Self-Propagating Supply Chain Worm
دودة سلسلة توريد ذاتية الانتشار Self-Propagating Supply Chain Worm
دودة سلسلة توريد ذاتية الانتشار تسرق بيانات اعتماد نشر الحزم من جهاز مطوّر مصاب، ثم تستخدمها تلقائيًّا لنشر نسخة خبيثة من كل حزمة أخرى يملكها نفس المطوّر — فتنتشر من حزمة لحزمة دون أي تدخّل بشري إضافي.
يختلف هذا النمط عن هجمات الاعتماديات التقليدية (typosquatting، انتحال اسم) بأنه لا يحتاج خداع أحد بالاسم إطلاقًا: الكود الخبيث بمجرّد تنفيذه على جهاز مطوّر (عادة عبر سكربت تثبيت لحزمة مصابة سابقًا) يبحث عن بيانات اعتماد نشر الحزم المخزَّنة محليًّا، ثم يستخدمها لنشر إصدار جديد خبيث من كل حزمة أخرى يملكها هذا المطوّر بنفس أسلوب الإصابة — فتتضاعف الإصابة تلقائيًّا حزمة تلو أخرى.
هجوم Shai-Hulud على سجلّ npm (موجتان موثّقتان: سبتمبر ثم نوفمبر 2025) مثال موثَّق رسميًّا لهذا النمط — أصاب مئات ثم مئات الحزم عبر هذه الآلية بالضبط، وسرّب بيانات اعتماد لمطوّرين إلى مستودعات عامة. حذّرت منه جهات رسمية (منها CISA الأمريكية) لسرعة انتشاره الذاتي دون حاجة لخادم تحكّم مركزي (C2) في بعض نسخه.
الصياغة
postinstall → سرقة بيانات اعتماد النشر → نشر تلقائي على كل حزمة يملكها الحساب
📄 مثال
// دفاع وقائي: تعطيل تنفيذ سكربتات التثبيت تلقائيًّا لحزم لم تُراجَع بعد // (يختلف الأمر الدقيق حسب مدير الحزم، والمبدأ عام) npm config set ignore-scripts true // ثم فعّلها فقط للحزم التي راجعتها وتحتاجها فعليًّا
أهم النقاط
| النقطة | الوظيفة |
|---|---|
| آلية الانتشار | سرقة بيانات اعتماد نشر من جهاز مصاب، ثم نشر تلقائي لباقي حزم نفس المالك |
| لماذا أخطر من الأنماط التقليدية | لا يعتمد على خداع اسم — الحزمة المصابة موثوقة أصلًا وناشرها حقيقي |
| الدفاع الأساسي | تعطيل سكربتات التثبيت التلقائية لحزم غير مراجَعة + ملفّات قفل + فحص آلي |
💡 نصائح عملية
- لا تخزّن بيانات اعتماد نشر الحزم بنص صريح على جهاز التطوير — استخدم مصادقة قصيرة الأمد أو رمز نطاق محدود قدر الإمكان
⚠️ أخطاء شائعة
- الاطمئنان لأن الحزمة 'من ناشر معروف تاريخيًّا' — هذا الهجوم يخترق تحديدًا حسابات ناشرين حقيقيين وموثوقين أصلًا
خصائص ذات صلة
🎓 تريد فهم الصورة الكاملة خطوة بخطوة؟ ابدأ من مسار CYBERSECURITY الكامل بالعربي.