ملاحظات حول خصوصية الإنترنت

منشورات وأبحاث من فريق ومجتمع URnetwork.

RSS

22 ثانية

يضع تقرير M-Trends 2026 الصادر عن Mandiant، والمستند إلى أكثر من 500,000 ساعة من أعمال الاستجابة للحوادث في 2025، الوسيطَ الزمني بين النفاذ الأولي إلى الشبكة وتسليمها إلى تابع لعصابة فدية عند اثنتين وعشرين ثانية — بعد أن كان يتجاوز ثماني ساعات في 2022. أي تسارع بمقدار ألف ضعف تقريبًا في ثلاث سنوات. واليوم، الاثنين 4 مايو 2026، أفادت تقارير بأن وكالة الأمن السيبراني وأمن البنية التحتية الأمريكية تدرس خفض المهل الفيدرالية لترقيع الثغرات المعروفة المستغَلَّة من أسبوعين إلى ثلاثة أسابيع إلى ثلاثة أيام، مستشهدةً بالاستغلال المتسارع بالذكاء الاصطناعي، بما في ذلك Mythos Preview من Anthropic وGPT-5.4-Cyber من OpenAI. واليوم، أفصحت Progress Software عن الثغرة CVE-2026-4670 في MOVEit Automation — وهي تجاوز حرج للاستيثاق بدرجة CVSS 9.8، مع نحو 1,400 نسخة مكشوفة علنًا وأكثر من عشر نسخ مرتبطة بحكومات الولايات والحكومات المحلية الأمريكية. واليوم، أطلقت Mistral خدمة Vibe Remote Agents على نموذج Mistral Medium 3.5: برمجة ذاتية القيادة من جانب السحابة وعلى نطاق استهلاكي، بنموذج كثيف من 128 مليار معامل، وسياق 256K، و77.6 في المئة على SWE-Bench Verified. ثلاثة أحداث إخبارية في يوم اثنين واحد. لقد تصنّع اقتصاد الهجمات السيبرانية في خط إنتاج محكم مدّته اثنتان وعشرون ثانية. ووتيرة الترقيع الفيدرالية لم تلحق به. والمضادّ المعماري هو حزمة الأوّليات الخاضعة لتحكّم المستخدم — نماذج مفتوحة الأوزان على عتاد المستخدم، وبروتوكول سياق النموذج الاتحادي بحزم موقّعة، والاستيثاق العتادي بمعيار FIDO2، والعتاد ذو البرنامج الثابت المفتوح، والخدمات المستضافة ذاتيًّا، وجيوب الحوسبة السرّية، والعملات المشفّرة الحافظة للخصوصية — وهي حزمة لا تتوقّف على وتيرة الترقيع لأنها لا تملك سطح الترقيع نفسه.

المقياس

في الثلاثاء، 24 مارس 2026، نشرت وحدة Mandiant التابعة لـ Google Cloud تقريرها M-Trends 2026 — وهو المرجع السنوي للاستجابة للحوادث، المستند إلى أكثر من 500,000 ساعة من أعمال الاستجابة للحوادث التي نفّذها محلّلو Mandiant خلال السنة التقويمية 2025. ومن بين نتائج التقرير، يبرز رقم واحد:

اثنتان وعشرون ثانية.

هذا هو الوسيط الزمني في 2025 بين اختراق وسيط النفاذ الأولي (IAB) وتسليم الوصول إلى تابع لعصابة فدية. ويقيس هذا المقياس الزمن المنقضي على الساعة بين اللحظة التي تمنح فيها أداة آلية أو ثغرة أو مكالمة هندسة اجتماعية موطئ قدم لوسيط النفاذ الأولي داخل شبكة الهدف، واللحظة التي يتسلّم فيها مشغّل منفصل — تابع عصابة الفدية — المهمّة ليبدأ طور التشفير والاستخراج.

وفي 2022، كان المقياس نفسه يتجاوز ثماني ساعات. وفي 2023، «عدة ساعات». وفي 2024، نحو إحدى عشرة دقيقة. وفي 2025، اثنتان وعشرون ثانية.

أي تسارع بمقدار ألف ضعف تقريبًا في ثلاث سنوات.

وتفسير Mandiant، بحسب نصّ التقرير: إن المقياس يعكس «تعاونًا أوثق بين شركاء النفاذ الأولي والمجموعات الثانوية». وبلغة البرمجيات التجارية، فقد تصنّعت سوق «من الوسيط إلى التابع»: صارت واجهات البرمجة مستقرّة، والصيغ موحّدة، والضمان آليًّا، وجرى عصر زمن التأخّر البشري الذي كان يحدّ سابقًا من زمن التسليم. فالتسليم يجري بسرعة الآلة لأن الطرفين نضجا إلى تبادل مُنتَج.

لقد صار اقتصاد الهجمات السيبرانية سوقًا. واثنتان وعشرون ثانية هي زمن مقاصّة تلك السوق.

مرتكزات اليوم الثلاثة

ثلاثة أحداث إخبارية يوم الاثنين، 4 مايو 2026، تبرهن على فجوة الوتيرة عمليًّا.

الأول. سبق صحفي لوكالة Reuters، أُعيد نشره على نطاق واسع اليوم عبر Insurance Journal ومنافذ أخرى: أفادت تقارير بأن وكالة الأمن السيبراني وأمن البنية التحتية الأمريكية تدرس خفض المهل الفيدرالية لترقيع الثغرات المعروفة المستغَلَّة من السقف الحالي البالغ أسبوعين إلى ثلاثة أسابيع بموجب التوجيه التشغيلي الملزم 22-01 إلى ثلاثة أيام. ويراجع المقترحَ رئيس الوكالة بالإنابة نيك أندرسن والمدير الوطني للأمن السيبراني شون كيرنكروس. والدافع، بحسب تحليلات القطاع: أن الاستغلال المتسارع بالذكاء الاصطناعي، بما فيه Mythos Preview من Anthropic وGPT-5.4-Cyber من OpenAI، يضغط نافذة الاستغلال بعد الإفصاح من «أشهر» إلى «ساعات». وفيما يلي مجموعة تصريحات من القطاع.

ستيفن بوير، مؤسس Bitsight: «إذا كنت ستحمي الوكالات المدنية، فسيتعيّن عليك أن تتحرّك أسرع. لم يعد لدينا من النافذة ما يكفي».

كيشا هويت، نائبة الرئيس في Flashpoint: «واقعيًّا، ثلاثة أيام أمر مستحيل ببساطة في بعض البيئات».

نيتين ناتاراجان، النائب السابق لمدير الوكالة: «هذه إشارة إلى الآخرين تقول: يجب أن تفعلوا هذا بسرعة أكبر».

والوكالة نفسها تعمل بقدرة منخفضة، أنهكتها تخفيضات عميقة في الوظائف وإغلاق حكومي لوزارة الأمن الداخلي دام 75 يومًا. ومقترح الأيام الثلاثة جديد بنيويًّا؛ وحتى إن اعتُمد، فهو يقع بمرتبتين ونصف من حيث الترتيب العشري فوق السقف الهجومي البالغ 22 ثانية الذي قاسته Mandiant.

الثاني. أفصحت Progress Software عن الثغرة CVE-2026-4670 في MOVEit Automation — وهي تجاوز حرج للاستيثاق بدرجة CVSS 9.8 — إلى جانب CVE-2026-5174 (تصعيد امتيازات بدرجة CVSS 7.7). والإصدارات المتأثّرة: MOVEit Automation 2025.1.4 و2025.0.8 و2024.1.7 وما قبلها. وأُصلحت في 2025.1.5 و2025.0.9 و2024.1.8. ونحو 1,400 نسخة من MOVEit Automation مكشوفة علنًا على الإنترنت؛ وأكثر من عشر منها مرتبط بحكومات الولايات والحكومات المحلية الأمريكية. وقد أفصح عن الثغرتين بشكل مسؤول باحثو Airbus SecLab: أنائيس غانتيه، ودلفين غوردو، وكانتان ليدل، وماتيو ريكوردو. ولم يُبلَّغ عن استغلال نشط عند الإفصاح.

والسابقة التاريخية ماثلة. فثغرة MOVEit Transfer لعام 2023 — وهي ثغرة منفصلة في منتج آخر لدى Progress Software، استغلّتها عملية الفدية Clop — أنتجت أكثر من 2,100 ضحية مؤسسية وخسائر تراكمية قُدّرت بـ 12 مليار دولار لدى Shell، وBBC، وBritish Airways، ووزارة الطاقة الأمريكية، ووزارة الصحة والخدمات البشرية الأمريكية، وكثيرين غيرهم.

وإذا دخلت ثغرة MOVEit Automation لعام 2026 طور الاستغلال الجماعي بحجم 2023، فلن تستطيع الوتيرة الفيدرالية مجاراتها. فالنسخ الـ 1,400 المكشوفة مركّزة، لكن كل نسخة لدى حكومة ولاية أو حكومة محلية أمريكية تتوسّط تقارير امتثال لأنظمة هي نفسها متّصلة ببنى الهوية والرعاية الصحية والرواتب والمزايا.

الثالث. أطلقت Mistral خدمة Vibe Remote Agents على نموذج Mistral Medium 3.5. وكلاء برمجة ذاتيو القيادة من جانب السحابة، وجلسات متوازية متعددة، وواجهتا سطر أوامر وLe Chat. ويظهر «وضع العمل» في Le Chat على النموذج نفسه. وMistral Medium 3.5: نموذج كثيف من 128 مليار معامل، وسياق 256K، و77.6 في المئة على SWE-Bench Verified، و91.4 على τ³-Telecom. ورخصة MIT معدّلة؛ والأوزان قابلة للتنزيل من Hugging Face.

وVibe هي رابع منصّة كبرى للبرمجة الوكيلة تُشحن في 2026 — بعد OpenAI Codex، وAnthropic Claude Code، وGoogle Antigravity. وقد أُطلق Antigravity في 22 أبريل مع إفصاح من Pillar Security في اليوم نفسه عن تنفيذ شيفرة عن بُعد بالهروب من الصندوق الرملي، عبر حقن تعليمات من خلال معامل النمط find_by_name إلى رايات أداة fd، متجاوزًا وضع Antigravity الآمن.

فالقدرة تُشحن بوتيرة البرمجيات الاستهلاكية. أما الاستجابة التنظيمية — أول إرشادات مشتركة من تحالف العيون الخمس بشأن أمن الذكاء الاصطناعي الوكيل، الصادرة في 1 مايو — فاستشارية وعمرها ثلاثة أيام.

ما معنى «إنكار التعافي»

يسمّي تقرير M-Trends 2026 الصادر عن Mandiant تحوّلًا بنيويًّا في سلوك مشغّلي برامج الفدية يتجاوز مقياس الاثنتين والعشرين ثانية. فقد تجاوز المشغّلون التهديد المزدوج (التشفير والسرقة) إلى بنية من طور ثالث يسمّيها التقرير "recovery denial" — أي «إنكار التعافي».

والنمط: بعد التسليم من وسيط النفاذ الأولي إلى التابع، يستهدف المشغّلون بصورة منهجية خدمات الهوية، ومستويات إدارة المحاكاة الافتراضية، وبنية النسخ الاحتياطي. والهدف ليس استخراج البيانات وحده، ولا التشفير وحده، بل حرمان المؤسسة الضحية من القدرة على استعادة عملياتها. فاختراق خدمات الهوية يمنع استيثاق المستخدمين. واختراق إدارة المحاكاة الافتراضية يمنع التحوّل الاحتياطي للتعافي من الكوارث. واختراق بنية النسخ الاحتياطي يمنع الاستعادة.

ويظهر النمط عمليًّا في نافذة 1-4 مايو.

فحملة الفدية "Sorry" ضدّ cPanel تستخدم تشفير ChaCha20 مع مفتاح RSA-2048 عمومي مضمَّن من جانب المهاجم. وفكّ التشفير يقتضي مفتاح المهاجم الخاص من نوع RSA-2048. والاستعادة من دون دفع غير ممكنة عمليًّا.

واختراق مستودع الشيفرة المصدرية لدى Trellix في 2 مايو يمكّن من سيناريوهات إنكار تعافٍ مستقبلية، بكشفه أنماط التهرّب من الكشف وتعريفات التواقيع أمام من استخرج الشيفرة المصدرية. وTrellix هي شركة الأمن السيبراني التي تشكّلت عام 2022 من اندماج McAfee Enterprise وFireEye، وتملكها Symphony Technology Group.

ومسار Instructure / Salesforce يمرّ عبر برمجيات كخدمة لدى طرف ثالث ليلتفّ كليًّا على تخطيط التعافي لدى العميل. فمعظم المدارس التي تستخدم نظام إدارة التعلّم Instructure Canvas ليس لديها أي إطلاع تعاقدي على نسخة Instructure من Salesforce؛ والتعافي من اختراق يمرّ عبر Salesforce يقتضي تعاون Instructure وإذن Salesforce، ولا يتحكّم العميل بأيٍّ منهما.

واستنزاف مفتاح الناشر لدى Wasabi Protocol في 30 أبريل استخدم ترقيات وكيل UUPS لاستبدال تطبيقات الخزائن عبر أربع سلاسل كتل — Ethereum، وBase، وBerachain، وBlast — مبطلًا بذلك أي أوّلية تعافٍ داخل البروتوكول. فحساب الناشر الخارجي wasabideployer.eth كان يملك دور ADMIN_ROLE وحده؛ ومنحه لعقد تابع للمهاجم؛ ثم نفّذ المهاجم الترقية؛ ثم استنزف استدعاء strategyDeposit() مزيّف الخزائن. ولا قفل زمني. ولا توقيع متعدد. فسطح التعافي كان هو مفتاح البروتوكول الإداري نفسه.

فمقياس الاثنتين والعشرين ثانية هو وتيرة النفاذ. وإنكار التعافي هو البنية التالية للنفاذ.

أرضية فدية "Sorry"

دراسة حالة الثغرة CVE-2026-41940 في cPanel توضّح فجوة الوتيرة عمليًّا.

فالثغرة — وهي تجاوز للاستيثاق قبل المصادقة بدرجة CVSS 9.8 عبر حقن CRLF — تُستغلّ فعليًّا في البرّية منذ 23 فبراير 2026 على الأقل، بحسب دانيال بيرسون الرئيس التنفيذي لـ KnownHost. ورقّعتها cPanel في 28 أبريل. وأضافتها وكالة الأمن السيبراني وأمن البنية التحتية إلى فهرس الثغرات المعروفة المستغَلَّة في 30 أبريل بمهلة ترقيع فيدرالية قصيرة على غير المعتاد مدتها يومان تنتهي في 3 مايو.

وبحلول السبت، 2 مايو، كانت عائلة الفدية "Sorry" فاعلة وتستغلّ الثغرة على نطاق جماعي. وتقول قياسات Censys في 2 مايو: 15,448 مضيفًا من cPanel/WHM منخرطًا في نشاط خبيث — أي 79.99 في المئة من كل المضيفين الخبيثين الموسومين لدى GreyNoise في ذلك اليوم، صعودًا من 146 في اليوم السابق. وبحلول الأحد، 3 مايو، كان قد جرى اختراق نحو 2,000 نسخة.

وبحلول الاثنين، 4 مايو — اليوم — كانت مهلة الترقيع الفيدرالية قد انقضت. وأفادت TechCrunch باستمرار الاستغلال: لا يزال المخترقون يستغلّون ثغرة cPanel للسيطرة على آلاف المواقع.

وثلاثة عناقيد تهديد مستقلّة تتقاسم الثغرة نفسها. حملة الفدية "Sorry" بامتداد الملفات .sorry والتواصل بشأن الفدية عبر مراسل Tox. ومتغيّر Mirai المسمّى nuclear.x86، المنشور لأغراض تعدين العملات وطاقة شبكات الروبوتات لهجمات الحرمان من الخدمة. وحملة تجسّس على طراز الدول ترصدها Ctrl-Alt-Intel انطلاقًا من عنوان IP رقم 95.111.250.175 ضدّ نطاقات .mil.ph و.gov.la ومقدّمي الخدمات المُدارة في الفلبين ولاوس وكندا وجنوب أفريقيا والولايات المتحدة.

أربعة وستون يومًا كثغرة يوم صفر. ومهلة فيدرالية من يومين. وثلاثة أيام من الاستغلال بعد المهلة. ونحو 1.5 مليون نسخة cPanel مكشوفة على الإنترنت؛ ونحو 70 مليون نطاق يُحتمل تأثّرها. فوتيرة الترقيع هي الوتيرة الفيدرالية؛ ووتيرة الاستغلال هي وتيرة المجرمين والدول؛ وهما لا تلتقيان.

"Copy Fail" والاكتشاف المدفوع بالذكاء الاصطناعي

في الجمعة، 1 مايو 2026، أضافت وكالة الأمن السيبراني وأمن البنية التحتية الثغرة CVE-2026-31431 — "Copy Fail" — إلى فهرس الثغرات المعروفة المستغَلَّة بمهلة ترقيع فيدرالية تنتهي في 15 مايو. وهذا الخلل المنطقي في قالب التعمية algif_aead/AF_ALG في نواة Linux خلل عمره 9 سنوات أُدخل عبر تغييرات تعموية موضعية في 2011 و2015 و2017. وإثبات مفهوم بلغة Python حجمه 732 بايتًا يمنح صلاحيات الجذر عبر الملفات التنفيذية ذات بت setuid.

ويطال الخلل كل توزيعة Linux شُحنت منذ 2017: Ubuntu (بما فيها 24.04 LTS)، وAmazon Linux 2023، وRHEL 10.1، وSUSE 16، وDebian، وFedora، وArch. وهو يطال الحاويات أيضًا: فـ Docker وLXC وKubernetes تمنح الحاويات صلاحية AF_ALG افتراضيًّا. وإصلاح النواة الرئيسية في 1 أبريل؛ ووصلت أولى ترقيعات الموزّعين إلى Debian / Ubuntu / AlmaLinux نحو 1 مايو.

وأضاف Microsoft Defender التواقيع Exploit:Linux/CopyFailExpDl.A وExploit:Python/CopyFail.A وExploit:Linux/CVE-2026-31431.A في اليوم نفسه. وجاء في مدوّنة أمن Microsoft في 1 مايو: «نشاط اختبار أولي قد يفضي على الأرجح إلى تزايد استغلال الفاعلين التهديديين خلال الأيام القليلة المقبلة».

والأهمّ: أن الخلل اكتشفته شركة Theori باستخدام منصّتها Xint للاختبار الاختراقي بالذكاء الاصطناعي. وهي القدرة نفسها على اكتشاف الثغرات بالذكاء الاصطناعي التي عرضها Mythos Preview من Anthropic في 7 أبريل — والتي أعاد Vidoc Security Lab إنتاجها في 14 أبريل على ثمانية نماذج صغيرة مفتوحة الأوزان، أحدها بـ 3.6 مليار معامل نشط فقط وبكلفة 0.11 دولار لكل مليون رمز.

فاكتشاف الثغرات بالذكاء الاصطناعي صار الآن سلعة متاحة عبر واجهات برمجة استهلاكية. وأرضية الكلفة البالغة 0.11 دولار لكل مليون رمز تعني أن المؤسسات الصغيرة تستطيع تحمّل بنية اكتشاف سيبراني بمستوى الدول. أما إطار النفاذ المضبوط Glasswing — برنامج Anthropic المقيّد النفاذ الخاص بـ Mythos، بنحو 40 شريكًا مدقَّقًا وحتى 100 مليون دولار من أرصدة الاستخدام — فلا يستطيع تحديد القدرة حين تتحوّل القدرة إلى سلعة. فقد اكتشفت Theori ثغرة Copy Fail. واكتشفت مجموعات بحثية أخرى ثغرات أخرى في أنظمة تشغيل وأطر أخرى بكلفة مماثلة. لقد تصنّعت وتيرة الاكتشاف بالتوازي مع وتيرة الاستغلال.

أول كلمة من العيون الخمس

في الجمعة، 1 مايو 2026، أصدرت شراكة العيون الخمس الاستخبارية — وكالة الأمن السيبراني وأمن البنية التحتية الأمريكية، ووكالة الأمن القومي الأمريكية، والمركز الأسترالي للأمن السيبراني التابع لمديرية الإشارات الأسترالية، والمركز الكندي للأمن السيبراني، والمركز الوطني للأمن السيبراني في نيوزيلندا، والمركز الوطني للأمن السيبراني في المملكة المتحدة — أول إرشادات مشتركة منسّقة متعدّدة الوكالات بشأن أمن الذكاء الاصطناعي الوكيل: "Careful Adoption of Agentic AI Services" — أي «التبنّي الحذر لخدمات الذكاء الاصطناعي الوكيل».

وسُمّيت خمس فئات للمخاطر: تصعيد الامتيازات عبر أدوات الوكيل؛ وعيوب التصميم والضبط؛ والمخاطر السلوكية (حقن التعليمات واختطاف الأهداف)؛ والمخاطر البنيوية (إخفاقات الوكلاء المتعدّدين والتواطؤ الناشئ)؛ وثغرات المساءلة.

ونصّ الإرشادات: "Until security practices, evaluation methods and standards mature, organisations should assume that agentic AI systems may behave unexpectedly and plan deployments accordingly, prioritising resilience, reversibility and risk containment over efficiency gains." — أي «إلى أن تنضج الممارسات الأمنية ومناهج التقييم والمعايير، ينبغي للمؤسسات أن تفترض أن أنظمة الذكاء الاصطناعي الوكيل قد تتصرّف على نحو غير متوقّع، وأن تخطّط لعمليات النشر تبعًا لذلك، مع تقديم المتانة والقابلية للعكس واحتواء المخاطر على مكاسب الكفاءة».

والتوصيات: بنية انعدام الثقة، والدفاع في العمق، وأقلّ الامتيازات، وهويات وكلاء مؤمَّنة تعموياً، وبيانات اعتماد قصيرة العمر، والتشفير أثناء النقل وفي حال السكون، وموافقة بشرية على الإجراءات عالية الأثر، ودفاعات ضدّ حقن التعليمات.

وبعد ثلاثة أيام من النشر، اليوم، شحنت Mistral خدمة Vibe Remote Agents. فوتيرة القدرة بسرعة البرمجيات الاستهلاكية. ووتيرة التنظيم ببطء اللجان.

سلسلة التوريد (22 أبريل - 1 مايو)

أنتجت النافذة الممتدة عشرة أيام من 22 أبريل حتى 1 مايو ستة إفصاحات مستقلّة تخصّ سلسلة التوريد.

22 أبريل (ثلاثة في يوم واحد). أفصحت OX Security عن ثغرة تصميمية بنيوية في بروتوكول سياق النموذج الخاص بـ Anthropic عبر كل لغات حزم التطوير — Python، وTypeScript، وJava، وRust — تطال نحو 200,000 خادم بحسب The Register، مع تسميم تسعة من أحد عشر متجرًا لـ MCP. وأفصحت Pillar Security عن تنفيذ شيفرة عن بُعد بالهروب من الصندوق الرملي في Antigravity، بيئة التطوير الوكيلة الجديدة لدى Google. وأسقطت حملة Shai-Hulud Third Coming التابعة لـ TeamPCP حزمة @bitwarden/[email protected] مزوّدة ببابٍ خلفي على npm — بقيت حيّة نحو 1.5 ساعة — وسلّحت لأول مرة في السجلّ ملفَّي .claude/settings.json و.vscode/tasks.json بوصفهما آليتَي بقاء داخل مساعدات البرمجة بالذكاء الاصطناعي.

29 أبريل (Mini Shai-Hulud). وسّعت TeamPCP حملتها على سلسلة التوريد إلى أربع حزم npm متصلة بـ SAP: mbt 1.2.48، و@cap-js/db-service 2.10.1، و@cap-js/postgres 2.2.2، و@cap-js/sqlite 2.2.2. بمجموع نحو 500,000 تنزيل أسبوعيًّا؛ وبقيت حيّة من ساعتين إلى أربع ساعات. ويجلب خطّاف ما قبل التثبيت الخبيث ملفًّا تنفيذيًّا مموّهًا من Bun يحصد بيانات الاعتماد المحلية، ورموز GitHub وnpm، وأسرار GitHub Actions، وأسرار AWS/Azure/GCP/Kubernetes/HashiCorp Vault، وبيانات الاعتماد المخزّنة في المتصفّح. ويجري الاستخراج إلى مستودعات GitHub مملوكة للضحايا بعنوان "A Mini Shai-Hulud has Appeared." — أي «ظهر شاي-هولود صغير». ويوقف فحص بلغة النظام الروسية عمل البرمجية الخبيثة إذا رُصدت الروسية.

30 أبريل (امتداد إلى PyPI). جرى حجر الإصدارين 2.6.2 و2.6.3 من PyTorch Lightning بعد 42 دقيقة من نشرهما.

1 مايو (متغيّر Bitwarden CLI). استمرار نشاط حملة TeamPCP.

أما الجدول الزمني الكامل لحملة TeamPCP: فقد بدأت في 27 فبراير 2026، عبر إعداد خاطئ لـ pull_request_target في أداة Trivy لدى Aqua Security. واخترقت رمز النفاذ الشخصي aqua-bot. ثم انتقلت إلى trivy-action، وَsetup-trivy، والإصدار v0.69.4، وصور Docker Hub خبيثة. وفي 24 مارس، استخدمت إجراء Trivy المخترق لاستخراج رمز النشر الخاص بـ LiteLLM على PyPI. ونشرت litellm==1.82.7 وَ1.82.8 لنحو 40 دقيقة. وبحلول منتصف أبريل، سُرق نحو 500,000 بيان اعتماد. وأدرجت عصابة الفدية Vect أول ضحية لها في 15 أبريل: "approximately 4 million emails and 700 GB of data." — أي «نحو 4 ملايين بريد إلكتروني و700 غيغابايت من البيانات».

فطبقة المدافع هي سلسلة أدوات المطوّر. وسلسلة أدوات المطوّر هي سلسلة التوريد. وسلسلة التوريد اختُرقت على نطاق صناعي.

الاختراق في صفّ المدافعين

في السبت، 2 مايو 2026، أفصحت Trellix — شركة الأمن السيبراني التي تشكّلت عام 2022 من اندماج McAfee Enterprise وFireEye، وتملكها Symphony Technology Group — عن نفاذ غير مصرّح به إلى جزء من مستودع شيفرتها المصدرية. لا إسناد. ولا تأكيد لنطاق بيانات العملاء. وجاء في بيان Trellix: «استنادًا إلى تحقيقنا حتى تاريخه، لم نجد دليلًا على أن عملية إصدار شيفرتنا المصدرية أو توزيعها قد تأثّرت، ولا على أن شيفرتنا المصدرية قد استُغلّت».

وحكاية «اختراق شركات الأمن السيبراني» متكرّرة. FireEye في ديسمبر 2020 (مجموعة تهديد متقدّم مرتبطة بروسيا؛ وسُرقت أدوات الفريق الأحمر). وVercel/Context.ai في 19 أبريل 2026 (برمجية Lumma Stealer لدى Context.ai؛ وانتقال عبر OAuth إلى Google Workspace). وTrellix في 2 مايو 2026.

وفي الأسبوع نفسه، في 1 مايو، صدر الحكم على اثنين من مهنيي الأمن السيبراني الأمريكيين السابقين. رايان غولدبرغ (40 عامًا، جورجيا، مدير سابق للاستجابة للحوادث في Sygnia) — أربع سنوات. كيفن مارتن (36 عامًا، تكساس، مفاوض سابق لدى DigitalMint) — أربع سنوات. والتهم: نشر برنامج الفدية ALPHV/BlackCat بين أبريل وديسمبر 2023، واقتطاع 20 في المئة من فديات بلغت نحو 1.2 مليون دولار بعملة Bitcoin.

مدافعون مخترَقون. ومدافعون ملاحَقون. في الأسبوع نفسه.

Canvas و275 مليونًا

في الأحد، 3 مايو 2026، أدرجت ShinyHunters شركة Instructure على موقعها لابتزاز البيانات بـ مهلة تنتهي في 6 مايو — أي بعد ثلاثة أيام من اليوم. والنطاق المزعوم: 275 مليون فرد (من 240 إلى 275 مليون سجلّ)؛ و3.65 تيرابايت من البيانات؛ ونحو 9,000 مؤسسة تعليمية عالميًّا. والبيانات المخترقة بحسب إفصاح Instructure نفسها: الأسماء، وعناوين البريد الإلكتروني، وأرقام هوية الطلاب، والرسائل المتبادلة بين المستخدمين بما فيها المحادثات الخاصة بين الطلاب والمعلّمين. وغير المخترق: كلمات المرور، وتواريخ الميلاد، والهويات الحكومية، والبيانات المالية. وتزعم ShinyHunters أن لديها نفاذًا إلى نسخة Instructure من Salesforce.

واختراق Instructure / نظام إدارة التعلّم Canvas هو أكبر اختراق مفرد لنظام إدارة تعلّم يُبلَّغ عنه على الإطلاق. والمسار — الانتقال عبر برمجيات كخدمة لدى طرف ثالث من خلال Salesforce — هو المسار نفسه الذي أنتج Rockstar Games (78.6 مليون سجلّ، في 14 أبريل)، وVimeo عبر Anodot (في 28 أبريل)، وMarcus & Millichap (أكثر من 30 مليونًا بحسب المزاعم)، وAmtrak (9.4 ملايين سجلّ Salesforce بحسب المزاعم)، وMcGraw-Hill (13.5 مليون بريد إلكتروني فريد نُشرت).

و«عقد Salesforce» مستمرّ. فالانتقال عبر برمجيات كخدمة لدى طرف ثالث هو المسار المتكرّر الذي يلتفّ على الدفاع من جانب العميل.

يوم وزارة العدل بـ 701 مليون دولار

في الجمعة، 1 مايو 2026، أعلنت وزارة العدل الأمريكية تفكيك تسعة مجمّعات احتيال بالعملات المشفّرة في جنوب شرق آسيا. ومئتان وستة وسبعون اعتقالًا. و701 مليون دولار من العملات المشفّرة جرى تقييدها. وبتنسيق بين وزارة العدل، ومكتب التحقيقات الفيدرالي، وشرطة دبي، ووزارة الأمن العام الصينية — وهي حالة نادرة من التعاون الأمريكي-الصيني في مكافحة الجريمة السيبرانية.

وقد أخطرت عملية Level Up، التي أُطلقت في يناير 2024، نحو 9,000 ضحية لاحتيال الاستثمار بالعملات المشفّرة، ووفّرت ما يُقدّر بـ 562 مليون دولار بتنبيه الضحايا قبل إتمام التحويلات. وفكّت المنطقة القضائية الجنوبية لكاليفورنيا ختم شكاوى جنائية في أبريل 2026 ضدّ مديرين مزعومين لمنظمات احتيال هم أوانغ، وتشاندرا، ومريم، ومتهم هارب من مجموعتَي Sanduo Group وGiant Company؛ كما سمّت لائحة اتهام من هيئة محلفين كبرى في مارس 2026 المتهم ثيت مين نيي ومتهمًا هاربًا آخر بتهمتَي التآمر للاحتيال البرقي والتآمر لغسل الأموال.

وأعلن مكتب مكتب التحقيقات الفيدرالي الميداني في سان دييغو عن مكافأة من وزارة الخارجية تصل إلى 10 ملايين دولار مقابل معلومات تقود إلى مركز الاحتيال Tai Chang، وصادر نطاقات خبيثة استخدمها المجمّع.

وتُقدَّر الخسائر العالمية من احتيال «ذبح الخنزير» بما بين 5 و7 مليارات دولار سنويًّا بحسب تحليلات القطاع.

فجهد التنسيق لدى وزارة العدل يجري على مقياس الزمن البشري: أشهر من التحقيق والاتهام والتنسيق. أما اقتصاد الهجمات السيبرانية فيعمل على مقياس زمن الآلة: تسليم من الوسيط إلى التابع في 22 ثانية. فالإنفاذ رجعي بنيويًّا؛ وفجوة الوتيرة استشرافية بنيويًّا. وكلاهما مهمّ؛ ولا أحد منهما يُغلق الفجوة.

المجمّع الصناعي للتصيّد

خمس منظومات للتصيّد كخدمة وُثّقت عبر أبريل-مايو 2026 توضّح النطاق الصناعي لأدوات الهندسة الاجتماعية.

Cordial Spider (ويُتتبَّع أيضًا باسم BlackFile / CL-CRI-1116 / O-UNC-045 / UNC6671) وَSnarky Spider (O-UNC-025 / UNC6661) ينشران التصيّد الصوتي متبوعًا بهجمات «الخصم في المنتصف» على الدخول الموحّد ضدّ أهداف استخراج بيانات من برمجيات كخدمة — SharePoint، وHubSpot، وGoogle Workspace، وSalesforce. ونشطان منذ أكتوبر 2025. وSnarky Spider مرتبط بـ «The Com». والتوجيه عبر وكلاء سكنيين من Mullvad، وOxylabs، وNetNut، و9Proxy، وInfatica، وNSOCKS. ومطالب ابتزاز من سبعة أرقام.

ConsentFix v3، بحسب توصيف Push Security: إساءة آلية لواجهة Microsoft Azure CLI وOAuth في Entra ID؛ وطُعم بأسلوب Cloudflare Pages؛ ورموز تحديث بعمر 90 يومًا تُسلَّم إلى «بوابة Specter» لدى المشغّل.

FEMITBOT: روبوتات Telegram إضافةً إلى تطبيقات WebView المصغّرة تسلّم احتيالات بالعملات المشفّرة وبرمجيات خبيثة لأندرويد؛ وينتحل هويات علامات Apple، وCoca-Cola، وDisney، وIBM؛ والردّ القياسي عند الانضمام هو "Welcome to join the FEMITBOT platform." — أي «مرحبًا بانضمامك إلى منصّة FEMITBOT».

Bluekit: طقم تصيّد كخدمة بأكثر من 40 قالب «خصم في المنتصف» تستهدف iCloud، وApple ID، وGmail، وOutlook، وYahoo، وProtonMail، وGitHub، وTwitter، وZoho، وLedger؛ مع استنساخ صوتي؛ وتمويه مضادّ للروبوتات.

AccountDumpling: مرتبط بفيتنام؛ ونحو 30,000 حساب أعمال على Facebook اختُرقت بإساءة استخدام Google AppSheet مُرحِّلًا للتصيّد. ورسائل التصيّد تجتاز فحوص الاستيثاق SPF وDKIM وDMARC لأنها تُسلَّم من بنية Google نفسها. ويقول الباحث شاكيد تشين من Guardio: «عملية حيّة بلوحات تشغيل آنية، وتهرّب متقدّم، وتطوّر مستمرّ، وحلقة تجارية إجرامية تتغذّى بهدوء على الحسابات نفسها التي تساعد على استعادتها».

وكل منصّة من هذه تخاطب شريحة ضحايا مختلفة بالمقاربة المُنتَجة نفسها. أدوات تصيّد مصنّعة تُوزَّع بوتيرة البرمجيات الاستهلاكية.

أرضية مفتاح الناشر في Wasabi Protocol

في الخميس، 30 أبريل 2026، جرى استنزاف منصّة التداول الدائم Wasabi Protocol بنحو 4.5 إلى 5.5 ملايين دولار عبر Ethereum وBase وBerachain وBlast. فقد منح حساب الناشر الخارجي المخترَق wasabideployer.eth دور ADMIN_ROLE لعقد تابع للمهاجم؛ واستبدلت ترقيات وكيل UUPS تطبيقات الخزائن على PerpManager وLongPool؛ ثم أطلق استدعاء strategyDeposit() مزيّف عملية الاستنزاف عبر عقد استراتيجية خبيث. ولم يكن هناك أي قفل زمني ولا توقيع متعدد مضبوط على الدور الإداري.

واستغلال Wasabi هو الثالث في سلسلة اختراقات المفاتيح الإدارية لعام 2026. ففي 1 أبريل: استُنزف Drift Protocol بمبلغ 285 مليون دولار في عملية هندسة اجتماعية استمرّت ستة أشهر ومرتبطة بكوريا الشمالية استهدفت الموقّعين على التوقيع المتعدد، باستغلال إساءة استخدام «رقم مرة واحدة» الدائم في Solana. وفي 18 أبريل: استُنزف Kelp DAO بمبلغ 292 مليون دولار في استغلال لجسر rsETH عبر LayerZero نُسب إلى مجموعة TraderTraitor الكورية الشمالية. وفي 30 أبريل: مسار حساب الناشر الخارجي لدى Wasabi Protocol.

وبحسب DefiLlama، كان أبريل 2026 أكثر شهر تعرّض للاختراق في تاريخ التمويل اللامركزي: نحو 28 إلى 30 حادثة بخسائر تتجاوز 635 مليون دولار؛ وتتجاوز الخسائر التراكمية للتمويل اللامركزي في 2026 الآن 770 مليون دولار. وبحسب TRM Labs (في 30 أبريل)، تستأثر عمليات TraderTraitor الكورية الشمالية وحدها بـ 76 في المئة من قيمة اختراقات العملات المشفّرة في 2026 بهجومين اثنين.

فالمفاتيح المميّزة بلا أقفال زمنية تُبطل كل تعافٍ داخل البروتوكول. وحجّة فجوة الوتيرة تمتدّ إلى التمويل اللامركزي: فبحلول اللحظة التي تستطيع فيها حوكمة البروتوكول التصويت على إجراء تعافٍ، تكون الأموال قد جُسّرت وخُلطت وغُسلت.

المضادّ المعماري

إذا كان السقف الهجومي للوتيرة 22 ثانية والأرضية الدفاعية المقترحة 3 أيام، فالفجوة بنيوية ولا يمكن إغلاقها بتسريع الترقيع الفيدرالي وحده. والمضادّ المعماري هو حزمة الأوّليات الخاضعة لتحكّم المستخدم التي لا تتوقّف على وتيرة الترقيع — لأنها لا تملك سطح الترقيع نفسه.

نماذج مفتوحة الأوزان على عتاد المستخدم. فقدرة المدافع تتحوّل إلى سلعة بالتوازي مع قدرة المهاجم. DeepSeek V4 Pro (1.6 تريليون معامل، منها 49 مليارًا نشطة، وسياق مليون رمز، برخصة على نمط MIT) صدر في 24 أبريل. وMistral Medium 3.5 (128 مليار معامل كثيف، وسياق 256K، ورخصة MIT معدّلة، و77.6 في المئة على SWE-Bench Verified) صدر في 29 أبريل؛ وامتدّ اليوم بخدمة Vibe Remote Agents. وOpenAI Privacy Filter (خليط خبراء متناثر بـ 1.5 مليار معامل، منها 50 مليونًا نشطة، و96 في المئة F1 على PII-Masking-300k) صدر في 22 أبريل برخصة Apache 2.0. وLlama 3.3، وQwen 3، وGPT-OSS. تُشغَّل على Ollama. تُشغَّل على عتاد المستخدم. وقد أعاد Vidoc إنتاج قدرة من صنف Mythos بكلفة 0.11 دولار لكل مليون رمز؛ وبإمكان المدافعين فعل الشيء نفسه. والضبط الدقيق المحلي لدفاع خاص بالمؤسسة صار الآن ممكنًا تشغيليًّا.

بروتوكول سياق النموذج الاتحادي بحزم موقّعة ووتيرة ترقيع لكل مؤسسة. فحملات Shai-Hulud وMini Shai-Hulud وTeamPCP تبرهن على أن سجلّات الحزم المركزية (npm، وPyPI، وDocker Hub) هي سطح الهجوم. وMCP الاتحادي بحزم موقّعة ووتيرة ترقيع لكل مؤسسة يلتفّ على السطح المركزي. وتصبح وتيرة الترقيع خاضعة لتحكّم المؤسسة.

التشفير من طرف إلى طرف بمفاتيح يحوزها المستخدم. Signal، وProton، وTuta، وThreema، وMatrix مع التوقيع المتقاطع لكل جهاز. والخاصية التعموية هي أن مشغّل الخدمة لا يستطيع إنتاج النصّ الصريح مهما كان سطح الترقيع أو الضغط التنظيمي أو اختراق سلسلة التوريد. فما لا يحوزه المشغِّل لا يمكن إلزامه به.

الهوية الاتحادية بالإفصاح الانتقائي. محافظ الهوية الرقمية الأوروبية بموجب eIDAS 2.0، بمهلة امتثال في 31 ديسمبر 2026. France Identité، وItaly IT Wallet، والدنمارك، واليونان، وأيرلندا، وقبرص، وإسبانيا. ونموذج بيانات الاعتماد القابلة للتحقّق لدى W3C بالإصدار 2.0؛ والمعرّفات اللامركزية لدى W3C بالإصدار 1.1. إثبات ادّعاءات محدّدة من دون كشف المستندات الأصلية.

النقل الندّي. مُرحِّل العقد السكنية لدى URnetwork. ومتصفّح Tor 15.0.11 مع وسائط Snowflake / obfs4 / meek القابلة للتوصيل. وShadowsocks، وV2Ray، وTrojan، وNaïveProxy. وWireGuard بمعيار نشر يبلغ 94 في المئة في الشبكات الافتراضية الخاصة الاستهلاكية. يهزم بصمات كشف الشبكات الافتراضية الخاصة التجارية وأنظمة الإنترنت الحكومية المتدرّجة الموسّطة بالمشغّل.

الاستيثاق العتادي بمعيار FIDO2. YubiKey، وNitrokey، وSoloKey. مفاتيح عتادية تحلّ محلّ الاستيثاق متعدّد العوامل عبر الرسائل القصيرة، وهو ما برهنت مجموعة أعمال Citizen Lab بشأن SS7/Diameter على أنه مخترَق تشغيليًّا. فبيان الاعتماد على عتاد المستخدم؛ ولا يستطيع SIMjacker ولا التصيّد الصوتي ولا تصيّد «الخصم في المنتصف» بلوغه.

العتاد ذو البرنامج الثابت المفتوح. GrapheneOS على أجهزة Pixel المتوافقة — نحو 400,000 مستخدم نشط. والشراكة مع Motorola المعلنة في مارس 2026 تنهي حصرية Pixel لتشكيلة 2027. وLineageOS على أجهزة أندرويد الأخرى. وOpenWRT على الموجّهات.

الخدمات المستضافة ذاتيًّا. خادم Matrix المنزلي يحلّ محلّ Discord أو Slack. وNextcloud يحلّ محلّ Google Drive أو Microsoft OneDrive. وForgejo أو Gitea يحلّ محلّ GitHub. وJitsi يحلّ محلّ Zoom. وMailcow يحلّ محلّ البريد لدى مشغّل تجاري. وOllama مع LangChain وLlamaIndex وMCP الاتحادي يحلّ محلّ استدلال الذكاء الاصطناعي عبر واجهات برمجة تجارية. ونطاق انفجار الاختراق من جانب البائع — Trellix، وVercel/Context.ai، وAnodot/Salesforce، وInstructure — يصبح محدودًا.

جيوب الحوسبة السرّية. Azure Confidential Computing، وAWS Nitro Enclaves، وGoogle Cloud Confidential Computing، وEnveil، وOpaque. إضافةً إلى أطر التحليل الاتحادي: DataSHIELD، وVantage6، وOHDSI، وFlower، وPySyft. الحوسبة على بيانات مشفّرة؛ والمشغِّل لا يرى النصّ الصريح.

العملات المشفّرة الحافظة للخصوصية. Bitcoin Core 27.0 مع نقل BIP324 v2 المشفّر بين الأقران (افتراضيًّا) والمدفوعات الصامتة BIP352 (المدمجة في أوائل 2026). وMonero FCMP++ على شبكة الاختبار منذ 3 أكتوبر 2025؛ وتدقيق تعموي للمفاتيح يجري من 11 إلى 22 مايو؛ وانقسام صلب على الشبكة الرئيسية مبدئيًّا في منتصف 2026؛ ومجموعة إخفاء الهوية تقفز من 16 إلى نحو 152-158 مليون مخرج. وZcash بالحماية افتراضيًّا. خارج مسار العملات المستقرّة الخاضع لمراقبة المشغِّل، وهو المسار الذي يبرهن تجميد Tether بقيمة 344 مليون دولار من USDT، وأول تصنيف مباشر من مكتب مراقبة الأصول الأجنبية لعناوين مرتبطة بالبنك المركزي الإيراني على السلسلة (عملية Economic Fury)، على كونه أداة امتثال للعقوبات.

وكل طبقة تُشحن اليوم. ولا تتوقّف أيٌّ منها على وتيرة الترقيع لأن أيًّا منها لا تملك سطح ترقيع من البائع بالشكل نفسه.

ثلاث ساعات

12 يونيو 2026. انقضاء المادة 702 من قانون مراقبة الاستخبارات الأجنبية. ساعة الـ 45 يومًا المنطلقة من التمديد النظيف في 30 أبريل. واليوم هو اليوم 4. ويتبقّى واحد وأربعون يومًا. والتمديد الإجرائي الخامس متاح إجرائيًّا؛ أما الإصلاح البنيوي — مشروع ماسي-بويبرت H.R. 8470، ومشروع لي-وايدن لإصلاح المراقبة الحكومية، ومشروع لي-دوربن SAFE — فلم يصل إلى قاعة التصويت.

نحو 15 مايو 2026. التزام كوتون-وارنر برفع السرّية عن رأي محكمة مراقبة الاستخبارات الأجنبية الصادر في 17 مارس والموثِّق لـ "serious abuses" — أي «تجاوزات جسيمة» — في استعلامات مكتب التحقيقات الفيدرالي عن أشخاص أمريكيين عبر أدوات التصفية. واليوم هو اليوم 4 من نافذة الخمسة عشر يومًا. ويتبقّى أحد عشر يومًا.

2 أغسطس 2026. دخول إنفاذ أحكام الذكاء الاصطناعي عامّ الغرض في الاتحاد الأوروبي حيّز التنفيذ بموجب قانون الذكاء الاصطناعي. ويتبقّى تسعون يومًا. وقد انهار الحوار الثلاثي السياسي الثاني بشأن «الحزمة الرقمية الشاملة» في 28 أبريل؛ والحوار الثلاثي التالي تحت الرئاسة القبرصية نحو 13 مايو. والموعد الأصلي قائم قانونًا.

فهذه ساعات بوتيرة السياسات. وهي تعمل بوتيرة الحوارات الثلاثية ومراجعات رفع السرّية والانقضاءات التشريعية. أما ساعة الاثنتين والعشرين ثانية فتعمل بالتوازي — بوتيرة سوق «من الوسيط إلى التابع».

وحزمة الأوّليات الخاضعة لتحكّم المستخدم لا تعمل على أيٍّ من الساعتين.

عدم تناظر الوتيرة

مقياس M-Trends 2026 لدى Mandiant البالغ 22 ثانية هو السقف الهجومي لوتيرة اقتصاد الهجمات السيبرانية. ومهلة الأيام الثلاثة لترقيع الثغرات المعروفة المستغَلَّة، التي تفيد التقارير بأن وكالة الأمن السيبراني وأمن البنية التحتية اقترحتها، هي الأرضية الدفاعية الفيدرالية للوتيرة، إن اعتُمدت. اثنتان وعشرون ثانية. ثلاثة أيام. أي عامل قدره نحو اثني عشر ألفًا.

والفجوة بنيوية. فمقترح الأيام الثلاثة يقرّ بواقع الهجوم المتسارع بالذكاء الاصطناعي لكنه لا يستطيع الجسر إلى تسليمات مدّتها 22 ثانية. وحتى مهلة ترقيع فيدرالية طموحة مدّتها يوم واحد ستظلّ تقع بثلاث مراتب عشرية فوق السقف الهجومي.

وبنية الترقيع الفيدرالي هي بنية مشتريات. والمشتريات تقتضي إفصاح البائع، والتحقّق الفيدرالي، والتوزيع على الوكالات، والترقيع الخاص بكل وكالة، والتحقّق، والتخطيط للتراجع. وهذه الخطوات لا يمكن ضغطها دون عتبات تشغيلية تحدّدها بيئات كبيرة غير متجانسة. وحتى أكثر مقترحات الوكالة طموحًا يقع بنيويًّا فوق السقف الهجومي.

وحزمة الأوّليات الخاضعة لتحكّم المستخدم لا تملك بنية مشتريات فيدرالية. فالتشفير من طرف إلى طرف بمفاتيح يحوزها المستخدم لا يقتضي ترقيعًا من البائع حين لا يملك الخادم النصّ الصريح. وMCP الاتحادي بحزم موقّعة يغلق سطح سلسلة التوريد في npm/PyPI/Docker. والاستيثاق العتادي بمعيار FIDO2 لا يقتضي أن يكون SS7 آمنًا. وGrapheneOS لا يقتضي تعاون المشغّل. والخدمات المستضافة ذاتيًّا لا تقتضي أن تتوافق وتيرة ترقيع مزوّد البرمجيات كخدمة مع تحمّل المستخدم للمخاطر.

فحزمة المستخدم لا تنافس اقتصاد الهجمات على أرضية وتيرة الترقيع. بل تنافس على أرضية بنية النشر. وعلى مستوى بنية النشر، تحتوي حزمة المستخدم فعلًا على الأوّليات اللازمة.

الدورة

22 أبريل: ثلاثة إفصاحات مستقلّة عن سلسلة توريد الذكاء الاصطناعي في يوم واحد. 24 أبريل: Google تعلن استثمارًا بقيمة 40 مليار دولار في Anthropic. 28 أبريل: cPanel ترقّع CVE-2026-41940. 29 أبريل: موجة Mini Shai-Hulud على SAP/npm. 30 أبريل: استنزاف Wasabi Protocol؛ واختراق PyTorch Lightning؛ ووكالة الأمن السيبراني تضيف CVE-2026-41940 الخاصة بـ cPanel. 1 مايو: الوكالة تضيف Copy Fail الخاصة بـ Linux؛ وإرشادات العيون الخمس المشتركة؛ ووزارة العدل تعلن تفكيكًا بقيمة 701 مليون دولار؛ والحكم على غولدبرغ ومارتن؛ والإفصاح عن اختراق Instructure. 2 مايو: اختراق الشيفرة المصدرية لدى Trellix؛ وبدء الاستغلال الجماعي لـ cPanel بفدية "Sorry". 3 مايو: ShinyHunters تدرج Instructure (مهلة 6 مايو؛ 275 مليون مستخدم)؛ وانقضاء المهلة الفيدرالية لترقيع cPanel. واليوم، 4 مايو: الإفصاح عن CVE-2026-4670 في MOVEit Automation؛ وإطلاق Mistral Vibe Remote Agents؛ وتقارير عن دراسة الوكالة لمهلة ثلاثة أيام للثغرات المعروفة المستغَلَّة.

فالدورة هي الدورة الإخبارية. ومقياس الاثنتين والعشرين ثانية هو زمن المقاصّة الأساسي للسوق. والدورة لا تتباطأ حين يدرس المنظّم أرضية من ثلاثة أيام، لأن الدورة تعمل بسرعة الآلة والمنظّم يعمل بسرعة البشر.

لقد تصنّع اقتصاد الهجمات السيبرانية في خط إنتاج محكم مدّته 22 ثانية. ووتيرة الترقيع الفيدرالية لم تلحق به. والمضادّ المعماري هو حزمة الأوّليات الخاضعة لتحكّم المستخدم التي لا تملك وتيرة ترقيع لأنها لا تملك سطح الترقيع نفسه. الأوزان المفتوحة تُشحن اليوم. وMCP الاتحادي يُشحن اليوم. والتشفير من طرف إلى طرف يُشحن اليوم. والهوية الاتحادية تُشحن اليوم. والنقل الندّي يُشحن اليوم. وعتاد FIDO2 يُشحن اليوم. والعتاد ذو البرنامج الثابت المفتوح يُشحن اليوم. والخدمات المستضافة ذاتيًّا تُشحن اليوم. وجيوب الحوسبة السرّية تُشحن اليوم. والعملات المشفّرة الحافظة للخصوصية تُشحن اليوم.

فالبديل المعماري كان قابلًا للنشر بالأمس. وهو قابل للنشر اليوم. وسيكون قابلًا للنشر غدًا. ولا شيء من هذا النشر يتوقّف على اعتماد مهلة ترقيع فيدرالية من ثلاثة أيام. ولا شيء منه يتوقّف على حسم الحوار الثلاثي التالي. ولا شيء منه يتوقّف على أن يفي رفع السرّية عن رأي محكمة FISC الصادر في 17 مارس بموعد 15 مايو. ولا شيء منه يتوقّف على وصول إصلاح المادة 702 إلى قاعة مجلس النواب قبل 12 يونيو.

22 ثانية هي زمن مقاصّة سوق الهجوم. أما حزمة الأوّليات الخاضعة لتحكّم المستخدم فلا تملك زمن مقاصّة، لأنها لا تملك سوقًا.

الوتيرة السيبرانية تلحق. والبديل المعماري ليس مضطرًّا إلى ذلك.


المراجع

المراجع (مختارة)

  • Help Net Security, March 24, 2026: "Attackers are handing off access in 22 seconds, Mandiant finds." https://www.helpnetsecurity.com/2026/03/24/mandiant-m-trends-2026-report/
  • SecurityWeek, March 24, 2026: "M-Trends 2026: Initial Access Handoff Shrinks From Hours to 22 Seconds." https://www.securityweek.com/m-trends-2026-initial-access-handoff-shrinks-from-hours-to-22-seconds/
  • Google Cloud Blog, March 24, 2026: "M-Trends 2026: Data, Insights, and Strategies From the Frontlines." https://cloud.google.com/blog/topics/threat-intelligence/m-trends-2026
  • Insurance Journal / Reuters, May 4, 2026: "CISA Considering Three-Day Patch Deadline." https://www.insurancejournal.com/news/national/2026/05/04/868205.htm
  • BleepingComputer, May 4, 2026: "MOVEit Automation customers warned to patch critical auth bypass flaw." https://www.bleepingcomputer.com/news/security/moveit-automation-customers-warned-to-patch-critical-auth-bypass-flaw/
  • Help Net Security, May 4, 2026: "Critical MOVEit Automation auth-bypass vulnerability fixed (CVE-2026-4670)." https://www.helpnetsecurity.com/2026/05/04/critical-moveit-automation-auth-bypass-vulnerability-fixed-cve-2026-4670/
  • Mistral, May 4, 2026: "Vibe Remote Agents and Mistral Medium 3.5." https://mistral.ai/news/vibe-remote-agents-mistral-medium-3-5
  • CISA, May 1, 2026: "CISA Adds One Known Exploited Vulnerability to Catalog" (Copy Fail). https://www.cisa.gov/news-events/alerts/2026/05/01/cisa-adds-one-known-exploited-vulnerability-catalog
  • The Hacker News, May 2026: "CISA Adds Actively Exploited Linux Root Access Bug CVE-2026-31431 to KEV." https://thehackernews.com/2026/05/cisa-adds-actively-exploited-linux-root.html
  • Microsoft Security Blog, May 1, 2026: "CVE-2026-31431 'Copy Fail' Vulnerability Enables Linux Root Privilege Escalation." https://www.microsoft.com/en-us/security/blog/2026/05/01/cve-2026-31431-copy-fail-vulnerability-enables-linux-root-privilege-escalation/
  • TechCrunch, May 4, 2026: "Hackers are still exploiting the cPanel bug to gain control of thousands of websites." https://techcrunch.com/2026/05/04/hackers-are-still-exploiting-the-cpanel-bug-to-gain-control-of-thousands-of-websites/
  • Help Net Security, May 4, 2026: "Multiple threat actors actively exploit cPanel vulnerability (CVE-2026-41940)." https://www.helpnetsecurity.com/2026/05/04/multiple-threat-actors-actively-exploit-cpanel-vulnerability-cve-2026-41940/
  • Censys: "The cPanel Situation Is..." https://censys.com/blog/the-cpanel-situation-is/
  • BleepingComputer: "Critical cPanel flaw mass-exploited in 'Sorry' ransomware attacks." https://www.bleepingcomputer.com/news/security/critrical-cpanel-flaw-mass-exploited-in-sorry-ransomware-attacks/
  • CISA: "CISA, U.S. and International Partners Release Guide on Secure Adoption of Agentic AI." https://www.cisa.gov/news-events/news/cisa-us-and-international-partners-release-guide-secure-adoption-agentic-ai
  • The Hacker News, May 2026: "Trellix Confirms Source Code Breach." https://thehackernews.com/2026/05/trellix-confirms-source-code-breach.html
  • BleepingComputer: "Instructure confirms data breach, ShinyHunters claims attack." https://www.bleepingcomputer.com/news/security/instructure-confirms-data-breach-shinyhunters-claims-attack/
  • The Hacker News, May 2026: "Two Cybersecurity Professionals Get 4 Years for ALPHV/BlackCat." https://thehackernews.com/2026/05/two-cybersecurity-professionals-get-4.html
  • DOJ Press Release, May 1, 2026: "Coordinated Takedown of Scam Centers Leads to At Least 276 Arrests." https://www.justice.gov/opa/pr/coordinated-takedown-scam-centers-leads-least-276-arrests-alleged-managers-and-recruiters
  • The Hacker News, May 2026: "Global Crackdown Arrests 276, Shuts 9 Crypto Scam Centers, Seizes $701M." https://thehackernews.com/2026/05/global-crackdown-arrests-276-shuts-9.html
  • The Hacker News, April 2026: "SAP npm Packages Compromised by Mini Shai-Hulud." https://thehackernews.com/2026/04/sap-npm-packages-compromised-by-mini.html
  • Wiz: "Mini Shai-Hulud Supply-Chain Attack on SAP npm Packages." https://www.wiz.io/blog/mini-shai-hulud-supply-chain-sap-npm
  • Endor Labs: "Shai-Hulud The Third Coming." https://www.endorlabs.com/learn/shai-hulud-the-third-coming
  • The Hacker News: "Cybercrime Groups Using Vishing and SSO." https://thehackernews.com/2026/05/cybercrime-groups-using-vishing-and-sso.html
  • Guardio: "AccountDumpling — Hunting Down the Google-Sent Phishing Wave Compromising 30,000 Facebook Accounts." https://guard.io/labs/accountdumpling-hunting-down-the-google-sent-phishing-wave-compromising-30-000-facebook-accounts
  • BleepingComputer: "Telegram Mini Apps abused for crypto scams, Android malware delivery." https://www.bleepingcomputer.com/news/security/telegram-mini-apps-abused-for-crypto-scams-android-malware-delivery/
  • CoinDesk, April 30, 2026: "Wasabi Protocol drained for $4.5 million in apparent admin key compromise." https://www.coindesk.com/tech/2026/04/30/wasabi-protocol-drained-for-usd4-5-million-in-apparent-admin-key-compromise
  • Vidoc Security Lab: "We Reproduced Anthropic's Mythos Findings With Public Models." https://blog.vidocsecurity.com/blog/we-reproduced-anthropics-mythos-findings-with-public-models
  • Anthropic, April 7, 2026: "Project Glasswing." https://www.anthropic.com/glasswing
  • Crowdfund Insider, May 2026: "DeFi Hacks Report — April 2026 becomes most-hacked month in crypto history." https://www.crowdfundinsider.com/2026/05/276717-defi-hacks-report-april-2026-becomes-most-hacked-month-in-crypto-history-by-number-of-incidents/
  • TRM Labs, April 30, 2026: "North Korea Stole 76% of All Crypto Hack Value in 2026 — With Just Two Attacks." https://www.trmlabs.com/resources/blog/north-korea-stole-76-of-all-crypto-hack-value-in-2026-with-just-two-attacks
  • Bitcoin Optech: BIP324 v2 P2P Transport. https://bitcoinops.org/en/topics/v2-p2p-transport/
  • Bitcoin Optech: Silent Payments. https://bitcoinops.org/en/topics/silent-payments/
  • Department of War, May 1, 2026: "Department of Defense AI Agreements" (today's first edition lead context). https://www.war.gov/News/Releases/Release/Article/4475177/classified-networks-ai-agreements/

Further Discussion

22 ثانية

اثنتان وعشرون ثانية. هذا هو الوسيط الزمني في 2025، بحسب وحدة Mandiant التابعة لـ Google Cloud وتقريرها M-Trends 2026 المستند إلى أكثر من 500,000 ساعة من الاستجابة للحوادث، بين اختراق وسيط نفاذ أولي لشبكة هدف وتسلّم تابع لعصابة فدية المهمّة لبدء طور التشفير والاستخراج. وفي 2022، كان المقياس نفسه يتجاوز **ثماني ساعات**. وفي 2023، «عدة ساعات». وفي 2024، نحو **إحدى عشرة دقيقة**. وفي 2025، اثنتان وعشرون ثانية. أي تسارع بمقدار ألف ضعف تقريبًا في ثلاث سنوات. وتفسير Mandiant: *«تعاون أوثق بين شركاء النفاذ الأولي والمجموعات الثانوية»*. لقد تصنّع اقتصاد الهجمات السيبرانية في تبادل مُنتَج. واثنتان وعشرون ثانية هي زمن مقاصّة تلك السوق. واليوم، الاثنين 4 مايو 2026، أفادت تقارير بأن وكالة الأمن السيبراني وأمن البنية التحتية الأمريكية تدرس خفض المهل الفيدرالية لترقيع الثغرات المعروفة المستغَلَّة من السقف الحالي البالغ أسبوعين إلى ثلاثة أسابيع إلى **ثلاثة أيام**. ويراجع التغييرَ رئيس الوكالة بالإنابة نيك أندرسن والمدير الوطني للأمن السيبراني شون كيرنكروس. ستيفن بوير، مؤسس Bitsight: *«إذا كنت ستحمي الوكالات المدنية، فسيتعيّن عليك أن تتحرّك أسرع. لم يعد لدينا من النافذة ما يكفي».* كيشا هويت، نائبة الرئيس في Flashpoint: *«واقعيًّا، ثلاثة أيام أمر مستحيل ببساطة في بعض البيئات».* نيتين ناتاراجان، النائب السابق لمدير الوكالة: *«هذه إشارة إلى الآخرين تقول: يجب أن تفعلوا هذا بسرعة أكبر».* واليوم، أفصحت Progress Software عن الثغرة CVE-2026-4670 في MOVEit Automation — وهي تجاوز حرج للاستيثاق بدرجة CVSS 9.8، مع نحو 1,400 نسخة مكشوفة علنًا وأكثر من عشر نسخ مرتبطة بحكومات الولايات والحكومات المحلية الأمريكية. وثغرة MOVEit Transfer لعام 2023 — التي استغلّتها عصابة الفدية Clop — أنتجت نحو 2,100 ضحية مؤسسية واثني عشر مليار دولار من الخسائر التراكمية لدى Shell، وBBC، وBritish Airways، ووزارة الطاقة، ووزارة الصحة والخدمات البشرية. أما ثغرة MOVEit Automation لعام 2026 فتدخل يومها الأول من الانكشاف العلني. واليوم، أطلقت Mistral خدمة Vibe Remote Agents على نموذج Mistral Medium 3.5 — وكلاء برمجة ذاتيو القيادة من جانب السحابة وعلى نطاق استهلاكي، بنموذج كثيف من 128 مليار معامل، وسياق 256K، و77.6 في المئة على SWE-Bench Verified، ورخصة MIT معدّلة، وأوزان قابلة للتنزيل. أربع منصّات كبرى للبرمجة الوكيلة شُحنت في 2026: OpenAI Codex، وAnthropic Claude Code، وGoogle Antigravity (في 22 أبريل، مع إفصاح من Pillar Security عن هروب من الصندوق الرملي وتنفيذ شيفرة عن بُعد في اليوم نفسه)، وMistral Vibe (اليوم). فالقدرة تُشحن بوتيرة البرمجيات الاستهلاكية. وأصدرت شراكة العيون الخمس الاستخبارية أول إرشادات مشتركة لها بشأن أمن الذكاء الاصطناعي الوكيل في 1 مايو: *"organisations should assume that agentic AI systems may behave unexpectedly and plan deployments accordingly, prioritising resilience, reversibility and risk containment over efficiency gains."* — أي «ينبغي للمؤسسات أن تفترض أن أنظمة الذكاء الاصطناعي الوكيل قد تتصرّف على نحو غير متوقّع، وأن تخطّط لعمليات النشر تبعًا لذلك، مع تقديم المتانة والقابلية للعكس واحتواء المخاطر على مكاسب الكفاءة». وبعد ثلاثة أيام — اليوم — شحنت Mistral خدمة Vibe. وبحسب Mandiant، تجاوز المشغّلون التهديد المزدوج (تشفير + سرقة) إلى بنية ثالثة: **"recovery denial"** — أي «إنكار التعافي». فالمشغّلون يستهدفون بصورة منهجية خدمات الهوية، ومستويات إدارة المحاكاة الافتراضية، وبنية النسخ الاحتياطي، لحرمان المؤسسات من القدرة على الاستعادة. وحملة الفدية "Sorry" ضدّ cPanel تستخدم ChaCha20 مع مفتاح RSA-2048 عمومي مضمَّن من جانب المهاجم — وفكّ التشفير يقتضي مفتاح المهاجم الخاص. واختراق مستودع الشيفرة المصدرية لدى Trellix في 2 مايو يكشف أنماط التهرّب من الكشف. ومسار Instructure / Salesforce يمرّ عبر برمجيات كخدمة لدى طرف ثالث ليلتفّ على التعافي من جانب العميل. واستنزاف مفتاح الناشر لدى Wasabi Protocol في 30 أبريل استخدم ترقيات وكيل UUPS لإبطال أي تعافٍ داخل البروتوكول. ودراسة حالة الثغرة CVE-2026-41940 في cPanel توضّح فجوة الوتيرة عمليًّا. مستغَلَّة في البرّية منذ 23 فبراير 2026 على الأقل — أي أربعة وستون يومًا كثغرة يوم صفر. ورقّعتها cPanel في 28 أبريل. وأُدرجت في فهرس الثغرات المعروفة المستغَلَّة في 30 أبريل بمهلة ترقيع فيدرالية قصيرة على غير المعتاد مدتها يومان. وانقضت المهلة الفيدرالية في 3 مايو. وبحلول 4 مايو — اليوم — تفيد TechCrunch باستمرار الاستغلال؛ ونحو ألفَي نسخة اختُرقت في حملة الفدية "Sorry"؛ ونحو 1.5 مليون نسخة cPanel مكشوفة على الإنترنت؛ ونحو 70 مليون نطاق يُحتمل تأثّرها. وثلاثة عناقيد تهديد مستقلّة تتقاسم الثغرة نفسها: فدية "Sorry"، ومتغيّر Mirai المسمّى `nuclear.x86` (تعدين + حرمان من الخدمة)، وحملة تجسّس على طراز الدول ترصدها Ctrl-Alt-Intel انطلاقًا من عنوان IP رقم 95.111.250.175 ضدّ نطاقات `.mil.ph` و`.gov.la` ومقدّمي الخدمات المُدارة في خمس دول. وبدأت حملة TeamPCP على سلسلة التوريد في 27 فبراير 2026، عبر إعداد خاطئ لـ `pull_request_target` في أداة Trivy لدى Aqua Security. واخترقت رمز النفاذ الشخصي `aqua-bot`. ثم انتقلت إلى `trivy-action`، وَ`setup-trivy`، وصور Docker Hub خبيثة. وفي 24 مارس، استخرجت رمز النشر الخاص بـ LiteLLM على PyPI. وبحلول منتصف أبريل، **سُرق نحو 500,000 بيان اعتماد.** وأدرجت عصابة الفدية Vect أول ضحية لها في 15 أبريل: "approximately 4 million emails and 700 GB of data." — أي «نحو 4 ملايين بريد إلكتروني و700 غيغابايت من البيانات». وفي 22 أبريل، سلّحت حملة Shai-Hulud Third Coming ملفَّي `.claude/settings.json` و`.vscode/tasks.json` بوصفهما آليتَي بقاء داخل مساعدات البرمجة بالذكاء الاصطناعي — وهي أول هجمة سلسلة توريد معروفة تسلّح إعدادات وكلاء البرمجة بالذكاء الاصطناعي. وفي 29-30 أبريل، امتدّت Mini Shai-Hulud إلى أربع حزم npm متصلة بـ SAP وإلى إصدار PyTorch Lightning على PyPI. وأنتج 22 أبريل ثلاثة إفصاحات مستقلّة عن سلسلة توريد الذكاء الاصطناعي في يوم واحد. OX Security: ثغرة تصميمية بنيوية في بروتوكول سياق النموذج الخاص بـ Anthropic عبر لغات حزم التطوير Python وTypeScript وJava وRust، تطال 200,000 خادم بحسب The Register، مع تسميم تسعة من أحد عشر متجرًا لـ MCP. وPillar Security: هروب من الصندوق الرملي وتنفيذ شيفرة عن بُعد في Antigravity عبر حقن تعليمات من خلال وسائط النمط `find_by_name`. وShai-Hulud Third Coming: حزمة `@bitwarden/[email protected]` مزوّدة ببابٍ خلفي تسلّح إعدادات مساعدات البرمجة بالذكاء الاصطناعي. مدافعون مخترَقون. 2 مايو: اختراق مستودع الشيفرة المصدرية لدى Trellix. 1 مايو: الحكم على اثنين من مهنيي الأمن السيبراني الأمريكيين السابقين — رايان غولدبرغ (40 عامًا، جورجيا، مدير سابق للاستجابة للحوادث في Sygnia) وكيفن مارتن (36 عامًا، تكساس، مفاوض سابق لدى DigitalMint) — بالسجن أربع سنوات لكلٍّ منهما لنشرهما برنامج الفدية ALPHV/BlackCat بين أبريل وديسمبر 2023، واقتطاعهما 20 في المئة من فديات بلغت نحو 1.2 مليون دولار بعملة Bitcoin. مدافعون مخترَقون؛ ومدافعون ملاحَقون؛ في الأسبوع نفسه. والقدرة صارت سلعة. ففي 14 أبريل، أعاد Vidoc Security Lab إنتاج نتائج من صنف Mythos في اكتشاف الثغرات السيبرانية على ثمانية نماذج صغيرة مفتوحة الأوزان — أحدها بـ 3.6 مليار معامل نشط فقط وبكلفة **0.11 دولار لكل مليون رمز**. وقد هبطت أرضية كلفة الاكتشاف السيبراني بمستوى الدول إلى تسعير واجهات البرمجة الاستهلاكية. واكتشفت Theori ثغرة نواة Linux المسمّاة "Copy Fail" وهي CVE-2026-31431 باستخدام منصّتها Xint للاختبار الاختراقي بالذكاء الاصطناعي — أُفصح عنها في 1 مايو بمهلة فيدرالية تنتهي في 15 مايو. وأضاف Microsoft Defender تواقيع كشف في اليوم نفسه؛ وجاء في مدوّنة أمن Microsoft: *«نشاط اختبار أولي قد يفضي على الأرجح إلى تزايد استغلال الفاعلين التهديديين خلال الأيام القليلة المقبلة».* وبحسب DefiLlama، **كان أبريل 2026 أكثر شهر تعرّض للاختراق في تاريخ التمويل اللامركزي**: نحو 28-30 حادثة، بخسائر تتجاوز 635 مليون دولار. وبحسب TRM Labs: تستأثر مجموعة TraderTraitor الكورية الشمالية بـ **76 في المئة** من قيمة اختراقات العملات المشفّرة في 2026 بهجومين اثنين. واستنزاف حساب الناشر الخارجي لدى Wasabi Protocol في 30 أبريل كان الثالث في سلسلة اختراقات المفاتيح الإدارية لعام 2026، بعد Drift (285 مليون دولار، في 1 أبريل، بارتباط كوري شمالي) وKelp DAO (292 مليون دولار، في 18 أبريل، عبر جسر بشبكة تحقّق مفردة). وتفكيك وزارة العدل في 1 مايو — 276 اعتقالًا، و701 مليون دولار من العملات المشفّرة جرى تقييدها، وتسعة مجمّعات في جنوب شرق آسيا فُكّكت، بتعاون أمريكي-صيني نادر بين وزارة العدل ومكتب التحقيقات الفيدرالي وشرطة دبي ووزارة الأمن العام الصينية — يجري على مقياس الزمن البشري. وقد أخطرت عملية Level Up نحو 9,000 ضحية ووفّرت ما يُقدّر بـ 562 مليون دولار. وأعلن مكتب مكتب التحقيقات الفيدرالي الميداني في سان دييغو عن مكافأة قدرها 10 ملايين دولار من وزارة الخارجية مقابل معلومات عن مركز الاحتيال Tai Chang. وتُقدَّر الخسائر العالمية من احتيال «ذبح الخنزير» بما بين خمسة وسبعة مليارات دولار سنويًّا. فالإنفاذ على مقياس الزمن البشري لا يستطيع اعتراض هجمات على مقياس زمن الآلة. اثنتان وعشرون ثانية هي زمن مقاصّة السوق. وثلاثة أيام هي الأرضية الفيدرالية المقترحة للترقيع. والفجوة بنيوية ولا يمكن إغلاقها بتسريع الترقيع الفيدرالي وحده. لقد تصنّع اقتصاد الهجمات السيبرانية. ووتيرة الترقيع الفيدرالية لم تلحق به. **Key stat:** Mandiant M-Trends 2026 · وسيط 22 ثانية للتسليم من وسيط النفاذ الأولي إلى التابع (مقابل أكثر من 8 ساعات في 2022) · مقترح الوكالة لمهلة 3 أيام للثغرات المعروفة المستغَلَّة اليوم (4 مايو) · MOVEit Auto CVE-2026-4670 اليوم (نحو 1,400 نسخة مكشوفة) · إطلاق Mistral Vibe Remote Agents اليوم · إرشادات العيون الخمس المشتركة بشأن الذكاء الاصطناعي الوكيل في 1 مايو · cPanel CVE-2026-41940 بـ 64 يومًا كيوم صفر ← مهلة فيدرالية من يومين ← أكثر من 2,000 نسخة اختُرقت بفدية Sorry · Linux Copy Fail CVE-2026-31431 مُدرجة في 1 مايو (مهلة 15 مايو) · اختراق الشيفرة المصدرية لدى Trellix في 2 مايو · Instructure/ShinyHunters بمهلة 6 مايو و275 مليون مستخدم · الحكم على غولدبرغ ومارتن في قضية BlackCat بأربع سنوات لكلٍّ منهما · استنزاف مفتاح الناشر لدى Wasabi بـ 4.55 ملايين دولار في 30 أبريل · TeamPCP و500 ألف بيان اعتماد · Mini Shai-Hulud على SAP/npm وPyTorch Lightning · Vidoc تعيد إنتاج Mythos بـ 0.11 دولار لكل مليون · تفكيك وزارة العدل بـ 701 مليون دولار و276 اعتقالًا · أبريل أكثر شهر تعرّض للاختراق في تاريخ التمويل اللامركزي بأكثر من 635 مليون دولار · كوريا الشمالية 76 في المئة من قيمة اختراقات 2026. **Urgency:** لقد تصنّعت الوتيرة السيبرانية إلى اثنتين وعشرين ثانية. ووتيرة الترقيع الفيدرالية لا تستطيع جسر الفجوة.

الدفاع من جانب المستخدم

اثنتان وعشرون ثانية هي السقف الهجومي للوتيرة. وثلاثة أيام هي الأرضية الدفاعية الفيدرالية المقترحة للوتيرة. والفجوة نحو اثني عشر ألف ضعف، وهي بنيوية. والمضادّ المعماري هو حزمة الأوّليات الخاضعة لتحكّم المستخدم التي لا تتوقّف على وتيرة الترقيع — لأنها لا تملك سطح الترقيع نفسه. **نماذج مفتوحة الأوزان على عتاد المستخدم.** فقدرة المدافع تتحوّل إلى سلعة بالتوازي مع قدرة المهاجم. **DeepSeek V4 Pro** (1.6 تريليون معامل، منها 49 مليارًا نشطة، وسياق مليون رمز) صدر في 24 أبريل 2026 برخصة على نمط MIT، وهو قابل للتنزيل بحرية من Hugging Face. و**Mistral Medium 3.5** (128 مليار معامل كثيف، وسياق 256K، ورخصة MIT معدّلة، و77.6 في المئة على SWE-Bench Verified) صدر في 29 أبريل؛ واليوم، 4 مايو، امتدّ بخدمة **Vibe Remote Agents**. و**OpenAI Privacy Filter** (خليط خبراء متناثر بـ 1.5 مليار معامل، منها 50 مليونًا نشطة، و96 في المئة F1 على PII-Masking-300k) صدر في 22 أبريل برخصة Apache 2.0. و**Llama 3.3 · Qwen 3 · GPT-OSS.** تُشغَّل على Ollama. تُشغَّل على عتاد محلي. وقد أعاد Vidoc Security Lab إنتاج نتائج من صنف Mythos بكلفة **0.11 دولار لكل مليون رمز**. وبإمكان المدافع فعل الشيء نفسه. والضبط الدقيق المحلي لدفاع خاص بالمؤسسة ممكن تشغيليًّا. فطبقة الاكتشاف السيبراني تتحوّل إلى سلعة؛ واستجابة المدافع هي أن يفترض أن القدرة الهجومية في متناول الجميع، وأن ينشر القدرة نفسها داخل محيط مؤسسته. **بروتوكول سياق النموذج الاتحادي بحزم موقّعة ووتيرة ترقيع لكل مؤسسة.** فقد برهنت حملات Shai-Hulud وMini Shai-Hulud وTeamPCP على أن سجلّات الحزم المركزية — npm، وPyPI، وDocker Hub — هي سطح الهجوم. وإفصاح OX Security في 22 أبريل عن ثغرة تصميمية بنيوية في MCP لدى Anthropic عبر كل لغات حزم التطوير، تطال نحو 200,000 خادم مع تسميم تسعة من أحد عشر متجرًا، برهن على أن سجلّات الذكاء الاصطناعي الوكيل المركزية ترث سطح الهجوم نفسه. وMCP الاتحادي بحزم موقّعة ووتيرة ترقيع لكل مؤسسة يلتفّ على السطح المركزي. وتصبح وتيرة الترقيع خاضعة لتحكّم المؤسسة. **التشفير من طرف إلى طرف بمفاتيح يحوزها المستخدم.** Signal، وProton، وTuta، وThreema، وMatrix مع التوقيع المتقاطع لكل جهاز. والخاصية التعموية هي أن مشغّل الخدمة لا يستطيع إنتاج النصّ الصريح مهما كان سطح الترقيع أو الضغط التنظيمي أو اختراق سلسلة التوريد أو تصنيف «مخاطر سلسلة التوريد». فما لا يحوزه المشغِّل لا يمكن إلزامه به — ولا يمكن حرمانه من التعافي. **الهوية الاتحادية بالإفصاح الانتقائي.** محافظ الهوية الرقمية الأوروبية بموجب eIDAS 2.0، بمهلة امتثال في 31 ديسمبر 2026. France Identité، وItaly IT Wallet، والدنمارك، واليونان، وأيرلندا، وقبرص، وإسبانيا. ونموذج بيانات الاعتماد القابلة للتحقّق لدى W3C بالإصدار 2.0 (أول مسودة عمل عامة، أبريل 2026). والمعرّفات اللامركزية لدى W3C بالإصدار 1.1 (لقطة توصية مرشّحة). إثبات صفة «موظف مسجّل» أو «مدير مصرّح له» أو «مشغّل موثّق» من دون كشف بيان الاعتماد الأصلي. ومشغّلو التصيّد الصوتي لدى Cordial Spider وSnarky Spider لا يستطيعون استخراج ما لا يُرسَل أصلًا. **النقل الندّي.** مُرحِّل العقد السكنية لدى URnetwork يوجّه الحركة عبر بنية استهلاكية بدل المسارات المعدودة لدى المشغّلين أو تجمّعات عناوين الشبكات الافتراضية الخاصة التجارية. ومتصفّح Tor 15.0.11 (في 28 أبريل) مع وسائط Snowflake / obfs4 / meek القابلة للتوصيل. وShadowsocks، وV2Ray، وTrojan، وNaïveProxy. وWireGuard بمعيار نشر يبلغ 94 في المئة في الشبكات الافتراضية الخاصة الاستهلاكية. يهزم بصمات كشف الشبكات الافتراضية الخاصة التجارية وأنظمة الإنترنت الحكومية المتدرّجة الموسّطة بالمشغّل. فوتيرة ترقيع المشغّل لا أهمية لها حين يلتفّ النقل على المشغّل. **الاستيثاق العتادي بمعيار FIDO2.** YubiKey، وNitrokey، وSoloKey. مفاتيح عتادية تحلّ محلّ الاستيثاق متعدّد العوامل عبر الرسائل القصيرة، وهو ما يبرهن تقرير Citizen Lab المسمّى "Bad Connection" (التقرير 192، في 23 أبريل) — بأكثر من 15,700 محاولة تعقّب عبر 019Mobile، وTango Networks، وSure (جزر القنال) — على أنه مخترَق تشغيليًّا. فبيان الاعتماد على عتاد المستخدم. ولا يستطيع SIMjacker ولا التصيّد الصوتي ولا تصيّد «الخصم في المنتصف» ولا شبكتا الإشارة SS7 وDiameter بلوغه. وأسلوب Cordial / Snarky Spider من التصيّد الصوتي إلى «الخصم في المنتصف» على الدخول الموحّد لا يتجاوز FIDO2. **العتاد ذو البرنامج الثابت المفتوح.** GrapheneOS على أجهزة Pixel المتوافقة — نحو 400,000 مستخدم نشط؛ والشراكة مع Motorola المعلنة في مارس 2026 تنهي حصرية Pixel لتشكيلة 2027. وLineageOS على أجهزة أندرويد الأخرى. وOpenWRT على الموجّهات. وKlipper على الطابعات ثلاثية الأبعاد. فالجهاز يشغّل شيفرة يستطيع المستخدم تفحّصها؛ والبائع مشارك في حزمة يتحكّم بها المستخدم، لا حدّ الثقة الحصري. وقالت Apple في بيانها أواخر مارس 2026 بشأن وضع الإغلاق: *«لسنا على علم بأي هجمات ناجحة ببرمجيات تجسّس مرتزقة ضد جهاز Apple مفعّل عليه وضع الإغلاق».* **الخدمات المستضافة ذاتيًّا.** خادم Matrix المنزلي يحلّ محلّ Discord أو Slack. وNextcloud يحلّ محلّ Google Drive أو Microsoft OneDrive. وForgejo أو Gitea يحلّ محلّ GitHub. وJitsi يحلّ محلّ Zoom. وMailcow يحلّ محلّ البريد لدى مشغّل تجاري. وOllama مع LangChain وLlamaIndex وMCP الاتحادي يحلّ محلّ استدلال الذكاء الاصطناعي عبر واجهات برمجة تجارية. ونطاق انفجار الاختراق من جانب البائع — اختراق الشيفرة المصدرية لدى Trellix في 2 مايو، واختراق Vercel/Context.ai في 19 أبريل، وحملة ShinyHunters المتكرّرة على Anodot/Salesforce التي أنتجت Rockstar (78.6 مليون سجلّ)، وVimeo، وMarcus & Millichap (أكثر من 30 مليونًا بحسب المزاعم)، وAmtrak (9.4 ملايين)، وMcGraw-Hill (13.5 مليونًا)، وInstructure (مهلة 6 مايو؛ 275 مليون مستخدم) — تحدّه الحيازة التي يشغّلها المستخدم. **جيوب الحوسبة السرّية.** Azure Confidential Computing، وAWS Nitro Enclaves، وGoogle Cloud Confidential Computing، وEnveil، وOpaque. إضافةً إلى أطر التحليل الاتحادي: DataSHIELD، وVantage6، وOHDSI، وFlower، وPySyft. فالحوسبة تجري على بيانات مشفّرة؛ والمشغِّل لا يرى النصّ الصريح. وفي بيئات البحث والحوسبة المشتركة، يرسل التحليل الاتحادي الحوسبة إلى البيانات بدل إرسال البيانات إلى الحوسبة. **العملات المشفّرة الحافظة للخصوصية.** Bitcoin Core 27.0 يشحن نقل BIP324 v2 المشفّر بين الأقران افتراضيًّا — وأغلب حركة Bitcoin بين الأقران صارت مشفّرة الآن. والمدفوعات الصامتة BIP352 دُمجت في أوائل 2026؛ وشحنت Cake Wallet وBitBox وNunchuk دعمها؛ وتشمل مقترحات BIP الجديدة في 2026 كلًّا من BIP376 (حقول تعديل المدفوعات الصامتة في PSBTv2) وBIP392 (صيغة الواصف). وMonero FCMP++ على شبكة الاختبار منذ 3 أكتوبر 2025؛ وتدقيق تعموي للمفاتيح يجري من 11 إلى 22 مايو 2026؛ وانقسام صلب على الشبكة الرئيسية مبدئيًّا في منتصف 2026؛ ومجموعة إخفاء الهوية تقفز من 16 إلى نحو 152 حتى 158 مليون مخرج. وZcash بالحماية افتراضيًّا. خارج مسار العملات المستقرّة الخاضع لمراقبة المشغِّل. واستنزاف مفتاح الناشر لدى Wasabi Protocol يبرهن على أن اختراق المفتاح الإداري يُبطل التعافي داخل البروتوكول؛ أما Bitcoin الخاضع لتحكّم المستخدم مع BIP324 والمدفوعات الصامتة على محافظ عتادية فلا يملك مفتاحًا إداريًّا يُخترَق. وكل طبقة تُشحن اليوم. والنشر عمل تشغيلي. ساعات ليبدّل فرد مراسله ويفعّل الاستيثاق الثنائي بمفتاح عتادي. وبعد ظهيرة واحدة للتسجيل في محفظة هوية. وعطلة أسبوع لإعادة تنزيل برنامج ثابت مفتوح. وربع من وقت الهندسة لمؤسسة متوسّطة الحجم لتنتقل إلى استدلال مستضاف ذاتيًّا وMCP اتحادي. والفائدة بنيوية. فالوتيرة الهجومية البالغة 22 ثانية لا تبلغ حزمة الأوّليات الخاضعة لتحكّم المستخدم عند السطح نفسه. وفدية "Sorry" ضدّ cPanel لا تستطيع تشفير نسخة Nextcloud مستضافة ذاتيًّا يتحكّم مالكها بمفاتيح التشفير. وانتقال ShinyHunters عبر Anodot/Salesforce لا يستطيع بلوغ خادم Matrix منزلي لا يصدّر مالكه الرسائل بين المستخدمين إلى برمجيات كخدمة لدى طرف ثالث. وتجاوز الاستيثاق في MOVEit Automation لا يستطيع الاستخراج من نسخة Forgejo لم ينشر مالكها MOVEit أصلًا. وأسلوب Cordial Spider في التصيّد الصوتي لا يستطيع انتزاع بيانات اعتماد مرتبطة بعتاد المستخدم عبر FIDO2. وتسليح TeamPCP لملفّ `.claude/settings.json` لا يستطيع البقاء في بيئة تطوير يعمل فيها مساعد البرمجة بالذكاء الاصطناعي على Ollama مع MCP اتحادي بحزم موقّعة لكل مؤسسة. ومقترح الوكالة لمهلة ثلاثة أيام يعالج الوتيرة الخطأ. فوتيرة الترقيع الفيدرالية مقيّدة بنيويًّا ببنية المشتريات: إفصاح البائع، والتحقّق الفيدرالي، والتوزيع، والترقيع الخاص بكل وكالة، والتحقّق، والتخطيط للتراجع. وحتى أرضية طموحة من يوم واحد تقع بثلاث مراتب عشرية فوق السقف الهجومي البالغ 22 ثانية. فوتيرة الترقيع تابعة للبائع. وحزمة الأوّليات الخاضعة لتحكّم المستخدم سابقة للبائع. وثلاث ساعات تعمل. **12 يونيو 2026** — انقضاء المادة 702؛ واليوم هو اليوم 4 من نافذة الخمسة والأربعين يومًا؛ ويتبقّى واحد وأربعون يومًا. **نحو 15 مايو 2026** — مهلة رفع السرّية عن رأي محكمة FISC الصادر في 17 مارس؛ واليوم هو اليوم 4 من نافذة الخمسة عشر يومًا؛ ويتبقّى أحد عشر يومًا. **2 أغسطس 2026** — دخول أحكام الذكاء الاصطناعي عامّ الغرض في قانون الذكاء الاصطناعي الأوروبي حيّز التنفيذ؛ ويتبقّى تسعون يومًا؛ وقد انهار الحوار الثلاثي السياسي الثاني بشأن «الحزمة الرقمية الشاملة» في 28 أبريل؛ والحوار الثلاثي التالي تحت الرئاسة القبرصية نحو 13 مايو. فهذه ساعات بوتيرة السياسات. وساعة الاثنتين والعشرين ثانية هي زمن مقاصّة سوق اقتصاد الهجمات. وحزمة الأوّليات الخاضعة لتحكّم المستخدم لا تعمل على أيٍّ من الساعتين. فالبديل المعماري كان قابلًا للنشر بالأمس. وهو قابل للنشر اليوم. ولا شيء من هذا النشر يتوقّف على اعتماد مهلة ترقيع فيدرالية من ثلاثة أيام. ولا شيء منه يتوقّف على حسم الحوار الثلاثي التالي بشأن قانون الذكاء الاصطناعي. ولا شيء منه يتوقّف على أن يفي رفع السرّية عن رأي محكمة FISC بموعد 15 مايو. ولا شيء منه يتوقّف على وصول إصلاح المادة 702 إلى قاعة مجلس النواب قبل 12 يونيو. 22 ثانية هي زمن مقاصّة سوق الهجوم. أما حزمة الأوّليات الخاضعة لتحكّم المستخدم فلا تملك زمن مقاصّة، لأنها لا تملك سوقًا. الوتيرة السيبرانية تلحق. والبديل المعماري ليس مضطرًّا إلى ذلك. **Key stat:** الأوزان المفتوحة تُشحن اليوم · DeepSeek V4 Pro بـ 1.6 تريليون · Mistral Medium 3.5 + Vibe (اليوم) · OpenAI Privacy Filter برخصة Apache 2.0 · إعادة إنتاج Vidoc لـ Mythos بـ 0.11 دولار لكل مليون · Signal · Proton · Tuta · Threema · Matrix بالتوقيع لكل جهاز · eIDAS 2.0 في 31 ديسمبر 2026 · W3C VC v2.0 / DID v1.1 · URnetwork P2P · Tor 15.0.11 + Snowflake/obfs4/meek · Shadowsocks/V2Ray/Trojan · WireGuard 94% · FIDO2 (YubiKey/Nitrokey/SoloKey) · GrapheneOS نحو 400 ألف · LineageOS · OpenWRT · وضع الإغلاق · خادم Matrix المنزلي/Nextcloud/Forgejo/Mailcow/Jitsi/Ollama · DataSHIELD/Vantage6/OHDSI/Flower/PySyft · Azure Confidential / AWS Nitro / Enveil / Opaque · Bitcoin Core 27.0 + BIP324 + BIP352 للمدفوعات الصامتة · Monero FCMP++ بانقسام صلب على الشبكة الرئيسية في منتصف 2026 · Zcash بالحماية افتراضيًّا. **Urgency:** وتيرة الترقيع تابعة للبائع. وحزمة الأوّليات الخاضعة لتحكّم المستخدم سابقة للبائع. وكل طبقة تُشحن اليوم.

Comics

#122 ثانية
#2الدفاع من جانب المستخدم