دودة npm تنتشر عبر مئات الحزم بعد اختراق حساب GitHub — ما يجب على فرق الأمن معرفته الآن
هجوم سلسلة التوريد ذاتي التكرار الذي تم الكشف عنه في 4 أغسطس 2026 ينتشر بنشاط عبر نظام npm البيئي بعد اختراق حساب مسؤول GitHub مرتبط بحزمة `keyv` المستخدمة على نطاق واسع. وفقاً لتحليل Wiz Research وشركات أمان أخرى، قام المهاجمون بحقن خطاف preinstall خبيث في إصدارات الحزم الملوثة يقوم تلقائياً بحصد بيانات المصادقة الحساسة — بما في ذلك رموز مصادقة npm ومفاتيح الوصول إلى السحابة — ويسرّبها عن طريق دفع البيانات المسروقة إلى مستودعات GitHub العامة المستخدمة كنقاط تجميع وسيطة، مع وجود تقارير أيضاً تشير إلى استخدام قنوات قيادة وتحكم بديلة. تستخدم الدودة بعد ذلك الرموز المسروقة للتسبب في اختراق حزم إضافية في تفاعل سلسلة آلي. تختلف تقديرات الحجم حسب منهجية الباحث والطابع الزمني: وفقاً لـ Aikido Security، تم تحديد 868 حزمة عبر 1,381 إصدار كمتأثرة، بينما يُبلّغ StepSecurity عن 435 حزمة عبر 1,557 إصدار في حساب ذي صلة لنفس الحملة. بالنظر إلى آلية الانتشار الذاتي، يجب التعامل مع كلا الرقمين كحد أدنى وليس كحد أقصى، مع احتمالية توسع الحجم لا يزال جارياً.
بالنسبة لمديري الأمن في الشركات وفرق GSOC التي تدعم المنظمات ذات خطوط أنابيب تطوير برامج نشطة، فإن نموذج التهديد هنا يتجاوز بكثير محطة عمل المطور. خطوط أنابيب CI/CD التي تقوم تلقائياً بسحب تبعيات npm وقت البناء — وهي ممارسة قياسية عبر القطاع المالي والطاقة والدفاع والشركات SaaS — هي أسطح تعريض رئيسية. قد ينتج عن حزمة ملوثة واحدة يتم حصدها بصمت أثناء البناء الآلي مفاتيح وصول سحابية برمجيات واسعة: بيانات اعتماد قادرة على التنقل إلى بيئات الإنتاج أو تخزين البيانات أو واجهات برمجية داخلية أو واجهات تكنولوجيا التشغيل (OT) في الهياكل المختلطة IT/OT. هذا ليس أسوأ حالة نظرية؛ الهجوم مصمم خصيصاً لاستهداف سياق بيانات المصادقة الممتازة الذي تعمل فيه أنظمة البناء الحديثة. يجب على الفرق المسؤولة عن مورّدي البنية التحتية الحرجة أو مقدمي الخدمات المُدارة أن تعاملها كحدث مخاطر من الغير مرتفع المستوى، وليس مشكلة تطوير فقط.
آلية تسريب بيانات المصادقة — الاستفادة من البنية الأساسية الموثوقة من GitHub كتتابع مجموعة خفية — مهمة بشكل خاص من منظور الكشف. العديد من المكدسات الأمنية للمؤسسات معايرة لتجاهل الاتصالات الخارجية غير العادية إلى مضيفين مجهولين، لكنها تطبق حماية أقل كثيراً على حركة المرور الموجهة إلى منصات المطورين المدرجة في القائمة البيضاء. استخدام مستودعات GitHub العامة كنقاط تجميع تسريب يستغل بقصد هذه العمياء: حركة المرور الخارجية إلى GitHub روتينية في فعلياً كل بيئة تطوير، وعدد قليل جداً من المنظمات يطبق فحص محتوى عميق عليها. يجب على معماريي الأمن الذين يراجعون هذا الحادث ملاحظته كمثال ملموس، داخل البرية، لإساءة استخدام منصة موثوقة كمسار تسريب — تقنية تم التقليل من وزنها تاريخياً في نماذج التهديد خارج مراجعات الحوادث على مستوى الدول، والتي لن يتمكن الكشف القائم على المحيط وحده من اكتشافها بشكل موثوق.
من منظور واجب العناية والمخاطر من الغير، تواجه المنظمات التي قامت بالاستعانة بمصادر خارجية لتطوير البرامج أو تعتمد على تكاملات من الغير أو تدير بيئات تطوير مشتركة عبر وحدات الأعمال تعريضاً مركباً. قد تحمل رموز npm المخترقة في بيئة المقاول نطاقات تصل إلى سجل الحزم الأساسي للمنظمة أو مستأجر السحابة أو موفر المصادقة. إمكانية الحركة الجانبية من مفتاح سحابة واحد محصود غير متماثل بالنسبة لمتجه الوصول الأولي — والذي في هذه الحالة روتيني مثل تحديث التبعيات المجدول. يجب على فرق الأمن أن تبدأ محادثات فورية مع قادة تسليم البرامج ومورّدي التكنولوجيا من الغير لتأكيد ما إذا كان أي نظام في سلسلة التوريد الخاصة بهم قد سحب إصدارات الحزم المتأثرة بين 4 أغسطس والحاضر. يجب أن تشمل أولويات استجابة الحوادث تدوير الرموز لكل بيانات المصادقة npm والسحابة التي يمكن الوصول إليها من بيئات البناء المتأثرة، حتى في غياب مؤشرات مؤكدة للتسويس.
النمط الأوسع الذي يعزز هذا الحادث هو تسريع أسلحة نظم حزم المصدر المفتوح كمتجه وصول أولي إلى بيئات المؤسسات المحصنة بخلاف ذلك. يستهدف المهاجمون بقصد علاقة الثقة بين المطورين والأدوات التي يستخدمونها يومياً. بالنسبة للمنظمات ذات الأصول في قطاعات منظمة بموجب إطار عمل مثل NIS2 أو NERC CIP أو معايير الحماية البنية التحتية الحرجة المكافئة، قد يحمل التسويس في سلسلة التوريد من هذه الطبيعة التزامات إخطار إلزامية اعتماداً على نطاق تعريض بيانات المصادقة والوصول إلى النظام النهائي. يجب إشراك فرق القانون والامتثال مبكراً، لا سيما حيث قد يكون وصول مفتاح السحابة قد لمس بيئات البيانات المنظمة أو أنظمة التحكم التشغيلي.
منصات جيوذكاء واستخبارات مفتوحة المصدر مع تكامل تغذية التهديدات في الوقت الفعلي يمكن أن تسرع تحديد هاشات الحزم المتأثرة ومؤشرات البنية الأساسية الخبيثة — مرجعياً الجرد الداخلي للأصول ضد الأشياء المعروفة السيئة قبل اكتمال المراجعة الجنائية الكاملة. القدرة على توسيع وربط استخبارات التهديدات بحجم، بدلاً من الفحص اليدوي لمئات إصدارات الحزم، يقلل بشكل ملموس من نافذة الكشف إلى الاحتواء في حدث سلسلة توريد سريع الحركة مثل هذا.
المصادر
- Aikido Security — keyv and Friends Compromised in npm Supply Chain Attack
- Wiz Research — keyv and cacheable npm Package Hijacked in Supply Chain Attack
- StepSecurity — ChainDrop: npm Worm
- SQ Magazine — keyv npm Worm Supply Chain
- Snyk — Inside the keyv npm Compromise: Preinstall Malware and Trusted Provenance
هذه المقالة لأغراض الوعي الموقفي فقط وليست استشارة مخاطر.