الثلاثاء
يوم الثلاثاء 12 مايو 2026، تنتهي أربع ساعات منفصلة في اليوم نفسه.
الأولى أمر قضائي. ففي 17 مارس 2026 أصدرت محكمة مراقبة الاستخبارات الأجنبية — المحكمة نفسها التي ظلّت خمسة عشر عامًا صاحبة السلطة القانونية على مراقبة مكتب التحقيقات الفيدرالي بموجب المادة 702 من قانون مراقبة الاستخبارات الأجنبية — رأيًا في ممارسات المكتب الاستعلامية. وبحسب ما أظهره السيناتور وايدن علنًا في 27 أبريل، فإن الرأي مُلزَم بأمر قضائي أن يصير علنيًّا بحلول 12 مايو. المهلة ستون يومًا. والثلاثاء هو اليوم الستّون. وسيُحجب جزء من الرأي قبل نشره، لكن الحجب نفسه تحكمه المحكمة، لا السلطة التنفيذية.
والثانية دورة ترقيعات أمنية. فـ«ثلاثاء الترقيعات» لدى Microsoft — أي إصدار 12 مايو من التحديثات الأمنية التراكمية — يحلّ فيما يصفه متتبّع الثغرات لدى Zecurit بأنه «آخر نافذة نشر مريحة» قبل انتهاء صلاحية شهادة Microsoft Secure Boot UEFI العريقة في 26 يونيو 2026، وهي الشهادة التي ظلّت منذ 2012 تسلسل سلامة الإقلاع لمليارات تنصيبات Windows. وشهادة Secure Boot ليست عيبًا برمجيًّا. إنها جذر الثقة التعموي لسلامة الإقلاع المرتكزة على العتاد. واستبدالها يقتضي تغييرات على مستوى البرامج الثابتة في مئات الملايين من الأجهزة، والنافذة التشغيلية المتاحة قبل 26 يونيو ضغطتها فرق تقنية المعلومات تدريجيًّا مع انزلاق مشروع استبدال الشهادة عبر الربع الأول إلى الربع الثاني.
والثالثة مهلة فدية. ففي 8 مايو 2026 حدّدت جماعة الابتزاز ShinyHunters مهلة جديدة تنتهي بنهاية يوم 12 مايو لشركة Instructure، مشغّلة Canvas — نظام إدارة التعلّم الذي تستخدمه 8,809 مؤسسات حول العالم، وهو، بحسب متتبّع ويكيبيديا، أكبر اختراق أمني في قطاع التعليم على الإطلاق. الكنز المزعوم: 3.65 تيرابايت، ونحو 275 مليون سجلّ، تشمل رسائل خاصة بين الطلاب والمعلّمين، ودرجات، وسجلّات سلوك. أما تشويه نحو 330 صفحة دخول في Canvas يومَي 6 و7 مايو — عبر مسار Free-For-Teacher — فكان إثبات النفاذ. ولم تدفع Instructure حتى 9 مايو.
والرابعة مهلة فدية أيضًا. ففي 6 مايو 2026 نشرت جماعة الفدية Qilin اسم Sysco — أكبر موزّع خدمات غذائية في العالم، الذي يمدّ المطاعم والفنادق والمستشفيات والمدارس والسجون والقواعد العسكرية — مع مهلة تنتهي في 12 مايو. وتبلغ إيرادات Sysco السنوية نحو 77 مليار دولار، وهي تشغّل سلسلة التبريد الغذائي لنحو خمسة عشر في المئة من سوق الأغذية المؤسسية في الولايات المتحدة. وأُرفقت وثائق داخلية كدليل.
هذه ليست أربعة أحداث مترابطة. إنها أربعة أحداث غير مترابطة وصلت إلى الثلاثاء نفسه.
اليوم
اليوم هو السبت 9 مايو 2026. وللتقويم السيبراني الفيدرالي مهلة منفصلة اليوم.
ففي 6 مايو 2026 أضافت وكالة الأمن السيبراني وأمن البنية التحتية الثغرة CVE-2026-0300 في Palo Alto PAN-OS إلى فهرس الثغرات المستغَلّة المعروفة. والعيب — تجاوز سعة مخزن مؤقّت دون مصادقة في User-ID / Captive Portal، بدرجة CVSSv4 تبلغ 9.3 — ينتج تنفيذ شيفرة عن بُعد بصلاحيات الجذر على عتاد الجدران النارية من سلسلتَي PA وVM. والمهلة المقرّرة بموجب التوجيه التشغيلي المُلزِم 22-01 لكي تعالج الوكالات المدنية في السلطة التنفيذية الفيدرالية الثغرة هي اليوم، 9 مايو.
أما إصلاح Palo Alto من جهة المورّد فمقرّر في 13 مايو. ومهلة الوكالة تسبق إصلاح المورّد بأربعة أيام.
هذه أشرس مهلة أصدرتها الوكالة ضمن فهرس الثغرات المستغَلّة المعروفة في تاريخ برنامج التوجيه 22-01 الممتدّ أربع سنوات. والمعنى التشغيلي أن الوكالات المدنية الفيدرالية لا تستطيع تثبيت ترقيع. فهي مطالَبة، بحلول السبت، بنشر إجراءات تخفيف قائمة على الضبط وحده — تعطيل مكوّن User-ID أو خاصية Captive Portal، أو تقييد الوصول الإداري إلى شبكات غير متّصلة بالإنترنت، أو إخراج الجدار الناري من المحيط كلّيًّا — على الجدران النارية الطرفية المعرَّضة للإنترنت. وعلى امتداد السلطة التنفيذية المدنية الفيدرالية، هذه عدّة مئات من الأجهزة المسمّاة على الأقلّ. إجراء التخفيف من جهة المنظِّم؛ والترقيع من جهة المورّد؛ والمستخدم (وهو هنا العمليات التقنية الفيدرالية) بينهما.
وفي 8 مايو 2026 أضافت الوكالة مدخلًا ثانيًا. فثغرة Ivanti Endpoint Manager Mobile رقم CVE-2026-6973 — تنفيذ شيفرة إدارية عن بُعد بعد المصادقة، بدرجة CVSS تبلغ 7.2، ومستغَلّة في بيئات «محدودة جدًّا» بحسب تقرير Help Net Security — مهلتها للوكالات المدنية الفيدرالية هي 10 مايو (الأحد).
النمط هو مهلتان شرستان في 48 ساعة.
تخفيض Diameter
اليوم أيضًا يوم برامج تجسّس تجارية.
ففي إحياء Tech Generation المنشور اليوم لكشف Kaspersky عن مجموعة ForumTroll المتقدّمة الصادر في 28 أكتوبر 2025، يعترف باولو ليتزي، الرئيس التنفيذي لشركة Memento Labs، علنًا بأن برنامج التجسّس التجاري Dante المذكور في تقرير Securelist هو منتج شركته. ويلقي باللوم على «عميل حكومي مهمل يستخدم نسخة قديمة». وكانت أهداف ثغرة Chrome الصفرية التي حدّدها Securelist في روسيا وبيلاروسيا. وبذلك انضمّت Memento Labs، بائع برامج التجسّس الإيطالي المعروف سابقًا باسم Hacking Team ثم RCS Lab، إلى قائمة بائعي التجسّس المسمَّين علنًا: NSO Group، وParagon Solutions، وIntellexa، وVariston (التي أُغلقت في 2025)، وMemento Labs.
وقد سمّى تقرير Citizen Lab «Bad Connection» الصادر في 23 أبريل 2026 حملتين تعملان بالتوازي. فـ STA1 — وهو التسمية التي أطلقها الفريق على فاعل متحالف مع دولة — ينفّذ هجوم تخفيض من Diameter إلى SS7 عبر إساءة استخدام إجراء «combined attach»، منتحلًا هوية المشغّلين في تسع دول ليعمل «مشغّلًا شبحًا» على جلسات الضحايا. أما STA2 — وهو تسمية الفريق لفاعل منفصل — فينفّذ هجمات SIMjacker عبر رسائل قصيرة بلا نقرة، مستغلًّا تطبيق متصفّح S@T (طقم تطبيقات SIM) الذي ما زال موجودًا على ملايين شرائح SIM القديمة. ويصف Citizen Lab الحملة المشتركة بأنها «تؤثّر على الأرجح في آلاف الأجهزة». وفي 3 مايو أفادت هآرتس بأن عدّة شركات اتصالات إسرائيلية كانت ضمن المشغّلين الذين انتحلهم STA1. أما Mobile Verification Toolkit وiVerify وLookout — أدوات التحليل الجنائي الثلاث الرئيسية المتاحة للصحفيين الاستقصائيين والمستخدمين المعرَّضين للخطر — فلا تستطيع كشف الهجمات على طبقة Diameter أو طبقة SS7. إنها تكشف الاختراق على جانب الجهاز. أما STA1 وSTA2 فاختراق على جانب المشغّل.
وفي 28 أبريل 2026 أفادت TechCrunch بأن Paragon Solutions — المندمجة الآن تشغيليًّا داخل هيئة إنفاذ قوانين الهجرة والجمارك بعقد قيمته 2 مليون دولار — لم تردّ بعد، بعد عام كامل، على الطلب الرسمي الذي وجّهه المدّعون الإيطاليون للحصول على معلومات عن نشر برنامج Graphite ضدّ الضحايا المؤكَّدين: الصحفي فرانتشيسكو كانتشيلاتو، ولوكا كازاريني، وجوزيبي كاتشا. وقد مُرِّر الطلب الرسمي عبر الحكومة الإسرائيلية ضمن المسار المعتاد للمساعدة القانونية المتبادلة.
وفي 24 أبريل 2026 قاد السيناتور رون وايدن 30 مشرّعًا في رسالة رقابية بشأن برامج التجسّس التجارية. ولم تتلقَّ الرسالة ردًّا.
صناعة التجسّس التجاري ليست «مُستحوَذًا عليها». إنها مُدمَجة.
بلد الهاتف المحمول
طبقة مشغّل الاتصالات هي سطح التحكّم الأوّل للدولة في الولايات القضائية التي لا بديل فيها للمشغّل.
فانقطاع الإنترنت في إيران المستمرّ منذ 120 يومًا تصلّب ليصير «Internet Pro». ويوثّق تقرير «إيران لرصد حقوق الإنسان» الصادر في 9 مايو بعنوان «Infrastructure of Silence» هذه السياسة: شرائح SIM من الفئة الثانية (وهي الافتراضية) تفقد الوصول إلى الإنترنت العالمي كلّيًّا؛ أما شرائح الفئة الأولى «Internet Pro» — التي تصدرها تسنيم وثلاث شركات اتصالات أخرى متحالفة مع الدولة عند تقديم بطاقة الهوية الوطنية ووثائق تجارية وغرض مكتوب — فمدرجة على قائمة بيضاء تتيح مجموعة فرعية من المواقع المعتمَدة، منها الإعلام الرسمي والخدمات الحكومية. والكلفة المُبلَّغ عنها 35.7 مليون دولار يوميًّا من النشاط الاقتصادي الرقمي الضائع. أما الخسارة التراكمية منذ بدء الانقطاع في 30 يناير 2026 فنحو 5.2 مليار دولار. والقائمة البيضاء نفسها تديرها لجنة ترشيح وطنية لا تُعلَن عضويتها. وتصف تقارير قُدِّمت إلى Access Now في مطلع مايو أوقات انتظار تتراوح بين ثلاث وأربع ساعات في مكاتب تحويل شرائح SIM بطهران ومشهد.
وقد نشرت روسيا قطوعات المحمول السابقة ليوم النصر في أكثر من 21 منطقة، من 4 إلى 9 مايو. والتبرير الذي قدّمته Roskomnadzor هو التصدّي لضربات المسيّرات — إذ يمكن استخدام شبكات المحمول لتوجيه مسيّرات FPV تُطلق من الأرض. وأفادت رويترز وميدوزا ومكتب الجزيرة في روسيا بأن أجهزة الصرّاف الآلي في المناطق المتأثّرة متوقّفة لأنها تعتمد على النقل الخلوي. أما القانون الروسي الصادر في 15 أبريل 2026، والذي يلزم جميع مزوّدي خدمة الإنترنت ومشغّلي المحمول بتطبيق كشف الشبكات الافتراضية الخاصة على مستوى الشبكة، فيفعّل رسميًّا الإنفاذ الحكومي لوضعية «المشغّل هو المحيط».
وفي 5 مايو 2026 علّقت MTN السودان جميع محطّات الإرسال في الخرطوم بسبب الوقود والكهرباء. ويفيد Internet Society Pulse بأن الخرطوم متوقّفة على طبقة الراديو الخاصة بالمشغّل. وتتزامن القطوعات مع نافذة امتحانات الثانوية.
وفي باكستان، سجّلت الوكالة الوطنية لمكافحة الجرائم الإلكترونية والتحقيق فيها بإقليم البنجاب 41 بلاغًا واعتقلت 13 صحفيًّا ومدوّنًا وناشطًا بموجب تعديلات قانون منع الجرائم الإلكترونية في الأسبوع المنتهي في 7 مايو. وسجّل تقرير مؤسسة الصحافة الباكستانية الصادر في 5 مايو 233 حادثة تتعلّق بحرية الصحافة من يناير 2025 حتى أبريل 2026.
ووثّق تحقيق «مراسلون بلا حدود» الصادر في 6 مايو الاحتجاز السرّي للصحفي البوركينابي أتيانا سيرج أولون في فيلا بواغادوغو، حيث تؤكّد لوموند وواشنطن بوست وأفريكانيوز أنه ضُرب بأغصان الشجر على مدى أسابيع.
والنمط المعماري واحد في كلّ بلد: لا بديل معماريًّا عن طبقة المشغّل بالنسبة إلى السكّان العاديين. فالدولة تتحكّم بالراديو. والدولة تتحكّم بشريحة SIM. والدولة تتحكّم بصندوق كشف الشبكات الافتراضية الخاصة الوسيط. ولا يملك المستخدم أيّ بديل احتياطي ما لم يكن بديلًا مختلفًا معماريًّا عن المشغّل.
التعليم
اختراق Canvas / Instructure هو أكبر حادثة أمنية في قطاع التعليم كُشف عنها علنًا على الإطلاق.
الأرقام بحسب الإصدار المتقطّع لـ ShinyHunters في 8 مايو: 3.65 تيرابايت، ونحو 275 مليون سجلّ، و8,809 مؤسسات. وجماعة ShinyHunters — وهي الجماعة نفسها التي تدير منذ أبريل موجة الابتزاز عبر مجمّعات البرمجيات كخدمة من أطراف ثالثة، المنسوبة إلى سلسلة مسارات ما بعد Salesforce — شوّهت صفحات الدخول في نحو 330 نسخة من Canvas يومَي 6 و7 مايو، وهو عرض إثبات النفاذ. وكان براين فونغ من CNN أوّل من أفاد علنًا بعمليات التشويه في 7 مايو الساعة 1:20 ظهرًا بتوقيت المحيط الهادئ الصيفي، بعد أن نشر طالب جامعي في ميسيسيبي على TikTok لقطة شاشة لواجهة دخول Canvas مكتوب عليها بخطّ Arial أحمر: "Mr. Cannon, sorry for the inconvenience this caused, but our offer is fair. — ShinyHunters." أي: سيد كانون، نأسف للإزعاج الذي سبّبه هذا، لكن عرضنا عادل. — ShinyHunters.
وبحلول 8 مايو أكّد موقع KrebsOnSecurity حجم الكنز المكشوف. وتحقّق كريبس من عدد المؤسسات بمطابقة بيان ملفّات ShinyHunters مع قائمة عملاء Instructure المنشورة، فوجد 8,809 معرّفات مؤسسية مميّزة — تشمل منظومة جامعة كاليفورنيا بأكملها، وكورنيل، وبراون، وستانفورد، ومعهد ماساتشوستس للتقنية (الذي يستخدم Canvas في برامج التوعية المشتركة لمرحلة ما قبل الجامعة)، ونحو خمسة وسبعين في المئة من مناطق المدارس الحكومية المسمّاة لمرحلة ما قبل الجامعة في كاليفورنيا وتكساس وفلوريدا ونيويورك. وأشار تحليل مجلة TIME في 8 مايو إلى أن «الاختراق يكشف، في كلّ مؤسسة، رسائل خاصة بين الطلاب والمعلّمين، وتاريخ الدرجات، وسجلّات السلوك، وملاحظات تسهيلات الإعاقة ضمن برامج IEP / 504».
والمهلة الجديدة التي حدّدتها ShinyHunters هي نهاية يوم 12 مايو. ولم تدفع Instructure حتى 9 مايو. أما الوتيرة — مهلة 6 مايو الفائتة، ثم تشويه 7 مايو، ثم إفراغ الكنز في 8 مايو، ثم مهلة 12 مايو الجديدة — فهي الأسلوب الذي شغّلته ShinyHunters على Cushman & Wakefield (العقارات التجارية)، وPitney Bowes (لوجستيات البريد)، وCanada Life (التأمين)، وCarnival (الرحلات البحرية)، وZara (الملابس)، و7-Eleven (التجزئة)، وMytheresa (الرفاهية)، وHallmark (السلع الاستهلاكية) منذ أواخر أبريل.
Sysco
في 6 مايو 2026 أدرجت جماعة الفدية Qilin — وهي الجماعة نفسها التي ضربت موجتها في 2024-2025 شركة Synnovis وهيئة الصحة الوطنية في لندن وChange Healthcare — شركة Sysco على موقع التسريب الخاص بها مع مهلة فدية تنتهي في 12 مايو.
وSysco هي أكبر موزّع خدمات غذائية في العالم: نحو 77 مليار دولار إيرادات سنوية، وعمليات في 90 دولة، وسلسلة التبريد الغذائي للمطاعم والفنادق والمستشفيات ومقاصف مدارس ما قبل الجامعة وخدمات الطعام الجامعية ومقاصف السجون وعمليات الإعاشة العسكرية الأمريكية. ونحو خمسة عشر في المئة من سوق الأغذية المؤسسية في الولايات المتحدة يعتمد على لوجستيات Sysco. أما الوثائق الداخلية التي أرفقتها Qilin كدليل فتشمل جداول الشحن وسجلّات العلاقات مع المورّدين.
وواصلت Qilin عملها خلال 8 و9 مايو: Imex International (شحن مصري)، وExco Technologies (تصنيع سيارات كندي)، وCAD-IT UK (هندسة صناعية)، وDL Cohen Construction (إنشاءات أمريكية)، وفي 9 مايو Lindabury (مكتب محاماة في نيوجيرسي).
ونفّذت جماعة Akira إسقاطًا موازيًا للضحايا في 7 مايو: Grau GmbH (تجزئة وتصنيع في هامبورغ)، وElia Law Firm APC (سان دييغو)، وPunch & Associates Investment Management (إدارة أصول أمريكية)، وRéseau Radiologique Romand (شبكة أشعّة سويسرية)، وClinical Registry Solutions (خدمات بيانات صحية أمريكية)، وPipestone (زراعة أمريكية).
أما جماعة الابتزاز PEAR — وهو اسم جديد على نافذة 6-9 مايو — فظهرت في أربعة إفصاحات في قطاع الرعاية الصحية بحسب HIPAA Journal: Western Orthopaedics (كولورادو)، وCommunity Health Systems (كاليفورنيا)، وTri-Cities Gastroenterology (تينيسي)، وIntegrated Pain Associates (تكساس).
وجماعة التهديد الإيرانية المتحالفة مع الدولة MuddyWater (المنسوبة إلى وزارة الاستخبارات) تدير، بحسب SecurityWeek، حملة تتنكّر في هيئة «فدية Chaos» — مستخدمة الهندسة الاجتماعية عبر Microsoft Teams للحصول على النفاذ الأوّلي، ثم تنشر ما يبدو للضحية فديةً إجرامية. والقصد هو الإنكار المعقول: الضحية يرى فدية، والفاعل يحصل على نفاذ استخباري.
وتيرة اقتصاد الفدية لم تتباطأ.
Dirty Frag
في 7 مايو 2026 نشر الباحث الأمني هيونوو كيم سلسلة استغلال إثباتية أسماها «Dirty Frag» — تربط بين CVE-2026-43284 (استخدام بعد التحرير في مسار xfrm-ESP بنواة لينكس) وCVE-2026-43500 (خلل منطقي في تنفيذ RxRPC) — لتصير تصعيد امتيازات محلّيًّا من غير مميَّز إلى الجذر بأمر واحد على نوى لينكس من 6.4 إلى 6.11. وتؤثّر السلسلة في Ubuntu وRed Hat Enterprise Linux وCentOS Stream وAlmaLinux وopenSUSE Tumbleweed وFedora. وتعمل السلسلة في نحو ثانيتين على عتاد اعتيادي.
وفي 8 مايو أكّدت مدوّنة Microsoft الأمنية الاستغلال في البرّية. ونصّ سردية الكشف: «نشاط محدود في البرّية يستخدم الأمر su بعد الحصول الأوّلي على صلاحيات الجذر عبر Dirty Frag». وإشارة Microsoft لافتة لأن Microsoft ليست مورّد لينكس؛ فقد جاء الكشف من قياسات Microsoft Defender for Endpoint على خوادم لينكس في بيئات مؤسسية يُنشر فيها الوكيل.
وكانت أسطورة «لينكس آمن» قد ضعفت أصلًا باختراق RxRPC في 23 أبريل (النظام الفرعي نفسه) وسلسلة استغلال PaperHexagon في glibc في فبراير. وDirty Frag هي ثاني سلسلة جذر شاملة في لينكس يُكشف عنها خلال 90 يومًا.
الدرس المعماري: حدود الامتيازات على مستوى النواة افتراض صلابة، لا ضمانة. أما العزل المقتصر على فضاء المستخدم (الحاويات، seccomp، AppArmor، SELinux) فهو الردّ من جانب المستخدم، لكن فقط إذا طُبِّق — إذ إن معظم خوادم لينكس المنشورة تعمل بصلاحيات الجذر تبسيطًا للتشغيل.
الاستحواذ باسم آخر
في 4 مايو 2026 قدّمت لجنة التجارة الفيدرالية تسويتها النهائية مع Kochava — وسيط البيانات في أيداهو الذي ظلّ خمس سنوات القضية الاختبارية لما إذا كانت اللجنة قادرة على إخضاع بيع بيانات الموقع لسلطة المادة 5 المتعلّقة بالممارسات غير العادلة أو الخادعة. التسوية: أمر قضائي دائم على بيع Kochava لبيانات المواقع من الفئات الحسّاسة. ولا غرامة مالية. أما سلطة اللجنة في اقتضاء ردّ المكاسب فلم تُمارَس في هذه الحالة.
وفي 7 مايو 2026 توصّل مجلس الاتحاد الأوروبي والبرلمان الأوروبي إلى اتفاق مبدئي على «الحزمة الرقمية الشاملة» — وهي مجموعة تعديلات على قانون الذكاء الاصطناعي الأوروبي. وتنقل الحزمة موعد الالتزامات عالية المخاطر من 2 أغسطس 2026 إلى 2 ديسمبر 2027، وتنقل موعد التزامات الذكاء الاصطناعي العام إلى 2 أغسطس 2028. وأدرج البرلمان، رغم اعتراض المفوّضية — وإلى حدّ بعيد ردًّا على جدل التزييف العميق في Grok أواخر الشتاء — أوّل حظر على مستوى قانون الاتحاد الأوروبي على تطبيقات تعرية الصور بالذكاء الاصطناعي، مع موعد امتثال في 2 ديسمبر 2026.
وفي 4 مايو 2026 أسقط الاجتماع الثلاثي الثالث للائحة الاتحاد الأوروبي CSAR / «رقابة الدردشة» تحت الرئاسة الدنماركية شرط المسح الإلزامي على جانب العميل، وهو الحكم الأكثر إثارة للجدل في اللائحة. والاجتماع الثلاثي الرابع مقرّر في 11 مايو 2026. وبحسب تعليق مؤسسة الحدود الإلكترونية، فإن اللائحة بصيغتها الحالية لا تقتضي سوى كشف طوعي لمواد الاعتداء الجنسي على الأطفال على القنوات غير المشفَّرة طرفًا إلى طرف، مع اشتراط إذن قضائي لأيّ فحص نشط.
وفي أكتوبر 2025 خفّضت قاضية المحكمة الجزئية الفيدرالية فيليس هاملتون التعويضات العقابية في قضية WhatsApp ضدّ NSO من 167.2 مليون دولار إلى نحو 4 ملايين دولار، مستندة إلى سقف نسبة 9:1. والحكم الآن في وضعية استئناف أمام الدائرة التاسعة. وNSO Group تخضع الآن لسيطرة مجموعة مستثمرين أمريكيين يرأسها تنفيذيًّا السفير السابق في عهد ترامب ديفيد فريدمان؛ وقد جُرّد تقرير الشفافية الصادر في يناير 2026 من أرقام إنهاء التعاقد مع العملاء. وفي ديسمبر 2025 شطبت الخزانة بهدوء ثلاثة كيانات من Intellexa من قائمة المواطنين المصنَّفين خصوصًا.
والنمط عبر هذه العمليات الخمس المنفصلة واحد. فالإنفاذ التنظيمي يلين تحديدًا عند النقاط التي كان سيفرض فيها كلفة تشغيلية على الفاعلين المسمَّين. التزامات المخاطر العالية في قانون الذكاء الاصطناعي تنزلق ستة عشر شهرًا. والمسح الإلزامي على جانب العميل في «رقابة الدردشة» يسقط. وKochava يصدر بحقّها أمر منع لكن بلا غرامة. والتعويضات العقابية على NSO تُخفَّض أربعين ضعفًا. وكيانات Intellexa تُشطب من قائمة المصنَّفين خصوصًا.
وبالتوازي، فإن الإلزام التنظيمي على جانب المستخدم — واجهة Apple للنطاق العمري المعلَن، الفاعلة في يوتا منذ 6 مايو وفي لويزيانا في 1 يوليو؛ ومهلة CURP Biométrica المكسيكية في 30 يونيو التي تربط نحو 127 مليون خطّ محمول ببصمات الوجه والأصابع وقزحية العين؛ وامتثال المنصّات لقانون TAKE IT DOWN في 19 مايو؛ وإعادة تفويض المادة 702 على ترقيعها القصير الثاني؛ وعقد ICE ضمن مشروع SAFE HAVEN بقيمة 12.2 مليون دولار مع شركة Edge Ops LLC — يشتدّ.
الترقيع المتروك هو على جانب المشغّل. والإلزام المشتدّ على جانب المستخدم. وهذا اللاتناظر هو المقال.
جانب المستخدم
المضادّ المعماري لنافذة 12 مايو هو حزمة العناصر الأوّلية التي يتحكّم بها المستخدم. وهذه العناصر لا تتوقّف على أيّ اتجاه يسلكه 12 مايو.
عملاء مفتوحون بمفاتيح يحوزها المستخدم على طبقة المراسلة. فمؤسسة Signal تواصل صيانة تنفيذ بروتوكول Signal؛ وTuta وProton وThreema تشغّل مراسلة مشفّرة طرفًا إلى طرف بشكل مستقلّ؛ وBriar وCwtch وSession تشغّل صيغًا بلا ثقة؛ وخوادم Matrix المنزلية تتيح الاستضافة الذاتية الاتحادية. وقد أثبتت تسوية Roblox مع المدّعين العامّين للولايات بقيمة 35.8 مليون دولار في 21 أبريل أن حتى التشفير الطرفي القائم يمكن إلزام منصّة كبرى تنظيميًّا بالتخلّي عنه. أما العملاء المفتوحون بمفاتيح يحوزها المستخدم فلا يملكون السطح اللازم لهذا الإلزام. وBriar 1.5.17، الصادر في 12 مارس، يعمل عبر البلوتوث والواي فاي وTor؛ وهو يؤدّي وظيفته أثناء قطع الشبكة لأنه لا يعتمد على طبقة المشغّل في تمرير الرسائل.
برامج ثابتة مفتوحة على رقائق قابلة لفحص المستخدم. GrapheneOS وCalyxOS و/e/OS وLineageOS وOpenWRT. فسلسلة هجوم DarkSword على iOS التي وثّقتها iVerify وLookout ومجموعة تحليل التهديدات في Google يومَي 18 و19 مارس تركت ما يقدَّر بـ 220 إلى 270 مليون جهاز iPhone على إصدارات iOS مكشوفة (من 18.4 إلى 18.6.2). والأجهزة المحمولة ذات البرامج الثابتة المفتوحة تكشف للمستخدم سلوك الذاكرة المؤقّتة وقاعدة بيانات الإشعارات؛ أما أنظمة التشغيل ذات البرامج الثابتة المغلقة فلا.
مصادقة عتادية بمعيار FIDO2. YubiKey وNitrokey وSoloKey. ففي 4 مايو أضافت OpenAI مفاتيح المرور والمفاتيح العتادية إلى ChatGPT — مع طرح علامة مشتركة لعبوة من قطعتين من YubiKey C NFC / C Nano بنحو 68 دولارًا. وقد شحنت Yubico أكثر من 30 مليون مفتاح YubiKey منذ تأسيسها. وبيانات الاعتماد المرتبطة بالعتاد تنجو من اختراق شريحة SIM؛ وهجمات «المشغّل الشبح» عبر SS7 / Diameter مثل STA1 لا تعبر إلى الحسابات المحمية بمفتاح عتادي لأن العامل الثاني ليس على الشريحة.
نواقل مقاومة للحجب. Tor 15.0.10، وV2Ray VLESS+Reality، وShadowsocks-2022، وTrojan، وWireGuard مع obfsproxy، وشبكة URnetwork للندّ للندّ. وإصدار خادم MCP من URnetwork في 19 فبراير 2026 يتيح للعملاء الوكلاء إنشاء جلسات شبكة افتراضية خاصة فوق طبقة الندّ للندّ، بما يجرّد النقل عن طبقة المشغّل. والحجب الذي تفرضه الدولة على المنصّات لا يؤثّر في التمويه على طبقة النقل. وفئة «Internet Pro» الإيرانية وقانون كشف الشبكات الافتراضية الخاصة الروسي الصادر في 15 أبريل هما نموذج التهديد.
عملات حافظة للخصوصية على عناصر أوّلية بحيازة المستخدم. Bitcoin BIP324 الإصدار الثاني (مفعَّل افتراضيًّا منذ Core 27.0؛ وأغلب حركة الندّ للندّ العالمية للبيتكوين صارت مشفَّرة) وBIP352 للمدفوعات الصامتة (استقبالًا وإرسالًا في Core 28.0 فما فوق؛ وأُضيف BIP376 وBIP392 في 2026؛ وأضافت Nunchuk دعم المدفوعات الصامتة). ومونيرو في طور دمج FCMP++ النشط؛ وتدقيق Trail of Bits يمتدّ من 11 مايو إلى 22 مايو، ليستبدل بتواقيع الحلقة براهين عضوية على السلسلة كاملة تكون مجموعة إخفاء هويتها هي مجموعة المخرجات غير المنفقة بأسرها. وZcash Crosslink في المرحلة الرابعة أطلقت شبكات ميزات؛ والمجمّع المحمي عند أعلى مستوى تاريخي يبلغ 5,030,093 ZEC (نحو 30 في المئة من المعروض). فالمال الخاضع لقوائم حظر المشغّلين هو مال مسار المشغّل؛ أما العملات المحفوظة بحيازة المستخدم فلا تملك ذلك السطح.
ذكاء اصطناعي بالاستدلال المحلّي على عتاد يتحكّم به المستخدم. DeepSeek V4 Pro (صدر برخصة MIT في 22 أبريل، 1.6 تريليون معامل / 49 مليار نشط، سياق مليون رمز، 27 في المئة من عمليات الفاصلة العائمة للرمز الواحد مقارنة بـ V3.2 عند سياق مليون رمز)؛ وMistral Medium 3.5 (29 أبريل، 77.6 في المئة على SWE-Bench Verified)؛ وLlama 4 Scout؛ وGemma 4؛ وQwen 3.6؛ وKimi K2.6؛ وGLM-5.1؛ وOpenAI Privacy Filter (22 أبريل، رخصة Apache 2.0، 1.5 مليار معامل إجمالي / 50 مليون نشط، قابل للتشغيل في المتصفّح عبر transformers.js + WebGPU). فحيث لا يوجد سجلّ لدى طرف ثالث، لا يوجد ما يُستدعى قضائيًّا. وأمر إنتاج 20 مليون سجلّ في قضية OpenAI ضدّ نيويورك تايمز الصادر في 5 يناير عن القاضي سيدني ستاين هو نموذج التهديد.
هوية اتحادية بإفصاح انتقائي. بيانات الاعتماد القابلة للتحقّق 2.0 من W3C (بلغت مرتبة التوصية في مايو 2025؛ 7 مواصفات)؛ والإفصاح الانتقائي BBS+ ضمن eIDAS 2.0 (قيد الإقرار النهائي في IETF)؛ وPrivacy Pass؛ ومجموعة عمل بيانات الاعتماد القابلة للتحقّق في W3C التي تعمل بموجب ميثاق جديد صدر في أبريل 2026 يستهدف بلوغ توصيتَي Render Method وConfidence Method في سبتمبر 2026. أما CURP Biométrica المكسيكية فهي نموذج التهديد: لا ترفع هويتك إلى السجلّ الحيوي المركزي للدولة.
خدمات مستضافة ذاتيًّا. خادم Matrix منزلي، وForgejo، وMailcow، وJitsi، وNextcloud، وMautic، وSuiteCRM، وMoodle المجتمعية، وOpen edX. فالاتحادية تحدّ من نطاق الانفجار لأيّ اختراق مورّد واحد. ونطاق انفجار Canvas / Instructure الممتدّ إلى 8,809 مؤسسات هو نموذج التهديد.
شبكات متشابكة وأقمار صناعية على طبقة المشغّل. Briar؛ وBridgefy؛ وMeshtastic؛ وReticulum؛ وGoTenna PRO؛ وStarlink. وفئة «Internet Pro» الإيرانية وانقطاع الكهرباء عن أبراج الخرطوم في السودان هما نموذج التهديد. أما نتيجة لجنة التحقيق في تنزانيا بشأن 518 قتيلًا الصادرة في 23 أبريل 2026 فهي المرساة الأخلاقية — فحين يتيح القطع عنفًا من الدولة، تصير الطبقة المستقلّة عن المشغّل مهمّة.
الساعات التي تدقّ
| التاريخ | الحدث | |---|---| | 9 مايو، اليوم | مهلة CISA للوكالات المدنية الفيدرالية بشأن PAN-OS CVE-2026-0300 (قبل إصلاح المورّد بأربعة أيام) | | 10 مايو | مهلة CISA للوكالات المدنية الفيدرالية بشأن Ivanti EPMM CVE-2026-6973 | | 11 مايو | الاجتماع الثلاثي الرابع لـ«رقابة الدردشة» الأوروبية؛ بدء تدقيق Trail of Bits لـ FCMP++ في مونيرو | | 12 مايو | رأي محكمة مراقبة الاستخبارات الأجنبية الصادر في 17 مارس يصير علنيًّا بأمر قضائي؛ ثلاثاء ترقيعات Microsoft؛ مهلة فدية Canvas / Instructure؛ مهلة فدية Sysco / Qilin | | 13 مايو | إصلاح المورّد لـ Palo Alto PAN-OS | | 14 مايو | جلسة الإنصاف في قضية Bartz ضدّ Anthropic (1.5 مليار دولار)؛ إغلاق طلبات مزوّدي خدمات الدفع لليورو الرقمي | | 19 مايو | امتثال المنصّات لقانون TAKE IT DOWN | | 22 مايو | انتهاء تدقيق Trail of Bits لـ FCMP++ في مونيرو | | 26 مايو | إغلاق استشارة التحقّق من العمر ضمن قانون السلامة على الإنترنت البريطاني | | 27 مايو | الاجتماع السنوي لشركة Meta (مقترح NLPC بشأن خصوصية الذكاء الاصطناعي) | | 12 يونيو | انقضاء المادة 702 (إعادة التفويض الكاملة) | | 26 يونيو | انتهاء صلاحية شهادة Microsoft Secure Boot UEFI | | 30 يونيو | مهلة CURP Biométrica المكسيكية | | 1 يوليو | تفعيل واجهة Apple للنطاق العمري المعلَن في لويزيانا؛ الإنفاذ الكامل لمقدّمي خدمات الأصول المشفّرة بموجب MiCA | | 2 أغسطس | تفعيل صلاحيات إنفاذ الذكاء الاصطناعي العام في قانون الذكاء الاصطناعي الأوروبي | | 21 سبتمبر | تحوّل شهادات FIPS 140-2 إلى «تاريخية» (انقضاء ما قبل التعمية بعد الكمّية) | | 5-12 أكتوبر | إعادة محاكمة رومان ستورم في قضية Tornado Cash | | ديسمبر 2026 | مهلة نشر محفظة الهوية الرقمية الأوروبية (27 دولة عضو) |
الخاتمة
اليوم هو السبت. اليوم تنشر السلطة التنفيذية المدنية الفيدرالية إجراءات تخفيف قائمة على الضبط لأن ترقيع Palo Alto على بعد أربعة أيام. اليوم يعمل نظام الطبقات «Internet Pro» الإيراني إنتاجيًّا بأوقات انتظار تتراوح بين ثلاث وأربع ساعات في طهران. اليوم اعترفت Memento Labs بـ Dante. اليوم 21 أوبلاستًا روسيًّا مظلمة على طبقة المشغّل. اليوم الخرطوم السودانية مظلمة على طبقة الراديو. اليوم لدى باكستان 13 صحفيًّا في الاحتجاز. اليوم تنشر «مراسلون بلا حدود» قصة الفيلا في بوركينا فاسو.
يوم الثلاثاء، سيصير رأي محكمة مراقبة الاستخبارات الأجنبية علنيًّا — أو لن يصير. وسيحلّ ثلاثاء الترقيعات. وستدفع Canvas الفدية — أو لن تدفع. وستدفع Sysco الفدية — أو لن تدفع.
ساعات الثلاثاء حقيقية. وستدقّ.
وحزمة العناصر الأوّلية التي يتحكّم بها المستخدم حقيقية أيضًا. وهي لا تتوقّف على الثلاثاء.
نافذة 12 مايو يوم واحد. أما حزمة العناصر الأوّلية فهي الردّ الذي يعمل كلّ يوم.
المراجع (3)
المراجع
- CISA KEV catalog (May 6, May 8): https://www.cisa.gov/known-exploited-vulnerabilities-catalog
- Palo Alto Networks CVE-2026-0300 advisory: https://security.paloaltonetworks.com/CVE-2026-0300
- Help Net Security on Ivanti EPMM CVE-2026-6973 (May 8): https://www.helpnetsecurity.com/2026/05/08/ivanti-epmm-zero-day-cve-2026-6973/
- CNN on Canvas / Instructure (May 7): https://www.cnn.com/2026/05/07/us/canvas-hack-strands-college-students-finals-week
- TIME on Canvas / Instructure (May 8): https://time.com/article/2026/05/08/canvas-cyber-attack-shinyhunters-hack-what-to-know/
- KrebsOnSecurity on Canvas: https://krebsonsecurity.com/2026/05/canvas-breach-disrupts-schools-colleges-nationwide/
- Citizen Lab "Bad Connection" (April 23): https://citizenlab.ca/research/uncovering-global-telecom-exploitation-by-covert-surveillance-actors/
- TIME on FISC March 17 opinion (April 27): https://time.com/article/2026/04/27/fisa-fbi-spying-surveillance-fisa-court-congress-wyden/
- BleepingComputer on Dirty Frag (May 7): https://www.bleepingcomputer.com/news/security/new-linux-dirty-frag-zero-day-with-poc-exploit-gives-root-privileges/
- Microsoft Security Blog on Dirty Frag ITW (May 8): https://www.microsoft.com/en-us/security/blog/2026/05/08/active-attack-dirty-frag-linux-vulnerability-expands-post-compromise-risk/
- Council of the EU AI Act provisional agreement (May 7): https://www.consilium.europa.eu/en/press/press-releases/2026/05/07/artificial-intelligence-council-and-parliament-agree-to-simplify-and-streamline-rules/
- FTC v. Kochava final settlement (May 4): https://www.ftc.gov/news-events/news/press-releases/2026/05/ftc-ban-kochava-subsidiary-selling-sensitive-location-data-settle-charges-they-sold-location-data
- EFF on EU CSAR / Chat Control trilogue 3: https://www.eff.org/deeplinks/2026/04/eu-parliament-blocks-mass-scanning-our-chats-whats-next
- TechCrunch on Paragon non-cooperation (April 28): https://techcrunch.com/2026/04/28/paragon-is-not-collaborating-with-italian-authorities-probing-spyware-attacks-report-says/
- Securelist on ForumTroll / Dante: https://securelist.com/forumtroll-apt-hacking-team-dante-spyware/117851/
- Iran HRM "Infrastructure of Silence" (May 9)
- Access Now KeepItOn 2025 Annual Report (March 31): 313 shutdowns in 52 countries
- Cybernews on Sysco / Qilin (May 6): https://cybernews.com/news/sysco-qilin-ransomware-claim-food-supplier/
- HIPAA Journal on May 2026 healthcare ransomware
- BleepingComputer on cPanel CVE-2026-41940 mass exploitation
- THN on DAEMON Tools supply-chain (Kaspersky May 6): https://thehackernews.com/2026/05/daemon-tools-supply-chain-attack.html
- BleepingComputer on JDownloader site swap: https://www.bleepingcomputer.com/news/security/jdownloader-site-hacked-to-replace-installers-with-python-rat-malware/
- Trail of Bits / Monero FCMP++ audit announcement
- Apple Developer News (Age Range API): https://developer.apple.com/news/?id=f5zj08ey
- Council on EU AI Act Digital Omnibus
- News/Media Alliance letter to Common Crawl (April 29)
- OpenAI Privacy Filter release notes (April 22): https://openai.com/index/introducing-openai-privacy-filter/
- DeepSeek V4 release (April 22): https://huggingface.co/deepseek-ai/DeepSeek-V4-Pro
- Bartz v. Anthropic settlement hearing: https://anthropiccopyrightsettlement.com/dates
- URnetwork MCP server (February 19)
- Briar 1.5.17 release notes (March 12)
- Mexico CURP Biométrica deadline (June 30): https://idtechwire.com/mexico-clarifies-rules-linking-biometric-curp-to-sim-registration-ending-anonymous-mobile-numbers-by-mid-2026/
- The Register on Cushman & Wakefield (May 5): https://www.theregister.com/security/2026/05/05/cushman_wakefield_confirms_vishing_cyberattack/
- TechRadar / HaveIBeenPwned on ShinyHunters mass-leak (May 6-8)
- DHS hacktivist leak of ICE contractor data (March 2): https://techcrunch.com/2026/03/02/hacktivists-claim-to-have-hacked-homeland-security-to-release-ice-contract-data/
- Jacobin on ICE Project SAFE HAVEN $12.2M Edge Ops contract: https://jacobin.com/2026/04/ice-contract-ai-surveillance-immigrants
- Reporters Without Borders on Burkina Faso (May 6)
- Pakistan Press Foundation 2025-2026 report
- Internet Society Pulse on Sudan MTN Khartoum (May 5)