هل تريد نشرة يومية مجانية مخصصة؟ اختر فقط المواضيع التي تهمك ووفّر وقتك.

هجوم سلاسل التوريد يستهدف حزم npm الخاصة بـ ريد هات

ملخص للمقال
  • كشف خبراء الأمن عن حملة Miasma التي تستهدف حزم npm الخاصة بـ ريد هات لسرقة بيانات المطورين ونشر برمجيات خبيثة متطورة على نطاق عالمي واسع
  • تعتمد البرمجية الخبيثة على خطافات ما قبل التثبيت المشفرة داخل حزم @redhat-cloud-services لجمع المعلومات الحساسة تلقائياً عند تثبيت الحزمة أو تشغيل أنظمة CI/CD
  • تشمل البيانات المستهدفة توكنات npm وأسرار GitHub Actions ومفاتيح SSH بالإضافة إلى بيانات اعتماد السحابة والمواد السرية لأنظمة Kubernetes وVault عالية الحساسية للمؤسسات
  • تستخدم حملة Miasma تقنيات تمويه متطورة عبر تشفير البيانات المسروقة وإرسالها لواجهات برمجية رسمية مثل Anthropic لتجنب اكتشافها من قبل أنظمة مراقبة الشبكة التقليدية
  • ترتبط الأدوات المستخدمة في الهجوم بمجموعة TeamPCP الإجرامية مما يصعب عملية التتبع ويزيد احتمالية قيام جهات تهديد متعددة بتنفيذ هجمات سلاسل توريد مشابهة مستقبلاً
  • يتوقع الخبراء زيادة وتيرة هذه الهجمات السيبرانية المعقدة مما يتطلب من المطورين والشركات تطبيق معايير أمنية صارمة لفحص الحزم البرمجية قبل دمجها بالأنظمة
هل تريد نشرة يومية مجانية مخصصة؟ اختر اهتماماتك هنا
هجوم سلاسل التوريد يستهدف حزم npm الخاصة بـ ريد هات
محتوى المقال
جاري التحميل...

كشف خبراء الأمن عن هجوم سلاسل التوريد استهدف حزم npm التابعة لشركة ريد هات، بهدف سرقة بيانات المطورين ونشر برمجيات خبيثة ذاتية الانتشار عالمياً.

هجوم سلاسل التوريد على ريد هات

ما هو هجوم Miasma الذي استهدف ريد هات؟

تعد حملة "Miasma" الجديدة تطوراً خطيراً في عالم الأمن السيبراني، حيث تستهدف حزم @redhat-cloud-services لسرقة بيانات الاعتماد والأسرار من أجهزة المطورين. تعتمد هذه الحملة على تكتيكات متطورة تشمل التنفيذ وقت التثبيت واستهداف أنظمة التكامل المستمر (CI/CD).

وفقاً لما ذكره تيكبامين، فإن الهوية الحقيقية للمهاجمين لا تزال مجهولة حتى الآن، نظراً لاستخدام أدوات مفتوحة المصدر مرتبطة بمجموعة "TeamPCP" الإجرامية. هذا النهج يصعب عملية التتبع ويزيد من احتمالية قيام جهات تهديد متعددة بتنفيذ هجمات مشابهة باستخدام نفس الأدوات.

ما هي البيانات التي تسرقها هذه البرمجيات الخبيثة؟

تستخدم البرمجية الخبيثة "خطاف ما قبل التثبيت" (preinstall hook) مشفراً ومموهًا لجمع كميات هائلة من البيانات الحساسة من أجهزة الضحايا. تشمل قائمة البيانات المستهدفة التي يتم البحث عنها تلقائياً ما يلي:

  • أسرار GitHub Actions وتوكنات npm الخاصة بالمطورين.
  • بيانات اعتماد الحوسبة السحابية ومفاتيح SSH.
  • بيانات الوصول والمواد السرية لأنظمة Kubernetes وVault.
  • بيانات اعتماد Git وملفات حساسة أخرى مخزنة في بيئة التطوير.
الأمن الرقمي وحماية البرمجيات

كيف يعمل هجوم سلاسل التوريد الجديد؟

تتميز برمجية "Miasma" بقدرتها العالية على التمويه، حيث تقوم بتشفير البيانات المسروقة وإرسالها إلى واجهات برمجية تبدو رسمية (مثل Anthropic) لتجنب اكتشافها من قبل أنظمة مراقبة الشبكة. كما تعتمد على منصة غيت هاب كآلية بديلة لنشر النتائج المشفرة في حال فشل الاتصال المباشر.

أبرز الخصائص التقنية للهجوم:

  • تجنب الأنظمة الروسية: تتوقف البرمجية عن العمل فوراً إذا اكتشفت أن النظام يستخدم اللغة الروسية، وهو تكتيك دفاعي للمهاجمين.
  • التوقيع الرقمي الزائف: تقوم البرمجية بإعادة تغليف الحزم وتوقيعها عبر خدمة "Sigstore" لإضفاء طابع من الموثوقية والشرعية عليها.
  • الانتشار الذاتي: تعمل البرمجية كدودة برمجية تحاول الوصول إلى مستودعات الكود التي يمتلك المطور صلاحية الكتابة عليها لتلويثها.

لماذا يعد هجوم Miasma خطيراً على المطورين؟

أشارت تقارير تقنية، تابعها فريق تيكبامين، إلى أن أول ظهور للبيانات المسروقة تحت وسم "Miasma: The Spreading Blight" كان في 29 مايو 2026. الخطر الحقيقي يكمن في قدرة المهاجمين على استخدام التوكنات المسروقة للوصول إلى مشاريع برمجية كبرى وتلويثها، مما يؤدي إلى إصابة آلاف الشركات التي تعتمد على تلك البرمجيات.

تأمين سلاسل توريد البرمجيات

في الختام، يمثل هذا النوع من هجوم سلاسل التوريد تحدياً كبيراً للأمن الرقمي العالمي. يجب على المطورين مراجعة صلاحيات الوصول بانتظام، واستخدام أدوات فحص الحزم قبل دمجها في مشاريعهم، لضمان حماية بيئات العمل من هذه التهديدات المعقدة التي تستهدف قلب العملية البرمجية.

التعليقات (1)


أضف تعليقك

عدد الأحرف: 0 يدعم: **نص غامق** *مائل* `كود` [رابط](url)

مقالات مرتبطة

الكلمات المفتاحية:

#برمجيات خبيثة #الأمن السيبراني

مقالات مقترحة

محتوى المقال
جاري التحميل...