حملة 'القوس الذري' التي بدأت في 11 يونيو 2026 اخترقت ما يقرب من 1900 حزمة في مستودع AUR عبر الاستيلاء على الحزم المهجورة وتعديل سكريبتات البناء لنشر برمجية بلغة Rust لسرقة بيانات الاعتماد وجذر خفي اختياري يعتمد على تق... استخدم المهاجمون هجوماً متعدد الموجات، تطور من الحقن عبر npm إلى استخدام Bun، معتمدين على سكريبت...

Create a landscape editorial hero image for this Studio Global article: What were the key details, scale, methods, and fallout of the Arch Linux supply chain attack that compromised nearly 1,900 AUR packages sinc. Article summary: Here is a comprehensive breakdown of the "Atomic Arch" supply chain attack against the Arch User Repository (AUR).. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "Arch Linux AUR Hit By NEW Malware Attack Over 1300 Packages Infected Mattscreative 36400 subscribers 64 likes 705 views 12 Jun 2026 https://ioctl.fail/preliminary-analysis-of-aur-m" source context "Arch Linux AUR Hit By NEW Malware Attack Over 1300 Packages Infected" Reference image 2: visual subject "# 400+ AUR Packages Hijacked: What the “Atomic Arch” Campaign Means for Supply-Chain Security. This post breaks down
في يونيو 2026، تسبب هجوم منظم على سلسلة التوريد استهدف مستودع Arch User Repository (AUR) في اختراق ما يقرب من 1,900 حزمة يديرها المجتمع، مما يجعله أحد أكبر الحوادث في تاريخ المستودع. أطلق عليه باحثو شركة Sonatype اسم Atomic Arch، وتم تتبعه تحت المعرف Sonatype-2026-003775 مع درجة خطورة CVSS تبلغ 8.7. استغلت الحملة آلية ثقة مشروعة لنشر برمجية خبيثة لسرقة بيانات الاعتماد وجذر خفي على مستوى النواة بصمت على أجهزة المطورين .
ما بدا كحادثة محدودة، سرعان ما تحول إلى اختراق واسع النطاق خلال عطلة نهاية أسبوع واحدة.
في النهاية، قامت صفحة حملة SafeDep والقوائم التي جمعها المجتمع بتعداد 1,937 اسم حزمة متأثرة من AUR، مما يؤكد المدى الهائل للهجوم . والأمر الحاسم هنا أن مستودعات Arch Linux الرسمية (
core, extra, community) لم تتأثر، بل كان الحادث مقتصراً على مستودع AUR فقط .
لم يكن هجوم القوس الذري اختراقاً للبنية التحتية لـ Arch بحد ذاتها. بل كان استغلالاً دقيقاً لـ آلية تبنّي الحزم المهجورة في AUR، وهي عملية تسمح لأي عضو في المجتمع بالمطالبة بملكية الحزم المتروكة .
تطور الهجوم على موجتين منفصلتين، حيث قام المنفذون بتحسين نهجهم لتجنب الاكتشاف.
تبنى المهاجمون بشكل منهجي الحزم المهجورة. وبمجرد حصولهم على صلاحيات المشرف، لم يقوموا بتعديل الشيفرة المصدرية للبرنامج نفسه، وهي خطوة كانت ستكسر التوقيعات وتطلق الإنذارات. بدلاً من ذلك، قاموا بتعديل سكريبتات البناء المسماة PKGBUILD لحقن تبعيات npm خبيثة هي: atomic-lockfile (الإصدار 1.4.2) و js-digest (الإصدار 4.2.2) . تم إعداد هذه الحزم لتعمل تلقائياً أثناء عملية
makepkg. ولإخفاء النشاط الخبيث بشكل أكبر، تم تضمين الكود في سكريبتات .install وإخفائه باستخدام تقسيم النصوص في واجهة الشِل، والاقتباس المختلط، والترميز السداسي العشري .
بعد يوم واحد فقط، ظهرت موجة ثانية. هذه المرة، استبدل المهاجمون مسار تثبيت npm بـ عملية تثبيت تعتمد على Bun، مستخدمين حزمة خبيثة مختلفة اسمها lockfile-js (الإصدار 1.4.2) . زاد هذا التحول من صعوبة الاكتشاف، حيث ركزت العديد من مؤشرات الاختراق الأولية على سجل npm، وكان لا بد من تحديث أدوات الأمان لمراقبة بيئة التشغيل والتبعيات الجديدة
.
بتسميم تعليمات البناء فقط بدلاً من البرنامج نفسه، تجاوز المهاجمون فحوصات السلامة التقليدية. بدت الشيفرة المصدرية الأصلية نظيفة، ولم يتم جلب البرمجية الخبيثة وتنفيذها إلا في وقت البناء، مما جعلها غير مرئية للمستخدمين الذين لم يفحصوا سكريبتات PKGBUILD يدوياً .
تلقت الأجهزة التي قامت ببناء الحزم المخترقة حمولة على مرحلتين صُممت للتجسس والثبات داخل النظام.
ps و htop. استخدم الجذر الخفي المسار /sys/fs/bpf/ للثبات، مما يجعل إزالته صعبة للغاية إن الجمع بين برمجية سرقة بيانات الاعتماد وجذر خفي على مستوى النواة جعل هذا التهديد خطيراً، خاصةً لمطوري البرمجيات الذين غالباً ما تحتوي أجهزتهم على مفاتيح وصول حساسة وبيانات هامة.
تحرك مجتمع Arch Linux وقطاع الأمن السيبراني بسرعة، لكن تعقّد الاستجابة بسبب حجم الهجوم.
إجراءات فريق Arch: افتتح المساهمون في Arch موضوعاً موحداً للإبلاغ عن الحزم المخترقة في AUR في 11 يونيو وبدأوا عملية إعادة التعديلات الخبيثة، وحظر حسابات المهاجمين، وتنظيف مجموعة الحزم المهجورة. كما علقت Arch Linux تسجيلات الحسابات الجديدة على AUR يوم الاثنين التالي لمنع المزيد من الإساءة . وأكد مشرف الحزم في Arch، جوناثان غروتيلوشن، أن الفريق يعمل على "استعادة أو حذف جميع التعديلات الخبيثة وحظر الحسابات المسؤولة"
.
الجدل المجتمعي: أثار الهجوم نقاشاً حاداً. شهدت منصات مثل منتدى PrivacyGuides دعوات من بعض أفراد المجتمع لإغلاق مستودع AUR بالكامل، بحجة أن نموذجه القائم على الثقة قد فشل بشكل أساسي في مواجهة اختراق بهذا الحجم .
استجابة الجهات الخارجية: نشرت شركات أمنية مثل Sonatype و Corgea و Cloud Security Alliance (CSA) و TrueSec تحليلات مفصلة ومؤشرات اختراق (IoCs) وسكريبتات كشف مجتمعية (مثل aur-malware-check) لمساعدة المستخدمين في تدقيق أنظمتهم .
كان أحد مصادر الاحتكاك الرئيسية أن فريق Arch الرسمي لم ينشر على الفور قائمة رسمية واحدة بجميع الحزم المتأثرة، مما دفع المستخدمين إلى الاعتماد على قوائم من جهات خارجية مثل SafeDep و Corgea .
يكشف هجوم القوس الذري عن نقاط ضعف هيكلية في المستودعات المجتمعية القائمة على الثقة والتي تعتمد على صيانة المتطوعين.
يجمع باحثو الأمن وتوجيهات مجتمع Arch على أمر واحد: هذا ليس موقفاً يكفي فيه إزالة حزمة واحدة فقط.
pacman -Qmatomic-lockfile أو lockfile-js أو js-digest في ذاكرة التخزين المؤقت للبناء، وكذلك عن أي مدخلات مشبوهة تحت المسار /sys/fs/bpf/ Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
حملة 'القوس الذري' التي بدأت في 11 يونيو 2026 اخترقت ما يقرب من 1900 حزمة في مستودع AUR عبر الاستيلاء على الحزم المهجورة وتعديل سكريبتات البناء لنشر برمجية بلغة Rust لسرقة بيانات الاعتماد وجذر خفي اختياري يعتمد على تق...
حملة 'القوس الذري' التي بدأت في 11 يونيو 2026 اخترقت ما يقرب من 1900 حزمة في مستودع AUR عبر الاستيلاء على الحزم المهجورة وتعديل سكريبتات البناء لنشر برمجية بلغة Rust لسرقة بيانات الاعتماد وجذر خفي اختياري يعتمد على تق... استخدم المهاجمون هجوماً متعدد الموجات، تطور من الحقن عبر npm إلى استخدام Bun، معتمدين على سكريبتات شِل مُشوشة صُممت خصيصاً لتجنب عمليات المراجعة اليدوية للكود.
باحثو الأمن يجمعون على تحذير واحد: إذا قمت ببناء أي حزمة متأثرة من AUR، فيجب عليك إعادة تثبيت نظامك بالكامل من وسائط تثبيت نظيفة، وتغيير جميع كلمات المرور ورموز الوصول فوراً.
Loading comments...
Comments
0 comments