كانت أذكى خطوة قام بها المهاجم هي استغلال هذا الوصول الشرعي لإبطال أقوى الضمانات الأمنية الحديثة في سلسلة التوريد. استخدم الحساب المخترق لحقن مهام سير عمل خبيثة (GitHub Actions workflows) في المستودعات المصدرية نفسها .
تمثلت السمة الأساسية لهذه المهام في استخدامها لبروتوكول OpenID Connect (أو OIDC) لأجل "النشر الموثوق". في الأحوال العادية، يسمح هذا البروتوكول لـ GitHub Actions بالمصادقة على سجل npm لنشر الحزم دون الحاجة لرموز مميزة دائمة (long-lived tokens). ولأن مهام سير العمل الخبيثة كانت تعمل على البنية التحتية الرسمية لريد هات باستخدام الحساب المخترق، فقد تمكنت من إنشاء شهادات مصدر SLSA صالحة (SLSA provenance attestations). هذا يعني أنها منحت الحزم المُعبث بها ختم شرعية رسمياً وقابلاً للتحقق، مما خدع المطورين لحملهم على الوثوق بالإصدارات المزروعة بباب خلفي .
دُمجت الشيفرة الخبيثة ضمن سكريبت preinstall محددة في ملف package.json. هذا يعني أن الحمولة كانت تعمل تلقائياً في اللحظة التي ينفذ فيها المطور أمر npm install.
حُددت الحمولة على أنها نسخة مطورة لدودة Mini Shai-Hulud المتاحة للعموم والمرتبطة بجهة التهديد TeamPCP . بمجرد تشغيلها، عملت حمولة الجافا سكريبت المبهمة التي يبلغ حجمها 4.2 ميغابايت تقريباً كلص معلومات شامل، مستهدفة مجموعة واسعة من المواد الحساسة
:
.env المحلية إلى جانب السرقة البحتة، امتلكت الدودة آلية ذاتية الانتشار. فإذا اكتشفت وجود مستودع Git مهيأ على النظام المخترق، تقوم باستنساخه وحقن شيفرتها الخبيثة ثم إعادة إرسال التغييرات إليه. سمح هذا للبرمجية الخبيثة بالانتشار إلى المشاريع الفرعية وإلى خطوط CI/CD المتصلة . كتوقيع أخير، قامت الدودة بتعديل وصف المستودعات المخترقة ليصبح "Miasma: The Spreading Blight"
.
أقرت ريد هات بالحادث بسرعة ونشرت النشرة الأمنية رقم RHSB-2026-006 . شددت الشركة على أن نطاق الهجوم كان محدوداً، حيث إن الحزم المخترقة كانت مقتصرة بشكل صارم على مكونات الواجهة الأمامية الداخلية وأدوات API العميلة المستخدمة في "ريد هات هايبريد كلاود كونسول" (Red Hat Hybrid Cloud Console).
والأهم من ذلك، صرحت ريد هات بأن الشيفرات المزروعة بالباب الخلفي لم تُشحن ضمن أي برنامج يصل للعملاء أو منتجات إنتاجية لريد هات. أزالت الشركة على الفور جميع الحزم المتأثرة من سجل npm فور اكتشافها .
أصدرت شركات الأمن السيبراني بما فيها Aikido وOX Security وOrca Security وWiz توجيهات عاجلة لأي مؤسسة ربما قامت بتثبيت حزم من نطاق @redhat-cloud-services في 1 يونيو 2026 أو قريباً من هذا التاريخ .
افترض أن أي بيانات اعتماد كانت موجودة في بيئة متأثرة هي مخترقة. يشمل هذا جميع مفاتيح API السحابية، ورموز CI/CD، ومفاتيح SSH، ورموز Vault، ورموز نشر npm. التغيير هو السبيل الوحيد الآمن الآن.
ابحث في مستودعات غيت هاب الخاصة بمؤسستك. أي مستودع يحمل الوصف "Miasma: The Spreading Blight" قد تم اختراقه بشكل نشط من قبل محرك الدودة ذاتي الانتشار ويحتوي على شيفرات خبيثة .
قم بتدقيق مهام سير عمل GitHub Actions يدوياً. ابحث عن طلبات سحب غير متوقعة، أو تعديلات غير مصرح بها على ملفات مهام سير العمل الحالية، أو إضافة أسرار غير معروفة. أي حقن على هذا المستوى يمثل آلية استمرارية حرجة .
قارن بين مجلدات node_modules وملفات التأمين (lockfiles) لديك بقائمة النسخ المخترقة البالغ عددها 96 والتي نشرتها Aikido وريد هات. إذا وجدت تطابقاً، فاعتبر ذلك الجهاز وبيانات اعتماده المرتبطة مخترقة بالكامل واعزله فوراً .
حمولة "مياسما" مستمدة مباشرة من دودة Mini Shai-Hulud، وهي أداة لجمع بيانات الاعتماد قامت جهة التهديد TeamPCP بنشرها كمصدر مفتوح مؤخراً. قام المهاجمون بتوسيع الدودة الأساسية عبر إضافة أدوات جمع جديدة تستهدف تحديداً بيانات اعتماد GCP وأزور السحابية، مما يدل على تطور نشط ومستمر للتهديد . تؤكد هذه الحملة على توجه خطير حيث يتم تحويل أدوات الهجوم مفتوحة المصدر بسرعة إلى أسلحة واستخدامها ضد أهداف ذات قيمة عالية في سلسلة التوريد.
Comments
0 comments