المقياس
في الثلاثاء، 24 مارس 2026، نشرت وحدة Mandiant التابعة لـ Google Cloud تقريرها M-Trends 2026 — وهو المرجع السنوي للاستجابة للحوادث، المستند إلى أكثر من 500,000 ساعة من أعمال الاستجابة للحوادث التي نفّذها محلّلو Mandiant خلال السنة التقويمية 2025. ومن بين نتائج التقرير، يبرز رقم واحد:
اثنتان وعشرون ثانية.
هذا هو الوسيط الزمني في 2025 بين اختراق وسيط النفاذ الأولي (IAB) وتسليم الوصول إلى تابع لعصابة فدية. ويقيس هذا المقياس الزمن المنقضي على الساعة بين اللحظة التي تمنح فيها أداة آلية أو ثغرة أو مكالمة هندسة اجتماعية موطئ قدم لوسيط النفاذ الأولي داخل شبكة الهدف، واللحظة التي يتسلّم فيها مشغّل منفصل — تابع عصابة الفدية — المهمّة ليبدأ طور التشفير والاستخراج.
وفي 2022، كان المقياس نفسه يتجاوز ثماني ساعات. وفي 2023، «عدة ساعات». وفي 2024، نحو إحدى عشرة دقيقة. وفي 2025، اثنتان وعشرون ثانية.
أي تسارع بمقدار ألف ضعف تقريبًا في ثلاث سنوات.
وتفسير Mandiant، بحسب نصّ التقرير: إن المقياس يعكس «تعاونًا أوثق بين شركاء النفاذ الأولي والمجموعات الثانوية». وبلغة البرمجيات التجارية، فقد تصنّعت سوق «من الوسيط إلى التابع»: صارت واجهات البرمجة مستقرّة، والصيغ موحّدة، والضمان آليًّا، وجرى عصر زمن التأخّر البشري الذي كان يحدّ سابقًا من زمن التسليم. فالتسليم يجري بسرعة الآلة لأن الطرفين نضجا إلى تبادل مُنتَج.
لقد صار اقتصاد الهجمات السيبرانية سوقًا. واثنتان وعشرون ثانية هي زمن مقاصّة تلك السوق.
مرتكزات اليوم الثلاثة
ثلاثة أحداث إخبارية يوم الاثنين، 4 مايو 2026، تبرهن على فجوة الوتيرة عمليًّا.
الأول. سبق صحفي لوكالة Reuters، أُعيد نشره على نطاق واسع اليوم عبر Insurance Journal ومنافذ أخرى: أفادت تقارير بأن وكالة الأمن السيبراني وأمن البنية التحتية الأمريكية تدرس خفض المهل الفيدرالية لترقيع الثغرات المعروفة المستغَلَّة من السقف الحالي البالغ أسبوعين إلى ثلاثة أسابيع بموجب التوجيه التشغيلي الملزم 22-01 إلى ثلاثة أيام. ويراجع المقترحَ رئيس الوكالة بالإنابة نيك أندرسن والمدير الوطني للأمن السيبراني شون كيرنكروس. والدافع، بحسب تحليلات القطاع: أن الاستغلال المتسارع بالذكاء الاصطناعي، بما فيه Mythos Preview من Anthropic وGPT-5.4-Cyber من OpenAI، يضغط نافذة الاستغلال بعد الإفصاح من «أشهر» إلى «ساعات». وفيما يلي مجموعة تصريحات من القطاع.
ستيفن بوير، مؤسس Bitsight: «إذا كنت ستحمي الوكالات المدنية، فسيتعيّن عليك أن تتحرّك أسرع. لم يعد لدينا من النافذة ما يكفي».
كيشا هويت، نائبة الرئيس في Flashpoint: «واقعيًّا، ثلاثة أيام أمر مستحيل ببساطة في بعض البيئات».
نيتين ناتاراجان، النائب السابق لمدير الوكالة: «هذه إشارة إلى الآخرين تقول: يجب أن تفعلوا هذا بسرعة أكبر».
والوكالة نفسها تعمل بقدرة منخفضة، أنهكتها تخفيضات عميقة في الوظائف وإغلاق حكومي لوزارة الأمن الداخلي دام 75 يومًا. ومقترح الأيام الثلاثة جديد بنيويًّا؛ وحتى إن اعتُمد، فهو يقع بمرتبتين ونصف من حيث الترتيب العشري فوق السقف الهجومي البالغ 22 ثانية الذي قاسته Mandiant.
الثاني. أفصحت Progress Software عن الثغرة CVE-2026-4670 في MOVEit Automation — وهي تجاوز حرج للاستيثاق بدرجة CVSS 9.8 — إلى جانب CVE-2026-5174 (تصعيد امتيازات بدرجة CVSS 7.7). والإصدارات المتأثّرة: MOVEit Automation 2025.1.4 و2025.0.8 و2024.1.7 وما قبلها. وأُصلحت في 2025.1.5 و2025.0.9 و2024.1.8. ونحو 1,400 نسخة من MOVEit Automation مكشوفة علنًا على الإنترنت؛ وأكثر من عشر منها مرتبط بحكومات الولايات والحكومات المحلية الأمريكية. وقد أفصح عن الثغرتين بشكل مسؤول باحثو Airbus SecLab: أنائيس غانتيه، ودلفين غوردو، وكانتان ليدل، وماتيو ريكوردو. ولم يُبلَّغ عن استغلال نشط عند الإفصاح.
والسابقة التاريخية ماثلة. فثغرة MOVEit Transfer لعام 2023 — وهي ثغرة منفصلة في منتج آخر لدى Progress Software، استغلّتها عملية الفدية Clop — أنتجت أكثر من 2,100 ضحية مؤسسية وخسائر تراكمية قُدّرت بـ 12 مليار دولار لدى Shell، وBBC، وBritish Airways، ووزارة الطاقة الأمريكية، ووزارة الصحة والخدمات البشرية الأمريكية، وكثيرين غيرهم.
وإذا دخلت ثغرة MOVEit Automation لعام 2026 طور الاستغلال الجماعي بحجم 2023، فلن تستطيع الوتيرة الفيدرالية مجاراتها. فالنسخ الـ 1,400 المكشوفة مركّزة، لكن كل نسخة لدى حكومة ولاية أو حكومة محلية أمريكية تتوسّط تقارير امتثال لأنظمة هي نفسها متّصلة ببنى الهوية والرعاية الصحية والرواتب والمزايا.
الثالث. أطلقت Mistral خدمة Vibe Remote Agents على نموذج Mistral Medium 3.5. وكلاء برمجة ذاتيو القيادة من جانب السحابة، وجلسات متوازية متعددة، وواجهتا سطر أوامر وLe Chat. ويظهر «وضع العمل» في Le Chat على النموذج نفسه. وMistral Medium 3.5: نموذج كثيف من 128 مليار معامل، وسياق 256K، و77.6 في المئة على SWE-Bench Verified، و91.4 على τ³-Telecom. ورخصة MIT معدّلة؛ والأوزان قابلة للتنزيل من Hugging Face.
وVibe هي رابع منصّة كبرى للبرمجة الوكيلة تُشحن في 2026 — بعد OpenAI Codex، وAnthropic Claude Code، وGoogle Antigravity. وقد أُطلق Antigravity في 22 أبريل مع إفصاح من Pillar Security في اليوم نفسه عن تنفيذ شيفرة عن بُعد بالهروب من الصندوق الرملي، عبر حقن تعليمات من خلال معامل النمط find_by_name إلى رايات أداة fd، متجاوزًا وضع Antigravity الآمن.
فالقدرة تُشحن بوتيرة البرمجيات الاستهلاكية. أما الاستجابة التنظيمية — أول إرشادات مشتركة من تحالف العيون الخمس بشأن أمن الذكاء الاصطناعي الوكيل، الصادرة في 1 مايو — فاستشارية وعمرها ثلاثة أيام.
ما معنى «إنكار التعافي»
يسمّي تقرير M-Trends 2026 الصادر عن Mandiant تحوّلًا بنيويًّا في سلوك مشغّلي برامج الفدية يتجاوز مقياس الاثنتين والعشرين ثانية. فقد تجاوز المشغّلون التهديد المزدوج (التشفير والسرقة) إلى بنية من طور ثالث يسمّيها التقرير "recovery denial" — أي «إنكار التعافي».
والنمط: بعد التسليم من وسيط النفاذ الأولي إلى التابع، يستهدف المشغّلون بصورة منهجية خدمات الهوية، ومستويات إدارة المحاكاة الافتراضية، وبنية النسخ الاحتياطي. والهدف ليس استخراج البيانات وحده، ولا التشفير وحده، بل حرمان المؤسسة الضحية من القدرة على استعادة عملياتها. فاختراق خدمات الهوية يمنع استيثاق المستخدمين. واختراق إدارة المحاكاة الافتراضية يمنع التحوّل الاحتياطي للتعافي من الكوارث. واختراق بنية النسخ الاحتياطي يمنع الاستعادة.
ويظهر النمط عمليًّا في نافذة 1-4 مايو.
فحملة الفدية "Sorry" ضدّ cPanel تستخدم تشفير ChaCha20 مع مفتاح RSA-2048 عمومي مضمَّن من جانب المهاجم. وفكّ التشفير يقتضي مفتاح المهاجم الخاص من نوع RSA-2048. والاستعادة من دون دفع غير ممكنة عمليًّا.
واختراق مستودع الشيفرة المصدرية لدى Trellix في 2 مايو يمكّن من سيناريوهات إنكار تعافٍ مستقبلية، بكشفه أنماط التهرّب من الكشف وتعريفات التواقيع أمام من استخرج الشيفرة المصدرية. وTrellix هي شركة الأمن السيبراني التي تشكّلت عام 2022 من اندماج McAfee Enterprise وFireEye، وتملكها Symphony Technology Group.
ومسار Instructure / Salesforce يمرّ عبر برمجيات كخدمة لدى طرف ثالث ليلتفّ كليًّا على تخطيط التعافي لدى العميل. فمعظم المدارس التي تستخدم نظام إدارة التعلّم Instructure Canvas ليس لديها أي إطلاع تعاقدي على نسخة Instructure من Salesforce؛ والتعافي من اختراق يمرّ عبر Salesforce يقتضي تعاون Instructure وإذن Salesforce، ولا يتحكّم العميل بأيٍّ منهما.
واستنزاف مفتاح الناشر لدى Wasabi Protocol في 30 أبريل استخدم ترقيات وكيل UUPS لاستبدال تطبيقات الخزائن عبر أربع سلاسل كتل — Ethereum، وBase، وBerachain، وBlast — مبطلًا بذلك أي أوّلية تعافٍ داخل البروتوكول. فحساب الناشر الخارجي wasabideployer.eth كان يملك دور ADMIN_ROLE وحده؛ ومنحه لعقد تابع للمهاجم؛ ثم نفّذ المهاجم الترقية؛ ثم استنزف استدعاء strategyDeposit() مزيّف الخزائن. ولا قفل زمني. ولا توقيع متعدد. فسطح التعافي كان هو مفتاح البروتوكول الإداري نفسه.
فمقياس الاثنتين والعشرين ثانية هو وتيرة النفاذ. وإنكار التعافي هو البنية التالية للنفاذ.
أرضية فدية "Sorry"
دراسة حالة الثغرة CVE-2026-41940 في cPanel توضّح فجوة الوتيرة عمليًّا.
فالثغرة — وهي تجاوز للاستيثاق قبل المصادقة بدرجة CVSS 9.8 عبر حقن CRLF — تُستغلّ فعليًّا في البرّية منذ 23 فبراير 2026 على الأقل، بحسب دانيال بيرسون الرئيس التنفيذي لـ KnownHost. ورقّعتها cPanel في 28 أبريل. وأضافتها وكالة الأمن السيبراني وأمن البنية التحتية إلى فهرس الثغرات المعروفة المستغَلَّة في 30 أبريل بمهلة ترقيع فيدرالية قصيرة على غير المعتاد مدتها يومان تنتهي في 3 مايو.
وبحلول السبت، 2 مايو، كانت عائلة الفدية "Sorry" فاعلة وتستغلّ الثغرة على نطاق جماعي. وتقول قياسات Censys في 2 مايو: 15,448 مضيفًا من cPanel/WHM منخرطًا في نشاط خبيث — أي 79.99 في المئة من كل المضيفين الخبيثين الموسومين لدى GreyNoise في ذلك اليوم، صعودًا من 146 في اليوم السابق. وبحلول الأحد، 3 مايو، كان قد جرى اختراق نحو 2,000 نسخة.
وبحلول الاثنين، 4 مايو — اليوم — كانت مهلة الترقيع الفيدرالية قد انقضت. وأفادت TechCrunch باستمرار الاستغلال: لا يزال المخترقون يستغلّون ثغرة cPanel للسيطرة على آلاف المواقع.
وثلاثة عناقيد تهديد مستقلّة تتقاسم الثغرة نفسها. حملة الفدية "Sorry" بامتداد الملفات .sorry والتواصل بشأن الفدية عبر مراسل Tox. ومتغيّر Mirai المسمّى nuclear.x86، المنشور لأغراض تعدين العملات وطاقة شبكات الروبوتات لهجمات الحرمان من الخدمة. وحملة تجسّس على طراز الدول ترصدها Ctrl-Alt-Intel انطلاقًا من عنوان IP رقم 95.111.250.175 ضدّ نطاقات .mil.ph و.gov.la ومقدّمي الخدمات المُدارة في الفلبين ولاوس وكندا وجنوب أفريقيا والولايات المتحدة.
أربعة وستون يومًا كثغرة يوم صفر. ومهلة فيدرالية من يومين. وثلاثة أيام من الاستغلال بعد المهلة. ونحو 1.5 مليون نسخة cPanel مكشوفة على الإنترنت؛ ونحو 70 مليون نطاق يُحتمل تأثّرها. فوتيرة الترقيع هي الوتيرة الفيدرالية؛ ووتيرة الاستغلال هي وتيرة المجرمين والدول؛ وهما لا تلتقيان.
"Copy Fail" والاكتشاف المدفوع بالذكاء الاصطناعي
في الجمعة، 1 مايو 2026، أضافت وكالة الأمن السيبراني وأمن البنية التحتية الثغرة CVE-2026-31431 — "Copy Fail" — إلى فهرس الثغرات المعروفة المستغَلَّة بمهلة ترقيع فيدرالية تنتهي في 15 مايو. وهذا الخلل المنطقي في قالب التعمية algif_aead/AF_ALG في نواة Linux خلل عمره 9 سنوات أُدخل عبر تغييرات تعموية موضعية في 2011 و2015 و2017. وإثبات مفهوم بلغة Python حجمه 732 بايتًا يمنح صلاحيات الجذر عبر الملفات التنفيذية ذات بت setuid.
ويطال الخلل كل توزيعة Linux شُحنت منذ 2017: Ubuntu (بما فيها 24.04 LTS)، وAmazon Linux 2023، وRHEL 10.1، وSUSE 16، وDebian، وFedora، وArch. وهو يطال الحاويات أيضًا: فـ Docker وLXC وKubernetes تمنح الحاويات صلاحية AF_ALG افتراضيًّا. وإصلاح النواة الرئيسية في 1 أبريل؛ ووصلت أولى ترقيعات الموزّعين إلى Debian / Ubuntu / AlmaLinux نحو 1 مايو.
وأضاف Microsoft Defender التواقيع Exploit:Linux/CopyFailExpDl.A وExploit:Python/CopyFail.A وExploit:Linux/CVE-2026-31431.A في اليوم نفسه. وجاء في مدوّنة أمن Microsoft في 1 مايو: «نشاط اختبار أولي قد يفضي على الأرجح إلى تزايد استغلال الفاعلين التهديديين خلال الأيام القليلة المقبلة».
والأهمّ: أن الخلل اكتشفته شركة Theori باستخدام منصّتها Xint للاختبار الاختراقي بالذكاء الاصطناعي. وهي القدرة نفسها على اكتشاف الثغرات بالذكاء الاصطناعي التي عرضها Mythos Preview من Anthropic في 7 أبريل — والتي أعاد Vidoc Security Lab إنتاجها في 14 أبريل على ثمانية نماذج صغيرة مفتوحة الأوزان، أحدها بـ 3.6 مليار معامل نشط فقط وبكلفة 0.11 دولار لكل مليون رمز.
فاكتشاف الثغرات بالذكاء الاصطناعي صار الآن سلعة متاحة عبر واجهات برمجة استهلاكية. وأرضية الكلفة البالغة 0.11 دولار لكل مليون رمز تعني أن المؤسسات الصغيرة تستطيع تحمّل بنية اكتشاف سيبراني بمستوى الدول. أما إطار النفاذ المضبوط Glasswing — برنامج Anthropic المقيّد النفاذ الخاص بـ Mythos، بنحو 40 شريكًا مدقَّقًا وحتى 100 مليون دولار من أرصدة الاستخدام — فلا يستطيع تحديد القدرة حين تتحوّل القدرة إلى سلعة. فقد اكتشفت Theori ثغرة Copy Fail. واكتشفت مجموعات بحثية أخرى ثغرات أخرى في أنظمة تشغيل وأطر أخرى بكلفة مماثلة. لقد تصنّعت وتيرة الاكتشاف بالتوازي مع وتيرة الاستغلال.
أول كلمة من العيون الخمس
في الجمعة، 1 مايو 2026، أصدرت شراكة العيون الخمس الاستخبارية — وكالة الأمن السيبراني وأمن البنية التحتية الأمريكية، ووكالة الأمن القومي الأمريكية، والمركز الأسترالي للأمن السيبراني التابع لمديرية الإشارات الأسترالية، والمركز الكندي للأمن السيبراني، والمركز الوطني للأمن السيبراني في نيوزيلندا، والمركز الوطني للأمن السيبراني في المملكة المتحدة — أول إرشادات مشتركة منسّقة متعدّدة الوكالات بشأن أمن الذكاء الاصطناعي الوكيل: "Careful Adoption of Agentic AI Services" — أي «التبنّي الحذر لخدمات الذكاء الاصطناعي الوكيل».
وسُمّيت خمس فئات للمخاطر: تصعيد الامتيازات عبر أدوات الوكيل؛ وعيوب التصميم والضبط؛ والمخاطر السلوكية (حقن التعليمات واختطاف الأهداف)؛ والمخاطر البنيوية (إخفاقات الوكلاء المتعدّدين والتواطؤ الناشئ)؛ وثغرات المساءلة.
ونصّ الإرشادات: "Until security practices, evaluation methods and standards mature, organisations should assume that agentic AI systems may behave unexpectedly and plan deployments accordingly, prioritising resilience, reversibility and risk containment over efficiency gains." — أي «إلى أن تنضج الممارسات الأمنية ومناهج التقييم والمعايير، ينبغي للمؤسسات أن تفترض أن أنظمة الذكاء الاصطناعي الوكيل قد تتصرّف على نحو غير متوقّع، وأن تخطّط لعمليات النشر تبعًا لذلك، مع تقديم المتانة والقابلية للعكس واحتواء المخاطر على مكاسب الكفاءة».
والتوصيات: بنية انعدام الثقة، والدفاع في العمق، وأقلّ الامتيازات، وهويات وكلاء مؤمَّنة تعموياً، وبيانات اعتماد قصيرة العمر، والتشفير أثناء النقل وفي حال السكون، وموافقة بشرية على الإجراءات عالية الأثر، ودفاعات ضدّ حقن التعليمات.
وبعد ثلاثة أيام من النشر، اليوم، شحنت Mistral خدمة Vibe Remote Agents. فوتيرة القدرة بسرعة البرمجيات الاستهلاكية. ووتيرة التنظيم ببطء اللجان.
سلسلة التوريد (22 أبريل - 1 مايو)
أنتجت النافذة الممتدة عشرة أيام من 22 أبريل حتى 1 مايو ستة إفصاحات مستقلّة تخصّ سلسلة التوريد.
22 أبريل (ثلاثة في يوم واحد). أفصحت OX Security عن ثغرة تصميمية بنيوية في بروتوكول سياق النموذج الخاص بـ Anthropic عبر كل لغات حزم التطوير — Python، وTypeScript، وJava، وRust — تطال نحو 200,000 خادم بحسب The Register، مع تسميم تسعة من أحد عشر متجرًا لـ MCP. وأفصحت Pillar Security عن تنفيذ شيفرة عن بُعد بالهروب من الصندوق الرملي في Antigravity، بيئة التطوير الوكيلة الجديدة لدى Google. وأسقطت حملة Shai-Hulud Third Coming التابعة لـ TeamPCP حزمة @bitwarden/[email protected] مزوّدة ببابٍ خلفي على npm — بقيت حيّة نحو 1.5 ساعة — وسلّحت لأول مرة في السجلّ ملفَّي .claude/settings.json و.vscode/tasks.json بوصفهما آليتَي بقاء داخل مساعدات البرمجة بالذكاء الاصطناعي.
29 أبريل (Mini Shai-Hulud). وسّعت TeamPCP حملتها على سلسلة التوريد إلى أربع حزم npm متصلة بـ SAP: mbt 1.2.48، و@cap-js/db-service 2.10.1، و@cap-js/postgres 2.2.2، و@cap-js/sqlite 2.2.2. بمجموع نحو 500,000 تنزيل أسبوعيًّا؛ وبقيت حيّة من ساعتين إلى أربع ساعات. ويجلب خطّاف ما قبل التثبيت الخبيث ملفًّا تنفيذيًّا مموّهًا من Bun يحصد بيانات الاعتماد المحلية، ورموز GitHub وnpm، وأسرار GitHub Actions، وأسرار AWS/Azure/GCP/Kubernetes/HashiCorp Vault، وبيانات الاعتماد المخزّنة في المتصفّح. ويجري الاستخراج إلى مستودعات GitHub مملوكة للضحايا بعنوان "A Mini Shai-Hulud has Appeared." — أي «ظهر شاي-هولود صغير». ويوقف فحص بلغة النظام الروسية عمل البرمجية الخبيثة إذا رُصدت الروسية.
30 أبريل (امتداد إلى PyPI). جرى حجر الإصدارين 2.6.2 و2.6.3 من PyTorch Lightning بعد 42 دقيقة من نشرهما.
1 مايو (متغيّر Bitwarden CLI). استمرار نشاط حملة TeamPCP.
أما الجدول الزمني الكامل لحملة TeamPCP: فقد بدأت في 27 فبراير 2026، عبر إعداد خاطئ لـ pull_request_target في أداة Trivy لدى Aqua Security. واخترقت رمز النفاذ الشخصي aqua-bot. ثم انتقلت إلى trivy-action، وَsetup-trivy، والإصدار v0.69.4، وصور Docker Hub خبيثة. وفي 24 مارس، استخدمت إجراء Trivy المخترق لاستخراج رمز النشر الخاص بـ LiteLLM على PyPI. ونشرت litellm==1.82.7 وَ1.82.8 لنحو 40 دقيقة. وبحلول منتصف أبريل، سُرق نحو 500,000 بيان اعتماد. وأدرجت عصابة الفدية Vect أول ضحية لها في 15 أبريل: "approximately 4 million emails and 700 GB of data." — أي «نحو 4 ملايين بريد إلكتروني و700 غيغابايت من البيانات».
فطبقة المدافع هي سلسلة أدوات المطوّر. وسلسلة أدوات المطوّر هي سلسلة التوريد. وسلسلة التوريد اختُرقت على نطاق صناعي.
الاختراق في صفّ المدافعين
في السبت، 2 مايو 2026، أفصحت Trellix — شركة الأمن السيبراني التي تشكّلت عام 2022 من اندماج McAfee Enterprise وFireEye، وتملكها Symphony Technology Group — عن نفاذ غير مصرّح به إلى جزء من مستودع شيفرتها المصدرية. لا إسناد. ولا تأكيد لنطاق بيانات العملاء. وجاء في بيان Trellix: «استنادًا إلى تحقيقنا حتى تاريخه، لم نجد دليلًا على أن عملية إصدار شيفرتنا المصدرية أو توزيعها قد تأثّرت، ولا على أن شيفرتنا المصدرية قد استُغلّت».
وحكاية «اختراق شركات الأمن السيبراني» متكرّرة. FireEye في ديسمبر 2020 (مجموعة تهديد متقدّم مرتبطة بروسيا؛ وسُرقت أدوات الفريق الأحمر). وVercel/Context.ai في 19 أبريل 2026 (برمجية Lumma Stealer لدى Context.ai؛ وانتقال عبر OAuth إلى Google Workspace). وTrellix في 2 مايو 2026.
وفي الأسبوع نفسه، في 1 مايو، صدر الحكم على اثنين من مهنيي الأمن السيبراني الأمريكيين السابقين. رايان غولدبرغ (40 عامًا، جورجيا، مدير سابق للاستجابة للحوادث في Sygnia) — أربع سنوات. كيفن مارتن (36 عامًا، تكساس، مفاوض سابق لدى DigitalMint) — أربع سنوات. والتهم: نشر برنامج الفدية ALPHV/BlackCat بين أبريل وديسمبر 2023، واقتطاع 20 في المئة من فديات بلغت نحو 1.2 مليون دولار بعملة Bitcoin.
مدافعون مخترَقون. ومدافعون ملاحَقون. في الأسبوع نفسه.
Canvas و275 مليونًا
في الأحد، 3 مايو 2026، أدرجت ShinyHunters شركة Instructure على موقعها لابتزاز البيانات بـ مهلة تنتهي في 6 مايو — أي بعد ثلاثة أيام من اليوم. والنطاق المزعوم: 275 مليون فرد (من 240 إلى 275 مليون سجلّ)؛ و3.65 تيرابايت من البيانات؛ ونحو 9,000 مؤسسة تعليمية عالميًّا. والبيانات المخترقة بحسب إفصاح Instructure نفسها: الأسماء، وعناوين البريد الإلكتروني، وأرقام هوية الطلاب، والرسائل المتبادلة بين المستخدمين بما فيها المحادثات الخاصة بين الطلاب والمعلّمين. وغير المخترق: كلمات المرور، وتواريخ الميلاد، والهويات الحكومية، والبيانات المالية. وتزعم ShinyHunters أن لديها نفاذًا إلى نسخة Instructure من Salesforce.
واختراق Instructure / نظام إدارة التعلّم Canvas هو أكبر اختراق مفرد لنظام إدارة تعلّم يُبلَّغ عنه على الإطلاق. والمسار — الانتقال عبر برمجيات كخدمة لدى طرف ثالث من خلال Salesforce — هو المسار نفسه الذي أنتج Rockstar Games (78.6 مليون سجلّ، في 14 أبريل)، وVimeo عبر Anodot (في 28 أبريل)، وMarcus & Millichap (أكثر من 30 مليونًا بحسب المزاعم)، وAmtrak (9.4 ملايين سجلّ Salesforce بحسب المزاعم)، وMcGraw-Hill (13.5 مليون بريد إلكتروني فريد نُشرت).
و«عقد Salesforce» مستمرّ. فالانتقال عبر برمجيات كخدمة لدى طرف ثالث هو المسار المتكرّر الذي يلتفّ على الدفاع من جانب العميل.
يوم وزارة العدل بـ 701 مليون دولار
في الجمعة، 1 مايو 2026، أعلنت وزارة العدل الأمريكية تفكيك تسعة مجمّعات احتيال بالعملات المشفّرة في جنوب شرق آسيا. ومئتان وستة وسبعون اعتقالًا. و701 مليون دولار من العملات المشفّرة جرى تقييدها. وبتنسيق بين وزارة العدل، ومكتب التحقيقات الفيدرالي، وشرطة دبي، ووزارة الأمن العام الصينية — وهي حالة نادرة من التعاون الأمريكي-الصيني في مكافحة الجريمة السيبرانية.
وقد أخطرت عملية Level Up، التي أُطلقت في يناير 2024، نحو 9,000 ضحية لاحتيال الاستثمار بالعملات المشفّرة، ووفّرت ما يُقدّر بـ 562 مليون دولار بتنبيه الضحايا قبل إتمام التحويلات. وفكّت المنطقة القضائية الجنوبية لكاليفورنيا ختم شكاوى جنائية في أبريل 2026 ضدّ مديرين مزعومين لمنظمات احتيال هم أوانغ، وتشاندرا، ومريم، ومتهم هارب من مجموعتَي Sanduo Group وGiant Company؛ كما سمّت لائحة اتهام من هيئة محلفين كبرى في مارس 2026 المتهم ثيت مين نيي ومتهمًا هاربًا آخر بتهمتَي التآمر للاحتيال البرقي والتآمر لغسل الأموال.
وأعلن مكتب مكتب التحقيقات الفيدرالي الميداني في سان دييغو عن مكافأة من وزارة الخارجية تصل إلى 10 ملايين دولار مقابل معلومات تقود إلى مركز الاحتيال Tai Chang، وصادر نطاقات خبيثة استخدمها المجمّع.
وتُقدَّر الخسائر العالمية من احتيال «ذبح الخنزير» بما بين 5 و7 مليارات دولار سنويًّا بحسب تحليلات القطاع.
فجهد التنسيق لدى وزارة العدل يجري على مقياس الزمن البشري: أشهر من التحقيق والاتهام والتنسيق. أما اقتصاد الهجمات السيبرانية فيعمل على مقياس زمن الآلة: تسليم من الوسيط إلى التابع في 22 ثانية. فالإنفاذ رجعي بنيويًّا؛ وفجوة الوتيرة استشرافية بنيويًّا. وكلاهما مهمّ؛ ولا أحد منهما يُغلق الفجوة.
المجمّع الصناعي للتصيّد
خمس منظومات للتصيّد كخدمة وُثّقت عبر أبريل-مايو 2026 توضّح النطاق الصناعي لأدوات الهندسة الاجتماعية.
Cordial Spider (ويُتتبَّع أيضًا باسم BlackFile / CL-CRI-1116 / O-UNC-045 / UNC6671) وَSnarky Spider (O-UNC-025 / UNC6661) ينشران التصيّد الصوتي متبوعًا بهجمات «الخصم في المنتصف» على الدخول الموحّد ضدّ أهداف استخراج بيانات من برمجيات كخدمة — SharePoint، وHubSpot، وGoogle Workspace، وSalesforce. ونشطان منذ أكتوبر 2025. وSnarky Spider مرتبط بـ «The Com». والتوجيه عبر وكلاء سكنيين من Mullvad، وOxylabs، وNetNut، و9Proxy، وInfatica، وNSOCKS. ومطالب ابتزاز من سبعة أرقام.
ConsentFix v3، بحسب توصيف Push Security: إساءة آلية لواجهة Microsoft Azure CLI وOAuth في Entra ID؛ وطُعم بأسلوب Cloudflare Pages؛ ورموز تحديث بعمر 90 يومًا تُسلَّم إلى «بوابة Specter» لدى المشغّل.
FEMITBOT: روبوتات Telegram إضافةً إلى تطبيقات WebView المصغّرة تسلّم احتيالات بالعملات المشفّرة وبرمجيات خبيثة لأندرويد؛ وينتحل هويات علامات Apple، وCoca-Cola، وDisney، وIBM؛ والردّ القياسي عند الانضمام هو "Welcome to join the FEMITBOT platform." — أي «مرحبًا بانضمامك إلى منصّة FEMITBOT».
Bluekit: طقم تصيّد كخدمة بأكثر من 40 قالب «خصم في المنتصف» تستهدف iCloud، وApple ID، وGmail، وOutlook، وYahoo، وProtonMail، وGitHub، وTwitter، وZoho، وLedger؛ مع استنساخ صوتي؛ وتمويه مضادّ للروبوتات.
AccountDumpling: مرتبط بفيتنام؛ ونحو 30,000 حساب أعمال على Facebook اختُرقت بإساءة استخدام Google AppSheet مُرحِّلًا للتصيّد. ورسائل التصيّد تجتاز فحوص الاستيثاق SPF وDKIM وDMARC لأنها تُسلَّم من بنية Google نفسها. ويقول الباحث شاكيد تشين من Guardio: «عملية حيّة بلوحات تشغيل آنية، وتهرّب متقدّم، وتطوّر مستمرّ، وحلقة تجارية إجرامية تتغذّى بهدوء على الحسابات نفسها التي تساعد على استعادتها».
وكل منصّة من هذه تخاطب شريحة ضحايا مختلفة بالمقاربة المُنتَجة نفسها. أدوات تصيّد مصنّعة تُوزَّع بوتيرة البرمجيات الاستهلاكية.
أرضية مفتاح الناشر في Wasabi Protocol
في الخميس، 30 أبريل 2026، جرى استنزاف منصّة التداول الدائم Wasabi Protocol بنحو 4.5 إلى 5.5 ملايين دولار عبر Ethereum وBase وBerachain وBlast. فقد منح حساب الناشر الخارجي المخترَق wasabideployer.eth دور ADMIN_ROLE لعقد تابع للمهاجم؛ واستبدلت ترقيات وكيل UUPS تطبيقات الخزائن على PerpManager وLongPool؛ ثم أطلق استدعاء strategyDeposit() مزيّف عملية الاستنزاف عبر عقد استراتيجية خبيث. ولم يكن هناك أي قفل زمني ولا توقيع متعدد مضبوط على الدور الإداري.
واستغلال Wasabi هو الثالث في سلسلة اختراقات المفاتيح الإدارية لعام 2026. ففي 1 أبريل: استُنزف Drift Protocol بمبلغ 285 مليون دولار في عملية هندسة اجتماعية استمرّت ستة أشهر ومرتبطة بكوريا الشمالية استهدفت الموقّعين على التوقيع المتعدد، باستغلال إساءة استخدام «رقم مرة واحدة» الدائم في Solana. وفي 18 أبريل: استُنزف Kelp DAO بمبلغ 292 مليون دولار في استغلال لجسر rsETH عبر LayerZero نُسب إلى مجموعة TraderTraitor الكورية الشمالية. وفي 30 أبريل: مسار حساب الناشر الخارجي لدى Wasabi Protocol.
وبحسب DefiLlama، كان أبريل 2026 أكثر شهر تعرّض للاختراق في تاريخ التمويل اللامركزي: نحو 28 إلى 30 حادثة بخسائر تتجاوز 635 مليون دولار؛ وتتجاوز الخسائر التراكمية للتمويل اللامركزي في 2026 الآن 770 مليون دولار. وبحسب TRM Labs (في 30 أبريل)، تستأثر عمليات TraderTraitor الكورية الشمالية وحدها بـ 76 في المئة من قيمة اختراقات العملات المشفّرة في 2026 بهجومين اثنين.
فالمفاتيح المميّزة بلا أقفال زمنية تُبطل كل تعافٍ داخل البروتوكول. وحجّة فجوة الوتيرة تمتدّ إلى التمويل اللامركزي: فبحلول اللحظة التي تستطيع فيها حوكمة البروتوكول التصويت على إجراء تعافٍ، تكون الأموال قد جُسّرت وخُلطت وغُسلت.
المضادّ المعماري
إذا كان السقف الهجومي للوتيرة 22 ثانية والأرضية الدفاعية المقترحة 3 أيام، فالفجوة بنيوية ولا يمكن إغلاقها بتسريع الترقيع الفيدرالي وحده. والمضادّ المعماري هو حزمة الأوّليات الخاضعة لتحكّم المستخدم التي لا تتوقّف على وتيرة الترقيع — لأنها لا تملك سطح الترقيع نفسه.
نماذج مفتوحة الأوزان على عتاد المستخدم. فقدرة المدافع تتحوّل إلى سلعة بالتوازي مع قدرة المهاجم. DeepSeek V4 Pro (1.6 تريليون معامل، منها 49 مليارًا نشطة، وسياق مليون رمز، برخصة على نمط MIT) صدر في 24 أبريل. وMistral Medium 3.5 (128 مليار معامل كثيف، وسياق 256K، ورخصة MIT معدّلة، و77.6 في المئة على SWE-Bench Verified) صدر في 29 أبريل؛ وامتدّ اليوم بخدمة Vibe Remote Agents. وOpenAI Privacy Filter (خليط خبراء متناثر بـ 1.5 مليار معامل، منها 50 مليونًا نشطة، و96 في المئة F1 على PII-Masking-300k) صدر في 22 أبريل برخصة Apache 2.0. وLlama 3.3، وQwen 3، وGPT-OSS. تُشغَّل على Ollama. تُشغَّل على عتاد المستخدم. وقد أعاد Vidoc إنتاج قدرة من صنف Mythos بكلفة 0.11 دولار لكل مليون رمز؛ وبإمكان المدافعين فعل الشيء نفسه. والضبط الدقيق المحلي لدفاع خاص بالمؤسسة صار الآن ممكنًا تشغيليًّا.
بروتوكول سياق النموذج الاتحادي بحزم موقّعة ووتيرة ترقيع لكل مؤسسة. فحملات Shai-Hulud وMini Shai-Hulud وTeamPCP تبرهن على أن سجلّات الحزم المركزية (npm، وPyPI، وDocker Hub) هي سطح الهجوم. وMCP الاتحادي بحزم موقّعة ووتيرة ترقيع لكل مؤسسة يلتفّ على السطح المركزي. وتصبح وتيرة الترقيع خاضعة لتحكّم المؤسسة.
التشفير من طرف إلى طرف بمفاتيح يحوزها المستخدم. Signal، وProton، وTuta، وThreema، وMatrix مع التوقيع المتقاطع لكل جهاز. والخاصية التعموية هي أن مشغّل الخدمة لا يستطيع إنتاج النصّ الصريح مهما كان سطح الترقيع أو الضغط التنظيمي أو اختراق سلسلة التوريد. فما لا يحوزه المشغِّل لا يمكن إلزامه به.
الهوية الاتحادية بالإفصاح الانتقائي. محافظ الهوية الرقمية الأوروبية بموجب eIDAS 2.0، بمهلة امتثال في 31 ديسمبر 2026. France Identité، وItaly IT Wallet، والدنمارك، واليونان، وأيرلندا، وقبرص، وإسبانيا. ونموذج بيانات الاعتماد القابلة للتحقّق لدى W3C بالإصدار 2.0؛ والمعرّفات اللامركزية لدى W3C بالإصدار 1.1. إثبات ادّعاءات محدّدة من دون كشف المستندات الأصلية.
النقل الندّي. مُرحِّل العقد السكنية لدى URnetwork. ومتصفّح Tor 15.0.11 مع وسائط Snowflake / obfs4 / meek القابلة للتوصيل. وShadowsocks، وV2Ray، وTrojan، وNaïveProxy. وWireGuard بمعيار نشر يبلغ 94 في المئة في الشبكات الافتراضية الخاصة الاستهلاكية. يهزم بصمات كشف الشبكات الافتراضية الخاصة التجارية وأنظمة الإنترنت الحكومية المتدرّجة الموسّطة بالمشغّل.
الاستيثاق العتادي بمعيار FIDO2. YubiKey، وNitrokey، وSoloKey. مفاتيح عتادية تحلّ محلّ الاستيثاق متعدّد العوامل عبر الرسائل القصيرة، وهو ما برهنت مجموعة أعمال Citizen Lab بشأن SS7/Diameter على أنه مخترَق تشغيليًّا. فبيان الاعتماد على عتاد المستخدم؛ ولا يستطيع SIMjacker ولا التصيّد الصوتي ولا تصيّد «الخصم في المنتصف» بلوغه.
العتاد ذو البرنامج الثابت المفتوح. GrapheneOS على أجهزة Pixel المتوافقة — نحو 400,000 مستخدم نشط. والشراكة مع Motorola المعلنة في مارس 2026 تنهي حصرية Pixel لتشكيلة 2027. وLineageOS على أجهزة أندرويد الأخرى. وOpenWRT على الموجّهات.
الخدمات المستضافة ذاتيًّا. خادم Matrix المنزلي يحلّ محلّ Discord أو Slack. وNextcloud يحلّ محلّ Google Drive أو Microsoft OneDrive. وForgejo أو Gitea يحلّ محلّ GitHub. وJitsi يحلّ محلّ Zoom. وMailcow يحلّ محلّ البريد لدى مشغّل تجاري. وOllama مع LangChain وLlamaIndex وMCP الاتحادي يحلّ محلّ استدلال الذكاء الاصطناعي عبر واجهات برمجة تجارية. ونطاق انفجار الاختراق من جانب البائع — Trellix، وVercel/Context.ai، وAnodot/Salesforce، وInstructure — يصبح محدودًا.
جيوب الحوسبة السرّية. Azure Confidential Computing، وAWS Nitro Enclaves، وGoogle Cloud Confidential Computing، وEnveil، وOpaque. إضافةً إلى أطر التحليل الاتحادي: DataSHIELD، وVantage6، وOHDSI، وFlower، وPySyft. الحوسبة على بيانات مشفّرة؛ والمشغِّل لا يرى النصّ الصريح.
العملات المشفّرة الحافظة للخصوصية. Bitcoin Core 27.0 مع نقل BIP324 v2 المشفّر بين الأقران (افتراضيًّا) والمدفوعات الصامتة BIP352 (المدمجة في أوائل 2026). وMonero FCMP++ على شبكة الاختبار منذ 3 أكتوبر 2025؛ وتدقيق تعموي للمفاتيح يجري من 11 إلى 22 مايو؛ وانقسام صلب على الشبكة الرئيسية مبدئيًّا في منتصف 2026؛ ومجموعة إخفاء الهوية تقفز من 16 إلى نحو 152-158 مليون مخرج. وZcash بالحماية افتراضيًّا. خارج مسار العملات المستقرّة الخاضع لمراقبة المشغِّل، وهو المسار الذي يبرهن تجميد Tether بقيمة 344 مليون دولار من USDT، وأول تصنيف مباشر من مكتب مراقبة الأصول الأجنبية لعناوين مرتبطة بالبنك المركزي الإيراني على السلسلة (عملية Economic Fury)، على كونه أداة امتثال للعقوبات.
وكل طبقة تُشحن اليوم. ولا تتوقّف أيٌّ منها على وتيرة الترقيع لأن أيًّا منها لا تملك سطح ترقيع من البائع بالشكل نفسه.
ثلاث ساعات
12 يونيو 2026. انقضاء المادة 702 من قانون مراقبة الاستخبارات الأجنبية. ساعة الـ 45 يومًا المنطلقة من التمديد النظيف في 30 أبريل. واليوم هو اليوم 4. ويتبقّى واحد وأربعون يومًا. والتمديد الإجرائي الخامس متاح إجرائيًّا؛ أما الإصلاح البنيوي — مشروع ماسي-بويبرت H.R. 8470، ومشروع لي-وايدن لإصلاح المراقبة الحكومية، ومشروع لي-دوربن SAFE — فلم يصل إلى قاعة التصويت.
نحو 15 مايو 2026. التزام كوتون-وارنر برفع السرّية عن رأي محكمة مراقبة الاستخبارات الأجنبية الصادر في 17 مارس والموثِّق لـ "serious abuses" — أي «تجاوزات جسيمة» — في استعلامات مكتب التحقيقات الفيدرالي عن أشخاص أمريكيين عبر أدوات التصفية. واليوم هو اليوم 4 من نافذة الخمسة عشر يومًا. ويتبقّى أحد عشر يومًا.
2 أغسطس 2026. دخول إنفاذ أحكام الذكاء الاصطناعي عامّ الغرض في الاتحاد الأوروبي حيّز التنفيذ بموجب قانون الذكاء الاصطناعي. ويتبقّى تسعون يومًا. وقد انهار الحوار الثلاثي السياسي الثاني بشأن «الحزمة الرقمية الشاملة» في 28 أبريل؛ والحوار الثلاثي التالي تحت الرئاسة القبرصية نحو 13 مايو. والموعد الأصلي قائم قانونًا.
فهذه ساعات بوتيرة السياسات. وهي تعمل بوتيرة الحوارات الثلاثية ومراجعات رفع السرّية والانقضاءات التشريعية. أما ساعة الاثنتين والعشرين ثانية فتعمل بالتوازي — بوتيرة سوق «من الوسيط إلى التابع».
وحزمة الأوّليات الخاضعة لتحكّم المستخدم لا تعمل على أيٍّ من الساعتين.
عدم تناظر الوتيرة
مقياس M-Trends 2026 لدى Mandiant البالغ 22 ثانية هو السقف الهجومي لوتيرة اقتصاد الهجمات السيبرانية. ومهلة الأيام الثلاثة لترقيع الثغرات المعروفة المستغَلَّة، التي تفيد التقارير بأن وكالة الأمن السيبراني وأمن البنية التحتية اقترحتها، هي الأرضية الدفاعية الفيدرالية للوتيرة، إن اعتُمدت. اثنتان وعشرون ثانية. ثلاثة أيام. أي عامل قدره نحو اثني عشر ألفًا.
والفجوة بنيوية. فمقترح الأيام الثلاثة يقرّ بواقع الهجوم المتسارع بالذكاء الاصطناعي لكنه لا يستطيع الجسر إلى تسليمات مدّتها 22 ثانية. وحتى مهلة ترقيع فيدرالية طموحة مدّتها يوم واحد ستظلّ تقع بثلاث مراتب عشرية فوق السقف الهجومي.
وبنية الترقيع الفيدرالي هي بنية مشتريات. والمشتريات تقتضي إفصاح البائع، والتحقّق الفيدرالي، والتوزيع على الوكالات، والترقيع الخاص بكل وكالة، والتحقّق، والتخطيط للتراجع. وهذه الخطوات لا يمكن ضغطها دون عتبات تشغيلية تحدّدها بيئات كبيرة غير متجانسة. وحتى أكثر مقترحات الوكالة طموحًا يقع بنيويًّا فوق السقف الهجومي.
وحزمة الأوّليات الخاضعة لتحكّم المستخدم لا تملك بنية مشتريات فيدرالية. فالتشفير من طرف إلى طرف بمفاتيح يحوزها المستخدم لا يقتضي ترقيعًا من البائع حين لا يملك الخادم النصّ الصريح. وMCP الاتحادي بحزم موقّعة يغلق سطح سلسلة التوريد في npm/PyPI/Docker. والاستيثاق العتادي بمعيار FIDO2 لا يقتضي أن يكون SS7 آمنًا. وGrapheneOS لا يقتضي تعاون المشغّل. والخدمات المستضافة ذاتيًّا لا تقتضي أن تتوافق وتيرة ترقيع مزوّد البرمجيات كخدمة مع تحمّل المستخدم للمخاطر.
فحزمة المستخدم لا تنافس اقتصاد الهجمات على أرضية وتيرة الترقيع. بل تنافس على أرضية بنية النشر. وعلى مستوى بنية النشر، تحتوي حزمة المستخدم فعلًا على الأوّليات اللازمة.
الدورة
22 أبريل: ثلاثة إفصاحات مستقلّة عن سلسلة توريد الذكاء الاصطناعي في يوم واحد. 24 أبريل: Google تعلن استثمارًا بقيمة 40 مليار دولار في Anthropic. 28 أبريل: cPanel ترقّع CVE-2026-41940. 29 أبريل: موجة Mini Shai-Hulud على SAP/npm. 30 أبريل: استنزاف Wasabi Protocol؛ واختراق PyTorch Lightning؛ ووكالة الأمن السيبراني تضيف CVE-2026-41940 الخاصة بـ cPanel. 1 مايو: الوكالة تضيف Copy Fail الخاصة بـ Linux؛ وإرشادات العيون الخمس المشتركة؛ ووزارة العدل تعلن تفكيكًا بقيمة 701 مليون دولار؛ والحكم على غولدبرغ ومارتن؛ والإفصاح عن اختراق Instructure. 2 مايو: اختراق الشيفرة المصدرية لدى Trellix؛ وبدء الاستغلال الجماعي لـ cPanel بفدية "Sorry". 3 مايو: ShinyHunters تدرج Instructure (مهلة 6 مايو؛ 275 مليون مستخدم)؛ وانقضاء المهلة الفيدرالية لترقيع cPanel. واليوم، 4 مايو: الإفصاح عن CVE-2026-4670 في MOVEit Automation؛ وإطلاق Mistral Vibe Remote Agents؛ وتقارير عن دراسة الوكالة لمهلة ثلاثة أيام للثغرات المعروفة المستغَلَّة.
فالدورة هي الدورة الإخبارية. ومقياس الاثنتين والعشرين ثانية هو زمن المقاصّة الأساسي للسوق. والدورة لا تتباطأ حين يدرس المنظّم أرضية من ثلاثة أيام، لأن الدورة تعمل بسرعة الآلة والمنظّم يعمل بسرعة البشر.
لقد تصنّع اقتصاد الهجمات السيبرانية في خط إنتاج محكم مدّته 22 ثانية. ووتيرة الترقيع الفيدرالية لم تلحق به. والمضادّ المعماري هو حزمة الأوّليات الخاضعة لتحكّم المستخدم التي لا تملك وتيرة ترقيع لأنها لا تملك سطح الترقيع نفسه. الأوزان المفتوحة تُشحن اليوم. وMCP الاتحادي يُشحن اليوم. والتشفير من طرف إلى طرف يُشحن اليوم. والهوية الاتحادية تُشحن اليوم. والنقل الندّي يُشحن اليوم. وعتاد FIDO2 يُشحن اليوم. والعتاد ذو البرنامج الثابت المفتوح يُشحن اليوم. والخدمات المستضافة ذاتيًّا تُشحن اليوم. وجيوب الحوسبة السرّية تُشحن اليوم. والعملات المشفّرة الحافظة للخصوصية تُشحن اليوم.
فالبديل المعماري كان قابلًا للنشر بالأمس. وهو قابل للنشر اليوم. وسيكون قابلًا للنشر غدًا. ولا شيء من هذا النشر يتوقّف على اعتماد مهلة ترقيع فيدرالية من ثلاثة أيام. ولا شيء منه يتوقّف على حسم الحوار الثلاثي التالي. ولا شيء منه يتوقّف على أن يفي رفع السرّية عن رأي محكمة FISC الصادر في 17 مارس بموعد 15 مايو. ولا شيء منه يتوقّف على وصول إصلاح المادة 702 إلى قاعة مجلس النواب قبل 12 يونيو.
22 ثانية هي زمن مقاصّة سوق الهجوم. أما حزمة الأوّليات الخاضعة لتحكّم المستخدم فلا تملك زمن مقاصّة، لأنها لا تملك سوقًا.
الوتيرة السيبرانية تلحق. والبديل المعماري ليس مضطرًّا إلى ذلك.
المراجع
المراجع (مختارة)
- Help Net Security, March 24, 2026: "Attackers are handing off access in 22 seconds, Mandiant finds." https://www.helpnetsecurity.com/2026/03/24/mandiant-m-trends-2026-report/
- SecurityWeek, March 24, 2026: "M-Trends 2026: Initial Access Handoff Shrinks From Hours to 22 Seconds." https://www.securityweek.com/m-trends-2026-initial-access-handoff-shrinks-from-hours-to-22-seconds/
- Google Cloud Blog, March 24, 2026: "M-Trends 2026: Data, Insights, and Strategies From the Frontlines." https://cloud.google.com/blog/topics/threat-intelligence/m-trends-2026
- Insurance Journal / Reuters, May 4, 2026: "CISA Considering Three-Day Patch Deadline." https://www.insurancejournal.com/news/national/2026/05/04/868205.htm
- BleepingComputer, May 4, 2026: "MOVEit Automation customers warned to patch critical auth bypass flaw." https://www.bleepingcomputer.com/news/security/moveit-automation-customers-warned-to-patch-critical-auth-bypass-flaw/
- Help Net Security, May 4, 2026: "Critical MOVEit Automation auth-bypass vulnerability fixed (CVE-2026-4670)." https://www.helpnetsecurity.com/2026/05/04/critical-moveit-automation-auth-bypass-vulnerability-fixed-cve-2026-4670/
- Mistral, May 4, 2026: "Vibe Remote Agents and Mistral Medium 3.5." https://mistral.ai/news/vibe-remote-agents-mistral-medium-3-5
- CISA, May 1, 2026: "CISA Adds One Known Exploited Vulnerability to Catalog" (Copy Fail). https://www.cisa.gov/news-events/alerts/2026/05/01/cisa-adds-one-known-exploited-vulnerability-catalog
- The Hacker News, May 2026: "CISA Adds Actively Exploited Linux Root Access Bug CVE-2026-31431 to KEV." https://thehackernews.com/2026/05/cisa-adds-actively-exploited-linux-root.html
- Microsoft Security Blog, May 1, 2026: "CVE-2026-31431 'Copy Fail' Vulnerability Enables Linux Root Privilege Escalation." https://www.microsoft.com/en-us/security/blog/2026/05/01/cve-2026-31431-copy-fail-vulnerability-enables-linux-root-privilege-escalation/
- TechCrunch, May 4, 2026: "Hackers are still exploiting the cPanel bug to gain control of thousands of websites." https://techcrunch.com/2026/05/04/hackers-are-still-exploiting-the-cpanel-bug-to-gain-control-of-thousands-of-websites/
- Help Net Security, May 4, 2026: "Multiple threat actors actively exploit cPanel vulnerability (CVE-2026-41940)." https://www.helpnetsecurity.com/2026/05/04/multiple-threat-actors-actively-exploit-cpanel-vulnerability-cve-2026-41940/
- Censys: "The cPanel Situation Is..." https://censys.com/blog/the-cpanel-situation-is/
- BleepingComputer: "Critical cPanel flaw mass-exploited in 'Sorry' ransomware attacks." https://www.bleepingcomputer.com/news/security/critrical-cpanel-flaw-mass-exploited-in-sorry-ransomware-attacks/
- CISA: "CISA, U.S. and International Partners Release Guide on Secure Adoption of Agentic AI." https://www.cisa.gov/news-events/news/cisa-us-and-international-partners-release-guide-secure-adoption-agentic-ai
- The Hacker News, May 2026: "Trellix Confirms Source Code Breach." https://thehackernews.com/2026/05/trellix-confirms-source-code-breach.html
- BleepingComputer: "Instructure confirms data breach, ShinyHunters claims attack." https://www.bleepingcomputer.com/news/security/instructure-confirms-data-breach-shinyhunters-claims-attack/
- The Hacker News, May 2026: "Two Cybersecurity Professionals Get 4 Years for ALPHV/BlackCat." https://thehackernews.com/2026/05/two-cybersecurity-professionals-get-4.html
- DOJ Press Release, May 1, 2026: "Coordinated Takedown of Scam Centers Leads to At Least 276 Arrests." https://www.justice.gov/opa/pr/coordinated-takedown-scam-centers-leads-least-276-arrests-alleged-managers-and-recruiters
- The Hacker News, May 2026: "Global Crackdown Arrests 276, Shuts 9 Crypto Scam Centers, Seizes $701M." https://thehackernews.com/2026/05/global-crackdown-arrests-276-shuts-9.html
- The Hacker News, April 2026: "SAP npm Packages Compromised by Mini Shai-Hulud." https://thehackernews.com/2026/04/sap-npm-packages-compromised-by-mini.html
- Wiz: "Mini Shai-Hulud Supply-Chain Attack on SAP npm Packages." https://www.wiz.io/blog/mini-shai-hulud-supply-chain-sap-npm
- Endor Labs: "Shai-Hulud The Third Coming." https://www.endorlabs.com/learn/shai-hulud-the-third-coming
- The Hacker News: "Cybercrime Groups Using Vishing and SSO." https://thehackernews.com/2026/05/cybercrime-groups-using-vishing-and-sso.html
- Guardio: "AccountDumpling — Hunting Down the Google-Sent Phishing Wave Compromising 30,000 Facebook Accounts." https://guard.io/labs/accountdumpling-hunting-down-the-google-sent-phishing-wave-compromising-30-000-facebook-accounts
- BleepingComputer: "Telegram Mini Apps abused for crypto scams, Android malware delivery." https://www.bleepingcomputer.com/news/security/telegram-mini-apps-abused-for-crypto-scams-android-malware-delivery/
- CoinDesk, April 30, 2026: "Wasabi Protocol drained for $4.5 million in apparent admin key compromise." https://www.coindesk.com/tech/2026/04/30/wasabi-protocol-drained-for-usd4-5-million-in-apparent-admin-key-compromise
- Vidoc Security Lab: "We Reproduced Anthropic's Mythos Findings With Public Models." https://blog.vidocsecurity.com/blog/we-reproduced-anthropics-mythos-findings-with-public-models
- Anthropic, April 7, 2026: "Project Glasswing." https://www.anthropic.com/glasswing
- Crowdfund Insider, May 2026: "DeFi Hacks Report — April 2026 becomes most-hacked month in crypto history." https://www.crowdfundinsider.com/2026/05/276717-defi-hacks-report-april-2026-becomes-most-hacked-month-in-crypto-history-by-number-of-incidents/
- TRM Labs, April 30, 2026: "North Korea Stole 76% of All Crypto Hack Value in 2026 — With Just Two Attacks." https://www.trmlabs.com/resources/blog/north-korea-stole-76-of-all-crypto-hack-value-in-2026-with-just-two-attacks
- Bitcoin Optech: BIP324 v2 P2P Transport. https://bitcoinops.org/en/topics/v2-p2p-transport/
- Bitcoin Optech: Silent Payments. https://bitcoinops.org/en/topics/silent-payments/
- Department of War, May 1, 2026: "Department of Defense AI Agreements" (today's first edition lead context). https://www.war.gov/News/Releases/Release/Article/4475177/classified-networks-ai-agreements/