اختراق سيبراني يستهدف OpenAI عبر هجوم موسّع على سلسلة التوريد البرمجية

قراصنة يستغلون مكتبة TanStack مفتوحة المصدر في هجوم سلسلة توريد طال 170 حزمة، مما أسفر عن سرقة شيفرة وشهادات رقمية من موظفَين في OpenAI.

تحرير
ألمعي · هيئة التحرير
النشر
١٥ مايو ٢٠٢٦
المصدر
TechCrunch
القراءات
١
الوقت
قراءة دقيقتين
شعار OpenAI على خلفية من شيفرة برمجية

كشفت شركة OpenAI الرائدة في الذكاء الاصطناعي أن قراصنة نجحوا في اختراق أجهزة موظفَين اثنين من موظفيها، بعد استغلال ثغرة في مكتبة TanStack مفتوحة المصدر ضمن هجوم موسّع على سلسلة التوريد البرمجية طال أكثر من 170 حزمة برمجية في منظومتَي npm وPyPI.

وقعت الحادثة يوم الاثنين الحادي عشر من مايو 2026، حين نجح المهاجمون في اختراق منظومة TanStack، إحدى المكتبات الأوسع انتشاراً في تطوير واجهات الويب الأمامية، ونشروا 84 إصداراً خبيثاً خلال ست دقائق لا غير. ولكن يقظة باحث أمني مستقل أسهمت في الكشف عن الأمر خلال عشرين دقيقة من بدء الهجوم، مما أتاح احتواء الأضرار في حدودها الدنيا.

يُنسب هذا الهجوم إلى مجموعة الابتزاز المعروفة بـTeamPCP، وهو جزء من حملة أشمل أطلق عليها الباحثون اسم Mini Shai-Hulud، امتدّ أثرها ليطال مكتبات Mistral AI وUiPath وOpenSearch وGuardrails AI أيضاً. وتعمل البرمجية الخبيثة المزروعة كدودة ذاتية الانتشار تسعى إلى سرقة بيانات الاعتماد والتكاثر في الأجهزة المصابة.

بالنسبة لـOpenAI تحديداً، تمكّن المهاجمون من الوصول إلى مجموعة محدودة من مستودعات الشيفرة المصدرية الداخلية التي كان الموظفان المتضرران يملكان صلاحيات الوصول إليها، إلى جانب بيانات اعتماد محدودة مرتبطة بتلك المستودعات. كما طالت الشهادات الرقمية المستخدمة لتوقيع تطبيقات الشركة على أنظمة Windows وmacOS وiOS وAndroid، مما اضطر الشركة إلى إعادة توقيع جميع تطبيقاتها بشهادات جديدة.

سارعت OpenAI إلى التأكيد أن الاختراق لم يمسّ أنظمتها الإنتاجية ولا ملكيتها الفكرية ولا بيانات المستخدمين. وقالت في بيانها: لم نجد أي دليل على اختراق أو خطر يتهدد التطبيقات الحالية. غير أن مستخدمي macOS مُطالَبون بتحديث التطبيق قبل الثاني عشر من يونيو 2026 لضمان استمراره في العمل بعد تبديل الشهادات الرقمية.

تكشف هذه الحادثة عن مواطن ضعف بنيوية في منظومة البرمجيات مفتوحة المصدر التي تُشكّل العمود الفقري لكثير من المؤسسات التقنية الكبرى. إذ يُعدّ هجوم سلسلة التوريد من أشدّ أنماط الهجمات السيبرانية خطورةً وصعوبةً في الرصد، لأن المهاجمين يُدسّون شيفرتهم الخبيثة في مكتبات موثوقة يتعامل معها المطوّرون يومياً دون توجّس.

للحادث تداعيات مباشرة على المؤسسات العربية التي تعتمد بشكل متزايد على واجهات OpenAI ومكتبات مفتوحة المصدر في تطوير منتجاتها؛ فمراكز البيانات السحابية في الإمارات والسعودية، ومنظومة بنون وسهل وسواهما من الشركات الناشئة في الخليج ومصر، تستخدم هذه الحزم البرمجية ذاتها. ويُطالب خبراء الأمن السيبراني في المنطقة—ومنهم الهيئة الوطنية للأمن السيبراني السعودية ومجلس الأمن السيبراني الإماراتي—بمراجعة سياسات سلسلة التوريد البرمجية، وتفعيل أدوات تدقيق التبعيات قبل النشر، حمايةً للبنى التحتية الرقمية الوطنية.

تدعو هذه الواقعة المطوّرين والشركات على حدٍّ سواء إلى مراجعة سياسات إدارة التبعيات البرمجية، والانتقال نحو ممارسات أكثر صرامة في التحقق من سلامة الحزم قبل دمجها في المنتجات النهائية. وقد باتت مسألة إدارة سلسلة التوريد البرمجية من أولويات الأمن السيبراني المؤسسي في عصر تعتمد فيه كبرى الشركات على آلاف المكتبات مفتوحة المصدر.

المصدر الأصلي
TechCrunch
قراءة المقال الأصلي ↗
قصة اليوم · كل صباح

أعجبك التقرير؟ استلم واحداً كل صباح.

قصةٌ تقنية واحدة تستحقّ وقتك، بالعربية. بلا إعلانات، بلا إزعاج.

بلا إعلانات · إلغاء الاشتراك بنقرة واحدة · بياناتك آمنة

اقرأ أيضًا

المزيد من ذكاء اصطناعي

معدات كاتربيلر الثقيلة في معرض تقني تعرض تقنيات LiDAR والمركبات ذاتية القيادة

كاتربيلر تنقل دروس أتمتة المناجم إلى نشر الذكاء الاصطناعي في مصانع المستقبل

تستثمر شركة كاتربيلر العملاقة عقودها من خبرة الأتمتة في مناجم المعادن لنشر الذكاء الاصطناعي عبر 1.6 مليون أصل متصل، ومساعد صوتي للتقنيين في الميدان، وتوائم رقمية لمواقع البناء.

TechCrunch
طائرة مسيّرة تجارية تحلق في السماء تمثيلاً للتنافس التكنولوجي بين الولايات المتحدة والصين في قطاع الطائرات المسيّرة والروبوتات

أمريكا تُحكم قبضتها على الطائرات المسيّرة والروبوتات لكن الصين تملك ما لا يمكن حظره: الحجم

فرضت الولايات المتحدة رسوماً جمركية على الطائرات المسيّرة والروبوتات الأجنبية بذريعة الأمن القومي، غير أن الصين التي تمسك بـ86% من سوق الروبوتات الإنسانية العالمية قد تُحوّل هذه القيود إلى فرصة للسيطرة على الأسواق الدولية.

TechCrunch
جنسن هوانغ مع رقاقة إنفيديا الجديدة

إنفيديا تتجاوز حدود المعالج الرسومي نحو ميزة تنافسية جديدة في الذكاء الاصطناعي

تكشف إنفيديا عن استراتيجية تتخطى صراع المعالجات نحو التحكم الذكي في حركة البيانات وتنسيق أنظمة مراكز البيانات بالكامل، مستفيدةً من بنيتها الجديدة فيرا روبن.

TechCrunch
معدات تسجيل موسيقي في استوديو

شركتا سوني ميوزيك ووارنر تُقاضيان أنثروبيك بتهمة سرقة الأعمال الموسيقية المحمية

وجّهت عملاقتا النشر الموسيقي سوني ميوزيك ووارنر شابيل دعوى قضائية ضد شركة أنثروبيك، متهمتَيْن إياها باستخدام آلاف الأعمال الموسيقية المحمية بحقوق النشر لتدريب نموذجها كلود دون إذن.

TechCrunch
حرب الاستحواذ على شركات الذكاء الاصطناعي في وادي السيليكون

حرب الاستحواذ على شركات الذكاء الاصطناعي مفتوح الأوزان تشتعل في سيليكون فالي

صفقات بمليارات تُعيد تشكيل مشهد الذكاء الاصطناعي: إنفيديا تتفاوض على هاغينغ فيس بـ13 مليار دولار وسترايب تستحوذ على OpenRouter بـ7 مليارات، في مؤشر على حرب الهيمنة على النماذج مفتوحة الأوزان.

TechCrunch
مكاتب شركة أندريسن هوروويتز للاستثمار التقني

أندريسن هوروويتز تُطلق صندوق 1.1 مليار دولار لبناء البنية المادية للذكاء الاصطناعي

تتحول شركة الاستثمار التقني الشهيرة نحو الهاردوير بتأسيس صندوق ضخم يستهدف رقائق إلكترونية ومراكز بيانات وروبوتات، في رهان على أن ذكاء اصطناعياً ناجحاً يحتاج أولاً إلى أساس مادي صلب.

TechCrunch
اختراق سيبراني يستهدف OpenAI عبر هجوم موسّع على سلسلة التوريد البرمجية — ألمعي