هجوم سلسلة توريد ضخم: تسريب تيرابايت من بيانات منظمات عالمية حساسة

هجوم ضخم على سلسلة التوريد أدى لتسرب تيرابايت من بيانات أهم وأكثر المنظمات حساسية في العالم. اكتشف تفاصيل هذا الاختراق الكبير وتأثيره على الأمن الرقمي.

Les choses les plus importantes que vous devez savoir

  • الهجوم الذي وقع في 24 مارس 2026، أدى إلى اختراق بيانات اعتماد حساسة مثل مفاتيح السحابة وSSH، وظلت بعضها صالحة حتى بعد تأكيد المنظمات المتضررة تغييرها.
  • أدى اختراق أداة Trivy الأمنية إلى تثبيت برنامج سرقة بيانات، مما أثر على أكثر من 2500 شركة و434,000 من مسارات CI/CD، ومنح المهاجمين "مفاتيح" للعديد من الأبواب الأمنية.
  • استغل الهجوم العمليات الآلية مثل قبول LiteLLM لحزمة معدلة دون تحقق لتثبيت برامج ضارة، ويمكن للمؤسسات استخدام أدوات CloudSEK et Hudson Rock للتحقق من مدى تعرضها.

  • تم الاستيلاء على بيانات اعتماد أكثر من 2,500 مؤسسة، بما في ذلك Cisco et Samsung et AWS et Airbus U.S. Space & Defense et Thales ومجموعة بورصة لندن، خلال هجوم على سلسلة التوريد استهدف LiteLLM.
  • لم يتم اختراق LiteLLM بشكل مباشر من قبل مجموعة القرصنة TeamPCP، التي تمكنت من الدخول بفضل نسخة مخترقة من ماسح ضوئي أمني مفتوح المصدر.
  • لا تزال بعض بيانات الاعتماد تعمل، بعد ما يقرب من خمسة أشهر من الاختراق الأصلي، مما يشير إلى وجود خطر أمني مستمر حتى يتم تغييرها.

أفادت شركتا الأمن CloudSEK et Hudson Rock أن بيانات اعتماد أكثر من 2,500 مؤسسة قد تم الاستيلاء عليها في هجوم على سلسلة التوريد استهدف LiteLLM.

LiteLLM، وهي بوابة مفتوحة المصدر تحول استدعاءات واجهة برمجة التطبيقات (API) لأكثر من 100 نموذج لغوي كبير إلى صيغة واحدة متوافقة مع OpenAI، لم يتم اختراقها بشكل مباشر في الهجوم، حيث استهدف المخترقون ثغرة أمنية معروفة في أداة Trivy التابعة لـ Aqua Security.

شملت القائمة العديد من مقدمي الخدمات الكبار والحيويين، بما في ذلك على سبيل المثال لا الحصر Cisco et Samsung et Salesforce et Amazon Web Services، بالإضافة إلى Airbus U.S. Space & Defense ومجموعة Thales et Deutsche Bahn et Munich Re ومجموعة بورصة لندن.

هجوم لا يزال يثير القلق بعد ما يقرب من خمسة أشهر

وقع الهجوم الأصلي في 24 مارس 2026، وقادته مجموعة قرصنة ذات دوافع مالية تُدعى TeamPCP، والتي اخترقت Trivy، وهي أداة أمنية مفتوحة المصدر تفحص الثغرات الأمنية.

الحزمة المعدلة، التي تم تنزيلها لاحقًا وقبولها من قبل LiteLLM دون التحقق من هويتها – وهي عملية آلية سمحت بشكل أساسي بنسخة مسمومة من الأداة الموثوقة بالدخول – اكتسبت امتيازات مسؤول الخادم ثم قامت بتثبيت برنامج سرقة (stealer).

اخترق برنامج السرقة بيانات الاعتماد والأسرار التي كانت أكثر قيمة بكثير من بيانات الشركات، بما في ذلك مفاتيح السحابة (Cloud keys)، ومفاتيح SSH، ورموز Kubernetes، ومتغيرات البيئة (environment variables)، ورموز المستودعات ونشر الحزم (repository and package-publishing tokens)، ومفاتيح مزودي L'intelligence artificielle (AI provider keys).

يمكن القول إن هذه البيانات أسوأ من الناحية الأمنية من اختراق فردي، وذلك بسبب حجم الهجوم وحقيقة أن المخترقين أصبح لديهم الآن “مفتاح” للعديد من الأبواب الأمنية بدلاً من الاضطرار إلى تنفيذ استغلالات (exploits) للوصول إليها.

البحث الذي أجري حول حجم الضحايا الذي قامت به CloudSEK Fait تأكيده في اليوم التالي من قبل Hudson Rock، ورسم صورة قاتمة لما كان لا يزال مشكلة قائمة بعد ما يقرب من 5 أشهر من الهجوم الأصلي.

المفارقة تكمن في استمرار صلاحية بعض بيانات الاعتماد المسربة؛ فقد أكد الباحث المستقل كيفن بومونت أن بعض المفاتيح المخترقة ظلت تعمل بعد أن قام باختبارها، وذلك على الرغم من تأكيد المنظمة المتضررة أنها قامت بـ “تغيير” تلك المفاتيح بأخرى جديدة.

تُظهر أرقام CloudSEK أن أكثر من 2500 شركة و434,000 من مسارات CI/CD قد تعرضت للاختراق، في حين أصدرت Hudson Rock أرشيفًا بحجم 153 جيجابايت من المواد المسربة، وذلك بعد تحليل ملف ضخم بلغ حجمه 195 تيرابايت كانت قد حصلت عليه. ولتمكين المؤسسات من التحقق من مدى تعرضها عبر الإنترنت، تُشغل كلتا الشركتين أدوات للبحث عن النطاقات.

يبقى أن نرى ما إذا كانت هذه الكشوفات ستدفع المؤسسات إلى إعادة تقييم استخدامها لأدوات الذكاء الاصطناعي في المهام الحيوية المتعددة، والتي قد تعرض للخطر ليس فقط بيانات العملاء، بل وأسرارها التجارية الخاصة على المدى الطويل.



Les commentaires sont fermés.