تعرضت حزم npm من ريد هات للهجوم: أكثر من 30 مستودعًا ينشرون برنامج سرقة بيانات اعتماد السحابة

شنّت حملة هجوم منسقة على سلسلة توريد npm لسرقة بيانات اعتماد السحابة على واحدة من أكثر الأسماء شهرةً في برمجيات المؤسسات. قام مهاجمون مجهولون باختراق أكثر من 30 حزمة npm تابعة لخدمات ريد هات السحابية عن طريق الاستيلاء أولاً على حساب GitHub لأحد موظفي ريد هات، ثم استخدام هذا الوصول لدفع تعديلات خبيثة. البرنامج الضار المضمن في هذه الحزم، والذي تم تحديده على أنه نسخة متحورة من سلالة 'Mini Shai-Hulud'، يعمل تلقائياً عند التثبيت ويبدأ فوراً في تسريب بيانات اعتماد السحابة، بما في ذلك مفاتيح وصول AWS و GCP و Azure، إلى جانب مفاتيح SSH وملفات إعداد Kubernetes.

هذه الحادثة تبرز ليس بسبب ضعف في npm بحد ذاتها، بل بسبب طريقة دخول المهاجمين: من خلال هوية مطوّر شرعية وموثوقة.

كيف تم اختراق حزم npm من ريد هات

بدأت سلسلة الهجوم باختراق حساب GitHub واحد يعود لموظف في ريد هات. بمجرد دخولهم إلى هذا الحساب، حصل المهاجمون على صلاحية دفع الكود مباشرة إلى المستودعات المرتبطة بحزم npm لخدمات ريد هات السحابية. ولأن التعديلات جاءت من حساب مساهم معروف، واجهت أنظمة التكامل الآلي والمراجعين النظراء عائقاً أعلى بكثير لاكتشاف أي شيء مريب.

هذه هي السمة المميزة لهجوم سلسلة التوريد البرمجية: تنتقل الحمولة الخبيثة داخل برنامج شرعي، موقعة وموزعة عبر قنوات موثوقة. المطورون الذين قاموا بتثبيت أو تحديث أي من الحزم المتأثرة خلال فترة الاختراق سيكونون قد شغّلوا البرنامج الضار على أنظمتهم دون قصد، دون أي تحذير واضح. الحزم نفسها استمرت في العمل بشكل طبيعي، مما زاد من صعوبة الاكتشاف.

النسخة المتحورة من برنامج 'Mini Shai-Hulud' الخبيث مصممة خصيصاً للعمل وقت التثبيت، في اللحظة التي يكتب فيها المطور npm install. إنها لا تنتظر حتى يتم تشغيل التطبيق أو حتى يتفاعل معها مستخدم. هذا النهج يقلص بشكل كبير الوقت بين الإصابة وتسريب البيانات.

ما هي بيانات الاعتماد التي سُرقت ولماذا تشكل أهمية

قائمة أهداف البرنامج الضار تبدو كقائمة مرجعية لأكثر الأشياء ضرراً التي يمكن للمهاجم أن يستخلصها من محطة عمل مطور أو من مشغّل مسار CI/CD. ملفات بيانات اعتماد AWS و Google Cloud Platform و Azure هي أهداف أساسية، لأن هذه المفاتيح غالباً ما تحمل صلاحيات واسعة عبر البنية التحتية للإنتاج. مفاتيح SSH الخاصة وملفات إعداد Kubernetes تكمل الغنيمة، مما يمنح المهاجمين مسارات حركة جانبية محتملة نحو الشبكات الداخلية وعناقيد تنسيق الحاويات.

بالنسبة للمؤسسات التي تدير مسارات بناء آلية، يتضاعف خطر التعرض. أنظمة CI/CD تخزن في كثير من الأحيان بيانات اعتماد سحابية طويلة الأجل كمتغيرات بيئة أو أسرار مثبتة. مشغّل بناء واحد مصاب يمكنه أن يسلم بصمت مفاتيح تتحكم في بيئات سحابية كاملة، مما قد يفتح الباب أمام تسريب البيانات أو نشر برامج الفدية أو الوصول المستمر عبر أبواب خلفية.

هذا أيضاً هو السبب الذي يجعل فرق الأمن تضع في اعتبارها أن نقاط دخول سلسلة التوريد كثيراً ما تتسلسل إلى اختراق أعمق للنظام. تنبيه وكالة CISA الأخير بشأن CVE-2026-31431، ثغرة تصعيد صلاحيات محلية في لينكس، هو تذكير مباشر: المهاجمون الذين يصلون إلى نظام ببيانات اعتماد مسروقة أو وصول أولي نادراً ما يتوقفون عند هذا الحد. إنهم يبحثون عن الحلقة التالية في السلسلة.

لماذا تشكل هجمات سلسلة التوريد نقطة عمياء للأمن التقليدي

أدوات الأمن التقليدية مبنية على افتراض أن التهديد هو الكود الخارجي غير الموقّع أو المجهول. جدران الحماية، وكلاء اكتشاف نقاط النهاية، والماسحات القائمة على التوقيع مُعايرة للكشف عن الشذوذ. هجمات سلسلة التوريد تقلب هذا النموذج رأساً على عقب بأن تختبئ داخل برنامج يحمل توقيعاً شرعياً ويصل عبر قناة متوقعة.

في هذه الحالة، كانت علامة ريد هات التجارية وسجل حساب GitHub المرتبط بها ستمنح الحزم المخترقة درجة عالية من الثقة الضمنية. المطورون الذين يعملون على بنية تحتية قريبة من ريد هات ربما قاموا بتثبيت هذه الحزم لأنهم توقعوا منها أن تكون مصانة وآمنة تماماً.

أدوات مسح التبعيات القياسية التي تتحقق من النسخ الضعيفة المعروفة لن تلتقط مسروقات بيانات الاعتماد التي تعمل وقت التثبيت ما لم تكن النسخة الخبيثة قد سُجلت بالفعل في قاعدة بيانات للثغرات. يستغل الهجوم الفجوة بين اكتشاف "المعروف أنه ضار" والتحليل السلوكي.

دفاعات متعددة الطبقات: إدارة الأسرار، تجزئة الشبكة، وشبكات VPN

لا يوجد إجراء منفرد يوقف هجوماً متطوراً على سلسلة التوريد، لكن الدفاعات متعددة الطبقات يمكن أن تقلل بشكل كبير من دائرة التأثير.

إدارة الأسرار بدلاً من ملفات بيانات الاعتماد المحلية. أكثر إجراءات التخفيف فاعلية هو إزالة ملفات بيانات الاعتماد الثابتة من آلات المطورين ومشغّلات CI/CD بالكامل. الأدوات التي تصدر بيانات اعتماد قصيرة الأجل في الوقت المناسب تعني أنه حتى إذا سُرقت بيانات اعتماد، فإنها تنتهي صلاحيتها قبل أن يتمكن المهاجم من استخدامها بشكل ذي معنى.

تثبيت التبعيات والتحقق من السلامة. قفل الحزم على تجزئات commit محددة ومتحقق منها بدلاً من نطاقات النسخ المتغيرة يحد من التعرض لتغييرات غير متوقعة في الكود. إضافة فحوصات آلية لسلامة محتوى الحزمة توفر طبقة كشف إضافية.

تجزئة الشبكة وتصفية حركة الخروج. برنامج Mini Shai-Hulud الخبيث بحاجة إلى إرسال البيانات المسروقة إلى مكان ما. تقييد الاتصالات الصادرة من بيئات البناء وأجهزة المطورين لتقتصر على نقاط نهاية معروفة يمكنه منع التسريب حتى عند تنفيذ البرنامج الضار بنجاح. شبكات VPN وبنى الشبكات القائمة على الثقة المعدومة (zero trust) تستطيع فرض سياسات الخروج هذه بشكل متسق عبر فرق موزعة.

المصادقة متعددة العوامل على كل حساب مطوّر. كان الاختراق الأولي هنا هو الاستيلاء على حساب GitHub. المتطلبات القوية للمصادقة متعددة العوامل، خاصة مفاتيح الأمان المادية أو المصادقة المستندة إلى مفاتيح المرور (passkey)، تجعل اختطاف الحسابات أصعب بكثير.

المراقبة السلوكية في مسارات CI/CD. التنبيه عند استعلامات DNS الصادرة غير المتوقعة أو اتصالات الشبكة خلال مرحلة البناء يمكن أن يكشف البرامج الضارة التي تعمل وقت التثبيت قبل استخدام بيانات الاعتماد المسروقة.

ما الذي يعنيه لك هذا

إذا كانت بيئة التطوير أو العمليات لديك تعتمد على أي من حزم npm لخدمات ريد هات السحابية، فإن الأولوية الفورية هي تدقيق نسخ الحزم المستخدمة، والتحقق من مؤشرات الاختراق في سجلات الشبكة حول أحداث التثبيت، وتدوير أي بيانات اعتماد سحابية قد تكون موجودة على الأنظمة المتأثرة.

على نطاق أوسع، هذه الحادثة هي حافز لمراجعة صحة بيانات اعتماد السحابة لديك من البداية إلى النهاية. هل تُخزن بيانات الاعتماد كملفات على أجهزة المطورين؟ هل متغيرات بيئة CI/CD محدودة النطاق بأقل صلاحية؟ هل المصادقة متعددة العوامل مفروضة على كل حساب لديه صلاحيات نشر الحزم؟

هجمات سلسلة التوريد تنجح باستغلال الثقة. الإجراء المضاد هو بناء أنظمة لا تعتمد على الثقة الضمنية وحدها، الهويات الموثقة، والأسرار محدودة الصلاحية الزمنية، والمراقبة السلوكية هي الأساس. ابدأ بتدقيق بيانات الاعتماد اليوم، وتعامل مع كل اعتماد برمجي كسطح هجوم محتمل يستحق التدقيق.