إن إفصاح CISA عن حادث داخلي مرتبط ببيانات اعتماد AWS GovCloud في مستودع عام يذكّر بأن أكثر إخفاقات السحابة حساسية تبدأ غالبا بأخطاء بسيطة في التعامل مع الأسرار.
حادثة تسلل إلى AWS أُبلغ عنها خلال نحو 72 ساعة تُظهر كيف يمكن لبيانات الاعتماد المسروقة، وضعف ضوابط الهوية، والأسرار المكشوفة أن تحول أمن السحابة إلى سباق قد يكون المدافع قد بدأ يخسره بالفعل.
تُذكِّرنا حادثة تعدين العملات المشفرة بأن البوابة المصممة لتبسيط الوصول إلى الذكاء الاصطناعي يمكن أن تركز المخاطر أيضا عبر النماذج والبنية التحتية السحابية وبيانات إدارة الهوية والوصول.
في القطاع المالي، لم يعد الخطر السيبراني محصورًا في أنظمة البنك نفسها؛ إذ يمتد التعرض الحقيقي الآن عبر أدوات SaaS، ومعدات الشبكات، والموردين، والطبقات الأكثر هدوءًا في سلسلة توريد التكنولوجيا.
تُظهر حملة مستهدفة مرتبطة بـ ToddyCat كيف يمكن للبرمجيات الخبيثة، وعمليات الإغراء عبر المثبتات، وإساءة استخدام تفويض السحابة أن تحوّل Gmail من صندوق وارد إلى سطح مخاطر للهوية.
تُعدّ الجولة التأسيسية الممتدة لـ 8Layers خبرًا تمويليًا صغيرًا، لكنها تحمل إشارة تقنية أكبر: لا يزال المشترون يبحثون عن طرق أفضل لرؤية مخاطر الهوية وتقييمها وحوكَمتها قبل أن يفعل المهاجمون ذلك.
تُظهر حملة تصيّد أواخر يونيو ضد Microsoft 365 كيف يقوم المهاجمون بتصنيع طريقة تسجيل دخول مشروعة، وتحويل المصادقة الموثوقة إلى سلسلة قابلة لإعادة الاستخدام من إساءة استخدام الهوية.
مع تراجع قيمة إعادة استخدام كلمات المرور في بيئات مفاتيح المرور المنفذة جيدًا، ينتقل الضغط على الاستيلاء على الحسابات نحو مسارات التحقق والاسترداد والبدائل الاحتياطية التي ما تزال تحدد من يحصل على الوصول.
تُظهر حزمة تصيّد تُدعى EvilTokens كيف يمكن للمهاجمين إساءة استخدام مسار OAuth مشروع لجمع رموز Microsoft 365 صالحة من دون سرقة كلمة مرور.
تكشف ثغرة تم إصلاحها الآن في مساحة عمل ذكاء اصطناعي للمؤسسات كيف يمكن لطبقة معاينة تبدو غير ضارة أن تتحول إلى مشكلة على حدود المستأجرين إذا اختل التعامل مع الجلسات.
قد يؤدي الابتعاد عن أرقام الهواتف إلى تحسين الخصوصية، لكنه ينقل أيضا المعركة نحو انتحال الهوية، وحجز الأسماء، والثقة عند أول تواصل.
مقال أمني نُشر في 2026-07-06 يسلط الضوء على الهويات غير البشرية ووكلاء الذكاء الاصطناعي، لكن المشكلة الأعمق أكبر: الوصول الآلي أصبح مشكلة حوكمة، وليس مجرد مشكلة بيانات اعتماد.
يُعاد توظيف مسار تسجيل دخول مشروع من مايكروسوفت، صُمم للأجهزة منخفضة الإدخال، كطُعم للتصيد، لينتقل الهجوم من سرقة كلمات المرور إلى إساءة استخدام الجلسات الموثوقة.
توضح سلسلة عمل لسرقة الرموز مرتبطة بـ Umbrij كيف يمكن تحويل ميزات المطور العادية في المتصفح إلى وصول هادئ إلى Gmail المؤسسي وخدمات Google الأخرى.
تُظهر تقنيتان منفصلتان كيف يعتمد المهاجمون على ثقة المستخدم - واحدة عبر إغراء مخصص لـ macOS، والأخرى عبر إساءة استخدام رموز Microsoft 365 المستندة إلى المتصفح.
الهويات غير البشرية مثل حسابات الخدمة والرموز والأسرار تكون غالبا أكثر عددا بعشرات المرات من المستخدمين، وهذا الخلل يجعل إدارة دورة حياة بيانات الاعتماد مشكلة أمنية أساسية.
تحدد ضوابط الهوية من يمكنه التصرف داخل المؤسسة، وغالبا ما يأتي الخطر الحقيقي من الوصول الذي يبقى بعد انتهاء الحاجة إليه بوقت طويل.
انضمام أربعة مزودين إلى مسار اعتماد CISPE يوضح كيف تنتقل سيادة السحابة من مجرد علامة تجارية إلى ضوابط قابلة للاختبار، مع دخول القانون والحوكمة الآن ضمن طبقة الأمان.
إن توقعات غارتنر بإنفاق SaaS مكشوف يبلغ 234 مليار دولار أمريكي تتعلق بدرجة أقل بانهيار البرمجيات وأكثر بتحول في السيطرة، حيث تصبح الأذونات والعقود وذاكرة الآلة أهم من لوحات المعلومات.
تُظهر ConsentFix و ClickFix كيف يمكن لمطالبة مزيفة وتدفق OAuth أن يحولا ضوابط الهوية في Microsoft 365 إلى مشكلة سريعة لسرقة الرموز المميزة.