اختراق `arrayref` Rust: 245 مليون تنزيل مهددة ببرامج سرقة البيانات

شهدت منظومة Rust البرمجية هجوماً سلسلة توريد عبر اختراق حسابات صيانة crate `arrayref`، مما أدى إلى نشر برمجيات خبيثة خلال نافذة تعرض بلغت 1.5 ساعة، مستهدفة ما يزيد عن 245 مليون تنزيل.
مقدمة تحليلية
في 20 أغسطس 2026، استغل قراصنة حساب صيانة مكتبة Rust `arrayref`، وهي crate تحظى بأكثر من 245 مليون تنزيل إجمالي، لحقن برمجيات خبيثة تستهدف أنظمة المطورين. هذا الهجوم، الذي وقع ضمن نافذة زمنية ضيقة بلغت 23 دقيقة، امتد ليشمل أيضاً مكتبتي `append-only-vec` و`internment`، مما يرفع الإجمالي الجماعي للتنزيلات المتأثرة إلى ما يقرب من 19 مليون تنزيل إضافي. أدت العملية إلى نشر برنامج لسرقة المعلومات قادر على العمل عبر Linux وWindows وmacOS. تم الكشف عن التهديد بعد فترة وجيزة، لكن سرعة الانتشار ومجال استخدام هذه المكتبات في مجالات حساسة مثل التشفير والرسومات وتقنيات البلوك تشين، يشير إلى تعريض واسع النطاق للبيانات الحساسة وبيئات التطوير.
التحقيق الأولي من شركات أمن التطبيقات مثل StepSecurity وWiz أشار إلى تشابه في البنية التحتية مع حملات كوريا الشمالية السابقة.
التحليل التقني
تمركز الهجوم حول إدخال تبعية خبيثة على حزمة `proc-macro1`، التي تمثل انتحالاً لاسم حزمة `proc-macro2` واسعة الاستخدام، مع الإبقاء على كود المصدر الأصلي دون تغيير. وفقاً لتقرير StepSecurity، تم إصدار `arrayref 0.3.10`، `append-only-vec 0.1.9`، و`internment 0.8.7` كإصدارات ملوثة. بدأ الهجوم في 20 أغسطس الساعة 01:17 بالتوقيت العالمي المنسق، بإنشاء حساب GitHub مزيف ينتحل شخصية المطور البارز David Tolnay، تليه خطوة مماثلة على سجل `crates.io`. تم نشر النسخة الحميدة من `[email protected]` في الساعة 01:55، ثم تبعتها النسخة الخبيثة `1.0.107` في الساعة 07:11.
في الساعة 07:15، نشر المهاجمون `arrayref 0.3.10` عبر حساب المطور الشرعي droundy، مع إزالة الإصدارات من 0.3.5 إلى 0.3.9 لإجبار التثبيت على الإصدار الخبيث. يتم تنفيذ نص برمجي داخل `proc-macro1`، يُسمى `build.rs`، تلقائياً أثناء عملية التجميع. يقوم هذا النص بإعادة بناء بنيته التحتية من أجزاء مشفرة بـ base64 ويختار حمولة مطابقة لنظام التشغيل المضيف:
- Linux x86-64
- Windows x86-64
- macOS x86-64
- macOS ARM64
على أنظمة Unix، تقوم البرمجية الخبيثة بالكتابة إلى `/tmp/rust-setup`، وتمنحه صلاحيات التنفيذ، وتطلقه كعملية منفصلة. على أنظمة Windows، تنشئ `%TEMP%\rust-setup.ps1` وتستخدم `wscript.exe` خفية مع مشغل VBS للحفاظ على تشغيل العملية. تستقبل الحمولة عنواناً كحجة، يُعتقد أنه عنوان خادم القيادة والتحكم (C2). حددت Wiz أن عنوان C2 هو 23.254.165[.]112 على المنفذين 9089 و443.
تشمل قدرات المرحلة الثانية للبرمجية الخبيثة استخراج معلومات المضيف وبيانات الاعتماد من متصفحات Google Chrome وBrave وEdge عن طريق استعلام قواعد بيانات SQLite لتسجيل الدخول. يتم تحقيق الثبات عبر مفتاح Registry Run على Windows، وLaunchAgent على macOS، وsystemd على Linux. كما نشر المهاجمون إصدارات متعددة من أربع حزم أخرى (aovine، arone، aronenao، tinymember) قبل إزالتها من `crates.io`.
السياق وتأثير السوق
كان التأثير المحتمل لهذا الهجوم على سلسلة التوريد كبيراً نظراً لمدى انتشار المكتبات المستهدفة. `arrayref` وحدها، بمجموع تنزيلات يفوق 245 مليوناً مدى الحياة، تُستخدم في مشاريع حاسمة مثل `blake3`، وأطر عمل واجهة المستخدم الرسومية لـ Rust مثل `egui` و`eframe` و`iced`، بالإضافة إلى مكونات رئيسية في أنظمة Ethereum وSolana. هذه الاعتمادية الواسعة تعني أن المطورين والمستخدمين النهائيين لهذه الأنظمة قد تعرضوا للخطر، حتى لو كان ذلك لفترة وجيزة. النافذة الزمنية للتعرض، التي امتدت لما يقرب من 1.5 ساعة قبل الإبلاغ عن الحادث في 07:54 وإزالة `proc-macro1` من `crates.io` في 08:03 ثم `arrayref 0.3.10` من الفهرس في 08:41، كانت كافية للسماح بانتشار واسع للملفات المصابة.
أي مطور قام بتثبيت هذه الحزم خلال هذه الفترة يجب أن يفترض تعرضه للاختراق. محللو Wiz أشاروا إلى أن البنية التحتية للحملة تتداخل بشكل كبير مع حملات سلسلة التوريد الأخيرة التي ارتبطت بكوريا الشمالية (DPRK)، بما في ذلك هجمات `Mastra` و`axios`. هذا الربط يشير إلى أن الجهات الفاعلة ذات الدوافع الحكومية تستهدف بانتظام نقاط الضعف في سلاسل توريد البرمجيات مفتوحة المصدر، مستفيدة من ثقة المطورين في الأنظمة البيئية مثل Rust وnpm. وفقاً لـ Blue Report 2026، فإن 37% فقط من الإجراءات يتم حظرها بمجرد حصول المهاجمين على بيانات اعتماد صالحة، مما يبرز فعالية هذه الهجمات بعد الوصول الأولي.
تدعو التوصيات إلى مراجعة ملفات Cargo.lock، والبحث عن الملفات التي تم إسقاطها، ومراجعة حركة المرور إلى 23.254.165[.]112 على المنفذين 9089 و443. في حالات التأكيد، ينصح بتدوير جميع بيانات الاعتماد ورموز CI ومفاتيح التوقيع والأسرار الأخرى، وإعادة بناء البيئة من نسخ احتياطية آمنة. يجب على المشاريع النظيفة تثبيت إصدار معروف وآمن من التبعيات المتأثرة حتى يتم توضيح وضع الصيانة.
رؤية Glitch4Techs
لا يعد هجوم سلسلة التوريد على `arrayref` مجرد حادث أمني آخر، بل هو دليل قاطع على هشاشة الثقة في الأنظمة البيئية البرمجية الحديثة. سرعة الهجوم، من النشر الخبيث في 07:11 إلى الإزالة في 08:41، أي أقل من 1.5 ساعة، سمحت بتأثير واسع النطاق على ملايين التنزيلات، مما يؤكد أن الاستجابة السريعة لم تعد كافية في وجه التهديدات المنظمة. الحقيقة أن المهاجمين تمكنوا من نشر إصدار خبيث (`arrayref 0.3.10`) عبر حساب المطور الشرعي droundy، بعد انتحال هوية وتعديل الإصدارات السابقة، تكشف عن فشل جوهري في آليات التحقق من الهوية والأمن الوقائي على مستوى المنصات. كما أن قدرة البرمجية الخبيثة على إرساء الثبات عبر آليات مثل Registry Run على Windows وLaunchAgent على macOS وsystemd على Linux، تعني أن التطهير لا يتطلب مجرد حذف ملف، بل إعادة بناء كاملة للبيئات، وهو أمر مكلف ومعقد.
هذا التكتيك، المقترن بالتشابه مع حملات كوريا الشمالية السابقة، يضع هذا الهجوم ضمن فئة التهديدات ذات التمويل الجيد والتخطيط الدقيق. الاعتماد على الثقة في مطوري الحزم، دون طبقات تحقق قوية بما يكفي، هو نقطة ضعف متأصلة تستغلها الجهات الخبيثة بانتظام.
كن أول من يعرف بمستقبل التقنية
أهم الأخبار والتحليلات التقنية مباشرة في بريدك.



