الرئيس التنفيذي
أشرف الحادي

رئيس التحرير
فاطمة مهران

تقرير حديث من كاسبرسكي يكشف تصاعدًا بنسبة %48 في الحزم الخبيثة التي تشكل خطرًا على سلاسل التوريد

 

استعرض خبراء فريق البحث والتحليل العالمي من كاسبرسكي، هجمات سلاسل الإمداد، ورصدوا 14,000 حزمة خبيثة في مشاريع المصادر المفتوحة بنهاية 2024، مسجلة ارتفاعاً بنسبة 48% عن نهاية 2023. وراجعت كاسبرسكي 42 مليون إصدار من حزم المصادر المفتوحة طوال 2024 للبحث عن الثغرات الأمنية.

البرمجيات مفتوحة المصدر هي برامج ذات كود مصدري قابل للفحص والتعديل والتطوير من قبل أي شخص. وتتضمن الحزم الشائعة أسماء مثل GoMod و Maven و NuGet و npm و PyPI وغيرها. تدعم هذه الأدوات الكثير من التطبيقات وتمكّن المطورين من اكتشاف وتثبيت وإدارة مكتبات الأكواد الجاهزة بسهولة، مما يبسط تطوير البرمجيات عبر إعادة توظيف أكواد مكتوبة مسبقاً. ويستغل المهاجمون انتشار هذه الحزم وغيرها.
في مارس 2025، تم توثيق نشر مجموعة Lazarus لعدة حزم npm خبيثة، تم تحميلها عدة مرات قبل إزالتها. تضمنت هذه الحزم برمجيات خبيثة لاختلاس بيانات الاعتماد وبيانات محافظ العملات المشفرة وزرع أبواب خلفية، مستهدفة أنظمة المطورين عبر ويندوز وماك ولينكس. وظف الهجوم مستودعات GitHub لإعطاء الشرعية ، مما يعكس تطور تكتيكات سلاسل الإمداد لدى المجموعة. واكتشف فريق البحث والتحليل العالمي من كاسبرسكي حزم npm إضافية مرتبطة بهذا الهجوم. كان بالإمكان دمج حزم npm الخبيثة في تطوير الويب ومنصات العملات المشفرة وبرمجيات المؤسسات، مما يخاطر بسرقة البيانات على نطاق واسع وتكبّد خسائر مالية.

وفي عام 2024، رُصد باب خلفي معقد في XZ Utils الإصدارين 5.6.0 و 5.6.1، وهي مكتبة ضغط منتشرة بكثرة في توزيعات لينكس. زُرع الكود الخبيث بواسطة مطور موثوق، واستهدف خوادم SSH، ليتيح تنفيذ الأوامر عن بُعد ويشكل تهديداً لأنظمة لا حصر لها عالمياً. تم اكتشاف الثغرة قبل الاستغلال الموسع بعد ملاحظة شذوذ في الأداء، وسلطت الواقعة الضوء على خطورة هجمات سلاسل الإمداد. وتُعد XZ Utils عنصراً أساسياً في أنظمة التشغيل والخوادم السحابية وأجهزة إنترنت الأشياء، مما يجعل اختراقها تهديداً للبنى التحتية الحساسة وشبكات الشركات.

وفي نفس العام، رصد فريق البحث والتحليل العالمي التابع لكاسبرسكي قيام مهاجمين برفع حزم Python خبيثة كـ chatgpt-python وchatgpt-wrapper على منصة PyPI، تقلّد أدوات مشروعة للتفاعل مع واجهات برمجة تطبيقات ChatGPT. صُممت هذه الحزم لسرقة بيانات الاعتماد وزرع أبواب خلفية، مستثمرة انتشار تطوير الذكاء الاصطناعي لإيقاع المطورين في فخ تحميلها. كان بالإمكان توظيف هذه الحزم في تطوير الذكاء الاصطناعي ودمج روبوتات المحادثة ومنصات تحليل البيانات، مما يهدد سير العمل الحساس للذكاء الاصطناعي وبيانات المستخدمين.

يوضح ديمتري غالوف، رئيس مركز الأبحاث لروسيا ورابطة الدول المستقلة بفريق البحث والتحليل العالمي في كاسبرسكي: «تمثل البرمجيات مفتوحة المصدر الأساس لكثير من الحلول المعاصرة، غير أن انفتاحها بات يُستغل كسلاح. الارتفاع بمعدل 50% في الحزم الخبيثة مع نهاية 2024 يكشف عن إصرار المهاجمين في دمج أبواب خلفية متقدمة وأدوات سرقة بيانات في الحزم المنتشرة، التي يعول عليها الملايين. دون تدقيق صارم ومراقبة مستمرة، قد تُنتج حزمة مخترقة واحدة لاختراق عالمي. على المؤسسات تحصين سلاسل الإمداد قبل نجاح هجوم آخر بحجم XZ Utils».

للحماية من هذه المخاطر، تقدم كاسبرسكي النصائح التالية:
● استخدم حل مراقبة المكونات مفتوحة المصدر المستخدمة بهدف رصد التهديدات المحتملة المخفية بداخلها.

● في حال الاشتباه بتمكّن مصدر تهديد من الوصول للبنية التحتية لشركتك، نوصي بتوظيف حل كاسبرسكي لتقييم الاختراق “Kaspersky Compromise Assessment” لاكتشاف أي هجمات سابقة أو قائمة.

● تأكد من مشرفي الحزم: دقق في موثوقية المطور أو الجهة المسؤولة عن الحزمة. ابحث عن سجل إصدارات متسق وتوثيق شامل ونظام تتبع مشاكل فعال.

● ابق على اطلاع بالتهديدات الناشئة: سجل في النشرات الأمنية والإرشادات المتعلقة بمنظومة المصادر المفتوحة. الاكتشاف المبكر للتهديد يتيح استجابة أسرع وأكثر فعالية.

أخبار ذات صلة

ضامن تطلق خدمة تحصيل أقساط جمعية رجال أعمال أسوان ضمن توسعاتها في تقديم حلول الدفع الإلكتروني

تسريب أسعار OnePlus 13s قبل إطلاقه الرسمي 5 يونيو

شركة Vivo تعلن عن إطلاق سلسلة هواتفها الجديدة S30 في الصين

وزيرا الاتصالات والتنمية المحلية يشهدان توقيع اتفاق لتوفير الأجهزة التكنولوجية لتشغيل مجمعات الخدمات الحكومية بقرى ” حياة كريمة “

شراكة استراتيجية بين “علي بابا” و”SAP” لتسريع التحول الرقمي المدعوم بالذكاء الاصطناعي

«فري فاير» تُعلن نتائج بطولة ( 2025 FFMSC) المؤهلة لكأس العالم للرياضات الإلكترونية بالرياض 2025

جوجل تطرح محرر صور جديدًا إليك أهم ميزاته

ميتا تتوسع بمتاجر جديدة

آخر الأخبار
وزير الكهرباء يغادر إلى فرنسا لبحث سبل دعم وتعزيز الشراكة والتعاون فى مجالات الطاقة النظيفة التضامن تتابع إجراءات التعامل مع تقلبات الطقس داخل مركز السيطرة الموحد للشبكة الوطنية للطوارئ بالإسك... وزير الخارجية والهجرة يجرى مشاورات سياسية مع وزير الخارجية جامبيا التضامن الاجتماعي: فريق التدخل السريع بالإسكندرية يجري عملية مسح ميداني في شوارع المحافظة وزير الصناعة والنقل يعلن خول أبراج الإشارات الرئيسية الخدمة في 3 محطات سكة حديد وزير التعليم العالي يترأس اجتماع المجلس الأعلى للجامعات بجامعة المنوفية وزير الثقافة يُسلم بطاقات “أهلاً وسهلاً بالطلبة” لأوائل المشتركين في المبادرة ويؤكد: الثقافة حق للجم... البيان الختامي لاجتماع وزراء خارجية مصر وتونس والجزائر بشأن ليبيا (آلية دول الجوار الثلاثية) وزير الزراعة ومحافظ الشرقية ورئيس البنك الزراعي يطلقون المرحلة الثانية من مبادرة "إحلم" لدعم صغار ال... ضامن تطلق خدمة تحصيل أقساط جمعية رجال أعمال أسوان ضمن توسعاتها في تقديم حلول الدفع الإلكتروني «مودرن بيكريز» تشارك في معرض كافكس 2025 لتعزيز تواجدها في قطاع المخبوزات والتوسع في الأسواق الدولية وزير الإسكان يتفقد أعمال إنشاء كوبري C3 و"سكن لكل المصريين" والمدينة التراثية بمدينة العلمين الجديد... 79.2 مليار جنيه إجمالي التمويل الممنوح من الجهات الخاضعة لرقابة الهيئة العامة للرقابة المالية نهاية ... الجمعية المصرية اللبنانية تؤكد على تعزيز الشراكة الاقتصادية بين مصر ولبنان وتدعو لتنسيق ثنائي لاعمار... ‎“اتحاد شركات التأمين يعلن التوجه نحو تطوير هوية بصرية متكاملة بالتعاون مع جهة متخصصة” وزير الإسكان يبدأ جولة تفقدية في مدينة العلمين الجديدة وزير المالية: نعمل على توسيع القاعدة الضريبية.. ولا أعباء ضريبية جديدة على المستثمرين جمعية الخبراء: 5 امتيازات رئيسية في تعديلات قانون الضريبة العقارية وزير التعليم العالي ومحافظ المنوفية ورئيس جامعة المنوفية يفتتحون مركز الاختبارات الإلكترونية بكلية ا... انخفاض عقود شراء الذهب من قبل الصناديق والمؤسسات