هجوم جديد عبر مزوّدي Terraform: برمجية خبيثة بلغة Go تستغل سجل HashiCorp

كشفت أبحاث أمنية حديثة عن حملة معقدة لتوزيع برمجيات خبيثة مكتوبة بلغة Go عبر مزوّدي Terraform وحزم Go Modules، في سابقة هي الأولى من نوعها التي تستغل السجل المركزي لشركة HashiCorp كقناة لنشر البرمجيات الضارة. هذا التطور يعكس اتساع نطاق هجمات سلسلة التوريد، حيث لم يعد الاستهداف مقتصراً على منصات مثل npm وPyPI، بل امتد إلى أدوات البنية التحتية الأكثر استخداماً في بيئات الإنتاج.

تفاصيل الحزم المصابة

بحسب شركة Aikido Security، تضمنت الحزم الخبيثة:

  • gocommunity-io/dockerd (222 تحميل)
  • kreuzwenker/docker (1,449 تحميل)
  • gocommunity.io/orderedbtree
  • gogets.dev/btreex

هذه الحزم أظهرت تشابهاً مع حملة Graphalgo التي وثقتها شركة ReversingLabs في فبراير الماضي ونُسبت إلى جهات تهديد مرتبطة بكوريا الشمالية (DPRK).

أسلوب الاستهداف وسلسلة الهجوم

المهاجمون يتواصلون مع مطورين عبر منصات مثل LinkedIn وFacebook أو عبر عروض عمل وهمية لشركات Web3 غير موجودة، ويطلبون منهم تنفيذ مهام برمجية باستخدام مستودعات GitHub تبدو طبيعية لكنها تحتوي على اعتماد خبيث. البرمجية الخبيثة تعتمد على قنوات تحكم مزدوجة (C2):

  • قناة عبر العقود الذكية على شبكة Ethereum Sepolia أو Arbitrum Sepolia، حيث تُسترجع الأوامر المشفرة كل بضع ثوانٍ.
  • قناة ثانية عبر Slack باستخدام رمز بوت، حيث تُرسل البيانات المسروقة وتُدار الأوامر.

البرمجية تجمع معلومات النظام (المكونات، نظام التشغيل، اسم المضيف) وترسلها إلى قناة Slack، ثم تنشئ مفاتيح عامة/خاصة مؤقتة للتواصل المشفر مع العملاء المصابين، ما يقلل من احتمالية كشف الاتصالات.

مؤشرات على الاستهداف المتقدم
  • بعض الحزم الخبيثة لا تُفعّل إلا عند إجراء عمليات تشفير محددة، ما يشير إلى أن الهجوم موجّه ضد أهداف بعينها.
  • البرمجية تُجزئ الملفات المسروقة وترسلها على شكل حزم صغيرة، وتستخدم تقنيات مثل NullReceiver لاستخراج عناوين C2 من محافظ العملات الرقمية.
  • تم رصد Loader جديد باسم GHAPPIER في حزمة npm مخترقة، مرتبط بحملة طويلة الأمد تُعرف باسم PolinRider، ما يعكس استمرار نفس الجهات في إعادة استخدام البنية التحتية عبر منصات مختلفة.
توسع في أساليب الاختراق

ظهور مزوّدي Terraform كقناة توزيع جديدة يُعتبر تطوراً لافتاً، إذ يمنح المهاجمين وصولاً مباشراً إلى بيانات اعتماد حساسة في بيئات الإنتاج. ورغم أن هذه ليست المرة الأولى التي يُستغل فيها Terraform، فإن تكرار الحوادث في حملات مرتبطة بكوريا الشمالية يجعل من الصعب اعتبارها مجرد صدفة. كما حذّر مشروع Rust مؤخراً من حملة مقابلات عمل وهمية تستهدف مطوري Rust، حيث يُطلب منهم تثبيت برامج مزيفة أو تنفيذ أوامر خبيثة أثناء مكالمات فيديو، وهو أسلوب يتقاطع مع نفس التكتيكات التي تستخدمها حملات DPRK.

دلالات أمنية
  • هذه الهجمات تؤكد أن سلاسل التوريد أصبحت الهدف المفضل للجهات المتقدمة، حيث يسهل استغلال ثقة المطورين في المستودعات الرسمية.
  • الاعتماد على قنوات تحكم عبر البلوك تشين وSlack يعكس مستوى عالٍ من الابتكار في إخفاء الاتصالات.
  • المؤسسات والمطورون مطالبون بتشديد الرقابة على الاعتمادات، تفعيل MFA، ومراجعة أي حزم أو مزوّدين غير موثوقين قبل دمجهم في بيئات الإنتاج.
محمد وهبى
محمد وهبى
المقالات: 1471

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.