
مهاجم واحد حوّل 87,000 عنوان IP إلى شبكة بروكسي بواجهة AI معدّلة
اخترق مهاجم أكثر من 87,000 عنوان IP لأجهزة تعمل بـ PPTP وL2TP باستخدام بيانات الدخول الافتراضية، ثم أجرّها كخوادم بروكسي وحقّق 202,000 دولار منذ 2024، بأتمتة عبر نسخة معدّلة من Claude Code.
أضرّ مهاجم بأكثر من 87,000 عنوان IP بعد اختراق أجهزة تعمل ببروتوكولي PPTP وL2TP، وهما بروتوكولا VPN قديمان لا يزالان يعملان في شبكات كثيرة. كانت بيانات الدخول التي جرّبها من نوع «admin123»: اسم المستخدم وكلمة المرور الافتراضيان اللذان لا يغيّرهما أحد تقريبًا.
تجارة البروكسي
بحسب تقرير الحادثة، حقّق 202,000 دولار منذ 2024 من تأجير تلك العناوين كخوادم بروكسي. وقد أتمت العملية كلها بنسخة معدّلة من Claude Code، واجهة سطر الأوامر من Anthropic للبرمجة مع نموذج. أي أن أداة صُممت لمساعدة المطوّر على كتابة الكود بسرعة أصبحت محرّك تجارة بروكسي: مشغّل واحد يقوم بما كان يتطلّب فريقًا يعمل بنظام المناوبات.
الدخول عبر الهوية
نشرت Mandiant تقرير AI Risk and Resilience 2026، ويصف الانتقال من التجربة مع الذكاء الاصطناعي إلى استخدامه في عمليات حقيقية، مع حقن الأوامر (prompt injection) كالموجّه الرئيسي في النشر على البنية التحتية الخاصة. ويضيف رقم Unit 42 الترتيب لبقية الصورة: 65% من الوصول الأولي يأتي الآن عبر الهوية، وتُغلق الدورة في دقائق. لا يكسر المهاجم التعمية ولا يبحث عن ثغرة غريبة، بل يدخل ببيانات دخول كانت موجودة أصلًا ويؤتمت ما بعدها. في حالة البروكسي كانت «admin123»، وفي غيرها عادةً رمز وصول أو جلسة أو حساب خدمة. ويشير Mandiant إلى أن الذكاء الاصطناعي الظلّي (Shadow AI) وانعدام جرد الأصول هما الفجوتان السائدتان.
الوجهان للوكيل نفسه
في الأسبوع ذاته ظهر الاتجاه المعاكس. استخدمت Hacktron نموذج Claude Opus 5 لبناء استغلال فعلي — تجاوز كومة (heap overflow) في libheif — وربطته بثغرة SSO في منتدى OpenAI حتى وصلت إلى حسابات الموظفين ومستودعات داخلية، بمكافأة قدرها 6,500 دولار. وأعلنت Anthropic عن حملات تقطير غير مشروعة ضد Claude من سبعة مختبرات في الصين، ووصلت حملة Alibaba إلى نحو 3 ملايين تبادل يوميًا من 3,500 حساب مزيف. لم يعد حاجز الدخول تقنيًا: من يملك حسابًا صالحًا يملك المحرّك أيضًا.
ما العمل
راجع شبكات VPN: ابحث عن PPTP وL2TP في الجرد وأوقف كل ما لا مالك له. وقلّص صلاحيات الهوية، فإذا كان معظم الوصول الأولي يأتي عبر الهوية فالسؤال ليس أي تحديث ناقص بل أي حساب يستطيع الوصول إلى بيئة الإنتاج بمفرده. وافصل الوكيل عن البيانات: وكيل يملك وصولًا إلى الـAPI وإلى الشبكة الداخلية معًا يكون الاثنين في وقت واحد.
SiTech — تطوير ويب مدعوم بالذكاء الاصطناعي
نبني مواقع سريعة وعصرية وندمج الذكاء الاصطناعي في سير عمل الشركات. لديك مشروع أو سؤال؟ يسعدنا مساعدتك.