إعلان

🧭 رادار القرار

الأهمية بالنسبة للجزائر
عالية
▾
الشركات الجزائرية التي تبني تطبيقات ويب عامة — البنوك، ومشغلو الاتصالات، والخدمات الحكومية الإلكترونية (AADL، Chifa)، والشركات الصيدلانية أو الصناعية التي تملك أبحاثاً خاصة — معرّضة بالقدر نفسه لتسرّب بيانات اعتماد مُثبّتة في كود جانب العميل؛ فئة الثغرة هذه مستقلة عن اللغة والمنصة
البنية التحتية جاهزة؟
جزئية
▾
تتوفر أدوات مسح آلي للأسرار مجاناً (GitHub secret scanning، TruffleHog، GitLeaks) ويسهل دمجها في خطوط CI/CD، لكن التبني لدى فرق التطوير الجزائرية غير متسق، وقلة من المؤسسات تمسح المُخرجات المُجمّعة بدلاً من المستودعات المصدرية فقط
المهارات متوفرة؟
جزئية
▾
يفهم المطورون الجزائريون عموماً مبدأ عدم تثبيت الأسرار في الكود، لكن التطبيق المتسق عبر أدوات آلية وممارسات إدارة أسرار آمنة (إصدار الرموز من جانب الخادم، بيانات اعتماد محدودة النطاق ومُدوَّرة) ليس بعد ممارسة معيارية عبر القطاع
الجدول الزمني للعمل
فوري
▾
تفعيل مسح الأسرار على المستودعات القائمة وتدقيق جافاسكريبت العام بحثاً عن بيانات اعتماد مُضمّنة إصلاح منخفض التكلفة يمكن لأي فريق تطوير جزائري تنفيذه خلال أسبوع دون ميزانية جديدة
أصحاب المصلحة الرئيسيون
مركز البحث في الإعلام العلمي والتقني (CERIST)، الوكالة الوطنية لأمن أنظمة المعلومات (ANSSI)، فرق أمن تقنية المعلومات في البنوك ومشغلي الاتصالات، وزارة البريد والمواصلات (MPT)، شركات تطوير البرمجيات وإسنادها
نوع القرار
تشغيلي
▾
هذا إصلاح ممارسة هندسية ملموس ومنخفض التكلفة — وليس قراراً استراتيجياً أو تنظيمياً — يمكن لأي فريق تطوير تنفيذه فوراً بمجرد إدراك المخاطرة

خلاصة سريعة: يُذكّر اختراق FulcrumSec-نوفو نورديسك بأن إخفاقات الأمن الأكثر كلفة غالباً ما تكون الأبسط — بيان اعتماد تُرك في كود عام. ينبغي للمؤسسات الجزائرية ذات الحضور الويب العام أن تعامل المسح الآلي للأسرار عبر الكود المصدري والمُخرجات المُجمّعة كمتطلب أساسي، لا خطوة تحصين اختيارية، نظراً لقابلية انتقال نمط الفشل هذا تحديداً عبر الصناعات والمنصات بشكل مباشر.

كيف وقع الاختراق

تعتمد طريقة FulcrumSec، التي يُقال إن المجموعة نفسها أطلقت عليها اسم “Hardcoded Horrorshow”، على فئة ثغرات حذّرت منها فرق الأمن لسنوات باعتبارها قابلة للتجنب بشكل كبير ومستمرة الحدوث بعناد في آن واحد: بيانات اعتماد مُضمّنة مباشرة في الكود الذي يصل إلى المستخدمين النهائيين. وفق التقارير عن الحادثة، عثرت FulcrumSec على رمز وصول شخصي لبيئة Azure DevOps الخاصة بنوفو نورديسك داخل حزمة جافاسكريبت على أحد المواقع العامة للشركة، إلى جانب بيانات اعتماد إضافية وُجدت في كود جانب العميل على موقع ثانٍ.

ولأن ذلك الرمز كان رمز وصول شخصي صالحاً على GitHub، تمكّنت FulcrumSec من استخدامه مباشرة للوصول إلى مئات المستودعات الخاصة لنوفو نورديسك — دون تصيد، ودون نشر برمجيات خبيثة، ودون استغلال ثغرة برمجية بالمعنى التقليدي. كانت بيانات الاعتماد نفسها هي سطح الهجوم بأكمله. كود جافاسكريبت جانب العميل يُحمَّل وينفَّذ، بحكم تعريفه، من قِبل أي شخص يزور الصفحة، مما يعني أن أي سرّ مُضمَّن فيه يصبح عملياً علنياً لحظة نشر الصفحة، سواء لاحظه أحد فوراً أم لا.

الحجم والجدول الزمني

بدأت FulcrumSec ممارسة الضغط على نوفو نورديسك في يونيو 2026، وقضت، وفق التقارير عن عمليات المجموعة، نحو شهرين داخل شبكات الشركة قبل سحب البيانات. سحبت المجموعة في النهاية نحو 1.3 تيرابايت من المواد، بما فيها أبحاث أدوية ومعلومات تجارب سريرية ونماذج ذكاء اصطناعي داخلية — نوع الملكية الفكرية التي تترتب على فقدانها عواقب تتجاوز بكثير اختراق بيانات عملاء نموذجي لشركة أدوية في خضم تطوير أدويتها.

عندما رفضت نوفو نورديسك مطلب ابتزاز بقيمة 25 مليون دولار، نشرت FulcrumSec أكثر من تيرابايت من البيانات المسروقة وبدأت استكشاف بيع خاص للأصول المتبقية، وفق التقارير نفسها. نموذج عمل المجموعة — ابتزاز بيانات حساسة بدلاً من تشفير الأنظمة — يتجنب التعطيل التشغيلي الذي تسببه برمجيات الفدية التقليدية، ويراهن بالكامل بدلاً من ذلك على حساسية ما سُرق لإجبار الدفع.

إعلان

لماذا يستمر حدوث هذا

بيانات الاعتماد المُثبّتة في الكود من أكثر فئات الثغرات ذِكراً باستمرار في أبحاث أمن المؤسسات، تحديداً لأن نمط الفشل بسيط جداً: يُضمّن مطوّر رمزاً أو مفتاحاً أو كلمة مرور مباشرة في الكود المصدري — غالباً للتسهيل أثناء الاختبار أو لأن عملية البناء لم تُهيّأ لحقن الأسرار وقت التشغيل — لينتهي به الأمر إما في الإنتاج أو في مستودع عام. خلافاً لثغرة يوم الصفر، هذه ليست تقنية هجوم متطورة؛ إنها أقرب إلى ترك مفتاح احتياطي تحت سجادة الباب مع لافتة تشير إليه.

حالة نوفو نورديسك مفيدة لأن التعرّض كان في كود جانب عميل عام — أكثر المواقع وضوحاً وقابلية للمسح التي يمكن أن يشغلها سرّ. توجد أدوات مسح آلي للأسرار تحديداً لالتقاط هذا النمط قبل وصوله إلى الإنتاج، وكون رمز يمنح وصولاً إلى مئات المستودعات الخاصة قد بقي غير مكتشف داخل حزمة جافاسكريبت عامة يشير إلى فجوة في انضباط ذلك المسح، لا إلى فشل أي دفاع غريب.

ما ينبغي لفرق الأمن استخلاصه من هذا

الدروس العملية هنا غير براقة لكنها ملموسة. أولاً، لا مكان للأسرار في كود جانب العميل تحت أي ظرف — يجب إصدار رموز الوصول ومفاتيح واجهات البرمجة وبيانات الاعتماد واستخدامها من جانب الخادم، مع استدعاء الكود جانب العميل لنقاط نهاية خلفية موثّقة بدلاً من ذلك. ثانياً، ينبغي تشغيل المسح الآلي للأسرار باستمرار على كل من المستودعات المصدرية والمُخرجات المنشورة والمُجمّعة (حزمة جافاسكريبت التي تُنشر فعلياً)، لأن مسح الكود المصدري وحده قد يُفوّت أسراراً أُدخلت أثناء خطوة البناء أو التجميع. ثالثاً، ينبغي تحديد نطاق رموز الوصول بأضيق ما يمكن وتدويرها وفق جدول زمني، بحيث لا يمنح تسرّب بيان اعتماد واحد وصولاً واسعاً ودائماً إلى مئات المستودعات كما حدث هنا بوضوح.

تُبرز حالة FulcrumSec-نوفو نورديسك أيضاً نقطة خاصة بقطاعات مثل الأدوية: قيمة ما يُسرق عند تعرّض بيانات الاعتماد ليست عامة. تحمل بيانات مسار تطوير الأدوية ومعلومات التجارب السريرية وزناً تنافسياً وتنظيمياً لا تحمله قاعدة بيانات عملاء نموذجية، مما يرفع مخاطر إتقان نظافة بيانات الاعتماد الأساسية إلى ما هو أبعد مما قد تُعطيه ميزانية الأمن الأساسية لشركة ما الأولوية له.

تابعوا AlgeriaTech على LinkedIn للتحليلات التقنية المهنية تابعوا على LinkedIn
تابعونا @AlgeriaTechNews على X للحصول على أحدث تحليلات التكنولوجيا تابعنا على X

إعلان

الأسئلة الشائعة

كيف اخترقت FulcrumSec أنظمة نوفو نورديسك؟

وجدت FulcrumSec رمز وصول شخصي على GitHub مُثبّتاً في كود جافاسكريبت عام على موقع لنوفو نورديسك، ثم استخدمت ذلك الرمز الصالح للوصول إلى مئات مستودعات الكود الخاصة للشركة.

كم البيانات التي سرقتها FulcrumSec من نوفو نورديسك؟

سحبت FulcrumSec نحو 1.3 تيرابايت من البيانات، بما فيها أبحاث أدوية ومعلومات تجارب سريرية ونماذج ذكاء اصطناعي داخلية، بعد قضاء نحو شهرين داخل شبكات نوفو نورديسك.

ماذا حدث بعد رفض نوفو نورديسك دفع فدية FulcrumSec؟

رفضت نوفو نورديسك مطلب ابتزاز FulcrumSec البالغ 25 مليون دولار، فنشرت المجموعة بعدها أكثر من تيرابايت من البيانات المسروقة علناً وبدأت استكشاف بيع خاص للأصول المسروقة المتبقية.

المصادر والقراءات الإضافية