الرئيسيه

هجوم على مستودع Rust يهدد ملايين التنزيلات

5٬001 مشاهدة

أعلن فريق تطوير لغة البرمجة Rust عن حذف إصدارات خبيثة من ثلاث حزم (crates) شهيرة من مستودع crates.io بعد اكتشاف هجوم على سلسلة التوريد. الهجوم استهدف حزم arrayref وinternment وappend-only-vec، والتي تم تنزيلها مجتمعة أكثر من 245 مليون مرة، مما يجعله واحداً من أكبر الهجمات من نوعه في تاريخ النظام البيئي.

تفاصيل الهجوم

وفقاً لتقرير نشره موقع The Hacker News، تمكن المهاجم من اختراق حساب المطوّر المسؤول عن هذه الحزم، ثم نشر إصدارات جديدة تحتوي على تعليمات برمجية ضارة. الإصدارات المتأثرة هي arrayref 0.3.10 وinternment 0.8.7 وappend-only-vec 0.1.9، وجميعها صدرت من نفس الحساب المخترق.

آلية العمل الخبيث

تضمنت الحزم الخبيثة إضافة اعتماد (dependency) على حزمة تحمل اسماً مشابهاً لحزمة شرعية (typosquatting). هذا الاعتماد المزيف يحتوي على سكربت بناء (build script) يتم تنفيذه تلقائياً أثناء عملية الترجمة، ويقوم بتحميل وتنفيذ حمولة ضارة من خادم بعيد. هذا يعني أن أي مطور يستخدم هذه الإصدارات المتأثرة قد يتعرض لاختراق نظامه دون علمه.

الاستجابة والإجراءات

بمجرد اكتشاف الهجوم، قام فريق Rust بحذف الإصدارات الخبيثة من crates.io فوراً، وأصدر تحذيراً للمجتمع. كما نصح المطورين الذين قاموا بتنزيل هذه الإصدارات بالتحقق من سلامة مشاريعهم ومراجعة أي تبعيات مشبوهة. لم يتم الكشف عن هوية المهاجم أو الدافع وراء الهجوم حتى الآن.

أهمية أمن سلسلة التوريد

هذا الهجوم يسلط الضوء على المخاطر المتزايدة في سلسلة توريد البرمجيات، حيث أصبح المهاجمون يستهدفون مستودعات الحزم الشهيرة لنشر البرمجيات الخبيثة على نطاق واسع. في السنوات الأخيرة، شهدنا هجمات مماثلة على أنظمة مثل npm وPyPI، مما يؤكد الحاجة إلى تعزيز الإجراءات الأمنية مثل المصادقة متعددة العوامل والمراجعة الدقيقة للتبعيات.

نصائح للمطورين

يُنصح المطورون الذين يستخدمون هذه الحزم بتحديثها إلى أحدث الإصدارات الآمنة فور توفرها، والتحقق من سلامة ملفات القفل (lock files) في مشاريعهم. كما يجب عليهم مراقبة أي نشاط غير عادي في أنظمة البناء الخاصة بهم، والاستعانة بأدوات فحص التبعيات الأمنية.

في الختام، يمثل هذا الهجوم تذكيراً مهماً بأن أمن البرمجيات لا يقتصر على كتابة تعليمات برمجية آمنة فحسب، بل يشمل أيضاً حماية سلسلة التوريد بأكملها. على المجتمع البرمجي أن يظل يقظاً وأن يتبنى ممارسات أمنية صارمة للحد من هذه التهديدات.

الكاتب :
يوسف الحربي. أحب التجارب والتعلم. أعيش حياتي بأهداف ومهام متعددة واولها رضا الله ثم رضا الوالدين ودوام الصحه والعافيه وراحة البال. تخصصي شبكات وادارة نظم وقد احببت الرسم, البرمجة والتصميم. ولم تكن البرمجة والتصميم من اختصاصاتي المهنية بل هواية تدرجت فيها حتى وجدت نفسي متمكن من نيل اعجاب الاقرباء عند مشاهدة اعمالي.
أخر المقالات

اترك تعليقاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *