ملاحظات حول خصوصية الإنترنت

منشورات وأبحاث من فريق ومجتمع URnetwork.

RSS

نافذة 12 مايو

يوم الثلاثاء 12 مايو 2026 تنتهي أربع ساعات منفصلة في اليوم نفسه. فرأي محكمة مراقبة الاستخبارات الأجنبية الصادر في 17 مارس بشأن ممارسات مكتب التحقيقات الفيدرالي في الاستعلام تحت المادة 702 مُلزَمٌ بأمر قضائي أن يصير علنيًّا بحلول ذلك التاريخ. و«ثلاثاء الترقيعات» لدى Microsoft يحلّ فيما يصفه متتبّع Zecurit بأنه «آخر نافذة نشر مريحة» قبل انتهاء صلاحية شهادة Secure Boot في 26 يونيو. ومهلة الفدية الجديدة التي حدّدتها ShinyHunters لشركة Instructure تنقضي بنهاية ذلك اليوم — ورفض الدفع يعني إطلاق كنز بحجم 3.65 تيرابايت يغطّي نحو 275 مليون سجلّ و8,809 مؤسسات تعليمية، وهو ما تصفه متتبّعات ويكيبيديا الآن بأنه أكبر اختراق أمني في قطاع التعليم على الإطلاق. ومهلة الابتزاز التي ضربتها Qilin لشركة Sysco، أكبر مورّد خدمات غذائية في العالم للمطاعم والمستشفيات والمدارس، تنقضي في اليوم نفسه. اليوم هو 9 مايو، أي قبل الموعد بثلاثة أيام. أما المهلة الطارئة التي فرضتها وكالة الأمن السيبراني وأمن البنية التحتية ضمن فهرس الثغرات المستغَلّة المعروفة على ثغرة Palo Alto PAN-OS رقم CVE-2026-0300 — وهي ثغرة تنفيذ شيفرة عن بُعد بصلاحيات الجذر ودون مصادقة، بدرجة CVSSv4 تبلغ 9.3 في User-ID Captive Portal — فتحلّ اليوم، أي قبل أربعة أيام من الإصلاح الذي خطّطت له الشركة في 13 مايو. والوكالات المدنية في السلطة التنفيذية الفيدرالية تشغّل إجراءات تخفيف قائمة على الضبط وحده على جدرانها النارية المعرَّضة للإنترنت، في ظلّ أشرس وتيرة مهل عرفها فهرس الثغرات المستغَلّة في تاريخ الوكالة. وقد اعترف باولو ليتزي، الرئيس التنفيذي لشركة Memento Labs، علنًا اليوم، ضمن إحياء Tech Generation لكشف Kaspersky عن ForumTroll/Dante الصادر في 28 أكتوبر 2025، بأن برنامج التجسّس التجاري Dante من إنتاج شركته، ملقيًا اللوم على «عميل حكومي مهمل يستخدم نسخة قديمة». وفي إيران تصلّب الانقطاع المستمرّ منذ 120 يومًا ليصير «Internet Pro» — نظام طبقات قائم على شرائح SIM على قوائم بيضاء، تصفه منظمة «إيران لرصد حقوق الإنسان» في تقريرها «Infrastructure of Silence» بأنه يكلّف 35.7 مليون دولار يوميًّا ونحو 5.2 مليار دولار تراكميًّا. وروسيا نشرت قطوعات المحمول السابقة ليوم النصر في أكثر من 21 منطقة؛ وأجهزة الصرّاف الآلي متوقّفة في الأوبلاستات المتأثّرة؛ وقانون 15 أبريل الروسي يُلزم مزوّدي خدمة الإنترنت بكشف الشبكات الافتراضية الخاصة. وفي السودان علّقت MTN جميع محطّات الإرسال في الخرطوم يوم 5 مايو بسبب الوقود والكهرباء؛ فالخرطوم مظلمة على طبقة المشغّل. وفي باكستان سجّلت الوكالة الوطنية لمكافحة الجرائم الإلكترونية والتحقيق فيها بإقليم البنجاب 41 بلاغًا واعتقلت 13 شخصًا بموجب تعديلات قانون منع الجرائم الإلكترونية منذ 7 مايو. وكشفت «مراسلون بلا حدود» في 6 مايو عن الاحتجاز السرّي للصحفي البوركينابي أتيانا سيرج أولون في فيلا بواغادوغو، حيث ضُرب بأغصان الشجر. الثلاثاء هو الموعد النهائي. أما حزمة العناصر الأوّلية التي يتحكّم بها المستخدم فهي الردّ الذي يعمل كلّ يوم.

الثلاثاء

يوم الثلاثاء 12 مايو 2026، تنتهي أربع ساعات منفصلة في اليوم نفسه.

الأولى أمر قضائي. ففي 17 مارس 2026 أصدرت محكمة مراقبة الاستخبارات الأجنبية — المحكمة نفسها التي ظلّت خمسة عشر عامًا صاحبة السلطة القانونية على مراقبة مكتب التحقيقات الفيدرالي بموجب المادة 702 من قانون مراقبة الاستخبارات الأجنبية — رأيًا في ممارسات المكتب الاستعلامية. وبحسب ما أظهره السيناتور وايدن علنًا في 27 أبريل، فإن الرأي مُلزَم بأمر قضائي أن يصير علنيًّا بحلول 12 مايو. المهلة ستون يومًا. والثلاثاء هو اليوم الستّون. وسيُحجب جزء من الرأي قبل نشره، لكن الحجب نفسه تحكمه المحكمة، لا السلطة التنفيذية.

والثانية دورة ترقيعات أمنية. فـ«ثلاثاء الترقيعات» لدى Microsoft — أي إصدار 12 مايو من التحديثات الأمنية التراكمية — يحلّ فيما يصفه متتبّع الثغرات لدى Zecurit بأنه «آخر نافذة نشر مريحة» قبل انتهاء صلاحية شهادة Microsoft Secure Boot UEFI العريقة في 26 يونيو 2026، وهي الشهادة التي ظلّت منذ 2012 تسلسل سلامة الإقلاع لمليارات تنصيبات Windows. وشهادة Secure Boot ليست عيبًا برمجيًّا. إنها جذر الثقة التعموي لسلامة الإقلاع المرتكزة على العتاد. واستبدالها يقتضي تغييرات على مستوى البرامج الثابتة في مئات الملايين من الأجهزة، والنافذة التشغيلية المتاحة قبل 26 يونيو ضغطتها فرق تقنية المعلومات تدريجيًّا مع انزلاق مشروع استبدال الشهادة عبر الربع الأول إلى الربع الثاني.

والثالثة مهلة فدية. ففي 8 مايو 2026 حدّدت جماعة الابتزاز ShinyHunters مهلة جديدة تنتهي بنهاية يوم 12 مايو لشركة Instructure، مشغّلة Canvas — نظام إدارة التعلّم الذي تستخدمه 8,809 مؤسسات حول العالم، وهو، بحسب متتبّع ويكيبيديا، أكبر اختراق أمني في قطاع التعليم على الإطلاق. الكنز المزعوم: 3.65 تيرابايت، ونحو 275 مليون سجلّ، تشمل رسائل خاصة بين الطلاب والمعلّمين، ودرجات، وسجلّات سلوك. أما تشويه نحو 330 صفحة دخول في Canvas يومَي 6 و7 مايو — عبر مسار Free-For-Teacher — فكان إثبات النفاذ. ولم تدفع Instructure حتى 9 مايو.

والرابعة مهلة فدية أيضًا. ففي 6 مايو 2026 نشرت جماعة الفدية Qilin اسم Sysco — أكبر موزّع خدمات غذائية في العالم، الذي يمدّ المطاعم والفنادق والمستشفيات والمدارس والسجون والقواعد العسكرية — مع مهلة تنتهي في 12 مايو. وتبلغ إيرادات Sysco السنوية نحو 77 مليار دولار، وهي تشغّل سلسلة التبريد الغذائي لنحو خمسة عشر في المئة من سوق الأغذية المؤسسية في الولايات المتحدة. وأُرفقت وثائق داخلية كدليل.

هذه ليست أربعة أحداث مترابطة. إنها أربعة أحداث غير مترابطة وصلت إلى الثلاثاء نفسه.

اليوم

اليوم هو السبت 9 مايو 2026. وللتقويم السيبراني الفيدرالي مهلة منفصلة اليوم.

ففي 6 مايو 2026 أضافت وكالة الأمن السيبراني وأمن البنية التحتية الثغرة CVE-2026-0300 في Palo Alto PAN-OS إلى فهرس الثغرات المستغَلّة المعروفة. والعيب — تجاوز سعة مخزن مؤقّت دون مصادقة في User-ID / Captive Portal، بدرجة CVSSv4 تبلغ 9.3 — ينتج تنفيذ شيفرة عن بُعد بصلاحيات الجذر على عتاد الجدران النارية من سلسلتَي PA وVM. والمهلة المقرّرة بموجب التوجيه التشغيلي المُلزِم 22-01 لكي تعالج الوكالات المدنية في السلطة التنفيذية الفيدرالية الثغرة هي اليوم، 9 مايو.

أما إصلاح Palo Alto من جهة المورّد فمقرّر في 13 مايو. ومهلة الوكالة تسبق إصلاح المورّد بأربعة أيام.

هذه أشرس مهلة أصدرتها الوكالة ضمن فهرس الثغرات المستغَلّة المعروفة في تاريخ برنامج التوجيه 22-01 الممتدّ أربع سنوات. والمعنى التشغيلي أن الوكالات المدنية الفيدرالية لا تستطيع تثبيت ترقيع. فهي مطالَبة، بحلول السبت، بنشر إجراءات تخفيف قائمة على الضبط وحده — تعطيل مكوّن User-ID أو خاصية Captive Portal، أو تقييد الوصول الإداري إلى شبكات غير متّصلة بالإنترنت، أو إخراج الجدار الناري من المحيط كلّيًّا — على الجدران النارية الطرفية المعرَّضة للإنترنت. وعلى امتداد السلطة التنفيذية المدنية الفيدرالية، هذه عدّة مئات من الأجهزة المسمّاة على الأقلّ. إجراء التخفيف من جهة المنظِّم؛ والترقيع من جهة المورّد؛ والمستخدم (وهو هنا العمليات التقنية الفيدرالية) بينهما.

وفي 8 مايو 2026 أضافت الوكالة مدخلًا ثانيًا. فثغرة Ivanti Endpoint Manager Mobile رقم CVE-2026-6973 — تنفيذ شيفرة إدارية عن بُعد بعد المصادقة، بدرجة CVSS تبلغ 7.2، ومستغَلّة في بيئات «محدودة جدًّا» بحسب تقرير Help Net Security — مهلتها للوكالات المدنية الفيدرالية هي 10 مايو (الأحد).

النمط هو مهلتان شرستان في 48 ساعة.

تخفيض Diameter

اليوم أيضًا يوم برامج تجسّس تجارية.

ففي إحياء Tech Generation المنشور اليوم لكشف Kaspersky عن مجموعة ForumTroll المتقدّمة الصادر في 28 أكتوبر 2025، يعترف باولو ليتزي، الرئيس التنفيذي لشركة Memento Labs، علنًا بأن برنامج التجسّس التجاري Dante المذكور في تقرير Securelist هو منتج شركته. ويلقي باللوم على «عميل حكومي مهمل يستخدم نسخة قديمة». وكانت أهداف ثغرة Chrome الصفرية التي حدّدها Securelist في روسيا وبيلاروسيا. وبذلك انضمّت Memento Labs، بائع برامج التجسّس الإيطالي المعروف سابقًا باسم Hacking Team ثم RCS Lab، إلى قائمة بائعي التجسّس المسمَّين علنًا: NSO Group، وParagon Solutions، وIntellexa، وVariston (التي أُغلقت في 2025)، وMemento Labs.

وقد سمّى تقرير Citizen Lab «Bad Connection» الصادر في 23 أبريل 2026 حملتين تعملان بالتوازي. فـ STA1 — وهو التسمية التي أطلقها الفريق على فاعل متحالف مع دولة — ينفّذ هجوم تخفيض من Diameter إلى SS7 عبر إساءة استخدام إجراء «combined attach»، منتحلًا هوية المشغّلين في تسع دول ليعمل «مشغّلًا شبحًا» على جلسات الضحايا. أما STA2 — وهو تسمية الفريق لفاعل منفصل — فينفّذ هجمات SIMjacker عبر رسائل قصيرة بلا نقرة، مستغلًّا تطبيق متصفّح S@T (طقم تطبيقات SIM) الذي ما زال موجودًا على ملايين شرائح SIM القديمة. ويصف Citizen Lab الحملة المشتركة بأنها «تؤثّر على الأرجح في آلاف الأجهزة». وفي 3 مايو أفادت هآرتس بأن عدّة شركات اتصالات إسرائيلية كانت ضمن المشغّلين الذين انتحلهم STA1. أما Mobile Verification Toolkit وiVerify وLookout — أدوات التحليل الجنائي الثلاث الرئيسية المتاحة للصحفيين الاستقصائيين والمستخدمين المعرَّضين للخطر — فلا تستطيع كشف الهجمات على طبقة Diameter أو طبقة SS7. إنها تكشف الاختراق على جانب الجهاز. أما STA1 وSTA2 فاختراق على جانب المشغّل.

وفي 28 أبريل 2026 أفادت TechCrunch بأن Paragon Solutions — المندمجة الآن تشغيليًّا داخل هيئة إنفاذ قوانين الهجرة والجمارك بعقد قيمته 2 مليون دولار — لم تردّ بعد، بعد عام كامل، على الطلب الرسمي الذي وجّهه المدّعون الإيطاليون للحصول على معلومات عن نشر برنامج Graphite ضدّ الضحايا المؤكَّدين: الصحفي فرانتشيسكو كانتشيلاتو، ولوكا كازاريني، وجوزيبي كاتشا. وقد مُرِّر الطلب الرسمي عبر الحكومة الإسرائيلية ضمن المسار المعتاد للمساعدة القانونية المتبادلة.

وفي 24 أبريل 2026 قاد السيناتور رون وايدن 30 مشرّعًا في رسالة رقابية بشأن برامج التجسّس التجارية. ولم تتلقَّ الرسالة ردًّا.

صناعة التجسّس التجاري ليست «مُستحوَذًا عليها». إنها مُدمَجة.

بلد الهاتف المحمول

طبقة مشغّل الاتصالات هي سطح التحكّم الأوّل للدولة في الولايات القضائية التي لا بديل فيها للمشغّل.

فانقطاع الإنترنت في إيران المستمرّ منذ 120 يومًا تصلّب ليصير «Internet Pro». ويوثّق تقرير «إيران لرصد حقوق الإنسان» الصادر في 9 مايو بعنوان «Infrastructure of Silence» هذه السياسة: شرائح SIM من الفئة الثانية (وهي الافتراضية) تفقد الوصول إلى الإنترنت العالمي كلّيًّا؛ أما شرائح الفئة الأولى «Internet Pro» — التي تصدرها تسنيم وثلاث شركات اتصالات أخرى متحالفة مع الدولة عند تقديم بطاقة الهوية الوطنية ووثائق تجارية وغرض مكتوب — فمدرجة على قائمة بيضاء تتيح مجموعة فرعية من المواقع المعتمَدة، منها الإعلام الرسمي والخدمات الحكومية. والكلفة المُبلَّغ عنها 35.7 مليون دولار يوميًّا من النشاط الاقتصادي الرقمي الضائع. أما الخسارة التراكمية منذ بدء الانقطاع في 30 يناير 2026 فنحو 5.2 مليار دولار. والقائمة البيضاء نفسها تديرها لجنة ترشيح وطنية لا تُعلَن عضويتها. وتصف تقارير قُدِّمت إلى Access Now في مطلع مايو أوقات انتظار تتراوح بين ثلاث وأربع ساعات في مكاتب تحويل شرائح SIM بطهران ومشهد.

وقد نشرت روسيا قطوعات المحمول السابقة ليوم النصر في أكثر من 21 منطقة، من 4 إلى 9 مايو. والتبرير الذي قدّمته Roskomnadzor هو التصدّي لضربات المسيّرات — إذ يمكن استخدام شبكات المحمول لتوجيه مسيّرات FPV تُطلق من الأرض. وأفادت رويترز وميدوزا ومكتب الجزيرة في روسيا بأن أجهزة الصرّاف الآلي في المناطق المتأثّرة متوقّفة لأنها تعتمد على النقل الخلوي. أما القانون الروسي الصادر في 15 أبريل 2026، والذي يلزم جميع مزوّدي خدمة الإنترنت ومشغّلي المحمول بتطبيق كشف الشبكات الافتراضية الخاصة على مستوى الشبكة، فيفعّل رسميًّا الإنفاذ الحكومي لوضعية «المشغّل هو المحيط».

وفي 5 مايو 2026 علّقت MTN السودان جميع محطّات الإرسال في الخرطوم بسبب الوقود والكهرباء. ويفيد Internet Society Pulse بأن الخرطوم متوقّفة على طبقة الراديو الخاصة بالمشغّل. وتتزامن القطوعات مع نافذة امتحانات الثانوية.

وفي باكستان، سجّلت الوكالة الوطنية لمكافحة الجرائم الإلكترونية والتحقيق فيها بإقليم البنجاب 41 بلاغًا واعتقلت 13 صحفيًّا ومدوّنًا وناشطًا بموجب تعديلات قانون منع الجرائم الإلكترونية في الأسبوع المنتهي في 7 مايو. وسجّل تقرير مؤسسة الصحافة الباكستانية الصادر في 5 مايو 233 حادثة تتعلّق بحرية الصحافة من يناير 2025 حتى أبريل 2026.

ووثّق تحقيق «مراسلون بلا حدود» الصادر في 6 مايو الاحتجاز السرّي للصحفي البوركينابي أتيانا سيرج أولون في فيلا بواغادوغو، حيث تؤكّد لوموند وواشنطن بوست وأفريكانيوز أنه ضُرب بأغصان الشجر على مدى أسابيع.

والنمط المعماري واحد في كلّ بلد: لا بديل معماريًّا عن طبقة المشغّل بالنسبة إلى السكّان العاديين. فالدولة تتحكّم بالراديو. والدولة تتحكّم بشريحة SIM. والدولة تتحكّم بصندوق كشف الشبكات الافتراضية الخاصة الوسيط. ولا يملك المستخدم أيّ بديل احتياطي ما لم يكن بديلًا مختلفًا معماريًّا عن المشغّل.

التعليم

اختراق Canvas / Instructure هو أكبر حادثة أمنية في قطاع التعليم كُشف عنها علنًا على الإطلاق.

الأرقام بحسب الإصدار المتقطّع لـ ShinyHunters في 8 مايو: 3.65 تيرابايت، ونحو 275 مليون سجلّ، و8,809 مؤسسات. وجماعة ShinyHunters — وهي الجماعة نفسها التي تدير منذ أبريل موجة الابتزاز عبر مجمّعات البرمجيات كخدمة من أطراف ثالثة، المنسوبة إلى سلسلة مسارات ما بعد Salesforce — شوّهت صفحات الدخول في نحو 330 نسخة من Canvas يومَي 6 و7 مايو، وهو عرض إثبات النفاذ. وكان براين فونغ من CNN أوّل من أفاد علنًا بعمليات التشويه في 7 مايو الساعة 1:20 ظهرًا بتوقيت المحيط الهادئ الصيفي، بعد أن نشر طالب جامعي في ميسيسيبي على TikTok لقطة شاشة لواجهة دخول Canvas مكتوب عليها بخطّ Arial أحمر: "Mr. Cannon, sorry for the inconvenience this caused, but our offer is fair. — ShinyHunters." أي: سيد كانون، نأسف للإزعاج الذي سبّبه هذا، لكن عرضنا عادل. — ShinyHunters.

وبحلول 8 مايو أكّد موقع KrebsOnSecurity حجم الكنز المكشوف. وتحقّق كريبس من عدد المؤسسات بمطابقة بيان ملفّات ShinyHunters مع قائمة عملاء Instructure المنشورة، فوجد 8,809 معرّفات مؤسسية مميّزة — تشمل منظومة جامعة كاليفورنيا بأكملها، وكورنيل، وبراون، وستانفورد، ومعهد ماساتشوستس للتقنية (الذي يستخدم Canvas في برامج التوعية المشتركة لمرحلة ما قبل الجامعة)، ونحو خمسة وسبعين في المئة من مناطق المدارس الحكومية المسمّاة لمرحلة ما قبل الجامعة في كاليفورنيا وتكساس وفلوريدا ونيويورك. وأشار تحليل مجلة TIME في 8 مايو إلى أن «الاختراق يكشف، في كلّ مؤسسة، رسائل خاصة بين الطلاب والمعلّمين، وتاريخ الدرجات، وسجلّات السلوك، وملاحظات تسهيلات الإعاقة ضمن برامج IEP / 504».

والمهلة الجديدة التي حدّدتها ShinyHunters هي نهاية يوم 12 مايو. ولم تدفع Instructure حتى 9 مايو. أما الوتيرة — مهلة 6 مايو الفائتة، ثم تشويه 7 مايو، ثم إفراغ الكنز في 8 مايو، ثم مهلة 12 مايو الجديدة — فهي الأسلوب الذي شغّلته ShinyHunters على Cushman & Wakefield (العقارات التجارية)، وPitney Bowes (لوجستيات البريد)، وCanada Life (التأمين)، وCarnival (الرحلات البحرية)، وZara (الملابس)، و7-Eleven (التجزئة)، وMytheresa (الرفاهية)، وHallmark (السلع الاستهلاكية) منذ أواخر أبريل.

Sysco

في 6 مايو 2026 أدرجت جماعة الفدية Qilin — وهي الجماعة نفسها التي ضربت موجتها في 2024-2025 شركة Synnovis وهيئة الصحة الوطنية في لندن وChange Healthcare — شركة Sysco على موقع التسريب الخاص بها مع مهلة فدية تنتهي في 12 مايو.

وSysco هي أكبر موزّع خدمات غذائية في العالم: نحو 77 مليار دولار إيرادات سنوية، وعمليات في 90 دولة، وسلسلة التبريد الغذائي للمطاعم والفنادق والمستشفيات ومقاصف مدارس ما قبل الجامعة وخدمات الطعام الجامعية ومقاصف السجون وعمليات الإعاشة العسكرية الأمريكية. ونحو خمسة عشر في المئة من سوق الأغذية المؤسسية في الولايات المتحدة يعتمد على لوجستيات Sysco. أما الوثائق الداخلية التي أرفقتها Qilin كدليل فتشمل جداول الشحن وسجلّات العلاقات مع المورّدين.

وواصلت Qilin عملها خلال 8 و9 مايو: Imex International (شحن مصري)، وExco Technologies (تصنيع سيارات كندي)، وCAD-IT UK (هندسة صناعية)، وDL Cohen Construction (إنشاءات أمريكية)، وفي 9 مايو Lindabury (مكتب محاماة في نيوجيرسي).

ونفّذت جماعة Akira إسقاطًا موازيًا للضحايا في 7 مايو: Grau GmbH (تجزئة وتصنيع في هامبورغ)، وElia Law Firm APC (سان دييغو)، وPunch & Associates Investment Management (إدارة أصول أمريكية)، وRéseau Radiologique Romand (شبكة أشعّة سويسرية)، وClinical Registry Solutions (خدمات بيانات صحية أمريكية)، وPipestone (زراعة أمريكية).

أما جماعة الابتزاز PEAR — وهو اسم جديد على نافذة 6-9 مايو — فظهرت في أربعة إفصاحات في قطاع الرعاية الصحية بحسب HIPAA Journal: Western Orthopaedics (كولورادو)، وCommunity Health Systems (كاليفورنيا)، وTri-Cities Gastroenterology (تينيسي)، وIntegrated Pain Associates (تكساس).

وجماعة التهديد الإيرانية المتحالفة مع الدولة MuddyWater (المنسوبة إلى وزارة الاستخبارات) تدير، بحسب SecurityWeek، حملة تتنكّر في هيئة «فدية Chaos» — مستخدمة الهندسة الاجتماعية عبر Microsoft Teams للحصول على النفاذ الأوّلي، ثم تنشر ما يبدو للضحية فديةً إجرامية. والقصد هو الإنكار المعقول: الضحية يرى فدية، والفاعل يحصل على نفاذ استخباري.

وتيرة اقتصاد الفدية لم تتباطأ.

Dirty Frag

في 7 مايو 2026 نشر الباحث الأمني هيونوو كيم سلسلة استغلال إثباتية أسماها «Dirty Frag» — تربط بين CVE-2026-43284 (استخدام بعد التحرير في مسار xfrm-ESP بنواة لينكس) وCVE-2026-43500 (خلل منطقي في تنفيذ RxRPC) — لتصير تصعيد امتيازات محلّيًّا من غير مميَّز إلى الجذر بأمر واحد على نوى لينكس من 6.4 إلى 6.11. وتؤثّر السلسلة في Ubuntu وRed Hat Enterprise Linux وCentOS Stream وAlmaLinux وopenSUSE Tumbleweed وFedora. وتعمل السلسلة في نحو ثانيتين على عتاد اعتيادي.

وفي 8 مايو أكّدت مدوّنة Microsoft الأمنية الاستغلال في البرّية. ونصّ سردية الكشف: «نشاط محدود في البرّية يستخدم الأمر su بعد الحصول الأوّلي على صلاحيات الجذر عبر Dirty Frag». وإشارة Microsoft لافتة لأن Microsoft ليست مورّد لينكس؛ فقد جاء الكشف من قياسات Microsoft Defender for Endpoint على خوادم لينكس في بيئات مؤسسية يُنشر فيها الوكيل.

وكانت أسطورة «لينكس آمن» قد ضعفت أصلًا باختراق RxRPC في 23 أبريل (النظام الفرعي نفسه) وسلسلة استغلال PaperHexagon في glibc في فبراير. وDirty Frag هي ثاني سلسلة جذر شاملة في لينكس يُكشف عنها خلال 90 يومًا.

الدرس المعماري: حدود الامتيازات على مستوى النواة افتراض صلابة، لا ضمانة. أما العزل المقتصر على فضاء المستخدم (الحاويات، seccomp، AppArmor، SELinux) فهو الردّ من جانب المستخدم، لكن فقط إذا طُبِّق — إذ إن معظم خوادم لينكس المنشورة تعمل بصلاحيات الجذر تبسيطًا للتشغيل.

الاستحواذ باسم آخر

في 4 مايو 2026 قدّمت لجنة التجارة الفيدرالية تسويتها النهائية مع Kochava — وسيط البيانات في أيداهو الذي ظلّ خمس سنوات القضية الاختبارية لما إذا كانت اللجنة قادرة على إخضاع بيع بيانات الموقع لسلطة المادة 5 المتعلّقة بالممارسات غير العادلة أو الخادعة. التسوية: أمر قضائي دائم على بيع Kochava لبيانات المواقع من الفئات الحسّاسة. ولا غرامة مالية. أما سلطة اللجنة في اقتضاء ردّ المكاسب فلم تُمارَس في هذه الحالة.

وفي 7 مايو 2026 توصّل مجلس الاتحاد الأوروبي والبرلمان الأوروبي إلى اتفاق مبدئي على «الحزمة الرقمية الشاملة» — وهي مجموعة تعديلات على قانون الذكاء الاصطناعي الأوروبي. وتنقل الحزمة موعد الالتزامات عالية المخاطر من 2 أغسطس 2026 إلى 2 ديسمبر 2027، وتنقل موعد التزامات الذكاء الاصطناعي العام إلى 2 أغسطس 2028. وأدرج البرلمان، رغم اعتراض المفوّضية — وإلى حدّ بعيد ردًّا على جدل التزييف العميق في Grok أواخر الشتاء — أوّل حظر على مستوى قانون الاتحاد الأوروبي على تطبيقات تعرية الصور بالذكاء الاصطناعي، مع موعد امتثال في 2 ديسمبر 2026.

وفي 4 مايو 2026 أسقط الاجتماع الثلاثي الثالث للائحة الاتحاد الأوروبي CSAR / «رقابة الدردشة» تحت الرئاسة الدنماركية شرط المسح الإلزامي على جانب العميل، وهو الحكم الأكثر إثارة للجدل في اللائحة. والاجتماع الثلاثي الرابع مقرّر في 11 مايو 2026. وبحسب تعليق مؤسسة الحدود الإلكترونية، فإن اللائحة بصيغتها الحالية لا تقتضي سوى كشف طوعي لمواد الاعتداء الجنسي على الأطفال على القنوات غير المشفَّرة طرفًا إلى طرف، مع اشتراط إذن قضائي لأيّ فحص نشط.

وفي أكتوبر 2025 خفّضت قاضية المحكمة الجزئية الفيدرالية فيليس هاملتون التعويضات العقابية في قضية WhatsApp ضدّ NSO من 167.2 مليون دولار إلى نحو 4 ملايين دولار، مستندة إلى سقف نسبة 9:1. والحكم الآن في وضعية استئناف أمام الدائرة التاسعة. وNSO Group تخضع الآن لسيطرة مجموعة مستثمرين أمريكيين يرأسها تنفيذيًّا السفير السابق في عهد ترامب ديفيد فريدمان؛ وقد جُرّد تقرير الشفافية الصادر في يناير 2026 من أرقام إنهاء التعاقد مع العملاء. وفي ديسمبر 2025 شطبت الخزانة بهدوء ثلاثة كيانات من Intellexa من قائمة المواطنين المصنَّفين خصوصًا.

والنمط عبر هذه العمليات الخمس المنفصلة واحد. فالإنفاذ التنظيمي يلين تحديدًا عند النقاط التي كان سيفرض فيها كلفة تشغيلية على الفاعلين المسمَّين. التزامات المخاطر العالية في قانون الذكاء الاصطناعي تنزلق ستة عشر شهرًا. والمسح الإلزامي على جانب العميل في «رقابة الدردشة» يسقط. وKochava يصدر بحقّها أمر منع لكن بلا غرامة. والتعويضات العقابية على NSO تُخفَّض أربعين ضعفًا. وكيانات Intellexa تُشطب من قائمة المصنَّفين خصوصًا.

وبالتوازي، فإن الإلزام التنظيمي على جانب المستخدم — واجهة Apple للنطاق العمري المعلَن، الفاعلة في يوتا منذ 6 مايو وفي لويزيانا في 1 يوليو؛ ومهلة CURP Biométrica المكسيكية في 30 يونيو التي تربط نحو 127 مليون خطّ محمول ببصمات الوجه والأصابع وقزحية العين؛ وامتثال المنصّات لقانون TAKE IT DOWN في 19 مايو؛ وإعادة تفويض المادة 702 على ترقيعها القصير الثاني؛ وعقد ICE ضمن مشروع SAFE HAVEN بقيمة 12.2 مليون دولار مع شركة Edge Ops LLC — يشتدّ.

الترقيع المتروك هو على جانب المشغّل. والإلزام المشتدّ على جانب المستخدم. وهذا اللاتناظر هو المقال.

جانب المستخدم

المضادّ المعماري لنافذة 12 مايو هو حزمة العناصر الأوّلية التي يتحكّم بها المستخدم. وهذه العناصر لا تتوقّف على أيّ اتجاه يسلكه 12 مايو.

عملاء مفتوحون بمفاتيح يحوزها المستخدم على طبقة المراسلة. فمؤسسة Signal تواصل صيانة تنفيذ بروتوكول Signal؛ وTuta وProton وThreema تشغّل مراسلة مشفّرة طرفًا إلى طرف بشكل مستقلّ؛ وBriar وCwtch وSession تشغّل صيغًا بلا ثقة؛ وخوادم Matrix المنزلية تتيح الاستضافة الذاتية الاتحادية. وقد أثبتت تسوية Roblox مع المدّعين العامّين للولايات بقيمة 35.8 مليون دولار في 21 أبريل أن حتى التشفير الطرفي القائم يمكن إلزام منصّة كبرى تنظيميًّا بالتخلّي عنه. أما العملاء المفتوحون بمفاتيح يحوزها المستخدم فلا يملكون السطح اللازم لهذا الإلزام. وBriar 1.5.17، الصادر في 12 مارس، يعمل عبر البلوتوث والواي فاي وTor؛ وهو يؤدّي وظيفته أثناء قطع الشبكة لأنه لا يعتمد على طبقة المشغّل في تمرير الرسائل.

برامج ثابتة مفتوحة على رقائق قابلة لفحص المستخدم. GrapheneOS وCalyxOS و/e/OS وLineageOS وOpenWRT. فسلسلة هجوم DarkSword على iOS التي وثّقتها iVerify وLookout ومجموعة تحليل التهديدات في Google يومَي 18 و19 مارس تركت ما يقدَّر بـ 220 إلى 270 مليون جهاز iPhone على إصدارات iOS مكشوفة (من 18.4 إلى 18.6.2). والأجهزة المحمولة ذات البرامج الثابتة المفتوحة تكشف للمستخدم سلوك الذاكرة المؤقّتة وقاعدة بيانات الإشعارات؛ أما أنظمة التشغيل ذات البرامج الثابتة المغلقة فلا.

مصادقة عتادية بمعيار FIDO2. YubiKey وNitrokey وSoloKey. ففي 4 مايو أضافت OpenAI مفاتيح المرور والمفاتيح العتادية إلى ChatGPT — مع طرح علامة مشتركة لعبوة من قطعتين من YubiKey C NFC / C Nano بنحو 68 دولارًا. وقد شحنت Yubico أكثر من 30 مليون مفتاح YubiKey منذ تأسيسها. وبيانات الاعتماد المرتبطة بالعتاد تنجو من اختراق شريحة SIM؛ وهجمات «المشغّل الشبح» عبر SS7 / Diameter مثل STA1 لا تعبر إلى الحسابات المحمية بمفتاح عتادي لأن العامل الثاني ليس على الشريحة.

نواقل مقاومة للحجب. Tor 15.0.10، وV2Ray VLESS+Reality، وShadowsocks-2022، وTrojan، وWireGuard مع obfsproxy، وشبكة URnetwork للندّ للندّ. وإصدار خادم MCP من URnetwork في 19 فبراير 2026 يتيح للعملاء الوكلاء إنشاء جلسات شبكة افتراضية خاصة فوق طبقة الندّ للندّ، بما يجرّد النقل عن طبقة المشغّل. والحجب الذي تفرضه الدولة على المنصّات لا يؤثّر في التمويه على طبقة النقل. وفئة «Internet Pro» الإيرانية وقانون كشف الشبكات الافتراضية الخاصة الروسي الصادر في 15 أبريل هما نموذج التهديد.

عملات حافظة للخصوصية على عناصر أوّلية بحيازة المستخدم. Bitcoin BIP324 الإصدار الثاني (مفعَّل افتراضيًّا منذ Core 27.0؛ وأغلب حركة الندّ للندّ العالمية للبيتكوين صارت مشفَّرة) وBIP352 للمدفوعات الصامتة (استقبالًا وإرسالًا في Core 28.0 فما فوق؛ وأُضيف BIP376 وBIP392 في 2026؛ وأضافت Nunchuk دعم المدفوعات الصامتة). ومونيرو في طور دمج FCMP++ النشط؛ وتدقيق Trail of Bits يمتدّ من 11 مايو إلى 22 مايو، ليستبدل بتواقيع الحلقة براهين عضوية على السلسلة كاملة تكون مجموعة إخفاء هويتها هي مجموعة المخرجات غير المنفقة بأسرها. وZcash Crosslink في المرحلة الرابعة أطلقت شبكات ميزات؛ والمجمّع المحمي عند أعلى مستوى تاريخي يبلغ 5,030,093 ZEC (نحو 30 في المئة من المعروض). فالمال الخاضع لقوائم حظر المشغّلين هو مال مسار المشغّل؛ أما العملات المحفوظة بحيازة المستخدم فلا تملك ذلك السطح.

ذكاء اصطناعي بالاستدلال المحلّي على عتاد يتحكّم به المستخدم. DeepSeek V4 Pro (صدر برخصة MIT في 22 أبريل، 1.6 تريليون معامل / 49 مليار نشط، سياق مليون رمز، 27 في المئة من عمليات الفاصلة العائمة للرمز الواحد مقارنة بـ V3.2 عند سياق مليون رمز)؛ وMistral Medium 3.5 (29 أبريل، 77.6 في المئة على SWE-Bench Verified)؛ وLlama 4 Scout؛ وGemma 4؛ وQwen 3.6؛ وKimi K2.6؛ وGLM-5.1؛ وOpenAI Privacy Filter (22 أبريل، رخصة Apache 2.0، 1.5 مليار معامل إجمالي / 50 مليون نشط، قابل للتشغيل في المتصفّح عبر transformers.js + WebGPU). فحيث لا يوجد سجلّ لدى طرف ثالث، لا يوجد ما يُستدعى قضائيًّا. وأمر إنتاج 20 مليون سجلّ في قضية OpenAI ضدّ نيويورك تايمز الصادر في 5 يناير عن القاضي سيدني ستاين هو نموذج التهديد.

هوية اتحادية بإفصاح انتقائي. بيانات الاعتماد القابلة للتحقّق 2.0 من W3C (بلغت مرتبة التوصية في مايو 2025؛ 7 مواصفات)؛ والإفصاح الانتقائي BBS+ ضمن eIDAS 2.0 (قيد الإقرار النهائي في IETF)؛ وPrivacy Pass؛ ومجموعة عمل بيانات الاعتماد القابلة للتحقّق في W3C التي تعمل بموجب ميثاق جديد صدر في أبريل 2026 يستهدف بلوغ توصيتَي Render Method وConfidence Method في سبتمبر 2026. أما CURP Biométrica المكسيكية فهي نموذج التهديد: لا ترفع هويتك إلى السجلّ الحيوي المركزي للدولة.

خدمات مستضافة ذاتيًّا. خادم Matrix منزلي، وForgejo، وMailcow، وJitsi، وNextcloud، وMautic، وSuiteCRM، وMoodle المجتمعية، وOpen edX. فالاتحادية تحدّ من نطاق الانفجار لأيّ اختراق مورّد واحد. ونطاق انفجار Canvas / Instructure الممتدّ إلى 8,809 مؤسسات هو نموذج التهديد.

شبكات متشابكة وأقمار صناعية على طبقة المشغّل. Briar؛ وBridgefy؛ وMeshtastic؛ وReticulum؛ وGoTenna PRO؛ وStarlink. وفئة «Internet Pro» الإيرانية وانقطاع الكهرباء عن أبراج الخرطوم في السودان هما نموذج التهديد. أما نتيجة لجنة التحقيق في تنزانيا بشأن 518 قتيلًا الصادرة في 23 أبريل 2026 فهي المرساة الأخلاقية — فحين يتيح القطع عنفًا من الدولة، تصير الطبقة المستقلّة عن المشغّل مهمّة.

الساعات التي تدقّ

| التاريخ | الحدث | |---|---| | 9 مايو، اليوم | مهلة CISA للوكالات المدنية الفيدرالية بشأن PAN-OS CVE-2026-0300 (قبل إصلاح المورّد بأربعة أيام) | | 10 مايو | مهلة CISA للوكالات المدنية الفيدرالية بشأن Ivanti EPMM CVE-2026-6973 | | 11 مايو | الاجتماع الثلاثي الرابع لـ«رقابة الدردشة» الأوروبية؛ بدء تدقيق Trail of Bits لـ FCMP++ في مونيرو | | 12 مايو | رأي محكمة مراقبة الاستخبارات الأجنبية الصادر في 17 مارس يصير علنيًّا بأمر قضائي؛ ثلاثاء ترقيعات Microsoft؛ مهلة فدية Canvas / Instructure؛ مهلة فدية Sysco / Qilin | | 13 مايو | إصلاح المورّد لـ Palo Alto PAN-OS | | 14 مايو | جلسة الإنصاف في قضية Bartz ضدّ Anthropic (1.5 مليار دولار)؛ إغلاق طلبات مزوّدي خدمات الدفع لليورو الرقمي | | 19 مايو | امتثال المنصّات لقانون TAKE IT DOWN | | 22 مايو | انتهاء تدقيق Trail of Bits لـ FCMP++ في مونيرو | | 26 مايو | إغلاق استشارة التحقّق من العمر ضمن قانون السلامة على الإنترنت البريطاني | | 27 مايو | الاجتماع السنوي لشركة Meta (مقترح NLPC بشأن خصوصية الذكاء الاصطناعي) | | 12 يونيو | انقضاء المادة 702 (إعادة التفويض الكاملة) | | 26 يونيو | انتهاء صلاحية شهادة Microsoft Secure Boot UEFI | | 30 يونيو | مهلة CURP Biométrica المكسيكية | | 1 يوليو | تفعيل واجهة Apple للنطاق العمري المعلَن في لويزيانا؛ الإنفاذ الكامل لمقدّمي خدمات الأصول المشفّرة بموجب MiCA | | 2 أغسطس | تفعيل صلاحيات إنفاذ الذكاء الاصطناعي العام في قانون الذكاء الاصطناعي الأوروبي | | 21 سبتمبر | تحوّل شهادات FIPS 140-2 إلى «تاريخية» (انقضاء ما قبل التعمية بعد الكمّية) | | 5-12 أكتوبر | إعادة محاكمة رومان ستورم في قضية Tornado Cash | | ديسمبر 2026 | مهلة نشر محفظة الهوية الرقمية الأوروبية (27 دولة عضو) |

الخاتمة

اليوم هو السبت. اليوم تنشر السلطة التنفيذية المدنية الفيدرالية إجراءات تخفيف قائمة على الضبط لأن ترقيع Palo Alto على بعد أربعة أيام. اليوم يعمل نظام الطبقات «Internet Pro» الإيراني إنتاجيًّا بأوقات انتظار تتراوح بين ثلاث وأربع ساعات في طهران. اليوم اعترفت Memento Labs بـ Dante. اليوم 21 أوبلاستًا روسيًّا مظلمة على طبقة المشغّل. اليوم الخرطوم السودانية مظلمة على طبقة الراديو. اليوم لدى باكستان 13 صحفيًّا في الاحتجاز. اليوم تنشر «مراسلون بلا حدود» قصة الفيلا في بوركينا فاسو.

يوم الثلاثاء، سيصير رأي محكمة مراقبة الاستخبارات الأجنبية علنيًّا — أو لن يصير. وسيحلّ ثلاثاء الترقيعات. وستدفع Canvas الفدية — أو لن تدفع. وستدفع Sysco الفدية — أو لن تدفع.

ساعات الثلاثاء حقيقية. وستدقّ.

وحزمة العناصر الأوّلية التي يتحكّم بها المستخدم حقيقية أيضًا. وهي لا تتوقّف على الثلاثاء.

نافذة 12 مايو يوم واحد. أما حزمة العناصر الأوّلية فهي الردّ الذي يعمل كلّ يوم.


المراجع (3)

المراجع

  • CISA KEV catalog (May 6, May 8): https://www.cisa.gov/known-exploited-vulnerabilities-catalog
  • Palo Alto Networks CVE-2026-0300 advisory: https://security.paloaltonetworks.com/CVE-2026-0300
  • Help Net Security on Ivanti EPMM CVE-2026-6973 (May 8): https://www.helpnetsecurity.com/2026/05/08/ivanti-epmm-zero-day-cve-2026-6973/
  • CNN on Canvas / Instructure (May 7): https://www.cnn.com/2026/05/07/us/canvas-hack-strands-college-students-finals-week
  • TIME on Canvas / Instructure (May 8): https://time.com/article/2026/05/08/canvas-cyber-attack-shinyhunters-hack-what-to-know/
  • KrebsOnSecurity on Canvas: https://krebsonsecurity.com/2026/05/canvas-breach-disrupts-schools-colleges-nationwide/
  • Citizen Lab "Bad Connection" (April 23): https://citizenlab.ca/research/uncovering-global-telecom-exploitation-by-covert-surveillance-actors/
  • TIME on FISC March 17 opinion (April 27): https://time.com/article/2026/04/27/fisa-fbi-spying-surveillance-fisa-court-congress-wyden/
  • BleepingComputer on Dirty Frag (May 7): https://www.bleepingcomputer.com/news/security/new-linux-dirty-frag-zero-day-with-poc-exploit-gives-root-privileges/
  • Microsoft Security Blog on Dirty Frag ITW (May 8): https://www.microsoft.com/en-us/security/blog/2026/05/08/active-attack-dirty-frag-linux-vulnerability-expands-post-compromise-risk/
  • Council of the EU AI Act provisional agreement (May 7): https://www.consilium.europa.eu/en/press/press-releases/2026/05/07/artificial-intelligence-council-and-parliament-agree-to-simplify-and-streamline-rules/
  • FTC v. Kochava final settlement (May 4): https://www.ftc.gov/news-events/news/press-releases/2026/05/ftc-ban-kochava-subsidiary-selling-sensitive-location-data-settle-charges-they-sold-location-data
  • EFF on EU CSAR / Chat Control trilogue 3: https://www.eff.org/deeplinks/2026/04/eu-parliament-blocks-mass-scanning-our-chats-whats-next
  • TechCrunch on Paragon non-cooperation (April 28): https://techcrunch.com/2026/04/28/paragon-is-not-collaborating-with-italian-authorities-probing-spyware-attacks-report-says/
  • Securelist on ForumTroll / Dante: https://securelist.com/forumtroll-apt-hacking-team-dante-spyware/117851/
  • Iran HRM "Infrastructure of Silence" (May 9)
  • Access Now KeepItOn 2025 Annual Report (March 31): 313 shutdowns in 52 countries
  • Cybernews on Sysco / Qilin (May 6): https://cybernews.com/news/sysco-qilin-ransomware-claim-food-supplier/
  • HIPAA Journal on May 2026 healthcare ransomware
  • BleepingComputer on cPanel CVE-2026-41940 mass exploitation
  • THN on DAEMON Tools supply-chain (Kaspersky May 6): https://thehackernews.com/2026/05/daemon-tools-supply-chain-attack.html
  • BleepingComputer on JDownloader site swap: https://www.bleepingcomputer.com/news/security/jdownloader-site-hacked-to-replace-installers-with-python-rat-malware/
  • Trail of Bits / Monero FCMP++ audit announcement
  • Apple Developer News (Age Range API): https://developer.apple.com/news/?id=f5zj08ey
  • Council on EU AI Act Digital Omnibus
  • News/Media Alliance letter to Common Crawl (April 29)
  • OpenAI Privacy Filter release notes (April 22): https://openai.com/index/introducing-openai-privacy-filter/
  • DeepSeek V4 release (April 22): https://huggingface.co/deepseek-ai/DeepSeek-V4-Pro
  • Bartz v. Anthropic settlement hearing: https://anthropiccopyrightsettlement.com/dates
  • URnetwork MCP server (February 19)
  • Briar 1.5.17 release notes (March 12)
  • Mexico CURP Biométrica deadline (June 30): https://idtechwire.com/mexico-clarifies-rules-linking-biometric-curp-to-sim-registration-ending-anonymous-mobile-numbers-by-mid-2026/
  • The Register on Cushman & Wakefield (May 5): https://www.theregister.com/security/2026/05/05/cushman_wakefield_confirms_vishing_cyberattack/
  • TechRadar / HaveIBeenPwned on ShinyHunters mass-leak (May 6-8)
  • DHS hacktivist leak of ICE contractor data (March 2): https://techcrunch.com/2026/03/02/hacktivists-claim-to-have-hacked-homeland-security-to-release-ice-contract-data/
  • Jacobin on ICE Project SAFE HAVEN $12.2M Edge Ops contract: https://jacobin.com/2026/04/ice-contract-ai-surveillance-immigrants
  • Reporters Without Borders on Burkina Faso (May 6)
  • Pakistan Press Foundation 2025-2026 report
  • Internet Society Pulse on Sudan MTN Khartoum (May 5)

Further Discussion

نافذة 12 مايو

أربع ساعات منفصلة تنتهي يوم الثلاثاء 12 مايو 2026. الأولى هي رأي محكمة مراقبة الاستخبارات الأجنبية الصادر في 17 مارس بشأن ممارسات مكتب التحقيقات الفيدرالي في الاستعلام تحت المادة 702. وبحسب ما أظهره السيناتور رون وايدن في 27 أبريل، فإن رأي المحكمة مُلزَم بأمر قضائي أن يصير علنيًّا في 12 مايو — أي بعد ستين يومًا من كتابته. والحجب تحكمه المحكمة نفسها، لا السلطة التنفيذية. أما السؤال المركزي في الرأي — أي ما إذا كان استمرار مكتب التحقيقات في «الاستعلام الرجعي» بلا مذكّرة عن أشخاص أمريكيين داخل قاعدة بيانات المادة 702 يشكّل انتهاكًا للتعديل الرابع — فهو الآن على بعد أربعة وثلاثين يومًا من الانقضاء الكامل للمادة 702 في 12 يونيو. والثانية هي «ثلاثاء الترقيعات» لدى Microsoft — أي إصدار 12 مايو من التحديثات الأمنية التراكمية. ويصف متتبّع الثغرات لدى Zecurit هذه اللحظة بأنها «آخر نافذة نشر مريحة» قبل انتهاء صلاحية شهادة Microsoft Secure Boot UEFI في 26 يونيو 2026. وشهادة Secure Boot ليست عيبًا برمجيًّا. إنها جذر الثقة التعموي لسلامة الإقلاع المرتكزة على العتاد في مليارات أجهزة Windows منذ 2012. واستبدالها يقتضي تغييرات على مستوى البرامج الثابتة انزلقت عبر الربع الأول إلى الربع الثاني. والثالثة هي مهلة ابتزاز ShinyHunters لشركة Instructure / Canvas. فحتى 9 مايو، الكنز المزعوم هو 3.65 تيرابايت، ونحو 275 مليون سجلّ، و8,809 مؤسسات — وهو ما يصفه متتبّع ويكيبيديا بأنه أكبر اختراق أمني في قطاع التعليم على الإطلاق. وكان تشويه نحو 330 صفحة دخول في Canvas يومَي 6 و7 مايو إثبات النفاذ. أما الوتيرة — مهلة 6 مايو الفائتة ← تشويه 7 مايو ← إفراغ الكنز في 8 مايو ← مهلة 12 مايو الجديدة — فهي الأسلوب الذي شغّلته ShinyHunters على Cushman & Wakefield، وPitney Bowes، وCanada Life، وCarnival، وZara، و7-Eleven، وMytheresa، وHallmark منذ أواخر أبريل. والمهلة الجديدة هي نهاية يوم الثلاثاء. ولم تدفع Instructure. والرابعة هي مهلة فدية Qilin لشركة Sysco — أكبر موزّع خدمات غذائية في العالم، بإيرادات سنوية تبلغ نحو 77 مليار دولار. وتمدّ Sysco المطاعم والفنادق والمستشفيات ومقاصف مدارس ما قبل الجامعة وخدمات الطعام الجامعية ومقاصف السجون وعمليات الإعاشة العسكرية الأمريكية. ونحو خمسة عشر في المئة من سوق الأغذية المؤسسية في الولايات المتحدة يعتمد على لوجستيات Sysco. ونشرت Qilin الإدراج في 6 مايو مع وثائق داخلية كإثبات نفاذ. والمهلة نهاية يوم الثلاثاء. هذه الأربع ليست أحداثًا مترابطة. إنها أربعة أحداث غير مترابطة وصلت إلى الثلاثاء نفسه. اليوم هو السبت 9 مايو 2026. والمهلة الطارئة التي فرضتها وكالة الأمن السيبراني وأمن البنية التحتية ضمن فهرس الثغرات المستغَلّة المعروفة على ثغرة Palo Alto PAN-OS رقم CVE-2026-0300 — وهي تجاوز سعة مخزن مؤقّت دون مصادقة بدرجة CVSSv4 تبلغ 9.3، ينتج تنفيذ شيفرة عن بُعد بصلاحيات الجذر على جدران PA-Series وVM-Series النارية — تحلّ اليوم. وإصلاح Palo Alto من جهة المورّد مقرّر في 13 مايو. ومهلة الوكالة تسبق إصلاح المورّد بأربعة أيام. وهذه أشرس مهلة في تاريخ برنامج التوجيه التشغيلي المُلزِم 22-01 الممتدّ أربع سنوات. والوكالات المدنية في السلطة التنفيذية الفيدرالية مطالَبة، بحلول السبت، بنشر إجراءات تخفيف قائمة على الضبط وحده — تعطيل User-ID أو Captive Portal، أو تقييد الوصول الإداري، أو إخراج الجدران النارية المعرَّضة للإنترنت من المحيط كلّيًّا. وفي 8 مايو أضافت الوكالة ثغرة Ivanti EPMM رقم CVE-2026-6973 إلى الفهرس — بمهلة للوكالات المدنية الفيدرالية في 10 مايو. مهلتان شرستان في 48 ساعة، وليس لأيّ منهما ترقيع من المورّد يوم المهلة. واليوم، اعترف باولو ليتزي، الرئيس التنفيذي لشركة Memento Labs، علنًا ضمن إحياء Tech Generation لكشف Kaspersky عن ForumTroll الصادر في 28 أكتوبر 2025، بأن برنامج التجسّس التجاري Dante من إنتاج شركته. وألقى باللوم على «عميل حكومي مهمل يستخدم نسخة قديمة». وقد سمّى تقرير Citizen Lab «Bad Connection» الصادر في 23 أبريل حملتين: STA1 يخفض إشارات Diameter في شبكات الجيلين الرابع والخامس إلى SS7 في الجيلين الثاني والثالث عبر إساءة استخدام «combined attach»، منتحلًا هوية المشغّلين في تسع دول بوصفه «مشغّلًا شبحًا»؛ وSTA2 ينفّذ SIMjacker بلا نقرة عبر تطبيق متصفّح S@T القديم على شرائح SIM. والأرجح أن آلاف الأجهزة متأثّرة، بحسب Citizen Lab. أما Mobile Verification Toolkit وiVerify وLookout — أدوات التحليل الجنائي الثلاث المتاحة للصحفيين الاستقصائيين والمستخدمين المعرَّضين للخطر — فلا تستطيع كشف الهجمات على طبقة Diameter أو طبقة SS7. إنها تكشف الاختراق على جانب الجهاز. أما STA1 وSTA2 فاختراق على جانب المشغّل. واليوم، ما زالت Paragon Solutions — المندمجة تشغيليًّا داخل هيئة إنفاذ قوانين الهجرة والجمارك بعقد قيمته 2 مليون دولار بحسب رسالة السيناتور وايدن الرقابية في 24 أبريل — لم تردّ، بعد عام كامل، على الطلب الرسمي للمدّعين الإيطاليين بشأن معلومات عن عمليات نشر Graphite ضدّ الصحفي فرانتشيسكو كانتشيلاتو ولوكا كازاريني وجوزيبي كاتشا. واليوم، تصلّب الانقطاع الإيراني المستمرّ منذ 120 يومًا ليصير «Internet Pro» — نظام طبقات قائم على شرائح SIM على قوائم بيضاء، يوثّقه تقرير «إيران لرصد حقوق الإنسان» المعنون «Infrastructure of Silence» بكلفة 35.7 مليون دولار يوميًّا من النشاط الاقتصادي الرقمي الضائع، ونحو 5.2 مليار دولار تراكميًّا منذ بدء الانقطاع في 30 يناير 2026. فشرائح الفئة الثانية (الافتراضية) تفقد الوصول إلى الإنترنت العالمي؛ أما شرائح الفئة الأولى «Internet Pro» — التي تصدرها تسنيم وثلاث شركات اتصالات أخرى متحالفة مع الدولة عند تقديم بطاقة الهوية الوطنية ووثائق تجارية وغرض مكتوب — فمدرجة على قائمة بيضاء تتيح الإعلام الرسمي والخدمات الحكومية. وأوقات الانتظار في مكاتب تحويل شرائح SIM تتراوح بين ثلاث وأربع ساعات. واليوم، نشرت روسيا قطوعات المحمول السابقة ليوم النصر في أكثر من 21 منطقة. وأجهزة الصرّاف الآلي في الأوبلاستات المتأثّرة متوقّفة لأنها تعتمد على النقل الخلوي. والقانون الروسي الصادر في 15 أبريل، الذي يلزم مزوّدي خدمة الإنترنت ومشغّلي المحمول بتطبيق كشف الشبكات الافتراضية الخاصة على مستوى الشبكة، يفعّل الإنفاذ الحكومي لوضعية «المشغّل هو المحيط». واليوم، علّقت MTN السودان جميع محطّات الإرسال في الخرطوم بسبب الوقود والكهرباء. ويفيد Internet Society Pulse بأن الخرطوم متوقّفة على طبقة الراديو الخاصة بالمشغّل أثناء نافذة امتحانات الثانوية. واليوم، سجّلت الوكالة الوطنية الباكستانية لمكافحة الجرائم الإلكترونية والتحقيق فيها بإقليم البنجاب 41 بلاغًا واعتقلت 13 صحفيًّا ومدوّنًا وناشطًا بموجب تعديلات قانون منع الجرائم الإلكترونية منذ 7 مايو. ويسجّل تقرير مؤسسة الصحافة الباكستانية الصادر في 5 مايو 233 حادثة تتعلّق بحرية الصحافة من يناير 2025 حتى أبريل 2026. واليوم، يوثّق تحقيق «مراسلون بلا حدود» الصادر في 6 مايو الاحتجاز السرّي للصحفي البوركينابي أتيانا سيرج أولون في فيلا بواغادوغو، حيث ضُرب بأغصان الشجر. الثلاثاء يوم واحد. واليوم هو أسبوع العمل الذي يسبقه. نافذة 12 مايو.

ما تتحكّم به قبل الثلاثاء

تحتوي نافذة 12 مايو على أربعة انقضاءات. رأي محكمة مراقبة الاستخبارات الأجنبية. وثلاثاء ترقيعات Microsoft. ومهلة فدية Instructure / Canvas. ومهلة Qilin لشركة Sysco. وحزمة العناصر الأوّلية التي يتحكّم بها المستخدم لا تتوقّف على أيّ منها. **عملاء مفتوحون بمفاتيح يحوزها المستخدم.** فمؤسسة Signal تواصل تنفيذ بروتوكول Signal؛ وTuta وProton وThreema تشغّل تشفيرًا طرفًا إلى طرف مستقلًّا؛ وBriar وCwtch وSession تشغّل صيغًا بلا ثقة؛ وخوادم Matrix المنزلية تتيح الاستضافة الذاتية الاتحادية. وقد أثبتت تسوية Roblox مع المدّعين العامّين للولايات بقيمة 35.8 مليون دولار في 21 أبريل — وهي أوّل تسوية أمريكية تسلّح سلامة الأطفال ضدّ التشفير — أن التشفير الطرفي القائم يمكن إلزام منصّة كبرى تنظيميًّا بالتخلّي عنه. أما العملاء المفتوحون بمفاتيح يحوزها المستخدم فلا يملكون السطح اللازم لهذا الإلزام. وBriar 1.5.17 (الصادر في 12 مارس 2026) يعمل عبر البلوتوث والواي فاي وTor؛ وهو يؤدّي وظيفته أثناء قطع الشبكة لأنه لا يعتمد على طبقة المشغّل في تمرير الرسائل. وانقطاع الراديو في الخرطوم اليوم وقطوعات يوم النصر في 21 أوبلاستًا روسيًّا هما نموذج التهديد. **برامج ثابتة مفتوحة على رقائق قابلة لفحص المستخدم.** GrapheneOS. CalyxOS. /e/OS. LineageOS. OpenWRT. فسلسلة هجوم DarkSword على iOS التي وثّقتها iVerify وLookout ومجموعة تحليل التهديدات في Google يومَي 18 و19 مارس تركت ما يقدَّر بـ 220 إلى 270 مليون جهاز iPhone على إصدارات iOS مكشوفة من 18.4 إلى 18.6.2. والأجهزة المحمولة ذات البرامج الثابتة المفتوحة تكشف للمستخدم سلوك الذاكرة المؤقّتة وقاعدة بيانات الإشعارات. أما أنظمة التشغيل ذات البرامج الثابتة المغلقة فلا. وحملتا STA1 / STA2 في تقرير Citizen Lab «Bad Connection» — غير المرئيتين لـ MVT وiVerify وLookout لأنهما على جانب المشغّل — تُجسَّران إلى طبقة التطبيقات عبر إعدادات افتراضية على جانب الجهاز مثل التهيئة التلقائية لشريحة SIM. والبرامج الثابتة المفتوحة تغلق هذا الجسر. **مصادقة عتادية بمعيار FIDO2.** YubiKey. Nitrokey. SoloKey. ففي 4 مايو أضافت OpenAI مفاتيح المرور والمفاتيح العتادية إلى ChatGPT — مع طرح علامة مشتركة لعبوة من قطعتين من YubiKey C NFC / C Nano بنحو 68 دولارًا. وقد شحنت Yubico أكثر من 30 مليون مفتاح YubiKey منذ تأسيسها. وبيانات الاعتماد المرتبطة بالعتاد تنجو من اختراق شريحة SIM؛ وهجمات «المشغّل الشبح» عبر SS7 / Diameter لا تعبر إلى الحسابات المحمية بمفتاح عتادي لأن العامل الثاني لا يقيم على الشريحة. وعقد ICE ضمن مشروع SAFE HAVEN بقيمة 12.2 مليون دولار مع شركة Edge Ops LLC لرسم خرائط "daily routines, habits, real-time locations" أي الروتين اليومي للمهاجرين وعاداتهم ومواقعهم الآنية، هو نموذج التهديد — فالعامل الثاني الذي في جيبك ليس في متناول المشغّل. **نواقل مقاومة للحجب.** Tor 15.0.10. V2Ray VLESS+Reality. Shadowsocks-2022. Trojan. WireGuard مع obfsproxy. طبقة URnetwork للندّ للندّ. وإصدار خادم MCP من URnetwork في 19 فبراير 2026 يتيح للعملاء الوكلاء إنشاء جلسات شبكة افتراضية خاصة فوق طبقة الندّ للندّ، بما يجرّد النقل كلّيًّا عن طبقة المشغّل. والحجب الذي تفرضه الدولة على المنصّات لا يؤثّر في التمويه على طبقة النقل. وفئة «Internet Pro» الإيرانية وقانون كشف الشبكات الافتراضية الخاصة الروسي الصادر في 15 أبريل هما نموذج التهديد. والطبقة التي يتحكّم بها المستخدم لا تظهر في أيّ من التشريعين. **عملات حافظة للخصوصية على عناصر أوّلية بحيازة المستخدم.** Bitcoin BIP324 الإصدار الثاني (مفعَّل افتراضيًّا منذ Core 27.0؛ وأغلب حركة الندّ للندّ العالمية للبيتكوين صارت مشفَّرة) وBIP352 للمدفوعات الصامتة (استقبالًا وإرسالًا في Core 28.0 فما فوق، مع إضافة BIP376 وBIP392 في 2026). ومونيرو في طور دمج FCMP++ النشط؛ وتدقيق Trail of Bits يمتدّ من 11 مايو إلى 22 مايو، ليستبدل بتواقيع الحلقة براهين عضوية على السلسلة كاملة تكون مجموعة إخفاء هويتها هي مجموعة المخرجات غير المنفقة بأسرها. وZcash Crosslink في المرحلة الرابعة على الشبكة؛ والمجمّع المحمي عند أعلى مستوى تاريخي يبلغ 5,030,093 ZEC (نحو 30 في المئة من المعروض). فالمال الخاضع لقوائم حظر المشغّلين هو مال مسار المشغّل. أما العملات المحفوظة بحيازة المستخدم فلا تملك ذلك السطح. ورسالة كيون رودريغيز، مؤسّس Samourai Wallet، من السجن الفيدرالي في 7 مايو — التي يستنجد فيها بمليونَي دولار لسداد ديون قانونية — هي نموذج التهديد لما يحدث حين تُجرَّم العناصر الأوّلية بحيازة المستخدم. **ذكاء اصطناعي بالاستدلال المحلّي على عتاد يتحكّم به المستخدم.** DeepSeek V4 Pro (صدر برخصة MIT في 22 أبريل، 1.6 تريليون معامل / 49 مليار نشط، سياق مليون رمز، 27 في المئة من عمليات الفاصلة العائمة للرمز الواحد مقارنة بـ V3.2 عند سياق مليون رمز). وDeepSeek V4 Flash قابل للنشر على وحدة A100 بسعة 80 غيغابايت واحدة أو بطاقتَي RTX 4090. وMistral Medium 3.5 (29 أبريل، 77.6 في المئة على SWE-Bench Verified). وLlama 4 Scout. وGemma 4. وQwen 3.6. وKimi K2.6. وGLM-5.1. وOpenAI Privacy Filter (22 أبريل، رخصة Apache 2.0، 1.5 مليار معامل إجمالي / 50 مليون نشط، قابل للتشغيل في المتصفّح عبر transformers.js + WebGPU). فحيث لا يوجد سجلّ لدى طرف ثالث، لا يوجد ما يُستدعى قضائيًّا. وأمر إنتاج 20 مليون سجلّ في قضية OpenAI ضدّ نيويورك تايمز الصادر في 5 يناير عن القاضي سيدني ستاين هو نموذج التهديد. أما تحديث سياسة Meta AI اليوم — الذي يرسل المطالبات والرسائل والوسائط لتغذية تخصيص الإعلانات في Facebook / Instagram / WhatsApp، بلا خيار انسحاب إن استُخدم Meta AI — فهو نموذج التهديد المباشر. **هوية اتحادية بإفصاح انتقائي.** بيانات الاعتماد القابلة للتحقّق 2.0 من W3C (بمرتبة التوصية منذ مايو 2025؛ 7 مواصفات). والإفصاح الانتقائي BBS+ ضمن eIDAS 2.0 (قيد الإقرار النهائي في IETF). وPrivacy Pass. ومجموعة عمل بيانات الاعتماد القابلة للتحقّق في W3C التي تعمل بموجب ميثاق جديد صدر في أبريل 2026 يستهدف بلوغ توصيتَي Render Method وConfidence Method في سبتمبر 2026. ومهلة CURP Biométrica المكسيكية في 30 يونيو — التي تربط نحو 127 مليون خطّ محمول ببصمات الوجه والأصابع وقزحية العين، مع بدء الإنفاذ وحالات التعليق في 1 يوليو — هي نموذج التهديد. أما طرح رخصة القيادة المحمولة في Apple Wallet (13 ولاية إضافة إلى بورتوريكو فاعلة حتى 1 مايو 2026؛ وقبول إدارة أمن النقل في أكثر من 250 مطارًا) فهو نموذج التهديد الأقرب إلى البيت. لا ترفع هويتك إلى المورّد. **خدمات مستضافة ذاتيًّا.** خادم Matrix منزلي. Forgejo. Mailcow. Jitsi. Nextcloud. Mautic. SuiteCRM. Moodle المجتمعية. Open edX. فالاتحادية تحدّ من نطاق الانفجار لأيّ اختراق مورّد واحد. ونطاق انفجار Canvas / Instructure الممتدّ إلى 8,809 مؤسسات هو نموذج التهديد. والاتحادية لا تملك كنزًا واحدًا بحجم 3.65 تيرابايت قابلًا للتسريب؛ فكلّ خادم منزلي محدود ببياناته وحدها. **شبكات متشابكة وأقمار صناعية على طبقة المشغّل.** Briar. Bridgefy. Meshtastic. Reticulum. GoTenna PRO. Starlink (بمرونة الأطباق المستوردة غير الرسمية التي وثّقتها رويترز في إيران والسودان في 2024-2025). وفئة «Internet Pro» الإيرانية وانقطاع الكهرباء عن أبراج الخرطوم وقطوعات يوم النصر في 21 أوبلاستًا روسيًّا هي نموذج التهديد. أما نتيجة لجنة التحقيق في تنزانيا بشأن 518 قتيلًا الصادرة في 23 أبريل 2026 — عن العنف الذي أعقب انتخابات أكتوبر 2025 وجرى تحت انقطاع كامل للإنترنت دام خمسة أيام — فهي المرساة الأخلاقية. فحين يتيح القطع عنفًا من الدولة، تصير الطبقة المستقلّة عن المشغّل مهمّة. **مرونة تعموية قبل انقضاء FIPS في 21 سبتمبر.** فمعايير ML-KEM (FIPS 203) وML-DSA (FIPS 204) وSLH-DSA (FIPS 205) سارية منذ أغسطس 2024. ومتوسّط دورة اعتماد FIPS 140-3 نحو 542 يومًا وفق خطّ أساس مطلع 2024 — أي إن اليوم متأخّر جدًّا على اعتماد نظيف، وإن النشر الاستباقي لعناصر أوّلية آمنة ضدّ الحوسبة الكمّية هو السبيل الوحيد لتجاوز 21 سبتمبر دون التراجع إلى حالة غير معتمَدة. ومعظم برمجيات المستهلك غير مقيَّدة بـ FIPS، لكن برمجيات المؤسسات والجهات الحكومية مقيَّدة به. **كان عقد 2014-2024 انزياحًا معماريًّا بطيئًا نحو التشفير الطرفي كخيار افتراضي للمستهلك. أما انعكاس 2024-2026 — تجريد Instagram من التشفير الطرفي لدى Meta في 8 مايو (طوعي من الشركة)؛ وتسوية Roblox مع المدّعين العامّين في 21 أبريل (إلزام تنظيمي)؛ وإسقاط المسح الإلزامي على جانب العميل في CSAR الأوروبية في 4 مايو ثم إعادة بحثه في الاجتماع الثلاثي الرابع في 11 مايو (إعادة فتح مؤسسية)؛ و«Internet Pro» الإيرانية بعد 120 يومًا (قسر من الدولة)؛ وسلسلة هجوم «المشغّل الشبح» عبر SS7 / Diameter التي وثّقها Citizen Lab في 23 أبريل (اختراق جنائي) — فهو انعكاس غير متجانس لكنه متّسق.** النمط هو لين تنظيمي عند نقطة الأثر التشغيلي مع اشتداد الإلزام التشغيلي. فالتزامات المخاطر العالية في قانون الذكاء الاصطناعي تنزلق من 2 أغسطس 2026 إلى 2 ديسمبر 2027 / 2 أغسطس 2028 في اتفاق الحزمة الرقمية الشاملة في 7 مايو. والمسح الإلزامي على جانب العميل في «رقابة الدردشة» يسقط. وقضية لجنة التجارة الفيدرالية ضدّ Kochava (4 مايو) تنتهي بأمر منع دائم بلا غرامة. والتعويضات العقابية في قضية NSO ضدّ WhatsApp تُخفَّض أربعين ضعفًا إلى نحو 4 ملايين دولار. وكيانات Intellexa المصنَّفة لدى الخزانة تُشطب في ديسمبر 2025. وبالتوازي: المادة 702 على ترقيعها القصير الثاني؛ وواجهة Apple للنطاق العمري المعلَن فاعلة في يوتا في 6 مايو وفي لويزيانا في 1 يوليو؛ ومهلة CURP Biométrica المكسيكية في 30 يونيو؛ وامتثال المنصّات لقانون TAKE IT DOWN في 19 مايو؛ وعقد SAFE HAVEN لدى ICE بقيمة 12.2 مليون دولار لمراقبة روتين المهاجرين. الترقيع المتروك على جانب المشغّل. والإلزام المشتدّ على جانب المستخدم. ونافذة 12 مايو — رأي المحكمة، وثلاثاء الترقيعات، وفدية Canvas، وفدية Sysco — يوم واحد. أما الساعات التي تدقّ هذا الأسبوع وهذا الشهر وهذه السنة — 12 مايو / 13 مايو / 14 مايو / 19 مايو / 22 مايو / 26 مايو / 27 مايو / 12 يونيو / 26 يونيو / 30 يونيو / 1 يوليو / 2 أغسطس / 21 سبتمبر / 5-12 أكتوبر / ديسمبر 2026 — فهي ساعات سياسات وبروتوكولات. وهي تواصل الدقّ. وحزمة العناصر الأوّلية على جانب المستخدم لا تتوقّف على أيّ اتجاه تسلكه. عملاء مفتوحون. برامج ثابتة مفتوحة. مفاتيح عتادية. نواقل مقاومة للحجب. عملة حافظة للخصوصية. ذكاء اصطناعي بالاستدلال المحلّي. هوية اتحادية بإفصاح انتقائي. خدمات مستضافة ذاتيًّا. شبكات متشابكة وأقمار صناعية. مرونة تعموية. الثلاثاء ساعة. وحزمة العناصر الأوّلية هي الردّ الذي يعمل كلّ يوم.

Comics

#1نافذة 12 مايو
#2ما تتحكّم به قبل الثلاثاء