آخر الأخبار
مختارة خصيصاً لك

هل شنّ قراصنة كوريون شماليون هجوماً على سلسلة التوريد لشركة Arrayref؟

بواسطةهانا كوليمورهانا كوليمور دقيقتان للقراءة
هل شنّ قراصنة كوريون شماليون هجومًا على سلسلة التوريد لشركة Arrayref؟
  • في 20 أغسطس، نشر المهاجمون نسخًا خبيثة من ثلاث حزم Rust شائعة الاستخدام، بقيادة arrayref. 
  • يقول ويز إن البنية التحتية تتداخل مع حملات كوريا الشمالية التي سبق أن نسبتها مايكروسوفت ومانديانت. 
  • قد تكون أجهزة المطورين ومشغلي التكامل المستمر الذين قاموا ببناء كود Rust خلال فترة التعرض قد تعرضت للاختراق بالفعل.

 

يقول ويز إن هجوم سلسلة التوريد الذي أدى إلى تسميم arrayref، وهي حزمة Rust موجودة في حوالي ثلاثة أرباع البيئات التي تعمل بنظام Rust، قد أثار مقارنات مع العمليات الكورية الشمالية الأخيرة. 

أخفى التحديث الضار ثغرة أمنية تسرق معلومات تسجيل الدخول داخل شفرة مصممة للتشغيلmaticعند تجميع المستخدمين للمشاريع. لذا، فإن أي شخص قام بتجميع مشروع يوم الخميس قد يكون قد كشف الآن عن جهازه وبياناته السرية.

لماذا يتم إلقاء اللوم على كوريا الشمالية في اختراق موقع arrayref؟ 

الباحثان في شركة Wiz، رامي مكارثي وبنجenjريد، تقريرًا أشارا فيه إلى أن حمولة arrayref تشير إلى مسار القيادة والتحكم، /49890878، والذي يظهر أيضًا في حملة Mastra. 

تربط مايكروسوفت حملة ماسترا بمجموعة قرصنة كورية شمالية تطلق عليها اسم سافاير سليت. 

يستخدم عنوان الإنترنت (IP) المستخدم في هجوم arrayref نفس شهادة الأمان المستخدمة في عنوان آخر في هجوم Mastra. كما أبلغ أحد الضحايا عن نشاط مشبوه، حيث رصد عنوان IP رصدته Google Cloud في هجوم axios npm. 

تقول شركة مانديانت إن الهجوم نفذته مجموعة كورية شمالية تسمى UNC1069. وقد استخدم كلا الهجومين نفس شركة الاستضافة، Hostwinds.

كان من الصعب ملاحظة الهجوم لأنه لم يُحدث تغييرات تُذكر. اكتشف أن الشيفرة البرمجية الفعلية داخل حزم Rust الثلاث، وهي arrayref وinternment وappend-only-vec، لم تتغير. التغيير الوحيد كان إضافة تبعية جديدة إلى قائمة كل حزمة باسم proc-macro1.

هذا الاسم هو تحريف لاسم حزمة proc-macro2 الشهيرة، والتي تجاوز عدد مرات تحميلها 154 مليون مرة. بل إن الحزمة المزيفة تتضمن شفرة proc-macro2 الأصلية، لذا فإن البرنامج لا يزال يعمل ويجتاز جميع الاختبارات. 

تم إخفاء الجزء الضار في نص البرمجة. 

يقوم Cargo بتشغيل نصوص البناءmaticفي وقت التجميع، لذلك، كما أوضح فريق الاستجابة الأمنية لـ Rust في بيانه الاستشاري، فإن مجرد تجميع مشروع قام بسحب الإصدار السيئ كان كافيًا لإطلاق الهجوم. 

بمجرد تشغيلها، قامت المرحلة الثانية من الهجوم بسرقة كلمات المرور المحفوظة من متصفحات Chrome و Brave و Edge، وقامت بتثبيت نفسها بحيث تستمر في العمل بعد إعادة تشغيل الكمبيوتر على أنظمة Windows و Mac و Linux.

أكبر اختراق للعبة Rust من حيث عدد التنزيلات

أعلنت منظمة أيكيدو أن هذا الهجوم يُعدّ أكبر اختراق لمكتبة Rust البرمجية التي شهدتها، وذلك قياسًا بعدد التنزيلات، حيث بلغ إجمالي تنزيلات مكتبة arrayref، المستخدمة في أدوات Solana و Ethereum، حوالي 244 مليون تنزيل. وبحسب التقارير، استمرّ الكشف عن الثغرة لمدة 86 دقيقة قبل حذفها. 

أفاد الفريق بأن شركةtron Systems هي من قدمت البلاغ الأولي. وبمجرد اكتشاف الهجوم، قام الفريق باستعادة النسخ النظيفة وقفل حساب المسؤول عن الصيانة. 

قال فريق Rust إنه لا يعتقد أن المؤلف تصرف بشكل خبيث، بل يرى أن جهازه أوdentاعتماده قد تم اختراقها. 

جدير بالذكر أن أمازون كشفت في 29 يوليو/تموز أنها ربطت سلسلة من اختراقات مكتبة npm بجهة واحدة مرتبطة بكوريا الشمالية. كما أفادت أن الجماعات الكورية الشمالية استحوذت على نحو 76% من إجمالي قيمة عمليات اختراق العملات الرقمية في الفترة من عام 2026 وحتى أبريل/نيسان (ما يقارب 577 مليون دولار أمريكي). 

صرح الباحث في منظمة بلاك هات، فانجيليس ستيكاس، بأنه tracقراصنة كوريين شماليين إلى 1640 شركة في 57 دولة. ووجد أنهم غالباً ما يستدرجون المطورين بعروض عمل وهمية تقوم بتثبيت برامج ضارة، على غرار تبعية البناء المسمومة في هذه الحالة. 

إذا كنت تقرأ هذا، فأنت متقدم بالفعل. ابقَ متقدماً من خلال نشرتنا الإخبارية.

الأسئلة الشائعة

ما هي حزم Rust التي تم اختراقها؟

تم تسميم ثلاث حزم برمجية شرعية من نفس المسؤول: arrayref 0.3.10 و internment 0.8.7 و append-only-vec 0.1.9، والتي أضافت جميعها تبعية typosquat خبيثة تسمى proc-macro1 وتم حذفها منذ ذلك الحين من crates.io.

لماذا يشتبه الباحثون في كوريا الشمالية؟

وجد Wiz أن مسار التحكم والسيطرة للهجوم، وسلاسل إصدار عناوين IP، وبنية Hostwinds التحتية تتداخل مع حملات Mastra و axios، والتي نسبتها Microsoft و Mandiant إلى جهات فاعلة مرتبطة بكوريا الشمالية.

ما الذي ينبغي على المطورين الذين قاموا ببناء الصناديق المتأثرة فعله؟

نظرًا لأن الحمولة تعمل أثناء بناء الشحنة، ينصح فريق Rust و Wiz بالتعامل مع أي محطة عمل أو مشغل CI قام بحل إصدار سيئ على أنه مخترق، ثم تدوير كلdentاعتماد يمكن الوصول إليها وإعادة تعيين عمليات تسجيل الدخول المخزنة في المتصفح.

شارك هذا المقال

إخلاء مسؤولية: المعلومات الواردة هنا ليست نصيحة استثمارية. Cryptopolitanموقع أي مسؤولية عن أي استثمارات تتم بناءً على المعلومات الواردة في هذه الصفحة. ننصحtronبإجراء بحث مستقلdent /أو استشارة مختص مؤهل قبل اتخاذ أي قرارات استثمارية.

هانا كوليمور

هانا كوليمور

هانا كاتبة ومحررة تتمتع بخبرة تقارب عشر سنوات في كتابة المدونات وتغطية الأحداث في مجال العملات الرقمية. في Cryptopolitan، تُساهم هانا في صفحة الأخبار، حيث تُغطي وتُحلل آخر التطورات في DeFi، والأصول المُدارة بالمخاطر (RWA)، وتنظيم العملات الرقمية، والذكاء الاصطناعي، وقطاعات التكنولوجيا الرائدة. تخرجت هانا من جامعة أركاديا بشهادة في إدارة الأعمال.

المزيد من الأخبار