العودة
وكلاء الذكاء الاصطناعي يخترقون منظمة الباحثين في الأمن DIVD ويسرقون رسائل المتطوعين
SiTech AI Team3 دقيقة قراءة

وكلاء الذكاء الاصطناعي يخترقون منظمة الباحثين في الأمن DIVD ويسرقون رسائل المتطوعين

تم اختراق معهد الكشف عن الثغرات الهولندي (DIVD) عبر ثغرتين مجهولتين: سُرقت بيانات الباحثين المتطوعين. وبحسب DIVD، فإن أسلوب الهجوم يشير إلى عملية يقودها ذكاء اصطناعي وكيلي.

معهد الكشف عن الثغرات الهولندي (DIVD) هو منظمة غير ربحية تبحث عن الثغرات. في 21 سبتمبر، اخترقوه عبر ثغرتين مجهولتين في منصة المساعدة Zammad. نتيجة الهجوم، سُرقت بيانات الباحثين المتطوعين، بما في ذلك عناوين البريد الإلكتروني لـ DIVD. وبحسب DIVD، فإن أسلوب الهجوم (modus operandi) يشير إلى عملية يقودها ذكاء اصطناعي وكيلي.

ماذا حدث

تصاعد الاستغلال المتسلسل للثغرات من إلغاء الجلسة إلى صلاحيات root في ثوانٍ. الثغرة CVE-2026-102489 تتيح للمهاجم غير المصرح له تنفيذ التعليمات البرمجية عن بُعد والحصول على الجلسات، بينما الثغرة CVE-2026-102490 ترتقي بالمستخدم المحلي إلى صلاحيات root. كلا الثغرتين حصلتا على درجة 9.4 في CVSS 4.0 في السيناريو المتسلسل؛ وقد خصص معرفاتهما DIVD بنفسه، الجهة المُصدرة لأرقام CVE.

إصدارات Zammad 6.3.0-6.5.4 عرضة للثغرة CVE-2026-102489؛ أما في الإصدارات 7.0.0-7.1.3 فالثغرة موجودة، لكن وفقًا لبيان DIVD، الاستغلال مستحيل بسبب شروط البيئة. الثغرة CVE-2026-102490 تشمل جميع الإصدارات. يوصي DIVD جميع المستخدمين بالتحديث إلى الإصدار السابع من Zammad أو إيقاف النظام.

التسلسل الزمني والاستجابة

وقع الهجوم في 21 سبتمبر. اكتشف DIVD المهاجمين في اليوم التالي، 22 سبتمبر، وأغلق جميع أنظمة مركز البيانات وشكّل فريق استجابة مع Merlon Security. في 24 سبتمبر، أبلغت المنظمة مطوري Zammad بالثغرات، وأخطرت هيئة حماية البيانات بالحادث والمركز الوطني للأمن السيبراني، وناقشت الخطوات اللاحقة مع الشرطة. في نفس اليوم، نُشر أول بيان عام على LinkedIn: «استغرقنا ما يقارب سبع سنوات، لكن الآن يمكننا أن نقول إننا المخترقون الذين تم اختراقهم».

آثار الذكاء الاصطناعي الوكيلي

يصرح DIVD: «هذا هجوم لم نشهده من قبل. ليس لأنه الأول، بل لأن أسلوب العمل (modus operandi) يشير إلى هجوم يقوده ذكاء اصطناعي وكيلي».

وفقًا لوصف DIVD، كان الهجوم «صاخبًا وفوضويًا للغاية»، لكن الوكيل كان يعمل تلقائيًا: بعد كل إجراء، كان يقرر الخطوة التالية بنفسه، «بسرعة البرق ومنطق لا يُقهر». كما عُثر على ملاحظات مضمّنة في السكربتات. وبحسب DIVD، فإن هذا أيضًا يشير إلى الذكاء الاصطناعي الوكيلي: «أي إنسان يترك ملاحظات في السكربت يبرر فيها أن هذا ليس تصيدًا احتياليًا؟ لقد تلقى AI المهمة ويبرر خطواته بلا توقف بتعليقات في الكود».

البيانات المسروقة والشفافية

لم يحدد DIVD بعد أي بيانات المتطوعين بالضبط سُرقت. وبحسب DIVD، فإن هذا يزيد من خطر الهندسة الاجتماعية: يمكن لأي شخص أن ينتحل صفة ممثل لـ DIVD بسهولة أكبر. يمكن التحقق من أي رسالة مشبوهة وصلت باسم DIVD عبر مراسلة [email protected].

أشاد الباحثون في الأمن بشفافية DIVD. وبحسب باحث VulnCheck، Patrick Garrity، تعاملت المنظمة مع الحادث بشفافية وشرف غير عاديين ونشرت المعلومات بسرعة ليتمكن الآخرون من التصرف في الوقت المناسب: «سيكون من الجيد أن تكون جميع المنظمات شفافة بنفس القدر أثناء حوادث أمنها».

SSiTech

SiTech — تطوير ويب مدعوم بالذكاء الاصطناعي

نبني مواقع سريعة وعصرية وندمج الذكاء الاصطناعي في سير عمل الشركات. لديك مشروع أو سؤال؟ يسعدنا مساعدتك.