أعلنت شركة الأمن الفرنسية CrowdSec في تقرير بتاريخ 18 سبتمبر 2026 أن مهاجماً تمكن من نسخ نحو 170 مستودعاً خاصاً على GitHub باستخدام حساب موظف سابق. الحادثة وقعت في 22 مايو، بعد أن تُرك وصول الموظف مفتوحاً رغم مغادرته الشركة. جهازه المحمول كان قد تعرض للاختراق ضمن هجوم سلسلة التوريد على TanStack، حيث نُشرت 84 نسخة خبيثة من 42 حزمة npm في 11 مايو، وسرقت بيانات اعتماد من أجهزة المطورين مثل رموز GitHub وSSH ومفاتيح السحابة.
البيانات المسربة ومحتوى المستودعات
الشفرة ظهرت على منتدى إلكتروني في 16 سبتمبر، وتضمنت إلى جانب الأكواد عناوين البريد الإلكتروني لـ 83 مستخدماً من CrowdSec، وأسماء وعناوين بريدية وسياق استثماري لـ 51 مستثمراً محتملاً من عام 2020. الشركة أكدت أن البنية التحتية وقواعد البيانات لم تُخترق، وأن الحساب استُخدم فقط للنسخ دون تعديل أي كود. المستودعات المسربة تضمنت وحدة التحكم على الويب، سكربتات النمذجة والتحليل، خوارزمية الإجماع التي تحدد عناوين IP المحظورة، إضافة إلى سكربتات الأتمتة.
أثر الهجوم على الشركة والمستخدمين
CrowdSec أوضحت أن خوارزمية الإجماع المسربة كشفت عن العتبات التي تعتمدها لإضافة عنوان IP إلى قائمة الحظر، لكنها شددت على أن القائمة لا يمكن تسميمها بسهولة، إذ يتطلب ذلك عشرات الاكتشافات من محركات موثوقة عبر شبكات متعددة. الشركة أكدت أن جميع الرموز المكشوفة إما دُوِّرت أو لم تعد صالحة، باستثناء رمز لخدمة AWS SNS الذي حاول أحدهم استخدامه في 17 أغسطس دون نجاح. كما أعلنت أنها ستتواصل مع المستخدمين الـ83 المتأثرين ومع المستثمرين، مع تقديم اعتذار رسمي من الرئيس التنفيذي Philippe Humeau.
اختلاف البيانات بين البيان الأول والتقرير النهائي
البيان الأول للشركة في 17 سبتمبر قلل من حجم التسريب، مؤكداً أن “لا بيانات عملاء أو كلمات مرور أو أسماء قد تسربت”، وأن التأثير اقتصر على الشركة نفسها. لكنه أشار إلى أن هجوم TanStack هو المصدر المرجح. أما التقرير النهائي في 18 سبتمبر فقد أكد أن الحساب السابق هو نقطة الدخول، وكشف عن تسرب بيانات المستثمرين والمستخدمين، ما يعكس تطوراً في فهم الشركة لحجم الحادثة بعد التحقيق.





























