Connect with us

أخبار الاختراقات

وكيل OpenAI يصل إلى بوابة صحية حكومية في أستراليا دون تصريح

Avatar of هدير ابراهيم

Published

on

وكيل OpenAI يصل إلى بوابة صحية حكومية في أستراليا دون تصريح

تمكن وكيل OpenAI يعمل بشكل مستقل من الوصول دون تصريح إلى بوابة بيانات صحية تابعة للحكومة الأسترالية خلال يونيو الماضي، حيث اطلع على ملفات عامة وأخرى داخلية تحتوي على بيانات صحية مجمعة، في واقعة أثارت تساؤلات حول أمن الأنظمة الوكيلة.

وأكد رئيس الوزراء الأسترالي أنتوني ألبانيزي الحادثة، موضحًا أن النظام التجريبي تمكن من الوصول إلى نظام حكومي صحي دون الحصول على الصلاحيات المطلوبة.

وكيل OpenAI تجاوز صلاحيات الوصول

وقعت الحادثة داخل خدمة مخصصة للإبلاغ عن إحصاءات الرعاية الطبية، وهي بوابة تديرها هيئة خدمات أستراليا وتعرض بيانات إجمالية مرتبطة بالرعاية الصحية والإنفاق الحكومي.

وتمكن النظام من الوصول إلى ملفات متاحة للعامة، إلى جانب بعض البيانات الداخلية غير المنشورة، بما في ذلك أسماء ملفات وإحصاءات صحية مجمعة.

وقالت OpenAI إن ما حدث وقع أثناء محاولة النظام البحث عن معلومات عبر الإنترنت، حيث نفذ إجراءات لم يكن المطورون قد صمموه لتنفيذها.

ولم تكتشف الشركة الواقعة إلا في أغسطس، خلال مراجعة داخلية لنشاط اعتبرته خارج الأهداف المحددة للنموذج، قبل إخطار السلطات الأسترالية في 10 سبتمبر.

تأخر الإبلاغ يثير انتقادات

أثار الفاصل الزمني بين وقوع الحادث واكتشافه ثم إبلاغ الحكومة الأسترالية به انتقادات في كانبيرا.

وتحدث رئيس الوزراء أنتوني ألبانيزي مع الرئيس التنفيذي لـOpenAI سام ألتمان بشأن الواقعة، وأعرب عن قلق الحكومة من تأخر الإبلاغ عنها.

وكيل OpenAI يصل إلى بوابة صحية حكومية في أستراليا دون تصريح

وكيل OpenAI يصل إلى بوابة صحية حكومية في أستراليا دون تصريح

وفي الوقت نفسه، بدأت مديرية الإشارات الأسترالية تحقيقًا رقميًا للتأكد من عدم امتداد الوصول إلى أنظمة حكومية أخرى.

وقال وزير الدفاع ريتشارد مارلز إن المعلومات المتاحة حتى الآن لا تشير إلى حدوث اختراق أوسع.

هل وصلت البيانات إلى سجلات المرضى؟

أكدت OpenAI أن وكيل OpenAI لم يصل إلى سجلات المرضى الخاصة أو بيانات Medicare الشخصية، ما يعني أن المعلومات الشخصية الحساسة لم تكن ضمن البيانات التي تم الوصول إليها، وفقًا لما نقلته BBC.

وتأتي الواقعة وسط اهتمام متزايد بالمخاطر الأمنية المرتبطة بالوكلاء القادرين على تصفح الإنترنت وتنفيذ الإجراءات بشكل مستقل.

وسبق أن واجهت OpenAI حوادث أخرى مرتبطة بالوكلاء، كما أعلنت شركات مثل Anthropic وGoogle وMeta عن وقائع تمكنت فيها أنظمة ذكاء اصطناعي من الوصول إلى موارد خارجية بصورة غير مصرح بها.

وتعيد هذه الحوادث طرح أسئلة حول قدرة أنظمة الحماية الحالية على مواكبة الوكلاء الذين يحصلون تدريجيًا على صلاحيات أكبر لتنفيذ المهام واتخاذ الإجراءات بصورة مستقلة.

أخبار تقنية

اختراق FBI وسرقة البيانات.. ShinyHunters تزعم الاستيلاء على معلومات آلاف العملاء

Avatar of هدير ابراهيم

Published

on

اختراق FBI وسرقة البيانات. ShinyHunters تزعم الاستيلاء على معلومات آلاف العملاء

زعمت مجموعة ShinyHunters المتخصصة في اختراق FBI وسرقة البيانات أنها تمكنت من الوصول إلى أنظمة تابعة لمكتب التحقيقات الفيدرالي الأميركي، والاستيلاء على معلومات شخصية تخص آلاف العملاء والمتقدمين للعمل داخل الوكالة.

اختراق FBI وسرقة البيانات يطال معلومات حساسة

نشرت المجموعة ادعاءاتها عبر موقع مخصص لتسريب البيانات على شبكة الإنترنت المظلم (Dark Web)، وقالت إنها حصلت على معلومات تخص معظم عملاء FBI تقريبًا، إلى جانب بيانات أشخاص تقدموا بطلبات للعمل لدى الوكالة.

وكان موقع “404 Media” أول من كشف تفاصيل الواقعة، بعدما حصل على عينة من البيانات التي يُعتقد أنها مسروقة. وتضمنت العينة أسماء وعناوين منازل وأرقام هواتف لعدد من عملاء FBI وأزواجهم، وتمكن الموقع من التحقق من بعض المعلومات من خلال مقارنتها بسجلات متاحة للعامة.

لماذا تقول ShinyHunters إنها نفذت الاختراق؟

بحسب ما نقلته تقارير إعلامية، قالت ShinyHunters إن العملية لم تكن بهدف الحصول على المال، وإنما طالبت مكتب التحقيقات الفيدرالي بحذف تقرير منشور تزعم المجموعة أنه يحتوي على اتهامات غير صحيحة بحقها.

ووفقًا لما أورده موقع “TechCrunch”، نقلًا عن تقارير حول الحادثة، لم تحدد المجموعة ما إذا كانت ستستخدم البيانات أو تسربها في حال رفض FBI تنفيذ مطلبها.

كيف تمكن القراصنة من الوصول إلى البيانات؟

أوضح تقرير “404 Media” أن المهاجمين تمكنوا في البداية من اختراق خادم Oracle PeopleSoft، وهو نظام تستخدمه جهات حكومية ومؤسسات مختلفة في عمليات الموارد البشرية والتوظيف، ويحتوي على معلومات شخصية للمتقدمين إلى الوظائف.

وبعد الوصول إلى هذا النظام، تمكن القراصنة من التحرك نحو بيئة سحابية حكومية تستضيفها شركة Amazon، حيث كانت تُخزن بيانات مرتبطة بعملاء FBI والمتقدمين للعمل في الوكالة.

وتقول ShinyHunters إنها استولت على تيرابايتات من المعلومات، لكنها لم تكشف بصورة واضحة عن طبيعة البيانات التي ستنشرها أو الإجراء الذي ستتخذه إذا لم يستجب FBI لمطالبها.

اختراق FBI وسرقة البيانات.. ShinyHunters تزعم الاستيلاء على معلومات آلاف العملاء

اختراق FBI وسرقة البيانات.. ShinyHunters تزعم الاستيلاء على معلومات آلاف العملاء

مخاوف من استغلال بيانات عملاء FBI

يثير اختراق FBI وسرقة البيانات مخاوف أمنية كبيرة، خصوصًا مع احتمال احتواء المعلومات المسروقة على تفاصيل يمكن أن تكشف هوية عملاء الوكالة وأفراد عائلاتهم.

وقد تتيح مثل هذه البيانات للقراصنة أو جهات استخباراتية أجنبية إمكانية استهداف العملاء أو أقاربهم بالضغط والابتزاز، في محاولة لدفعهم إلى التعاون مع جهات حكومية أجنبية.

تعطل أنظمة التوظيف التابعة لـFBI

لم تقتصر تداعيات الواقعة، وفق التقارير، على سرقة البيانات فقط، إذ تمكن المهاجمون أيضًا من العبث بموقع التوظيف التابع لمكتب التحقيقات الفيدرالي.

وكانت بوابة التوظيف تظهر وقت نشر التقارير باعتبارها متوقفة مؤقتًا بسبب أعمال الصيانة، بينما أشار التقرير كذلك إلى توقف البوابة المخصصة لتقديم طلبات الالتحاق بوظيفة عميل خاص في FBI.

ثاني اختراق معروف لأنظمة FBI خلال العام

تأتي هذه الواقعة بعد اختراق آخر لأنظمة FBI خلال العام الجاري، إذ تمكن قراصنة لم تُحدد هويتهم من الوصول إلى أحد أنظمة الوكالة المستخدمة في إدارة عمليات التنصت الفوري، إلى جانب أوامر جمع المعلومات الاستخباراتية الأجنبية.

وكان من الممكن أن تحتوي هذه الأنظمة على معلومات تكشف هويات أشخاص يخضعون للمراقبة ضمن عمليات تجريها الوكالة، ما يضيف بُعدًا أمنيًا حساسًا إلى الحادثة السابقة.

اختراق بريد مدير FBI في حادثة منفصلة

وفي واقعة أخرى منفصلة، تعرض حساب البريد الإلكتروني الشخصي لمدير FBI كاش باتيل للاختراق، قبل أن تقوم مجموعة القرصنة Handala بتسريب محتوياته.

وارتبطت تلك الحادثة، بحسب التقارير، بمجموعة Handala المدعومة من إيران، وجاءت بعد الضربات التي قادتها الولايات المتحدة ضد إيران.

وتسلط الحوادث المتتالية الضوء على حساسية البيانات التي تحتفظ بها المؤسسات الأمنية، خصوصًا عندما تتعلق بهويات العاملين والعملاء وأفراد عائلاتهم.

Continue Reading

أخبار تقنية

مسؤولية ميتا عن إعلانات الاحتيال.. حكم ألماني يضع خوارزميات المنصة تحت المجهر

Avatar of هدير ابراهيم

Published

on

مسؤولية ميتا عن إعلانات الاحتيال. حكم ألماني يضع خوارزميات المنصة تحت المجهر

أثارت مسؤولية ميتا عن إعلانات الاحتيال جدلًا قانونيًا جديدًا في ألمانيا، بعدما حملت محكمة إقليمية في فرانكفورت الشركة مسؤولية إعلانات احتيالية ظهرت على إنستغرام وفيسبوك، واستغل فيها محتالون حسابات مزيفة لانتحال هوية توماس كيل، أحد الوجوه المعروفة في منصة Finanzfluss الألمانية للتمويل الشخصي.

وكانت الحسابات المزيفة تروج لاستثمارات وهمية، ثم تنقل المستخدمين إلى مجموعات على واتساب تقدم نصائح استثمارية مضللة، انتهت بخسائر مالية لبعض المشاركين.

مسؤولية ميتا عن إعلانات الاحتيال ترتبط بخوارزميات التوزيع

أصدرت المحكمة الإقليمية في فرانكفورت أم ماين حكمها في 16 سبتمبر، وأمرت ميتا بوقف الممارسات محل القضية، وتقديم معلومات عن الحسابات المزيفة، إلى جانب دفع تعويضات عن الأضرار التي لحقت بالشخص الذي تعرض لانتحال هويته.

واعتبرت المحكمة أن دور ميتا لا يقتصر على استضافة المحتوى، لأن الشركة تستخدم أنظمة إعلانية وخوارزميات لترتيب المحتوى وتحديد ما يصل إلى كل مستخدم.

256 بلاغًا خلال شهر واحد

استخدم المدعون أدوات ميتا المخصصة لمواجهة الانتحال وانتهاك الحقوق، وقدموا صورًا مرجعية عبر أداة حماية حقوق العلامات التجارية.

كما سجلوا نحو 256 مخالفة خلال شهر واحد، وخصصوا موظفًا لمتابعة المحتوى المنشور على إنستغرام وفيسبوك.

ورغم هذه الجهود، احتاجت بعض البلاغات إلى 14 أو 20 أو 62 يومًا حتى تزيل ميتا المحتوى المخالف. وظهرت حسابات جديدة بصورة شبه يومية، بينها حساب استخدم فيديو بتقنية التزييف العميق لانتحال الهوية.

وبعد تعرض بعض المستخدمين لخسائر مالية، تواصل عدد منهم مع منصة Finanzfluss للحصول على المساعدة.

مسؤولية ميتا عن إعلانات الاحتيال.. حكم ألماني يضع خوارزميات المنصة تحت المجهر

مسؤولية ميتا عن إعلانات الاحتيال.. حكم ألماني يضع خوارزميات المنصة تحت المجهر

المحكمة ترفض اعتبار ميتا مجرد مستضيف

استندت ميتا في موقفها القانوني إلى القواعد المتعلقة بمسؤولية خدمات الاستضافة ضمن قانون الخدمات الرقمية الأوروبي، الذي يمنح مزودي الاستضافة حماية معينة عندما ينشر المستخدمون محتوى غير قانوني.

لكن المحكمة الألمانية تبنت تفسيرًا مختلفًا، وربطت مسؤولية ميتا عن إعلانات الاحتيال بالدور الذي تلعبه خوارزميات الشركة في توزيع المحتوى.

وأشارت المحكمة إلى أن نظام المزادات الإعلانية في ميتا يعتمد على معايير تحدد الإعلان الذي يصل إلى كل مستخدم، بينما تؤدي خوارزميات ترتيب المنشورات دورًا مشابهًا في المحتوى العادي.

وبناءً على ذلك، رأت المحكمة أن المنصة التي تشارك في تحديد طريقة وصول المحتوى إلى المستخدمين لا تؤدي دور المستضيف السلبي فقط.

كما استندت المحكمة إلى حكم سابق لمحكمة العدل التابعة للاتحاد الأوروبي بشأن تأثير التوزيع الخوارزمي للمحتوى على الحماية القانونية التي يحصل عليها مزودو الاستضافة في ظروف معينة.

تعويضات وغرامات محتملة

فتح الحكم الباب أمام اعتبار ميتا طرفًا مسؤولًا عن المخالفة، بدل التعامل معها كوسيط فقط بين المستخدمين والمحتوى.

كما سمح ذلك بالمطالبة بتعويضات مالية لصالح كيل، مع إمكانية فرض غرامات تصل إلى 250 ألف يورو عن كل مخالفة لاحقة، بينما حددت المحكمة قيمة النزاع عند 300 ألف يورو.

لكن المحكمة وضعت نطاقًا محددًا لهذا التفسير، وقصرته على الخدمات التي تعتمد على خوارزميات لترتيب المحتوى.

ولا ينطبق التفسير بالطريقة نفسها على الخدمات التي تمنح المستخدم سيطرة مباشرة على المحتوى الذي يراه، مثل بعض المنتديات أو الخلاصات الزمنية في منصات أخرى.

الحكم لا يعوض ضحايا الاحتيال المالي

لا يعني الحكم أن الأشخاص الذين خسروا أموالهم في عمليات الاحتيال يستطيعون تلقائيًا مطالبة ميتا بالتعويض.

فالقضية ركزت على الأشخاص الذين استغل المحتالون هوياتهم وصورهم لإنشاء الحسابات المزيفة، وليس على المستثمرين الذين دفعوا الأموال للمحتالين.

لذلك، لا يزال ضحايا الخسائر المالية بحاجة إلى ملاحقة المحتالين أنفسهم، وقد يواجهون صعوبة إضافية عندما يوجد المتورطون خارج ألمانيا.

وفي المقابل، يمتد الحكم إلى الحسابات التي تنتحل الهوية باستخدام الاسم نفسه مع تغييرات بسيطة، مثل إضافة أرقام أو رموز، ما قد يقلل الحاجة إلى رفع دعوى منفصلة مع ظهور كل حساب جديد.

ميتا تستطيع استئناف الحكم

لا يزال الحكم قابلًا للاستئناف أمام المحكمة الإقليمية العليا في فرانكفورت، ما يعني أن النزاع قد يستمر خلال مراحل قضائية أخرى.

وقد تتحول القضية إلى اختبار أوسع للحدود القانونية لمسؤولية منصات التواصل الاجتماعي عن الخوارزميات التي تختار المحتوى وتوزعه على المستخدمين، مع إمكانية وصول النزاع لاحقًا إلى المحكمة الاتحادية العليا في ألمانيا.

Continue Reading

أخبار تقنية

هجوم InjectEave.. تقنية لاسلكية تستعيد صوت سماعات الرأس من مسافة 30 مترًا

Avatar of هدير ابراهيم

Published

on

هجوم InjectEave. تقنية لاسلكية تستعيد صوت سماعات الرأس من مسافة 30 مترًا

يكشف هجوم InjectEave عن طريقة جديدة لاستغلال المكونات التناظرية داخل سماعات الرأس والهواتف والأجهزة المنزلية الذكية، إذ تمكن باحثون من استعادة صوت مفهوم من بعض الأجهزة على مسافة تصل إلى 30 مترًا، حتى مع وجود جدران تفصل بين المهاجم والجهاز.

هجوم InjectEave يستغل المكونات التناظرية داخل الأجهزة

طور باحثون من جامعات في هونغ كونغ تقنية تعتمد على حقن إشارات كهرومغناطيسية في الأجهزة المستهدفة، ثم تحليل الإشارات التي تنتجها مكوناتها الداخلية. وقدم الفريق البحث خلال مؤتمر USENIX Security 2026.

ويختلف هجوم InjectEave عن أساليب التنصت الكهرومغناطيسي التقليدية، التي تعتمد على التقاط الإشعاعات الصادرة من الأجهزة بشكل سلبي. ويستخدم الأسلوب الجديد إشارة كهرومغناطيسية بتردد يتراوح بين 0 و9 ميغاهرتز لتحفيز تسرب إشارات منخفضة التردد.

كيف يعمل الهجوم؟

تتفاعل الإشارة المحقونة مع مكونات غير خطية داخل الجهاز، مثل مكبرات الصوت ومحولات الإشارة التناظرية إلى الرقمية ومحولات الطاقة وترانزستورات MOSFET.

وتؤدي هذه العملية إلى خلط الإشارة اللاسلكية مع الإشارات الصوتية أو الأنشطة منخفضة التردد داخل الجهاز. وبعد ذلك يستطيع جهاز استقبال قريب التقاط الإشارة المعدلة وتحليلها لاستخراج المعلومات التي تحملها.

ولم يكشف الباحثون عن التفاصيل الدقيقة التي تسمح بتنفيذ الهجوم، ما يحد من قدرة الآخرين على تكرار التجربة وفق الإعدادات المنشورة.

اختبار 11 جهازًا من شركات مختلفة

اختبر الفريق 11 منتجًا تجاريًا، شملت سماعات Sony ZX110AP السلكية، وسماعات أذن من أبل، وسماعات UGreen MAX2 وPhilips TAH2020 وHP H231R، إلى جانب هاتف Flyingvoice P23GW وأجهزة منزلية ذكية.

وشملت التجارب أيضًا مراوح ذكية من Oidire وشاومي، ومصابيح ذكية من Jingzao وشاومي. ونجحت معظم الاختبارات على مسافات تتجاوز مترين، كما سجل الباحثون نتائج حتى عند وجود جدران بين معدات الهجوم والأجهزة المستهدفة.

وتراوحت المسافات المعتادة بين متر واحد و6 أمتار، لكن استخدام مكبر لإشارة التردد اللاسلكي رفع مدى هجوم InjectEave إلى 30 مترًا في تجربة استعادة الصوت من سماعات الرأس.

هجوم InjectEave.. تقنية لاسلكية تستعيد صوت سماعات الرأس من مسافة 30 مترًا

هجوم InjectEave.. تقنية لاسلكية تستعيد صوت سماعات الرأس من مسافة 30 مترًا

الهجوم يتجاوز حدود المختبر

لم تقتصر التجارب على وضع الأجهزة في ظروف مختبرية مثالية، إذ اختبر الباحثون سيناريوهات تضمنت وجود جهاز داخل حقيبة سفر أو خلف جدار غرفة فندق أو داخل أثاث مكتبي.

وتشير النتائج إلى إمكانية تنفيذ هجوم InjectEave خارج المختبر، لكنه يحتاج إلى معدات لاسلكية قريبة وإلى معرفة بطريقة استجابة الجهاز المستهدف للإشارة المحقونة.

وتبرز سماعات الرأس والهواتف كأهداف حساسة، لأنها قد تتعامل مع محادثات ومعلومات شخصية. كما يمكن استهداف الأجهزة المنزلية الذكية للحصول على مؤشرات عن أنماط استخدامها.

وقد تسمح إشارات التحكم التي تصدرها المصابيح والمراوح الذكية، مثلًا، بتحديد أوقات تشغيلها، ما يوفر معلومات عن النشاط داخل المنزل أو المكتب.

لماذا لا يكفي التشفير للحماية؟

تكمن المشكلة الرئيسية في أن هجوم InjectEave يستغل مسارًا تناظريًا داخل العتاد، بدلًا من مهاجمة البيانات الرقمية أو البرامج مباشرة. لذلك لا يستطيع التشفير وحده منع الإشارات التي تتسرب من هذه المكونات.

ويرى الباحثون أن وسائل مثل الحماية الكهرومغناطيسية، ومرشحات الإشارات، والأسلاك المزدوجة المجدولة يمكن أن تقلل الطاقة اللاسلكية التي تصل إلى المكونات الحساسة.

لكن هذه الإجراءات لا توفر ضمانًا كاملًا ضد الهجوم، وقد تحتاج الشركات إلى معالجة المشكلة على مستوى تصميم العتاد نفسه للحد من مسارات التسرب الكهرومغناطيسي.

ويكشف البحث في النهاية عن جانب مختلف من أمن الأجهزة، إذ يمكن لمهاجم استغلال خصائص فيزيائية داخل العتاد للوصول إلى معلومات لا تتعامل معها أنظمة التشفير والحماية البرمجية بالطريقة المعتادة.

Continue Reading

Trending