هل شن مخترقون من كوريا الشمالية هجوماً على سلسلة التوريد ضد arrayref؟

- في 20 أغسطس، نشر المهاجمون نسخًا خبيثة من ثلاثة حزم Rust شائعة الاستخدام، كان أبرزها arrayref.
- تقول شركة Wiz إن البنية التحتية تتطابق مع حملات كورية شمالية نسبتها سابقًا مايكروسوفت ومانديانت.
- قد تكون أجهزة المطورين ومشغلي CI الذين بنوا كود Rust خلال نافذة التعرض قد تم اختراقها بالفعل.
تقول شركة Wiz إن هجوم سلسلة التوريد الذي سمّم حزمة Rust المسماة arrayref، والموجودة في حوالي ثلاثة أرباع البيئات التي تعمل بنظام Rust، قد لفت مقارنات مع العمليات الأخيرة التي تنفذها كوريا الشمالية.
أخفى التحديث الضار باباً خلفياً يسرق معلومات تسجيل الدخول داخل كود مصمم للعمل تلقائياً عند قيام المستخدمين بترجمة المشاريع. لذا، قد يكون أي شخص قام بترجمة مشروع يوم الخميس قد تعرض لخطر كشف جهازه وبياناته السرية.
لماذا تُلقى باللوم على كوريا الشمالية في اختراق arrayref؟
أشار باحثو Wiz، رامي مككارثي وبنجامين ريد، إلى نشرت MANTRA حيث لاحظوا أن حمولة arrayref ترسل إشارات إلى مسار للأوامر والتحكم، /49890878، يظهر أيضاً في حملة Mastra.
تربط مايكروسوفت حملة Mastra بمجموعة اختراق كورية شمالية تطلق عليها اسم Sapphire Sleet.
عنوان بروتوكول الإنترنت (IP) المستخدم في هجوم arrayref يشترك في نفس الشهادة الأمنية مع عنوان آخر مستخدم في حملة Mastra. بالإضافة إلى ذلك، أشار ضحية أبلغت عن نشاط مشبوه إلى عنوان IP رأت Google Cloud استخدامه في هجوم axios npm.
تقول ماندانت إن الهجوم تم بواسطة مجموعة كورية شمالية تُدعى UNC1069. استخدم كلا الهجومين نفس شركة الاستضافة، Hostwinds.
كان من الصعب ملاحظة الهجوم لأنه لم يتغير كثيراً. إيلياس مكارى، باحث أمني من شركة Aikido، وجد أن الكود الفعلي داخل حزم Rust الثلاث، arrayref و internment و append-only-vec، لم يتغير. كان التغيير الوحيد هو إضافة تبعية جديدة واحدة إلى قائمة كل حزمة تسمى proc-macro1.
هذا الاسم هو خطأ إملائي لحزمة proc-macro2 الشهيرة، التي تجاوز عدد تنزيلاتها 154 مليوناً. تتضمن الحزمة المزيفة حتى كود proc-macro2 الحقيقي، لذا لا يزال البرنامج يُبنى ويمرر جميع الاختبارات.
كان الجزء الضار مخفياً في سكريبت البناء.
تشغيل Cargo لبرامج بناء السكربتات تلقائياً أثناء وقت الترجمة، لذا، كما أوضح فريق استجابة أمان Rust في نصيحته, كان مجرد ترجمة مشروع يستدعي النسخة السيئة كافياً لتفعيل الهجوم.
بمجرد التشغيل، سرق المرحلة الثانية من الهجوم كلمات المرور المحفوظة من متصفحات Chrome و Brave و Edge وثبتت نفسها لتبقى على قيد الحياة بعد إعادة تشغيل الكمبيوتر على أنظمة Windows و Mac و Linux.
أكبر اختراق لحزمة Rust من حيث عدد التنزيلات
أعلنت Aikido أن هذا الهجوم هو أكبر اختراق لحزمة Rust رآته، مقاسة بعدد التنزيلات، حيث تصل حزمة arrayref، المستخدمة في أدوات Solana و Ethereum، إلى حوالي 244 مليون تنزيل إجمالاً. وقد كان التعرض حياً لمدة 86 دقيقة قبل حذفه.
قال الفريق إن Nextron Systems قدمت التقرير الأولي. وبمجرد اكتشاف الهجوم، قام الفريق بإلغاء سحب الإصدارات النظيفة وقفل حساب المُصنِّع.
قال فريق Rust إنه لا يعتقد أن المؤلف تصرف بنية خبيثة، بل قيّم أن جهازه أو بيانات الاعتماد الخاصة به قد تم اختراقها.
جدير بالذكر، أعلنت Amazon في 29 يوليو أنها ربطت سلسلة من اختراقات مكتبات npm بعامل واحد مرتبط بكوريا الشمالية. كما ذكرت TRM Labs في يونيو أن DFS اقترحت لوائح جديدة للعملات المستقرة تهدف إلى مواءمتها مع قانون GENIUS ACT مع الحفاظ على ضوابطها الحالية. ويشمل ذلك التغطية الكاملة بالاحتياطيات والتدقيق المستقل. أن المجموعات الكورية الشمالية شكلت حوالي 76% من إجمالي قيمة اختراقات العملات المشفرة في عام 2026 حتى أبريل (نحو 577 مليون دولار).
قال باحث Black Hat Vangelis Stykas إنه تتبع مخترقي كوريا الشمالية إلى 1,640 شركة عبر 57 دولة. وجد أنهم غالباً ما يغرون المطورين بعروض وظيفية مزيفة تثبت برمجيات خبيثة، مشابهة لتبعية البناء المسمومة في هذه الحالة.
إذا كنت تقرأ هذا، فأنت متقدّم بالفعل. ابق هناك مع نشرتنا الإخبارية.
الأسئلة الشائعة
ما هي حزم Rust التي تم اختراقها؟
تم تسميم ثلاث حشر شرعية من نفس المسؤول: arrayref 0.3.10، وinternment 0.8.7، وappend-only-vec 0.1.9، حيث أضافت جميعها اعتمادًا خادعًا باسم proc-macro1، وقد تم حذفها منذ ذلك الحين من crates.io.
لماذا يشتبه الباحثون في أن كوريا الشمالية وراء الهجوم؟
وجدت شركة Wiz أن مسار الأوامر والتحكم في الهجوم، وسلاسل إصدار عناوين IP، والبنية التحتية لـ Hostwinds تتطابق مع حملتي Mastra وaxios، اللتين نسبتتهما مايكروسوفت ومانديانت إلى جهات مرتبطة بجمهورية كوريا الشعبية الديمقراطية (DPRK).
ماذا يجب على المطورين الذين بنوا الحزم المتأثرة أن يفعلوا؟
نظرًا لأن الحزمة تُنفَّذ أثناء عملية بناء cargo، ينصح فريق Rust وWiz بمعاملة أي محطة عمل أو مشغّل CI قام بحل إصدار سيء على أنه مُخترق، ثم تدوير جميع البيانات المعتمدة المتاحة وإعادة تعيين تسجيلات الدخول المخزنة في المتصفح.
إخلاء مسؤولية. المعلومات المقدمة ليست نصيحة تداول. Cryptopolitan.com لا تتحمل أي مسؤولية عن أي استثمارات تُجرى بناءً على المعلومات الواردة في هذه الصفحة. نوصي بشدة بإجراء بحث مستقل و/أو الاستعانة بمستشار مؤهل قبل اتخاذ أي قرارات استثمارية.

هانا كولي مور
هانا كاتبة ومحرّرة تمتلك خبرة تمتد لأكثر من عقد في كتابة المدونات وتغطية الفعاليات في مجال العملات الرقمية. في موقع كريبتوبوليتان، تساهم هانا في صفحة الأخبار من خلال تغطية وتحليل أحدث التطورات في مجالات التمويل اللامركزي (DeFi)، والأصول الواقعية (RWA)، وتنظيم العملات الرقمية، والذكاء الاصطناعي، وتقنيات الحدود الجديدة. تخرجت هانا من جامعة أركاديا بدرجة البكالوريوس في إدارة الأعمال.
















