كل الحوادث
IBM X-Force: مهاجمون رفعوا 1,100 مهارة خبيثة من مهارات الذكاء الاصطناعي إلى ClawHub. والهدف كان مستخدمي OpenClaw. الهجوم يُسمى ClawHavoc.
عاجلAPR 24, 2026هجوم سلسلة التوريد

IBM X-Force: مهاجمون رفعوا 1,100 مهارة خبيثة من مهارات الذكاء الاصطناعي إلى ClawHub. والهدف كان مستخدمي OpenClaw. الهجوم يُسمى ClawHavoc.

وثّقت IBM X-Force هجوماً واسع النطاق على سلسلة التوريد في مطلع عام 2026 استهدف مستخدمي OpenClaw. رفع المهاجمون أكثر من 1,100 مهارة خبيثة إلى ClawHub — سوق مهارات OpenClaw — متنكّرين بها في صورة أدوات للإنتاجية والعملات المشفّرة والبرمجة. والمستخدمون الذين ثبّتوها سلّموا المهاجمين صلاحية على مستوى المُشغّل في أنظمتهم.

ولهذا فإنّ سطح الهجوم لوكلاء الذكاء الاصطناعي لا يشبه أي شيء سبقه. يملك OpenClaw صلاحية الوصول إلى نظام الملفات، وتصفّح الويب، وتنفيذ الشيفرة، وتكاملات المراسلة، وأدوات SSH. ووكيل الذكاء الاصطناعي القادر على فعل كل شيء هو وكيل قادر، حين يُخترق، على تدمير كل شيء. مهارة خبيثة واحدة. عملية تثبيت واحدة. وصول كامل إلى النظام.

رُفعت 1,100 مهارة خبيثة. لم يراجعها أحد قبل ظهورها في السوق. لم ينبّه أحد إلى نمط الإرسالات الخبيثة. وثبّتها المستخدمون لأنها بدت مشروعة.

لم يكن لسوق المهارات أي رقابة بشرية ذات معنى. واستمر الهجوم إلى أن اكتشفته IBM. والمستخدمون الذين تضرروا لم يعرفوا قط أنهم كانوا أهدافاً حتى فات الأوان.

HOFFICIALHITL Score
HITL Score0/100
لماذا يهمّك هذابلا مصطلحات معقّدة — فقط ما يعنيه ذلك

أنت تعرف كيف تضيف أدوات صغيرة لتجعل هاتفك أو حاسوبك يفعل المزيد — إضافة عملية هنا، وميزة جديدة هناك؟ هناك مساعد ذكاء اصطناعي شائع يفعل الناس فيه الأمر نفسه، فيختارون الإضافات من متجر إلكتروني. وجد محققون أمنيون في IBM أنّ محتالين قد رفعوا بهدوء أكثر من 1,100 إضافة مفخّخة إلى ذلك المتجر، متنكّرين بها في صورة أدوات مفيدة للعمل والمال والبرمجة. ثبّت واحدة منها، وستكون قد سلّمت غريباً مفاتيح حاسوبك بالكامل — ملفاتك ورسائلك وكل شيء.

ولماذا هذا أمر بالغ الخطورة: لم يفحص أحد هذه الإضافات قبل طرحها للتنزيل. اكتفى المتجر بإدراجها، وهي تبدو مشروعة تماماً، فظلّت هناك تخدع الناس إلى أن صادف أن ضبطتها IBM. لا حارس عند الباب.

فكيف يمسّك هذا؟ هذه هي النسخة الرقمية من شرائك ما يبدو منتجاً من علامة تجارية معروفة من على الرفّ لتجد لصاً مختبئاً داخل العلبة. إن كنت تستخدم مساعدي الذكاء الاصطناعي هؤلاء، فإنّ كل إضافة تثبّتها هي باب — وفي الوقت الراهن، غالباً لا يفحص أحد مَن بناه. والتصرّف الأكثر أماناً هو الأبسط: لا تتسرّع في الثقة، ولا تضف سوى أدوات من مصادر تعرفها حق المعرفة.

🖤 شرحته Babycakes.
اقرأ المصدر كاملًا →
المصدر: IBM X-FORCE