كشف معهد AI Now عن ثغرة خطيرة أطلق عليها اسم Friendly Fire، تُظهر كيف يمكن للمساعدات البرمجية المصممة لاكتشاف الأكواد الخبيثة أن تتحول إلى وسيلة لتنفيذها على أجهزة المطورين أنفسهم. الهجوم يستهدف أدوات مثل Claude Code التابعة لشركة Anthropic وOpenAI Codex، عندما تعمل في وضع التشغيل الذاتي الذي يوافق تلقائياً على الأوامر دون تدخل بشري مباشر.
آلية الهجوم
يعتمد الهجوم على استغلال ملفات نصية عادية مثل README.md، بدلاً من ملفات الإعدادات التي عادةً ما تُثير تحذيرات الثقة. الباحثان Boyan Milanov وHeidy Khlaaf أظهرا أن إضافة تعليمات بسيطة في ملف README يمكن أن تدفع المساعد إلى تشغيل سكربت خبيث باسم security.sh، والذي بدوره يُطلق ملفاً ثنائياً مخفياً يحتوي على الحمولة الضارة. لإخفاء النية، تم تمويه الملف الثنائي ليبدو وكأنه ناتج بناء لملف Go عادي، مع تضمين سلاسل نصية مأخوذة من الكود الأصلي، ما يجعل عملية الفحص الآلي تربط بينهما بشكل طبيعي. النتيجة أن المساعد يقرأ README، يظن أن السكربت جزء من عملية الفحص الأمني، ويقوم بتنفيذه مباشرة على الجهاز المضيف.
الأدوات والنماذج المتأثرة
الاختبارات شملت:
- Claude Code بإصدارات CLI 2.1.116 حتى 2.1.199 على نماذج Sonnet 4.6 وSonnet 5 وOpus 4.8.
- OpenAI Codex بإصدار CLI 0.142.4 على نموذج GPT-5.5.
المثير أن نفس الحمولة عملت دون تعديل على جميع النماذج، بل إن بعض الإصدارات الأحدث لاحظت أن الملف الثنائي لا يتطابق مع مصدره المفترض، لكنها نفذته على أي حال. هذا يعكس أن المشكلة ليست في تحديث النماذج، بل في تصميم سير العمل نفسه.
خلفيات أمنية وسوابق مشابهة
الهجوم الجديد يُعيد إلى الأذهان ثغرات سابقة مثل:
- TrustFall الذي حوّل مستودعاً خبيثاً إلى تنفيذ مباشر للأوامر عبر Claude Code وCursor وGemini CLI وCopilot CLI.
- Agentjacking الذي استغل تقارير أخطاء مزيفة في Sentry لخداع المساعدات بنسبة نجاح وصلت إلى 85%.
- Miasma worm الذي زرع ملفات إعدادات في مستودعات Azure لتشغيل الحمولة بمجرد فتح المشروع.
هذه الأمثلة تؤكد أن الخطر لا يكمن في ملف واحد أو قناة واحدة، بل في الشرط الأساسي: وصول نصوص غير موثوقة إلى مساعد قادر على تنفيذ الأوامر.
التداعيات والتوصيات
معهد AI Now شدد على أن المشكلة ليست مرتبطة بإصدار معين، بل بتصميم المساعدات نفسها. الحل ليس ترقيعاً تقنياً، بل إعادة النظر في سير العمل. أبرز التوصيات:
- عدم تمرير أكواد غير موثوقة إلى مساعدات قادرة على تنفيذ الأوامر والوصول إلى المفاتيح والبيانات الحساسة.
- مراقبة أي تنفيذ لملفات ثنائية أو سكربتات يُوصي بها README أو ملفات التوثيق فقط.
- تشغيل المساعدات داخل بيئات معزولة أو صناديق رملية، رغم أن هذه ليست ضمانة كاملة بسبب ثغرات الهروب السابقة مثل CVE-2026-39861.
- استخدام أوضاع أكثر صرامة تطلب موافقة المستخدم على كل خطوة، حتى لو قللت من مستوى الأتمتة.
التقرير أشار أيضاً إلى أن الحكومات والشركات تدفع بسرعة نحو استخدام المساعدات البرمجية في أعمال الأمن الدفاعي، كما ورد في الأمر التنفيذي الأميركي الصادر في يونيو، لكن هذه الثغرات تكشف فجوة خطيرة لم تُغلق بعد.






























