رصد الباحثون الأمنيون حملة جديدة على سلسلة توريد البرمجيات باسم SleeperGem، استهدفت بيئة Ruby عبر نشر ثلاث حزم خبيثة على منصة RubyGems:
- git_credential_manager (الإصدارات 2.8.0 – 2.8.3) – نُشرت في 18 يوليو 2026.
- Dendreo (الإصدارات 1.1.3 – 1.1.4) – نُشرت في أكتوبر 2017.
- fastlane-plugin-run_tests_firebase_testlab (الإصدار 0.3.2) – نُشر في فبراير 2018.
اللافت أن الحزم الأخيرة كانت خاملة لسنوات قبل أن تتلقى تحديثات خبيثة، بينما الحزمة الأولى انتحلت هوية أداة Microsoft Git Credential Manager الرسمية.
آلية الهجوم
كل إصدار خبيث يعمل كـ Loader يقوم بـ:
- جلب المرحلة الثانية من خادم Forgejo خاضع لسيطرة المهاجم.
- التحقق مما إذا كان يعمل في بيئة بناء (CI/CD) مثل GitHub Actions أو GitLab أو Jenkins، وفي حال اكتشاف ذلك يتوقف عن التنفيذ.
- على أجهزة المطوّرين، يقوم بإنزال Daemon أصلي، تثبيت آليات الاستمرارية عبر cron وsystemd، ثم محاولة التصعيد إلى صلاحيات الجذر.
في حالة git_credential_manager، يتم تنزيل سكربت Shell باسم deploy.sh وباينري أصلي يحمل نفس اسم الأداة، ويُنفذ على أنظمة Windows عبر PowerShell. الإصدار 2.8.3 يذهب أبعد من ذلك، حيث يزرع نسخة setuid root shell في مسار يشبه أداة شبكية مثل /usr/local/sbin/ping6.
الانتشار عبر الاعتمادات
تمت إضافة الحزمة الخبيثة git_credential_manager كاعتماد في خمس حزم أخرى، منها:
- Dendreo
- fastlane-plugin-run_tests_firebase_testlab
- slackHtmlToMarkdown
- seo_optimizer
- array_fast_methods
هذا سمح بانتشار الحمولة الخبيثة إلى مستخدمين لم يثبتوا الحزمة مباشرة.
مؤشرات الإصابة والتوصيات
ينصح الباحثون المطوّرين الذين ثبتوا أيًا من هذه الحزم بـ:
- اعتبار الأجهزة وبيانات الاعتماد مخترقة بالكامل.
- إزالة الـ Daemon المزروع في المسار ~/.local/share/gcm/.
- حذف آليات الاستمرارية (cron وsystemd).
- فحص وجود نسخة setuid shell في /usr/local/sbin/ping6.
- تدوير جميع بيانات الاعتماد (مفاتيح SSH، كلمات مرور، رموز وصول).
دلالات استراتيجية
أوضح الباحث Charlie Eriksen أن الحسابات الخاملة لسنوات تُعتبر أهدافًا مثالية للاستحواذ، حيث لا يثير تحديثها أي شكوك. وهذا ما يفسر اسم الحملة SleeperGem: ليست أصولًا مزروعة مسبقًا، بل حسابات عادية نائمة تم اختراقها لاحقًا.
الهجوم يأتي بعد سلسلة من الحملات التي استغلت منصة RubyGems كقناة لتسريب البيانات، حيث تم رفع حزم تحتوي على بيانات اعتماد مسروقة مخزنة داخل ملفات .gem، ما يجعلها بمثابة “صندوق إسقاط” (Dead Drop) للمهاجمين وسط ملايين الحزم الشرعية.































