اضغط ⬆️ ثم "إضافة للشاشة الرئيسية"
النسخة الكاملة

القصة الحقيقية وراء اختراق الـFBI: بين الوقائع وصناعة الأسطورة

السبت-2026-10-03 11:33 pm
جفرا نيوز -
م.مجدي القبالين

قراءة في المعلومات المنشورة حتى 3 أكتوبر 2026

من السهل أن تتحول واقعة اختراق إلى قصة بطولية عندما تجتمع فيها ثلاثة عناصر: شاب صغير في السن، وجهاز أمني بحجم مكتب التحقيقات الفيدرالي الأمريكي، وعناوين تبحث عن الإثارة أكثر مما تبحث عن تفسير ما حدث. لكن بين القول إن بيانات مرتبطة بالـFBI تعرضت للسرقة، والقول إن «هاكراً أردنياً هزم أقوى الأجهزة الأمنية بمفرده»، مسافة كبيرة لا يجوز ملؤها بالخيال.

وفي المقابل، فإن تصحيح المبالغة لا يكون بصناعة مبالغة معاكسة؛ فلا نستبدل حكاية «العبقري الخارق» بحكاية «الشاب الذي لا يفهم شيئاً»، ولا نفترض أن توقيف شخص يعني انهيار شبكة كاملة. المطلوب أبسط من ذلك وأكثر جدية: تحديد ما ثبت، وما بقي ادعاءً، وفهم الطريقة التي تعمل بها هذه الشبكات، بعيداً عن تمجيد الجريمة أو الاستهانة بخطورتها.

ما الذي اختُرق فعلاً؟

في 22 سبتمبر 2026، أعلنت مجموعة «شايني هانترز» (ShinyHunters) أنها اخترقت بوابة التوظيف المرتبطة بمكتب التحقيقات الفيدرالي، وربطت تحركها بتحذير أمني سبق أن نشره المكتب عنها. وبعد ذلك بيوم، أصدر الـFBI بياناً أكد فيه علمه بادعاء اختراق بوابة FBIJobs.gov وتأثر معلومات شخصية لموظفيه، لكنه أوضح أن نقطة الاختراق لم تكن قد حُسمت: هل كانت لدى طرف ثالث أم داخل بيئة المكتب نفسه؟ وهذا تمييز أساسي، وليس تفصيلاً لغوياً. 

اختراق بوابة توظيف أو نظام موارد بشرية لا يثبت، بحد ذاته، اختراق جميع الشبكات الداخلية أو الوصول إلى ملفات التحقيقات والأنظمة المصنفة. وفي الوقت نفسه، لا يجوز التقليل من الحادثة بوصفها اختراقاً لموقع عادي؛ فنطاق النظام المخترق شيء، وحساسية المعلومات التي يحتويها شيء آخر. والبيان الأول للمكتب لم يمنح أساساً للجزم بأيٍّ من الروايتين المتطرفتين. 

راجعت رويترز عينة من البيانات تضمنت معلومات شخصية وتفاصيل عن مهام موظفين ووحدات يعملون فيها، وتمكنت من التحقق من بعض عناصرها. لكنها لم تتحقق من كامل الكمية التي زعم المهاجمون امتلاكها، والمقدرة بين تيرابايتين وثلاثة تيرابايت. لذلك، فإن وجود عينة صحيحة لا يجعل كل ما تقوله المجموعة عن حجم الاختراق ونطاقه صحيحاً تلقائياً. 

وفي تقرير منفصل، راجعت الوكالة وثائق تضمنت معلومات وفحوصاً طبية وتقييماً للصحة النفسية، واستطاعت التحقق جزئياً من بعض عناصرها، لا من كامل الملفات أو كونها ممثلة لبقية البيانات. وهذا يكفي لإثبات أن المسألة تتجاوز تسريب أسماء وعناوين بريد إلكتروني، لكنه لا يكفي لإثبات الادعاء بسرقة السجلات الكاملة لجميع الموظفين. 

ومن منظور أمني، يمكن فهم خطورة هذه التركيبة: عندما تُربط هوية شخص بعمله ومعلوماته الصحية، تصبح احتمالات الاستهداف الشخصي والابتزاز أكثر جدية. هذه قراءة للمخاطر المحتملة، وليست دليلاً على أن جهة استخباراتية حصلت بالفعل على الملفات أو استخدمتها.

«شايني هانترز»: الاسم الواحد لا يعني فريقاً ثابتاً

لفهم الحادثة، يجب أولاً التخلي عن صورة مجموعة تجلس في غرفة واحدة، يقودها شخص واحد، وينفذ أفرادها جميع العمليات بأنفسهم. فقد أوضحت أبحاث Google Threat Intelligence Group أن نشاط الابتزاز المرتبط باسم «شايني هانترز» يتقاطع مع مجموعات نشاط مختلفة، وأن التشابه في الاسم والأساليب قد يعكس تعاوناً أو شراكات أو تقليداً. لذلك لا يمكن التعامل مع كل اختراق أُعلن تحت هذا الاسم باعتباره من تنفيذ الأشخاص أنفسهم وبالأدوار نفسها. 

وللمجموعة سجل موثق يتجاوز الروايات المنشورة في المنتديات. فبحسب وزارة العدل الأمريكية، عُرضت بيانات مسروقة من أكثر من ستين شركة للبيع خلال الفترة بين أبريل 2020 ويوليو 2021، ضمن النشاط الذي تناولته قضية أحد أفرادها. وشملت الأساليب إنشاء صفحات دخول مزيفة وإرسال رسائل تصيد لسرقة بيانات الحسابات، ثم استخدام الوصول الناتج لسرقة المعلومات والبحث عن بيانات اعتماد إضافية. هذه عملية إجرامية متسلسلة، وليست مجرد تجربة تقنية انتهت بالصدفة إلى بيانات حساسة. 

ومن أبرز أنماط عملها الابتزاز بالبيانات: سرقة المعلومات ثم استخدام احتمال نشرها للضغط على الضحية. وهذا نمط لا يحتاج بالضرورة إلى تشفير الأجهزة أو تعطيلها؛ فقد تستمر أنظمة المؤسسة في العمل، بينما تكون بياناتها قد خرجت من سيطرتها. كما حذر الـFBI من أن المجموعة قد تبالغ في حجم وصولها، وتستخدم التهديد والتشهير والضغط على الأفراد لتعزيز مطالبها. لذلك فإن تصريحات المهاجم ليست تقريراً فنياً محايداً؛ فقد تكون جزءاً من عملية الابتزاز نفسها. 

كيف تصل هذه المجموعات إلى شركات بهذا الحجم؟

هنا تقع واحدة من أكثر المغالطات شيوعاً: الخلط بين اختراق شركة تقدم خدمة سحابية، واختراق حساب أحد عملائها داخل تلك الخدمة.

في حملة سرقة البيانات من حسابات عملاء Snowflake عام 2024، أوضحت Mandiant أن الحالات التي استجابت لها ارتبطت ببيانات اعتماد مسروقة، وأنها لم تجد دليلاً يثبت اختراق بيئة Snowflake المؤسسية باعتبارها سبب تلك الحالات. ومن العوامل التي ساعدت المهاجمين غياب المصادقة متعددة العوامل عن الحسابات المتأثرة، واستمرار صلاحية كلمات مرور سبق انكشافها. بمعنى آخر، قد يدخل المهاجم من الباب مستخدماً بيانات حساب صحيحة، من دون أن يكون قد اخترق البنية الأساسية لمزود الخدمة. 

وفي حملات استهدفت بيانات مؤسسات تستخدم Salesforce، وثقت Google وMandiant استخدام التصيد الصوتي: التواصل مع الموظف وانتحال صفة موثوقة، ثم خداعه لمنح تطبيق صلاحيات تتيح الوصول إلى بيانات المؤسسة. وأكد التقرير أن الحالات المرصودة لم تعتمد على ثغرة في منصة Salesforce نفسها، بل على التلاعب بالمستخدمين. هنا تصبح صلاحية يمنحها موظف تحت الخداع أخطر من محاولة كسر كلمة مروره. 

هذه التفاصيل لا تقلل من خطورة الهجوم، لكنها تضعه في مكانه الصحيح. فالمهارة قد تكون في الهندسة الاجتماعية، أو استغلال حساب مكشوف، أو توسيع صلاحيات الوصول، وليس بالضرورة في اكتشاف ثغرة غير مسبوقة. كما أن من يعلن عن البيانات أو يتولى التفاوض عليها ليس بالضرورة الشخص الذي نفذ الدخول الأول.

أين تدخل ثغرة PeopleSoft في القصة؟

في التغطية المرتبطة بحادثة الـFBI، نُقل عن المجموعة ادعاؤها استغلال ثغرة في Oracle PeopleSoft، وهو نظام يستخدم في إدارة الموارد البشرية وغيرها من الأعمال المؤسسية. لكن يجب الفصل بين ادعاء المجموعة بشأن هذا الهدف تحديداً، وبين ما أثبتته الأبحاث عن حملة استغلال أوسع. 

أصدرت Oracle في 10 يونيو 2026 تحديثاً أمنياً للثغرة CVE-2026-35273، التي تتيح تنفيذ تعليمات برمجية عن بُعد دون مصادقة في الإصدارات المتأثرة. ووثقت Google وMandiant استغلالها قبل صدور التحديث، خلال الفترة بين 27 مايو و9 يونيو، حين كانت تُستغل باعتبارها ثغرة غير مصححة آنذاك. 

ثم وثقت Mandiant، في 25 سبتمبر، موجة استغلال جديدة استهدفت أنظمة بقيت معرضة للثغرة، وتجاوز فيها المهاجمون بعض قواعد جدران حماية تطبيقات الويب. والدرس هنا واضح: وضع قاعدة حجب أمام التطبيق لا يعادل إصلاح الخلل داخله. فقد تمنح المعالجة المؤقتة شعوراً بالأمان، بينما يبقى أصل المشكلة قائماً. 

لكن هذا التسلسل لا يسمح بالجزم بأن نظام الـFBI كان غير محدث، أو أن هذه الثغرة تحديداً كانت نقطة الدخول النهائية في قضيته؛ فتلك نتيجة تحتاج إلى أدلة تخص الحادثة نفسها. وهو يوضح أيضاً خطأ استخدام كلمة «ثغرة يوم صفر» بلا سياق زمني: استغلال ثغرة قبل صدور إصلاحها يختلف عن استغلالها بعد أشهر من توافر التحديث. 

ما الدور الحقيقي للشاب الأردني؟

الاسم المتداول هو سيف الدين خضر، المعروف باسم «Rey». لكن وصفه بأنه «مجرد ترس بسيط» لا تؤيده التحقيقات المنشورة. ففي تقريره الصادر في نوفمبر 2025، وصف الباحث والصحفي المتخصص برايان كريبس «Rey» بأنه مشغّل تقني وواجهة علنية لمجموعة Scattered LAPSUS$ Hunters، وتحدث عن أدوار إدارية له في قنوات ومنصات مرتبطة بهذا الوسط. وهذا وصف لدور مؤثر، لا لحضور هامشي. 

كما نقل كريبس، في تقرير نشره في سبتمبر 2026، معلومات عن صعود دوره داخل النشاط المرتبط باسم «شايني هانترز». لكن الدور الإداري أو التقني البارز لا يثبت تلقائياً أنه نفذ اختراق الـFBI بمفرده، أو أنه اكتشف الثغرة المستخدمة، أو أنه كان صاحب كل قرار داخل المجموعة. المتاح يبرر رفض تهميش دوره، ولا يبرر صناعة بطولة فردية له. 

كيف انكشفت هويته؟ القصة أقدم من الحادثة الأخيرة

الرواية التي تقول إن هويته انكشفت فجأة بعد اختراق الـFBI، نتيجة تثبيته برنامجاً خبيثاً حديثاً، تختصر سنوات من الآثار الرقمية في مشهد واحد غير دقيق.

فقد نشرت شركة الاستخبارات السيبرانية KELA تحقيقاً في 27 مارس 2025 ربط شخصية «Rey» بهويته في الأردن، وأوضحت لاحقاً أنها شاركت ملفاً أوسع مع جهات إنفاذ القانون. واستندت بعض خيوط التحقيق إلى إصابات ببرمجيات سرقة معلومات تعود إلى فبراير ومارس 2024، ارتبطت ببرمجيتَي RedLine وVidar. لذلك، فإن أصل هذه الخيوط يسبق الحادثة الأخيرة بأكثر من عامين، ولا تثبت المعلومات المنشورة أنه هو من ثبت البرمجيات بنفسه. 

أما تحقيق كريبس في نوفمبر 2025، فأضاف سلسلة أخرى من أخطاء أمن العمليات. من بينها نشر «Rey» صورة لرسالة ابتزاز احتيالية، أخفى فيها جزءاً من عنوان بريده، لكنه ترك كلمة مرور قديمة ظاهرة. وأتاح ربطها ببيانات تسريبات سابقة الوصول إلى حسابات وأسماء مستعارة أخرى، ضمن مسار انتهى إلى تأكيد هويته والتواصل معه. لم تكن المسألة «ضغطة زر كشفت الجميع»، بل تجميع قرائن متفرقة وربطها ببعضها. 

والمفارقة أن KELA أشارت إلى اعتماد هؤلاء الفاعلين على بيانات سرقتها برمجيات جمع المعلومات، ثم وقوعهم هم أنفسهم ضحية لها. هنا يظهر الفرق بين القدرة على مهاجمة الآخرين والقدرة على حماية الهوية الشخصية: قد يمتلك شخص مهارات هجومية، لكنه يترك وراءه روابط تكفي لكشفه مع الوقت. وهذا لا يثبت انعدام مهارته؛ بل يثبت أن المهارة ليست حصانة. 

الاعتقالات: التسلسل الزمني الذي يغيّر الرواية

الملاحقات المرتبطة بـ«شايني هانترز» لم تبدأ مع توقيف الشاب الأردني. فقد اعتُقل الفرنسي سيباستيان راؤول — Sébastien Raoult، المعروف باسم Sezyo Kaizen، في المغرب عام 2022، ثم سُلّم إلى الولايات المتحدة في يناير 2023. وفي 9 يناير 2024، حُكم عليه بالسجن ثلاث سنوات وإلزامه بتعويضات تزيد على خمسة ملايين دولار، في قضية مرتبطة بسرقة البيانات والتصيد والاحتيال. 

أما غابرييل بيلدستين، فقد ورد اسمه ضمن لائحة اتهام أمريكية مع متهمين آخرين. وورود الاسم في لائحة اتهام لا يثبت، بحد ذاته، صحة الرواية التي تقول إنه اعتُقل وحوكم في فرنسا ضمن القضية نفسها. يجب التمييز بين الاتهام والتوقيف والحكم، لا جمعها في عبارة واحدة توحي بأن كل شيء حُسم قضائياً. 

وفي هولندا، أعلنت الشرطة توقيف مشتبه به يبلغ 24 عاماً في 15 سبتمبر 2026 ضمن تحقيق متعلق بالمجموعة. وهذا التاريخ يسبق إعلان اختراق الـFBI في 22 سبتمبر، كما يسبق التوقيف المنسوب إلى السلطات الأردنية. ولذلك لا يصح تصوير الاعتقال الهولندي باعتباره نتيجة لاحقة لتعاون الشاب الأردني؛ فالتسلسل الزمني وحده ينفي هذا الربط. 

أما التوقيف في الأردن، فقد أفادت رويترز في 3 أكتوبر 2026، نقلاً عن ثلاثة مصادر، بأن خضر احتُجز ويتعاون مع المحققين. وحدد مصدران موعد احتجازه بيوم الثلاثاء 29 سبتمبر، ونُقل أن تعاونه يساعد في تحديد أماكن أفراد آخرين. لكن الوكالة لم تتمكن من تحديد ملابسات الاحتجاز أو مكانه، ورفض الـFBI التعليق على توقيف بعينه خارج الولايات المتحدة. هذه معلومات صحفية مسندة إلى مصادر، وليست إعلاناً قضائياً يكشف جميع تفاصيل القضية. 

كذلك، فإن توقف موقع المجموعة في 30 سبتمبر لا يثبت وحده تدمير بنيتها التحتية أو تفكيكها بالكامل. فقد ذكرت رويترز أنها لم تستطع تحديد سبب توقفه، ولم يؤكد المكتب أنه المسؤول عن ذلك. وبين توقف موقع، ومصادرة خوادم، واعتقال جميع الفاعلين، فروق لا يجوز تجاوزها بحثاً عن خاتمة مثيرة. 

وفي المقابل، لا ينبغي التقليل من حجم النشاط الجاري التحقيق فيه؛ ففي رسالة رسمية بشأن الاعتقال الهولندي، نسب الـFBI إلى المشتبه به وشركائه المزعومين اختراق أكثر من 140 مؤسسة والحصول على ما لا يقل عن 70 مليون دولار من مدفوعات الابتزاز منذ العام السابق. وهي أرقام منسوبة إلى تقدير المكتب، وليست أحكاماً نهائية بحق كل شخص ارتبط اسمه بالمجموعة. 

ما الذي ينبغي أن يبقى من هذه القصة؟

الدرس للمؤسسات ليس أن تنتظر خطأً من المهاجم كي تنجو. فالحملات الموثقة تعيد التأكيد على أهمية تحديث الأنظمة، وحماية الحسابات بمصادقة مقاومة للتصيد، وضبط صلاحيات التطبيقات، ومراقبة الوصول إلى البيانات. كما أن شراء خدمة من شركة كبرى لا يعفي المؤسسة من مسؤولية إعداد حساباتها وصلاحياتها وحمايتها. 

أما الدرس الإعلامي، فهو ألا نساوي بين ادعاء المهاجم والحقيقة المثبتة، ولا بين كشف الهوية وإثبات كل التهم، ولا بين الاعتقال ونهاية الخطر. من حق الناس أن تعرف ماذا حدث، لكن ليس من حقنا أن نملأ الفراغات بعبارات مثل «انهار واعترف بكل شيء» أو «دمر الشبكة بالكامل» ما لم توجد أدلة تسندها.

لا أرى في هذه القضية سبباً لصناعة بطل قومي، كما لا أرى حاجة إلى إنكار أي قدرة تقنية محتملة لدى المتورطين. تقييم المهارة شيء، وتقييم الفعل شيء آخر. فالقدرة على الوصول إلى معلومات الناس لا تمنح صاحبها حق سرقتها أو تهديدهم بها، وجنسية المشتبه به لا تجعل الجريمة إنجازاً وطنياً، مثلما لا تجعلها وصمة على بلد بأكمله.

القصة ليست أن شاباً هزم جهازاً أمنياً، ولا أن جهازاً أمنياً لا يمكن اختراقه. القصة أن حادثة خطيرة تحتاج إلى تحقيق جاد، وأن الحقيقة لا تُقاس بحجم الاسم المستهدف ولا بجرأة العنوان. البطولة ليست في سرقة ملفات الناس، والمهنية ليست في تضخيم الحادثة أو إخفائها، بل في فهم ما وقع، ومحاسبة المسؤول عنه، وحماية من تضرروا بسببه.
© جميع الحقوق محفوظة لوكالة جفرا نيوز 2024
تصميم و تطوير