Quration Play

tech

في عام 2020، أخفى قراصنة شيفرة خبيثة داخل تحديث برمجي اعتيادي من شركة SolarWinds، فأصابوا بصمت آلاف المؤسسات التي وثقت بالمورّد.

ماذا يُسمى هذا النوع من الهجمات الذي يصل إلى هدفه عبر مورّد أو اعتمادية موثوقة؟

هجوم سلسلة التوريد
في هجوم سلسلة التوريد، يخترق المجرمون مورّدًا موثوقًا لتنتشر البرمجية الخبيثة إلى كل عملائه دفعة واحدة. عزّز هذا التهديد ظهور "قائمة مكوّنات البرمجيات" (SBOM)، وهي جرد لكل مكوّن داخل التطبيق.

يعمل "هجوم سلسلة التوريد" عبر اختراق مورّد موثوق به بحيث يتسلل الشفرة الخبيثة داخل شيء يثق به العملاء أصلاً، مثل تحديث برمجي روتيني. في حالة سولارويندز، دسّ المهاجمون شفرة ملوّثة داخل تحديثات شرعية، ثم قامت آلاف المؤسسات حول العالم بتثبيتها تلقائياً، ما منح القراصنة موطئ قدم داخل شبكات لم يكن لديها أي سبب للشك في موردها الموثوق.

أما "هجوم حجب الخدمة" فيغرق النظام بحركة مرور هائلة لإسقاطه، وهو هدف مختلف تماماً عن التسلل الهادئ إلى الشبكات عبر تحديث موثوق. و"هجوم القوة الغاشمة" يقتصر على تخمين كلمات المرور مراراً حتى تنجح إحداها، وهو أيضاً لا علاقة له بإخفاء برمجيات خبيثة داخل برامج شرعية.

ساعدت حادثة سولارويندز على انتشار فكرة "قائمة مكونات البرمجيات"، وهي أشبه بقائمة مكونات تكشف كل عنصر وتبعية داخل التطبيق، بحيث يمكن للمؤسسات رصد المخاطر الكامنة في أعماق سلسلة توريدها البرمجية.

▶ Quration Play

tech

ما المصطلح الذي يصف هذا الاحتيال الذي يستخدم الذكاء الاصطناعي لاستنساخ وجه شخص حقيقي أو صوته؟أي نوع من الملفات يجري التخلص منه هنا؟ماذا يُسمى هذا النهج الناشئ؟ماذا تُسمى هذه الميزة من آبل؟ماذا تُسمى هذه الحيلة من الهندسة الاجتماعية عادةً؟ماذا يُسمى هذا النوع الصامت والمستمر من التحقق؟ما الذي يفعله مساعد البرمجة بالذكاء الاصطناعي مثل Copilot بشكل رئيسي؟ما المهمة اليومية التي تهدف أدوات 'الترجمة الفورية' بالذكاء الاصطناعي إلى أدائها؟ماذا يولّد ذكاء اصطناعي يحول النص إلى فيديو مثل Sora؟ما الفكرة الأساسية وراء إجابات البحث 'التوليدية' هذه؟ماذا يعني 'تنسيق' عدة وكلاء ذكاء اصطناعي؟اعتباراً من 2023، ما الذي وافق منافسون مثل فورد وجنرال موتورز وريفيان على فعله؟

Quration — Quration Play