أكد مركز اليقظة والرصد والتصدي للهجمات المعلوماتية (maCERT)، التابع للمديرية العامة لأمن نظم المعلومات بإدارة الدفاع الوطني، أن “عددا من المؤسسات والهيئات المغربية معنية بما تم الكشف عنه مؤخرا ضمن تسرب ضخم للبيانات، أُطلق عليه اسم FortiBleed، يؤثر على جدران الحماية وبوابات SSL VPN التابعة لشركة Fortinet”، موصيا بـ”إجراء وقائي” يتمثل في “تفعيل المصادقة متعددة العوامل (MFA) وتغيير كلمات المرور”.
وفي نشرة تحذير أمني حملت المرجع (65471806/26)، اطلعت جريدة هسبريس على نسخة منها، نبه المركز إلى حملة تسريب بيانات ضخمة وواسعة النطاق تحمل اسم “FortiBleed”، تستهدف جدران الحماية وبوابات الشبكات الافتراضية الخاصة (SSL VPN)، مشيرا إلى أن “التهديد يطال بشكل مباشر مؤسسات وهيئات مغربية عدة ضمن آلاف الأجهزة المتضررة عالميا” وعددها نحو 75 ألف جهاز موزعة على حوالي 200 دولة عبر العالم.
ودعت المديرية العامة لأمن نظم المعلومات، التابعة لمصالح إدارة الدفاع الوطني، إلى “اتخاذ إجراءات فورية” ضد التهديد السيبراني “FortiBleed”، مفيدة بأن “حجم ونطاق الاختراق” يمتد ليشمل بيانات اعتماد (أسماء مستخدمين وكلمات مرور) صالحة ونشطة خاصة بمُدراء الأنظمة ومنافذ الـ “VPN” لقرابة 75 ألف جهاز حول العالم.
كما أشارت النشرة إلى أن آلية الهجوم التقنية المستخدمة “مكّنت المهاجمين من الوصول إلى بيانات الاعتماد هذه عن طريق استخلاص ملفات الإعدادات (Configuration files) الخاصة بأجهزة “FortiGate” المتصلة بشبكة الإنترنت، ثم قاموا بكسر قيم التجزئة (Hashes) الخاصة بكلمات المرور دون الحاجة للاتصال بالشبكة (Offline cracking).
وحذر مركز اليقظة والرصد والتصدي للهجمات المعلوماتية من أن “استغلال المهاجمين لهذه البيانات المسربة يمنحهم قدرات عالية الخطورة تشمل: التسلل المباشر والولوج غير المصرح به إلى الشبكات الداخلية للمؤسسات عبر ثغرات الـ VPN”، وكذا “الانتقال الجانبي واختراق نظام الدليل النشط” (Active Directory) للسيطرة المطلقة والكاملة على الشبكة المعلوماتية، فضلا عن “تشفير الأنظمة عبر نشر برمجيات الفدية الخبيثة (Ransomware) أو سرقة واستخراج البيانات السرية والحساسة”.
وبسط المصدر الرسمي عينه التدابير الوقائية العاجلة الموصى بها، حاثّـا “كافة الإدارات والجهات المعنية على تطبيق حزمة من الإجراءات الحمائية الصارمة بشكل فوري لوقف التداعيات المحتملة”، على الخصوص عبر التحقق الفوري من التعرض للاختراق: استخدام أدوات الفحص المتاحة عبر المراجع الرسمية المرفقة بالتقرير (مثل أدوات SocRadar وHudsonRock) للتأكد مما إذا كانت أنظمة المؤسسة مدرجة ضمن قوائم التسريب.
كما لفتت إلى أهمية “تدوير فوري لكلمات المرور” بـ”إعادة تعيين فورية وشاملة لجميع كلمات المرور الخاصة بحسابات المدراء ومنافذ الوصول إلى شبكات الـ VPN”.
وأوصت أيضا بـ “فرض تشفير PBKDF2 القوي”: تفعيل نظام التشفير المعزز الذي أتاحته Fortinet في إصداراتها الحديثة (FortiOS 7.2.11 و7.4.8 و7.6.1). ونظرا لأن هذا التشفير لا ينشط تلقائيا إلا بعد تسجيل دخول المسؤول لمرة واحدة على الأقل بعد التحديث، يجب إلزام جميع المدراء (ADMINS) بتسجيل الدخول لفرض ترحيل بصمات كلمات المرور (Hashes) إلى خوارزمية PBKDF2، أو تغييرها يدويا عبر حساب بصلاحيات “super_admin”.
ومن بين ما أوصت به المديرية ذاتها كذلك، “إلزامية المصادقة متعددة العوامل (MFA)” بتفعيل بروتوكول “المصادقة متعددة العوامل بشكل إجباري” على كافة صلاحيات الوصول الإداري والاتصالات الافتراضية للشبكة.
كما دعت إلى “حجب واجهات الإدارة عن العموم: منع إتاحة واجهة إدارة أجهزة FortiGate بشكل مباشر عبر شبكة الإنترنت العامة وتأمين قنوات الوصول إليها”، ثم “إجراء فحص دقيق ومستمر لسجلات الاتصال بحثا عن أي أنشطة مشبوهة، مثل محاولات الاتصال خارج أوقات العمل الرسمية، أو إنشاء حسابات جديدة غير مصرح بها، أو تعديل غير موثق في الإعدادات”.
وفي السياق نفسه، نبه الخبير الباحث في الأمن السيبراني والتعاملات الرقمية، بدر بلاج، من خلال منشور له على منصة “لينكدإن” المهنية، إلى أن “نحو العشرات من شركات وهيئات مغربية ضمن قائمة ضحايا هذه الحملة”، مؤكدا أهمية وضرورة الامتثال إلى الإجراءات الوقائية الموصى بها من طرف مديرية أمن نظم المعلومات بالمغرب.
عندما فتحنا الباب على مصراعيه للابتكار التكنولوجي و خاصة في مجال المعلوميات فقد حكمنا على أنفسنا بالهشاشة الدائمة.
هذه الاختراقات المتوالية التي تتعرض لهامؤسسات الدولة وإدارات أخرى السبيل الوحيد والأوحد لمحارنتها أوالتقليل من خسائرها هو الاعتماد على بروفيلات ناشئة ذات ذكاء متطور جدا ورعايتها وتتبعها عوض تركها تستقطبها شركات أجنبية أقول هذا عن معرفة دقيقة لهذه العناصر وأماكن تواجدها حيث تقدم لهم رواتب وتحفيزات كبيرة بعد أن ترصد إمكانياتهم من طرف منقبين خاصين بهذه الشركات فيمكتوا ا خارج أرض الوطن . كما أن نظامنا التعليمي لاينتج تلاميذ مبدعين كما هو الحال بماليزيا وسنغافورة والصين حيث يتم التنقيب عن العباقرة فيتم تدريسهم وفق مسارات خاصة. نحن ننشر النتائج العددية من نسبة النجاح والمعدلات التي نريدها أن تكون مرتفعة لكن أن تكون صادقة لا أن نتغاضى جميعنا عن حالات الغش وننفخ نقط المراقبة المستمرة تحت ضغط من الجميع لأن الكل أصبح يتسابق على أعلى نسبة وأعلى معدل سواء مدير المؤسسة أو المدير الإقليمي أو مدير الأكاديمية وهذا شيئ مؤسف حقا
التسريبات بحال التسريبات الفايتة للي فضحات شحال من حاجة وطواو وجمعو.
انا غير يفوتو لي الحساب ديال الفيسبوك ديالي ويدخلو فيما بغاو… امزح.
بصراحة مع هاد موجة التحيينات الخطيرة للذكاء الاصطناعي ولا كلشي مهدد.
سعدات الناس للي ساكنين فالبوادي العميقة.. سلامة صحية وعقلية ودينية…. وممتعين بالحياة وخا كل المشاكل.
الانفتاح على العالم الرقمي والدكاء الاصطناعي يشترط بنية تحتية محلية قوية ومستقلة للحماية وتكوين الخبرات مع عدم التسرع في تعويم المعطيات الرقمية والخاصة قبل بناء محطات خوادم حمائية قوية هي من تتسق تبادل المعلومات مع الجهات والهيآت المختلفة بعد فحص هاته الاخيرة و التأكد من سلامتها وامنها.
غير دلك يبقى خطر الاختراقات كبيرا ومتواصلا ومدمرا على عدة مستويات امنية.
هل هناك خطر على الاموال في الابناك و شكرا لان هذا هو الامر الوحيد الذي يخيف
مكرهتش يدخلو على قاعدة بيانات أمن المطارات ويمسحو جميع البيانات.
باش لي حاصل في شي بلاصة تكون عندو حرية العودة إلى بلده او حرية مغادرة بلده.
بصفتي مهندس أمن سيبراني، أزمة FortiBleed تكشف خللاً عميقاً في تدبير بنيتنا الرقمية:
إقصاء الأمن من التأسيس: تعاملت قطاعات كثيرة مع الأمن السيبراني كـ”كماليات” أو مرحلة ثانوية تُترك للنهاية، بينما القاعدة البديهية تقتضي بناء الأنظمة بآليات حماية مدمجة منذ البداية (Security by Design). بناء منصات بلا أمن هو بناء على رمال متحركة.
إسناد المشاريع للهواة: لنكن صرحاء، أغلب الشركات التي تحتكر صفقات تطوير منصات الوزارات والمؤسسات العمومية هي شركات عائلية أو هاوية تفتقر للخبرة الحقيقية والحوكمة الأمنية، والآن نحن ندفع ثمن هذا الاستهتار أمام اختراقات تهدد بياناتنا السيادية.
تحذير مركز maCERT جرس إنذار أخير؛ حماية الأمن الرقمي للمغرب تتطلب كفاءات محترفة، ومحاسبة صارمة للشركات الهاوية التي تبيع منصات هشة تضع مؤسساتنا في مهب الريح.
أرى أن الاختراق الضخم FortiBleed يعري مباشرة المسؤولية السياسية والإدارية للوزراء المعنيين؛ فإسناد صفقات المنصات الحساسة لشركات عائلية وهاوية، مع إقصاء الأمن الرقمي من النواة التأسيسية للمشاريع وتأجيله كأنه كماليات ثانوية، هو استهتار صريح بالمال العام وبسيادة البيانات الوطنية، وعلى أصحاب القرار في هذه الوزارات تحمل مسؤوليتهم كاملة وفتح تحقيق محاسباتي فوراً، لأن أمن الوطن لا يقبل المحاباة أو الهواية.
الحل لا يكمن فقط في تغيير كلمات المرور، بل في زلزال محاسبة يطيح بالمسؤولين الذين استأمنوا “شركات المحسوبية” على أسرار الدولة ومنصاتها الحساسة.
هذا النوع من الأخبار لا يجب أن يمر كأنه مجرد تنبيه تقني عادي. عندما نسمع أن مؤسسات وهيئات مغربية قد تكون معنية بتسريب بيانات يخص أجهزة VPN وجدران حماية، فهذا يعني أن أمن المعطيات العمومية والمعلومات الحساسة للمواطنين قد يكون مهددا.
السؤال الحقيقي هو: أين كانت إجراءات الوقاية قبل وقوع مثل هذه التسريبات؟ ولماذا ننتظر دائما حتى يتم الإعلان عن الخطر عالميا لكي نبدأ في تغيير كلمات المرور وتفعيل المصادقة متعددة العوامل؟
أين هي CNDP من تسريبات المعطيات والتهديدات السيبرانية التي تمس المؤسسات المغربية؟ حماية البيانات الشخصية لا تكون بالاسم فقط، بل بالمراقبة، والافتـحاص، والعقوبات، وإلزام المؤسسات بالشفافية تجاه المواطنين.
لا يعقل أن يسمع المواطن عن تسريبات ومخاطر على بياناته دون أن يعرف من المسؤول، وهل تم فتح تحقيق، وهل تمت محاسبة الجهات المتهاونة.
أين هي المقاربة الاستباقية؟ أين هي المراقبة الدورية؟ أين هي تقارير الافتحاص؟ وأين هي CNDP، التي يفترض أن تكون حارسة المعطيات ذات الطابع الشخصي، من إلزام المؤسسات بالشفافية وإخبار المواطنين عندما تكون بياناتهم أو أنظمة ولوجهم في دائرة الخطر؟
لا يمكن أن نبني دولة رقمية بشعارات كبيرة وبنية أمنية هشة. لا يعقل أن نطالب المواطن بالثقة في الخدمات الرقمية، بينما لا يعرف هل معطياته محمية، ومن يتحمل المسؤولية إذا تسربت، وهل تمت معاقبة أي جهة تهاونت في الحد الأدنى من الأمن: تحديث الأنظمة، تفعيل MFA، حماية واجهات الإدارة، ومراقبة الولوجات.
المشكل اليوم ليس تقنيا فقط. المشكل في الحكامة، في ثقافة “حتى يطيح الفاس فالراس”، وفي غياب محاسبة واضحة. الأمن السيبراني ليس مهمة مهندس وحيد داخل مؤسسة، بل مسؤولية إدارية وقانونية ومؤسساتية. ومن يتعامل مع بيانات المواطنين يجب أن يخضع لرقابة صارمة، لا لنصائح بعد وقوع الخطر.
من نتائج التطبيع والقادم أسود قاتم. الله تعالى غضب عن الصهاينة. إعتصموا بالله هو مولاكم فنعم المولى ونعم النصير.
بصفتي خبير في الأمن السيبراني منذ عقود في ديار المهجر، أرى أن الأولوية ليست شراء المزيد من معدات الأمن، بل:
1. تكوين الموارد البشرية.
2. تدريب مسؤولي الأنظمة.
3. اختبارات اختراق دورية.
4. إلزام MFA في القطاعين العام والخاص.
5. إنشاء قواعد للإبلاغ الإجباري عن الحوادث السيبرانية.
في معظم الحوادث الكبرى عالميًا، سبب الاختراق لم يكن نقص التكنولوجيا، بل ضعف العمليات والإجراءات البشرية.
لذلك فإن الرد المهني على حادثة مثل FortiBleed ليس الذعر ولا تغيير المنصة بالكامل، بل اعتماد منهجية:
افترض أن بيانات الاعتماد قد تسرّبت بالفعل، ثم ابنِ دفاعاتك بحيث لا يؤدي تسريب كلمة المرور وحدها إلى اختراق المؤسسة. هذه المقاربة أكثر واقعية وأقل تكلفة من السعي إلى منع جميع التسريبات بشكل مطلق
أعتقد يجب الأسراع في حل القضايا السهلة أولا مثل : نصاب ينصب على الناس في أتصال هاتفي السبت صباحا مدعيا أنه البنك ويقوم بتحويل أموال ل cash plus الذي يعتبر خاضعا لقانون مغربي داخلي ويسهل على الأمن معرفة من هو النصاب من خلاله بكل سهولة ومعرفة حتى أن كان له شريك كما أن بعض خدمات قواعد البيانات مثلا تظهر الرقم بجانبه كلمة “nsab”
بعد حل ما هو سهل و يتطلب فقط 48 ساعة ماكس لحله، بعظها العمل على ما هو أكثر تقدما مثل محاربة القراصنة الروس
لقد حان الوقت لانشاء المحطة الوطنية للحماية السيبرانية بشراكة مع الدول الرائدة في البرمجيات والحماية السبرانياتية مثل الهند وباكستان وروسيا والصين والاعلان عن المعهد الوطني للحماية السيبرانية وتكوين خبرات وطنية على المستوى الدولي والاستتمار في طوير اابحت العلمي في مجال الرقمنة والدكاء الاصطناعي والامن السبراني مع التكوين المستمر للخبرات.
من جهة ثانية يجب التأني في تعميم المعطيات الحساسة والخاصة مع فرض شروط صارمة في الكفاءة والخبرة على الشركات التي توكل لها حماية المعطيات والامن المعلوماتي وغلق الباب امام المحسوبية والزوبونية والقرابة لان دلك يشكل بيئة رخوة وغير منيعة بل فريسة سهلة للمخترقين والبرامجيات الخبيثة.
هذا كله سببه الفساد والمحسوبية والزبونية واعطاء المهام والمناصب والوظائف لمن لا كفاءة له وللقرابات العائلية والاصدقاء ولمن يدفع اكثر..والنتيجة مغرب متسيب ومنخور وهش وضعيف في كل شيء
هناك حاجة فعلية إلى تعزيز القدرات الوطنية البشرية والعلمية في مجال الأمن السيبراني. غير أن الحل لا يقتصر على إنشاء معهد متخصص أو عقد شراكات مع دول مثل الهند أو غيرها، وكأن المغرب يفتقر إلى الكفاءات والخبرات في هذا المجال. فالمغرب يتوفر بالفعل على خبراء ومهندسين وباحثين أكفاء يشتغلون داخل الوطن وخارجه، وحققوا نجاحات مشهودة على المستوى الدولي. النهج الأكثر نجاعة يتمثل في بناء منظومة وطنية متكاملة تجمع بين الحوكمة والتشريع، التكوين والبحث العلمي، حماية البنية التحتية الحيوية، تطوير صناعة وطنية للأمن السيبراني و تبني نموذج Zero Trust وتعزيز قدرات الرصد والاستجابة المستمرة للتهديدات.
فالدول التي حققت ريادة في الأمن السيبراني لم تنجح لأنها اشترت أحدث التقنيات فقط، بل لأنها استثمرت في الإنسان، وبنت مؤسسات قوية، وطورت كفاءات وطنية، وأرست عمليات وحكامة مستدامة حول تلك التقنيات.
والمغرب بدوره يمتلك المؤهلات البشرية والعلمية التي تمكنه من أن يكون ضمن الدول الرائدة في هذا المجال، متى توفرت الإرادة الاستراتيجية، والحكامة الجيدة، والاستثمار المستمر في الكفاءات الوطنية والابتكار
في جل البلدان لا يمكن لك ان تشتري شريحة الهاتف الا من بعد التحقق من هويتك.
الا في المغرب فتجد الشريحة عند البقال وتحوزها دون الادلاء بالبطاقة الوطنية او اي ورقة هوية.
الى صاحب التعليق رقم 7 ، أتفق معك جملة و تفصيلا. صدقت.