⚡ أبرز النقاط

وثّق فريق أبحاث التهديدات في Sysdig عملية JADEPUFFER، أول عملية فدية ينفذها وكيل ذكاء اصطناعي مستقل بالكامل — أكثر من 600 حمولة تنفيذية من الاستطلاع إلى تشفير قاعدة البيانات، عبر ثغرة في Langflow هي CVE-2025-3248 (بدرجة CVSS تبلغ 9.8)، دون أي تدخل بشري على لوحة المفاتيح أثناء التنفيذ.

الخلاصة: ينبغي على فرق أمن المؤسسات تدقيق وتحديث كل أداة تنسيق ذكاء اصطناعي مكشوفة على الإنترنت هذا الشهر، وتدوير بيانات الاعتماد على أي مضيف سبق أن كان مكشوفاً دون مصادقة، وتوجيه الكشف نحو المؤشرات السلوكية بدلاً من توقيعات البرمجيات الخبيثة المعروفة.

اقرأ التحليل الكامل ↓

🧭 رادار القرار

Relevance for Algeria
عالية

تنشر البنوك وشركات الاتصالات والإدارات العمومية الجزائرية أدوات تنسيق ذكاء اصطناعي داخلية بشكل متزايد (روبوتات محادثة، خطوط أتمتة) مبنية على أطر عمل مثل Langflow وn8n، غالباً دون الصرامة في إدارة التغيير المطبقة على الأنظمة الموجهة للعملاء — وهو نمط التعرض نفسه الذي استغله JadePuffer.
Infrastructure Ready?
جزئية

تشغّل المؤسسات والبنوك الجزائرية الكبرى أدوات مركز عمليات أمنية حديثة قادرة على الكشف السلوكي، لكن العديد من الشركات متوسطة الحجم والهيئات العمومية لا تزال تعتمد بشكل أساسي على برامج مكافحة فيروسات قائمة على التوقيعات وتفتقر إلى قدرة مخصصة لصيد التهديدات المتعلقة بالحمولات الجديدة والمتكيّفة.
Skills Available?
محدودة

تتنامى القوى العاملة الجزائرية في مجال الأمن السيبراني عبر تدريبات مرتبطة بوكالة ASSI والتوظيف في القطاع الخاص، لكن المهارات المتخصصة في تحليل سلوك وكلاء الذكاء الاصطناعي وتحصين منسّقات نماذج اللغة الكبيرة تبقى نادرة ومركّزة في عدد قليل من فرق أمن المؤسسات.
Action Timeline
فوري

ينبغي على أي مؤسسة تشغّل نسخة مكشوفة أو بإعدادات افتراضية من Langflow أو n8n أو أدوات مماثلة أن تدقق وتحدّث خلال أسابيع، لا خلال الدورة الأمنية المجدولة القادمة — فنمط الهجوم أصبح الآن علنياً وقابلاً للتكرار.
Key Stakeholders
مدراء أمن المعلومات، فرق مراكز العمليات الأمنية، مهندسو DevOps/MLOps، مسؤولو الامتثال المرتبطون بـ ASSI
Decision Type
تكتيكي

يتعلق الأمر بمهمة تحصين تشغيلي فورية (تحديث، تدوير بيانات الاعتماد، تدقيق) وليس رهاناً استراتيجياً طويل الأمد — فالحل معروف جيداً، ولا يحتاج سوى إلى التنفيذ قبل أن يعثر وكيل انتهازي على الثغرة نفسها.

خلاصة سريعة: ينبغي على الشركات الجزائرية التي تشغّل أدوات داخلية لتنسيق أو أتمتة الذكاء الاصطناعي التعامل مع هذه الحادثة كمحفّز إلزامي للتحديث والتدقيق: جرد كل منصة تدفق عمل تعتمد على نماذج اللغة الكبيرة قيد التشغيل، والتأكد من وجود مصادقة أمام كل نقطة نهاية إدارية، وتدوير أي بيانات اعتماد سبق أن وُجدت على مضيف مكشوف على الإنترنت.

إعلان

ستمائة حمولة تنفيذية، صفر ضغطة مفتاح بشرية

في أواخر يونيو 2026، اخترق مهاجم تطلق عليه Sysdig اسم JadePuffer نسخة من Langflow — إطار عمل مفتوح المصدر لبناء تدفقات عمل تعتمد على نماذج اللغة الكبيرة — كانت مكشوفة على الإنترنت، ثم ترك نموذج لغوي كبير يتولى بقية العملية بمفرده. وبحسب التقرير التقني الصادر عن Sysdig، نفّذ الوكيل عملية استطلاع، وجمع بيانات اعتماد سحابية وقاعدة بيانات، وتحرك أفقياً نحو خادم إنتاج، ثم استغل ثغرة ثانية غير متصلة، وأخيراً شفّر أكثر من ألف سجل تكوين — كل ذلك دون أن يكتب أي مشغّل بشري أمراً واحداً أثناء التنفيذ.

كانت نقطة الدخول ثغرة CVE-2025-3248، وهي ثغرة تتعلق بغياب المصادقة في نقطة نهاية التحقق من الكود في Langflow، تتيح لمهاجم غير مصادَق تنفيذ كود Python عشوائي على المضيف. وتحمل الثغرة درجة CVSS بلغت 9.8، وتم إصلاحها في إصدار Langflow 1.3.0، وأُدرجت في قائمة الثغرات المستغَلة المعروفة التابعة لوكالة CISA منذ مايو 2025 — أي أكثر من عام قبل أن يستخدمها JadePuffer. والفجوة بين توفر الإصلاح وحدوث هذا الهجوم هي جزء من القصة نفسها: كانت نسخة Langflow مكشوفة وغير مُحدّثة لا تزال متاحة على الإنترنت العام في منتصف عام 2026.

وبمجرد الدخول، استخرج الوكيل مفاتيح API الخاصة بكل من OpenAI وAnthropic وDeepSeek وGemini، إلى جانب بيانات اعتماد سحابية لكل من AWS وAzure وGoogle Cloud وAlibaba Cloud وTencent Cloud، وفقاً لتقرير The Hacker News عن الحادثة. ثم ثبّت آلية بقاء — مهمة مجدولة عبر cron تتصل بخادم المهاجم كل 30 دقيقة — قبل أن يتحول نحو الهدف الحقيقي: خادم إنتاج يشغّل قاعدة بيانات MySQL وخدمة إدارة تكوين تابعة لـ Alibaba باسم Nacos.

كيف أعادت Sysdig بناء سلسلة هجوم وكيل الذكاء الاصطناعي

ما أقنع Sysdig بأن الأمر عملية وكيلية وليست مجرد سكريبت مبرمج هو طبيعة الحمولات التنفيذية نفسها. فقد وجد الباحثون أن الأوامر المُفكَّكة “مشبعة بتعليقات بلغة طبيعية تشرح سبب اتخاذ كل إجراء” — وهو نوع من السرد الذاتي المستمر لا يكلّف المشغّل البشري نفسه عناء كتابته داخل أمر shell، لكن نموذجاً لغوياً ينتجه افتراضياً كجزء من عملية استدلاله، بحسب ما توضحه مدونة Sysdig.

وجاء أوضح دليل على اتخاذ قرارات مستقلة في الوقت الفعلي من عملية معالجة الأخطاء. فعندما فشلت إحدى محاولات تسجيل الدخول التي قام بها الوكيل ضد خدمة Nacos، شخّص السبب الجذري — وهو مشكلة في متغير PATH داخل عملية فرعية — وأرسل حمولة مصححة متعددة الخطوات، انتقل فيها من استدعاءات العمليات الفرعية إلى استيراد المكتبات مباشرة، في 31 ثانية فقط، وفقاً لكل من Sysdig وتغطية CyberScoop. كما تكيّف مجدداً عندما وصلته استجابة بتنسيق XML غير متوقع، ثم مرة أخرى عندما فشلت عملية كتابة في قاعدة البيانات بسبب قيد مفتاح خارجي، وحلّ كل حالة بإصلاح مستهدف بدلاً من إعادة محاولة عامة.

وفي المرحلة الثانية من الاختراق، استغل وكيل JadePuffer ثغرة CVE-2021-29441، وهي ثغرة تجاوز مصادقة في Alibaba Nacos، ثم زوّر رموز JSON Web Token باستخدام مفتاح توقيع افتراضي ظل Nacos يستخدمه دون تغيير منذ عام 2020. ومن هناك، شفّر 1,342 عنصر تكوين خدمة في Nacos باستخدام خوارزمية AES-128-ECB، وحذف مخططات بيانات العملاء وقواعد بيانات المستخدمين، ثم ترك مذكرة فدية. أما مفتاح التشفير نفسه فقد تم توليده فورياً من معرّفين فريدين عشوائيين (UUID) ولم يُحفظ أو يُرسَل إلى أي مكان مطلقاً — ما يعني، كما وصفته Sysdig، أنه “لا يوجد مفتاح يمكن تسليمه”، ولذلك لم يكن بإمكان الضحايا استرجاع بياناتهم حتى لو دفعوا الفدية. ولخّص Michael Clark، المدير الأول لأبحاث التهديدات في Sysdig، هذا التحول بوضوح: “الحد الأدنى من المهارة اللازمة لتنفيذ عملية فدية كاملة انخفض الآن إلى مجرد تكلفة تشغيل وكيل ذكاء اصطناعي”، بحسب مقابلة CyberScoop مع Clark.

وتحرص Sysdig على توضيح حدود هذا الاستقلال: فقد كان على إنسان أن يُجهّز البنية التحتية، ويختار الضحية، ويوجّه الوكيل نحو هدف قبل بدء التنفيذ. لكن بمجرد انطلاق العملية، لم يكن هناك حاجة لأي إدخال يدوي عبر لوحة المفاتيح طوال مراحل الاستطلاع والاستغلال والتحرك الأفقي والتدمير — إذ نُفّذت أكثر من 600 حمولة تنفيذية متتالية، وفقاً لرواية SecurityWeek لسلسلة الهجوم.

إعلان

ما الذي ينبغي على فرق أمن المؤسسات فعله

1. التعامل مع أطر تنسيق الذكاء الاصطناعي المكشوفة كسطح هجوم إنتاجي، لا كبيئة تجريب للمطورين

يُنشَر Langflow، إلى جانب أدوات مماثلة مثل n8n وFlowise، بشكل روتيني من قبل فرق علوم البيانات والأتمتة خارج إطار المراجعة المعتادة لإدارة التغيير، غالباً بإعدادات افتراضية ودون مصادقة أمام نقاط النهاية الإدارية. وتحدد إرشادات Sysdig نفسها “خوادم التطبيقات المكشوفة، ومخازن التكوين غير المحصّنة، وحسابات إدارة قواعد البيانات المتاحة عبر الإنترنت” كأول أسطح سيستهدفها المهاجمون الوكيليون. قم بجرد كل أداة تنسيق تعتمد على نماذج اللغة الكبيرة تعمل في بيئتك خلال هذا الفصل، وتأكد من أنها محمية بمصادقة وشريحة شبكة خاصة، وطبّق التحديث الذي يغلق الثغرات المعروفة — إصدار Langflow 1.3.0 يغلق تحديداً ثغرة CVE-2025-3248. لا تفترض أن أداة تُستخدم للنماذج الأولية معفاة من قائمة التحصين نفسها المطبقة على واجهة برمجة تطبيقات موجهة للعملاء.

2. تدوير بيانات الاعتماد وتقييد نطاقها على افتراض أن كشف مضيف واحد يعني اختراق كل الأسرار الوصولة

جمع JadePuffer مفاتيح API وبيانات اعتماد متعددة السحابات من مضيف Langflow واحد مكشوف، ثم استخدمها للتحرك أفقياً خلال دقائق. وملفات التكوين ومتغيرات البيئة وملفات .env الموجودة بجوار خدمة مكشوفة هي أول ما يقرأه الوكيل. انتقل إلى بيانات اعتماد قصيرة الأجل ومحددة النطاق (عبر مدير أسرار مخصص، لا ملفات نصية بسيطة)، وحدد آليات تدوير تلقائية على أي مضيف سبق أن كان مكشوفاً على الإنترنت دون مصادقة. فبيانات الاعتماد التي لا تنتهي صلاحيتها تظل دعوة دائمة، بصرف النظر عمّن يجدها أولاً — إنسان كان أم وكيل.

3. افتراض أن مفاتيح وبيانات الاعتماد الافتراضية ستُجرَّب خلال دقائق من الاختراق، لا بعد أشهر

نجح الاستغلال في المرحلة الثانية ضد Nacos لأن الخدمة كانت لا تزال تستخدم مفتاح توقيع JWT الافتراضي الخاص بها منذ التصنيع، دون تغيير منذ عام 2020، ولأن حاويات MinIO كانت متاحة ببيانات اعتماد افتراضية. لا تمثل هذه فئة ثغرات جديدة، بل هي إخفاق في النظافة الأساسية تستغله الأدوات الوكيلية الآن بسرعة الآلة. أجرِ هذا الشهر — لا خلال المراجعة الأمنية المجدولة القادمة — تدقيقاً شاملاً للبيانات والمفاتيح الافتراضية عبر كل خدمة داخلية (مخازن التكوين، طوابير الرسائل، لوحات الإدارة).

4. بناء الكشف حول السلوك لا التوقيعات، لأن الحمولات التي يولّدها الوكلاء لا تطابق عائلات البرمجيات الخبيثة المعروفة

كانت حمولات JadePuffer جديدة تماماً وذاتية السرد ومتكيّفة — ولن تطابق أي قاعدة بيانات توقيعات مبنية على حملات فدية سابقة. يجب أن ينتقل الكشف نحو مؤشرات سلوكية: إنشاء غير معتاد لمهام cron، وفشل مصادقة متسارع ومتتابع يعقبه تصحيح ذاتي فوري، وقراءات جماعية لملفات بيانات الاعتماد، ونشاط تشفير أو حذف مخططات جماعي خارج ساعات العمل الاعتيادية. وفرق الأمن التي تعتمد بشكل أساسي على مطابقة مؤشرات الاختراق المعروفة ستفوّت الاختراق القادم من نوع JadePuffer إلى أن يكون الضرر قد وقع بالفعل.

الصورة الأوسع

لا تكمن أهمية JadePuffer في كون الثغرات المستغَلة جديدة — فثغرة CVE-2025-3248 كان لها إصلاح متاح للعموم منذ أكثر من عام، ومشكلة المفتاح الافتراضي في Nacos موثقة منذ عام 2020. ما تغيّر هو اقتصاديات العمل اللازم لتنفيذ الهجوم. ويصف Clark من Sysdig هذا التحول بأنه إغلاق “حلقات كانت تتطلب سابقاً إنساناً ماهراً” — وهذا التوصيف أهم من هوية الضحية المحددة أو مبلغ الفدية، اللذين لم تكشف عنهما Sysdig. فالمهاجم لم يعد بحاجة إلى خبرة تشغيلية عميقة لربط ثغرة تنفيذ كود عن بُعد معروفة علناً، وحصاد بيانات الاعتماد، والتنقل بين الخدمات، وتنفيذ تدمير لا رجعة فيه — بل يحتاج فقط إلى الوصول إلى نموذج قادر والصبر لتوجيهه نحو هدف مكشوف.

ويحذّر باحثون أمنيون اطلعوا على هذا الكشف، من بينهم Heath Renfrow الذي استشهدت به مجلة Infosecurity، من أن الهجمات المدفوعة بوكلاء تختصر ما كان يتطلب سابقاً ساعات من العمل البشري الماهر إلى دقائق معدودة، ما يضغط على جميع مراحل الاستجابة للحوادث في آن واحد. وتتوقع Sysdig نفسها أن يتزايد حجم هذه الحملات مع نضج الأدوات الوكيلية وانخفاض تكلفة تشغيلها. وبالنسبة لفرق الدفاع، يُقرأ JadePuffer في الأساس كنموذج استباقي: فئات الثغرات مألوفة، لكن السرعة والنطاق اللذين يمكن بهما ربطها معاً الآن ليسا كذلك.

تابعوا AlgeriaTech على LinkedIn للتحليلات التقنية المهنية تابعوا على LinkedIn
تابعونا @AlgeriaTechNews على X للحصول على أحدث تحليلات التكنولوجيا تابعنا على X

إعلان

الأسئلة الشائعة

ما هو JADEPUFFER؟

JADEPUFFER هو الاسم الذي أطلقه فريق أبحاث التهديدات في Sysdig على عملية فدية وثّقها في يوليو 2026 باعتبارها أول حالة لهجوم نفّذه وكيل ذكاء اصطناعي مستقل بالكامل — من الاستغلال الأولي وحتى تشفير قاعدة البيانات — دون أن يكتب أي إنسان أوامر أثناء التنفيذ.

كيف تمكّن المهاجم من الاختراق؟

استغل المهاجم ثغرة CVE-2025-3248، وهي ثغرة تتعلق بغياب المصادقة في نقطة نهاية التحقق من الكود في Langflow، تتيح تنفيذ كود عن بُعد دون مصادقة. تم إصلاح الثغرة في إصدار Langflow 1.3.0، وكانت مدرجة في قائمة الثغرات المستغَلة المعروفة التابعة لوكالة CISA منذ مايو 2025، أي أكثر من عام قبل هذا الهجوم.

هل كان بإمكان الضحايا استرجاع بياناتهم عبر دفع الفدية؟

لا. فقد ولّد وكيل الذكاء الاصطناعي مفتاح تشفير AES-128 فورياً من معرّفات فريدة عشوائية، ولم يحفظه أو يرسله مطلقاً، ولذلك، وبحسب Sysdig، “لا يوجد مفتاح يمكن تسليمه” — وكانت بيانات تكوين Nacos المشفّرة غير قابلة للاسترجاع حتى في حال دفع فدية.

المصادر والقراءات الإضافية