الرقم هو واحد وثلاثون بالمئة
بالأمس، 19 مايو 2026، نشرت Verizon تقرير التحقيقات في خروقات البيانات لعام 2026. وDBIR هو أطول مجموعة بيانات مرجعية سنوية عمرًا وأكثرها استشهادًا في صناعة الأمن السيبراني. وقد نُشر كل عام منذ 2008. وهو يحلّل الخروقات المؤكدة والحوادث الأمنية المبلَّغة إلى فرق التحقيق لدى Verizon وإلى وكالات إنفاذ القانون الشريكة حول العالم. وتعتمد نسخة 2026 على أكثر من 22,000 خرق مؤكد وأكثر من 31,000 حادث أمني إجمالًا من نافذة إبلاغ تمتد من 1 نوفمبر 2024 إلى 31 أكتوبر 2025، عبر 145 دولة.
والنتيجة الأبرز تحوّل بنيوي. فلأول مرة في تسعة عشر عامًا من نشر DBIR، تجاوز استغلال الثغرات بيانات الاعتماد المسروقة بوصفه نقطة الدخول الأولى للخروقات. وواحد وثلاثون بالمئة من جميع الخروقات في نافذة إبلاغ 2025 بدأت باستغلال ثغرة. وبيانات الاعتماد المسروقة — المتصدّرة السابقة تسعة عشر عامًا متتاليًا — تهبط إلى المرتبة الثانية.
ولم يعد السؤال الإطاري للصناعة «ماذا كان يعرف المهاجم عن كلمة مرورك؟». بل صار السؤال الإطاري «ماذا كان يعرف المهاجم عن ترقيعاتك؟».
ثلاثة وأربعون يومًا
أزمة الترقيع هي الحقيقة المعمارية وراء التحوّل.
وفق DBIR:
- لم يُعالَج بالكامل بحلول 2025 سوى ستة وعشرين بالمئة من الثغرات المدرجة في فهرس الثغرات المعروفة المستغَلة (KEV) لدى CISA
- وفي 2024 كان الرقم المقابل ثمانية وثلاثين بالمئة
- وثمانية وخمسون بالمئة من الفهرس عولج جزئيًا؛ وستة عشر بالمئة لم يُعالَج
- وارتفع الوسيط الزمني لترقيع ثغرة حرجة من اثنين وثلاثين يومًا في 2024 إلى ثلاثة وأربعين يومًا في 2025 — بزيادة أربعة وثلاثين بالمئة
وفهرس CISA KEV هو القائمة المرجعية للحكومة الاتحادية بالثغرات المعروف أنها تُستغل استغلالًا نشطًا في البرية. وتضيف CISA إليه حين يؤكد دليل جنائي وجود استغلال في البرية. وهو، بحكم التعريف، مجموعة الثغرات ذات الأولوية القصوى. وإدراج الفهرس يفرض مهلة معالجة بموجب التوجيه التشغيلي المُلزِم 22-01 على وكالات الفرع التنفيذي المدني الاتحادي. وقد هبط معدّل المعالجة اثنتي عشرة نقطة في عام — وطال الوسيط الزمني للترقيع أحد عشر يومًا.
والسبب بنيوي. فجهات التهديد تستفيد من الذكاء الاصطناعي لتسريع الزمن بين الإفصاح العلني عن الثغرة والتسليح التشغيلي. ووفق DBIR، انضغطت نافذة تحويل الثغرة إلى سلاح من شهور إلى ساعات. فالذكاء الاصطناعي يساعد في أتمتة تطوير أدوات الاستغلال، وفي التشويش على براهين المفهوم العلنية ضد البرمجيات المنشورة، وفي توسيع الاستطلاع عبر الإنترنت. أما المدافعون فما زالوا يعملون على وتيرة الترقيع القديمة — شهرية أو ربع سنوية، مع اختبار ونشر مرحلي. ولم يعد التفاوت قابلًا للإدارة على الوتيرة القديمة.
وصياغة DBIR: «يستفيد مهاجمون من الذكاء الاصطناعي لتسريع زمن استغلال الثغرات المعروفة، مقلّصين نافذة الدفاع من شهور إلى ساعات معدودة».
ستون بالمئة
النتيجة البنيوية الثانية: قفزت خروقات سلسلة التوريد لدى أطراف ثالثة ستين بالمئة على أساس سنوي. وصارت تمثّل ثمانية وأربعين بالمئة من جميع الخروقات.
سلسلة التوريد هي المحيط الجديد.
والنمط: أنفقت المؤسسات خمسة عشر عامًا في تحصين محيطاتها الخاصة — كشف النقاط الطرفية، وتجزئة الشبكة، والهوية بلا ثقة، والمصادقة متعددة العوامل. وانتقل المهاجم إلى المنبع. فمورّد البرمجيات الطرف الثالث، ومزوّد SaaS، وخط CI/CD، والمكتبة مفتوحة المصدر، والمصنّع المتعاقد — كل هؤلاء صاروا الآن سطح الهجوم. وتحصين المحيط الخاص بالضحية لا ينفع أمام اختراق اعتمادية في المنبع صرّحت لها الضحية بالوصول إلى أنظمتها الداخلية.
وأسبوع 12-19 مايو يبرهن على النمط.
خمس حالات برهانية
الأولى: ثلاثاء الترقيع لدى Microsoft في 12 مايو. شحنت Microsoft 120 إصلاح ثغرة — عبر Windows وOffice وAzure وSharePoint وHyper-V وEdge والمنتجات المرتبطة. وصُنّفت سبع عشرة منها حرجة. وأربع عشرة من الحرجة كانت تنفيذ شيفرة عن بُعد. ولم يُفصح عن أي من الـ120 بوصفها ثغرة يوم صفر معروفة علنًا وقت الإصدار. ووصفه مراقبو الصناعة بأنه «ثلاثاء ترقيع هادئ».
الثانية: CVE-2026-42897 — Exchange OWA، 14 مايو. بعد يومين من ثلاثاء الترقيع، أفصحت Microsoft عن ثغرة حرجة في Outlook Web Access لـExchange Server — هي CVE-2026-42897 — بدرجة CVSS قدرها 8.1، مصنَّفة خلل انتحال جذره برمجة نصية عابرة للمواقع. وتصيب الثغرة Exchange Server 2016 و2019 وSubscription Edition في النشر المحلي. (أما Exchange Online فغير متأثر.) ومتجه الهجوم: رسالة مصوغة خصيصًا تُفتح في OWA، مع تحقق شروط تفاعل معينة، فتُنفّذ JavaScript اعتباطيًا في سياق المتصفح. وأكّدت Microsoft استغلالًا نشطًا في البرية منذ اليوم الأول. وفي اليوم التالي، 15 مايو، أضافت CISA الثغرة CVE-2026-42897 إلى فهرس KEV لديها. وحُدّدت مهلة المعالجة الاتحادية بموجب التوجيه التشغيلي المُلزِم 22-01 في 29 مايو.
وحتى اليوم، 20 مايو، لا يتوفر ترقيع دائم. وقد أصدرت Microsoft تخفيفًا تلقائيًا لا ينطبق إلا على العملاء الذين يفعّلون خدمة Exchange EM. أما العملاء بلا خدمة EM فعليهم تطبيق خطوات تخفيف يدوية. وعلى عمليات تقنية المعلومات الاتحادية أن تمتثل لمهلة FCEB في 29 مايو بالتخفيف لا بالترقيع. والنمط هو نفسه في حالة Palo Alto PAN-OS رقم CVE-2026-0300 من 9-13 مايو: مهلة المنظّم سابقة لترقيع المورّد. وتنطبق هنا صياغة DBIR عن «الذكاء الاصطناعي وهو يقلّص نافذة الاستغلال من شهور إلى ساعات». فدورة «إفصاح واستغلال نشط في اليوم نفسه» هي الواقع التشغيلي الجديد.
الثالثة: node-ipc، 14-15 مايو. في 14 مايو، نُشرت ثلاث نسخ خبيثة من حزمة node-ipc على npm — [email protected] و[email protected] و[email protected] — إلى سجل npm. وnode-ipc مكتبة تأسيسية للاتصال بين العمليات في Node.js بـعشرة ملايين تنزيل أسبوعي — تُستعمل عبر شريحة كبيرة من تطبيقات Node.js حول العالم. والمُصين الأصلي هو براندون نوزاكي ميلر (المعروف على الإنترنت باسم RIAEvangelist).
وآلية الهجوم هي الجزء المهم. فبريد استرداد حساب npm الخاص بميلر كان مستضافًا على النطاق atlantis-software.net. وقد انتهت صلاحية ذلك النطاق في 10 يناير 2025. وبقي غير مسجَّل نحو ستة عشر شهرًا. وفي 7 مايو 2026 — أي قبل أسبوع بالضبط من رفع النسخ الخبيثة — أعاد مهاجم تسجيل النطاق المنتهي. وما إن صار النطاق تحت سيطرة المهاجم حتى أطلق إعادة تعيين كلمة مرور npm المعيارية لحساب ميلر. فوصلت رسالة إعادة التعيين إلى صندوق البريد الذي صار يسيطر عليه. والتقط المهاجم رابط إعادة التعيين، وعيّن كلمة مرور جديدة، ونال حق النشر لحزمة تُنزَّل عشرة ملايين مرة أسبوعيًا.
وسرّبت النسخ الخبيثة الثلاث تسعين فئة من بيانات اعتماد المطورين، منها بيانات اعتماد سحابية لـAmazon Web Services وGoogle Cloud وMicrosoft Azure؛ ومفاتيح SSH؛ ورموز Kubernetes؛ وتهيئات GitHub CLI؛ وإعدادات Claude AI؛ وإعدادات Kiro IDE؛ وحالة Terraform؛ وكلمات مرور قواعد البيانات؛ ومتغيرات البيئة؛ وسجل الأوامر الطرفية. وكانت البرمجية الخبيثة مبهَّمة بشدة. وجرى التسريب عبر استعلامات DNS TXT إلى sh.azurestaticprovider.net — وهو نطاق مصمَّم ليبدو بنية تحتية لـAzure.
والحقيقة المعمارية: كل مُصين مفتوح المصدر لديه نطاق منتهٍ أو مشارف على الانتهاء في سلسلة استرداد حسابه هو سطح هجوم محتمل على سلسلة التوريد. فسجل npm لا يشترط مصادقة متعددة العوامل إلزامية ولا استردادًا بمفتاح عتادي. ونتيجة Verizon DBIR بشأن «سلسلة التوريد +60%» هي تشغيليًا ما يبرهن عليه اختطاف node-ipc: المحيط الجديد هو الطرف الثالث، والطرف الثالث هو نطاق بريد الاسترداد لشخص ربما لم تسمع به قط.
الرابعة: Grafana / Coinbase Cartel، 17-18 مايو. في 15 مايو، أدرجت جماعة Coinbase Cartel الإجرامية — وهي تكتّل مرتبط بـShinyHunters وScattered Spider وLapsus$ — شركة Grafana Labs على موقع تسريباتها في الويب المظلم. وفي 17-18 مايو، أكّدت Grafana الخرق. وكان متجه الهجوم نمطًا معروف الخطورة في GitHub Actions: pull_request_target. فقد فرّع مهاجم مستودعًا عامًا لـGrafana، وحقن أمر curl خبيثًا في الشيفرة المفرَّعة، فشغّل سير العمل الهشّ pull_request_target الشيفرة المحقونة في بيئة CI الموثوقة لدى Grafana، فأفرغ متغيرات البيئة واستخرج رمز GitHub ذا امتيازات. ومكّن الرمز من تنزيل شيفرة المصدر.
وأكّدت Grafana أن شيفرة المصدر نُزّلت. ولم يُطَّلع على أي بيانات عملاء أو بيانات شخصية. ورفضت Grafana دفع الفدية. ويُتوقع تسريب شيفرة المصدر. والدرس المعماري: حتى الشركات القريبة من المصادر المفتوحة التي تنشر شيفرتها علنًا لديها مخاطر سلسلة توريد في CI عبر أسياب عمل سيئة التهيئة.
الخامسة: NYC Health + Hospitals، 18 مايو. أفصحت NYC Health + Hospitals — أكبر منظومة رعاية صحية عامة في الولايات المتحدة — عن أن جهة غير مصرّح لها وصلت إلى أنظمة مورّد طرف ثالث بين 25 نوفمبر 2025 و11 فبراير 2026، فنسخت سجلات 1.8 مليون مريض وموظف. والبيانات المكشوفة: بصمات الأصابع، وبصمات الأكفّ، والسجلات الطبية، ومعلومات الفوترة، والموقع الجغرافي الدقيق، وأرقام الضمان الاجتماعي، وأرقام جوازات السفر، ورخص القيادة.
والمشكلة البيومترية دائمة. فخلافًا لأرقام الضمان الاجتماعي أو بطاقات الائتمان أو كلمات المرور، لا يمكن إعادة إصدار بصمات الأصابع والأكفّ. والبيانات البيومترية صارت الآن في حوزة الخصم لـ1.8 مليون شخص بقية حياتهم.
والنمط: وصول عبر مورّد طرف ثالث، ومكوث عشرة أسابيع، وسبعة أشهر من الوصول الأول إلى الإفصاح العلني. ونتيجة DBIR بشأن «سلسلة التوريد +60%، والطرف الثالث 48% من الخروقات» هي بالضبط هذه الفئة من الحوادث على نطاق واسع.
وحالات البرهان الخمس — ثغرة Exchange، وnode-ipc، وGrafana، وNYC H+H، إضافةً إلى Foxconn المرحّلة — تنطبق انطباقًا نظيفًا على نتائج DBIR الثلاث. فاستغلال الثغرات هو المدخل الأول. وسلسلة التوريد هي المحيط الجديد. وأزمة الترقيع هي ما يزيد كليهما سوءًا.
يوم Q في 2029
يعالج DBIR أزمة الترقيع الراهنة. أما أزمة الترقيع الاستشرافية فهي يوم Q — أي اللحظة التي يستطيع فيها حاسوب كمّي كسر التعمية الكلاسيكية بالمفتاح العام.
في 25 مارس 2026، نشرت Google مهلة للهجرة إلى التشفير ما بعد الكمّي: 2029. والأسباب المذكورة:
- التقدم المتواصل في تطوير العتاد الكمّي (عدد الكيوبتات في شريحة Willow، وأزمنة الاتساق، وتحسينات تصحيح الأخطاء)
- تقدّم أبحاث تصحيح الأخطاء الكمّي
- تقديرات موارد التحليل الكمّي إلى عوامل — أي هجمات على غرار خوارزمية شور ضد RSA والتعمية على المنحنيات الإهليلجية — وهي «تنفد أسرع من المتوقع» قياسًا إلى التوقعات السابقة
وتبعتها Cloudflare في أبريل 2026 مطابِقةً هدف Google لعام 2029. وخارطة طريق Cloudflare المرحلية:
- منتصف 2026: مصادقة ما بعد كمّية باستعمال ML-DSA لاتصالات Cloudflare بالأصل
- منتصف 2027: مصادقة ما بعد كمّية لاتصالات الزائر بـCloudflare عبر شهادات شجرة ميركل
- أوائل 2028: ما بعد الكمّ في حزمة Cloudflare One SASE
- 2029: شبكة آمنة ما بعد كمّيًا بالكامل
ووصفت تغطية CNN في 17 مايو «أزمة أمن سيبراني» بجدول زمني يضيق من توقعات ثلاثينيات القرن إلى تقديرات 2029. واستجابت مؤسسة Ethereum في اليوم نفسه لإعلان Google (25 مارس) بإطلاق مركز موارد Ethereum ما بعد الكمّي، بهدف تأمين مليارات من قيمة الشبكة بحلول 2029 عبر التشفير ما بعد الكمّي على مستوى البروتوكول.
ومعايير NIST للتشفير ما بعد الكمّي سارية منذ أغسطس 2024:
- ML-KEM (FIPS 203) — آلية تغليف المفاتيح
- ML-DSA (FIPS 204) — خوارزمية التوقيع الرقمي
- SLH-DSA (FIPS 205) — خوارزمية التوقيع عديمة الحالة القائمة على الدوال الهاشية
وانقضاء FIPS 140-2 في 21 سبتمبر 2026 — أي 124 يومًا من اليوم. ومتوسط دورة اعتماد FIPS 140-3 نحو 542 يومًا عند خط أساس أوائل 2024. والنشر الاستباقي للأوليّات الآمنة ما بعد الكمّ هو السبيل الوحيد عبر انقضاء FIPS.
والسقّاطة المتفرقة ما بعد الكمّية (SPQR) لدى Signal، مقترنةً بالسقّاطة المزدوجة القائمة وباتفاق المفاتيح PQXDH، تشكّل "Triple Ratchet" أي السقّاطة الثلاثية — وهي تحصين Signal ما بعد الكمّي ضد هجمات «احصد الآن، فُكّ التشفير لاحقًا» (harvest now, decrypt later). ونموذج التهديد: خصم يلتقط حركة معمّاة اليوم ويفكّها بعد يوم Q. والمقابل المعماري هو بدء الهجرة قبل الكمّ من الآن.
ونتيجة Verizon DBIR عن أزمة الترقيع الراهنة. وجدول يوم Q عن الفئة التالية من الثغرات التي يستعد لها خط الترقيع استعدادًا أقل. والضغطان يتقاربان على الاستنتاج المعماري نفسه: مرونة تشفيرية قبل الحاجة.
اليوم الثاني من إنفاذ قانون TAKE IT DOWN
بالأمس، الثلاثاء 19 مايو 2026، بدأت لجنة التجارة الاتحادية إنفاذ المادة 3 من قانون TAKE IT DOWN. ويفرض إطار الإزالة الإلزامي الاتحادي نافذة إزالة مدتها 48 ساعة على المنصات المشمولة بعد إشعار صحيح من الضحية. والغرامة المدنية لكل مخالفة 53,088 دولارًا — وهي الحد الأقصى لدى اللجنة بعد التعديل التضخمي. وتلقّت خمس عشرة منصة رسائل تذكير بالامتثال من رئيس اللجنة أندرو فيرغسون في 11 مايو: Amazon وAlphabet وApple وAutomattic وBumble وDiscord وMatch Group وMeta وMicrosoft وPinterest وReddit وSmugMug وSnapchat وTikTok وX.
واليوم، 20 مايو، أطلقت اللجنة موقع takeitdown.ftc.gov — وهو بوابة إبلاغ استهلاكي عامة يستطيع الأفراد عبرها الإبلاغ عن المنصات المشمولة التي تُخفق في إزالة محتوى محظور أو في توفير آلية لطلب الإزالة. وصار للإنفاذ الاتحادي للإزالة لوحة استقبال موحّدة.
والنقد الحقوقي ما زال قائمًا. فمؤسسة الحدود الإلكترونية، ومركز الديمقراطية والتقنية، والاتحاد الأمريكي للحريات المدنية، وR Street Institute، وFree Speech Center يواصلون القول إن مُشغّل الإزالة في المادة 3 أوسع من التعريف الجنائي للصور الحميمة غير الرضائية في المادة 2؛ وإن مهلة 48 ساعة تفرض الامتثال على حساب التحقق؛ وإنه لا حماية من الطلبات الكيدية أو سيئة النية؛ وإن السخرية والصحافة والخطاب السياسي المشروعة قد تُزال خطأً؛ وإن المنصات المعمّاة طرفًا إلى طرف (Signal وMatrix وBriar وThreema وTuta وProton) لا تستطيع الامتثال بنيويًا لأنها لا تستطيع مسح المحتوى.
ويبقى تصريح الرئيس ترامب عند التوقيع في 19 مايو 2025 — «سأستعمل ذلك القانون لنفسي أيضًا» — هو المخاطرة التشغيلية. فرئيس اللجنة معيَّن من ترامب. والسلطة التقديرية في التفسير سلطة تنفيذية أحادية.
وجاءت أول إدانة بموجب الشق الجنائي من قانون TAKE IT DOWN (المادة 2) في أبريل 2026، في قضية استهدفت تزييفًا عميقًا مولَّدًا بالذكاء الاصطناعي. أما المادة 3 — أي التزام الإزالة على المنصات — فهي ما دخل الإنفاذ بالأمس.
ثلاثة وعشرون يومًا
اليوم، 20 مايو 2026، صار انقضاء المادة 702 من قانون FISA على بُعد ثلاثة وعشرين يومًا. في 12 يونيو.
ورأي محكمة FISC الصادر في 17 مارس 2026 بشأن ممارسات مكتب التحقيقات الاتحادي في الاستعلام بموجب المادة 702 ما زال مصنّفًا سريًا. ونافذة رفع السرية المعجّلة البالغة 15 يومًا التي حصل عليها السيناتور وايدن — والتي تفاوض عليها في 30 أبريل شرطًا لتمديد المادة 702 خمسة وأربعين يومًا — أُغلقت قرابة 15 مايو دون نشر. ولم ترفع وزارة العدل السرية. ولم يرفعها مدير الاستخبارات الوطنية. وصمد اعتراض السيناتور كوتون على التمرير بالموافقة الجماعية مع بند رفع السرية.
ويستمر نقاش إصلاح جانب الاستعلام دون رؤية المحكمة البنيوية. ووصف تقرير The American Prospect في 11 مايو «الذكاء الاصطناعي وهو يشحن دولة المراقبة بالطاقة» — أي سلاسل تحليلية آلية في اتجاه المصبّ تُشغَّل على مجموعة بيانات المادة 702. والكونغرس يعيد ترخيص المراقبة دون رؤية محكمة FISC لممارسات الاستعلام في مكتب التحقيقات الاتحادي.
وانقضاء 12 يونيو هو الحدث القسري التالي.
ما كان يجري
أزمة الترقيع الاتحادية، وإنفاذ الإزالة الإلزامية الاتحادي، ونشر وكلاء الذكاء الاصطناعي على النطاق الاتحادي، لا توقف طبقة الدول المتلقّية عالميًا.
إيران — اليوم الثاني والثمانون. يدخل انقطاع الإنترنت في إيران يومه الثاني والثمانين اليوم. أي نحو 1,968 ساعة إجمالًا. وهو أطول انقطاع إنترنت مسجَّل. والكلفة الاقتصادية: نحو 250 مليون دولار يوميًا وفق تحليل CBC News. والخسارة التراكمية منذ 8 يناير 2026: أكثر من 5.7 مليار دولار تقريبًا. وهبطت المبيعات الإلكترونية ثمانين بالمئة. وخسر المؤشر العام لبورصة طهران 450,000 نقطة خلال نافذة أربعة أيام. وطبقة شرائح SIM البيضاء «Internet Pro» المخصصة للحرس الثوري وشركة الاتصالات المتنقلة ما زالت في الإنتاج التشغيلي بأوقات انتظار تتراوح بين ثلاث وأربع ساعات في مكاتب تحويل الشرائح في طهران.
روسيا — حجب Telegram مستمر. حجبت روسيا Telegram في 17 مارس 2026 — أي قبل أسبوعين من النشر المتوقع في أبريل. وخمس وتسعون بالمئة من اتصالات Telegram تفشل دون VPN. وتحديث Telegram في أبريل الذي يموّه حركة البيانات لتبدو حركة متصفح عادية أعاد الوصول خلال ساعات. ويواصل الكرملين الترويج لـMAX — تطبيق المراسلة «السيادي» الخاضع لسيطرة الدولة، ولديه 107 ملايين مستخدم مسجَّل لكن استخدامه الفعلي محدود بسبب ميزات المراقبة. وآثار الإحلال: شهدت تطبيقات BiP التركي وKakaoTalk الكوري الجنوبي وWeChat الصيني معًا نموًا في المستخدمين بنسبة +60% في روسيا في مارس 2026.
وقانون كشف VPN عبر مزودي الخدمة الصادر في 15 أبريل ما زال ساريًا لدى Yandex وVK وSberbank وGosuslugi وOzon وWildberries وAviasales وسكك الحديد الروسية. ورسوم VPN الإضافية على المحمول المقررة في 1 مايو أُجّلت؛ فقد طلبت شركات الاتصالات وقتًا لتهيئة أنظمة الفوترة. ووفق دراسة Meduza في 10 أبريل، صار 22 من أشهر 30 تطبيق أندرويد في روسيا يراقب ما إذا كانت VPN مفعّلة على طبقة التطبيق. وهدف روسكومنادزور المعلن لعام 2030 يبقى فاعلية حجب VPN بنسبة 92 بالمئة.
الصين — «الفصل الكبير» مستمر. الفصل المادي في أبريل 2026 لآلاف خوادم خدمات البروكسي ما زال يقيّد خيارات التحايل أمام مستخدمي الإنترنت الصينيين. ولا يصمد بموثوقية إلا التمويه القائم على TLS.
النيجر — اليوم الثاني عشر من حظر الإعلام الدولي. قبل اثني عشر يومًا، في 8 مايو، أمر المرصد الوطني للاتصال الخاضع لسيطرة الجيش في النيجر بتعليق تسع مؤسسات إعلامية دولية: France 24 وRadio France International وAgence France Presse وTV5 Monde وJeune Afrique وMediapart وLSI Africa وTF1 Info وFrance Afrique Média. والحظر ما زال ساريًا. والنيجر ثاني أسوأ سجّان للصحفيين في أفريقيا جنوب الصحراء وفق إحصاء لجنة حماية الصحفيين في 1 ديسمبر 2025.
بوركينا فاسو — اليوم الخامس عشر من حظر TV5 Monde. وثّق تقرير مراسلون بلا حدود في 6 مايو احتجاز الصحفي البوركيني أتيانا سيرج أولون في فيلا بواغادوغو، حيث ضُرب بأغصان الشجر على مدى أسابيع.
باكستان — موجة PECA مستمرة. وثّق تقرير Freedom Network في 29 أبريل استمرار انكماش حرية الصحافة. وأكّدت محكمة إسلام آباد الابتدائية الإفراج بكفالة عن الصحفيين رضوان غلزاي وعقيل حسين باغري بموجب PECA. وتتبّعت مؤسسة الصحافة الباكستانية 233 حادثة من يناير 2025 حتى أبريل 2026.
تنزانيا — تقرير لجنة التحقيق محجوب. تقرير 23 أبريل: 518 قتيلًا (502 مدني، و16 من قوات الأمن، و21 طفلًا) خلال عنف ما بعد انتخابات 29 أكتوبر 2025. ولم تنشر الحكومة التقرير الكامل علنًا. وX ما زال معلّقًا في تنزانيا.
المكسيك — واحد وأربعون يومًا حتى CURP Biométrica. مهلة 30 يونيو 2026. ويجب على نحو 127 مليون خط هاتف محمول أن تُسجَّل مقابل CURP البيومتري (الوجه، والبصمة، وقزحية العين) بحلول ذلك التاريخ أو تواجه التعليق.
بافيل دوروف. بيان النيابة العامة في باريس في 17 مايو 2026: التحقيق الفرنسي ضد مؤسس Telegram لم يُغلق. اثنتا عشرة تهمة. والرقابة القضائية ما زالت سارية. وتحقيق جهاز الأمن الفيدرالي الروسي الجنائي في فبراير 2026 بتهمة «المساعدة على الإرهاب» ما زال مفتوحًا. ملاحقة في بلدين.
سطح الوكلاء
أُتيح Microsoft Agent 365 عمومًا في 1 مايو 2026 — بـ15 دولارًا لكل مستخدم شهريًا. و«مستوى التحكم الموحّد للوكلاء» يتيح لفرق تقنية المعلومات والأمن والأعمال مراقبة وكلاء الذكاء الاصطناعي وحوكمتهم وتأمينهم عبر منصات Microsoft للذكاء الاصطناعي وشركاء المنظومة (مع مزامنة سجل في معاينة عامة إلى AWS Bedrock وGoogle Cloud).
وفي 12 مايو، أعلنت مدونة Microsoft Security عن منظومة المسح الوكيلي متعددة النماذج (MDASH) — التي تنسّق أكثر من 100 وكيل ذكاء اصطناعي متخصص — وأحرزت 88.45 بالمئة على معيار CyberGym الذي يغطي أكثر من 1,500 ثغرة واقعية. وقد وجدت الأبحاث بقيادة MDASH أصلًا 16 ثغرة جديدة عبر حزمة الشبكات والمصادقة في Windows. وصار Microsoft Defender يراقب وكلاء الذكاء الاصطناعي في الزمن الحقيقي، باعتراض قائم على webhook قبل تنفيذ الفعل، وتخطيط سياق الأصول لكل وكيل (الأجهزة، وخوادم MCP، والهويات، والموارد السحابية)، وحماية زمن التشغيل.
وبالأمس، أطلقت Google تطبيق Gemini Spark — وهو وكيل ذكاء اصطناعي شخصي سحابي يعمل على مدار الساعة بوصول دائم إلى Gmail وDocs وSheets وSlides وCanva وOpenTable وInstacart. وشاشة التهيئة المسرَّبة نصّت على أن Spark "may do things like share your info or make purchases without asking." أي أنه قد يفعل أشياء مثل مشاركة معلوماتك أو إجراء عمليات شراء دون أن يسأل. ويتاح لمشتركي Google AI Ultra (بـ100 دولار شهريًا) الأسبوع القادم.
ويواصل سطح نشر الوكلاء التوسّع عبر المؤسسات والشركات الصغيرة والمتوسطة والمستهلكين. ووفق DBIR، ارتفع استخدام الموظفين لأدوات الذكاء الاصطناعي من خمسة عشر بالمئة إلى خمسة وأربعين بالمئة في عام واحد — والخمسة وأربعون بالمئة تمثّل تدفق بيانات جديدًا ضخمًا من المؤسسات إلى مزوّدي نماذج اللغة.
يومان حتى إغلاق التدقيق
اليوم هو اليوم العاشر من تدقيق Trail of Bits لـMonero FCMP++. والتدقيق يُغلق في 22 مايو — أي بعد ثمانٍ وأربعين ساعة من الآن.
ويستبدل FCMP++ بالتواقيع الحلقية إثباتات عضوية على كامل السلسلة. وتتوسع مجموعة إخفاء الهوية من ستة عشر طُعمًا لكل معاملة إلى مجموعة UTXO بأكملها — أي أكثر من 150 مليون مخرج معاملة. وتدقيق نظيف يفتح الطريق أمام ترقية التوافق ويزيل آخر اعتراض تقني مهم على ادّعاءات Monero بشأن الخصوصية على مستوى البروتوكول.
وأهمية التدقيق تنطبق على نتيجة Verizon DBIR: خط ترقيع المورّد المركزي عاجز عن مجاراة التهديدات المعجَّلة بالذكاء الاصطناعي. والترقية التعميّة على مستوى البروتوكول في Monero هي النظير القائم على حفظ المستخدم — فخلاصة تدقيق واحدة إما تشحن ترقية الخصوصية على مستوى البروتوكول أو تؤخّرها. والمعمارية أحادية الخط على مستوى البروتوكول لكنها بحفظ المستخدم على مستوى المحفظة. ونتيجة DBIR بشأن سلسلة التوريد لدى أطراف ثالثة لا تنطبق على Monero كما تنطبق على البنية التقنية للشركات — إذ لا توجد طبقة اعتمادية على SaaS من طرف ثالث.
وBitcoin BIP324 v2 (تعمية الند للند، مفعّلة افتراضيًا منذ Core 27.0) وBIP352 للمدفوعات الصامتة (في Core 28.0 فما فوق، مع BIP376 وBIP392 المضافين في 2026) يعملان بمنطق موازٍ. وZcash Crosslink المرحلة 4 (إثبات العمل + نهائية BFT مدمجان) يعمل بمنطق موازٍ. والعملات الثلاث الحافظة للخصوصية كلها أوليّات بحفظ المستخدم لا تعتمد على خط الترقيع لدى طرف ثالث.
حزمة أوليّات جانب المستخدم
المقابل المعماري لنتائج Verizon DBIR الثلاث — استغلال الثغرات عند واحد وثلاثين بالمئة بوصفه المدخل الأول للخروقات، وخروقات سلسلة التوريد مرتفعة ستين بالمئة على أساس سنوي (وصارت 48% من الإجمالي)، والوسيط الزمني للترقيع ثلاثة وأربعون يومًا — إضافةً إلى جدول يوم Q في 2029، وإلى سطح نشر الوكلاء، وإلى إنفاذ الإزالة الإلزامية الاتحادي، وإلى إجراءات الدول المتلقّية، هو حزمة أوليّات جانب المستخدم. وهي لا تعتمد على خط ترقيع المورّد المركزي.
عملاء مفتوحون بمفاتيح يحتفظ بها المستخدم. Signal. Tuta. Proton. Threema. Briar 1.5.17 (إصدار 12 مارس 2026 يعمل فوق البلوتوث وWi-Fi وTor). Cwtch. Session. خادم Matrix المنزلي. والخاصية المعمارية: مشغّل المنصة لا يملك وصولًا إلى النص الصريح. والتعمية طرفًا إلى طرف تزيل سطح تسريب البيانات في جانب الخادم من مسار هجوم سلسلة التوريد. والمستخدم يحتفظ بالمفتاح.
برمجيات ثابتة مفتوحة على شرائح قابلة لفحص المستخدم. GrapheneOS (Pixel 6 فما فوق مع Android 16 في معاينة 2026030501، بما فيها نشرات أمان أندرويد من أبريل إلى أغسطس 2026). وبناء CalyxOS الاختباري 7.2.1.0 على Android 16 الصادر في 4 مايو 2026. و/e/OS. وLineageOS. وOpenWRT. وقد وثّق تقرير Citizen Lab المعنون "Bad Connection" في 23 أبريل حملتَي مراقبة على جانب المشغّل غير مرئيتين لأنظمة التشغيل ذات البرمجيات الثابتة المغلقة: STA1 (تخفيض Diameter إلى SS7 عبر تسع دول ذات مشغّلين أشباح) وSTA2 (SIMjacker بصفر نقرة عبر تطبيق شريحة المتصفح القديم S@T). والبرمجيات الثابتة المفتوحة تكشف سلوك الذاكرة المؤقتة وقاعدة بيانات الإشعارات لفحص المستخدم.
مصادقة FIDO2 العتادية. في 7 مايو 2026 — اليوم العالمي لمفاتيح المرور لدى تحالف FIDO — كان قد نُشر خمسة مليارات مفتاح مرور عالميًا. YubiKey. Nitrokey. SoloKey. وقد شحنت Yubico أكثر من 30 مليون مفتاح عتادي مدى الحياة. وكشف خرق NYC Health + Hospitals بصمات أصابع وأكفّ 1.8 مليون شخص — وهي معرّفات بيومترية لا يمكن إعادة إصدارها. وبيانات الاعتماد المرتبطة بالعتاد تحلّ محل البيومترية بوصفها العامل الثاني. فالعامل الثاني يعيش في جيب المستخدم، لا في قاعدة بيانات مورّد طرف ثالث.
وسائل نقل مقاومة للحجب. Tor Browser 15.0.13 و16.0a6 (إصدارا الطوارئ في 7 مايو اللذان أصلحا ثغرات حرجة في نواة Linux وTor Browser وعميل Tor). V2Ray VLESS + Reality. Shadowsocks-2022. Trojan. WireGuard مع obfsproxy. الشبكة التراكبية النِدّية لـURnetwork. وإصدار خادم MCP من URnetwork في 19 فبراير 2026 يتيح للعملاء الوكلاء إنشاء جلسات VPN فوق الشبكة التراكبية النِدّية، مجرّدًا النقل عن طبقة المشغّل. أما طبقة Internet Pro في إيران، وقانون كشف VPN عبر مزودي الخدمة في روسيا الصادر في 15 أبريل، والرسوم الإضافية على المحمول في 1 مايو (المؤجّلة)، و«الفصل الكبير» في الصين في أبريل، ومقترح Going Dark / ProtectEU الأوروبي — فلا يسمّي أي منها الشبكة التراكبية لأنها لا تظهر بوصفها خدمة عامة أو مشغّلًا مسجَّلًا. فالشبكة التراكبية التي يتحكم فيها المستخدم غير مرئية للتشريع.
عملات حافظة للخصوصية على أوليّات حفظ المستخدم. Bitcoin BIP324 v2 (مفعّل افتراضيًا منذ Core 27.0؛ وأغلبية حركة الند للند في Bitcoin عالميًا صارت معمّاة). ومدفوعات Bitcoin الصامتة BIP352 (Core 28.0 فما فوق، مع BIP376 وBIP392 المضافين في 2026). وMonero FCMP++ في دمج نشط — تدقيق Trail of Bits يُغلق بعد 48 ساعة؛ ومجموعة إخفاء هوية من 150 مليون مخرج عند النجاح. وZcash Crosslink المرحلة 4 (دعم تبرع فيتاليك بوتيرين الثاني إلى Shielded Labs في 6 فبراير الترقية).
ذكاء اصطناعي بالاستدلال المحلي على حوسبة يتحكم فيها المستخدم. DeepSeek V4 Pro (22 أبريل، مرخَّص بـMIT، 1.6 تريليون / 49 مليار معامل نشط، سياق مليون رمز، 80.6 بالمئة على SWE-Bench Verified). DeepSeek V4 Flash (284 مليار / 13 مليار نشط). Mistral Medium 3.5 (29 أبريل، 128 مليار، 77.6 بالمئة على SWE-Bench). Qwen 3.6 Max Preview (27 أبريل، 201 لغة). GLM-5.1 (744 مليار، خليط خبراء، متصدّر المفتوح المصدر على LMArena). OpenAI Privacy Filter (22 أبريل، رخصة Apache 2.0، 1.5 مليار / 50 مليون نشط، قابل للتشغيل في المتصفح عبر transformers.js + WebGPU). وحيث لا سجل لدى طرف ثالث، لا يوجد ما يُستدعى قضائيًا ولا ما يعيد مزوّد الذكاء الاصطناعي السحابي توظيفه. ووفق DBIR، صار 45 بالمئة من الموظفين يستعملون أدوات الذكاء الاصطناعي — ومعظمها مستضاف سحابيًا. والاستدلال المحلي هو المقابل المعماري.
هوية اتحادية بالإفصاح الانتقائي. بيانات الاعتماد القابلة للتحقق 2.0 من W3C (توصية منذ مايو 2025؛ سبع مواصفات). والإفصاح الانتقائي BBS+ في eIDAS 2.0 (قيد الإنهاء في IETF). وPrivacy Pass. ومهلة CURP Biométrica المكسيكية في 30 يونيو — على بُعد 41 يومًا من اليوم، وتربط 127 مليون خط محمول بالوجه والبصمة وقزحية العين — هي نموذج التهديد.
خدمات مستضافة ذاتيًا. خادم Matrix المنزلي. Forgejo. Mailcow. Jitsi. Nextcloud. Mautic. SuiteCRM. Moodle المجتمعي. Open edX. والاتحاد يحدّ من نطاق انفجار سلسلة التوريد — فكل خادم منزلي مسؤول عن وتيرة ترقيعه الخاصة، لكن لا يمكن تكليفه بالتزام إزالة اتحادي يشمل الاتحاد كله. واستغلال pull_request_target لدى Grafana / Coinbase Cartel هو تذكير الأمس بأن حتى البنية القريبة من المصادر المفتوحة لديها مخاطر سلسلة توريد في CI؛ والمقابل المعماري هو مصادقة المنفّذين القائمة على OpenID Connect وبيئات CI مستضافة ذاتيًا على Forgejo أو Gitea.
شبكات متشابكة وأقمار صناعية عند طبقة المشغّل. Briar (بلوتوث، وWi-Fi، وTor). Bridgefy. Meshtastic. Reticulum. GoTenna PRO. Starlink. أما طبقة Internet Pro في إيران، وانقطاع الكهرباء عن أبراج الخرطوم في السودان، وقطع الاتصال في 21 مقاطعة روسية قبيل عيد النصر، والانقطاع الكامل للإنترنت خمسة أيام في تنزانيا الذي مكّن من وقوع أكثر من 518 قتيلًا خلال عنف ما بعد انتخابات 29 أكتوبر 2025 — فالطبقة المستقلة عن المشغّل هي المقابل البنيوي.
مرونة تشفيرية قبل انقضاء FIPS في 21 سبتمبر. ML-KEM (FIPS 203). ML-DSA (FIPS 204). SLH-DSA (FIPS 205). معايير سارية منذ أغسطس 2024. ومتوسط دورة اعتماد FIPS 140-3 نحو 542 يومًا عند خط أساس أوائل 2024. والنشر الاستباقي للأوليّات الآمنة ما بعد الكمّ هو السبيل الوحيد عبر انقضاء FIPS. والسقّاطة المتفرقة ما بعد الكمّية (SPQR) لدى Signal، مقترنةً بالسقّاطة المزدوجة القائمة وباتفاق المفاتيح PQXDH، تشكّل "Triple Ratchet" أي السقّاطة الثلاثية — وهي تحصين Signal ما بعد الكمّي ضد هجمات «احصد الآن، فُكّ التشفير لاحقًا». وهدف يوم Q في 2029 هو المقابل المعماري الاستشرافي.
خاتمة
واحد وثلاثون بالمئة.
هذه حصة الخروقات في 2025 التي بدأت باستغلال ثغرة. ولأول مرة في تسعة عشر عامًا من نشر Verizon DBIR، صار استغلال الثغرات نقطة الدخول الأولى للخروقات. وأزمة الترقيع هي الحقيقة المعمارية. وارتفع الوسيط الزمني لترقيع ثغرة حرجة إلى ثلاثة وأربعين يومًا في 2025 — بزيادة أربعة وثلاثين بالمئة. وهبط معدّل المعالجة في فهرس KEV لدى CISA من ثمانية وثلاثين بالمئة إلى ستة وعشرين بالمئة. وقفزت خروقات سلسلة التوريد لدى أطراف ثالثة ستين بالمئة على أساس سنوي، وصارت تمثّل ثمانية وأربعين بالمئة من جميع الخروقات. والذكاء الاصطناعي يقلّص نافذة الاستغلال من شهور إلى ساعات.
وبرهن أسبوع 12-19 مايو على النمط. فثغرة Exchange OWA رقم CVE-2026-42897 أُفصح عنها وكانت تحت استغلال نشط خلال ثمانٍ وأربعين ساعة من ثلاثاء ترقيع «هادئ»، ولا ترقيع دائم حتى اليوم. وحزمة node-ipc على npm — بعشرة ملايين تنزيل أسبوعي — اختُطفت عبر سلسلة استرداد حساب من نطاق منتهي الصلاحية. واختراق CI لدى Grafana / Coinbase Cartel عبر pull_request_target. و1.8 مليون سجل بيومتري لدى NYC Health + Hospitals سُرّبت عبر مورّد طرف ثالث.
ودخل إنفاذ لجنة التجارة الاتحادية لقانون TAKE IT DOWN يومه الثاني اليوم مع إطلاق takeitdown.ftc.gov. والمادة 702 تنقضي بعد ثلاثة وعشرين يومًا. وإيران في اليوم الثاني والثمانين. وحجب Telegram في روسيا مستمر. وحظر النيجر لتسع مؤسسات إعلامية دولية في يومه الثاني عشر. ومهلة CURP Biométrica في المكسيك على بُعد واحد وأربعين يومًا.
وتدقيق Trail of Bits لـMonero FCMP++ يُغلق بعد ثمانٍ وأربعين ساعة. وحدّدت Google وCloudflare عام 2029 موعدًا للهجرة إلى ما بعد الكمّ. وانقضاء FIPS 140-2 على بُعد 124 يومًا.
وحزمة أوليّات جانب المستخدم — عملاء مفتوحون، وبرمجيات ثابتة مفتوحة، ومفاتيح عتادية، ووسائل نقل مقاومة للحجب، وعملة حافظة للخصوصية، وذكاء اصطناعي بالاستدلال المحلي، وهوية اتحادية، وخدمات مستضافة ذاتيًا، وشبكات متشابكة وأقمار صناعية، ومرونة تشفيرية — لا تعتمد على خط ترقيع المورّد المركزي.
واحد وثلاثون بالمئة هو التقرير. والحزمة هي الجواب.
URnetwork شبكة تراكبية نِدّية للنقل المقاوم للحجب لا تظهر في سجل مشغّلي الخدمة العامة في أي من التشريعات المسمّاة أعلاه. وإصدار خادم MCP من URnetwork في 19 فبراير 2026 يتيح للعملاء الوكلاء إنشاء جلسات VPN فوق الشبكة التراكبية النِدّية، مجرّدًا النقل عن طبقة المشغّل.
https://ur.io