تخطى إلى المحتوى الرئيسي

GhostAction يستهدف عشرات آلاف مستودعات GitHub بسرقة بيانات الاعتماد

فريق جليتش نيوز
منذ ساعة0 مشاهدة5 دقائق
GhostAction يستهدف عشرات آلاف مستودعات GitHub بسرقة بيانات الاعتماد

كشفت أبحاث أمنية عن حملة GhostAction المتجددة، التي زرعت تدفقات عمل خبيثة في عشرات آلاف مستودعات GitHub لسرقة أكثر من 2,500 سر، مستغلة حسابات مطورين بارزين.

مقدمة تحليلية

في 9 أكتوبر 2026، كشفت تقارير أمنية عن حملة متجددة لسرقة بيانات الاعتماد أثرت على عشرات آلاف مستودعات GitHub، عبر حقن تدفقات عمل (workflows) خبيثة. الحملة، التي تُعرف باسم GhostAction، استغلت حسابي مطورين بارزين لدفع برمجيات خبيثة إلى أكثر من 340 مستودعاً في يوم واحد. وفقاً لـ StepSecurity، استخدم المهاجمون حساب Takashi Kitao، مؤلف محرك الألعاب pyxel الذي يمتلك 18,400 نجمة، لدفع تدفق عمل خبيث إلى 27 مستودعاً بدءاً من الساعة 13:20 بالتوقيت العالمي المنسق. بعد ثماني ساعات، استخدم حساب Henry Wu (henrywoo)، المؤلف الأصلي لـ athenadriver من Uber، لدفع تدفق العمل ذاته إلى 318 مستودعاً خلال 16 دقيقة فقط، وتحديداً بين الساعة 21:10 و 21:26 بالتوقيت العالمي المنسق.

هذا النشاط ليس جديداً، بل هو استمرار لهجوم سلسلة التوريد الواسع GhostAction الذي ظهر لأول مرة في سبتمبر 2025، مما يؤكد فشل المعالجات السابقة في وقف التهديد المتكرر.

التحليل التقني

تتبع حملة GhostAction نمطاً هجومياً ثابتاً، حيث تُظهر عودتها في 2026 نفس التكتيكات المستخدمة في 2025. يتمثل جوهر الهجوم في حقن تدفقات عمل GitHub Actions خبيثة تحمل اسم "Security Audit" (security-audit.yml) أو "GitHub Actions Security" (github_actions_security.yml). هذه التدفقات مصممة خصيصاً لاستخراج البيانات الحساسة وإرسالها إلى عنوان IP ثابت هو 193.32.204[.]199 عبر بروتوكول HTTP غير المشفر، وهو تفصيل يبرز مستوى الإهمال الأمني من جانب المهاجمين أو ثقتهم المفرطة في ضعف الضحايا.

يتألف الهجوم من أربع خطوات رئيسية:

  • يحصل المهاجم على بيانات اعتماد GitHub الخاصة بالمالك، غالباً ما تكون رموز الوصول الشخصية (PAT) المسربة من سجلات برمجيات سرقة المعلومات (infostealer logs) أو مخرجات بيانات الاعتماد (credential dumps).
  • يتم مسح ملفات تدفقات عمل المستودع بحثاً عن أسرار كجزء من خطوة الاستطلاع.
  • يتم حقن تدفق عمل متنكر في صورة "تدقيق أمني" في الفرع الافتراضي تحت هوية الضحية نفسها.
  • يقوم الحمولة المضمنة باستخراج البيانات وإرسالها إلى نقطة نهاية يسيطر عليها المهاجمون عبر أداة curl.

تفاصيل استخراج البيانات

تدفق العمل الخبيث يعمل عند تشغيله يدوياً (workflow_dispatch) أو عند أي عملية دفع (push) غير مفلترة (أي فرع، أي وسم). يقوم بتسجيل الرمز مع عمق سحب كامل (fetch-depth: 0) وينفذ خطوة "تدقيق" واحدة تقوم بأربع مهام:

  • إلحاق الأسرار المسماة الخاصة بالمستودع التي تم العثور عليها أثناء الاستطلاع.
  • مسح شجرة العمل (working tree) بحثاً عن 13 نمطاً لبيانات الاعتماد المرتبطة بمفاتيح AWS، وخدمات الذكاء الاصطناعي (مثل Anthropic، OpenAI، OpenRouter API keys)، وخدمات التحكم بالمصادر، ومفاتيح API لخدمات SaaS والسحابة.
  • فحص سجل Git بأكمله (git history) بحثاً عن نفس الـ 13 نمطاً لحصاد بيانات الاعتماد التي ربما تم الالتزام بها عن طريق الخطأ ثم حُذفت.
  • ربط معرفات مفاتيح الوصول لـ AWS (access key IDs) مع مفاتيح الوصول السرية (secret access keys) المطابقة لها.

كما كشفت GitGuardian، في الفترة بين 31 أغسطس و 30 سبتمبر 2026، دفعت الحملة تدفق العمل الخبيث إلى 772 مستودعاً عاماً يخص 373 من مستخدمي ومنظمات GitHub، مستهدفة 2,577 سراً، بما في ذلك مفاتيح SSH الخاصة، وبيانات اعتماد Azure، وسجلات DockerHub و GHCR، وبيانات اعتماد قواعد البيانات، ومفاتيح وصول AWS، وبيانات اعتماد FTP، وبيانات اعتماد Google Cloud و Firebase، ورموز GitHub، ورموز بوتات Telegram و Slack و Discord، ومفاتيح Cloudflare و npm و PyPI ومزودي الذكاء الاصطناعي.

السياق وتأثير السوق

يعكس تكرار هجمات GhostAction فشلاً منهجياً في أمن سلسلة التوريد للبرمجيات، خصوصاً ضمن بيئة GitHub التي تعتبر عصب تطوير البرمجيات مفتوحة المصدر. الهجوم الأول في سبتمبر 2025 كشف عن اختراق 817 مستودعاً عبر 327 مستخدماً في GitHub، مما أدى إلى سرقة 3,325 سراً، بما في ذلك رموز PyPI و npm و DockerHub. هذا الحجم الهائل من البيانات المسروقة يوضح أن المشكلة لا تقتصر على حادث عرضي، بل تشير إلى ضعف مستمر في آليات حماية حسابات المطورين وسلامة تدفقات العمل الآلية (CI/CD).

تقليدياً، يُعتبر GitHub Actions وسيلة فعالة لأتمتة مهام التطوير والنشر، مما يوفر سرعة وكفاءة غير مسبوقة. لكن هذه الحملة تحول ميزة الأتمتة إلى نقطة ضعف حرجة، حيث يتم استخدام الهوية الموثوقة للمطور لتنفيذ تعليمات برمجية ضارة. بالمقارنة مع منصات أخرى لإدارة الكود مثل GitLab أو Bitbucket، حيث تختلف آليات التحكم في الوصول وتنفيذ تدفقات CI/CD، فإن حجم الانتشار في GitHub يثير تساؤلات حول فعالية الإجراءات الوقائية المطبقة ضد هجمات سرقة بيانات الاعتماد. في حالة واحدة لوحظت في 30 أغسطس 2026، تم تغيير مستودع "kuafuai/DevOpsGPT" لزرع عامل تعدين عملات مشفرة (XMRig cryptocurrency miner) في صورة Docker الخاصة بالمشروع، مما يوسع نطاق التهديد من سرقة البيانات إلى استغلال الموارد الحاسوبية. لم يتم نشر أي حزم خبيثة باستخدام بيانات اعتماد النشر المخترقة حتى الآن. الضرر يتجاوز المستودعات المباشرة، حيث أفادت Socket أن 279 من الفروع في مساحة henrywoo وحدها تحمل ملف تدفق العمل الخبيث. أي دفعات لاحقة يمكن أن تؤدي إلى حصاد بيانات الاعتماد، مع تعرض الفروع الخاصة والنسخ المتطابقة المتأخرة للخطر الأكبر، حيث تُكتشف بيانات الاعتماد الملتزم بها في المستودعات الخاصة بشكل أكثر شيوعاً.

تحليل ورأي المحرر

رؤية Glitch4Techs

تُظهر عودة حملة GhostAction للسنة الثانية على التوالي فشلاً ذريعاً في حماية بيئة GitHub Actions. المشكلة ليست في ثغرة أمنية فردية بل في الاستراتيجية الكلية لأمن سلسلة التوريد التي لا تستطيع احتواء تهديد متكرر بهذا الحجم. حقيقة أن بيانات الاعتماد تُسرق وتُرسل عبر بروتوكول HTTP غير المشفر إلى عنوان IP واحد، 193.32.204[.]199، هي إشارة واضحة إلى أن مستوى التعقيد الأمني للمهاجمين ليس مرتفعاً، ومع ذلك تستمر هذه الهجمات في تحقيق أهدافها بنجاح. النصيحة للمطورين بالتحقق من مستودعاتهم منذ 31 أغسطس 2026 وافتراض الاختراق، بالإضافة إلى إلغاء بيانات الاعتماد المخترقة وتدويرها وحذف تدفقات العمل الضارة، هي بمثابة علاج لأعراض مرض مزمن لا يتم معالجة جذوره.

إن الاعتماد المتزايد على GitHub للعمليات الحرجة، في ظل هذه الاختراقات المتكررة والمكلفة، يعرض آلاف المشاريع لخطر دائم لا يمكن التسامح معه.

أعجبك المقال؟ شاركه

النشرة البريدية

كن أول من يعرف بمستقبل التقنية

أهم الأخبار والتحليلات التقنية مباشرة في بريدك.

مقالات قد تهمك