في عام 2025، استمرت الخطوط الفاصلة بين سلاسل توريد السحابة والذكاء الاصطناعي والبرمجيات في التلاشي. أمضت Wiz Research العام في تتبع كيفية تكيف المهاجمين مع هذا التحول مع ظهور النتائج الأكثر تأثيرًا في ثلاثة مجالات رئيسية:
هجمات سلسلة التوريد: ظهرت سلسلة التوريد السحابية باعتبارها خط المواجهة الجديد، حيث تمثل أكثر من نصف تحقيقاتنا الأكثر قراءة في عام 2025. وتطورت حملات البرامج الضارة لتنتشر بصمت عبر أنظمة CI/CD، وسجلات الحزم، وبناء خطوط الأنابيب – غالبًا ما تعتمد على الاعتماد الواسع النطاق لـ npm وGitHub. في عام 2026، قد نرى هذه الحملات تمتد إلى امتدادات IDE وعناصر الذكاء الاصطناعي مثل النماذج وخوادم MCP والمهارات.
التعرض للذكاء الاصطناعي: كان منشورنا البحثي الأكثر قراءة في عام 2025 هو التحقيق في قاعدة بيانات DeepSeek المكشوفة، في بداية عام شكله الطرح السريع لأدوات تطوير LLM وأدوات مطوري الذكاء الاصطناعي. أدت موجة التبني هذه إلى تكوينات خاطئة وتسريبات رمزية وفجوات في خطوط الأنابيب يواصل المهاجمون استغلالها في عام 2026.
مخاطر البنية التحتية الأساسية: ركزت بعض أبحاثنا الأكثر قراءة على نقاط الضعف الحرجة في البرامج المستخدمة على نطاق واسع، مثل IngressNightmare وReact2Shell. وقد أظهر هذا مدى المخاطر الخفية التي لا تزال موجودة في البرامج الأساسية التي نعتمد عليها جميعًا. الجانب الإيجابي هو أن أبحاث الثغرات الأمنية المدعومة بالذكاء الاصطناعي تساعد في تسليط الضوء على هذه المشكلات وتقليل المخاطر – كما رأينا أثناء العمل في مسابقة Zeroday.cloud الشهر الماضي.
فيما يلي أهم 10 منشورات بحثية الأكثر قراءة لهذا العام.
1. يكشف Wiz Research عن معلومات حساسة تتسرب من قاعدة بيانات DeepSeek، بما في ذلك سجل الدردشة
حددت Wiz Research قاعدة بيانات ClickHouse متاحة للعامة تابعة لشركة DeepSeek، والتي أتاحت التحكم الكامل في عمليات قاعدة البيانات، بما في ذلك القدرة على الوصول إلى البيانات الداخلية. تضمن التعرض أكثر من مليون سطر من تدفقات السجل التي تحتوي على سجل الدردشة والمفاتيح السرية وتفاصيل الواجهة الخلفية وغيرها من المعلومات الحساسة للغاية.
2. هجوم سلسلة التوريد Shai-Hulud 2.0: أكثر من 25 ألفًا من اتفاقيات إعادة الشراء تكشف الأسرار
أدت حملة سلسلة توريد npm ثانية مرتبطة بـ Shai-Hulud إلى اختراق الحزم الرئيسية، والتي كان بعضها منتشرًا بشكل كبير، وحدث في ما يقرب من 27٪ من البيئات السحابية والتعليمات البرمجية التي تم فحصها بواسطة Wiz. كان نطاق الانفجار ضخمًا ونموًا سريعًا بسبب النسخ المتماثل الآلي واسع النطاق: أكثر من 25000 عملية إعادة شراء ضارة عبر 500 مستخدم تقريبًا على GitHub، مع تسارع يصل إلى 1000 عملية إعادة شراء جديدة كل 30 دقيقة.
3. React2Shell (CVE-2025-55182): كل ما تحتاج لمعرفته حول ثغرة React الحرجة
تم التعرف على ثغرة أمنية خطيرة في بروتوكول “Flight” الخاص بمكونات خادم React Server (RSC)، مما يؤثر على النظام البيئي React 19 والأطر التي تنفذه، وأبرزها Next.js. تم تعيين CVE-2025-55182، وقد سمح هذا الخلل بتنفيذ تعليمات برمجية عن بعد غير مصادق عليها (RCE) على الخادم بسبب إلغاء التسلسل غير الآمن. أظهرت بيانات Wiz Research أن 39% من البيئات السحابية تحتوي على حالات ضعيفة.
4. IngressNightmare: CVE-2025-1974 – 9.8 ثغرات أمنية خطيرة في تنفيذ التعليمات البرمجية عن بعد غير المصادق عليها في Ingress NGINX
اكتشف Wiz Research CVE-2025-1097 وCVE-2025-1098 وCVE-2025-24514 وCVE-2025-1974، وهي سلسلة من ثغرات RCE غير المصادق عليها في Ingress NGINX Controller لـ Kubernetes والتي يطلق عليها اسم #IngressNightmare. من الممكن أن يؤدي استغلال هذه الثغرات الأمنية إلى وصول غير مصرح به إلى جميع الأسرار المخزنة عبر جميع مساحات الأسماء في مجموعة Kubernetes من قبل المهاجمين، مما قد يؤدي إلى الاستيلاء على المجموعة.
5. شاي هولود: دودة سلسلة توريد الحزم المستمرة التي تقدم برامج ضارة لسرقة البيانات
حدث أول هجوم على سلسلة التوريد Shai-Hulud عندما تم نشر إصدارات ضارة من العديد من الحزم الشائعة على npm. لقد احتوت على برنامج نصي بعد التثبيت قام بجمع البيانات الحساسة وتسريبها إلى مستودعات GitHub العامة التي أنشأها المهاجم والتي تسمى Shai-Hulud. وبعيدًا عن سرقة البيانات، أظهرت البرامج الضارة سلوكًا شبيهًا بالديدان: عندما واجهت حزمة مخترقة رموز npm إضافية في بيئتها، قامت تلقائيًا بنشر إصدارات ضارة من أي حزم يمكنها الوصول إليها، وانتشرت عبر النظام البيئي npm.
6. RediShell: ثغرة أمنية خطيرة في تنفيذ التعليمات البرمجية عن بعد (CVE-2025-49844) في Redis، 10 نقاط CVSS
كشفت Wiz Research عن ثغرة أمنية خطيرة في RCE، CVE-2025-49844 يطلق عليها اسم #RediShell، في مخزن بنية بيانات Redis داخل الذاكرة المستخدم على نطاق واسع. تستغل الثغرة الأمنية خطأ تلف الذاكرة بعد الاستخدام الحر (UAF) الموجود منذ 13 عامًا تقريبًا في التعليمات البرمجية المصدر لـ Redis. من المحتمل أن تتأثر 75% من البيئات السحابية.
7. s1ngularity: هجوم سلسلة التوريد يسرب الأسرار على GitHub: كل ما تحتاج إلى معرفته
تم نشر إصدارات ضارة متعددة من حزمة نظام بناء Nx المستخدمة على نطاق واسع في سجل npm. تحتوي هذه الإصدارات على برنامج برمجي ضار لمرحلة ما بعد التثبيت مصمم لحصد الأصول الحساسة للمطورين، بما في ذلك محافظ العملات المشفرة، ورموز GitHub وnpm، ومفاتيح SSH، والمزيد. استفادت البرامج الضارة من أدوات سطر أوامر الذكاء الاصطناعي (بما في ذلك Claude وGemini وQ) للمساعدة في جهود الاستطلاع.
8. GitHub Action هجوم سلسلة التوريد tj-actions/changed-files: كل ما تحتاج إلى معرفته
تسبب هجوم سلسلة التوريد على إجراءات tj/الملفات المتغيرة الشهيرة في GitHub Action في تسريب العديد من المستودعات لأسرارها. لاحظت شركة Wiz Research بشكل مباشر نشر البرنامج النصي المصمم لتفريغ الأسرار كجزء من تنفيذ الحمولة الضارة، كما حددت العشرات من المستودعات العامة المتأثرة التي تحتوي على أسرار حساسة مكشوفة.
9. هجوم سلسلة التوريد الجديد لـ GitHub Action: reviewdog/action-setup
بالتوازي مع هجوم سلسلة التوريد على tj-actions/changed-files، اكتشفت Wiz Research هجومًا إضافيًا على سلسلة التوريد على reviewdog/actions-setup@v1 والذي ربما ساهم في اختراق tj-actions/changed-files. استهدفت هذه السلسلة من الهجمات Coinbase، التي أكدت محاولة فاشلة لاختراق Coinbase/agentkit.
10. هجوم سلسلة التوريد npm واسع النطاق: كسر التأثير والنطاق عبر تصحيح الأخطاء والطباشير وما بعده
نشرت Wiz Research تحليلًا جنائيًا لحادث سلسلة التوريد لتصحيح أخطاء npm/الطباشير. اكتشف Wiz أنه خلال الإطار الزمني القصير الذي يبلغ ساعتين والذي كانت فيه الإصدارات الضارة متاحة على npm، وصلت التعليمات البرمجية الضارة بنجاح إلى 1 من كل 10 بيئات سحابية. يعمل هذا على توضيح مدى سرعة انتشار التعليمات البرمجية الضارة في هجمات سلسلة التوريد.
تسلط منشورات Wiz Research الأكثر قراءة لعام 2025 الضوء على مدى سرعة تغير المشهد الأمني السحابي. من هجمات سلسلة التوريد إلى المخاطر الناجمة عن الذكاء الاصطناعي وعيوب البنية التحتية الأساسية، يستمر ظهور نفس الموضوع: التعقيد يخلق فرصة للمهاجمين.
ومع استمرار هذه الاتجاهات حتى عام 2026، ستواصل Wiz Research التركيز على الكشف عن التعرض للعالم الحقيقي ومشاركة الأفكار التي تساعد الفرق على فهم مكان نشوء المخاطر وكيفية الاستجابة لها.
شاهد المزيد من Wiz Research
