دودة ميازما تضرب 73 مستودعًا من GitHub: هجوم سلسلة التوريد

في عالم البرمجيات، تعتبر الهجمات على سلسلة التوريد من أكثر التهديدات خطورة. في هذا السياق، تعرضت مستودعات GitHub التابعة لمايكروسوفت لهجوم كبير من دودة ميازما.
هجوم سلسلة التوريد: دودة ميازما تضرب 73 مستودعًا من مستودعات GitHub التابعة لمايكروسوفت
أصبحت مستودعات GitHub التابعة لمايكروسوفت آخر ضحايا الحملة المستمرة لهجوم سلسلة التوريد الذاتي التكاثر المعروف باسم ميازما.
تأثر 73 مستودعًا من مستودعات مايكروسوفت عبر أربع منظمات على GitHub، بما في ذلك Azure وAzure-Samples وMicrosoft وMicrosoftDocs، وفقًا لموقع OpenSourceMalware. وقد أدى هذا التطور إلى تعطيل GitHub الوصول إلى تلك المستودعات.
عند محاولة الوصول إلى مستودع “Azure/azure-functions-host”، تظهر الرسالة التالية: “تم تعطيل الوصول إلى هذا المستودع بواسطة موظفي GitHub بسبب انتهاك شروط الخدمة الخاصة بـ GitHub”. “إذا كنت مالك المستودع، يمكنك التواصل مع دعم GitHub للحصول على مزيد من المعلومات.”
المستودعات المتأثرة
وفقًا لموقع OpenSourceMalware، تشمل بعض المستودعات المتأثرة بالحادثة ما يلي:
- azure-search-openai-demo-purviewdatasecurity
- Connectors-NET-LSP
- Connectors-NET-SDK
- durabletask
- durabletask-dotnet
- durabletask-go
- durabletask-js
- durabletask-mssql
- functions-container-action
- homebrew-functions
- llm-fine-tuning
- windows-driver-docs
ما يميز الحملة الأخيرة هو إعادة اختراق حزمة “durabletask” من PyPI، التي أصيبت من قبل فريق TeamPCP الشهر الماضي لتسليم برنامج سرقة المعلومات على أنظمة Linux.
قال الباحث الأمني بول مكارتي (المعروف باسم 6mile): “بعد شهر، لم تختفِ فقط Azure/durabletask، بل اختفت أيضًا جميع المستودعات الشقيقة في نظام Durable Task، بما في ذلك .NET وGo وJava وJS وMSSQL وNetherite وprotobuf، بالإضافة إلى مراقب وظائف Durable”.
تُعتبر ميازما سلالة من دودة Mini Shai-Hulud التي أطلقها فريق TeamPCP علنًا في منتصف مايو 2026. ومنذ ذلك الحين، استمرت في التحور وتحسين تكتيكاتها، حتى مع إصابتها لمزيد من الحزم خلال الأيام القليلة الماضية، مستخدمة أوصافًا متنوعة للمستودعات العامة الجديدة التي تحتوي على الأسرار المسروقة:
- Miasma: The Spreading Blight
- Miasma : The Spreading Blight
- Miasma – The Spreading Blight
- Hades – The End for the Damned
حتى كتابة هذه السطور، هناك 13 مستودعًا تحمل وصف “Hades – The End for the Damned” و82 مستودعًا تحمل الأنماط الثلاثة المتبقية.
كما لوحظ أن ميازما تتخطى سجل npm بالكامل، حيث يقوم المهاجمون بدفع الشيفرة الخبيثة مباشرة إلى “icflorescu/mantine-datatable” وأربعة مستودعات ذات صلة: “mantine-contextmenu” و”next-server-actions-parallel” و”mantine-datatable-v6″ و”mantine-contextmenu-v6″.
قالت SafeDep: “أضاف الالتزام الجديد أي تبعيات. لقد زرع حزمة تشغيل بحجم 4.3 ميجابايت وقام بتوصيلها للتنفيذ تلقائيًا عبر خمسة أدوات تطوير: Claude Code وGemini CLI وCursor وVS Code وسكربت اختبار npm”. “تتفجر الهجمة عندما يقوم مطور باستنساخ أحد المستودعات المتأثرة وفتحه في وكيل ترميز AI. إن المحمل هو نفس محمل Bun المستخدم سابقًا، هنا تم إعادة توظيفه لاستمرارية مستودع GitHub بدلاً من تسميم السجل.”
لقد كشفت هذه الهجمات على سلسلة التوريد للبرمجيات عن نقاط الضعف الأساسية في نموذج الثقة الذي يشكل أساس تسليم البرمجيات في النظم البيئية مفتوحة المصدر، مما يجعلها واحدة من أكبر وأطول الحملات التي تم ملاحظتها حتى الآن. ما يميز هذا النشاط عن الحوادث الأخرى هو قدرته على الانتشار بشكل متزايد عبر النظام البيئي من خلال اختراق المستخدمين في الأسفل وتكرار نفس الدورة.
قال FalconFeeds.io: “عبقرية الدودة والسبب في فشل الدفاعات التقليدية إلى حد كبير هو أنها تعمل بالكامل ضمن قنوات شرعية. لا تستغل ثغرة في npm أو GitHub، بل تستغل نموذج الثقة الذي بُنيت عليه تلك المنصات: الافتراض بأنه إذا كانت الحزمة موقعة بمفتاح صالح وتم نشرها بواسطة صيانة موثوقة، فهي آمنة”.
“تقوم Shai-Hulud باختراق المفتاح والصيانة، ثم تتابع لتتصرف تمامًا كما يفعل الناشر الشرعي. من منظور السجل، فإن كل حدث نشر خبيث لا يمكن تمييزه عن تحديث روتيني.”
تتطلب الهجمات المستمرة مثل هجوم ميازما من الشركات والمطورين تعزيز أمان أنظمتهم وفهم نقاط الضعف المحتملة في نموذج الثقة في البرمجيات.




