الرئيسيه

حملة سرقة بيانات تستهدف مستودعات GitHub عبر سير عمل خبيث

5٬002 مشاهدة

كشف باحثون في الأمن السيبراني عن تفاصيل حملة مستمرة لسرقة بيانات الاعتماد (Credentials) استهدفت مستودعات مفتوحة المصدر على منصة GitHub، وذلك عبر زرع سير عمل خبيث (Malicious Workflow) داخل مئات المستودعات بعد اختراق حسابات مشرفين بارزين.

تفاصيل الحملة

وفقاً لما نشره موقع The Hacker News نقلاً عن شركة StepSecurity المتخصصة في أمن سلسلة التوريد البرمجية، فقد تمكن المهاجمون من اختراق حسابين لمشرفين بارزين على GitHub، ثم استخدموا هذين الحسابين لدفع سير عمل خبيث إلى أكثر من 340 مستودعاً.

وأوضح المصدر أن المهاجم استخدم حساب تاكاشي كيتاو (Takashi Kitao)، وهو مؤلف محرك الألعاب pyxel الذي يحظى بأكثر من 18,400 نجمة على GitHub، لدفع سير عمل خبيث إلى 27 مستودعاً بدءاً من الساعة 13:20 بالتوقيت العالمي المنسق (UTC).

لماذا تُعد GitHub Actions هدفاً جاذباً؟

تُعد GitHub Actions إحدى أدوات الأتمتة الأساسية في منصة GitHub، إذ تتيح للمطورين تشغيل مهام آلية مثل البناء والاختبار والنشر مباشرة داخل المستودعات. ونظراً لأن هذه السير تعمل غالباً بصلاحيات وصول واسعة إلى أسرار المستودع (Secrets) ورموز المصادقة (Tokens)، فإن اختراقها يمنح المهاجمين إمكانية الوصول إلى بيانات حساسة قد تشمل مفاتيح النشر وبيانات الاعتماد المرتبطة بحسابات المطورين.

وتُعرف هذه الفئة من الهجمات بأنها جزء من مخاطر سلسلة التوريد البرمجية (Software Supply Chain Attacks)، حيث يستهدف المهاجمون أدوات التطوير نفسها بدلاً من استهداف المنتج النهائي مباشرة، ما يوسع نطاق التأثير ليشمل كل من يعتمد على المستودع المخترق.

حجم التأثير ودلالاته

يشير العدد الذي تجاوز 340 مستودعاً إلى أن الحملة لم تكن محدودة النطاق، بل اعتمدت على استغلال حسابات موثوقة لنشر التعديلات الخبيثة بسرعة وبتغطية واسعة. ويعكس استهداف حساب مرتبط بمشروع مفتوح المصدر واسع الانتشار الطريقة التي يستغل بها المهاجمون الثقة المتبادلة داخل مجتمع المطورين.

ولم يتضمن المصدر تفاصيل إضافية حول هوية الجهة المهاجمة أو الدوافع الكاملة وراء الحملة أو عدد الضحايا النهائيين.

خاتمة

تسلط هذه الحادثة الضوء على الحاجة المتزايدة لحماية سير عمل الأتمتة داخل المستودعات البرمجية، خصوصاً تلك التي تمتلك صلاحيات وصول واسعة. ومع استمرار الحملة وفقاً للمصدر، يبقى على المشرفين والمطورين مراجعة صلاحيات سير العمل والتحقق من أي تعديلات غير متوقعة على مستودعاتهم.

الكاتب :
يوسف الحربي. أحب التجارب والتعلم. أعيش حياتي بأهداف ومهام متعددة واولها رضا الله ثم رضا الوالدين ودوام الصحه والعافيه وراحة البال. تخصصي شبكات وادارة نظم وقد احببت الرسم, البرمجة والتصميم. ولم تكن البرمجة والتصميم من اختصاصاتي المهنية بل هواية تدرجت فيها حتى وجدت نفسي متمكن من نيل اعجاب الاقرباء عند مشاهدة اعمالي.
أخر المقالات

اترك تعليقاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *