في 19 مايو 2026 تم اختراق حساب مطوّر على npm ونُشرت 637 نسخة خبيثة عبر 317 حزمة خلال نحو 22 دقيقة، ما أدخل برمجيات سرقة بيانات اعتماد داخل مكتبات مفتوحة المصدر واسعة الاستخدام. البرمجية الخبيثة تعمل تلقائياً أثناء تثبيت الحزمة وتبحث في الجهاز عن مفاتيح الوصول السحابية وبيانات المطورين وملفات .env، ثم تحاول استخدام ه...

Create a landscape editorial hero image for this Studio Global article: How are hackers carrying out the ongoing “Mini Shai‑Hulud” supply‑chain attacks on open‑source software packages, what happened in the recen. Article summary: Hackers are using compromised maintainer accounts and automated package-publishing to turn trusted open-source packages into credential-stealing malware delivery channels. The latest Mini Shai-Hulud wave hijacked an npm . Topic tags: general, general web. Reference image context from search candidates: Reference image 1: visual subject "HN Mini Shai-Hulud Strikes Again: 314 npm Packages Compromised. On May 19, 2026, a sophisticated supply chain attack dubbed “Mini Shai-Hulud” was executed" source context "Scraper Spider" Reference image 2: visual subject "HN Mini Shai-Hulud Strikes Again: 314 npm Packages Compromised. On May 19, 2026, a sophisticated supply cha
تعتمد بيئات الحزم مفتوحة المصدر مثل npm و PyPI على الثقة بين المطورين. فعند بناء تطبيق جديد، يقوم المطور عادة بتثبيت عشرات أو مئات المكتبات التي طورها أشخاص آخرون. هذه الثقة نفسها أصبحت هدفاً لهجمات سلسلة التوريد البرمجية.
حملة Mini Shai‑Hulud استغلت هذا الواقع عبر اختراق حسابات مطورين لديهم صلاحية نشر الحزم، ثم استخدام تلك الحزم الموثوقة لنشر برمجيات خبيثة إلى آلاف المشاريع التي تعتمد عليها.
بدلاً من رفع حزم خبيثة جديدة يسهل اكتشافها، ركز المهاجمون على اختراق حسابات المطورين الذين يملكون صلاحية نشر التحديثات. بعد الوصول إلى الحساب، يقوم المهاجم بنشر نسخة معدلة من الحزمة الأصلية تحتوي على كود خبيث.
وبما أن كثيراً من المشاريع تعتمد على تحديثات الحزم تلقائياً ضمن نطاقات الإصدار (semver)، فقد يتم تنزيل هذه النسخ المسمومة تلقائياً عندما يقوم المطور أو نظام CI بتنفيذ أمر عادي مثل npm install
في 19 مايو 2026 تم اختراق حساب npm باسم atool. خلال نحو 22 دقيقة فقط، نشر المهاجمون 637 إصداراً خبيثاً عبر 317 حزمة باستخدام عملية نشر آلية سريعة.
من بين المكتبات المتأثرة:
size-sensorecharts-for-reacttimeago.js@antv/* التابعة لمنظومة AntV الخاصة بالرسوم البيانية والمرئيات البيانية من Alibabaهذه المكتبات تستخدم في واجهات الويب وأدوات تحليل البيانات، وبعضها يحقق ملايين التنزيلات أسبوعياً. لذلك فإن اختراقها يمكن أن يمتد تأثيره إلى عدد كبير من المشاريع التي تعتمد عليها.
الكود الضار كان مخفياً داخل ملف JavaScript مُشوّه (obfuscated). ويتم تشغيله تلقائياً عند تثبيت الحزمة.
اعتمد المهاجمون على خطافات التثبيت (install hooks) مثل preinstall التي تسمح بتشغيل سكربت أثناء عملية تثبيت الحزمة. وبهذا يمكن تنفيذ الكود الخبيث بمجرد تثبيت التبعية.
كما رصد الباحثون أسلوباً ثانياً يعتمد على optionalDependencies تشير إلى تجزئات commit في GitHub. تسمح هذه الطريقة لـ npm بجلب محتوى من مستودع GitHub باستخدام معرف commit، حتى لو كان من fork يشارك نفس تاريخ Git مع المشروع الأصلي.
الهدف الأساسي للبرمجية كان سرقة بيانات الاعتماد (Credentials) من بيئات التطوير.
بعد التشغيل، يبدأ البرنامج بفحص الجهاز بحثاً عن أسرار قد تمنح المهاجمين وصولاً أوسع، مثل:
كما حاول استخراج بيانات من مخازن مديري كلمات المرور مثل 1Password وBitwarden وpass وgopass.
لنقل البيانات المسروقة خارج الجهاز، استخدمت البرمجية طريقتين أساسيتين:
يصف الباحثون Mini Shai‑Hulud بأنها برمجية ذاتية الانتشار (Self‑propagating).
فبدلاً من الاكتفاء بسرقة البيانات، تحاول البرمجية استخدام الأسرار المسروقة للوصول إلى أنظمة أخرى. على سبيل المثال، إذا وجدت رموز نشر أو بيانات CI/CD، يمكن للمهاجمين استخدامها لنشر حزم خبيثة إضافية أو تعديل عمليات البناء الآلية.
هذا يحول كل جهاز أو خط بناء (CI pipeline) تم اختراقه إلى نقطة انطلاق لهجمات جديدة.
قبل حادثة npm الكبرى، ظهرت موجة أخرى من الهجوم في مايو 2026 استهدفت مكتبات TanStack، وهي مجموعة شهيرة من أدوات تطوير الواجهة الأمامية مثل مكتبات React.
تم تعديل بعض إصدارات هذه الحزم لإضافة كود خبيث يسرق أسرار CI/CD وبيانات المطورين، ما يسمح للمهاجمين بالتوسع إلى مستودعات أخرى.
كان للهجوم أثر واقعي خارج مجتمع المصادر المفتوحة.
أعلنت OpenAI أن جهازين لموظفين لديها تأثرا عبر سلسلة التبعيات المرتبطة بمكتبة TanStack المخترقة.
ورصدت الشركة نشاطاً يتوافق مع سلوك البرمجية التي تحاول الوصول إلى بيانات اعتماد ومستودعات داخلية مرتبطة بالمستخدمين المتأثرين.
لكن التحقيق أكد أن:
وكإجراء احترازي قامت الشركة بعزل الأجهزة المتأثرة، وإلغاء الجلسات، وتدوير بيانات الاعتماد، وتقييد عمليات النشر، وتحديث شهادات توقيع البرامج.
تكشف حملة Mini Shai‑Hulud عن اتجاه متزايد في عالم الأمن السيبراني: استهداف منظومة التطوير نفسها بدلاً من المستخدم النهائي.
أبرز ما يجعل هذا الهجوم خطيراً:
وبما أن البنية التحتية البرمجية الحديثة تعتمد بشكل كبير على المكتبات مفتوحة المصدر، فإن اختراقاً قصيراً في حزمة شائعة قد يؤثر على آلاف المشاريع والأنظمة عبر سلاسل التبعيات.
لهذا السبب يركز خبراء الأمن حالياً على حماية ليس فقط التطبيقات النهائية، بل أيضاً سلسلة الأدوات والمطورين وأنظمة الأتمتة التي تُستخدم لبناء تلك التطبيقات.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
في 19 مايو 2026 تم اختراق حساب مطوّر على npm ونُشرت 637 نسخة خبيثة عبر 317 حزمة خلال نحو 22 دقيقة، ما أدخل برمجيات سرقة بيانات اعتماد داخل مكتبات مفتوحة المصدر واسعة الاستخدام.
في 19 مايو 2026 تم اختراق حساب مطوّر على npm ونُشرت 637 نسخة خبيثة عبر 317 حزمة خلال نحو 22 دقيقة، ما أدخل برمجيات سرقة بيانات اعتماد داخل مكتبات مفتوحة المصدر واسعة الاستخدام. البرمجية الخبيثة تعمل تلقائياً أثناء تثبيت الحزمة وتبحث في الجهاز عن مفاتيح الوصول السحابية وبيانات المطورين وملفات .env، ثم تحاول استخدام هذه البيانات لنشر حزم خبيثة إضافية.
موجة سابقة من الهجوم استهدفت مكتبات TanStack ووصلت آثارها إلى أجهزة موظفين في OpenAI، لكن الشركة أكدت عدم تعرض بيانات المستخدمين أو أنظمة الإنتاج للاختراق.