الخلاصة
- نشرت Microsoft تحليلها التقني لـChainDrop في 4 أغسطس عند 23:46:41 بالتوقيت العالمي، داخل النافذة، بعدما رصد باحثون نشاطاً ضاراً في وقت أسبق من اليوم نفسه.
- تصف الشركة الحملة بأنها نسخة من Mini Shai-Hulud ودودة ذاتية الانتشار تسرق بيانات الاعتماد، وقد أثرت في أكثر من 400 حزمة npm لناشرين غير مرتبطين.
- يستطيع خطاف
preinstallضار العمل قبل اكتمال التثبيت والبحث عن أسرار npm وGitHub وAWS وKubernetes وHashiCorp Vault وأنظمة CI/CD. - تتيح صلاحية npm المسروقة تعديل حزم أخرى ونشرها، فيما قد تزرع بيانات GitHub المسروقة استمرارية تشغيل داخل إعدادات Claude وVS Code.
- أحصى تحديث متغير من StepSecurity 444 حزمة و2,212 إصداراً ضاراً عبر أكثر من 12 مؤسسة؛ وهذه وحدات مختلفة ولا تقيس عدد عمليات التثبيت المصابة.
- توصي Microsoft بفحص التبعيات وملفات القفل وذاكرة التخزين المؤقت، وتثبيت إصدارات معلومة السلامة، وتدوير بيانات الاعتماد من جهاز نظيف، وإعادة بناء الأنظمة والمنتجات والصور الأساسية المتأثرة.
الصلاحية المسروقة تخفض كلفة الانتشار
تمنح سلسلة البرمجيات المفتوحة السرعة لأنها لا تطلب من كل مستخدم إعادة تدقيق كل سطر. ويحل اسم الناشر وسجل الحزمة وأتمتة التحديث محل جزء من هذا العمل. استغل ChainDrop هذه الثقة التشغيلية نفسها.
يعمل الكود من خلال preinstall قبل انتهاء عملية التثبيت المعتادة، ثم يبحث عن أسرار في أجهزة المطورين وبيئات البناء الآلية. وعندما يحصل على رمز npm يملك حق النشر، يستطيع تعديل حزمة متاحة لذلك الحساب، ورفع رقم الإصدار، وإرسال نسخة جديدة عبر المسار الشرعي.
بهذا لا يحتاج المهاجم إلى اقتحام كل مستخدم على حدة. فسلطة النشر والسلوك الآلي لدى المستهلكين يوزعان فرصة الهجوم التالية.
توقيت الإفصاح منفصل عن توقيت النشاط
الحدث الجديد هو نشر Microsoft لتقريرها عند 23:46:41 بالتوقيت العالمي. التقرير يجمع الآلية والأسطح المستهدفة وخطوات الدفاع، لكنه لا يقول إن الهجوم بدأ في تلك اللحظة أو إن الشركة اكتشفته آنذاك.
وضعت Wiz نشاطاً أولياً مرتبطاً بهوية مشرف مخترقة قرب 09:00 بالتوقيت العالمي. وسجلت StepSecurity دفعة إصدارات ضارة بين 09:40 و13:20. هذان توقيتان لرصدين مستقلين، لا سجل شامل لكل جهاز أو سر.
الفصل بين الساعتين يمنع الإفصاح المتأخر من طمس فترة الانتشار السابقة، ويحافظ على حدود ما يستطيع كل مصدر إثباته.
لا يجوز تحويل 444 إلى عدد للضحايا
تقول Microsoft إن أكثر من 400 حزمة تأثرت، ومنها keyv وflat-cache وcache-manager. وفي لقطة مرحلية، أبلغت StepSecurity عن 444 حزمة و2,212 إصداراً ضاراً وأكثر من 12 مؤسسة. وفصلت بين 11 حزمة أولية ثبت حملها للدودة كاملة و433 حزمة لاحقة تضم 2,201 إصدار.
الحزمة ليست إصداراً، والإصدار ليس عملية تثبيت، والمؤسسة الناشرة المتأثرة ليست بالضرورة شركة مستخدمة تعرضت للاختراق. كما أن عدد التنزيلات التاريخي لا يبين كم مستخدماً شغّل النسخة الضارة.
يتطلب قياس الخسارة أدلة من البيئة: أي إصدار حُلّ ونُزّل وخُزّن ونُفذ، وما الصلاحيات التي كانت متاحة، وهل استُخدمت الأسرار المسروقة لاحقاً.
تدوير الأسرار لا يمحو المنتجات القديمة
تشمل الأسطح المستهدفة npm وGitHub وAWS وKubernetes وVault وCI/CD. إبطال رمز نشر يوقف استعماله في المستقبل، لكنه لا يزيل نسخة من ذاكرة مؤقتة أو طبقة حاوية أو منتج بناء صدر قبل الإبطال.
ويضيف GitHub مساراً آخر للاستمرارية. تصف Microsoft تعديلات في إعدادات Claude وVS Code قد تعيد تشغيل الكود عند فتح مستودع أو بدء جلسة. وإذا مُنحت أسرار جديدة قبل إزالة هذه الآلية، فقد تُسرق من البيئة نفسها مرة أخرى.
لذلك ينبغي أن يكون التسلسل: احتواء، وجرد، وإزالة للاستمرارية، ثم تدوير من مضيف نظيف، وبعد ذلك إعادة بناء. أما تبديل كلمة السر وحده فيغلق باباً ولا يثبت سلامة البرنامج.
يتحمل المستهلك فاتورة التحقق
على ناشر الحزمة استعادة حسابه وإصلاح مستودعاته وتحديد النسخ النظيفة. لكن كل مؤسسة تستخدم التبعية تدفع أيضاً: تحديد الإصدارات، وقف عمال البناء، مراجعة الوصول إلى الأسرار، مقارنة الفروع، وإعادة إنشاء الصور والمنتجات.
هذا توزيع غير متماثل للمكاسب والكلفة. إعادة الاستخدام تحقق وفراً مشتركاً، بينما تتوزع كلفة التحقيق عند انهيار هوية واحدة على عدد كبير من المستهلكين. ويمكن للسجلات أن تضيف توثيقاً أقوى ورموزاً أضيق وانتظاراً قبل تبني الإصدار، لكن أحداً سيظل يدفع ثمن التأخير والفحص.
تشير Microsoft إلى حد أدنى لعمر الإصدار في npm v12. يمنح ذلك وقتاً للكشف ولا يثبت نية المشرف أو سلامة إصدار قديم.
دليل التعافي هو القدرة على إعادة الإنتاج
قد يبقى الإصدار الضار في ملف قفل أو ذاكرة مؤقتة أو صورة أساسية أو فرع غير افتراضي بعد حذفه من السجل. ويجب ربط كل منتج منشور بمدخلات معلومة السلامة وسجل بناء وبصمة قابلة للتحقق. عندما تنقطع هذه السلسلة، تكون إعادة البناء أوضح من إعلان سلامة لا يمكن إثباتها.
لا تزال هوية المهاجم، وعدد عمليات التثبيت التي نفذت فعلاً، والخسائر الاقتصادية، والاستخدام الكامل لبيانات الاعتماد المسروقة مجهولة. لذا تبقى المرحلة الحالية حساباً لنطاق التعرض، لا تسوية نهائية للخسائر.
المصادر
إحاطة الأعضاء
سياق أعمق للملف الشخصي
سجّل الدخول بمستوى العضوية المناسب لفتح الإحاطة الكاملة وملاحظات المصادر.
للدائرة الاستراتيجية فقط
الدائرة الاستراتيجية
مفتوح لجميع القراء. افتح إحاطات الملف الشخصي بعد الانضمام وتسجيل الدخول.
انضم إلى الدائرة الاستراتيجيةلأعضاء تحالف القيادات فقط
تحالف القيادات
لأصحاب الأصول الفكرية المؤهلين وللإدارة؛ سجّل الدخول للوصول إلى إحاطات التحالف.
انضم إلى تحالف القيادات
