المعهد الهولندي للإفصاح عن الثغرات الأمنية (DIVD) يقضي أيامه في فحص الإنترنت، وإيجاد الثغرات في برمجيات الآخرين، وإخبارهم بأدب كيفية إصلاحها. وفي 21 سبتمبر 2026، قلب وكيل ذكاء اصطناعي مستقل الطاولة ووجد الثغرات في برمجياتهم هم.
ليست عبر اختراق متطور لسلسلة التوريد. وليست عبر ترسانة ثغرات يوم الصفر لِدولة. بل عبر ثغرتين متسلسلتين في نظام مساعدة مفتوح المصدر، وبسرعة آلة لا تنتظر أن يضغط إنسان زر Enter.
عندما لحقت فرق DIVD بالمهاجم، كان قد حصل بالفعل على صلاحيات root على الجهاز، وكان قد وصل إلى خدمات داخلية أخرى، وقرأ بيانات وسربها. سُلّم الصلاحيات كاملاً، من غريب بلا مصادقة إلى root، استغرق ثوانٍ.
عندما يصبح صيادو الثغرات هم الثغرة
DIVD هي منظمة غير ربحية من باحثين متطوعين يخبرون مالكي الأنظمة بالثغرات قبل أن يستغلها المجرمون. أن يتعرضوا لهجوم ليس مفاجأة لهم — إنه جزء من المهنة. ما يجعل هذه الحالة مختلفة هو كيفية تنفيذ الهجوم.
اكتشفت DIVD الاختراق أثناء عملها على قضية سابقة حددت فيها أنها تعرضت لاختراق عبر نشاط وكيل ذكاء اصطناعي. وبالتعمق في كيفية دخول المهاجمين فعلياً، أعادت DIVD وشريكها البحثي Merlon Security بناء المسار وحددت ثغرتين غير معروفتين من قبل في Zammad، منصة التذاكر ومكاتب المساعدة مفتوحة المصدر التي كانت DIVD تستخدمها داخلياً.
وتحليلهم للحوادث، المسجل باسم DIVD-2026-00015، مباشر في وصف ما حدث بعد ذلك. كما كتبت المنظمة: "عندما يتعرض القراصنة للاختراق، نتعامل مع الأمر بأسلوب القراصنة."
الثغرتان اللتان تكوّنان السلسلة
السلسلة مبنية على ثغرتين في Zammad، كلتاهما حصلت الآن على رقم CVE:
- CVE-2026-102489 — ثغرة اختطاف جلسات قابلة للاستغلال في Zammad من 6.3.0 إلى 6.5.4. يمكن للمهاجم اختطاف جلسات مشروعة وتصعيد العيب إلى تنفيذ عن بُعد للكود (RCE) بصلاحيات مستخدم الخدمة
zammad. (العيب موجود أيضاً في 7.0.0 إلى 7.1.3، لكن ظروف البيئة تمنع استغلاله هناك.) - CVE-2026-102490 — ثغرة تصعيد صلاحيات محلي موجودة منذ الإصدار 1.5.0 وحتى 7.1.0-alpha. بمجرد أن يعمل الكود على المضيف بصلاحيات مستخدم الخدمة، تأخذ هذه الثغرة المهاجم إلى بقية الطريق نحو root.
كل ثغرة خطيرة بمفردها. ومرتبطة معاً تشكلان خطاً مستقيماً: وصول بلا مصادقة إلى نقطة نهاية ويب عامة، ثم RCE، ثم سيطرة root كاملة على الخادم.
Root في ثوانٍ — بصمة الوكيل المستقل
وهنا الجزء الذي يهم كل فريق يشغّل برمجيات مكشوفة على الإنترنت: السرعة كانت بصمة وكيل الذكاء الاصطناعي.
قول الإفصاح من DIVD صريح لا لبس فيه. من مستخدم Zammad إلى root، في ثوانٍ — "بسبب الجزء الوكيلي المستقل من هذا الاختراق". حلل الوكيل البيئة، وسلسل الثغرتين، ورفع الصلاحيات، وانتقل إلى خدمات أخرى دون أن يوجه إنسان كل خطوة. اتخذ قرارات ونفّذ الخطوة التالية بنفسه، مضغوطاً سلسلة هجوم كان تستغرق تاريخياً ساعات من العمل اليدوي في لحظات.
بعد الوصول إلى root، وصل المهاجم إلى خدمات أخرى، وقرأ بيانات، وسرب جزءاً منها. منعت تجزئة الشبكة والاستجابة السريعة لفرق تقنية المعلومات والاستجابة للحوادث في DIVD الانتشار أكثر من ذلك — لكن ليس قبل وقوع بعض الأضرار.
اكتشفت DIVD الهجوم جزئياً لأن الوكيل كان صاخباً: ترك آثاراً مرئية ساعدت المحققين في إعادة بناء كل شيء. هذا طمأنة مريحة لكنها مزعجة: مهاجم أكثر انضباطاً يستخدم نفس الأدوات المستقلة قد يبقى أكثر هدوءاً.
لماذا مكتب المساعدة هدف من الطبقة القصوى (Tier-0)
اختيار ناقل الهجوم يستحق التأمل. Zammad برمجية مفتوحة المصدر شائعة جداً — أكثر من 2,000 عميل و55,000 مستخدم — ومكاتب المساعدة من أكثر الأنظمة تعرضاً لأي منظمة.
فكر فيما يوجد في مكتب الدعم: أسماء كاملة، وبريد إلكتروني، وأرقام هواتف، ومراسلات مع شركاء خارجيين، وبيانات اعتماد مشتركة في سلاسل التذاكر، وروابط لأنظمة داخلية، وعادة إرفاق لقطات شاشة لم تُعهد أبداً لعيون الغرباء. مكتب المساعدة خريطة مفهرسة مسبقاً لمؤسستك، متاحة لأي شخص يصل إلى صفحة تسجيل الدخول.
لهذا فإن سلسلة RCE في نظام تذاكر ليست مجرد مشكلة تذاكر. إنها مشكلة هوية، ومشكلة وصول، ومشكلة حركة جانبية — كلها في آن واحد.
ماذا تفعل هذا الأسبوع
إذا كانت مؤسستك تشغّل Zammad بأي إصدار، فالتوجيه من DIVD وZammad لا لبس فيه:
- حدّث إلى Zammad الإصدار 7، أو أخرج النظام من الخدمة. الإصدار 7 يعتبر آمناً؛ وكل إصدار أقدم يُفترض قابليته للاستغلال. لا تنتظر نافذة ترقيع — هذه السلسلة مدرجة في دليل الثغرات المستغلة المعروفة (KEV) لدى CISA.
- افترض اختراقاً سابقاً. سلسلة DIVD صامتة حتى يفعل المهاجم شيئاً صاخباً. ابحث عن المؤشرات المقدمة في سجلاتك وتحقق من جلسات غير متوقعة، ونشاط غريب في مكتب المساعدة، وأي حسابات محلية غير معروفة.
- غيّر كل ما يمكن أن يصل إليه مكتب المساعدة. التذاكر تحمل عادةً بيانات اعتماد ومفاتيح API. تعامل مع كل ما خُزّن أو أُرسل عبر النظام كأنه مكشوف محتمل.
- أخرج مكتب المساعدة من منطقة الثقة. السبب الوحيد لاحتواء هذا الاختراق كان التجزئة الشبكية. نظام التذاكر لديك لا ينبغي أبداً أن يكون نطة انطلاق من نموذج ويب إلى البنية التحتية الداخلية.
- نمذج التهديد بسرعة الآلة. شغّل السيناريوهات التي يجب أن ينجو منها خطة الاستجابة عندما يتحرك المهاجم بثوانٍ لا ساعات: قرارات الاحتواء، وتدوير بيانات الاعتماد، والتواصل مع الإدارة، كلها متدرّبة على هذا الإيقاع.
الصورة الأكبر: الهجمات المستقلة وصلت
لسنوات، عاش الذكاء الاصطناعي في حديث الأمن داخل صندوقين: ذكاء اصطناعي يساعد المدافعين على الإيجاد والترقيع أسرع، وتصيّد إلكتروني مولّد بالذكاء الاصطناعي يصبح أكثر إقناعاً. اختراق DIVD يكسر الصندوقين معاً. كان هذا وكيل ذكاء اصطناعي ينفذ سلسلة الاختراق كاملة — استطلاع، استغلال، تصعيد صلاحيات، حركة جانبية — ضد منظمة حقيقية، بعواقب حقيقية.
والسخرية أن الهدف نفسه كان لافتاً. المعهد الذي تتمثل مهمته الأساسية في إيجاد الثغرات قبل استغلالها تعرض لاختراق عبر ثغرات لم يكن أحد يعرفها. لم يكن أي فرد في DIVD مهملاً؛ الثغرات كانت موجودة في كود تشغّله آلاف المؤسسات.
هذه هي الخلاصة الاستراتيجية لعملائنا في الخليج وخارجه: موقفك الأمني لا يكون أقوى من النظام مفتوح المصدر الأقل مراقبة الذي كشفته للإنترنت، وخصومك يعملون الآن بسرعة الآلة. الدفاع لا يزال ينتصر — التجزئة والاستجابة السريعة والترقيع العدواني احتوا الأمر في ساعات — لكن نافذة المعالجة اليدوية المدفوعة بالتذاكر تضيق كل شهر.
وكيل ذكاء اصطناعي استولى على بنية تحتية لمنظمة أمنية في ثوانٍ. والقادم قد يكون أكثر هدوءاً. تأكد أن حزمتك جاهزة قبل حدوث ذلك، لا بعده.
في أراتك، نساعد المؤسسات على تحصين الأنظمة التي يستهدفها المهاجمون فعلياً — مكاتب المساعدة، ومستويات الهوية، وبنية الذكاء الاصطناعي التي تدخل الآن سلسلة القتل من الجانبين. إذا لم تُنمذج حزمتك المكشوفة على الإنترنت ضد هجمات السرعة المستقلة، فذلك هو الحوار الأول الذي ينبغي أن يُعقد.