برمجيات التجسس تتصدر مشهد التهديدات هذا الأسبوع، مع هجمات طالت أندرويد وGitHub وامتد أثرها إلى أدوات الذكاء الاصطناعي وصور الأوامر الخفية.
ما أبرز تهديدات الأمن الرقمي هذا الأسبوع؟
تكشف موجة الهجمات الأخيرة أن الخطر لم يعد يعتمد على الملفات المشبوهة فقط، بل صار يختبئ داخل أدوات تبدو اعتيادية مثل إضافات البرمجة، وحزم npm، وحتى تطبيقات الحماية. هذا النمط يجعل اكتشاف الاختراق أصعب، لأن المستخدم يعتقد أنه يثبت أداة مفيدة لا أكثر.
ووفق متابعة تيكبامين، فإن القاسم المشترك بين هذه الحوادث هو استغلال الثقة: اسم قريب من أداة شهيرة، أو ملف يبدو آمناً، أو صورة تحمل أوامر خفية لأنظمة الذكاء الاصطناعي.
كيف استهدفت برمجيات التجسس مستخدمي أندرويد وماك؟
حزم خبيثة تتنكر كأدوات تطوير
رُصدت حزمة npm باسم @copilot-mcp/apex تعمل كوسيط تنزيل خفي بعد التثبيت، بحيث تصيب أجهزة macOS بمجرد تشغيل npm install أو npx. كما ظهرت حزمة أخرى مرتبطة بها، ما يشير إلى حملة منظمة تستهدف المطورين بشكل مباشر.
- سرقة كلمات مرور المتصفح وبيانات تسجيل الدخول
- جمع مفاتيح SSH وبيانات AWS وKubernetes
- استهداف أكثر من 20 محفظة عملات رقمية
- ضغط البيانات المسروقة ورفعها إلى خادم المهاجم
- إنشاء LaunchAgent لضمان استمرار الإصابة
الأخطر أن بعض الهجمات لم تعتمد على ملفات تنفيذية صريحة، بل استخدمت سكربتات وطلبات نظام تبدو طبيعية. لهذا أصبحت برمجيات التجسس أكثر قدرة على التخفي داخل بيئات العمل اليومية.
لماذا أصبحت إضافات فيجوال ستوديو كود هدفاً للمهاجمين؟
إضافة مزيفة تفتح باب التحكم عن بعد
من بين أبرز الوقائع، اكتشاف إضافة في VS Code باسم Markdown All Pro انتحلت هوية إضافة معروفة يستخدمها ملايين المطورين. وبعد التثبيت، ترسل الإضافة اسم الجهاز واسم المستخدم إلى عنوان ثابت، ثم تجلب ملفاً إضافياً من الإنترنت دون أي تفاعل من الضحية.
- انتحال اسم أداة موثوقة لرفع فرص التثبيت
- إرسال معلومات أولية عن الجهاز عبر HTTP غير مشفر
- تنزيل ملف بعيد قد يوسع نطاق الاختراق لاحقاً
- إتاحة قناة أوامر لاحقة للمشغل عن بعد
هذا النوع من الهجمات يثبت أن بيئات التطوير نفسها أصبحت ساحة استهداف رئيسية، خصوصاً عندما يندفع المستخدم نحو أول إضافة تبدو مألوفة في المتجر.
ما قصة GitHub وحقن أوامر الذكاء الاصطناعي بالصور؟
على مستوى البنية التحتية، أعلنت GitHub عن تغيير أمني سيبدأ في 18 أغسطس 2026، وسيؤثر في رفع ملفات الدعم من إصدارات GHES القديمة غير المحدثة. والرسالة واضحة: الأجهزة غير المصححة ستواجه رفضاً تلقائياً عند استخدام أدوات رفع حزم الدعم.
- الحد الأدنى المطلوب من التصحيحات: 3.21.3
- الإصدار المطلوب أيضاً: 3.20.5
- ومنها كذلك: 3.19.9 و3.18.12 و3.17.18
بالتوازي، برزت هجمات جديدة تعتمد على إخفاء أوامر داخل الصور بهدف تضليل وكلاء الذكاء الاصطناعي. الفكرة هنا ليست إصابة الجهاز مباشرة، بل دفع النظام الذكي إلى تنفيذ تعليمات غير مرئية للمستخدم، وهو تطور يوسع حدود الهجوم إلى ما بعد البرمجيات التقليدية.
كيف يمكن تقليل خطر برمجيات التجسس الآن؟
أفضل دفاع يبدأ من التحقق اليدوي قبل التثبيت: راجع اسم الحزمة، وعدد التنزيلات، وسجل التحديثات، ولا تمنح الثقة لإضافة لمجرد أن اسمها قريب من أداة شهيرة. كما يجب تحديث أنظمة الشركات ومنصات التطوير فور صدور التصحيحات الأمنية.
في النهاية، تؤكد هذه الحوادث أن برمجيات التجسس لم تعد محصورة في الروابط المجهولة، بل صارت تختبئ داخل الأدوات اليومية التي يعتمد عليها المطورون والمستخدمون. ولهذا ينصح تيكبامين بالتعامل مع كل تثبيت جديد كخطوة أمنية حساسة، لا كإجراء روتيني عابر.