دودة Shai-Hulud تجتاح npm وتنشر نفسها عبر حسابات ضحاياها

وقت القراءة: 5 دقيقة
18
techkahwa.net | 24 سبتمبر 2025

تنتشر منذ 15 سبتمبر دودة ذاتية التكاثر تُدعى Shai-Hulud في سجل حزم npm، فتسرق بيانات اعتماد المطورين وتنشر نسخًا مصابة من الحزم التي يديرها ضحاياها. وفي 23 سبتمبر أصدرت الوكالة الأمريكية للأمن السيبراني وأمن البنية التحتية (CISA) تنبيهًا تحدثت فيه عن اختراق “أكثر من 500 حزمة”، ودعت المطورين إلى تثبيت اعتمادياتهم على إصدارات صدرت قبل 16 سبتمبر 2025.

دودة، لا مجرد حزمة خبيثة

هجمات سلسلة التوريد على npm ليست جديدة: يدسّ أحدهم شيفرة خبيثة في حزمة، فيثبّتها الناس، ويقع الضرر. أما ما يميز Shai-Hulud فهو أنها تنتشر من تلقاء نفسها.

وبحسب ما نشرته Wiz Research ووحدة Unit 42 التابعة لـPalo Alto Networks وCISA، تسير الحلقة على هذا النحو:

  1. يثبّت مطور حزمة مخترقة.
  2. تبحث الشيفرة الخبيثة في جهازه عن الأسرار، مستعينة بأداة TruffleHog، وهي أداة مفتوحة المصدر ومشروعة لفحص الأسرار، فتلتقط رموز الوصول الشخصية في GitHub ومفاتيح الحوسبة السحابية لـAWS وGCP وAzure.
  3. تُنشر الأسرار المسروقة في مستودع عام جديد على GitHub باسم “Shai-Hulud”، يُنشأ تحت حساب الضحية نفسه.
  4. تستخدم الدودة بيانات اعتماد الضحية للوصول إلى الحزم التي يديرها، فتحقن نفسها فيها وتنشر إصدارات جديدة مصابة.
  5. كل من يثبّت هذه الإصدارات يصبح الضحية التالية، وتبدأ الحلقة من جديد.

وهناك خطوة ثانية أخطر. فبحسب Wiz وUnit 42، تحوّل الدودة المستودعات الخاصة على GitHub إلى مستودعات عامة، وتضيف إلى أسمائها اللاحقة “-migration”. وبالنسبة إلى أي شركة، قد يعني هذا أن شيفرتها الداخلية صارت مكشوفة على الإنترنت.

ما لفت انتباهي هو استخدام TruffleHog تحديدًا. فرق الأمن تستعمل هذه الأداة لتعثر على الأسرار المسرّبة فتلغيها، وهنا حوّلها المهاجمون إلى أداة الحصاد نفسها. الأداة الجيدة لا تختار من يستخدمها.

بالأرقام

البند الرقم المصدر
بداية الهجوم 15 سبتمبر 2025 Wiz Research
الحزم المخترقة بحسب CISA أكثر من 500 CISA
الحزم المخترقة بحسب إحصاء Wiz المبكر أكثر من 100 Wiz Research
مستخدمو GitHub الذين كُشفت أسرارهم، إحصاء مبكر 36 Wiz Research
مستخدمون حُوّلت مستودعاتهم الخاصة إلى عامة، إحصاء مبكر 8 Wiz Research
الحد الآمن لتثبيت الإصدارات إصدارات ما قبل 16 سبتمبر 2025 CISA

كلمة عن أعداد الحزم: فقد ارتفعت كلما تعمق الباحثون في التحليل وواصلت الدودة انتشارها. كان إحصاء Wiz المبكر أكثر من 100 حزمة، ثم جاء تنبيه CISA في 23 سبتمبر ليتحدث عن أكثر من 500. القراءة الأمينة إذن نطاق يمتد من أكثر من 100 إلى أكثر من 500 بحسب توقيت الإحصاء وجهته، ورقم CISA هو أحدث رقم رسمي.

لماذا يهمنا هذا

تعتمد مشاريع JavaScript الحديثة على سلاسل طويلة من الاعتماديات، ونادرًا ما يقرأ المطور شيفرة الحزم التي يثبّتها. هذه الثقة هي الأساس الذي يقوم عليه npm، ودودة تستخدم حسابات مطورين حقيقيين لنشر تحديثات تبدو سليمة تضرب هذه الثقة مباشرة. فالإصدارات المصابة تأتي من الحساب الصحيح وتحت اسم الحزمة الصحيح.

ولا يبقى الضرر على حاسوب المطور. فمفاتيح AWS وGCP وAzure تفتح الباب أمام أنظمة الإنتاج وبيانات العملاء، وأمام فواتير قد تتضخم بسرعة إذا بدأ المهاجم بتشغيل موارد على حساب الضحية.

وبالنسبة إلى المطورين العرب، القصة ليست بعيدة. فسجل npm واحد سواء كنت تبني في الرياض أو القاهرة أو عمّان أو الدار البيضاء، وكثير من الشركات الناشئة والوكالات في المنطقة تنشر شيفرة JavaScript كل يوم بفرق صغيرة ودون مختص أمني متفرغ. وهذا بالضبط النوع من البيئات الذي تستغله دودة كهذه.

ماذا تفعل الآن

استنادًا إلى توجيهات CISA والأبحاث المنشورة حتى الآن، هذه خطوات منطقية لأي فريق يستخدم npm:

  • ثبّت الاعتماديات على إصدارات صدرت قبل 16 سبتمبر 2025 كما توصي CISA، وراجع ملفات القفل (lockfiles).
  • غيّر بيانات الاعتماد: إذا ثبّت جهاز مطور أو خادم CI حزمًا منذ 15 سبتمبر، فتعامل مع رموز GitHub ومفاتيح السحابة عليه على أنها مكشوفة واستبدلها.
  • ابحث عن الآثار في GitHub: أي مستودع باسم “Shai-Hulud” تحت حساباتك، وأي مستودع يحمل اللاحقة “-migration” لم تنشئه أنت.
  • راجع ما تنشره: إذا كنت تدير حزمًا على npm، فتحقق من الإصدارات الأخيرة بحثًا عن إصدار لم تنشره بنفسك.

ما الذي نراقبه

  • تحديث أعداد الحزم من CISA وفرق البحث مع استمرار التحقيق.
  • إجراءات npm وGitHub بشأن آلية نشر الحزم وحماية رموز الوصول.
  • تقارير المتابعة من Wiz وUnit 42 عن مدى استخدام الأسرار المسروقة.

المصادر

  • CISA، تنبيه بشأن اختراق واسع لسلسلة التوريد يطال منظومة npm، 23 سبتمبر 2025، https://www.cisa.gov/news-events/alerts/2025/09/23/widespread-supply-chain-compromise-impacting-npm-ecosystem
  • Wiz Research، تحليل هجوم Shai-Hulud على سلسلة توريد npm، سبتمبر 2025، https://www.wiz.io/blog/shai-hulud-npm-supply-chain-attack
  • Palo Alto Networks Unit 42، تحليل هجوم سلسلة التوريد على npm، سبتمبر 2025، https://unit42.paloaltonetworks.com/npm-supply-chain-attack/