- قامت مجموعة TeamPCP باختراق مئات الحزم من npm، بما في ذلك مكتبة TanStack النقدية، من خلال البرنامج الخبيث Mini Shai-Hulud.
- أصيبت الأجهزة التي يستخدمها مستخدمو OpenAI بالعدوى، مما سمح لبرامج التشفير المعتمدة لنظام التشغيل iOS وmacOS وWindows وAndroid.
- يستخدم المهاجمون رموز OIDC الخاصة بـ GitHub Actions وشهادات SLSA من المستوى 3 لتوزيع الحزم الضارة باعتبارها شرعية.
- قامت OpenAI بإلغاء بيانات الاعتماد المتأثرة وألزمت مستخدمي macOS بتحديث تطبيقاتهم قبل 12 يونيو 2026.
لقد حقق النظام البيئي لتطوير البرمجيات نجاحًا كبيرًا بفضل عملية متطورة الهجوم على سلسلة Suministro. هذا هجوم مدفوع بالمجموعة المكونة من TeamPCP، يتمركز في بيئة npm، ويسجل تسللًا خبيثًا إلى عدد كبير من التبعيات، متخلصًا بشكل خاص من تلك التي تم إنشاؤها تانستاك، أداة أساسية للعديد من المطورين الذين يعملون مع React.
إحدى الحالات الأكثر شهرة هي OpenAI، هنا dos ordenadores de empleados resultaron compometidos. على الرغم من أن الشركة قد تأكدت من أن نماذج الذكاء الاصطناعي وبيانات المستخدمين لن تدوم طويلاً، فإن المهاجمين يقومون بتصفية المواد المعقولة شهادات توقيع الشفرة، وهو ما يمثل مشكلة خطيرة قد تؤدي إلى توزيع إصدارات زائفة من تطبيقاتك الرسمية.
تشريح البرامج الضارة Mini Shai-Hulud
يتم توفير الأداة الرئيسية التي يتم استخدامها غوسانو ميني شاي هولود. الفرق بين الفيروسات التقليدية الأخرى هو عدم البحث عن الخوادم، ما لم يتم تخصيصها قم بتنشيط البرنامج. تقوم مجموعة TeamPCP بتسجيل رموز OIDC من GitHub Actions، بحيث تسمح بنشر إصدارات معدلة من الحزم التي تبدو شرعية تمامًا.
الأمر الأكثر إثارة للقلق هو أن البرامج الضارة يتم إنشاؤها شهادات SLSA من المستوى 3. هذا يعني أن الحزم الضارة تقوم بتصفية مرشحات التكامل بشكل أكثر تقييدًا، مما يعني استخدام أي مبرمج، بما في ذلك الشركة باستخدام موارد OpenAI، وتنزيل البرنامج Sin que Saltara ninguna إنذار الأمن.
بمجرد تثبيت الحزمة وسط أمر التثبيت المعتاد، يتم البحث عن البرامج الضارة يدويًا أسرار في بيئات التكامل المستمر/التسليم المستمروأزرار AWS ورموز GitHub وتكوينات الأدوات مثل VS Code o كلود كود. ومنذ ذلك الحين، تم إرسال البيانات عبر قنوات الشفرات والسلطات الزائفة لتجنب اكتشافها.
التأثير على أوروبا ووسائل الاستعجال
بالنسبة للشركات والشركات الناشئة في إسبانيا وفي أوروبا، هذه الحادثة هي نصيحة خطيرة. الحمد لله اللائحة العامة لحماية البيانات والمعيارية الأوروبية يُلزم الشركات بالإبلاغ عن هذا النوع من الخرق في ساحات قصيرة للغاية، ويمكن أن يؤدي الهجوم من هذا العيار إلى كارثة تتعلق بالسمعة ويكون قانونيًا إذا تمت تصفية بيانات العملاء.
في حالة OpenAI المحددة، كان رد الفعل سريعًا: إذا تم إجراؤه rotar todas las credenceales المرشحات والشهادات غير المرغوب فيها. إذا كان لديك اتصال خاص بمستخدمي macOS من أجل ذلك تحديث تطبيقاتك قبل 12 يونيو 2026، على العكس من ذلك، قد يتمكن البرنامج من العمل أو عدم تلقي أي انتقادات.
تتفاقم المشكلة لأن الأجهزة المصابة تبقى عبر عملية هجرة تحتاج إلى أنظمة أكثر أمانًا من خلال نظام واحد هجوم سابق على أكسيوس، ولكن لا نريد الحصول على الحماية إيقاع. يوضح هذا أنه، من خلال التقدم الكبير الذي حققته معدات الأمان، يمكن لخطوة واحدة فقط في سلسلة التحديث أن تفتح الباب مفتوحًا.
كيف نحمي تدفق التطوير
لتجنب الوقوع في فخ TeamPCP، من الأساسي أن تثق في التحديثات التلقائية. نوصي به fijar versions exactas من التبعيات في ملف التكوين بدلاً من استخدام نطاقات مرنة، لتجنب تثبيت إصدار ضار أثناء الانهيار.
- رموز روتار و كلاف الوصول إلى الإصدار الجديد ومستودعات الكود ذات الشكل الدوري.
- تنفيذ وزارة الخارجية الإلزامية لأي شخص لديه أذونات النشر في npm.
- استخدم أدوات تحليل السلوك مثلك مقبس أو سنيك، الذي يكتشف البرامج النصية الخاصة أكثر من الثغرات الأمنية المعروفة.
- قم بتكوين تثبيت الحزم باستخدام الخيار - تجاهل النصوص بذكاء شديد لتجنب تنفيذ الكود دون الحاجة إلى ذلك.
أظهرت الحادثة أن محيط الأمان لم ينتهِ في جدار الحماية الخاص بالشركة، لأنه يمتد إلى كل واحد منا مكتبات مفتوحة المصدر ما هو مهم. يعد استخدام الشركات الرقمية والتحقق من إجراءات التشفير بمثابة خطوة إلزامية لأي شركة بدء تشغيل ترغب في البقاء على قيد الحياة في البانوراما الفعلية.
تأثير أكثر من 300 حزمة والقدرة على استخدام أنظمة التحقق المتقدمة يوضح بوضوح أن روبوتات الصيانة الآلية إنها الطريقة الأسرع لتسوية المنظمات العالمية، مما يتطلب إجراء مراجعة عميقة لإدارة التبعيات في التصميم الحديث.