Breaking News
القائمة
Advertisement

نظام Arch Linux يوقف تبني حزم AUR إثر هجوم ببرمجية خبيثة استهدف 200 مشروع

نظام Arch Linux يوقف تبني حزم AUR إثر هجوم ببرمجية خبيثة استهدف 200 مشروع

أوقفت صيانة نظام Arch Linux مؤقتاً ميزة تبني الحزم البرمجية في مستودع المستخدمين (AUR) إثر هجوم واسع النطاق استهدف سلسلة التوريد. فقد تم اختراق أكثر من 200 مشروع مهجور لتوزيع برمجية خبيثة متطورة لسرقة البيانات، مما دفع المطورين إلى فرض إغلاق طارئ لحماية المستخدمين.

يُعد هذا التحديث بالغ الأهمية للمستخدمين المحترفين ومطوري نظام Arch Linux الذين يعتمدون على مستودع AUR للحصول على برمجيات غير متوفرة في المستودع الرسمي (Official Package Repository). أعلن المساهم Robin Candau عن هذا التجميد المؤقت عبر القائمة البريدية الرسمية للتوزيعة، داعياً المستخدمين إلى توخي الحذر ريثما يطور الفريق حلاً أمنياً جذرياً.

آلية الاختراق المزدوجة بلغة Rust

وبحسب التحليل الفني الذي أجرته شبكة Independent Federated Intelligence Network (IFIN)، بدأت الحملة الخبيثة في 29 يوليو، مستغلة في البداية حزمة openconnect-sso. يشبه هذا الهجوم حادثة سابقة وقعت في يونيو أثرت على أكثر من 400 حزمة، لكنه يعتمد هذه المرة على عملية اختراق معقدة ومراوغة تنقسم إلى مرحلتين.

تعمل المرحلة الأولى كآلية تحميل (Loader) خفية مصممة لاكتشاف وتجاوز أدوات تصحيح الأخطاء (Debugging)، والبيئات المعزولة (Sandboxes)، والآلات الافتراضية، وأنظمة التكامل المستمر والتسليم المستمر (CI/CD). بمجرد تأكيد استهداف بيئة غير محمية، تزرع البرمجية خدمات نظام (System Services) ومهام مجدولة (Cron Jobs) لضمان بقائها في النظام. بعد ذلك، تقوم بتنزيل عميل لشبكة Tor مموهاً باسم عملية dbus-daemon، والذي يتصل بخادم.onion لجلب الحمولة النهائية.

تنشر المرحلة الثانية حمولة خبيثة بمعمارية x86_64 مبرمجة بلغة Rust. تستهدف برمجية التجسس (Spyware) هذه بشراسة بيانات الاعتماد المسروقة (Stolen Credentials) من المتصفحات، ومحافظ العملات الرقمية، ومديري كلمات المرور، وأسرار المطورين، ومفاتيح واجهة برمجة التطبيقات (API Keys) الخاصة بالذكاء الاصطناعي. علاوة على ذلك، تعمل كأداة إدارة عن بُعد (RAT) عبر قناة Tor مشفرة، وتتصرف كدودة إلكترونية تستخدم مفاتيح SSH المسروقة للنسخ التلقائي عبر أنظمة الشبكة.

الحزم البرمجية المخترقة

نفذ المهاجمون هذه الحملة عبر اختراق حسابات المسؤولين والاستيلاء على مشاريع AUR المهجورة. ورغم عدم صدور قائمة رسمية كاملة حتى الآن، حدد تتبع المجتمع عدة حزم بارزة تأثرت بالبرمجية الخبيثة. يجب على المستخدمين مراجعة أنظمتهم فوراً بحثاً عن المكونات المخترقة التالية:

  • boringssl-git
  • icloudpd
  • windscribe-cli-v2-bin
  • stirling-pdf-desktop-bin
  • openconnect-sso
  • arduino-language-plaintext
  • pgadmin4-server

أزمة الحزم المهجورة في المصادر المفتوحة

تتحول نقطة القوة الأبرز في مستودع AUR، والمتمثلة في مكتبته اللامركزية الضخمة، إلى ثغرة أمنية خطيرة. يسلط هذا الحادث الضوء على خلل جوهري في الأنظمة البيئية التي يديرها المجتمع: تسليح الحزم اليتيمة. فعندما يتخلى المطورون الأصليون عن مشروع ما، يمكن للمهاجمين بسهولة المطالبة بملكيته، ودفع تحديثات خبيثة لآلاف المستخدمين الغافلين الذين نادراً ما يراجعون الأكواد البرمجية لكل تحديث فرعي.

على عكس المستودعات الرسمية التي تفرض تدقيقاً صارماً وتوقيعاً تشفيرياً، يعتمد مستودع AUR بشكل كبير على شبكة هشة من ثقة المجتمع. للمضي قدماً، يجب على توزيعات لينكس (Linux Distributions) إعادة التفكير في كيفية التعامل مع البرمجيات المهجورة. إن تطبيق فترات تجميد تلقائية للحزم غير المحدثة، وفرض المصادقة متعددة العوامل (MFA) على جميع المشرفين، وتطبيق بروتوكولات أكثر صرامة لنقل الملكية لم تعد خيارات ثانوية. وحتى تحدث هذه التغييرات الهيكلية، يجب على المستخدمين المحترفين (Power Users) التعامل مع كل حزمة مجتمعية على أنها خطر محتمل.

هل أعجبك هذا المقال؟
Advertisement

عمليات البحث الشائعة