هجوم SleeperGem: ثلاث حزم RubyGems خبيثة تستهدف أجهزة المطوّرين

رصد الباحثون الأمنيون حملة جديدة على سلسلة توريد البرمجيات باسم SleeperGem، استهدفت بيئة Ruby عبر نشر ثلاث حزم خبيثة على منصة RubyGems:

  • git_credential_manager (الإصدارات 2.8.0 – 2.8.3) – نُشرت في 18 يوليو 2026.
  • Dendreo (الإصدارات 1.1.3 – 1.1.4) – نُشرت في أكتوبر 2017.
  • fastlane-plugin-run_tests_firebase_testlab (الإصدار 0.3.2) – نُشر في فبراير 2018.

اللافت أن الحزم الأخيرة كانت خاملة لسنوات قبل أن تتلقى تحديثات خبيثة، بينما الحزمة الأولى انتحلت هوية أداة Microsoft Git Credential Manager الرسمية.

آلية الهجوم

كل إصدار خبيث يعمل كـ Loader يقوم بـ:

  • جلب المرحلة الثانية من خادم Forgejo خاضع لسيطرة المهاجم.
  • التحقق مما إذا كان يعمل في بيئة بناء (CI/CD) مثل GitHub Actions أو GitLab أو Jenkins، وفي حال اكتشاف ذلك يتوقف عن التنفيذ.
  • على أجهزة المطوّرين، يقوم بإنزال Daemon أصلي، تثبيت آليات الاستمرارية عبر cron وsystemd، ثم محاولة التصعيد إلى صلاحيات الجذر.

في حالة git_credential_manager، يتم تنزيل سكربت Shell باسم deploy.sh وباينري أصلي يحمل نفس اسم الأداة، ويُنفذ على أنظمة Windows عبر PowerShell. الإصدار 2.8.3 يذهب أبعد من ذلك، حيث يزرع نسخة setuid root shell في مسار يشبه أداة شبكية مثل /usr/local/sbin/ping6.

الانتشار عبر الاعتمادات

تمت إضافة الحزمة الخبيثة git_credential_manager كاعتماد في خمس حزم أخرى، منها:

  • Dendreo
  • fastlane-plugin-run_tests_firebase_testlab
  • slackHtmlToMarkdown
  • seo_optimizer
  • array_fast_methods

هذا سمح بانتشار الحمولة الخبيثة إلى مستخدمين لم يثبتوا الحزمة مباشرة.

مؤشرات الإصابة والتوصيات

ينصح الباحثون المطوّرين الذين ثبتوا أيًا من هذه الحزم بـ:

  • اعتبار الأجهزة وبيانات الاعتماد مخترقة بالكامل.
  • إزالة الـ Daemon المزروع في المسار ~/.local/share/gcm/.
  • حذف آليات الاستمرارية (cron وsystemd).
  • فحص وجود نسخة setuid shell في /usr/local/sbin/ping6.
  • تدوير جميع بيانات الاعتماد (مفاتيح SSH، كلمات مرور، رموز وصول).
دلالات استراتيجية

أوضح الباحث Charlie Eriksen أن الحسابات الخاملة لسنوات تُعتبر أهدافًا مثالية للاستحواذ، حيث لا يثير تحديثها أي شكوك. وهذا ما يفسر اسم الحملة SleeperGem: ليست أصولًا مزروعة مسبقًا، بل حسابات عادية نائمة تم اختراقها لاحقًا.

الهجوم يأتي بعد سلسلة من الحملات التي استغلت منصة RubyGems كقناة لتسريب البيانات، حيث تم رفع حزم تحتوي على بيانات اعتماد مسروقة مخزنة داخل ملفات .gem، ما يجعلها بمثابة “صندوق إسقاط” (Dead Drop) للمهاجمين وسط ملايين الحزم الشرعية.

محمد وهبى
محمد وهبى
المقالات: 1311

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.