تقرير هيومن رايتس ووتش
يوم الثلاثاء 12 مايو 2026، نشرت هيومن رايتس ووتش التقرير المؤلَّف من 54 صفحة بعنوان "Looking the Other Way: EU Failure to Prevent Surveillance Exports to Rights-Abusing Governments" أي «التغاضي: إخفاق الاتحاد الأوروبي في منع صادرات المراقبة إلى حكومات منتهِكة للحقوق». والتقرير متاح على hrw.org/report/2026/05/12/looking-the-other-way.
والنتيجة المركزية في التقرير أن ست دول أعضاء في الاتحاد الأوروبي — بلغاريا وبولندا وفنلندا والدنمارك وإستونيا والتشيك — كانت المصدِّر التجاري الرئيسي لبرمجيات التجسس العاملة بموجب لائحة الاتحاد الأوروبي لعام 2021 بشأن السلع مزدوجة الاستخدام (Regulation EU/2021/821) منذ اعتمادها. وقد استحدثت لائحة 2021 اشتراطات ترخيص لما يصفه النص القانوني بأنه "cyber-surveillance items" أي بنود المراقبة السيبرانية — برمجيات تجسس من فئة Pegasus، ومعدات اعتراض للاتصالات المحمولة، وأجهزة التقاط IMSI، ومنصات الاعتراض المشروع، وبعض معدات القياس عن بُعد للشبكات. وتتولى إدارةَ اشتراط الترخيص السلطةُ المختصة في كل دولة عضو، مع المفوضية الأوروبية وسائر الدول الأعضاء بوصفها أطراف تشاور.
والنتيجة التوثيقية لدى HRW أنه منذ 2021 لم تُعلن أي من الدول الأعضاء الست المسمّاة رفضَ طلب تصدير لـ"cyber-surveillance items" أي بنود المراقبة السيبرانية، رغم شحنات موثَّقة إلى أكثر من عشرين دولة وجهة، منها السعودية والإمارات العربية المتحدة ومصر والمكسيك والمجر وتركيا والهند وإندونيسيا والمغرب والبحرين، ونحو عشر دول أخرى. وقائمة الوجهات مُسقَطة على تصنيفات Freedom House في Freedom in the World 2025 أي «الحرية في العالم 2025»، وعلى التقارير السنوية لوزارة الخارجية الأمريكية Country Reports on Human Rights Practices أي «تقارير الدول عن ممارسات حقوق الإنسان» — والنتيجة أن دول الوجهة هي، في قراءة HRW، الدول نفسها التي وُثّق فيها جنائيًا نشرُ برمجيات التجسس التجارية ضد صحفيين ومحامين وسياسيين معارضين ومدافعين عن حقوق الإنسان.
ويشمل المورّدون المسمّون شركات سبق أن حدّدتها أعمال Citizen Lab ومختبر الأمن في Amnesty International ومشروع Pegasus لدى Access Now — وهي Intellexa (التي لعملياتها التي يوجد مقرها في اليونان شركة تشغيل تشيكية ووسطاء مسجّلون في بلغاريا)؛ وMemento Labs، الاسم الجديد لـHacking Team / RCS Lab، وقد أقرّ مديرها التنفيذي باولو ليتزي في 9 مايو بأن برمجية التجسس التجارية "Dante" المسمّاة في إفصاح Kaspersky عن ForumTroll في 28 أكتوبر 2025 هي منتج شركته؛ وكيانات صورية بلغارية وإستونية لم تُسمَّ من قبل تربطها HRW بإعادة تصدير أدوات من فئة Pegasus.
والإطار البنيوي للتقرير هو أن لائحة الاتحاد الأوروبي لعام 2021 نمر من ورق. فالإطار المنسَّق يشترط الترخيص على مستوى الدولة العضو، لكنه لا يشترط معايير رفض موحّدة، ولا فحصًا حقوقيًا موحّدًا، ولا تحققًا موحّدًا من الاستخدام النهائي، ولا إبلاغًا علنيًا موحّدًا. واللائحة تلزم الدول الأعضاء بإبلاغ المفوضية بالصادرات، لكن التقارير المجمّعة لدى المفوضية متأخرة نحو ثلاث سنوات ولا تسمّي الوجهات ولا الجهات المتلقّية.
وتشمل توصيات HRW: اشتراط فحص حقوقي مُلزِم عند مرحلة الترخيص لدى الدولة العضو؛ وسجلًا عامًا بطلبات التصدير المرفوضة؛ وقائمة رفض موحّدة تقودها المفوضية؛ وتدقيقًا إلزاميًا للاستخدام النهائي عبر تحقق مستقل؛ ووقفًا مؤقتًا لصادرات برمجيات التجسس التجارية إلى الدول المصنَّفة "Not Free" أي «غير حرة» على مؤشر Freedom House.
ويسمّي التقرير ست عواصم أوروبية: صوفيا (بلغاريا)، ووارسو (بولندا)، وهلسنكي (فنلندا)، وكوبنهاغن (الدنمارك)، وتالين (إستونيا)، وبراغ (التشيك).
ما كان عليه 12 مايو
هذا هو اليوم التالي لليوم الذي انقضت فيه الساعات الأربع في العدد 06. والمراجعة الاستعادية بنيوية.
رأي محكمة FISC بشأن المادة 702 لم يُنشر. فرغم اتفاق وايدن / كوتون / وارنر في منتصف أبريل الذي أرسى هدف نشر بأمر من المحكمة في 12 مايو لرأي محكمة مراقبة الاستخبارات الأجنبية الصادر في 17 مارس 2026 بشأن ممارسات مكتب التحقيقات الاتحادي في الاستعلام بموجب المادة 702، فإن مراجعة رفع السرية ما زالت جارية. والرأي ما زال مصنّفًا سريًا. وانقضاء المادة 702 صار الآن على بُعد ثلاثين يومًا — في 12 يونيو 2026. وقد واصل مكتب التحقيقات الاتحادي العمل بموجب ثاني إعادة ترخيص ترقيعية قصيرة الأجل للمادة 702 حتى موعد الانقضاء، مع بقاء ممارسة الاستعلام الاسترجاعي — التي يُفهم أن رأي محكمة FISC يتناولها — سارية تشغيليًا على أساس الأشخاص الأمريكيين داخل قاعدة بيانات الاستخبارات الأجنبية. وأصدرت مكاتب وايدن وكوتون ووارنر بيانات مشتركة في وقت متأخر من 12 مايو تعرب عن القلق من أن رأي محكمة FISC لم يُتَح للعموم في موعده؛ ووصف رئيس لجنة الاستخبارات في مجلس الشيوخ مارك وارنر هذا التخلّف بأنه «لا يتوافق مع التزامات الرقابة العامة التي قُطعت خلال نقاش التجديد في الربيع».
ثلاثاء الترقيع لدى Microsoft نزل بـ137 ثغرة وصفر ثغرات يوم صفر — وهو أول ثلاثاء ترقيع خالٍ من ثغرات يوم صفر منذ يونيو 2024. وتشمل الثغرات الأبرز CVE-2026-41089 (تنفيذ شيفرة عن بُعد في Netlogon، بدرجة CVSS قدرها 9.8)، وCVE-2026-41096 (تنفيذ شيفرة عن بُعد في عميل DNS، بدرجة CVSS قدرها 9.8)، وCVE-2026-42898 (تنفيذ شيفرة عن بُعد في Dynamics 365، بدرجة CVSS قدرها 9.9)، وCVE-2026-41097 (تجاوز لـSecure Boot يعمل أيضًا جزءًا من التهيئة المتدرّجة لمنحدر الشهادات قبل انتهاء صلاحية شهادة UEFI لـSecure Boot في 26 يونيو). وأطّرت Microsoft هذه الدورة بأنها «أهدأ ثلاثاء ترقيع في السنة»، مع بيانات قياس Defender Cloud التي تُظهر صفر حالات استغلال في البرية عبر قائمة ثغرات 12 مايو.
Foxconn أكّدت فدية Nitrogen في اليوم نفسه، 12 مايو. والإفصاح: ثمانية تيرابايت ونحو أحد عشر مليون ملف مسرَّبة. وتزعم جماعة الابتزاز Nitrogen أن المخزون يتضمن بيانات مشاريع لـIntel وApple وNvidia وGoogle وDell — رسومات المصنّع المتعاقد، ومواصفات هندسية للموردين، وجداول مشاريع داخلية، وسلاسل بريد إلكتروني غير محجوبة. وتعطّلت مصانع Foxconn في أمريكا الشمالية نحو أسبوع انتهى في 9 مايو. والدلالة أن طبقة المصنّع المتعاقد مُجمِّع عابر للعملاء — فاختراق واحد يبلغ محيطات عدة عملاء من مصنّعي المعدات الأصلية في آن، كما بلغ خرقُ العدادات الذكية لدى Itron كلَّ عميل مرافق لكل مرفق يستعمل Itron (العدد 06).
Instructure دفعت لـShinyHunters قبل يوم من مهلة 12 مايو. ففي 11 مايو، حوّلت Instructure بحسب التقارير مبلغًا لم يُفصَح عنه علنًا، مقابل ما سمّته ShinyHunters "shred logs" أي سجلات إتلاف للمخزون البالغ 3.65 إلى 6.65 تيرابايت. ويغطي المخزون نحو 275 مليون سجل عبر 8,809 مؤسسات تعليمية. وهذه أول دفعة فدية كبرى في قطاع التعليم الأمريكي لجماعة ابتزاز مسمّاة على خرق بهذا الحجم. وأعلنت اللجنة الفرعية للأمن السيبراني وتقنية المعلومات والابتكار الحكومي في مجلس النواب الأمريكي عقد جلسة استماع في 18 مايو لبحث "the operational and policy implications of education-sector ransom payments to extortion groups" أي التداعيات التشغيلية والسياساتية لدفعات الفدية في قطاع التعليم لجماعات الابتزاز.
ابتزاز Sysco / Qilin ما زال دون حسم. فقد نشرت Qilin ثلاث عينات من وثائق داخلية في 12 مايو إثباتًا للوصول. ولم يُؤكَّد أي دفع. ولم يُفرَج عن أي تسريب كامل. ولم تُودَع بعدُ حتى اليوم، 13 مايو، إفصاحات Sysco عن حادث الأمن السيبراني بموجب Item 1.05 من النموذج 8-K لدى هيئة الأوراق المالية والبورصات.
اليوم
اليوم، 13 مايو 2026، شحنت Palo Alto إصلاح PAN-OS رقم CVE-2026-0300.
متأخرًا أربعة أيام.
فمهلة وكالة الأمن السيبراني وأمن البنية التحتية الطارئة الخاصة بالثغرات المعروفة المستغَلة لوكالات الفرع التنفيذي المدني الاتحادي كانت 9 مايو — أي اليوم السابق للسبت الماضي. وأمضت عمليات تقنية المعلومات الاتحادية فجوة الأيام الأربعة في نشر تخفيفات تقتصر على التهيئة في الجدران النارية المكشوفة على الإنترنت: تعطيل مكوّن User-ID، وتقييد كشف Captive Portal، ونزع الجدران النارية المحيطية من المسار العام كليًا. وإصلاح Palo Alto — الصادر لـPAN-OS 11.1.x و10.2.x بوصفه ترقيعات إصلاح عاجل — يغلق تجاوز سعة المخزن المؤقت غير المصادَق عليه الذي كان ينتج تنفيذ شيفرة عن بُعد بصلاحيات الجذر.
وفجوة الأيام الأربعة هي أشدّ وتيرة مهل للثغرات المعروفة المستغَلة في تاريخ التوجيه التشغيلي المُلزِم 22-01 لدى CISA. فقد عمل الفرع التنفيذي المدني الاتحادي أربعة أيام على تخفيفات التهيئة لأن ترقيع المورّد لم يكن قد وُجد بعد. وكانت ساعة التنظيم بنيويًا سابقة لساعة ترقيع المورّد.
واليوم أيضًا هو اليوم السابع من Dirty Frag. فالشق CVE-2026-43500 (نواة Linux، وحدة RxRPC) من سلسلة Dirty Frag التي أفصح عنها هيونوو كيم في 7 مايو ما زال بلا ترقيع. وقد صمد تأكيد مدونة Microsoft Security في 8 مايو للاستغلال في البرية: الاستغلال النشط مستمر. ويُظهر سجل الإيداعات في kernel.org لنظام رخصة rxrpc الفرعي ثلاثة ترقيعات في نافذة 9-12 مايو تعالج مشكلات ذات صلة لكنها لا تغلق تحديدًا ثغرة الاستخدام بعد التحرير في مسار rxrpc_io_thread الذي تستغلّه السلسلة. والحل في المنبع ما زال معلَّقًا. أما النقلات على مستوى التوزيعات — Ubuntu وRHEL وCentOS Stream وAlmaLinux وopenSUSE Tumbleweed وFedora — فلم تُشحن.
والنمط: «أهدأ ثلاثاء ترقيع في السنة» يتعايش مع استغلال نشط في البرية لثغرة تصعيد امتيازات محلي عالمية في Linux بلا ترقيع، ومع تأكيد Foxconn تسريب ثمانية تيرابايت بفدية في اليوم نفسه، ومع شحن Palo Alto إصلاحًا حرجًا لتنفيذ شيفرة عن بُعد في جدار ناري طرفي بعد أربعة أيام من مهلة الامتثال الاتحادية. والواقع التشغيلي عبر المنظومة أن دورات ترقيع المورّدين ما زالت متأخرة عن دورة التهديد وعن دورة المنظّم.
غدًا
غدًا، 14 مايو 2026، تحلّ ساعتان.
القاضية Araceli Martínez-Olguín تعقد جلسة النزاهة في قضية Bartz v. Anthropic الساعة 9:00 صباحًا بتوقيت المحيط الهادئ في القاعة 12 من محكمة سان فرانسيسكو الاتحادية. وتغطي تسوية الـ1.5 مليار دولار نحو 500,000 عمل محمي بحقوق نشر مسجَّلة بنحو 3,000 دولار للعمل الواحد. وتشير الاعتراضات المودَعة في أبريل والتي رُفعت عنها السرية إلى ثلاثة مواطن قلق بنيوية:
- استثناء الأعمال الأجنبية. بنية التسوية محدودة بالتسجيل لدى مكتب حقوق النشر الأمريكي. وكثير من المؤلفين الذين ابتُلعت أعمالهم في مدوّنة تدريب Anthropic يحملون جنسيات غير أمريكية وسجّلوا حقوق نشرهم بموجب نظام ولايتهم القضائية الأصلية. ويحاجّ الاعتراض بأن استثناء الأعمال الأجنبية يخلق كونًا مطالِبًا منقوص العدّ، وبأن بنية التسوية ينبغي أن تتوسع لتشمل الكون المسجَّل في الخارج.
- نقص العدّ في التسجيل الجماعي. كثير من الأعمال الأمريكية المسجَّلة مسجَّلٌ تسجيلًا جماعيًا ضمن بنى تأليف جماعية (مختارات، ودوريات، ومواد دراسية). وبنية التسوية تنسب العائد لكل عمل إلى المطالِب المسجَّل، وهو في حالات التسجيل الجماعي قد يكون ناشرًا أو صاحب حقوق مؤسسيًا لا المؤلفين الأصليين. ويحاجّ الاعتراض بأن هذا يخلق انحيازًا إلى الناشرين في توزيع التسوية.
- الإشعار القسري. نافذة الانسحاب من تسوية الدعوى الجماعية قصيرة قياسًا إلى الصعوبة البنيوية في تحديد ما إذا كان عمل مؤلف بعينه مشمولًا في مدوّنة تدريب Anthropic. ويحاجّ الاعتراض بأن الإشعار قسري بمعنى أن المؤلفين الذين يتعذّر عليهم تحديد الشمول داخل النافذة يصيرون مشمولين تلقائيًا ويفقدون حقهم في رفع دعاوى انتهاك فردية.
ونتيجة الجلسة ستضع سابقة لبنى التسوية الموازية بشأن بيانات تدريب الذكاء الاصطناعي التي سيلزم أن تتفاوض بشأنها أو تتقاضى فيها OpenAI وGoogle وMeta وCohere وMistral والمنظومة مفتوحة المصدر. فإن أقرّت القاضية Martínez-Olguín البنية صارت هي القالب. وإن لم تُقرّها عاد القالب إلى التفاوض.
البنك المركزي الأوروبي يغلق باب التقدّم لمزوّدي خدمات الدفع لليورو الرقمي الساعة 17:00 بتوقيت وسط أوروبا الصيفي. وقد نُشرت دعوة التقدّم في 5 مارس 2026. وأشار البنك المركزي الأوروبي إلى أنه سيختار ما بين عشرة وثلاثين مزوّد خدمة دفع لتجربة مدتها اثنا عشر شهرًا تبدأ في النصف الثاني من 2027. واليورو الرقمي مصمَّم بوصفه عملة تجزئة يصدرها البنك المركزي وقابلة للبرمجة. وعنصر «قابلية البرمجة» ("programmable") يعني أن مزوّدي خدمات الدفع يمكنهم فرض حدود وشروط وقابلية تتبّع على المعاملات الفردية برمجيًا عند طبقة البروتوكول.
والإطار التنظيمي المرافق: تدخل MiCA حيّز الإنفاذ الكامل في 1 يوليو 2026، حين يجب على أي مزوّد خدمات أصول مشفَّرة غير مرخَّص يخدم عملاء في الاتحاد الأوروبي أن يوقف عملياته. وبند العتبة الصفرية في قاعدة السفر ساري المفعول منذ ديسمبر 2024، ويشترط بيانات كاملة عن المُحيل والمستفيد في كل تحويل لدى مزوّدي خدمات الأصول المشفَّرة. وتبلغ العقوبات بموجب MiCA 12.5% من إجمالي رقم الأعمال السنوي العالمي مع مسؤولية شخصية على التنفيذيين.
وأصدرت هيئة الأوراق المالية والبورصات ولجنة تداول السلع الآجلة تفسيرًا مشتركًا في 17 مارس 2026 يسمّي صراحةً Bitcoin وEthereum وSolana وXRP وChainlink سلعًا رقمية — أي أن وضوح التنظيم الأمريكي للعملات المشفَّرة جاء في الشهر نفسه الذي تتشكّل فيه رسميًا البنية التنظيمية الأوروبية لليورو القابل للبرمجة.
والمقابل في جانب المتلقّي، حيث تجري ساعات السياسات على وتيرة غير متساوية، هو حزمة الأوليّات مفتوحة الأساس.
الدول المتلقّية
يسمّي تقرير HRW المصدِّرين. أما الدول المتلقّية فهي حيث تُنشر الأدوات المصدَّرة. واليوم، صورة الدول المتلقّية هي:
إيران. اليوم 75 من الانقطاع. وهو أطول انقطاع إنترنت مسجَّل. ويوثّق تقرير Iran HRM الصادر في 9 مايو بعنوان "Infrastructure of Silence" أي «بنية الصمت» طبقةَ شرائح SIM البيضاء "Internet Pro" التي تصدرها شركة الاتصالات المتنقلة الإيرانية (MCI) المرتبطة بالحرس الثوري — وهي طبقة شرائح على قائمة بيضاء تمنح وصولًا إلى مجموعة منتقاة من المواقع المعتمدة من الدولة والخدمات الحكومية. أما شرائح المستوى الثاني (وهي الافتراضية) فتفقد الوصول إلى الإنترنت العالمية كليًا. والخسارة الاقتصادية نحو 35.7 مليون دولار يوميًا؛ والخسارة التراكمية منذ بداية 30 يناير نحو 5.2 مليار دولار. ويصف تحقيق CNN المطوّل في 10 مايو عن "Internet Pro" أوقات انتظار في مكاتب تحويل الشرائح بطهران تتراوح بين ثلاث وأربع ساعات، وظهور سوق رمادية موازية لإعادة بيع شرائح المستوى الأول المحوَّلة بأسعار مرتفعة.
روسيا. قانون كشف VPN عبر مزودي الخدمة الصادر في 15 أبريل 2026 ساري التشغيل. وYandex وVK وSberbank وGosuslugi كلها تحجب حركة البيانات المنفّقة عبر VPN عند طبقة التطبيق — وهو تكليف منسَّق للمنصات الخاصة الكبرى بإنفاذ اشتراط كشف VPN. وقد تدحرجت عمليات قطع المحمول قبيل عيد النصر عبر أكثر من 21 مقاطعة من 4 مايو حتى 9 مايو، وبلغت ذروتها بقطع كامل للمحمول والرسائل القصيرة في موسكو في 9 مايو. وتعطّلت أجهزة الصراف الآلي في المناطق المتأثرة لأنها تعتمد على النقل الخلوي. أما تبرير روسكومنادزور — الدفاع ضد ضربات المسيّرات — فقد اعترضت عليه صحافة Meduza المستقلة في المنفى، وهي تلاحظ أن تنسيق المسيّرات يستعمل بروتوكولات تحكم FPV مخصصة لا الصوت أو الرسائل القصيرة عبر GSM.
باكستان. سجّلت وكالة NCCIA في البنجاب 41 قضية واعتقلت 13 من الصحفيين والمدوّنين والناشطين بموجب تعديلات قانون منع الجرائم الإلكترونية بين 3 مايو و7 مايو. وسجّل تقرير مؤسسة الصحافة الباكستانية في 5 مايو 233 حادثة تتعلق بحرية الصحافة من يناير 2025 حتى أبريل 2026.
بوركينا فاسو. وثّق تقرير مراسلون بلا حدود في 6 مايو الاحتجاز السري للصحفي أتيانا سيرج أولون في منشأة سرية بواغادوغو، حيث أكّدت Le Monde وواشنطن بوست وAfricanews أنه ضُرب بأغصان الشجر على مدى أسابيع. وحلّ بوركينا فاسو 118 منظمة غير حكومية في 15 أبريل، وتعليق النيجر 2,900 من أصل 4,700 منظمة غير حكومية مسجَّلة في 23 أبريل، يؤطّران انكماش الحيّز المدني في الساحل.
تنزانيا. تقرير لجنة التحقيق في عنف ما بعد انتخابات أكتوبر 2025 — والذي أكّد كشف Amnesty International في 23 أبريل أنه سجّل 518 قتيلًا و2,390 مصابًا خلال انقطاع كامل للإنترنت دام خمسة أيام — ما زال محجوبًا رسميًا من الحكومة التنزانية. وينتقد تقرير هيومن رايتس ووتش في 5 مايو بعنوان "Missed Opportunity" أي «فرصة ضائعة» استمرار الحجب. وX ما زال معلّقًا في تنزانيا.
مصر والإمارات والسعودية والبحرين والمغرب. الدول العربية الخمس الوجهة المسمّاة في تقرير HRW تواصل العمل بوصفها بيئات نشر لبرمجيات التجسس التجارية على نطاق واسع. ويغطي توثيق Citizen Lab ومختبر الأمن في Amnesty ومشروع Pegasus لدى Access Now منذ 2018 آلاف الأجهزة المستهدَفة في هذه الولايات القضائية.
والدول المتلقّية لا تملك بدائل عند طبقة المشغّل. ومستخدم الدولة المتلقّية لا يملك وصولًا إلى المنظّم الذي يستطيع الترخيص لطلب التصدير الأوروبي أو رفضه. ومستخدم الدولة المتلقّية هو هدف النشر.
والمقابل المعماري هو حزمة الأوليّات التي يتحكم فيها المستخدم.
جانب المستخدم
تسمية المصدِّر مساءلة تنظيمية. وحزمة الأوليّات التي يتحكم فيها المستخدم هي استجابة المساءلة التقنية. وهما يجريان بالتوازي.
عملاء مفتوحون بمفاتيح يحتفظ بها المستخدم. Signal، وTuta، وProton، وThreema، وBriar 1.5.17 (إصدار 12 مارس 2026 — يعمل فوق البلوتوث وWi-Fi وTor؛ ويؤدي وظيفته أثناء عمليات قطع الشبكة)، وCwtch، وSession، وخادم Matrix المنزلي. وحيث لا تملك الدولة المتلقّية وصولًا إلى المنظّم الأوروبي، يملك مستخدم الدولة المتلقّية وصولًا إلى عملاء مفتوحي المصدر بمفاتيح تعمية يحتفظ بها المستخدم. وقد أثبت إنهاء Meta للتعمية طرفًا إلى طرف في Instagram في 8 مايو أن حتى التعمية طرفًا إلى طرف القائمة يمكن انتزاعها تنظيميًا من منصة كبرى. أما العملاء المفتوحون بمفاتيح يحتفظ بها المستخدم فليس لديهم السطح المعماري لهذا الإكراه.
برمجيات ثابتة مفتوحة على شرائح قابلة لفحص المستخدم. GrapheneOS، وCalyxOS (بناء اختباري على Android 16 صدر في 4 مايو 2026)، و/e/OS، وLineageOS، وOpenWRT. وقد وثّق تقرير Citizen Lab المعنون "Bad Connection" أي «اتصال سيّئ» في 23 أبريل حملتَي مراقبة على جانب المشغّل — STA1 لتخفيض Diameter إلى SS7 عبر تسع دول، وSTA2 لهجوم SIMjacker بصفر نقرة عبر تطبيق شريحة المتصفح القديم S@T — وهما غير مرئيتين لـMobile Verification Toolkit وiVerify وLookout. وإقرار المدير التنفيذي لـMemento Labs في 9 مايو بأن برمجية التجسس التجارية "Dante" هي منتج شركته أكّد الواقع على جانب الجهاز. والأجهزة المحمولة ذات البرمجيات الثابتة المفتوحة تكشف سلوك الذاكرة المؤقتة وقاعدة بيانات الإشعارات لفحص المستخدم. أما أنظمة التشغيل ذات البرمجيات الثابتة المغلقة فلا تفعل.
مصادقة FIDO2 العتادية. في 7 مايو 2026 — اليوم العالمي لمفاتيح المرور لدى تحالف FIDO — نشر التحالف أن خمسة مليارات مفتاح مرور قد نُشرت عبر المنظومة العالمية. وشحنات YubiKey وNitrokey وSoloKey مستمرة. وقد شحنت Yubico أكثر من 30 مليون مفتاح عتادي مدى الحياة. وأضافت OpenAI مفاتيح المرور والمفاتيح العتادية إلى ChatGPT في 4 مايو مع عبوة مزدوجة مشتركة العلامة من YubiKey C NFC / C Nano بنحو 68 دولارًا. وبيانات الاعتماد المرتبطة بالعتاد تنجو من اختراق شريحة SIM؛ وهجمات المشغّلين الأشباح عبر SS7 وDiameter لا تعبر إلى الحسابات المحمية بمفتاح عتادي لأن العامل الثاني لا يعيش على الشريحة.
وسائل نقل مقاومة للحجب. Tor Browser 15.0.13 الصادر في 7 مايو 2026. وV2Ray VLESS+Reality. وShadowsocks-2022. وTrojan. وWireGuard مع obfsproxy. والشبكة التراكبية النِدّية لـURnetwork. وإصدار خادم MCP من URnetwork في 19 فبراير 2026 يتيح للعملاء الوكلاء إنشاء جلسات VPN فوق الشبكة التراكبية النِدّية، مجرّدًا النقل عن طبقة المشغّل كليًا. وطبقة "Internet Pro" في إيران وقانون كشف VPN في روسيا الصادر في 15 أبريل هما نموذج التهديد.
عملات حافظة للخصوصية على أوليّات حفظ المستخدم. Bitcoin BIP324 v2 مفعّل افتراضيًا منذ Core 27.0؛ وأغلبية حركة الند للند في Bitcoin عالميًا صارت الآن معمّاة. والمدفوعات الصامتة BIP352 (Core 28.0 فما فوق) في نشر نشط. وMonero في تدقيق Trail of Bits نشط لـFCMP++؛ وقد بدأ التدقيق في 11 مايو ويمتد حتى 22 مايو. ويستبدل FCMP++ بالتواقيع الحلقية إثباتات عضوية على كامل السلسلة تكون مجموعة إخفاء الهوية فيها هي مجموعة UTXO بأكملها — أي أكثر من 150 مليون مخرَج معاملة عند بدء التدقيق. واكتملت المرحلة 5 من Zcash Crosslink وفق ملخص ZecHub في 10 مايو.
ذكاء اصطناعي بالاستدلال المحلي على حوسبة يتحكم فيها المستخدم. DeepSeek V4 Pro (صدر مرخَّصًا بـMIT في 22 أبريل، 1.6 تريليون معامل / 49 مليار نشط، سياق مليون رمز، 80.6 بالمئة على SWE-Bench Verified). وMistral Medium 3.5 (29 أبريل، 128 مليار معامل). وQwen 3.6 Max Preview (27 أبريل). وGLM-5.1 (7-8 أبريل، 744 مليار بخليط الخبراء، ومتصدّر مدخلات المفتوح المصدر على LMArena). وOpenAI Privacy Filter (22 أبريل، رخصة Apache 2.0، 1.5 مليار معامل إجمالي / 50 مليون نشط، قابل للتشغيل في المتصفح عبر transformers.js مع WebGPU). وحيث لا سجل لدى طرف ثالث، لا يوجد ما يُستدعى قضائيًا. وإطلاق OpenAI Deployment Company في 11 مايو وإتاحة Anthropic Claude Cowork عمومًا في 12 مايو هما النشر المؤسسي للذكاء الاصطناعي الوكيلي داخل مستوى إدارة الهوية والأجهزة القائم على SCIM / OpenTelemetry / Intune. والمقابل في جانب المستخدم للنشر المؤسسي للذكاء الاصطناعي هو الذكاء الاصطناعي بالاستدلال المحلي على حوسبة يتحكم فيها المستخدم.
هوية اتحادية بالإفصاح الانتقائي. بيانات الاعتماد القابلة للتحقق 2.0 من W3C (بحالة توصية في مايو 2025)؛ والإفصاح الانتقائي BBS+ في eIDAS 2.0 (الإنهاء في IETF قيد التقدم)؛ وPrivacy Pass؛ ومجموعة عمل بيانات الاعتماد القابلة للتحقق في W3C العاملة بموجب ميثاق جديد صدر في أبريل 2026 يستهدف توصيتَي Render Method وConfidence Method في سبتمبر 2026؛ ومهلة نشر محفظة الهوية الرقمية الأوروبية في ديسمبر 2026 (على جميع الدول الأعضاء الـ27 توفيرها). ومهلة CURP Biométrica المكسيكية في 30 يونيو — التي تربط نحو 127 مليون خط محمول بالوجه والبصمة وقزحية العين — هي نموذج التهديد.
خدمات مستضافة ذاتيًا. خادم Matrix المنزلي، وForgejo، وMailcow، وJitsi، وNextcloud، وMautic، وSuiteCRM، وMoodle المجتمعي، وOpen edX. والاتحاد يحدّ من نطاق انفجار أي اختراق لمورّد واحد. وفدية Canvas / Instructure ذات المحيط الواحد الشاملة 8,809 مؤسسات هي نموذج التهديد — فالاتحاد ليس لديه انكشاف بمحيط واحد لمورّد واحد.
شبكات متشابكة وأقمار صناعية عند طبقة المشغّل. Briar، وBridgefy، وMeshtastic، وReticulum، وGoTenna PRO، وStarlink. وطبقة "Internet Pro" في إيران، وانقطاع الكهرباء عن أبراج الخرطوم في السودان، وقطع الاتصال في 21 مقاطعة روسية قبيل عيد النصر — كلها نموذج التهديد. ونتيجة لجنة التحقيق في تنزانيا بـ518 قتيلًا هي المرساة الأخلاقية.
مرونة تشفيرية قبل انقضاء FIPS 140-2 في 21 سبتمبر. معايير ML-KEM (FIPS 203) وML-DSA (FIPS 204) وSLH-DSA (FIPS 205) سارية منذ أغسطس 2024. والنشر الاستباقي للأوليّات الآمنة ما بعد الكمّ هو السبيل الوحيد عبر انقضاء FIPS دون التراجع إلى حالة غير معتمدة.
الساعات الجارية
| التاريخ | الحدث | |---|---| | 13 مايو، اليوم | إصدار إصلاح Palo Alto PAN-OS رقم CVE-2026-0300 (بعد 4 أيام من مهلة FCEB) | | 14 مايو | جلسة النزاهة في Bartz v. Anthropic (1.5 مليار دولار)؛ إغلاق باب تقدّم مزوّدي خدمات الدفع لليورو الرقمي | | 18 مايو | جلسة اللجنة الفرعية في مجلس النواب الأمريكي بشأن دفعة فدية Canvas | | 19 مايو | امتثال المنصات للإزالة خلال 48 ساعة بموجب قانون TAKE IT DOWN | | 22 مايو | انتهاء تدقيق Trail of Bits لـMonero FCMP++ | | 26 مايو | إغلاق استشارة قانون السلامة على الإنترنت البريطاني | | 27 مايو | الاجتماع السنوي لـMeta (مقترح NLPC بشأن خصوصية الذكاء الاصطناعي) | | 12 يونيو | انقضاء المادة 702 | | 26 يونيو | انتهاء صلاحية شهادة UEFI لـSecure Boot لدى Microsoft | | 30 يونيو | مهلة CURP Biométrica في المكسيك | | 1 يوليو | تفعيل واجهة Apple Declared Age Range API في لويزيانا؛ الإنفاذ الكامل لـMiCA على مزوّدي خدمات الأصول المشفَّرة | | 2 أغسطس | تفعيل صلاحيات الإنفاذ الخاصة بالذكاء الاصطناعي عام الغرض في قانون الذكاء الاصطناعي الأوروبي | | 2 ديسمبر 2026 | الامتثال للمادة 5 من قانون الذكاء الاصطناعي الأوروبي (حظر CSAM / NCII) وفق Digital Omnibus | | 21 سبتمبر | اعتمادات FIPS 140-2 → تاريخية (انقضاء PQC) | | 5-12 أكتوبر | إعادة محاكمة رومان ستورم في قضية Tornado Cash | | ديسمبر 2026 | مهلة نشر محفظة الهوية الرقمية الأوروبية (27 دولة عضوًا) | | 2 ديسمبر 2027 | التزامات المخاطر العالية في الملحق III من قانون الذكاء الاصطناعي الأوروبي (مؤجَّلة من أغسطس 2026) | | 2 أغسطس 2028 | التزامات المخاطر العالية في الملحق I من قانون الذكاء الاصطناعي الأوروبي (مؤجَّلة من أغسطس 2026) |
خاتمة
صوفيا. وارسو. هلسنكي. كوبنهاغن. تالين. براغ.
ست عواصم أوروبية صارت الآن مسمّاة في تقرير لهيومن رايتس ووتش بوصفها المصدِّر التجاري الرئيسي لبرمجيات التجسس العاملة بموجب لائحة السلع مزدوجة الاستخدام الأوروبية الفاشلة لعام 2021. وأكثر من عشرين دولة وجهة — السعودية والإمارات ومصر والمكسيك والمجر وتركيا والهند وإندونيسيا والمغرب والبحرين وعشر دول أخرى أو أكثر — تتلقّى الصادرات.
بالأمس كان الثلاثاء الذي كتبنا عنه يوم السبت. ورأي محكمة FISC لم يُنشر. وCanvas دفعت. وSysco عالقة. وFoxconn أكّدت ثمانية تيرابايت. وثلاثاء الترقيع كان هادئًا لكن Dirty Frag ما زالت تجري وإصلاح Palo Alto شُحن اليوم، متأخرًا أربعة أيام.
وغدًا تبتّ القاضية Martínez-Olguín في تسوية الـ1.5 مليار دولار التي ستصير أو لا تصير قالبًا لكيفية التعويض عن بيانات تدريب الذكاء الاصطناعي. وغدًا يغلق البنك المركزي الأوروبي نافذة التقدّم لمزوّدي خدمات الدفع لليورو الرقمي.
والدول المتلقّية — إيران في اليوم 75، وروسيا عند 21 مقاطعة، وباكستان بـ13 اعتقالًا، وبوركينا فاسو بفيلا واغادوغو، وتنزانيا باللجنة المحجوب تقريرها، ومصر والإمارات والسعودية والبحرين والمغرب عند الطرف المتلقّي لخط صوفيا-وارسو-هلسنكي-كوبنهاغن-تالين-براغ — لا تملك وصولًا إلى المنظّم الأوروبي. ومستخدموها لا يملكون بديلًا عند طبقة المشغّل.
وحزمة الأوليّات التي يتحكم فيها المستخدم هي الاستجابة المعمارية.
عملاء مفتوحون. برمجيات ثابتة مفتوحة. مفاتيح عتادية. وسائل نقل مقاومة للحجب. عملة حافظة للخصوصية. ذكاء اصطناعي بالاستدلال المحلي. هوية اتحادية بالإفصاح الانتقائي. خدمات مستضافة ذاتيًا. شبكات متشابكة وأقمار صناعية. مرونة تشفيرية.
تسمية المصدِّر مساءلة. وحزمة الأوليّات هي المساءلة الأخرى.
وكلتاهما تجري.
المراجع
المراجع
- هيومن رايتس ووتش، "Looking the Other Way" (12 مايو 2026): https://www.hrw.org/report/2026/05/12/looking-the-other-way/eu-failure-to-prevent-surveillance-exports-to-rights
- فهرس CISA KEV: https://www.cisa.gov/known-exploited-vulnerabilities-catalog
- تنبيه Palo Alto Networks بشأن CVE-2026-0300: https://security.paloaltonetworks.com/CVE-2026-0300
- الاتفاق المبدئي لمجلس الاتحاد الأوروبي بشأن قانون الذكاء الاصطناعي (7 مايو): https://www.consilium.europa.eu/en/press/press-releases/2026/05/07/artificial-intelligence-council-and-parliament-agree-to-simplify-and-streamline-rules/
- مدونة Microsoft Security عن Dirty Frag (8 مايو): https://www.microsoft.com/en-us/security/blog/2026/05/08/active-attack-dirty-frag-linux-vulnerability-expands-post-compromise-risk/
- Citizen Lab، "Bad Connection" (23 أبريل): https://citizenlab.ca/research/uncovering-global-telecom-exploitation-by-covert-surveillance-actors/
- TechCrunch عن عدم تعاون Paragon (28 أبريل): https://techcrunch.com/2026/04/28/paragon-is-not-collaborating-with-italian-authorities-probing-spyware-attacks-report-says/
- Securelist عن ForumTroll / Dante: https://securelist.com/forumtroll-apt-hacking-team-dante-spyware/117851/
- CNN عن Canvas / Instructure (7 مايو): https://www.cnn.com/2026/05/07/us/canvas-hack-strands-college-students-finals-week
- TIME عن Canvas / Instructure (8 مايو): https://time.com/article/2026/05/08/canvas-cyber-attack-shinyhunters-hack-what-to-know/
- KrebsOnSecurity عن Canvas
- فدية Foxconn / Nitrogen (12 مايو)
- BleepingComputer عن Dirty Frag (7 مايو)
- دعوة البنك المركزي الأوروبي لتقدّم مزوّدي خدمات الدفع لليورو الرقمي: https://www.ecb.europa.eu/euro/digital_euro/applicants/html/index.en.html
- تسوية Bartz v. Anthropic: https://anthropiccopyrightsettlement.com/
- TIME عن رأي محكمة FISC الصادر في 17 مارس (27 أبريل): https://time.com/article/2026/04/27/fisa-fbi-spying-surveillance-fisa-court-congress-wyden/
- Iran HRM، "Infrastructure of Silence" (9 مايو)
- هيومن رايتس ووتش عن تنزانيا، "Missed Opportunity" (5 مايو)
- مراسلون بلا حدود عن أولون في بوركينا فاسو (6 مايو)
- تقرير مؤسسة الصحافة الباكستانية 2025-2026
- Internet Society Pulse عن السودان
- تقرير مراسلون بلا حدود عن PECA في باكستان
- اليوم العالمي لمفاتيح المرور لدى تحالف FIDO (7 مايو) — 5 مليارات مفتاح مرور
- ملاحظات إصدار Tor Browser 15.0.13 (7 مايو)
- بناء CalyxOS الاختباري على Android 16 (4 مايو)
- إصدار DeepSeek V4 (22 أبريل): https://huggingface.co/deepseek-ai/DeepSeek-V4-Pro
- إصدار Mistral Medium 3.5 (29 أبريل)
- إتاحة Anthropic Claude Cowork عمومًا (12 مايو)
- إطلاق OpenAI Deployment Company (11 مايو)
- تدقيق Trail of Bits لـMonero FCMP++ (11-22 مايو)
- TRM Labs عن استحواذ كوريا الشمالية على 76% من قيمة اختراقات العملات المشفَّرة في 2026
- TechRadar / HaveIBeenPwned عن التسريب الجماعي لـShinyHunters (6-8 مايو)
- تسريب ناشطي القرصنة لبيانات متعاقدي ICE من وزارة الأمن الداخلي (2 مارس): https://techcrunch.com/2026/03/02/hacktivists-claim-to-have-hacked-homeland-security-to-release-ice-contract-data/
- Jacobin عن مشروع ICE المسمّى SAFE HAVEN: https://jacobin.com/2026/04/ice-contract-ai-surveillance-immigrants
- Lever News عن موقع Edge Ops الممسوح: https://www.levernews.com/the-ice-surveillance-firm-with-missing-executives-and-phantom-clients/
- BleepingComputer / TheRecord / Krebs عن "Mini Shai-Hulud" الخاصة بـTeamPCP على npm (11 مايو)