اختراق سيبراني يستهدف OpenAI عبر هجوم موسّع على سلسلة التوريد البرمجية

قراصنة يستغلون مكتبة TanStack مفتوحة المصدر في هجوم سلسلة توريد طال 170 حزمة، مما أسفر عن سرقة شيفرة وشهادات رقمية من موظفَين في OpenAI.

تحرير
ألمعي · هيئة التحرير
النشر
١٥ مايو ٢٠٢٦
المصدر
TechCrunch ↗
القراءات
١
الوقت
قراءة دقيقتين
شعار OpenAI على خلفية من شيفرة برمجية

كشفت شركة OpenAI الرائدة في الذكاء الاصطناعي أن قراصنة نجحوا في اختراق أجهزة موظفَين اثنين من موظفيها، بعد استغلال ثغرة في مكتبة TanStack مفتوحة المصدر ضمن هجوم موسّع على سلسلة التوريد البرمجية طال أكثر من 170 حزمة برمجية في منظومتَي npm وPyPI.

وقعت الحادثة يوم الاثنين الحادي عشر من مايو 2026، حين نجح المهاجمون في اختراق منظومة TanStack، إحدى المكتبات الأوسع انتشاراً في تطوير واجهات الويب الأمامية، ونشروا 84 إصداراً خبيثاً خلال ست دقائق لا غير. ولكن يقظة باحث أمني مستقل أسهمت في الكشف عن الأمر خلال عشرين دقيقة من بدء الهجوم، مما أتاح احتواء الأضرار في حدودها الدنيا.

يُنسب هذا الهجوم إلى مجموعة الابتزاز المعروفة بـTeamPCP، وهو جزء من حملة أشمل أطلق عليها الباحثون اسم Mini Shai-Hulud، امتدّ أثرها ليطال مكتبات Mistral AI وUiPath وOpenSearch وGuardrails AI أيضاً. وتعمل البرمجية الخبيثة المزروعة كدودة ذاتية الانتشار تسعى إلى سرقة بيانات الاعتماد والتكاثر في الأجهزة المصابة.

بالنسبة لـOpenAI تحديداً، تمكّن المهاجمون من الوصول إلى مجموعة محدودة من مستودعات الشيفرة المصدرية الداخلية التي كان الموظفان المتضرران يملكان صلاحيات الوصول إليها، إلى جانب بيانات اعتماد محدودة مرتبطة بتلك المستودعات. كما طالت الشهادات الرقمية المستخدمة لتوقيع تطبيقات الشركة على أنظمة Windows وmacOS وiOS وAndroid، مما اضطر الشركة إلى إعادة توقيع جميع تطبيقاتها بشهادات جديدة.

سارعت OpenAI إلى التأكيد أن الاختراق لم يمسّ أنظمتها الإنتاجية ولا ملكيتها الفكرية ولا بيانات المستخدمين. وقالت في بيانها: لم نجد أي دليل على اختراق أو خطر يتهدد التطبيقات الحالية. غير أن مستخدمي macOS مُطالَبون بتحديث التطبيق قبل الثاني عشر من يونيو 2026 لضمان استمراره في العمل بعد تبديل الشهادات الرقمية.

تكشف هذه الحادثة عن مواطن ضعف بنيوية في منظومة البرمجيات مفتوحة المصدر التي تُشكّل العمود الفقري لكثير من المؤسسات التقنية الكبرى. إذ يُعدّ هجوم سلسلة التوريد من أشدّ أنماط الهجمات السيبرانية خطورةً وصعوبةً في الرصد، لأن المهاجمين يُدسّون شيفرتهم الخبيثة في مكتبات موثوقة يتعامل معها المطوّرون يومياً دون توجّس.

للحادث تداعيات مباشرة على المؤسسات العربية التي تعتمد بشكل متزايد على واجهات OpenAI ومكتبات مفتوحة المصدر في تطوير منتجاتها؛ فمراكز البيانات السحابية في الإمارات والسعودية، ومنظومة بنون وسهل وسواهما من الشركات الناشئة في الخليج ومصر، تستخدم هذه الحزم البرمجية ذاتها. ويُطالب خبراء الأمن السيبراني في المنطقة—ومنهم الهيئة الوطنية للأمن السيبراني السعودية ومجلس الأمن السيبراني الإماراتي—بمراجعة سياسات سلسلة التوريد البرمجية، وتفعيل أدوات تدقيق التبعيات قبل النشر، حمايةً للبنى التحتية الرقمية الوطنية.

تدعو هذه الواقعة المطوّرين والشركات على حدٍّ سواء إلى مراجعة سياسات إدارة التبعيات البرمجية، والانتقال نحو ممارسات أكثر صرامة في التحقق من سلامة الحزم قبل دمجها في المنتجات النهائية. وقد باتت مسألة إدارة سلسلة التوريد البرمجية من أولويات الأمن السيبراني المؤسسي في عصر تعتمد فيه كبرى الشركات على آلاف المكتبات مفتوحة المصدر.

المصدر الأصلي
TechCrunch
قراءة المقال الأصلي ↗
قصة اليوم · كل صباح

أعجبك التقرير؟ استلم واحداً كل صباح.

قصةٌ تقنية واحدة تستحقّ وقتك، بالعربية. بلا إعلانات، بلا إزعاج.

بلا إعلانات · إلغاء الاشتراك بنقرة واحدة · بياناتك آمنة

اقرأ أيضًا

المزيد من ذكاء اصطناعي

تطبيق بيت تشات يظهر كغير متاح على متجر غوغل بلاي في الهند

الهند تأمر بإزالة تطبيق بيت تشات اللامركزي من متاجر التطبيقات

أمرت السلطات الهندية بإزالة تطبيق بيت تشات لجاك دورسي القائم على شبكة بلوتوث لامركزية، وسط جدل قانوني حول حرية الإنترنت وصلاحيات الرقابة الحكومية.

TechCrunch
شون باركر، أحد مؤسسي نابستر ومستثمر في Stability AI

شون باركر يعيد بناء Stability AI حول صناعة الموسيقى بدعم سوني ووارنر

يقود مؤسس نابستر السابق تحولاً استراتيجياً لشركة Stability AI نحو أدوات ذكاء اصطناعي موسيقية، بتمويل جديد وشراكة مع كبرى شركات التسجيلات العالمية.

TechCrunch
شعار OpenAI على خلفية من الشيفرة البرمجية

استقالة مسؤول سلامة في OpenAI وسط اتهامات بانهيار ثقافة السلامة

استقال ديفيد روبنسون من فريق سلامة OpenAI متهماً الشركة بثقافة مؤسسية مهتزة غير مؤهلة لتطوير ذكاء اصطناعي متقدم بأمان، وسط حادثة اختراق Hugging Face.

TechCrunch
رسم تصويري لرقعة لعبة غو إلى جانب نمط متشابك من السلالم في اتجاهات مختلفة

لا تنخدعوا: النماذج اللغوية الكبيرة لا تفكر فعلاً كما تبدو

يرى باحث في الذكاء الاصطناعي أن النماذج اللغوية الكبيرة تنجح بفضل التنبؤ السريع بالأنماط لا الاستدلال المنهجي الحقيقي، مستشهداً بحركة ألفاغو الأسطورية رقم 37 كمثال على الاستدلال الفعلي الذي تفتقر إليه هذه النماذج.

MIT Technology Review
جودي فولكنر، الرئيسة التنفيذية المؤسسة لشركة إيبك سيستمز

إيبك توقف تطوير منتجاتها مؤقتاً لإصلاح ثغرات تهدد بيانات 320 مليون مريض

أوقفت شركة إيبك، أكبر مزوّد لأنظمة السجلات الصحية الإلكترونية في أمريكا، تطوير منتجاتها ستة أسابيع لإصلاح ثغرات أمنية في نظام MyChart قد تسمح بالوصول إلى بيانات ملايين المرضى دون تسجيل أثر.

TechCrunch
حاسوب ماك بوك إير مفتوح على مكتب يرمز إلى نظام ماك أو إس من آبل

آبل تشدد ضوابط الوصول الكامل للقرص في ماك مواجهةً لمخاطر وكلاء الذكاء الاصطناعي

أعلنت آبل تشديد صلاحية الوصول الكامل للقرص في نظام ماك أو إس، بعد تنامي المخاوف من وكلاء الذكاء الاصطناعي القادرين على الوصول غير المقيّد إلى ملفات المستخدمين ورسائلهم وسجل تصفحهم.

TechCrunch
اختراق سيبراني يستهدف OpenAI عبر هجوم موسّع على سلسلة التوريد البرمجية — ألمعي