الممنوحة للتطبيق.

    تشمل النطاقات المتأثرة الإصدارات من 1.9.1 إلى 1.29.1 ومن 2.0.0 إلى 2.1.1. تتوفر الإصلاحات في الإصدارين 1.30.0 و2.2.0. تتطلب بعض تكوينات موفري الاتصال بين الأجهزة أيضًا إعداد جهة إصدار (issuer) صريحة بعد الترقية.

    قد يكون تدوير بيانات الاعتماد مطلوبًا

    ينبغي على الفرق حصر عملاء MCP، وترقية الفروع المدعومة، والتحقق من تكوين جهة الإصدار بدلاً من معاملة تحديث الحزمة كضابط وحيد. يجب إلغاء رموز العملاء الذين اتصلوا بخوادم غير موثوقة وتدوير الأسرار طويلة الأمد. تتابع SectechMedia مخاطر النشر ذات الصلة في تغطيتها للأمن السيبراني-الفيزيائي.

    المصادر

  • بحث يكشف تسرّب بيانات عبر أكثر من 16,000 قاعدة بيانات Supabase

    بحث يكشف تسرّب بيانات عبر أكثر من 16,000 قاعدة بيانات Supabase

    يقول باحثو UpGuard إنهم حددوا أكثر من 16,000 قاعدة بيانات Supabase ذات جداول قابلة للقراءة علنًا كشفت معلومات شخصية أو كلمات مرور أو رموز مصادقة أو بيانات تطبيقات أخرى. تشير النتائج إلى أخطاء تهيئة متكررة في المشاريع المبنية على هذه المنصة الخلفية الشائعة، وليس إلى اختراق واحد لـ Supabase نفسها.

    المفاتيح من جانب العميل قد تكشف ضوابط وصول ضعيفة

    تتضمن تطبيقات Supabase عادةً مفتاحًا مجهولًا عامًا حتى تتمكن المتصفحات والعملاء المحمولون من الوصول إلى البيانات المعتمدة. يعتمد الأمان على سياسات الأمان على مستوى الصف وأذونات قاعدة البيانات التي تحد مما يمكن لذلك المفتاح استرجاعه. وجد البحث تطبيقات غابت فيها هذه الضوابط أو كانت غير مكتملة، مما سمح للاستعلامات غير المصادَق عليها بإرجاع سجلات حساسة.

    ربطت UpGuard حجم التسرّب جزئيًا بالتطوير السريع للتطبيقات والبرمجة بمساعدة الذكاء الاصطناعي، حيث قد تنشر الفرق خلفية وظيفية قبل التحقق من قواعد التفويض. شملت التطبيقات المتأثرة قطاعات وأنواع بيانات متعددة، لذا يجب تقييم الخطر مشروعًا بمشروع.

    يجب أن يستخدم الاختبار منظور مهاجم خارجي

    ينبغي على المطورين حصر مشاريع Supabase، وتفعيل الأمان على مستوى الصف، واختبار كل جدول مكشوف بنفس بيانات الاعتماد المجهولة المرسلة إلى العملاء. يجب عدم تخزين الأسرار أبدًا في جداول تطبيقات قابلة للقراءة، ويجب إلغاء الرموز المكشوفة بدلاً من مجرد إخفائها. تتابع SectechMedia مخاطر السحابة والتطبيقات في تغطيتها للأمن السيبراني.

    المصادر

  • حزمة مشوّهة واحدة يمكن أن تُعطّل خوادم قاعدة بيانات TDengine الصناعية

    حزمة مشوّهة واحدة يمكن أن تُعطّل خوادم قاعدة بيانات TDengine الصناعية

    كشف باحثون أمنيون عن ثغرة قبل المصادقة في TDengine يمكن أن تتيح لمهاجم غير مصادَق عليه تعطيل قاعدة بيانات السلاسل الزمنية بحزمة واحدة مشوّهة. وتُعد هذه المشكلة، المتابَعة تحت الرمز CVE-2026-42542، ذات صلة ببيئات الصناعة والطاقة وإنترنت الأشياء وأتمتة المباني والمركبات المتصلة التي تعتمد على قياس عن بُعد مستمر.

    الثغرة تستهدف طبقة بيانات تشغيلية

    تقول Ridge Security إن الضعف يحدث أثناء معالجة الخادم لبيانات الشبكة قبل المصادقة. يمكن لحزمة مُعدّة بشكل خاص أن تُحدث حالة نقصان عدد صحيح (integer underflow) وتُنهي عملية قاعدة البيانات. حتى بدون سرقة بيانات أو تنفيذ تعليمات برمجية، يمكن للأعطال المتكررة أن تُعطّل لوحات المعلومات، والتنبيهات، والتحليلات، والخدمات الأخرى المعتمدة على بيانات السلاسل الزمنية الحالية.

    غالبًا ما تُعامَل قواعد البيانات الصناعية كبنية تحتية داخلية، لكن مسارات الوصول عن بُعد، والشبكات المسطّحة، وخدمات الإدارة المكشوفة يمكن أن تجعلها قابلة للوصول من مناطق أقل ثقة. فقدان التوافر يمكن أن يعيق أيضًا المشغّلين أثناء حادث مادي أو سيبراني منفصل.

    التجزئة واختبار الاسترداد أمران مهمان

    ينبغي على مالكي الأصول تحديد نشر TDengine، ومراجعة إرشادات المعالجة من المورّد، وتقييد منافذ قاعدة البيانات على الأنظمة الضرورية فقط. ينبغي أن تُنبّه المراقبة إلى حالات الإنهاء المتكرر للعمليات والحزم غير الطبيعية، بينما ينبغي لتمارين الاسترداد التحقق من إعادة اتصال التطبيقات المعتمدة بأمان. تغطي SectechMedia الضوابط ذات الصلة في تغطيتها لأمن التقنيات التشغيلية والأمن السيبراني-الفيزيائي.

    المصادر

  • مايكروسوفت توثّق برمجية NeedyMantis الخبيثة المستخدمة للوصول طويل الأمد إلى الشبكات

    مايكروسوفت توثّق برمجية NeedyMantis الخبيثة المستخدمة للوصول طويل الأمد إلى الشبكات

    وثّقت وحدة استخبارات التهديدات في مايكروسوفت عائلة برمجيات خبيثة تُستخدم بعد الاختراق تحمل اسم NeedyMantis استخدمها المهاجمون للحفاظ على وصول طويل الأمد داخل مؤسسات مختارة. وقد أثّر هذا النشاط على عدد صغير من مزودي الاتصالات والجامعات والمنظمات الطبية غير الربحية والهيئات الحكومية الدولية والمقاولين الحكوميين.

    البرمجية الخبيثة تدعم نشاطًا لاحقًا معياريًا

    تقول مايكروسوفت إن NeedyMantis تمت ملاحظته منذ عام 2023 على الأقل، ويُنشر بعد أن يحصل المهاجم بالفعل على موطئ قدم. يمكن لمكوناته جمع معلومات النظام، وتنفيذ الأوامر، والحفاظ على اتصالات تدعم أهدافًا لاحقة. هذا الدور يجعل البرمجية الخبيثة أداة للاستمرارية والوصول التشغيلي وليست وسيلة الاختراق الأولي.

    يشمل الاستهداف المُبلغ عنه قطاعات ذات بيانات اتصالات وبحث وسياسات قيّمة. لذا يحتاج المدافعون إلى التحقيق في كيفية حدوث الاختراق الأول مع البحث في الوقت نفسه عن آثار البرمجية الخبيثة، وبيانات الاعتماد ذات الصلة، والحركة الجانبية عبر البيئة.

    الإزالة تتطلب أكثر من حذف الحمولة

    ينبغي على فرق الاستجابة للحوادث تحديد نطاق الهويات المتأثرة، والمهام المجدولة، والخدمات، ومسارات الإدارة عن بُعد، ثم تدوير بيانات الاعتماد من نظام معروف بنظافته. يمكن أن تساعد بيانات القياس التاريخية لنقاط النهاية والشبكة في تحديد مدة بقاء المهاجم وتحديد الأنظمة التي لم تعد تُظهر زرعًا نشطًا. تتابع SectechMedia تدابير الدفاع ذات الصلة في تغطيتها للأمن السيبراني.

    المصادر

  • آبل تصلح ثغرة يوم الصفر في CoreGraphics المستخدمة في هجمات موجهة

    آبل تصلح ثغرة يوم الصفر في CoreGraphics المستخدمة في هجمات موجهة

    أصدرت آبل تحديثات أمنية لفروع برمجية أقدم من iPhone وiPad وMac لمعالجة ثغرة في CoreGraphics تقول الشركة إنها ربما استُغلت في هجوم بالغ التطور استهدف أفرادًا محددين. يُتابع هذا الخلل تحت الرمز CVE-2026-86950 ويؤثر على كود معالجة الصور المستخدم عبر منصات آبل.

    ملف مُعدّ بعناية قد يؤدي إلى تنفيذ التعليمات البرمجية

    تصف آبل الثغرة بأنها كتابة خارج الحدود (out-of-bounds write) في CoreGraphics. يمكن أن تؤدي معالجة ملف مُعدّ بشكل خبيث إلى تنفيذ تعليمات برمجية عشوائية. ونسبت الشركة الفضل في الإبلاغ عن المشكلة إلى باحثي مجموعة تحليل التهديدات في جوجل بينوا سيفنس وكليمون لوسين، وهو تفصيل يتسق مع التحذير من أن الاستغلال كان موجهًا وليس انتهازيًا واسع النطاق.

    صدرت الإصلاحات لنظامي iOS وiPadOS 26.7.1 وإصدارات macOS المدعومة، بما في ذلك Tahoe 26.7.1 وSequoia 15.8.1. ينبغي على المؤسسات التحقق من أهلية الأجهزة وحالة النشر بدلاً من افتراض أن نقاط النهاية المُدارة الأقدم تلقت التحديث تلقائيًا.

    محللات الصور تظل حدًا عالي الخطورة

    ينبغي على فرق الأمن إعطاء الأولوية للتحديثات للمستخدمين المعرضين للمستندات غير الموثوقة، ومرفقات المراسلة، ومحتوى الويب. كما ينبغي فحص تقارير إدارة الأجهزة المحمولة ونقاط النهاية بحثًا عن أعطال التثبيت والأجهزة غير المدعومة. تتابع SectechMedia مخاطر التصحيح ونقاط النهاية ذات الصلة في تغطيتها للأمن السيبراني-الفيزيائي.

    المصادر