اختراق سيبراني يستهدف OpenAI عبر هجوم موسّع على سلسلة التوريد البرمجية

قراصنة يستغلون مكتبة TanStack مفتوحة المصدر في هجوم سلسلة توريد طال 170 حزمة، مما أسفر عن سرقة شيفرة وشهادات رقمية من موظفَين في OpenAI.

تحرير
ألمعي · هيئة التحرير
النشر
١٥ مايو ٢٠٢٦
المصدر
TechCrunch
القراءات
١
الوقت
قراءة دقيقتين
شعار OpenAI على خلفية من شيفرة برمجية

كشفت شركة OpenAI الرائدة في الذكاء الاصطناعي أن قراصنة نجحوا في اختراق أجهزة موظفَين اثنين من موظفيها، بعد استغلال ثغرة في مكتبة TanStack مفتوحة المصدر ضمن هجوم موسّع على سلسلة التوريد البرمجية طال أكثر من 170 حزمة برمجية في منظومتَي npm وPyPI.

وقعت الحادثة يوم الاثنين الحادي عشر من مايو 2026، حين نجح المهاجمون في اختراق منظومة TanStack، إحدى المكتبات الأوسع انتشاراً في تطوير واجهات الويب الأمامية، ونشروا 84 إصداراً خبيثاً خلال ست دقائق لا غير. ولكن يقظة باحث أمني مستقل أسهمت في الكشف عن الأمر خلال عشرين دقيقة من بدء الهجوم، مما أتاح احتواء الأضرار في حدودها الدنيا.

يُنسب هذا الهجوم إلى مجموعة الابتزاز المعروفة بـTeamPCP، وهو جزء من حملة أشمل أطلق عليها الباحثون اسم Mini Shai-Hulud، امتدّ أثرها ليطال مكتبات Mistral AI وUiPath وOpenSearch وGuardrails AI أيضاً. وتعمل البرمجية الخبيثة المزروعة كدودة ذاتية الانتشار تسعى إلى سرقة بيانات الاعتماد والتكاثر في الأجهزة المصابة.

بالنسبة لـOpenAI تحديداً، تمكّن المهاجمون من الوصول إلى مجموعة محدودة من مستودعات الشيفرة المصدرية الداخلية التي كان الموظفان المتضرران يملكان صلاحيات الوصول إليها، إلى جانب بيانات اعتماد محدودة مرتبطة بتلك المستودعات. كما طالت الشهادات الرقمية المستخدمة لتوقيع تطبيقات الشركة على أنظمة Windows وmacOS وiOS وAndroid، مما اضطر الشركة إلى إعادة توقيع جميع تطبيقاتها بشهادات جديدة.

سارعت OpenAI إلى التأكيد أن الاختراق لم يمسّ أنظمتها الإنتاجية ولا ملكيتها الفكرية ولا بيانات المستخدمين. وقالت في بيانها: لم نجد أي دليل على اختراق أو خطر يتهدد التطبيقات الحالية. غير أن مستخدمي macOS مُطالَبون بتحديث التطبيق قبل الثاني عشر من يونيو 2026 لضمان استمراره في العمل بعد تبديل الشهادات الرقمية.

تكشف هذه الحادثة عن مواطن ضعف بنيوية في منظومة البرمجيات مفتوحة المصدر التي تُشكّل العمود الفقري لكثير من المؤسسات التقنية الكبرى. إذ يُعدّ هجوم سلسلة التوريد من أشدّ أنماط الهجمات السيبرانية خطورةً وصعوبةً في الرصد، لأن المهاجمين يُدسّون شيفرتهم الخبيثة في مكتبات موثوقة يتعامل معها المطوّرون يومياً دون توجّس.

للحادث تداعيات مباشرة على المؤسسات العربية التي تعتمد بشكل متزايد على واجهات OpenAI ومكتبات مفتوحة المصدر في تطوير منتجاتها؛ فمراكز البيانات السحابية في الإمارات والسعودية، ومنظومة بنون وسهل وسواهما من الشركات الناشئة في الخليج ومصر، تستخدم هذه الحزم البرمجية ذاتها. ويُطالب خبراء الأمن السيبراني في المنطقة—ومنهم الهيئة الوطنية للأمن السيبراني السعودية ومجلس الأمن السيبراني الإماراتي—بمراجعة سياسات سلسلة التوريد البرمجية، وتفعيل أدوات تدقيق التبعيات قبل النشر، حمايةً للبنى التحتية الرقمية الوطنية.

تدعو هذه الواقعة المطوّرين والشركات على حدٍّ سواء إلى مراجعة سياسات إدارة التبعيات البرمجية، والانتقال نحو ممارسات أكثر صرامة في التحقق من سلامة الحزم قبل دمجها في المنتجات النهائية. وقد باتت مسألة إدارة سلسلة التوريد البرمجية من أولويات الأمن السيبراني المؤسسي في عصر تعتمد فيه كبرى الشركات على آلاف المكتبات مفتوحة المصدر.

المصدر الأصلي
TechCrunch
قراءة المقال الأصلي ↗
قصة اليوم · كل صباح

أعجبك التقرير؟ استلم واحداً كل صباح.

قصةٌ تقنية واحدة تستحقّ وقتك، بالعربية. بلا إعلانات، بلا إزعاج.

بلا إعلانات · إلغاء الاشتراك بنقرة واحدة · بياناتك آمنة

اقرأ أيضًا

المزيد من ذكاء اصطناعي

روبوت متقدم في مختبر أبحاث أمريكي

حمائية تكنولوجية تطال الروبوتات: حظر الاستيراد يُقلق مختبرات الجامعات الأمريكية

حظرت لجنة الاتصالات الفيدرالية استيراد الروبوتات الأجنبية المتقدمة بدواعي الأمن القومي، وسط مخاوف من تضرر 90 بالمئة من الأبحاث الجامعية الأمريكية التي تعتمد على روبوتات يونيتري الصينية.

MIT Technology Review
عملات بيتكوين وأوراق نقدية دولارية

قراصنة يسرقون 130 مليون دولار باستغلال ثغرة قديمة في المحافظ المادية كولدكارد

استغل قراصنة خللاً في توليد الأرقام العشوائية ببرمجيات كولدكارد الثابتة منذ 2021 لاختراق محافظ العملات المشفرة وسرقة 130 مليون دولار رغم عزلها التام عن الإنترنت.

TechCrunch
تتبع الموقع الجغرافي على الهاتف

تطبيقات أندرويد تُسرّب بيانات موقعك لمعلنين ووكالات حكومية دون علم المطوّرين

وثّقت مؤسسة الحدود الإلكترونية أن مجموعات تطوير البرمجيات الإعلانية في تطبيقات أندرويد ترث أذونات الموقع تلقائياً وتُشارك البيانات مع وسطاء بيانات وجهات حكومية.

TechCrunch
نموذج GLM-5.2 من شركة Z.ai الصينية

نماذج الذكاء الاصطناعي مفتوحة الأوزان تقترب من الحدود التقنية وفجوة السلامة تتسع

كشف تقرير SaferAI أن نموذج GLM-5.2 الصيني يقترب من قدرات النماذج الحدودية رافضاً صفراً من المهام الخطرة، في حين تفرض نماذج مثل كلود قيوداً أمنية صارمة.

TechCrunch
سيارة أجرة ذاتية القيادة من وايمو الجيل الخامس

وايمو تُلغي قائمة الانتظار وتفتح سيارات الأجرة ذاتية القيادة في دالاس للجميع

أتاحت شركة وايمو خدمتها في دالاس لجميع السكان والزوار دون قائمة انتظار، بعد أن جذبت 150 ألف راكب خلال مرحلة الإطلاق التجريبي منذ فبراير 2026.

TechCrunch
شعار كلود من أنثروبيك

أنثروبيك توقّع صفقة حوسبة بعشرة مليارات دولار مع شركة فولتا الناشئة

أبرمت أنثروبيك اتفاقية لمدة ست سنوات مع مزوّد الحوسبة السحابية فولتا بقيمة 10 مليارات دولار، تشمل مركز بيانات في النرويج بقدرة 133 ميغاواط ومعالجات إنفيديا الأحدث.

TechCrunch