هجوم سلسلة توريد ضخم: تسريب تيرابايت من بيانات منظمات عالمية حساسة

هجوم ضخم على سلسلة التوريد أدى لتسرب تيرابايت من بيانات أهم وأكثر المنظمات حساسية في العالم. اكتشف تفاصيل هذا الاختراق الكبير وتأثيره على الأمن الرقمي.

가장 중요한 사항들

  • الهجوم الذي وقع في 24 مارس 2026، أدى إلى اختراق بيانات اعتماد حساسة مثل مفاتيح السحابة وSSH، وظلت بعضها صالحة حتى بعد تأكيد المنظمات المتضررة تغييرها.
  • أدى اختراق أداة Trivy الأمنية إلى تثبيت برنامج سرقة بيانات، مما أثر على أكثر من 2500 شركة و434,000 من مسارات CI/CD، ومنح المهاجمين "مفاتيح" للعديد من الأبواب الأمنية.
  • استغل الهجوم العمليات الآلية مثل قبول LiteLLM لحزمة معدلة دون تحقق لتثبيت برامج ضارة، ويمكن للمؤسسات استخدام أدوات CloudSEK 그리고 Hudson Rock للتحقق من مدى تعرضها.

  • تم الاستيلاء على بيانات اعتماد أكثر من 2,500 مؤسسة، بما في ذلك Cisco 그리고 Samsung 그리고 AWS 그리고 Airbus U.S. Space & Defense 그리고 Thales ومجموعة بورصة لندن، خلال هجوم على سلسلة التوريد استهدف LiteLLM.
  • لم يتم اختراق LiteLLM بشكل مباشر من قبل مجموعة القرصنة TeamPCP، التي تمكنت من الدخول بفضل نسخة مخترقة من ماسح ضوئي أمني مفتوح المصدر.
  • لا تزال بعض بيانات الاعتماد تعمل، بعد ما يقرب من خمسة أشهر من الاختراق الأصلي، مما يشير إلى وجود خطر أمني مستمر حتى يتم تغييرها.

أفادت شركتا الأمن CloudSEK 그리고 Hudson Rock أن بيانات اعتماد أكثر من 2,500 مؤسسة قد تم الاستيلاء عليها في هجوم على سلسلة التوريد استهدف LiteLLM.

LiteLLM، وهي بوابة مفتوحة المصدر تحول استدعاءات واجهة برمجة التطبيقات (API) لأكثر من 100 نموذج لغوي كبير إلى صيغة واحدة متوافقة مع OpenAI، لم يتم اختراقها بشكل مباشر في الهجوم، حيث استهدف المخترقون ثغرة أمنية معروفة في أداة Trivy التابعة لـ Aqua Security.

شملت القائمة العديد من مقدمي الخدمات الكبار والحيويين، بما في ذلك على سبيل المثال لا الحصر Cisco 그리고 Samsung 그리고 Salesforce 그리고 Amazon Web Services، بالإضافة إلى Airbus U.S. Space & Defense ومجموعة Thales 그리고 Deutsche Bahn 그리고 Munich Re ومجموعة بورصة لندن.

هجوم لا يزال يثير القلق بعد ما يقرب من خمسة أشهر

وقع الهجوم الأصلي في 24 مارس 2026، وقادته مجموعة قرصنة ذات دوافع مالية تُدعى TeamPCP، والتي اخترقت Trivy، وهي أداة أمنية مفتوحة المصدر تفحص الثغرات الأمنية.

الحزمة المعدلة، التي تم تنزيلها لاحقًا وقبولها من قبل LiteLLM دون التحقق من هويتها – وهي عملية آلية سمحت بشكل أساسي بنسخة مسمومة من الأداة الموثوقة بالدخول – اكتسبت امتيازات مسؤول الخادم ثم قامت بتثبيت برنامج سرقة (stealer).

اخترق برنامج السرقة بيانات الاعتماد والأسرار التي كانت أكثر قيمة بكثير من بيانات الشركات، بما في ذلك مفاتيح السحابة (Cloud keys)، ومفاتيح SSH، ورموز Kubernetes، ومتغيرات البيئة (environment variables)، ورموز المستودعات ونشر الحزم (repository and package-publishing tokens)، ومفاتيح مزودي 인공 지능 (AI provider keys).

يمكن القول إن هذه البيانات أسوأ من الناحية الأمنية من اختراق فردي، وذلك بسبب حجم الهجوم وحقيقة أن المخترقين أصبح لديهم الآن “مفتاح” للعديد من الأبواب الأمنية بدلاً من الاضطرار إلى تنفيذ استغلالات (exploits) للوصول إليها.

البحث الذي أجري حول حجم الضحايا الذي قامت به CloudSEK 끝난 تأكيده في اليوم التالي من قبل Hudson Rock، ورسم صورة قاتمة لما كان لا يزال مشكلة قائمة بعد ما يقرب من 5 أشهر من الهجوم الأصلي.

المفارقة تكمن في استمرار صلاحية بعض بيانات الاعتماد المسربة؛ فقد أكد الباحث المستقل كيفن بومونت أن بعض المفاتيح المخترقة ظلت تعمل بعد أن قام باختبارها، وذلك على الرغم من تأكيد المنظمة المتضررة أنها قامت بـ “تغيير” تلك المفاتيح بأخرى جديدة.

تُظهر أرقام CloudSEK أن أكثر من 2500 شركة و434,000 من مسارات CI/CD قد تعرضت للاختراق، في حين أصدرت Hudson Rock أرشيفًا بحجم 153 جيجابايت من المواد المسربة، وذلك بعد تحليل ملف ضخم بلغ حجمه 195 تيرابايت كانت قد حصلت عليه. ولتمكين المؤسسات من التحقق من مدى تعرضها عبر الإنترنت، تُشغل كلتا الشركتين أدوات للبحث عن النطاقات.

يبقى أن نرى ما إذا كانت هذه الكشوفات ستدفع المؤسسات إلى إعادة تقييم استخدامها لأدوات الذكاء الاصطناعي في المهام الحيوية المتعددة، والتي قد تعرض للخطر ليس فقط بيانات العملاء، بل وأسرارها التجارية الخاصة على المدى الطويل.



댓글이 닫혔습니다.