News
MARKET SIGNAL:

إسناد Amazon يعيد خطر اختراق npm إلى حسابات maintainers

موجز التحرير

ربطت Amazon Threat Intelligence هجوم npm على debug وchalk بمجموعة Sapphire Sleet الكورية الشمالية، موسعة خط مخاطر supply chain مع بقاء فجوات في الأدلة العامة حول سجلات الحزم الأقدم.

تمت المراجعة مقابل مواد المصدرتحرير مكتب الأمن السيبراني في SendTech Timesالمصدر: The Hacker News
إسناد Amazon يعيد خطر اختراق npm إلى حسابات maintainers
مصدر الصورة: The Hacker News

ينقل إسناد هجوم npm على debug وchalk إلى كوريا الشمالية الحادثة من سرقة محافظ منفردة إلى نمط أوسع من مخاطر حسابات maintainers. ذكرت The Hacker News أن Amazon Threat Intelligence تربط الآن اختراق سبتمبر 2025 بمجموعة Sapphire Sleet، بينما لا تزال الأدلة العامة تترك بعض الروابط على مستوى الحزم غير محسومة.

قالت Amazon Threat Intelligence في أبحاثها المنشورة في 29 يوليو إن المجموعة نفسها التي وقفت وراء اختراق axios في مارس 2026 كانت مسؤولة. ووثقت Aikido وWiz واقعة debug وchalk السابقة كاختراق npm بدأ بالتصيد ودفع script لسرقة المحافظ إلى ما لا يقل عن 18 package تحمل أكثر من 2 billion downloads أسبوعيا.

الإسناد يمدد خط خطر npm

يمتد التقييم الجديد إلى ما بعد حالة axios التي ربطتها Google باسم UNC1069 وربطتها Microsoft باسم Sapphire Sleet. وتصل Amazon أيضا إلى package أصغر في مارس 2025 باسم typo-crypto، ما يضع تجربة منخفضة التنزيلات قبل حادثة axios الأكبر.

تعتمد الحملات على مسارات المطورين الموثوقين أكثر من اعتمادها على ثغرة واحدة في software. ويجلس تصيد maintainers والتحديثات الخبيثة وثقة registry داخل سلسلة الهجوم، لذلك قد لا تزيل إدارة credentials بعد الاختراق الشفرة الخبيثة المنشورة بالفعل من build systems أو browser bundles أو local caches.

سجلات الحزم تترك بعض الروابط بلا حسم

الأدلة ليست متساوية عبر الحزم. يتمتع إسناد axios بدعم من Google وMicrosoft، بينما يعتمد ربط debug وchalk على مقارنة Amazon للتقنيات ومؤشرات command-and-control. ولم تتضمن مادة The Hacker News تقريرا عاما آخر من vendor يسمي جهة منفذة لـ debug أو chalk أو typo-crypto.

يعقد سجل typo-crypto رواية التحديث أيضا. أظهر فحص registry في 30 يوليو 2026 أن الإصدار 4.3.0 لا يزال منشورا وقابلا للتثبيت، مع نسخة واحدة تم إنشاؤها ونشرها بفاصل 204 milliseconds في 31 مارس 2025. وأدرجت Amazon طوابع registry الزمنية كتسلسل نشر أولي، ولا يسرد سجل package العام المتاح نسخة نظيفة أقدم.

تملك قائمة مؤشرات Amazon قيدا آخر. تسجل مادة المصدر عدم تطابق بين قيمة SHA256 التي تسميها Amazon كـ package hash والملفات المقدمة في tarball، بينما يحتوي core.js على trigger value وXOR key المذكورين في البحث. وهذا يمنح المدافعين مؤشرات مفيدة من دون سلسلة أدلة عامة متصالحة لكل package.

تغييرات registry تضيق مسار تسليم واحد

غير نظام npm بعض الإعدادات الافتراضية بالفعل. فقد عطل npm v12، الذي صدر في 8 يوليو، dependency lifecycle scripts افتراضيا، ما يقلل مسار post-install المستخدم في اختراق axios. وبدأ registry أيضا في 28 يوليو فحص الحزم المنشورة حديثا بحثا عن malware قبل أن تصبح قابلة للتثبيت.

لا تغلق هذه الضوابط مسار اختراق maintainer وراء debug وchalk وaxios. وأبلغت Aikido موقع The Hacker News أن هجوم debug وchalk لم يستخدم lifecycle أو install scripts، بينما استخدمتها axios وMastra. وأبلغت Socket الموقع أن حظر install scripts وOIDC لا يغلقان نقطة الدخول الناتجة عندما يتم خداع maintainer موثوق اجتماعيا.

بالنسبة إلى فرق الأمن، يشير السجل التشغيلي إلى أن حماية الحسابات وإثبات أصل packages ومراجعة caches هي مشكلة استجابة واحدة. ولا يحدد منشور Amazon العام أي دليل يربط كل اختراق npm أقدم بمجموعة Sapphire Sleet.

شارك هذا المقال
inXf

مقالات ذات صلة

المزيد
Microsoft تلغي 11 وحدة Secure Boot بعد كشف ESET خطر التجاوز
الأمن السيبراني

Microsoft تلغي 11 وحدة Secure Boot بعد كشف ESET خطر التجاوز

أفادت Ars Technica بأن ESET عثرت على 11 صورة UEFI shim قديمة ظلت Microsoft تثق بها رغم عيوب معروفة. وألغت Microsoft الثقة بهذه الوحدات في تحديثات يونيو، لكنها لم توضح كيف استمر الخلل لسنوات.

برمجيات مخصصة تضيق خطر التجسس الإلكتروني في آسيا الوسطى
الأمن السيبراني

برمجيات مخصصة تضيق خطر التجسس الإلكتروني في آسيا الوسطى

نقلت Backend News عن Kaspersky أن حملة نشطة منذ يناير 2025 استخدمت برمجيات مخصصة وبابين خلفيين OctLurk وSilkLurk وأداة PlugX لاستهداف جهات حكومية وصحية وبحثية في آسيا الوسطى وسوريا.

Arch Linux يجمّد اعتماد حزم AUR بعد عمليات استحواذ خبيثة
الأمن السيبراني

Arch Linux يجمّد اعتماد حزم AUR بعد عمليات استحواذ خبيثة

جمّد Arch Linux مؤقتاً اعتماد حزم AUR بعد عمليات استحواذ خبيثة، ما حوّل الخطر من إزالة حزمة واحدة إلى مراجعة مصدر الصيانة ومفاتيح المطورين.

استرداد الحساب بفيديو سيلفي يمنح حسابات Google مسارا جديدا للدخول
الأمن السيبراني

استرداد الحساب بفيديو سيلفي يمنح حسابات Google مسارا جديدا للدخول

تضيف Google خيارا اختياريا لاسترداد الحساب عبر فيديو سيلفي مع استثناء حسابات Workspace والأطفال وAdvanced Protection، ما يمنح مستخدمي الحسابات الاستهلاكية مسارا آخر للدخول مرتبطا بضوابط التحقق من الوجه.

مقال في Yahoo Finance يحذر من تغير اقتصاديات الجرائم السيبرانية بفعل الذكاء الاصطناعي
الأمن السيبراني

مقال في Yahoo Finance يحذر من تغير اقتصاديات الجرائم السيبرانية بفعل الذكاء الاصطناعي

نشرت Yahoo Finance مقالا يحذر من أن الذكاء الاصطناعي التوليدي يخفض كلفة التصيد والهندسة الاجتماعية ويزيد قدرة المهاجمين على التوسع. واستند المقال إلى أرقام عن كلفة الجرائم السيبرانية، ونسبة نقر 54 percent في تجربة تصيد مؤتمتة، وحادثة Hong Kong بقيمة $25 million، ودعا إلى تحديث التدريب والضوابط والمحاكاة والأدوات والحوكمة.

Hugging Face تقول إن وكيل ذكاء اصطناعي قاد اختراقا لبنيتها الإنتاجية
الأمن السيبراني

Hugging Face تقول إن وكيل ذكاء اصطناعي قاد اختراقا لبنيتها الإنتاجية

قالت Hugging Face إن نظام وكيل ذكاء اصطناعي مستقلا قاد اختراقا لجزء من بنيتها الإنتاجية، ووصل إلى مجموعات بيانات داخلية وبيانات اعتماد للخدمات. وقالت الشركة إن النماذج ومجموعات البيانات وSpaces العامة لم تتعرض للتلاعب، بينما لا يزال تقييم بيانات الشركاء أو العملاء غير مكتمل.

دراسة تصحيح AI تبقي البشر في مراجعة الثغرات
الأمن السيبراني

دراسة تصحيح AI تبقي البشر في مراجعة الثغرات

ذكرت The Register أن 1Password Off-by-1 Labs اختبرت 6,080 تصحيحًا مولدًا بالذكاء الاصطناعي عبر ست CVEs ووجدت إصلاحات ذاتية نظيفة في 26.0% من الحالات، ما يترك فرق الأمن أمام مشكلة إشراف لا بديلًا عن مراجعة الثغرات.

منصة Cracken الأمنية ذاتية الخدمة تضع اختبارات الذكاء الاصطناعي الهجومية خلف ضوابط وصول
الأمن السيبراني

منصة Cracken الأمنية ذاتية الخدمة تضع اختبارات الذكاء الاصطناعي الهجومية خلف ضوابط وصول

أفادت TNW بأن Cracken فتحت فئة ذاتية الخدمة بقيمة 199 دولاراً شهرياً لاختبارات الأمن الاستباقية بالذكاء الاصطناعي، مع إبقاء نموذجها الهجومي غير المقيد وأدلة التشغيل الحساسة خلف ضوابط مؤسسية.

التالي

المزيد من الأخبار

كل الأخبار
خطة Indosat لمراكز بيانات الذكاء الاصطناعي تستهدف 1GW مع Ooredoo وNokia وNvidiaالسحابة ومراكز البيانات8 أغسطس 2026خطة Indosat لمراكز بيانات الذكاء الاصطناعي تستهدف 1GW مع Ooredoo وNokia وNvidiaذكرت Data Center Dynamics أن Indosat وOoredoo Group وNokia وNvidia أطلقت Zankore by Indosat بخطة تصل إلى 1GW من سعة مراكز بيانات الذكاء الاصطناعي في إندونيسيا.اختراق Hugging Face يضع وكلاء الذكاء الاصطناعي تحت مجهر الأمن السيبرانيالذكاء الاصطناعي8 أغسطس 2026اختراق Hugging Face يضع وكلاء الذكاء الاصطناعي تحت مجهر الأمن السيبرانيذكرت CNBC أن قادة الأمن السيبراني في Black Hat تعاملوا مع اختراق وكلاء الذكاء الاصطناعي لمنصة Hugging Face كنقطة تحول في حوكمة النماذج الذاتية لا كفشل منفرد.Alibaba تختبر تقاسم الإيرادات لاستخدام Qwen التجاريالذكاء الاصطناعي8 أغسطس 2026Alibaba تختبر تقاسم الإيرادات لاستخدام Qwen التجاريذكرت AI News أن Alibaba تخطط لشروط تقاسم إيرادات مع بعض المستخدمين التجاريين لنموذج Qwen المفتوح الأوزان المقبل، في نمط ترخيص تستخدمه Moonshot بالفعل مع Kimi K3.Meta تؤمر بتمويل خطة صحة نفسية للشباب بقيمة 567 مليون دولاررأس المال والسياسات8 أغسطس 2026Meta تؤمر بتمويل خطة صحة نفسية للشباب بقيمة 567 مليون دولارذكرت Ars Technica أن قاضيا في New Mexico أمر Meta بتوفير 567 مليون دولار للعلاج والفحص والتوعية والوقاية بعد أن وجد أن منصاتها ساهمت في إزعاج عام.محادثات تمويل Harvey قد ترفع قيمة شركة الذكاء الاصطناعي القانوني إلى 15.5 مليار دولارالذكاء الاصطناعي8 أغسطس 2026محادثات تمويل Harvey قد ترفع قيمة شركة الذكاء الاصطناعي القانوني إلى 15.5 مليار دولارأفادت SiliconANGLE بأن Harvey AI تسعى لجمع ما لا يقل عن 500 مليون دولار في تمويل جديد قد يقيّم شركة الذكاء الاصطناعي القانوني عند 15.5 مليار دولار بعد تجاوز الإيرادات السنوية 350 مليون دولار.Vietnam تظهر احتدام سباق Shopee وTikTok Shopالعلوم والتقنية7 أغسطس 2026Vietnam تظهر احتدام سباق Shopee وTikTok Shopكتبت Tech Collective SEA أن حصة Shopee في Vietnam تراجعت من 61% إلى 53% بين May 2025 وApril 2026 بينما ارتفعت TikTok Shop من 33% إلى 44%، ما يوضح أثر التجارة الاجتماعية في بنية التجارة الإلكترونية الإقليمية.الصين تفتح مراجعة أمنية لمنتجات Palo Alto Networksالأمن السيبراني7 أغسطس 2026الصين تفتح مراجعة أمنية لمنتجات Palo Alto Networksفتحت الجهة التنظيمية الصينية للفضاء الإلكتروني مراجعة أمنية لمنتجات Palo Alto Networks من دون كشف خط إنتاج محدد أو خلل تقني أو جدول زمني للقرار.رواد الذكاء الاصطناعي ينقسمون حول المخاطر مع تسارع بناء الحوسبةالذكاء الاصطناعي7 أغسطس 2026رواد الذكاء الاصطناعي ينقسمون حول المخاطر مع تسارع بناء الحوسبةأفاد Data Center Knowledge بأن Geoffrey Hinton وFei-Fei Li وAndrew Ng اختلفوا في مؤتمر Ai4 حول مخاطر الذكاء الاصطناعي والوظائف والانفتاح والتنظيم، ما يترك مستثمري البنية التحتية يخططون للطاقة وسط قواعد نشر غير محسومة.SpaceX تطلب من FCC إنهاء دعم النطاق العريض الريفي البالغ $4.5bnالاتصالات والربط الشبكي7 أغسطس 2026SpaceX تطلب من FCC إنهاء دعم النطاق العريض الريفي البالغ $4.5bnذكرت Light Reading أن SpaceX حثت FCC على إنهاء دعم High-Cost للنطاق العريض الريفي، بينما قالت مجموعات الاتصالات الريفية والتعاونيات الكهربائية إن تغطية أقمار LEO لا تكفي لاستبدال دعم الشبكات الأرضية.OpenAI توسع وصول ChatGPT المجاني مع طرح GPT-5.6الذكاء الاصطناعي7 أغسطس 2026OpenAI توسع وصول ChatGPT المجاني مع طرح GPT-5.6ذكرت BleepingComputer أن OpenAI تطرح GPT-5.6 Sol لمستخدمي ChatGPT المدفوعين وGPT-5.6 Luna لمستخدمي Free وGo، مع محادثات نصية مجانية غير محدودة وأداة تحكم في مستوى التفكير وحماية إضافية لمن يُعتقد أنهم دون 18 عامًا.تقرير JLL يرصد توقف خط مراكز بيانات الشرق الأوسط مع نمو FLAPDرأس المال والسياسات7 أغسطس 2026تقرير JLL يرصد توقف خط مراكز بيانات الشرق الأوسط مع نمو FLAPDأفادت Data Center Dynamics بأن تقرير JLL نصف السنوي لعام 2026 وضع السعة الحية في FLAPD عند 3.8GW، بينما لدى الشرق الأوسط 2.6GW قيد التطوير المتوقف و13.8GW في التخطيط.AWS تضيف Runtime Instances مستمرة لوكلاء الذكاء الاصطناعي في الإنتاجالسحابة ومراكز البيانات7 أغسطس 2026AWS تضيف Runtime Instances مستمرة لوكلاء الذكاء الاصطناعي في الإنتاجأعلنت AWS عن runtime instances في Amazon Bedrock AgentCore Runtime، مضيفة بيئات مُدارة مدعومة بـ EC2 لسير عمل متعدد الوكلاء وجلسات مشتركة تستمر حتى 14 يوماً ونشر وكلاء إنتاجيين بدعم GPU.