الرئيسيةالتكنولوجياهجوم واسع على سلسلة توريد برمجية يهدد أسرار آلاف المؤسسات

هجوم واسع على سلسلة توريد برمجية يهدد أسرار آلاف المؤسسات

كشفت تحقيقات أمنية حديثة عن تداعيات هجوم كبير استهدف سلسلة توريد برمجية مفتوحة المصدر، وأدى إلى تعريض بيانات اعتماد وأسرار رقمية مرتبطة بأكثر من 2500 مؤسسة ونحو 434 ألف مسار للتكامل والنشر المستمر CI/CD للخطر.

وتركزت إحدى أخطر مراحل الهجوم حول LiteLLM، وهي مكتبة وبوابة مفتوحة المصدر تتيح للمطورين التعامل مع عدد كبير من نماذج الذكاء الاصطناعي عبر واجهة موحدة. إلا أن التحقيقات تشير إلى أن LiteLLM لم تكن نقطة البداية، بل امتد الاختراق إليها عبر سلسلة من الأدوات المترابطة.

كيف وصل المهاجمون إلى LiteLLM؟

ترتبط الحملة بمجموعة TeamPCP، التي تمكنت من الوصول إلى بيانات اعتماد حساسة عبر اختراق سابق لأداة Trivy، وهي أداة مفتوحة المصدر لفحص الثغرات الأمنية. واستخدم LiteLLM هذه الأداة ضمن عمليات CI/CD، ما أتاح للمهاجمين في النهاية الحصول على بيانات اعتماد مرتبطة بعملية النشر.

وفي 24 مارس، نُشرت نسختان خبيثتان من LiteLLM على مستودع PyPI، هما 1.82.7 و1.82.8. واحتوتا على برمجيات مصممة لجمع أسرار حساسة من الأنظمة المصابة، بينها مفاتيح SSH وبيانات اعتماد الخدمات السحابية ومتغيرات البيئة ورموز Kubernetes وبيانات أخرى تستخدم للوصول إلى البنية التحتية.

وكانت النسخة 1.82.8 أكثر خطورة بسبب استخدامها ملفاً من نوع .pth يسمح بتشغيل الشيفرة الضارة عند بدء Python، حتى من دون استيراد LiteLLM بشكل مباشر داخل التطبيق. وأكد فريق LiteLLM لاحقاً حذف النسختين المتضررتين وتدوير حسابات الصيانة وإجراء تغييرات أمنية على عملية النشر.

آلاف المؤسسات أمام خطر مستمر

تشير التقديرات المنشورة بعد تحليل نطاق الحادث إلى تعرض أكثر من 2500 مؤسسة ونحو 434 ألف مسار CI/CD لخطر مرتبط بالحملة، لكن وجود مؤسسة ضمن البيانات المرتبطة بالهجوم لا يعني بالضرورة أن جميع أنظمتها تعرضت للاختراق الفعلي. كما أظهرت تحليلات لاحقة أن جزءاً كبيراً من نطاق التعرض يعود إلى اختراق Trivy الأوسع وليس إلى LiteLLM وحده.

وتكمن خطورة هذا النوع من الهجمات في أن المهاجم لا يحتاج إلى اختراق كل مؤسسة بصورة منفصلة. فالسيطرة على مكون موثوق داخل سلسلة تطوير البرمجيات قد تسمح بانتقال البرمجيات الخبيثة إلى أنظمة متعددة بصورة آلية، خصوصاً عندما تعتمد بيئات البناء على تنزيل أحدث الإصدارات دون تثبيت النسخ والتحقق منها بشكل صارم.

ورغم إزالة حزم LiteLLM الخبيثة، يبقى تدوير بيانات الاعتماد التي ربما تعرضت للسرقة خطوة أساسية، لأن حذف البرمجية المصابة وحده لا يبطل مفاتيح الوصول والرموز السرية التي غادرت النظام بالفعل. وتوضح الحادثة كيف يمكن لاختراق واحد في مشروع مفتوح المصدر أن يمتد عبر سلسلة مترابطة من أدوات التطوير والخدمات السحابية والبنية التحتية للذكاء الاصطناعي.

Ahmad Al-Khatib
Ahmad Al-Khatib
أحمد الحاتب — صحفي ومحلل يتمتع بخبرة تزيد عن 12 عامًا، عمل مع كبرى وسائل الإعلام في الأردن والعالم. يتخصص في التحليل والتغطية الصحفية والتحقيقات في مجالات الأخبار والثقافة والاقتصاد والتكنولوجيا، مما يعزز مكانة موقع jonews24.
مقالات ذات صلة

الأكثر شعبية

التعليقات الأخيرة