امن وحماية المعلومات

الباحثون يربطون اختطاف حزمة arrayref في Rust بهجوم قراصنة كوريا الشمالية

أعلن خبراء الأمن السيبراني أن الهجوم الذي استهدف حزمة “arrayref” الخاصة بلغة برمجة Rust، والموجودة في حوالي ثلاثة أرباع البيئات التي تعمل بهذه اللغة، يحمل بصمات عمليات نفذتها مجموعات قرصنة مرتبطة بكوريا الشمالية.

التحديث الضار احتوى على باب خلفي يسرق بيانات تسجيل الدخول، مخبأ داخل كود مُصمم للتنفيذ تلقائيًا عند قيام المستخدمين بتجميع مشاريعهم. وهذا يعني أن أي شخص قام بتجميع مشروع يوم الخميس قد يكون قد عرّض جهازه وبياناته السرية للخطر.

لماذا يُلقى اللوم على كوريا الشمالية في اختراق arrayref؟

نشر باحثون من شركة Wiz تقريرًا أشاروا فيه إلى أن الحمولة الضارة في arrayref تتصل بخادم تحكم للأوامر يحمل مسارًا يظهر أيضًا في حملة “Mastra” التي تربطها شركة Microsoft بمجموعة قرصنة كورية شمالية تُعرف باسم “Sapphire Sleet”.

كما أن عنوان الإنترنت المستخدم في هجوم arrayref يتشارك في نفس الشهادة الأمنية مع عنوان آخر مستخدم في حملة Mastra. بالإضافة إلى ذلك، أبلغ أحد الضحايا عن نشاط مشبوه من عنوان IP رصدته Google Cloud في هجوم سابق على حزم npm.

وأكدت شركة Mandiant أن الهجوم نُفذ من قبل مجموعة كورية شمالية تُعرف باسم UNC1069، باستخدام نفس شركة الاستضافة “Hostwinds” في كلا الهجومين.

كيف تم تنفيذ الهجوم بشكل خفي؟

كان الهجوم صعب الاكتشاف لأنه أدخل تغييرات طفيفة جدًا. فقد اكتشف باحثون أن الكود الفعلي داخل الحزم الثلاث (arrayref وinternment وappend-only-vec) لم يتم تعديله إطلاقًا. التغيير الوحيد كان إضافة تبعية جديدة واحدة إلى قائمة كل حزمة باسم “proc-macro1”.

هذا الاسم هو خطأ إملائي متعمد لحزمة شهيرة اسمها “proc-macro2” التي تتجاوز تحميلاتها 154 مليون مرة. الحزمة المزيفة تضمنت حتى الكود الأصلي من proc-macro2، لذلك كان البرنامج يستمر في البناء واجتياز جميع الاختبارات بنجاح دون ملاحظة شيء.

الجزء الضار كان مخفيًا في سكربت البناء. نظام Cargo يشغّل سكربتات البناء تلقائيًا أثناء التجميع، لذلك مجرد تجميع مشروع يسحب النسخة الخبيثة كان كافيًا لتفعيل الهجوم. بمجرد التشغيل، سرقت المرحلة الثانية من الهجوم كلمات المرور المحفوظة من متصفحات Chrome وBrave وEdge، وقامت بتثبيت نفسها لتبقى نشطة حتى بعد إعادة تشغيل الكمبيوتر على أنظمة Windows وMac وLinux.

أكبر اختراق لحزم Rust من حيث عدد التحميلات

صرحت شركة Aikido أن هذا الهجوم يُعد أكبر اختراق لحزم Rust تشهده من حيث التحميلات، حيث تخطت حزمة arrayref المستخدمة في أدوات شبكتي Solana وEthereum حاجز 244 مليون تحميل. وكانت فترة التعرض للخطر حوالي 86 دقيقة فقط قبل حذف الحزم الخبيثة.

أوضح الفريق أن شركة Nextron Systems هي من قدمت البلاغ الأولي، وبمجرد اكتشاف الهجوم، تمت استعادة النسخ النظيفة وتعليق حساب المطوّر المسؤول. وأفاد فريق Rust أنه لا يعتقد أن المطوّر تصرف بشكل خبيث، بل يُرجح أن جهازه أو بيانات دخوله تعرضت للاختراق.

يُذكر أن شركة Amazon كشفت مؤخرًا عن ربط سلسلة من اختراقات مكتبات npm بنفس الجهة المرتبطة بكوريا الشمالية. كما أشارت تقارير إلى أن المجموعات الكورية الشمالية مسؤولة عن حوالي 76% من إجمالي قيمة عمليات اختراق العملات الرقمية خلال الفترة الأخيرة، بما يعادل نحو 577 مليون دولار.

ويقول باحث في مؤتمر Black Hat إنه تتبع عمليات القراصنة الكوريين الشماليين داخل 1,640 شركة في 57 دولة، واكتشف أنهم غالبًا ما يستدرجون المطورين بعروض وظائف وهمية تثبّت برمجيات خبيثة، تمامًا مثل التبعية المسمومة في هذا الهجوم.

الأسئلة الشائعة

س: ما هي حزمة arrayref ولماذا هي مهمة؟
ج: هي حزمة برمجية صغيرة تستخدم في لغة Rust، وتوجد في أغلب المشاريع التي تعمل بهذه اللغة. تُستخدم بشكل خاص في أدوات تطوير شبكات Solana وEthereum، ولديها أكثر من 244 مليون تحميل، مما يجعلها هدفًا مؤثرًا للهجمات.

س: كيف يمكنني حماية نفسي من هجمات سلسلة التوريد مثل هذه؟
ج: يجب دائمًا تحديث الحزم البرمجية إلى أحدث الإصدارات النظيفة، وفحص أي تبعيات جديدة في مشاريعك بانتظام، ومراجعة تقارير الأمان الصادرة من مجتمع المطورين. كما يُنصح باستخدام أدوات فحص الثغرات الأمنية الآلية في بيئة التطوير.

س: هل تأثرت العملات الرقمية أو المحافظ مباشرة بهذا الهجوم؟
ج: الهجوم استهدف سرقة كلمات المرور من المتصفحات وليس المحافظ مباشرة. لكن إذا كان المطور قد حفظ مفاتيح أو عبارات استرداد لمحافظ رقمية في متصفحه، فقد تكون هذه البيانات في خطر. لذا يُنصح بتغيير كلمات المرور المخزنة ومراجعة أي نشاط غير معتاد في الحسابات الحساسة.

عملاق التداول

متداول ذو خبرة عميقة في الأسواق المالية، يقدم استراتيجيات تداول متقدمة لتحقيق أعلى عوائد ممكنة.
زر الذهاب إلى الأعلى