شهدت منصات npm وPyPI واحدة من أخطر الهجمات على سلسلة توريد البرمجيات خلال الأشهر الأخيرة، بعدما تمكن مهاجمون مجهولون من اختراق حزم مشروعة تابعة لمشروع MemTensor، وزرع برمجية خبيثة مكتوبة بلغة Go تحمل اسم sckit، قادرة على العمل عبر أنظمة التشغيل الثلاثة: ويندوز، لينكس، وماك. هذه البرمجية صُممت خصيصاً لسرقة بيانات الاعتماد الحساسة من بيئات التطوير والخدمات السحابية، مما يضع آلاف المطورين والشركات أمام تهديد مباشر لأمنهم السيبراني.
تفاصيل الاختراق وآلية التنفيذ
بحسب تقارير من شركات أمنية مثل Aikido وSafeDep وSocket وStepSecurity، فإن الحزم المصابة شملت:
- @memtensor/memos-cloud-openclaw-plugin (الإصدارات 0.1.21، 0.1.23، 0.1.25) بينما بقيت الإصدارات 0.1.22 و0.1.24 نظيفة.
- MemoryOS الإصدار 2.0.34 على منصة PyPI، والذي تم عزله لاحقاً.
البرمجية الخبيثة كانت مخفية داخل مكوّنات الذكاء الاصطناعي الخاصة بالذاكرة، حيث يبدأ تشغيلها عند استدعاء أحداث “استرجاع الذاكرة” أو بمجرد استيراد الوحدة البرمجية في التطبيقات. هذه الآلية سمحت لها بالوصول إلى بيئات التطوير بشكل طبيعي دون إثارة الشكوك، ثم تمرير بيانات البيئة والمحفوظات النصية مباشرة إلى الملف التنفيذي الخبيث.
أهداف الهجوم والبيانات المستهدفة
التحقيقات أوضحت أن الهدف النهائي هو جمع بيانات الاعتماد من منصات وخدمات متعددة، منها:
- npm، PyPI، GitHub، GitLab، AWS، Vault، SSH.
- المتغيرات البيئية التي تحتوي على رموز الدخول وكلمات المرور ومفاتيح الـAPI.
- مفاتيح الوصول الخاصة بخدمات مثل Slack، Stripe، SendGrid، Hugging Face وغيرها.
البيانات المسروقة كانت تُرسل إلى خادم خارجي تحت نطاق skyleen[.]fr، ما يعكس وجود بنية تحتية منظمة للتحكم والسيطرة (C2).
خلفيات تقنية وتحليل أمني
وفقاً لـ SafeDep، تمكن المهاجمون من الحصول على رموز النشر الخاصة بـ MemTensor عبر استغلال ثغرات في خطوط إنتاج GitHub Actions، حيث دفعوا بتحديثات مزيفة أجبرت النظام على تسليم رموز النشر الخاصة بـ npm وPyPI. هذا الأسلوب يعكس تطوراً خطيراً في استهداف بيئات التكامل المستمر (CI/CD)، إذ لم يعد الهجوم مقتصراً على أجهزة المطورين بل امتد إلى البنية التحتية المؤسسية.
كما أظهرت التحليلات أن البرمجية الخبيثة تمتلك خصائص “دودية”، أي أنها قادرة على الانتشار الذاتي عبر نشر نفسها في حزم جديدة على npm وPyPI، أو عبر مستودعات GitHub، مما يضاعف من خطورة انتشارها.
إجراءات الاستجابة والوقاية
رغم أن الإصدارات الخبيثة أُزيلت لاحقاً من المنصتين، إلا أن الخبراء شددوا على ضرورة اتخاذ إجراءات عاجلة، أبرزها:
- تثبيت الإصدارات الآمنة: 0.1.20 لحزمة npm و2.0.33 لحزمة PyPI.
- تدوير جميع المفاتيح والرموز المكشوفة.
- إيقاف أي عملية نشطة مرتبطة بـ sckit.
- حظر نطاق skyleen[.]fr وجميع النطاقات الفرعية التابعة له.
هذا الحادث يعكس بوضوح هشاشة سلاسل توريد البرمجيات المفتوحة المصدر، ويؤكد الحاجة إلى تعزيز آليات التحقق الأمني قبل دمج أي مكتبة أو وحدة برمجية في المشاريع الحساسة، خاصة تلك المرتبطة بالذكاء الاصطناعي والخدمات السحابية.





























