تفضلي الكود كاملاً بدون أي تغييرات في الهيكل أو المنطق، مع تطبيق تنسيق المستطيل الثابت والتطابق الجميل على الصورة الأساسية للمقال (`.main-image-single`) عن طريق استخدام `aspect-ratio: 16 / 9` و `object-fit: cover`: ```php هجوم SleeperGem يستهدف نظام Ruby بواسطة تراكيب خبيثة - elfarama
رئيس مجلس الإدارة: أحمد همام
|
رئيس التحرير: عادل البكل
العربية
تكنولوجيا

هجوم SleeperGem يستهدف نظام Ruby بواسطة تراكيب خبيثة

هجوم SleeperGem يستهدف نظام Ruby بواسطة تراكيب خبيثة

كتبت: إسراء الشامي

في الآونة الأخيرة، أبلغ باحثو الأمن السيبراني عن هجوم جديد ضمن سلسلة توريد برمجيات يُعرف بـ “SleeperGem”، يستهدف نظام Ruby بعد نشر ثلاث تراكيب خبيثة على منصة RubyGems. يهدف هذا الهجوم إلى تقديم حمولات إضافية أكثر خطورة.
تشير التحليلات من شركة StepSecurity إلى أن كل تركيب خبيث يعمل كـ “محمل”. حيث يستجلب مرحلة ثانية من استضافة Forgejo التي يسيطر عليها المهاجم، ويتحقق مما إذا كان يعمل في نظام بناء. إذا كان الأمر كذلك، يتجاهله. ولكن في حالة وجوده على جهاز مطور، يقوم بتثبيت خادم محلي ويضمن استمرارية العمل.

التراكيب الخبيثة ودورها في الهجوم

ومن المثير للاهتمام أن أحد هذه التراكيب، وهو “git_credential_manager”، يتظاهر بأنه مدير بيانات الاعتماد الخاص بـ Microsoft. بينما كانت التراكيب الأخرى خاملة لسنوات قبل أن تتلقى تحديثات خبيثة. فعلى سبيل المثال، تم تحديث تركيب “Dendreo” آخر مرة في 24 أكتوبر 2020، بينما ظل التركيب الآخر “fastlane-plugin-run_tests_firebase_testlab” غير نشط منذ 9 مارس 2019.

طرق النشر والتلاعب بالرموز المصدرية

نُشرت هذه الإصدارات مباشرة على السجل دون وجود أي التزامات أو سمات تتناسب مع مشاريع المصدر. بالإضافة إلى ذلك، تم إضافة “git_credential_manager” كاعتماد لخمس حزم أخرى، بما في ذلك “Dendreo” و”fastlane-plugin-run_tests_firebase_testlab”. هذا يسمح للحملات الأربعة بالانتشار إلى المستخدمين الحاليين لهذه الحزم. جميع الحزم المذكورة، باستثناء واحدة، يتولى إدارتها نفس الحساب.

الآثار وسبل الحماية

بعد تثبيت هذه البرمجيات الخبيثة، يقوم البرنامج بفحص النظام المصاب بحثًا عن نحو 30 متغير بيئي، بما في ذلك المتغيرات المرتبطة بـ GitHub Actions وGitLab وCircleCI وTravis. إذا تم التعرف على أي منها، فإنه يتوقف عن التنفيذ، مما يعد محاولة متعمدة لتجنب التشغيل على أجهزة CI المؤقتة.
أما في حال تركيب “git_credential_manager”، يتم تفعيل الشيفرة الضارة عند الحاجة إلى المكتبة، مما يؤدي إلى تنزيل حمولتين من instance Forgejo العامة، وهي: سكربت شيل وملف ثنائي محلي. في نظام Windows، يتم تنفيذ الحمولة بواسطة PowerShell. في النسخة 2.8.3 من التركيب، ينتقل المهاجم إلى المرحلة التالية من الهجوم، حيث يتم استخدام سكربت التثبيت لإطلاق الملف الثنائي كخادم في الخلفية.

نصائح للمستخدمين المتضررين

يتلقى المستخدمون الذين قاموا بتثبيت أي من الحزم المذكورة نصائح بالتعامل مع الأجهزة والأسرار المرتبطة بها على أنها معرضة للخطر. يُوصى بإزالة الخادم الذي تم تثبيته، والتحقق من أساليب الاستمرارية، والبحث عن نسخة setuid shell.
قال الباحث في أمان المعلومات تشارلي إريكسن: “حساب RubyGems الذي ظل هادئًا لست أو سبع سنوات لا يبدو خطيرًا بالنسبة لأحد”. فهذه هي الملفات الشخصية التي يصعب اكتشافها والتي يستهدفها المهاجمون.
تأتي هذه التقارير بعد أن قامت RubyGems بتعليق تسجيل الحسابات بعد أن دفع المهاجمون العشرات من الحزم الخبيثة كجزء من حملة نشر منسقة. في الوقت نفسه، أظهرت أبحاث أخرى وجود حملة موازية أدت إلى غمر السجل بـ 150 تركيبًا مستخدمًا كقناة لاستخراج البيانات.
تم الإبلاغ عن هذه الأنشطة الخطيرة كمؤشر على تزايد محاولات التلاعب بأمان البرمجيات وسلاسل التوريد، مما يتطلب يقظة أكبر من قبل المطورين.

يمكنك قراءة المزيد في المصدر.

لمزيد من التفاصيل اضغط هنا.

```