الأمن السيبراني

اختراق حزم Rust يزرع برمجية لسرقة المعلومات على أجهزة المطورين

اختُرقت حسابات صيانة حزم Rust، ما أدى إلى نشر إصدارات خبيثة من arrayref وحزمتين أخريين وتشغيل برمجية ضارة أثناء عملية التجميع. استهدفت البرمجية بيانات النظام وبيانات اعتماد المتصفحات، ويُنصح المطورون الذين استخدموا الإصدارات المتأثرة خلال نافذة التعرض بإعادة بناء بيئاتهم وتدوير الأسرار.

20 أغسطس 2026
3 دقائق قراءة
12 قراءة
فريق تحرير certi.news
اختراق حزم Rust يزرع برمجية لسرقة المعلومات على أجهزة المطورين

استغل مهاجمون حساب صيانة مرتبطاً بحزمة Rust الشهيرة arrayref لنشر إصدار خبيث يشغّل برمجية ضارة على أجهزة المطورين أثناء عملية تجميع المشاريع. وخلال نافذة زمنية لم تتجاوز 23 دقيقة، طالت العملية أيضاً حزمتَي append-only-vec وinternment، في هجوم على سلسلة توريد البرمجيات.

أفادت StepSecurity بأن الإصدارات المتأثرة هي arrayref 0.3.10 وappend-only-vec 0.1.9 وinternment 0.8.7، وكانت الحزم الثلاث تُدار من الحساب نفسه. وتُعد arrayref واسعة الانتشار، إذ سجلت أكثر من 53 مليون عملية تنزيل خلال آخر 90 يوماً وأكثر من 245 مليون تنزيل إجمالاً. وتدخل في مشاريع وأدوات مرتبطة بالتشفير والرسوميات وواجهات Rust الرسومية، إضافة إلى مكونات مستخدمة في منظومتي Ethereum وSolana.

كيف نُفّذ الهجوم؟

أضاف المهاجمون اعتماداً على حزمة باسم proc-macro1، وهي حزمة تنتحل اسم الحزمة المعروفة proc-macro2. وبقي معظم مصدر الحزم الأصلي دون تغيير، ما يجعل التلاعب أصعب على من يراجع الفروقات البرمجية فقط.

احتوت proc-macro1 على ملف build.rs يُنفّذ تلقائياً أثناء التجميع. ويعيد الملف تركيب مكونات البنية الخبيثة من أجزاء مشفرة بترميز Base64، ثم يختار حمولة مناسبة لنظام التشغيل، بما في ذلك Linux وWindows وmacOS بمعماريتي x86-64 وARM64. وعلى Unix تُكتب الحمولة إلى /tmp/rust-setup وتُشغّل كعملية منفصلة، بينما ينشئ الهجوم على Windows ملفاً باسم rust-setup.ps1 داخل مجلد TEMP ويستخدم wscript.exe ومشغلاً بصيغة VBS لإبقاء العملية قيد التشغيل.

ما الذي يمكن أن تسرقه البرمجية؟

بحسب تحليل Wiz، تجمع المرحلة الثانية معلومات عن المضيف وبيانات الاعتماد. وتستخرج البرمجية بيانات الدخول من قواعد SQLite الخاصة بمتصفحات Google Chrome وBrave وEdge. كما تنشئ آليات استمرار عبر Registry Run في Windows، وLaunchAgent في macOS، وsystemd في Linux. وتتلقى الحمولة عنواناً كوسيط، ويُعتقد أنه عنوان لخادم التحكم والسيطرة.

التسلسل الزمني وما يعنيه للمطورين

بدأت الحملة عند الساعة 01:17 بالتوقيت العالمي في 20 أغسطس 2026، بإنشاء حساب GitHub ينتحل هوية مطور Rust البارز David Tolnay، ثم حساب مشابه في crates.io. نُشرت نسخة سليمة من proc-macro1 عند 01:55، تلتها النسخة الخبيثة 1.0.107 عند 07:11. وبعد أربع دقائق نُشر arrayref 0.3.10 عبر الحساب الشرعي droundy المرتبط بـ David Roundy، مع إزالة الإصدارات 0.3.5 إلى 0.3.9، وهو ما قد يدفع أدوات التثبيت إلى اختيار الإصدار الخبيث.

أُبلغ عن الحادثة عند 07:54، وحذفت crates.io حزمة proc-macro1 عند 08:03 وأزالت arrayref 0.3.10 من الفهرس عند 08:41. كما أزيلت إصدارات خبيثة من حزم أخرى هي aovine وarone وaronenao وtinymember.

خطوات الاستجابة

ينبغي لمن ثبّت الإصدارات المتأثرة خلال نافذة التعرض، التي قاربت ساعة ونصف، أن يتعامل مع البيئة باعتبارها مخترقة. وتشمل المراجعة البحث في ملفات Cargo.lock عن الإصدارات المشبوهة، والتحقق من الملفات التي أُسقطت، وفحص الاتصالات إلى العنوان 23.254.165[.]112 عبر المنفذين 9089 و443. وعند تأكيد الاختراق، توصي التحليلات بتدوير جميع بيانات الاعتماد ورموز CI ومفاتيح التوقيع والأسرار الأخرى، ثم إعادة بناء البيئة من نسخ احتياطية موثوقة. أما المشاريع غير المتأثرة، فينبغي لها تثبيت إصدار معروف بسلامته إلى حين اتضاح وضع حسابات الصيانة.

مصدر الخبر
كيف أعددنا هذا الخبر؟

اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة، لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة. اقرأ سياستنا التحريرية.

ف
كاتب المقال

فريق تحرير certi.news

فريق التحرير

فريق تحرير certi.news يتابع المصادر التقنية ويعيد بناء الأخبار بالعربية مع مراجعة الحقائق والسياق قبل النشر.

من نفس التصنيف

مقالات قد تهمك

عرض كل الأخبار