هجوم على مستودع Rust يهدد ملايين التنزيلات
أعلن فريق تطوير لغة البرمجة Rust عن حذف إصدارات خبيثة من ثلاث حزم (crates) شهيرة من مستودع crates.io بعد اكتشاف هجوم على سلسلة التوريد. الهجوم استهدف حزم arrayref وinternment وappend-only-vec، والتي تم تنزيلها مجتمعة أكثر من 245 مليون مرة، مما يجعله واحداً من أكبر الهجمات من نوعه في تاريخ النظام البيئي.
تفاصيل الهجوم
وفقاً لتقرير نشره موقع The Hacker News، تمكن المهاجم من اختراق حساب المطوّر المسؤول عن هذه الحزم، ثم نشر إصدارات جديدة تحتوي على تعليمات برمجية ضارة. الإصدارات المتأثرة هي arrayref 0.3.10 وinternment 0.8.7 وappend-only-vec 0.1.9، وجميعها صدرت من نفس الحساب المخترق.
آلية العمل الخبيث
تضمنت الحزم الخبيثة إضافة اعتماد (dependency) على حزمة تحمل اسماً مشابهاً لحزمة شرعية (typosquatting). هذا الاعتماد المزيف يحتوي على سكربت بناء (build script) يتم تنفيذه تلقائياً أثناء عملية الترجمة، ويقوم بتحميل وتنفيذ حمولة ضارة من خادم بعيد. هذا يعني أن أي مطور يستخدم هذه الإصدارات المتأثرة قد يتعرض لاختراق نظامه دون علمه.
الاستجابة والإجراءات
بمجرد اكتشاف الهجوم، قام فريق Rust بحذف الإصدارات الخبيثة من crates.io فوراً، وأصدر تحذيراً للمجتمع. كما نصح المطورين الذين قاموا بتنزيل هذه الإصدارات بالتحقق من سلامة مشاريعهم ومراجعة أي تبعيات مشبوهة. لم يتم الكشف عن هوية المهاجم أو الدافع وراء الهجوم حتى الآن.
أهمية أمن سلسلة التوريد
هذا الهجوم يسلط الضوء على المخاطر المتزايدة في سلسلة توريد البرمجيات، حيث أصبح المهاجمون يستهدفون مستودعات الحزم الشهيرة لنشر البرمجيات الخبيثة على نطاق واسع. في السنوات الأخيرة، شهدنا هجمات مماثلة على أنظمة مثل npm وPyPI، مما يؤكد الحاجة إلى تعزيز الإجراءات الأمنية مثل المصادقة متعددة العوامل والمراجعة الدقيقة للتبعيات.
نصائح للمطورين
يُنصح المطورون الذين يستخدمون هذه الحزم بتحديثها إلى أحدث الإصدارات الآمنة فور توفرها، والتحقق من سلامة ملفات القفل (lock files) في مشاريعهم. كما يجب عليهم مراقبة أي نشاط غير عادي في أنظمة البناء الخاصة بهم، والاستعانة بأدوات فحص التبعيات الأمنية.
في الختام، يمثل هذا الهجوم تذكيراً مهماً بأن أمن البرمجيات لا يقتصر على كتابة تعليمات برمجية آمنة فحسب، بل يشمل أيضاً حماية سلسلة التوريد بأكملها. على المجتمع البرمجي أن يظل يقظاً وأن يتبنى ممارسات أمنية صارمة للحد من هذه التهديدات.
زيروتايب لتصميم التطبيقات

