- تسوية أكثر من 300 حزمة في npm وPyPI مع عدد كبير من الإصدارات الضارة.
- روبوتات اعتماد AWS وGitHub ومفتاح SSH وسط تثبيت البرامج النصية.
- تم تأكيد التأثير على التكنولوجيات العملاقة مثل OpenAI وMistral AI.
- توصيات عاجلة لتدوير الأسرار وسماع ملفات القفل لمزيلي الملفات.

تم العثور على النظام البيئي المفتوح في لحظة حرجة بسبب واحدة nueva oleada de ciberataques دعا شاي هولود المصغر. هذه الحملة من البرامج الضارة، التي يتم نشرها عبر سلسلة من التوريدات، تم تسجيلها، وقد أصابت عددًا كبيرًا من الكتب في npm وPyPI، وتم تحويلها إلى حملة موثوقة لأولئك الذين يثقون بشكل مباشر في تبعيات مشاريعهم.
أكثر ما يثير القلق في هذه الحادثة هو أنك لم ترتكب خطأً دقيقًا، إلا إذا كان الأمر كذلك عملية منسقة ومتطورة. تعمل البرامج الضارة كأداة مساعدة لمشروع آخر من أجل المساس بحسابات المشرفين الشرعيين، مما يسمح بتوزيع الكود الخبيث على أساس الثقة الحقيقية للمطورين.
آلية الهجوم وطريقة العمل

تبدأ العملية عندما يتم تسجيل الدخول السيطرة على حساب de un mantenedor (مثل حدث مع المستخدم "أداة"). مرة واحدة في هذا المكان، يتم نشر الإصدارات المعدلة من الحزم الشائعة. في لحظة تثبيت المكتبة، un يتم تنفيذ البرنامج النصي بعد التثبيت تلقائيًا، نظرًا لأن المستخدم لن يتمكن من فعل أي شيء، قم بتنشيط الحمولة الضارة.
مرة واحدة نشطة، يمكن للبرامج الضارة أن تقوم يدويًا بمسح النظام بحثًا عنه أسرار ومتغيرات داخلية. يتمحور هذا المركز بشكل خاص حول استخراج الرموز المميزة من GitHub وفئات SSH وبيانات اعتماد الخدمات في الأصل مثل AWS أو GCP أو Azure. لقد تم أيضًا البحث عن تكوينات أدوات IA المتقدمة مثل Codex أو Claude Code.
لتفادي اكتشافه، يتم استخدام مرتكبي الجرائم الإلكترونية تقنيات الترشيح المتنوعة، وإرسال المعلومات عبر نطاقات تحاكي النسخ الأصلية (الطباعة) أو عبر "النقاط الميتة" في مستودعات GitHub العامة، وتصفح البيانات باستخدام خوارزمية RSA-4096 لمسح البيانات.
التأثير على الصناعة والشركات

حجم البيانات كبير، ويؤثر على مساحات الأسماء المستخدمة كثيرًا مثلها @tanstack و @mistralai و @uipath. هذه الحزم هي أساسيات في العديد من تطبيقات React وتدفقات أتمتة الأعمال، والتي تضاعف بشكل كبير عدد الضعفاء.
الأسماء الكبيرة لها علاقة بالواقع. OpenAI يعترف بذلك الأجهزة الداخلية قابلة للتسويق، يسمح بالوصول إلى بعض مستودعات الكود. من جانبها، تمكنت ميسترال من حماية المستودعات لعدة قرون بسبب ذلك يتم إخفاء البرامج الضارة كمكتبة de Hugging Face en PyPI.
بالنسبة للشركات الناشئة، وخاصة في إسبانيا وبقية أوروبا، هذه نصيحة خطيرة. نظرًا للضغط من أجل إطلاق المنتجات بسرعة، يتم تثبيت التبعيات في كثير من الأحيان دون مراجعة شاملة، حتى يتم فتح الباب بحيث يضر الرمز المميز بكل البنية التحتية للإنتاج أو تسديد الرسوم الجديدة.
وسائل التخفيف والحماية

إذا كنت تعمل في مجال التطوير، فلا داعي للقلق بشأن الرحلات البحرية. الأمر الأول والأكثر إلحاحًا هو rotar todas las credenceales منذ أجيال مضت قبل مايو 2026، افترضنا أن أي سر مخزن في CI/CD قد يكون في كثير من الأحيان.
من الضروري إجراء أ الاستماع العميق لملفات القفل (مثل package-lock.json) للتحقق من عدم وجود إصدارات خاصة منشورة في المراجعات النقدية. علاوة على ذلك، نوصي بتحسين استخدام الحزام --ignore-scripts أثناء التثبيت على بيئة ذكية لحظر تشغيل البرامج النصية الضارة.
ساحة واسعة، تنفيذ الأدوات تحليل السلوك نظرًا لأن Switch.dev أو Snyk أمر حيوي، فهو أمر حيوي npm audit يتم اكتشاف نقاط الضعف في الكتالوجات فقط، ولكن ليس من الممكن تحديدها برامج ضارة جديدة أو خراطيش التصفية أون تيمبو حقيقية.
قد يكون من الممكن أن تخفف هذه الحادثة من أن الثقة في البرنامج الحر يجب أن تكون مصحوبة بواحدة استراتيجية الأمن الصارمة. يعد الجمع بين إصدارات التبعيات الدقيقة وتنشيط MFA في جميع حسابات النشر وإنشاء مخزونات البرامج (SBOM) خطوة إلزامية لتجنب تحويل البنية التحتية للشركة إلى الهدف التالي من حملة تلقائية.