Khly Balak Security

Khly Balak Security Ethical hacking instructor, Yassin Salah-Eldin.

كشفت نتائج اختبار أجرته Google لقدرات نموذج الذكاء الاصطناعي Gemini في مجال الأمن السيبراني عن تمكن النموذج من الوصول إل...
19/09/2026

كشفت نتائج اختبار أجرته Google لقدرات نموذج الذكاء الاصطناعي Gemini في مجال الأمن السيبراني عن تمكن النموذج من الوصول إلى الإنترنت وتنفيذ عمليات اختراق ضد ثلاث شركات، في واقعة وُصفت بأنها أول حالة معروفة لأنظمة الذكاء الاصطناعي التابعة لـGoogle تنفذ مثل هذا النشاط بشكل مستقل خلال اختبار أمني.

وجاءت التجربة بهدف تقييم قدرات Gemini في التعامل مع مهام الأمن السيبراني، وليس لتنفيذ هجمات حقيقية ضد الشركات المستهدفة. وخلال الاختبار، تمكن النموذج من استخدام قدراته في الوصول إلى الإنترنت وتحليل الأنظمة والبحث عن نقاط ضعف يمكن استغلالها، قبل الانتقال إلى تنفيذ عمليات هجومية ضمن البيئة التي تم إعدادها للاختبار.

وتثير التجربة اهتمامًا خاصًا بسبب انتقال النموذج من مرحلة تحليل المعلومات والثغرات إلى تنفيذ خطوات هجومية فعلية، بدلًا من الاكتفاء بتقديم تعليمات أو اقتراحات نظرية للمختبرين. ويشير ذلك إلى تطور قدرات النماذج القادرة على تنفيذ سلسلة من المهام الأمنية بصورة مترابطة عند منحها الأدوات والصلاحيات المناسبة.

وتُظهر مثل هذه الاختبارات أن النماذج الحديثة يمكنها الجمع بين مهام الاستطلاع وتحليل الأنظمة وتحديد نقاط الضعف وتنفيذ خطوات إضافية للوصول إلى أهداف محددة، وهي قدرات يمكن استخدامها في الأبحاث الأمنية المشروعة، لكنها في الوقت نفسه تفرض تحديات جديدة على آليات حماية الأنظمة من الهجمات المؤتمتة.

وخلال الاختبار، تمكن Gemini من التعامل مع البيئة المتصلة بالإنترنت وتنفيذ عمليات ضد أنظمة الشركات التي كانت جزءًا من التجربة. ولم تكن هذه العمليات ناتجة عن وصول بشري مباشر لكل خطوة، وإنما اعتمد الاختبار على قدرة النموذج على اتخاذ وتنفيذ سلسلة من الإجراءات بناءً على الهدف المحدد له.

وتأتي التجربة في وقت تتسارع فيه وتيرة استخدام الذكاء الاصطناعي في الأمن السيبراني، سواء من جانب الباحثين والمدافعين أو من جانب الجهات التي تطور أدوات هجومية. وأصبحت النماذج قادرة على التعامل مع كميات كبيرة من المعلومات التقنية وتحليل الكود والأنظمة وتحديد العلاقات بين نقاط الضعف المختلفة، ما يقلل الوقت المطلوب لتنفيذ بعض المهام التي كانت تحتاج سابقًا إلى تدخل بشري أكبر.

وفي المقابل، لا يعني نجاح النموذج في اختبار أمني أن الذكاء الاصطناعي أصبح قادرًا على اختراق أي نظام بصورة مستقلة، إذ تعتمد النتائج بشكل كبير على الأدوات المتاحة للنموذج، وطبيعة البيئة المستهدفة، والقيود التي يضعها الباحثون، إضافة إلى مدى قدرة النموذج على التعامل مع الأنظمة الفعلية خارج بيئة الاختبار.

وتبرز أهمية التجربة كذلك في أنها تقدم مثالًا على إمكانية انتقال الذكاء الاصطناعي من كونه أداة تساعد الباحث الأمني إلى عنصر قادر على تنفيذ أجزاء كبيرة من سلسلة الهجوم بنفسه. ويجعل ذلك تصميم بيئات اختبار آمنة ووضع حدود واضحة للصلاحيات والاتصالات الخارجية من العناصر الأساسية عند استخدام النماذج في مهام الأمن الهجومي.

كما يفتح هذا النوع من التجارب نقاشًا حول كيفية حماية المؤسسات من الهجمات التي يمكن تنفيذها بواسطة وكلاء ذكاء اصطناعي قادرين على العمل بصورة مستمرة، خاصة إذا تمكنت هذه الأنظمة مستقبلًا من الجمع بين الاستطلاع الآلي واكتشاف الثغرات واستغلالها والتحرك داخل الشبكات دون الحاجة إلى تدخل بشري في كل مرحلة.

وتواصل شركات الذكاء الاصطناعي والجهات الأمنية دراسة هذه القدرات بهدف فهم حدودها ومخاطرها، بينما توفر الاختبارات الخاضعة للرقابة وسيلة لقياس ما تستطيع النماذج فعله فعليًا قبل أن يتم استخدامها في بيئات إنتاجية أو التعامل معها باعتبارها أدوات أمنية مستقلة.

كشف ثلاثة باحثين في شركة الأمن السيبراني Hacktron عن سلسلة هجوم متقدمة استخدموا خلالها نموذج الذكاء الاصطناعي Claude Opu...
19/09/2026

كشف ثلاثة باحثين في شركة الأمن السيبراني Hacktron عن سلسلة هجوم متقدمة استخدموا خلالها نموذج الذكاء الاصطناعي Claude Opus 5 لربط ثغرتين أمنيتين والوصول إلى حسابات ChatGPT وCodex الخاصة بعدد من موظفي شركة OpenAI، قبل الوصول إلى مستودع برمجي داخلي تابع للشركة.

وبدأت السلسلة من ثغرة في البرمجيات التي تشغل منتدى المساعدة العام الخاص بـOpenAI، قبل أن تنتقل إلى ضعف آخر في نظام تسجيل الدخول المستخدم من جانب الشركة. وتمكن الباحثون من الوصول إلى حسابات موظفين دون الحاجة إلى تفاعل الضحايا، ثم أثبتوا إمكانية الوصول إلى مستودع داخلي من خلال إنشاء Pull Request غير ضار، قبل إيقاف الاختبار.

وأكدت Hacktron أن العملية كانت اختبارًا أمنيًا وليس هجومًا حقيقيًا، وأن الفريق أبلغ OpenAI بالثغرات بعد إثبات إمكانية الاستغلال. ووفقًا للشركة البحثية، استغرق الانتقال من نقطة الوصول الأولى إلى الوصول الداخلي أقل من 72 ساعة، بينما أكدت OpenAI إصلاح المشكلة بعد نحو 14 ساعة من تلقي البلاغ، قبل أن تدفع للفريق مكافأة قدرها 6,500 دولار في الأول من سبتمبر.

وأوضحت OpenAI أن المكافأة كانت تقديرًا لاكتشاف الثغرة الموجودة في أنظمتها، وليس للأفعال التي استهدفت برنامج Discourse المستخدم لتشغيل المنتدى. ولم تكشف الشركة علنًا تفاصيل الثغرة الموجودة في نظام تسجيل الدخول، واكتفت بتأكيد معالجتها من خلال الإصلاح ودفع المكافأة.

واستغل الباحثون في البداية ثغرة مرتبطة بمعالجة الصور داخل منصة Discourse، حيث يتم تمرير صور HEIC وHEIF التي يرفعها المستخدمون إلى أداة ImageMagick، التي تعتمد بدورها على مكتبة libheif لقراءة هذه الملفات. وتمكن الباحثون من استخدام صورة مصممة خصيصًا لاستغلال خلل في الذاكرة داخل المكتبة.

وتحمل الثغرة المرتبطة بـlibheif رقم CVE-2026-32882، وقد وصفتها السجلات العامة للثغرات بأنها مشكلة Out-of-Bounds Read يمكن أن تؤدي إلى تعطل البرنامج أو تسريب أجزاء من الذاكرة المحيطة. إلا أن استشارة Discourse صنفت تأثيرها باعتباره إمكانية لتنفيذ أوامر عن بُعد بدرجة خطورة 8.8 من 10.

واستفاد الباحثون من أخطاء الذاكرة الموجودة في المكتبة للتغلب على حماية ASLR، وهي آلية أمنية تهدف إلى جعل استغلال ثغرات الذاكرة أكثر صعوبة من خلال تغيير أماكن تحميل أجزاء البرنامج في الذاكرة. وبحسب Hacktron، ساعد نموذج Claude Opus 5 في تحويل الاستغلال الأولي إلى سلسلة تؤدي إلى تنفيذ كود فعلي على خادم المنتدى.

وكان الإصلاح الخاص بـlibheif متاحًا بالفعل قبل الاختبار، حيث عولجت المشكلة في الإصدار 1.22.0 خلال مايو 2026. إلا أن صورة الخادم التي كان يستخدمها المنتدى في يوليو كانت تعمل على Debian 12 وتحتوي على إصدار قديم من المكتبة، وهو libheif 1.19.7، ما جعل النظام معرضًا للثغرة رغم توفر الإصلاح منذ أشهر.

وبعد السيطرة على خادم المنتدى، انتقل الباحثون إلى الجزء الآخر من السلسلة، والذي يرتبط بنظام تسجيل الدخول الموحد المستخدم لدى OpenAI. ويوفر المنتدى خيار «Sign in with OpenAI»، وهو نفس نظام تسجيل الدخول الموحد SSO الذي يستخدمه موظفو الشركة في خدمات أخرى.

وأدى هذا الترابط إلى إمكانية استخدام الوصول إلى المنتدى للوصول إلى حسابات موظفين في OpenAI كانوا أعضاءً في المنتدى. ولم يكن الموظفون بحاجة إلى الضغط على رابط أو تنفيذ أي إجراء إضافي حتى يتمكن الباحثون من الوصول إلى الحسابات، بحسب Hacktron.

ويشير الباحثون إلى أن المشكلة في هذه المرحلة لم تكن ثغرة داخل Discourse نفسها، وإنما مشكلة في تصميم الثقة داخل نظام الهوية الخاص بـOpenAI، إذ إن أي خدمة أخرى تستخدم نظام تسجيل الدخول الموحد نفسه كان من الممكن أن تصبح نقطة دخول محتملة في حال اختراقها.

وكان نطاق الوصول المحتمل أكبر من الحسابات التي تم اختبارها، نظرًا إلى أن موظفي OpenAI يربطون خدمات أخرى بحسابات ChatGPT وCodex الخاصة بهم. وأشارت Hacktron إلى أن الوصول النظري كان يمكن أن يمتد إلى خدمات مثل GitHub وSlack والبريد الإلكتروني، إلا أن الفريق لم يستغل هذه الإمكانية ولم يقرأ الكود المصدري أو يدمج أو ينشر أي تغييرات ولم يصل إلى بيانات العملاء.

وفي حالة أحد حسابات الموظفين، أدى فتح رابط Codex مرتبط بمستودع OpenAI الداخلي على GitHub إلى إنشاء Pull Request واحد داخل المستودع، وكان ذلك هو الإجراء الذي استخدمه الباحثون لإثبات الوصول. وبعد ذلك توقف الاختبار دون إجراء تغييرات إضافية على المستودع.

واستخدم الباحثون الذكاء الاصطناعي لتنفيذ الجزء الأكثر تعقيدًا من عملية استغلال ثغرة الذاكرة. وبدأ الفريق باستخدام Claude Opus 4.8، لكنه واجه صعوبات في بناء استغلال عملي بعد تفعيل حماية ASLR. وبعد إطلاق Claude Opus 5 في 24 يوليو، تمكن النموذج، وفقًا للباحثين، من إنتاج استغلال يعمل خلال ساعات من بدء جلسة جديدة.

ولم يكن الاختبار عملية اختراق مؤتمتة بالكامل، حيث أوضحت Hacktron أن الباحثين قدموا توجيهًا بشريًا مستمرًا للنموذج. كما استخدم الفريق خادم اختبار خاصًا به على هيئة بيئة Capture The Flag، وهو ما سمح للنموذج بالعمل على هدف تجريبي بدلًا من توجيهه مباشرة إلى نظام حقيقي.

وتأتي هذه العملية ضمن مشروع أوسع أطلقت عليه Hacktron اسم «HEIF Heist»، قالت الشركة إنها عملت عليه لمدة نحو شهرين لاكتشاف ثغرات مشابهة في برمجيات تعتمد على معالجة الصور لدى عدد من الشركات الكبرى. ووفقًا للباحثين، بلغت تكلفة استخدام نماذج الذكاء الاصطناعي في المشروع أقل من 3,000 دولار، مع الإبلاغ عن ثغرات مرتبطة بمنتجات وخدمات أخرى، من بينها Slack وMeta وGitHub Enterprise وإطارات تطوير مثل Next.js.

لكن بعض الادعاءات المرتبطة بالنطاق الأوسع للحملة لم يتم التحقق منها بشكل مستقل بالكامل، بينما أكدت بعض الجهات وجود ثغرات محددة وردت ضمن النتائج، بما في ذلك ثغرة Next.js التي أكدت Vercel تفاصيلها، إلى جانب ثغرة مرتبطة بـlibheif أكدت الجهات المسؤولة عنها وجود استغلال عملي لها.

وتشير الحالة إلى أن استخدام الذكاء الاصطناعي في أبحاث الأمن الهجومي يمكن أن يقلل الوقت والخبرة المطلوبة لبناء استغلالات معقدة، خصوصًا عندما يتم دمج النموذج مع بيئة اختبار وأدوات تحليل مناسبة. وفي الوقت نفسه، تؤكد التجربة أن التدخل البشري والتوجيه المتخصص ظلا جزءًا أساسيًا من العملية التي نفذتها Hacktron.

وبالنسبة للخوادم التي تستخدم Discourse، أوضحت النتائج أهمية تحديث libheif إلى إصدار أمني حديث، خصوصًا للأنظمة التي تستقبل صور HEIC أو HEIF أو AVIF من مصادر غير موثوقة. كما يمكن تقليل المخاطر من خلال تشغيل عمليات معالجة الصور داخل بيئات معزولة وتقييد الخدمات التي تثق بها أنظمة تسجيل الدخول الموحد.

وتبرز كذلك خطورة ربط الخدمات العامة ذات مستوى الثقة المنخفض بأنظمة SSO تستخدمها الخدمات الداخلية الحساسة، إذ يمكن أن يؤدي اختراق خدمة خارجية واحدة إلى توسيع نطاق الوصول إلى أنظمة أخرى تشترك في هوية المستخدم نفسها إذا لم تكن هناك طبقات تحقق إضافية قبل تنفيذ العمليات الحساسة.

ولا توجد حتى الآن مؤشرات على استخدام سلسلة الهجوم الخاصة بـOpenAI ضد ضحايا في العالم الحقيقي، كما لم تكن الثغرة مدرجة حتى منتصف سبتمبر 2026 ضمن قائمة الثغرات المستغلة المعروفة التابعة للحكومة الأمريكية. ومع ذلك، فإن عدم وجودها في القائمة لا يشكل دليلًا قاطعًا على عدم استغلالها، بينما لم تحسم التقارير المتاحة ما إذا كانت المؤسسات التي عالجت الثغرات تحتاج إلى إجراء مراجعة إضافية بحثًا عن وصول سابق.

زعمت مجموعة «313 Team» تنفيذ هجوم حجب خدمة موزع DDoS استهدف نظام «نور» التابع لوزارة التعليم السعودية، في محاولة للتأثير...
19/09/2026

زعمت مجموعة «313 Team» تنفيذ هجوم حجب خدمة موزع DDoS استهدف نظام «نور» التابع لوزارة التعليم السعودية، في محاولة للتأثير على إتاحة المنصة الإلكترونية التي تعتمد عليها الوزارة لتقديم عدد كبير من الخدمات التعليمية للطلاب والمعلمين وأولياء الأمور والإداريين.

وبحسب المنشور الذي نشرته المجموعة عبر Telegram في 18 سبتمبر 2026، قالت 313 Team، التي تقدم نفسها باسم «Islamic Cyber Resistance in Iraq»، إنها تنفذ هجومًا مستمرًا على النطاق noor.moe.gov.sa، وقدمت روابط من خدمة Check-Host قالت إنها تستخدمها لإظهار حالة الموقع أثناء الهجوم، كما أعلنت نيتها مواصلة العملية لمدة 24 ساعة إضافية.

ويُعد نظام نور من الأنظمة الرئيسية التابعة لوزارة التعليم السعودية، وتوضح الصفحة الرسمية للمنصة أنه يربط المؤسسات التعليمية التابعة للوزارة من خلال قاعدة بيانات متكاملة، ويستخدم لمتابعة بيانات الطلاب ونتائج الاختبارات والحضور والغياب وعدد من العمليات المرتبطة بالمسار التعليمي. وتعرض الوزارة أرقامًا تشير إلى أكثر من 13 مليون مستخدم للنظام، وأكثر من 6 ملايين طالب و600 ألف معلم.

وتعتمد المنصة على مجموعة واسعة من الخدمات الإلكترونية التي يستخدمها الطلاب وأولياء الأمور والمعلمون ومديرو المدارس والمشرفون والموظفون، وتشمل الخدمات المتعلقة بالنتائج والشهادات والجداول الدراسية والتسجيل والمتابعة الأكاديمية. كما توضح وزارة التعليم أن نظام نور يمثل قاعدة موحدة تربط المؤسسات التعليمية وتدعم تنفيذ عدد كبير من الإجراءات إلكترونيًا.

ويستهدف هجوم DDoS إغراق الخدمة بعدد كبير من الطلبات أو الاتصالات في الوقت نفسه، بهدف استهلاك الموارد المتاحة للخادم أو البنية التحتية أمام المستخدمين الشرعيين. وفي حال نجاح الهجوم، قد يواجه المستخدمون صعوبة في الوصول إلى الموقع أو بطئًا شديدًا أو انقطاعًا مؤقتًا في الخدمة.

ومع ذلك، فإن ادعاء المجموعة تنفيذ الهجوم لا يمثل بمفرده دليلًا مستقلًا على نجاحه أو على أن توقف الخدمة، إن حدث، كان ناتجًا عن هجوم DDoS. ولم تتضمن المعلومات المنشورة دليلًا تقنيًا مستقلًا يثبت حجم الهجوم أو مدة تأثيره الفعلية على أنظمة وزارة التعليم.

ويأتي الادعاء في أعقاب مزاعم سابقة للمجموعة نفسها بشأن استهداف جهات حكومية سعودية، إلا أن طبيعة المنشورات الصادرة عن مجموعات التهديد تستدعي الفصل بين الادعاءات التي تنشرها هذه الجهات وبين الوقائع التي يمكن التحقق منها بشكل مستقل.

وتوضح وزارة التعليم أن نظام نور يوفر خدمات إلكترونية أساسية لمختلف أطراف العملية التعليمية، بينما تشير المنصة الرسمية إلى أن النظام يتعامل مع بيانات الطلاب والنتائج والخدمات التعليمية والتسجيلات على نطاق واسع.

وفي حال تأكد تعرض المنصة لهجوم حجب خدمة، فإن التأثير الأساسي سيكون متعلقًا بتوافر الخدمات والوصول إليها، ولا يعني هجوم DDoS بحد ذاته اختراق قاعدة البيانات أو سرقة بيانات المستخدمين. كما لا توجد في المعلومات المتاحة ما يثبت تمكن المجموعة من الوصول إلى بيانات الطلاب أو المعلمين أو اختراق الأنظمة الداخلية لوزارة التعليم.

وتظل الواقعة، وفق المعلومات المتاحة، في إطار ادعاء صادر عن الجهة التي نسبت الهجوم إلى نفسها، بينما يتطلب تأكيد نجاح العملية وحجم تأثيرها وجود بيانات من وزارة التعليم أو جهات أمنية أو قياسات تقنية مستقلة توضح حالة الخدمة خلال الفترة التي أعلنت فيها المجموعة تنفيذ الهجوم.

أضافت وكالة الأمن السيبراني وأمن البنية التحتية الأمريكية CISA ثلاث ثغرات أمنية تؤثر على نواة نظام Linux، المعروفة باسم ...
19/09/2026

أضافت وكالة الأمن السيبراني وأمن البنية التحتية الأمريكية CISA ثلاث ثغرات أمنية تؤثر على نواة نظام Linux، المعروفة باسم Linux Kernel، إلى قائمة الثغرات الأمنية المستغلة بشكل معروف «Known Exploited Vulnerabilities – KEV»، بعد رصد أدلة تؤكد استخدام هذه الثغرات في هجمات حقيقية.

وتأتي إضافة الثغرات إلى قائمة KEV باعتبارها مؤشرًا على انتقالها من مجرد نقاط ضعف أمنية معروفة إلى ثغرات ثبت استغلالها في بيئات حقيقية، ما يرفع أهمية التعامل معها بالنسبة للمؤسسات التي تعتمد على أنظمة Linux ضمن بنيتها التحتية أو خدماتها الداخلية.

وتشمل الثغرات الثلاث التي أدرجتها CISA مشكلات أمنية تحمل أرقام CVE-2025-39682، إلى جانب ثغرتين أخريين ضمن Linux Kernel. ويمكن أن تختلف طبيعة كل ثغرة وطريقة استغلالها وتأثيرها على النظام، إلا أن العامل المشترك بينها هو وجود أدلة على استغلالها فعليًا، وهو السبب الذي دفع الوكالة إلى إدراجها في قائمة KEV.

وتُعد Linux Kernel مكونًا أساسيًا في عدد كبير من أنظمة التشغيل والخوادم والأجهزة والبنى السحابية، ما يجعل الثغرات التي تؤثر عليها ذات نطاق محتمل واسع. وتعتمد المؤسسات على أنظمة Linux لتشغيل الخوادم وقواعد البيانات والتطبيقات والخدمات السحابية، إضافة إلى أجهزة الشبكات والأنظمة المدمجة وغيرها من البنى التقنية.

وتكتسب قائمة KEV أهمية خاصة بالنسبة لفرق الأمن السيبراني، لأنها تساعد المؤسسات على تحديد الثغرات التي تمتلك دليلًا على استغلالها في البرية وإعطائها أولوية في عمليات إدارة التصحيحات. وتوصي CISA الجهات التي تستخدم المنتجات والأنظمة المتأثرة باتخاذ الإجراءات المناسبة لمعالجة الثغرات وفق الجداول الزمنية المحددة للجهات الحكومية الأمريكية.

ويعني وجود الثغرات في Linux Kernel أن التأثير لا يقتصر بالضرورة على تطبيق واحد، وإنما يمكن أن يرتبط بمستوى أعمق داخل نظام التشغيل، بحسب طبيعة كل خلل. ولذلك فإن تحديد الأنظمة التي تحتوي على إصدارات متأثرة من النواة وتطبيق التحديثات التي توفرها توزيعات Linux المختلفة يمثل خطوة أساسية لتقليل مساحة التعرض.

وتحتاج المؤسسات كذلك إلى تحديد الأجهزة والخوادم التي تعمل بإصدارات قديمة من Linux Kernel، خاصة الأنظمة المتصلة بالإنترنت أو التي تؤدي وظائف حساسة داخل البنية التحتية. كما ينبغي مراجعة سجلات الأنظمة بحثًا عن مؤشرات نشاط غير معتاد، خصوصًا عندما تكون الثغرات المدرجة قد ثبت استخدامها في هجمات حقيقية.

وتوضح إضافة الثغرات الثلاث إلى قائمة KEV أن وجود تصحيح أمني لثغرة معروفة لا يعني أن الخطر قد انتهى بالنسبة للأنظمة التي لم تحصل على التحديث، خصوصًا عندما تظهر أدلة على استغلالها. وفي هذه الحالات، تصبح سرعة تحديد الأنظمة المتأثرة وتطبيق الإصلاحات عاملًا مهمًا في تقليل احتمالات الاختراق.

وتواصل CISA تحديث قائمة الثغرات المستغلة المعروفة مع ظهور أدلة جديدة على استغلال نقاط الضعف في الهجمات، بينما تحتاج المؤسسات التي تعتمد على Linux إلى متابعة هذه التحديثات ومقارنتها بإصدارات الأنظمة الموجودة لديها، لضمان إعطاء الثغرات المستغلة فعليًا الأولوية المناسبة ضمن عمليات إدارة المخاطر والتحديثات الأمنية.

#ثغرات #لينكس #اختراق

كشف باحثون أمنيون عن أسلوب هجوم جديد يحمل اسم «BragJack»، يمكن أن يسمح لإضافات المتصفح الخبيثة باختطاف قنوات الاتصال الم...
19/09/2026

كشف باحثون أمنيون عن أسلوب هجوم جديد يحمل اسم «BragJack»، يمكن أن يسمح لإضافات المتصفح الخبيثة باختطاف قنوات الاتصال الموثوقة التي تستخدمها مساعدين ووكلاء الذكاء الاصطناعي داخل المتصفحات المبنية على Chromium، ما يتيح للمهاجمين إرسال أوامر غير مصرح بها والوصول إلى بيانات حساسة موجودة على جهاز الضحية.

ويستهدف الهجوم الطريقة التي تتفاعل بها مساعدين الذكاء الاصطناعي مع مكونات المتصفح، مستغلًا نقاط ضعف في البنية الأمنية التي تربط الوكلاء بمكونات المتصفح ذات الصلاحيات المرتفعة. وبدلًا من مهاجمة نموذج الذكاء الاصطناعي نفسه، يستهدف BragJack القنوات التي يعتمد عليها الوكيل لتنفيذ العمليات داخل بيئة المتصفح.

وأثبت الباحثون إمكانية استخدام التقنية ضد عدد من المتصفحات والأنظمة التي توفر وظائف مرتبطة بوكلاء الذكاء الاصطناعي، من بينها Chrome وEdge وOpera Neon وComet، إلى جانب Claude in Chrome. وتعتمد التقنية على إساءة استخدام Content Scripts وواجهة declarativeNetRequest لإدخال أوامر في قنوات الاتصال التي يفترض أن تكون محمية بين المتصفح ومساعد الذكاء الاصطناعي.

وتسمح هذه الآلية للمهاجم بتجاوز بعض القيود التي تفرضها نماذج الذكاء الاصطناعي نفسها، إذ لا يتم توجيه الأوامر إلى النموذج بطريقة مباشرة، وإنما يتم التلاعب بالبنية التي يعتمد عليها الوكيل للوصول إلى مكونات المتصفح وتنفيذ العمليات. وبذلك يمكن أن تصبح إجراءات الحماية الموجودة على مستوى النموذج أقل فعالية إذا تمكنت الإضافة الخبيثة من التأثير على قناة الاتصال الموثوقة.

وأظهر الباحثون أن الاستغلال يمكن أن يؤدي، في ظروف معينة، إلى تنفيذ عمليات حساسة مثل سرقة الملفات المحلية والتقاط لقطات شاشة والوصول إلى بيانات ملفات تعريف المستخدم داخل المتصفح، إضافة إلى إمكانية الوصول إلى وظائف الكاميرا والميكروفون. ويعتمد التأثير الفعلي على الصلاحيات التي يمتلكها المكون المستهدف وإعدادات المتصفح والإضافة المثبتة.

وتتطلب BragJack وجود إضافة متصفح خبيثة مثبتة على الجهاز في البداية، ما يعني أن المهاجم لا يستطيع تنفيذ الهجوم بمجرد زيارة موقع ويب دون وجود هذه الخطوة السابقة. ويمكن أن تصل الإضافات الخبيثة إلى أجهزة المستخدمين من خلال مواقع غير رسمية أو عمليات خداع تدفع المستخدم إلى تثبيت إضافة تبدو شرعية، أو من خلال استغلال صلاحيات إضافات موجودة بالفعل.

وتتعامل شركات المتصفحات مع المشكلة باعتبارها خللًا أمنيًا في طريقة دمج وظائف الذكاء الاصطناعي مع البنية الداخلية للمتصفح. وحصلت بعض الثغرات المرتبطة بالهجوم على أرقام CVE، بينما أصدرت Chrome وEdge تحديثات لمعالجة المشكلات التي تم تحديدها خلال الأبحاث.

كما حصل الباحثون على مكافآت من الشركات بعد الإبلاغ عن الثغرات، في الوقت الذي أصدرت فيه الجهات المتأثرة إرشادات للمستخدمين تتعلق بتحديث المتصفحات وتقييد صلاحيات الإضافات. ولم يتم حتى الآن الإبلاغ عن استخدام BragJack في هجمات حقيقية، وفق المعلومات المتاحة.

وتسلط التقنية الضوء على تحدٍ أمني جديد يرتبط بانتقال وكلاء الذكاء الاصطناعي من مجرد تقديم إجابات نصية إلى تنفيذ إجراءات فعلية داخل المتصفح، مثل قراءة الملفات والتعامل مع الصفحات واستخدام وظائف النظام. فكلما زادت صلاحيات الوكيل، أصبحت القنوات التي تربطه بمكونات المتصفح هدفًا أكثر أهمية بالنسبة للمهاجمين.

ويعني ذلك أن تأمين وكلاء الذكاء الاصطناعي لا يعتمد فقط على وضع قيود داخل نموذج الذكاء الاصطناعي، وإنما يتطلب أيضًا حماية البنية التحتية التي تسمح له بالتفاعل مع المتصفح. وفي حالة BragJack، حاول المهاجم تجاوز آليات الحماية على مستوى الوكيل من خلال استهداف القناة التي تنفذ الأوامر فعليًا.

وينصح المستخدمون بتحديث المتصفحات المتأثرة إلى أحدث الإصدارات، ومراجعة الإضافات المثبتة وإزالة أي إضافة غير ضرورية أو غير موثوقة، مع تجنب منح الإضافات صلاحيات أوسع من حاجتها الفعلية. كما تحتاج المؤسسات إلى التعامل مع نشاط وكلاء الذكاء الاصطناعي داخل المتصفحات باعتباره جزءًا مستقلًا من سطح الهجوم، خصوصًا عندما يكون الوكيل قادرًا على الوصول إلى ملفات أو أجهزة وموارد حساسة.

كشفت شركة CrowdSec الفرنسية للأمن السيبراني أن مهاجمًا تمكن من نسخ نحو 170 مستودعًا خاصًا على GitHub تابعًا للشركة، في ح...
19/09/2026

كشفت شركة CrowdSec الفرنسية للأمن السيبراني أن مهاجمًا تمكن من نسخ نحو 170 مستودعًا خاصًا على GitHub تابعًا للشركة، في حادثة وقعت في 22 مايو 2026، بعد استغلال حساب GitHub خاص بأحد الموظفين السابقين الذي كان قد غادر الشركة، بينما ظل حسابه يحتفظ بإمكانية الوصول إلى أنظمة الشركة.

وأوضحت CrowdSec أن المهاجم استخدم حساب الموظف السابق للوصول إلى المستودعات الخاصة ونسخ محتوياتها، في حادثة كشفت عن مخاطر استمرار صلاحيات الوصول للحسابات المرتبطة بموظفين غادروا المؤسسات. وقالت الشركة إن جهاز الكمبيوتر المحمول الخاص بالموظف تعرض للاختراق خلال الهجوم الذي وقع في مايو، وهو ما أتاح للمهاجم الاستفادة من الحساب للوصول إلى موارد الشركة.

وتأتي الحادثة ضمن تداعيات هجوم استهدف سلسلة تطوير حزم TanStack على منصة npm، والذي أثار مخاوف واسعة بشأن مخاطر استهداف حسابات المطورين وسلاسل توريد البرمجيات. ويمكن أن يؤدي اختراق حساب مطور أو مستخدم يتمتع بصلاحيات واسعة إلى منح المهاجم إمكانية الوصول إلى مستودعات وبيانات لا تكون متاحة للعامة.

وتشير تفاصيل الحادث إلى أن المشكلة لم تكن مرتبطة فقط باختراق جهاز الموظف، وإنما أيضًا باستمرار صلاحيات GitHub الخاصة به بعد مغادرته الشركة. وسمح ذلك للمهاجم باستخدام حساب لا يزال يتمتع بإمكانية الوصول إلى موارد داخلية، بدلًا من مواجهة قيود كان من الممكن أن تمنع الوصول لو تم إلغاء الصلاحيات في الوقت المناسب.

وتُظهر عملية نسخ نحو 170 مستودعًا حجم نطاق الوصول الذي كان متاحًا للحساب المخترق، إلا أن مجرد نسخ المستودعات لا يعني بالضرورة أن جميع البيانات الموجودة فيها تم استخدامها لاحقًا في هجمات أخرى. ويظل تحديد طبيعة المعلومات التي تم الوصول إليها وكيفية استخدامها جزءًا من التحقيقات المرتبطة بالحادثة.

وتعكس الواقعة أهمية إدارة دورة حياة حسابات الموظفين داخل المؤسسات، خصوصًا الحسابات التي تمتلك صلاحيات على مستودعات GitHub الخاصة أو أنظمة تطوير البرمجيات. فإغلاق الحسابات وإلغاء مفاتيح الوصول والصلاحيات المرتبطة بها فور انتهاء علاقة الموظف بالمؤسسة يمثل جزءًا أساسيًا من تقليل مساحة الهجوم.

كما تبرز الحادثة المخاطر المرتبطة بالأجهزة الطرفية المستخدمة للوصول إلى بيئات التطوير، إذ يمكن أن يؤدي اختراق جهاز موظف يمتلك صلاحيات على مستودعات خاصة إلى تحويل جهاز واحد إلى نقطة دخول للوصول إلى عدد كبير من الموارد الداخلية.

وأعلنت CrowdSec عن تفاصيل الحادثة في 18 سبتمبر، بعد اكتشاف نسخ المستودعات في مايو، بينما تستمر الشركة في تقييم نطاق البيانات التي تم الوصول إليها وتداعيات الحادث. وتأتي الواقعة لتؤكد أن حماية مستودعات البرمجيات لا تعتمد فقط على تأمين الخوادم والحسابات، وإنما تشمل أيضًا إدارة الصلاحيات والأجهزة وحسابات الموظفين السابقين بصورة مستمرة.

أصدرت منصة WordPress تحديثًا أمنيًا جديدًا لمعالجة مجموعة من الثغرات في برمجياتها الأساسية، من بينها ثغرة أمنية يمكن است...
18/09/2026

أصدرت منصة WordPress تحديثًا أمنيًا جديدًا لمعالجة مجموعة من الثغرات في برمجياتها الأساسية، من بينها ثغرة أمنية يمكن استغلالها من خلال رابط ويب مُعد خصيصًا لإجبار حساب مدير مسجل الدخول على تثبيت قالب من مستودع WordPress.org الرسمي دون الحاجة إلى الضغط يدويًا على زر التثبيت.

وأطلق فريق الأمن السيبراني في شركة pwn.ai، التي اكتشف باحثوها الثغرة، اسم «Click2Shell» على سلسلة الهجوم. ولا تسمح الثغرة الأساسية للمهاجم باختيار ملف قالب عشوائي ورفعه مباشرة إلى الموقع، وإنما تجبر لوحة إدارة WordPress على تثبيت قالب حقيقي يختاره المهاجم من مستودع WordPress.org. لكن الباحثين أثبتوا إمكانية دمج هذه الثغرة مع ثغرة منفصلة داخل أحد القوالب للوصول في النهاية إلى تنفيذ أوامر برمجية يحددها المهاجم على الخادم.

وأصدرت WordPress الإصلاح الأمني في 17 سبتمبر من خلال الإصدار 7.1.1، ودعت مستخدمي المنصة إلى تثبيت التحديث في أسرع وقت باعتباره إصدارًا أمنيًا. ولم تظهر حتى الآن مؤشرات تؤكد استخدام هذه الثغرة في هجمات حقيقية.

وتتميز سلسلة الهجوم بقدرتها على العمل دون إحداث تغيير واضح في مظهر الموقع، إذ يبقى القالب الذي يتم تثبيته قيد التعطيل بعد إجبار النظام على تثبيته، وبالتالي لا يتغير التصميم الذي يراه زوار الموقع ولا تظهر بالضرورة علامات واضحة على حدوث عملية التثبيت.

وتنشأ الثغرة نتيجة اختلاف طريقة تعامل جزأين من WordPress مع الرابط نفسه. فعندما يتلقى دليل WordPress.org قيمة معينة داخل الرابط، يتعامل معها باعتبارها اسم قالب عادي ويعيد قالبًا حقيقيًا مطابقًا من المستودع الرسمي، بينما يعيد متصفح المدير استخدام النص الأصلي للرابط داخل كود مخصص لتحديد عنصر معين في الصفحة.

ويستغل المهاجم الاختلاف بين الطريقتين من خلال إضافة أحرف ومعلمات إلى الرابط تؤثر على طريقة تعامل كود الواجهة مع الصفحة، بحيث يتم توجيهه إلى زر تثبيت القالب. وبعد فتح المدير للرابط أثناء تسجيل دخوله إلى لوحة التحكم، تقوم برمجيات WordPress نفسها بتنفيذ عملية التثبيت.

ويستفيد الهجوم من جلسة المدير المسجلة بالفعل، إذ توفر جلسة تسجيل الدخول الصلاحيات المطلوبة ورمز الأمان المستخدم في عملية تثبيت القالب. وبذلك لا يحتاج المهاجم إلى معرفة كلمة مرور المدير أو الحصول على رمز أمني منفصل، وإنما يعتمد على قيام المدير بفتح الرابط المصمم خصيصًا.

ولا يعني تثبيت القالب وحده تنفيذ أوامر المهاجم على الخادم، حيث يبقى القالب غير مفعل. لكن الباحثين اكتشفوا أن بعض وظائف WordPress يمكن أن تقوم بتحميل كود PHP الخاص بالقالب أثناء إنشاء معاينة له من خلال أداة Customizer، حتى عندما لا يكون القالب هو القالب النشط للموقع.

واستخدم الباحثون قالبًا يحمل اسم Mobile Repair Zone لإثبات إمكانية تحويل عملية التثبيت القسري إلى تنفيذ كود على الخادم. وكان القالب يحتوي على ثغرة منفصلة في معالج يعمل في الخلفية، حيث كان يستقبل عنوان ويب من الطلب ويقوم بتنزيل حزمة وتشغيل محتوياتها دون التحقق بشكل مناسب من صلاحيات المستخدم أو وجود رمز أمني.

وبدمج الثغرتين، يبدأ الهجوم بإجبار مدير الموقع على فتح الرابط، ثم تثبيت القالب المتأثر، وبعد ذلك استغلال الوظيفة الموجودة داخله لتنفيذ الكود الذي يحدده المهاجم على الخادم. وبهذا تتحول الثغرة الموجودة في WordPress Core، والتي تتيح تثبيت القالب تلقائيًا، إلى جزء من سلسلة هجومية يمكن أن تنتهي بالسيطرة على بيئة الخادم.

وصنف باحثو pwn.ai ثغرة التثبيت القسري وحدها بدرجة خطورة عالية بلغت 7.1 وفق معيار CVSS، بينما حصلت سلسلة الهجوم الكاملة التي تؤدي إلى تنفيذ الكود على درجة 9.6 وصُنفت باعتبارها حرجة. ولم تنشر WordPress تصنيف خطورة خاصًا بها، واكتفت في ملاحظات الإصدار بوصف المشكلة باعتبارها ثغرة تسمح لروابط مصممة خصيصًا بتثبيت ومعاينة قالب غير مفعل من WordPress.org تلقائيًا.

ولم تحصل الثغرة حتى الآن على رقم CVE رسمي، رغم أن فريق pwn.ai أشار إلى أن WordPress تخطط لإضافة معرف CVE لاحقًا. ويشمل الإصلاح عدة فروع مدعومة من WordPress، مع وصول التصحيحات إلى الإصدارات التي تعود إلى الإصدار 4.7، بينما تؤكد ملاحظات الإصدار أن المشكلة التي تم إصلاحها تؤثر على إصدارات تبدأ من 6.0 وحتى الإصدارات السابقة مباشرة للإصدار المصحح.

وينبغي لأصحاب مواقع WordPress تثبيت الإصدار 7.1.1 أو التحديث الأمني المطابق لفرع الإصدار الذي يستخدمونه، خاصة أن تحديث WordPress Core يغلق سلسلة الهجوم التي أثبتها الباحثون بغض النظر عن القالب المستخدم على الموقع. أما المواقع التي تستخدم التحديثات التلقائية فمن المفترض أن تحصل على الإصلاح ضمن عملية التحديث دون تدخل يدوي.

ولا توفر WordPress أو pwn.ai إجراءً بديلًا محددًا يمكن الاعتماد عليه في حال تعذر التحديث فورًا، إلا أن الهجوم الذي تم إثباته يتطلب أن يكون هناك مدير مسجل الدخول يقوم بفتح الرابط الذي يرسله المهاجم. ومع ذلك، يظل تحديث WordPress Core هو الإجراء المباشر لإغلاق المسار الهجومي الذي تم توثيقه.

وتأتي ثغرة Click2Shell بعد اكتشاف ثغرات أخرى في WordPress Core خلال الأسابيع الماضية، من بينها ثغرة عالجتها المنصة في أغسطس ووجدها أيضًا باحثو pwn.ai، وكانت قابلة للربط مع ثغرة أخرى للوصول إلى تنفيذ الكود.

وتختلف Click2Shell عن ثغرة أخرى في WordPress ظهرت في يوليو تحت اسم «wp2shell»، إذ لا ترتبط الثغرتان بأبحاث pwn.ai، كما أن wp2shell يمكن استغلالها دون تسجيل الدخول ودون الحاجة إلى تفاعل المستخدم، وقد أدرجتها وكالة الأمن السيبراني وأمن البنية التحتية الأمريكية CISA ضمن الثغرات التي تم استغلالها في هجمات حقيقية، بينما لا توجد حتى الآن مؤشرات مماثلة على استغلال Click2Shell في هجمات فعلية.

شنّت مجموعة التهديد الإلكتروني المعروفة باسم Transparent Tribe، والتي تُعرف أيضًا باسم APT36 وEarth Karkaddan، حملة إلكت...
18/09/2026

شنّت مجموعة التهديد الإلكتروني المعروفة باسم Transparent Tribe، والتي تُعرف أيضًا باسم APT36 وEarth Karkaddan، حملة إلكترونية جديدة استهدفت جهات حكومية ودفاعية في الهند وأفغانستان، باستخدام مجموعة من الأدوات الخبيثة الجديدة المبنية بشكل أساسي بلغة Rust، في عملية أطلقت عليها شركة Zscaler ThreatLabz اسم «Operation RapidRust».

وتشير تحليلات Zscaler ThreatLabz إلى أن الحملة اعتمدت على أربع أدوات خبيثة لم تكن موثقة سابقًا، وهي RUSTYSHADE وRUSTYMOVE وPSNATCH وBASHNATCH، حيث تؤدي كل أداة دورًا مختلفًا ضمن سلسلة الهجوم، بداية من توفير قناة اتصال خفية مع الأجهزة المصابة، مرورًا بالانتشار داخل الشبكات، ووصولًا إلى سرقة الملفات من أنظمة Windows وLinux.

وتواصل Transparent Tribe، المرتبطة بباكستان وفق تحليلات شركات الأمن السيبراني، تطوير أساليبها التشغيلية وتغيير أدواتها وتقنياتها المستخدمة في الهجمات. وتأتي الحملة الجديدة بعد فترة قصيرة من ربط وحدة أبحاث التهديدات التابعة لشركة Acronis المجموعة بحملة أخرى استهدفت مزودي خدمات الاتصالات في أفغانستان ومؤسسات البنية التحتية الحيوية في جنوب آسيا باستخدام Backdoor يحمل اسم PATCHCORD.

وتعتمد إحدى أبرز تقنيات الحملة الجديدة على استخدام مستودعات GitHub خاصة كخوادم للقيادة والسيطرة C2، بدلًا من الاعتماد على خوادم تقليدية يمكن اكتشافها وحظرها بسهولة. كما سجل المهاجمون نطاقات مشابهة لأسماء مواقع إخبارية هندية معروفة بهدف خداع الضحايا واستضافة ملفات PowerShell والبرمجيات الخبيثة.

ومن بين هذه النطاقات نطاق theprints[.]org الذي يحاكي موقع The Print، ونطاق indiatodays[.]org الذي يحاكي موقع India Today. ويعتمد هذا الأسلوب على ما يعرف بـTyposquatting، حيث يتم تسجيل أسماء نطاقات قريبة من أسماء مواقع شرعية بهدف إقناع المستخدم بأن الموقع أو الملف الذي يتعامل معه تابع لجهة موثوقة.

وتبرز RUSTYSHADE باعتبارها المكون الرئيسي في هذه الترسانة، وهي Backdoor مكتوب بلغة Rust ويستخدم مستودعات GitHub خاصة يتحكم فيها المهاجمون لتنفيذ الاتصالات المشفرة مع الأجهزة المصابة. وتتعامل البرمجية مع ملفات محددة داخل المستودع من خلال GitHub REST API، بحيث يتم تبادل الأوامر والنتائج بطريقة تبدو ظاهريًا وكأنها عمليات طبيعية للتعامل مع مستودع GitHub.

وتستخدم البرمجية ملفات منفصلة لتنظيم عملية الاتصال، حيث يتم تخزين أوامر القيادة والسيطرة المشفرة في command.txt، بينما تُحفظ نتائج تنفيذ الأوامر في results.txt، وتُستخدم info.txt لتخزين معلومات الاستطلاع الخاصة بالنظام. كما تعتمد البرمجية على heartbeat.txt لإرسال إشارات دورية تؤكد استمرار الإصابة، بينما يمكن استخدام ملفات أخرى مثل screenshot.png وwebcam_photo.jpg وdownload.bin لتخزين لقطات الشاشة وصور كاميرا الويب والملفات التي تم جمعها من الجهاز.

وتمنح الأوامر التي تصل إلى RUSTYSHADE المهاجمين إمكانية التقاط صور للشاشة، والتقاط صور من كاميرا الويب، وتنفيذ عمليات على الملفات، وتشغيل أوامر في الخلفية، ما يسمح لهم بإدارة الجهاز المصاب وجمع معلومات إضافية دون الحاجة إلى اتصال مباشر تقليدي بخادم مخصص.

ولا تتوقف العملية عند تثبيت الـBackdoor، إذ رصد الباحثون استخدام المهاجمين لملفات إضافية من GitHub لتنفيذ عمليات سرقة واسعة للبيانات. وتأتي أداة PSNATCH في هذا الجزء من الهجوم، وهي أداة مكتوبة باستخدام PowerShell تستهدف أجهزة Windows وتبحث بشكل متكرر داخل مجلدات محددة مسبقًا عن المستندات والصور والأرشيفات وملفات الوسائط والبرامج والسكريبتات وقواعد البيانات التي تم تعديلها خلال الأشهر الثلاثة الأخيرة.

وبعد جمع الملفات، تقوم PSNATCH بإرسالها إلى مستودع GitHub خاص يحمل اسم الجهاز المصاب، مع تحديد حجم الملفات التي يمكن جمعها بحد أقصى يبلغ 1 جيجابايت للملف الواحد و5 جيجابايت لكل عملية تنفيذ. ويمنح هذا الأسلوب المهاجمين وسيلة لجمع كميات كبيرة من البيانات دون الحاجة إلى استخدام قناة نقل بيانات تقليدية.

أما BASHNATCH فهي نسخة تعتمد على Bash وتؤدي وظيفة مشابهة لـPSNATCH، لكنها تستهدف أنظمة Linux، ما يسمح للمهاجمين باستخدام سلسلة أدوات متقاربة على أنظمة تشغيل مختلفة داخل البيئات المستهدفة.

وتتضمن الترسانة كذلك أداة RUSTYMOVE، وهي أداة خفيفة مبنية بلغة Rust لأنظمة Windows ومصممة للانتشار عبر وحدات التخزين الخارجية USB. وتراقب الأداة باستمرار وسائط التخزين القابلة للإزالة باستخدام PowerShell، وعند اكتشاف وحدة جديدة تقوم بنسخ ملفين خبيثين مجهزين مسبقًا إلى المجلد الرئيسي لوحدة التخزين.

ويتضمن الملف الأول DriverInstaller.zip برمجية RUSTYSHADE، بينما يحمل الملف الثاني اسمًا يبدو كأنه مستند PDF وهو DocScanner-11-Aug-2026-5-37pm.pdf.LNK، ويُعتقد أنه يحتوي على أمر يؤدي إلى تشغيل RUSTYSHADE بعد فك المحتويات أو فتح الملف بطريقة معينة.

وتشير أنشطة ما بعد الاختراق إلى أن مشغلي Transparent Tribe يبدأون بجمع معلومات عن النظام والمستخدم والشبكة، قبل الانتقال إلى نشر المكونات والبرمجيات الخبيثة الإضافية. وتركز هذه المرحلة على فهم البيئة المصابة وتحديد الأجهزة والموارد التي يمكن استهدافها لاحقًا.

ورصد الباحثون جزءًا كبيرًا من النشاط بين 20 أغسطس والأول من سبتمبر 2026، مع ملاحظة نمط تشغيلي محدد في توقيت أوامر القيادة والسيطرة، حيث تم إرسال الأوامر بين الساعة الرابعة والحادية عشرة صباحًا بتوقيت UTC وخلال أيام العمل فقط. ويمكن أن تساعد مثل هذه الأنماط التشغيلية الباحثين في ربط الأنشطة ببعضها وتحليل البنية المستخدمة في الحملة.

وتوضح الحملة أن Transparent Tribe تعتمد على سلسلة إصابة متعددة المراحل تجمع بين الهندسة الاجتماعية وانتحال المواقع والتطبيقات، واستخدام خدمات شرعية مثل GitHub لإخفاء الاتصالات، إلى جانب أدوات مخصصة لسرقة البيانات والانتشار عبر وحدات USB.

ويشير استخدام مستودعات GitHub الخاصة كقناة C2 إلى محاولة الاستفادة من خدمات يستخدمها المطورون والمؤسسات بصورة طبيعية، ما قد يجعل اكتشاف الاتصالات الخبيثة أكثر تعقيدًا مقارنة بالاتصالات مع نطاقات أو خوادم مخصصة للهجوم. كما يسمح هذا الأسلوب للمهاجمين بتغيير المستودعات أو مفاتيح الاتصال والبنية المستخدمة في العملية دون الحاجة إلى إعادة بناء منظومة القيادة والسيطرة بالكامل.

وتشير Zscaler ThreatLabz إلى أن الحملة تعكس استمرار استهداف الجهات الحكومية والدفاعية في الهند وأفغانستان مع الحفاظ على وتيرة تشغيلية مرتفعة وتطوير مستمر للتقنيات والأساليب المستخدمة، بينما يجمع المهاجمون بين الوصول الأولي، والاستطلاع، وسرقة البيانات، والانتشار داخل البيئة المستهدفة في سلسلة هجومية واحدة.

Address

SediBeshr
Alexandria

Opening Hours

Monday 10am - 10pm
Tuesday 10am - 10pm
Wednesday 10am - 10pm
Thursday 10am - 10pm
Friday 10am - 10pm
Saturday 10am - 10pm
Sunday 10am - 10pm

Alerts

Be the first to know and let us send you an email when Khly Balak Security posts news and promotions. Your email address will not be used for any other purpose, and you can unsubscribe at any time.

Shortcuts

Share