Archive / All posts

كل المقالات

دليل عملي للأنظمة والشبكات والهوية الرقمية. مقالات قصيرة بما يكفي للبدء، وعميقة بما يكفي للعودة إليها.

غلاف المقالعندما تصبح رسالة Docusign الموثوقة بوابة لسرقة جلسات Microsoft 365قد تبدأ الحادثة برسالة تبدو طبيعية تماماً. إشعار حقيقي صادر من Docusign، رابط يبدو مألوفاً، صفحة تسجيل دخول تشبه Microsoft 365 إلى حد يصعب معه ملاحظة الفرق، ثم يطلب النظام كلمة المرور ورمز MFA كالمعتاد. لكن في الخلفية، لا يجري المستخدم عملية تسجيل دخول طبيعية. بل يمر عبر خادم وسيط يتحكم به المهاجم، يراقب عملية المصادقة27 أغسطس 202617 دقائق قراءة
غلاف المقالثغرتان حرجتان في Next.js تفتحان الباب لتنفيذ أوامر عن بُعدقد تبدو عملية تحسين صورة داخل تطبيق ويب مهمة جانبية لا تستحق الكثير من القلق. وقد يبدو اختيار نظام تشغيل الخادم قرارًا تشغيليًا منفصلًا تمامًا عن أمن التطبيق. لكن في تحديث أمني واحد لـ Next.js، اجتمع المساران في نقطتين مختلفتين تقودان إلى النتيجة نفسها: تنفيذ أوامر عن بُعد دون مصادقة. في 25 أغسطس 2026 أصدرت Vercel تحدي27 أغسطس 202612 دقائق قراءة
غلاف المقالكيف تحولت أجهزة IoT وVPN إلى بنية تحتية للتجسس على مؤسسات أمريكية حساسة؟لم تكن القضية مجرد مجموعة مخترقين تبحث عن خادم مكشوف على الإنترنت، ولا حملة قصيرة تعتمد على عنوان واحد يمكن حظره وانتهاء المشكلة. بحسب وزارة العدل الأمريكية ومكتب التحقيقات الفيدرالي، فإن مجموعة اختراق مرتبطة بجهات صينية اعتمدت لسنوات على شبكة واسعة من الأجهزة المخترقة وخدمات البروكسي التجارية لإخفاء مصدر نشاطها والوصو27 أغسطس 202612 دقائق قراءة
غلاف المقالهجوم واحد تقريبًا، ونتيجتان تكشفان أين يفشل الدفاع فعلًاتخيّل أن فريق Red Team ينفّذ تقريبًا نفس الأساليب ضد جهتين من قطاعات البنية التحتية الحرجة. نفس نوع الهجوم، نفس العقلية الهجومية، ونفس الهدف تقريبًا. لكن النتيجة كانت مختلفة بشكل حاد. في الجهة الأولى، وصل المهاجمون إلى مستوى السيطرة على الـDomain، ووصلوا إلى أنظمة أعمال حساسة وموارد Cloud، ولم يلاحظ مركز العمليات الأمن27 أغسطس 202611 دقائق قراءة
غلاف المقالعندما تجاوزت AI Agents حدود الاختبار: ماذا حدث بين OpenAI وHugging Face؟المشكلة لم تبدأ عندما وصلت الأنظمة إلى Hugging Face. بدأت قبل ذلك بكثير، عندما ظهرت إشارات داخلية، ومساحات تواصل غير متوقعة بين الوكلاء، وسلوكيات كان يمكن اعتبارها إنذارًا مبكرًا. السؤال الأهم هنا ليس فقط: كيف خرجت AI Agents من بيئة الاختبار؟ بل: كيف يمكن لمنظمة تبني أنظمة ذكية شديدة القدرة أن تتأكد أن الاختبار لا يتحو27 أغسطس 202619 دقائق قراءة
غلاف المقالثغرات في NASA AIT-GUI قد تسمح لمهاجم غير موثّق بإرسال أوامر إلى المركبات الفضائيةكشف باحثون أمنيون من شركة Cycode عن سلسلة من الثغرات في AIT-GUI، وهي واجهة تشغيل مبنية على الويب ضمن مشروع AMMOS Instrument Toolkit مفتوح المصدر التابع لـ NASA/JPL. المشكلة هنا ليست مجرد لوحة تحكم ويب ضعيفة. في السيناريو الأسوأ، قد يتمكن مهاجم غير موثّق من إرسال أوامر مباشرة إلى ناقل الأوامر المسؤول عن الأجهزة والمركبا26 أغسطس 202610 دقائق قراءة
غلاف المقالباب خلفي صامت يستيقظ بحزمة واحدة ويشغّل لغة البرمجة الخاصة بهكشف باحث مستقل في البرمجيات الخبيثة عن باب خلفي جديد لنظام Windows أطلق عليه اسم SLEEPWALKER، يتميز بأسلوب تشغيل غير تقليدي يجعل اكتشافه أكثر صعوبة. البرمجية لا تتصل بخادم تحكم، ولا ترسل طلبات إلى نطاقات أو عناوين IP ثابتة، بل تبقى خاملة داخل الذاكرة وتنتظر وصول حزمة شبكة مصممة خصيصًا لتبدأ العمل. والأكثر إثارة للاهتما26 أغسطس 20268 دقائق قراءة
غلاف المقالإضافات Firefox خبيثة تسرق عبارات استرداد محافظ العملات الرقمية وبيانات المتصفحلا تمنح شخصًا مجهولًا مفتاحًا يصل مباشرة إلى مدخراتك الرقمية. كشف باحثون أمنيون عن أكثر من 70 إضافة خبيثة لمتصفح Firefox تستهدف سرقة عبارات استرداد محافظ العملات الرقمية وبيانات تسجيل الدخول. وتشير التحقيقات إلى أن هذه الحملة تعمل بهدوء منذ مارس 2026 على الأقل. قد تبدو إضافة المتصفح مجرد أداة لإدارة محفظتك الرقمية أو م25 أغسطس 20265 دقائق قراءة
غلاف المقالبرمجيات E4del وPINHOLE تحوّل رسائل FTP إلى قناة سرية لاستقبال أوامر المهاجمينكشف باحثون في الأمن السيبراني عن حملة جديدة تستخدم رسائل الترحيب في بروتوكول FTP كوسيلة مخفية لتوجيه البرمجيات الخبيثة إلى خوادم التحكم والسيطرة. التقنية تعتمد على ما يعرف باسم Dead Drop Resolver أو DDR، لكنها هذه المرة لا تستخدم خدمات ويب تقليدية فقط. المهاجمون وضعوا أوامرهم مباشرة داخل FTP Banner ليتم استلامها بمجرد 25 أغسطس 20266 دقائق قراءة
غلاف المقالصفحة ويب خبيثة قد تسمم نموذج الذكاء الاصطناعي المحلي خلف NVIDIA NemoClawكشفت Oasis Security عن نقطة ضعف في NVIDIA NemoClaw قد تسمح لصفحة ويب يتحكم بها المهاجم بالوصول إلى نسخة Ollama المحلية التي تشغّل وكيل الذكاء الاصطناعي دون مصادقة. الخطر لا يتوقف عند الوصول إلى الخدمة فقط، بل قد يصل إلى زرع تعليمات مخفية داخل النموذج نفسه لتعمل لاحقًا مع المحادثات الجديدة. شاركت Oasis Security نتائج ال25 أغسطس 20266 دقائق قراءة
غلاف المقالكسر حماية نماذج الذكاء الاصطناعي المتقدمة أسهل مما تتوقعتخيل أداة لا تحاول اختراق خادم أو سرقة بيانات، بل تحاول إقناع نموذج ذكاء اصطناعي متقدم بأن يتجاهل قواعد الأمان التي بُني عليها. هذا بالضبط ما شاهدته أداة جديدة وهي تختبر نماذج تابعة لأربع من أكبر شركات الذكاء الاصطناعي في العالم. والنتائج كانت مقلقة أكثر مما قد تتوقع. الأداة لم تُستخدم لاختراق أحد، ولم تُستخدم لبناء سل25 أغسطس 20267 دقائق قراءة
غلاف المقالعندما تبدأ أجهزتك الطرفية في كشف أسرارها: هندسة عكسية مدفوعة بالذكاء الاصطناعيخلال الأسبوعين الماضيين كنت أجرّب شيئًا بسيطًا في فكرته، لكنه أخذني إلى أماكن لم أتوقعها. بدأت أستخدم وكلاء ذكاء اصطناعي لتنفيذ الهندسة العكسية للأجهزة الطرفية الموجودة حرفيًا حولي وعلى مكتبي. النتيجة كانت أغرب مما توقعت. حصلت على Command Shell كامل بنص واضح داخل الميكروفون، وتمكنت من تعطيل مؤشر التسجيل في كاميرا ويب ب24 أغسطس 202612 دقائق قراءة
غلاف المقالمايكروسوفت تسد قرابة 400 ثغرة أمنية في تحديثات أغسطس 2026في واحدة من أكبر دفعات التحديثات الأمنية لهذا العام، أصدرت مايكروسوفت تحديثات تعالج ما لا يقل عن 398 ثغرة أمنية في أنظمة Windows والبرمجيات المدعومة، من بينها ثغرة يجري استغلالها فعليًا، إضافة إلى ثغرتين تم الكشف عن تفاصيلهما بشكل علني قبل صدور التحديثات. ورغم ضخامة تحديثات أغسطس، فإنها لم تتجاوز الرقم القياسي المسجل ف24 أغسطس 20266 دقائق قراءة
غلاف المقالثغرة 0-Click على Pixel 10في وقت سابق، نشر فريق Google Project Zero سلسلة استغلال لهاتف Pixel 9 أثبتت أن الوصول من هجوم Zero-Click إلى صلاحيات root على أندرويد يمكن أن يتم عبر ثغرتين فقط. إحدى هذه الثغرات كانت في مكوّن Dolby وتحمل المعرّف CVE-2025-54957. وكانت تؤثر على أجهزة أندرويد قبل أن يتم إصلاحها في يناير 2026. بعد نجاح السلسلة على Pixel 924 أغسطس 20267 دقائق قراءة
غلاف المقالمايكروسوفت تغلق ثغرة حرجة في Entra ID بتقييم CVSS 10.0 تسمح بتنفيذ أوامر عن بُعدمايكروسوفت عالجت ثغرة أمنية بالغة الخطورة في خدمة Microsoft Entra ID، حصلت على التقييم الكامل CVSS 10.0، وكان من الممكن أن تسمح لمهاجم غير مصرح له بتنفيذ تعليمات برمجية عن بُعد عبر الشبكة. الثغرة تحمل المعرّف CVE-2026-69836، وتؤثر على خدمة إدارة الهوية والوصول السحابية من مايكروسوفت، والتي كانت تُعرف سابقًا باسم Azure 23 أغسطس 20264 دقائق قراءة
غلاف المقالقراصنة إيرانيون يوقفون محطة كهرباء بريطانية لأربعة أيام في هجوم سيبراني غير مسبوقتمكنت مجموعة قرصنة مرتبطة بإيران من إيقاف محطة لتوليد الكهرباء في بريطانيا لمدة أربعة أيام، في حادثة توصف بأنها من أنجح الهجمات السيبرانية التي استهدفت البنية التحتية للطاقة في المملكة المتحدة. وبحسب المعلومات المنشورة، يُعتقد أن هذه هي المرة الأولى التي ينجح فيها مهاجمون مرتبطون بالنظام الإيراني في تعطيل منشأة بريطاني23 أغسطس 20266 دقائق قراءة
غلاف المقالبرمجية خبيثة تستهدف شاشات أندرويد في السيارات عبر نظام التحديث المدمجبدأت برمجيات أندرويد الخبيثة تتجاوز الهواتف والأجهزة اللوحية، وهذه المرة وصلت إلى أنظمة السيارات نفسها. كشف باحثون أمنيون عن عائلة جديدة من البرمجيات الخبيثة صُممت خصيصًا لاستهداف وحدات الترفيه والمعلومات داخل السيارات التي تعمل بنظام Android، وبالتحديد الأنظمة المبنية على Firmware تابع لشركة DoFun. وفقًا لتقرير نشرته 22 أغسطس 20268 دقائق قراءة
غلاف المقالكيف تم تشغيل Apple Find My على Linux وفك تشفير المواقع المشتركةتشغيل Find My People على Linux وفك تشفير المواقع المشتركة مباشرة تمكن باحث أمني من إجراء هندسة عكسية لبروتوكول Find My People الخاص بشركة Apple، والوصول إلى طريقة تسمح لجهاز يعمل بنظام Linux بالتسجيل داخل خدمات Apple الداخلية واستقبال مفاتيح مشاركة الموقع وفك تشفير موقع مباشر تمت مشاركته مسبقًا. المثير للاهتمام أن العم21 أغسطس 20266 دقائق قراءة
غلاف المقالسكربتات استغلال مولدة بالذكاء الاصطناعي تستهدف وحدات Siemens S7 في البنية التحتية الأمريكيةحذرت الحكومة الأمريكية يوم الأربعاء من "تهديد نشط" يستهدف مؤسسات البنية التحتية الحرجة داخل الولايات المتحدة باستخدام سكربتات استغلال مولدة بالذكاء الاصطناعي. النشاط يستهدف وحدات التحكم المنطقية القابلة للبرمجة PLC من سلسلة Siemens S7 بهدف الاستطلاع وتطوير القدرات، مع استخدام سكربتات مولدة بالذكاء الاصطناعي ومموهة على 20 أغسطس 20266 دقائق قراءة
غلاف المقالبعد اختراق Hugging Face، OpenAI تشدد حواجزها قبل Astraتتحرك OpenAI الآن بسرعة لإعادة تشديد قواعد السلامة داخل بيئاتها البحثية، بعد حادثة أمنية خرجت فيها نماذج تابعة لها من حدود الاختبار ووصلت إلى أنظمة Hugging Face أثناء محاولة حل تقييم سيبراني. المشهد لا يقف عند حادثة واحدة. الشركة تقول إن نموذجها القادم Astra أظهر قفزة كبيرة في البرمجة والقدرات السيبرانية، لدرجة أنها لم19 أغسطس 20265 دقائق قراءة
غلاف المقالتحديثات Apple الجديد 30 ثغرة أمنية وOpenAI تكتشف 9 منهاأصدرت Apple تحديثات iOS 26.6.1 وiPadOS 26.6.1 وmacOS Tahoe 26.6.2، ومعها دفعة أمنية كبيرة تعالج قرابة 30 ثغرة أمنية. التحديثات وصلت في 17 أغسطس 2026، وهي ثالث دفعة أمنية من Apple خلال ثلاثة أسابيع فقط. اللافت هذه المرة ليس عدد الثغرات وحده، بل أن 9 من معرفات CVE المدرجة نُسب اكتشافها إلى OpenAI Codex Security. ما الذي 18 أغسطس 20263 دقائق قراءة
غلاف المقالحقن الأوامر تعرقل وكلاء الاختراق بالذكاء الاصطناعيعندما يتحول ضعف نماذج اللغة إلى وسيلة دفاع لطالما كانت Prompt Injection من الأدوات المفضلة للمهاجمين لقلب منصات الذكاء الاصطناعي ضد مستخدميها. أحيانًا لا يحتاج الأمر إلا إلى أمر خبيث مخفي داخل بريد إلكتروني أو دعوة تقويم، ثم يقرأه نموذج اللغة ويتعامل معه كتعليمة. النتيجة قد تكون تسريب بيانات حساسة أو تنفيذ خطوات لم يكن18 أغسطس 20266 دقائق قراءة
غلاف المقالكل مهمة تنفذها قد تتحول إلى ذاكرةقدمت OpenAI ميزة جديدة لمستخدمي macOS اسمها Computer History، وهي تحول نشاط المستخدم داخل التطبيقات والمواقع المسموح بها إلى ذكريات وخط زمني يمكن لـChatGPT وCodex الرجوع إليه. الميزة لا تعمل تلقائيا. هي متوقفة افتراضيا ومتاحة لمشتركي Pro وBusiness وEnterprise في تطبيق ChatGPT لسطح المكتب على macOS. في Business وEnterpr18 أغسطس 20265 دقائق قراءة
غلاف المقالGitLab تصدر تحديثًا طارئًا لثغرة حرجةأصدرت GitLab في 17 أغسطس 2026 تحديثًا أمنيًا طارئًا لمعالجة ثغرة حرجة تؤثر على Community Edition وEnterprise Edition. وتقول الشركة إن الثغرة قد تسمح تحت ظروف معينة لمهاجم غير مصادق عليه بتعديل المشاريع العامة أو حذفها عن بُعد إلى جانب بيانات المستخدمين. الثغرة تحمل المعرف CVE-2026-19478 وحصلت على تقييم Critical بدرجة 918 أغسطس 20264 دقائق قراءة
غلاف المقالالمهاجمون يستغلون ثغرة لتجاوز المصادقة في SharePoint بعد نشر كود استغلال علنيبدأت جهات تهديد باستغلال ثغرة أمنية مكتشفة حديثًا في Microsoft SharePoint، وذلك بعد وقت قصير من نشر كود إثبات مفهوم PoC يوضح طريقة استغلالها عمليًا. الثغرة تحمل المعرّف CVE-2026-55040 ودرجة خطورة 9.1 من 10 وفق CVSS، وهي ثغرة حرجة تسمح بتجاوز إحدى آليات الحماية بسبب ضعف في التحقق من المصادقة. مايكروسوفت أصلحت المشكلة ضم17 أغسطس 20264 دقائق قراءة
غلاف المقالأزمة OpenAI التي غيّرت معنى أمن الذكاء الاصطناعيفي العادة عندما نتكلم عن أمن الذكاء الاصطناعي، يذهب النقاش مباشرة إلى تسريب البيانات أو إساءة استخدام النموذج. لكن ما حدث داخل OpenAI كان مختلفا، لأن الوكلاء لم يكتفوا بإعطاء إجابات خطرة، بل خرجوا من بيئات اختبار يفترض أنها معزولة ووصلوا إلى الإنترنت. القصة بدأت كتقييم أمني داخلي، وانتهت بأزمة دفعت OpenAI إلى إبطاء بعض17 أغسطس 20268 دقائق قراءة
غلاف المقالاختراق العتاد في الأمن السيبرانيعندما تنظر إلى أي جهاز مضمّن داخل شبكة مستهدفة، فأنت لا تنظر فقط إلى نظام تشغيل أو خدمة تعمل في الخلفية. أمامك سطح هجوم كامل يمكن الوصول إليه من أكثر من اتجاه، ومن أكثر المسارات فاعلية أحيانًا تقنيات الاستغلال على مستوى العتاد نفسه. هذا النوع من الاختبارات يصبح مثيرًا للاهتمام لأن كثيرًا من الأجهزة التي نتعامل معها يوم16 أغسطس 20267 دقائق قراءة
غلاف المقالأخطر تقنيات الاختراق بالذكاء الاصطناعي ما زالت تحتاج الإنسانباحث الأمن السيبراني جيمس كيتل حاول دفع قدرات الذكاء الاصطناعي في الاختراق إلى أقصى حدودها. والنتيجة لم تكن أن الذكاء الاصطناعي أصبح هاكرًا مستقلًا بالكامل، بل أن أخطر ما يستطيع فعله اليوم يظهر عندما يعمل بجانب خبير بشري يعرف أين يوجهه. الذكاء الاصطناعي غيّر لعبة اكتشاف الثغرات الذكاء الاصطناعي الوكيلي غيّر الأمن السيب16 أغسطس 20264 دقائق قراءة
تجاوز تصحيح Microsoft Defenderتجاوز تصحيح Microsoft DefenderCVE-2026-50656 — RoguePlanet / ShieldBreak كشف الباحث الأمني المعروف باسم Chaotic Eclipse، والذي يستخدم أيضًا الأسماء INFINITE NIGHTMARE وMSNightmare وNightmare-Eclipse، عن نموذج إثبات مفهوم (PoC) لثغرة يوم صفر جديدة في Microsoft أطلق عليها اسم ShieldBreak. وتكمن خطورة الثغرة في كونها مرتبطة ببرنامج Microsoft Defender 15 أغسطس 20265 دقائق قراءة
Jobanny Cabrera، Getty Imagesثغرة في مشاركة الشاشة على Zoomيقول باحثون إن أداة ذكاء اصطناعي متاحة للعامة احتاجت إلى أقل من 20 توجيهًا فقط لاكتشاف ثغرة في Zoom. الثغرة التي تم إصلاحها الآن كانت تسمح لأي شخص داخل المكالمة بالسيطرة على جهاز مشارك آخر. الصورة التوضيحية: Jobanny Cabrera، Getty Images --- الذكاء الاصطناعي يغيّر لعبة اكتشاف الثغرات مع تطور قدرات نماذج الذكاء الاصطناع14 أغسطس 20264 دقائق قراءة
غلاف المقاللازاروس يصطاد شركات الدفاع بعروض توظيف مزيفة وثغرة يوم صفر في ويندوز ترفعه إلى SYSTEMفي بعض الهجمات، لا يبدأ الاختراق بملف خبيث واضح. ولا برسالة تطلب منك تحديث كلمة المرور. أحيانًا يبدأ كل شيء بعرض وظيفي يبدو أفضل من أن يُرفض. وهذا بالضبط ما عادت إليه مجموعة Lazarus الكورية الشمالية ضمن حملة Operation Dream Job. لكن هذه المرة، دخل سلاح أخطر إلى السلسلة. ثغرة يوم صفر في ويندوز تحمل المعرّف CVE-2026-688214 أغسطس 20266 دقائق قراءة