هجوم على سلسلة توريد Rust: برمجيات خبيثة في مكتبات شهيرة

أعلن مشروع Rust عن حذف نسخ خبيثة من ثلاث مكتبات واسعة الاستخدام على منصة crates.io، بعد أن تمكن مهاجمون من اختراق حساب أحد المشرفين ونشر إصدارات تحتوي على تبعية مزيفة باسم proc-macro1. هذه التبعية كانت تحمل سكربت بناء يقوم بتنزيل حمولة خبيثة وتشغيلها أثناء عملية Compilation، ما يعني أن مجرد بناء المشروع كان كافيًا لتشغيل البرمجيات الضارة دون الحاجة لاستدعاء أي وظيفة من المكتبات نفسها. الإصدارات المصابة هي: arrayref 0.3.10، internment 0.8.7، وappend-only-vec 0.1.9، وقد تم حذفها خلال فترة تراوحت بين 86 و107 دقائق من نشرها.

خلفيات تقنية

المهاجمون استغلوا أسلوب Typosquatting عبر إنشاء مكتبة تحمل اسمًا مشابهًا للمكتبة الأصلية proc-macro2، بحيث تمر عملية البناء بشكل طبيعي دون إثارة الشكوك. سكربت البناء أعاد تركيب عنوان الخادم وبيانات التحكم من أجزاء مشفرة بـ Base64، ثم قام بتثبيت أداة تحقق من الشهادات تُعيد النجاح دائمًا، ما يعطل التحقق من بروتوكول TLS. على أنظمة Unix وmacOS، كان السكربت يكتب ملفًا تنفيذيًا في ‎/tmp/rust-setup ويشغله، بينما على Windows كان ينشئ سكربت PowerShell في ‎%TEMP% ويطلقه عبر VBScript مخفيًا، متجاوزًا آلية انتظار المهام في Cargo.

التداعيات والانتشار

وفقًا لبيانات crates.io، فإن مكتبة arrayref وحدها سجلت أكثر من 245 مليون تحميل منذ إنشائها، وقرابة 54 مليون تحميل في آخر 90 يومًا حتى 20 أغسطس 2026. كما تعتمد عليها أكثر من 400 مكتبة أخرى، ما يضاعف خطورة الهجوم. التحليل الأمني أظهر أن الحمولة الخبيثة تدعم أوامر متعددة تشمل إعادة التهيئة، التثبيت المستمر، وتنزيل وتشغيل سكربتات إضافية. كما أنها قادرة على سرقة بيانات اعتماد المتصفحات مثل Chrome وEdge عبر قواعد بيانات SQLite.

السياق الأوسع للهجمات على سلاسل التوريد

هذا الهجوم يأتي ضمن موجة متزايدة من استهداف سلاسل التوريد البرمجية، حيث سبق أن تعرضت مكتبات npm مثل axios وMastra لهجمات مشابهة. وقد نسب خبراء أمنيون بعض هذه الأنشطة إلى جهات مرتبطة بكوريا الشمالية مثل مجموعة Sapphire Sleet وMIDNIGHT NEPTUNE. الاعتماد على مكتبات مفتوحة المصدر واسعة الاستخدام يجعل أي اختراق لحساب مشرف أو نشر نسخة مزيفة تهديدًا ذا نطاق واسع، خاصة أن أنظمة البناء الآلي مثل Cargo لا تملك حتى الآن آلية افتراضية لتأخير اعتماد الإصدارات الجديدة، على عكس ما طبّقته GitHub Dependabot مؤخرًا.

محمد وهبى
محمد وهبى
المقالات: 1387

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.