واحة الأمن السيبراني
1.4K subscribers
16 photos
3 links
Download Telegram
قسم الأمن السيبراني المنفوخ


بعد امتحانات الوزاري مال السادس الإعدادي سنة 2023، فجأة طلع الأمن السيبراني وصارت عليه ضجّة مو طبيعية بعد نشر وزارة التعليم خبر استحداث أقسام وكليات الامن السيبراني ببعض الجامعات العراقية، ووياها بلّشت دعوات للطلاب بدخول هذا القسم، خصوصًا أصحاب المعدلات العالية، يعني اللي فوگ التسعين وكذا وأول ناس چانوا يدعون هاي الفئة هي وزارة التعليم وبهالسنة نفسها ⦗ دفعة 2023 ⦘ بصراحة ما چان الإقبال قوي، ومعدلات هندسة الأمن السيبراني جانت بحدود 82–86 وكل جامعة تختلف عن الثانية بشي بسيط واذا ذاكرتي ماغدرتني فحتى بعضهم 79 انقبلوا

وهاي الأرقام صراحةً طبيعية ومعقولة وما بيها شي، بس بعدها بسنة كلشي تغيّر لات دفعة 2024 انفتحت عليها حملة تهويل مو طبيعية، فيديوهات بكل التواصل الاجتماعي ، ناس تحچي بثقة غريبة لدرجة يگولون تعيين مركزي، مستقبل مضمون، أحسن من الطب، تدخل تضمن مستقبلك وهواي خريط وحتى اللي ما چان يگول تعيين مركزي صريح، يلمّح بطريقة تخليك تصدّگ
والطلاب؟
ركبوا الموج وهاهيه كلها صارت حلمها تدخل أمن سيبراني وإجاهم واهس قوي وبصراحة هنا بلّشت المصيبة لان معدلات القسم طلعت لفوگ بشكل خرافي، وصل المعدل 94 وأدنى معدل وصل 91.14 بالتقنية الشمالية بالموصل (صباحي). وبعدها الناس تخبلت أكثر، گاموا يدخلون مسائي وأهلي، وكلهم بنفس الفكرة “بي تعيين ومضمون وباقي الخايط”

لا دفعة 2023 ولا 2024 ولا 2025 أكو شي اسمه تعيين مركزي للأمن السيبراني واصلا حتى بهذيچ الفترة چانت اخبار هواي تگلك حتى الطب يتوقف تعيينه المركزي وفعلاً هذني الدفعات ديطالبون هسه بالتعيينات فإذا هذوله عدهم قرار بتعيينهم مركزي والقانون وياهم وماتعينوا انتَ شلون تريد تتعين!!

واللي دخلوا على هذا الأساس، هواي منهم هسه ديحاول يحول لقسم ثاني ومنهم حولوا أصل ليش؟ لأن القسم صعب ومتعب ومو للجميع

الأمن السيبراني مو مادة وحدة ولا موضوع بسيط، هذا بحر معلومات. شبكات، أنظمة، برمجة، مفاهيم هوايه وثکيله، وتعلّم مستمر ⦗ ركّزلي بهاي تعلّم مستمر ⦘ وحالياً اللي دخل وهو ما يحبه ⦗ ركّز گلت مايحبه يعني دخل بس ويه الموجه ⦘ ، يا إمّا أيس، يا إمّا گعد بس يحاول ينجح وخلاص د يا إمّا ديحاول يتصالح ويه نفسه ويتقبل القسم

وهنا الفكرة اللي محد ذكرها الهم وهسه جاي يستوعبونها، هذا القسم ما يفيد بس اللي عنده شغف حقيقي ويحب يطوّر من نفسه بعيدًا عن التهاويل والمسميات وفيكات السوشيل ميديا

لا الجامعات العراقية ولا غير العراقية راح تعلمك كلشي بالمجال خلال أربع سنوات ، تطويرك يعتمد عليك أنت ، إذا ما تحبه ما راح تطور نفسك وإذا تحبه أصلاً ما تنتظر أحد يكلك "تعلّم" انت راح تروح تتعلّم وحدك

ومعلومة أخيرة، مستحيل تتعيّن وانتَ معلوماتك بسيطة ومجرد اساسيات لان وزارة الداخلية وكل المكاتب الحكومية ماتعينك اذا ماتسوي مسابقة لمئات السيبرانيين وتاخذ منهم 3 لو 4 واللي يكونون ذو كفائة عالية كلش وهلشي طبيعي لان شنو يستفيد من يجيب واحد ويگعد يعلمه ، هو يريد مواهب وكفائات

وبالختام الأمن السيبراني مو طريق سهل للتعيين، ولا قسم ينفع للكل ، هو مجال قوي وصعب ويستاهل بس اللي داخله عن قناعة ويگدر يطلع من حگه مو داخله عن واهس اجاه من كم منشور ، وحتى ما اخرب واهسكم كلش بالمجال راح اگلك شغله ، تدري اذا تحب هذا المجال ودخلت غير تخصص تگدر تتعلمه وتصير احسن من اللي دخل القسم وجاي يدرسه كتخصص جامعي بس مو كحب، جاي يدرسه علمود السمعه والطشّه وتخيل وياي شگد تختلف من يكون حلمك ومن يكون للطشّه وانتَ دگه دبنگه كلشي متعرف بي وتريد تدخله علمود السمعه
👏5417👍2🔥2🍓1
البارحة تطبيق سعودي اسمه AN تعرّض للإختراق وتم تسريب معلومات أكثر من 150 الف شخص واللي من ضمنها ايميل وباسوورد كل شخص

بصراحة تعتبر هاي مشكلة كلش چبيرة خصوصًا يعتبر هذا أول تطبيق محلي يصعد بهاي السرعة وياخذ شهرة بهاي السرعة وبعد مستحيل ترجع الثقة بسهولة للمنصات المحلية مثل منصة AN في السعودية واللي چانت حمايتها هشّه جدًا لدرجة مالك التطبيق "عبدالعزيز" يگول اني دفعت لمبرمج وما أعرف هذا المبرمج أستخدَم Ai لو برمجه بأيده وانت تخيّل.


◈ التاريخ الميلادي لإطلاق التطبيق 2026/4/23
◈ التاريخ الميلادي لإختراق التطبيق 2026/5/6
4
احتال شخص بانتحال شخصية مدير شركة، وأرسل رسالة بريد إلكتروني إلى الموظفين العاملين تحت إدارته، طالبًا منهم شراء بطاقات هدايا بقيمة 1500 يورو، مدّعيًا أن الأمر عاجل للغاية.

غير أنه وقع في مواجهة موظفين يتمتعون بقدر كبير من الذكاء والفطنة 😄

فقد قام الموظفون بإرسال رابط لموقع مخصّص ظاهريًا لرفع الملفات، لكنه احتوى في الحقيقة على نظام CAPTCHA للتحقق من أن المستخدم ليس روبوتًا.

وبدأ المحتال بمحاولة اجتياز الاختبار مرارًا وتكرارًا، حتى تجاوزت محاولاته الستين محاولة، وفي كل مرة كان يفتح الرابط تُلتقط له صورة عبر الكاميرا.

أما الصور المرفقة فهي صور له أثناء محاولاته المتكررة لحل اختبار CAPTCHA، حتى إن إحدى الصور تُظهره وقد بدا عليه الانهيار والبكاء من شدة الإحباط 😂

ملاحظة:
خدمة CAPTCHA هي خدمة تُستخدم للتحقق من أن المستخدم إنسان حقيقي وليس برنامجًا آليًا.
تخيلوا ChatGPT Plus مجاناً لمدة سنة كاملة لكل سكان مالطا، شركة OpenAI وقّعت اتفاقية مع الدولة

هذي أول دولة في العالم توزّع الاشتراك على كل المواطنين، مو بس على المعلمين أو الموظفين الحكوميين، الشرط الوحيد هو إنك تكون مواطن أو مقيم + تجتاز دورة محو الأمية الرقمية في استخدام نماذج الذكاء الاصطناعي

"الذكاء الاصطناعي يشكّل مستقبلنا. هذه المبادرة تضمن إن كل مواطن عنده الفرصة يكون جزء من هذا المستقبل" هذا كلام وزير الاقتصاد المحلي عندهم
كلش عجبتني قصة ووديجيتوريوز وتقريباً قصته صارت حديث هذا المجال بهاي اليومين
هذا باحث أمني متطور، ببداية 2026 اكتشف 6 ثغرات بمايكروسوفت بس الظاهر انضرب بوري من اللي كان يتعامل معاهم وحذفوا حسابه على GitHub
والأقوى من هذا نشر الثغرات وكل وحده اسمها على لون :
ثغرة 🔵 BlueHammer — ترفع الصلاحيات لـ SYSTEM عن طريق Windows Defender الوحيدة اللي عالجتها مايكروسوفت وبدأ استغلالها بأيام من نشرها
و 🔴 RedSun — نفس الفكرة بس عن طريق مسار ثاني، لحد هذا اليوم بدون معالجة
و UnDefend — تعطّل Windows Defender نهائياً وتخلي الجهاز يبين سليم
و 🟡 YellowKey — تكسر تشفير BitLocker عن طريق بيئة الاسترداد WinRE وصفها بأنها "باب خلفي" مزروع بـ Windows نفسه
و 🟢 GreenPlasma — ثغرة بـ CTFMON تنطيك وصول كامل لـ SYSTEM
و MiniPlasma — سادس ثغرة بالسلسلة، رفع صلاحيات إضافي
الستة مع بعض يشكّلون سلاح متكامل، ترفع الصلاحيات، تعمي الحماية، وتكسر التشفير
مايكروسوفت أوقفت حسابه على GitHub فانتقل لـ GitLab وهسه يتوعد بـ "مفاجأة كبيرة" بيوم 14 يوليو الجاي 🌚

حتى تتأكدون من الثغرات اللي نشرها هذا رابط حسابه :
https://gitlab.com/nightmare-eclipse
1
واحة الأمن السيبراني
Photo
تدرون نشر هاي الثغرات البارحة! الموضوع جديد كلش وطازج

الموضوع مابي أي مبالغة وصار عليه ضجّه إعلامية سيبرانية لأن فعلاً بدأ المهاجمون بإستغلال هاي الثغرات
واحة الأمن السيبراني
Photo
الأخوان السيبرانيين اللي يريد يستفيد من هاي الثغرات

تگدر تستفيد بمجرد تضمن أي دخول بسيط لأي جهاز من أي ثغرة تسويها بالمتصفح وبعدها تستغل أي وحده من هاي الثغرات وتوصل للـ SYSTEM بكل بساطة

طبعاً ماعدا ثغرة GreenPlasma لأنها مو كاملة مثل باقي الثغرات ويحتاجلك تكملها ف تحتاجلها واحد عنده خبرة عالية
يوتيوب بدأ حملة واسعة ضد ما يُعرف بمحتوى "AI Slop" أو المحتوى منخفض الجودة المُنتَج بالكامل بالذكاء الاصطناعي، وقام بحذف أو تفريغ عشرات القنوات الضخمة من محتواها. المفاجأة أن القنوات المتضررة كانت تمتلك مجتمعًا يتجاوز 35 مليون مشترك وحققت أكثر من 4.7 مليار مشاهدة مجتمعة!
الرسالة أصبحت واضحة: استخدام الذكاء الاصطناعي بحد ذاته ليس المشكلة، لكن إنتاج محتوى آلي متكرر ومنخفض الجودة بهدف حصد المشاهدات فقط قد يضع القناة في دائرة الخطر. ويبدو أن يوتيوب بدأ فعليًا تشديد الخناق على هذا النوع من المحتوى خلال 2026.
1
منصة Pump المشهورة بعملات الميم تعلن عن إطلاق نظام غريب يشبة افلام الرعب
يتيح النظام للمستخدمين والشركات نشر مهام ومكافآت مالية للمجتمع
يشارك الاشخاص ويتم تنفيذ الطلب ويتم تصوير فديو للتوثيق و افضل شخص قام بالمهمة يفوز
بمعنى اخر أصبح بإمكان أي شخص عرض مكافأة مقابل اي امر كأنك في الدارك ويب
🪖
الباحث الأمني Nightmare Eclipse يهاجم مرة أخرى مايكروسوفت

- نشر الباحث الأمني Nightmare-Eclipse مثالاً على الاستغلال (PoC) جديدًا تحت الاسم الرمزي RoguePlanet. ويستهدف الاستغلال ثغرة في آلية حماية Windows Defender. يعمل استغلال حالة سباق على السماح للمستخدم المحلي بتعزيز امتيازاته إلى أقصى مستوى SYSTEM والتحكم الكامل في الجهاز.

- تم اختبار الكود بنجاح على أنظمة التشغيل Windows 10 وWindows 11، بما في ذلك القناة الرسمية وإصدارات Canary، مع تثبيت التحديثات لشهر يونيو 2026. يحتوي مثال الاستغلال الحالي على قيود كبيرة ولا يعمل على إصدارات Windows Server.

- تكمن المشكلة في ميكانيكية الاستغلال نفسها والحقوق النظامية. يُحرم المستخدمون العاديون لأنظمة التشغيل الخادمة من القدرة الأساسية على تحميل صور ISO، مما يؤدي إلى كسر سلسلة تنفيذ الكود الحالية.

- الباحث الأمني Nightmare-Eclipse واثق تمامًا من ضعف إصدارات الخادم ويشير صراحةً إلى ضرورة إعادة صياغة منطق الاستغلال.

- بالفعل، Nightmare [كابوس] آخر لمايكروسوفت.

- لم ترد حتى الآن أي تهديدات متكررة من السلطات المكلفة بإنفاذ القانون ضد الباحث من جانب مايكروسوفت.
🫠 هاكر حصل على وصول للبثوث المباشرة في كأس العالم 2026 وكان يقدر يتحكم بالكاميرات اللي تنقل كل مباريات كرة قدم.

في مدونة bobdahacker اللي سبق وقدر يخترق Petlibro و McDonald's و Burger King نزلت مقالة جديدة مثيرة. هذي المرة قدر يحصل على وصول للوحة تحكم FIFA الإدارية اللي عن طريقها كان يقدر يتحكم بالبث المباشر. كان يقدر يتحكم بأي كاميرا وأي بث في أي مباراة في كأس العالم لكرة القدم 2026! وعشان يبلّغ عن المشكلة بسرعة اضطر الساعة 3 الفجر يتصل على FIFA و MediaKind و HBS و CISA وحتى يكتب للـ FBI بس خلونا نمشي بالترتيب.

كل شي بدأ لما bobdahacker حاول يسجّل في منصة الوكلاء التابعة لـ FIFA. هذي بوابة متاحة للعامة يقدر أي شخص يسجّل فيها. تحط بياناتك وإيميلك وبعد التحقق من صورة السيلفي حقك يكتمل التسجيل. والشي الخطير صار بعد التسجيل لما حساب bobdahacker انضاف لـ Microsoft Entra (سابقاً Azure AD) اللي بفضله صار يقدر يدخل على موارد FIFA الثانية وهذا اللي صار.

طبعا bobdahacker حاول يدخل على موقع fdp.fifa.org المنصة اللي مجمّعة فيها كل بيانات كرة القدم: المباريات، التشكيلات، البطولات، الموظفين، إلخ لكن واجه خطأ في الوصول. النظام كان يعرض إنه ما عنده صلاحيات كافية لدخول النظام. كل شي تمام إلا إن التحقق كان يتم من جهة العميل (client-side) مو من جهة السيرفر. الـ Angular كان يفحص الـ JWT (JSON Web Token) للتأكد من وجود علامة NO_ROLES ويعرض صفحة فيها رسالة رفض الوصول. وش الوضع مع الـ backend API؟ هم ما كانوا يفحصون ولا شي. ببساطة كانوا يعطونك كل اللي تطلبه. وباستغلال الثغرة هذي كان ممكن تتوثّق في النظام. وكذا bobdahacker دخل لوحة تحكم الأدمن اللي كانت عندها إمكانيات بلا حدود.

زي ما ذكرنا قبل شوي الولد حصل على وصول للكاميرات والتحكم بالبثوث المباشرة لكن هذا مو كل شي. اللوحة كانت تتضمن وصول لمراقبة كاملة للمباريات مع مشغّل فيديو، وخط زمني للأحداث، وبيانات عن الحكام، وكل المباريات، وتشكيلات الفرق، ومعلومات مختلفة للمعلّقين، إلخ.

وتخيلوا إن FIFA ما عندها ملف security.txt ولا بيانات تواصل للأمور الأمنية ولا منصة Bug Bounty. فعشان كذا اتخذ قرار إنه يرسل إيميلات على كل العناوين اللي يقدر يلقاها في الإنترنت. ما صار ولا أي رد فعل. وبعدها حاول يتواصل مع مقر FIFA الرئيسي في زيورخ ويتصل على رقم هاتف المؤتمرات الصحفية حق FIFA ما حد كان يرد على المكالمات.

وبعدها اكتشف إن CISA (وكالة الأمن السيبراني وحماية البنية التحتية الأمريكية) تقدّم دعم في مجال الأمن السيبراني لكأس العالم FIFA 2026 بما في ذلك أنظمة البث. فاتصل على مركز عملياتهم اللي يشتغل 24 ساعة وهناك ردوا على مكالمته وطلبوا منه يرسل كل المعلومات اللازمة على الإيميل. بالإضافة الهاكر كان لسه عنده جهة اتصال لموظف FBI على Signal سبق وتعاون معه قبل كذا وارسل له المعلومات كمان.

في النهاية تم سد الثغرة وتم حظر الحساب. وتخيلوا إن FIFA ما تفاعلت ولا تواصلت مع الهاكر بأي شكل أبداً. ولا رسالة تأكيد استلام التقرير ولا أي مكافأة ولا حتى شكر. ولا أي شي بالمرة.
كشف تسريب أسئلة الامتحانات كيف يزيف المحتالون وقت المنشورات بخدعة تقنية موجودة!

‹ هذه القنوات تستغل قلق الطلاب ورغبتهم في التفوق لتحقيق الشهرة وجمع المتابعين فكيف يفعلون هذا

‹ آلية الخداع : لا يمتلك المحتال أي تسريبات حقيقية قبل الامتحان، بل يعتمد على حيلة ذكية عبر إنشاء قناة خاصة وسرية ونشر رسائل فارغة أو نصوص عادية في وقت مبكر، ثم يقوم بتعديلها بعد انتهاء الامتحان وإضافة الأسئلة الحقيقية

‹ إخفاء آثار التعديل : بدلاً من نشر الرسائل المعدلة مباشرة في القناة العامة، يتم استخدام خاصية إعادة التوجيه (Forward) من القناة الخاصة، ما يؤدي إلى اختفاء علامة "تم التعديل" (Edited)، لتبدو الرسائل وكأنها نُشرت قبل الامتحان بساعات.

‹ الجانب التقني : ما يظهر أحياناً من اسم القناة أو صورتها حتى بعد إغلاقها هو مجرد بيانات مخزنة مؤقتاً (Cache) على بعض الأجهزة، أما ظهور عبارة "قناة خاصة - غير متاحة" فيعني أن القناة لم تعد متوفرة أو تم تقييد الوصول إليها.

‹ الهدف الحقيقي: هذه القنوات لا تهدف لمساعدة الطلاب، بل إلى جمع المتابعين، استغلال القلق النفسي، نشر روابط مشبوهة، أو تحقيق مكاسب مالية من خلال بيع اشتراكات وادعاءات كاذبة

‹ إذا صادفت قنوات تدعي تسريب الامتحانات، يُنصح بـ:

• عدم تصديق أي ادعاء يتعلق بتسريب الأسئلة قبل موعد الامتحان.


• التحقق من مصدر الرسائل وعدم الانخداع بالوقت الظاهر للمنشورات.


• تجنب الروابط والملفات المحمية بكلمات مرور أو التي تتطلب دفعاً مالياً ( مثل الرسائل التي تتطلب دفع نجوم )


◍ الإبلاغ عن القنوات والحسابات المشبوهة للمساهمة في حماية زملائك والحد من انتشار هذه الأساليب الاحتيالية.
خلاصة الكلام. لا تعتمد قوّة الخداع دائماً على الاختراق، بل أحياناً على استغلال ثقة الناس وجهلهم بالتفاصيل التقنية.
1