وسم

هجمات سلسلة التوريد

أمن سيبراني

ثغرة في LuaRocks.org سمحت بتنفيذ أوامر على الخادم شهرًا ونصفًا رغم وجود sandbox مكتوب بعناية

الحماية حصرت الأسماء التي يستطيع الكود الوصول إليها، لكن المدخل الذي لم يُتوقع لا يحتاج إلى أسماء. السؤال في أي بيئة معزولة هو ما يقبله المحمّل، لا ما أُغلق.

برمجيات

Glyph يرد على مقولة أن المصادر المفتوحة ليست عنك: هي عنك، لكن المقصود هو المستخدم

إذا كانت التزامات المصادر المفتوحة اجتماعية لا قانونية، فإن مشاركة المستخدمين في النقاش حولها هي ما يمنحهم حق المطالبة، لا مجرد الاعتماد على كود مجاني.

أمن سيبراني

نطاق third-party.com الشائع في أمثلة التوثيق صار يوزّع برمجيات خبيثة، وهو مذكور في أكثر من 1,700 مستودع

النطاق الوهمي في المثال لم يعد مثالًا ميتًا؛ الـ agents تقرأ التوثيق وتنفّذه، فصار الرابط المنسي مدخلًا حقيقيًا.

أمن سيبراني

ثلاث حزم npm تنتحل mathjs تجمع أكثر من 3 ملايين تحميل في 6 أيام بكود خبيث مشفّر

حين يبقى الكود الخبيث مشفرًا ولا يُفك إلا بمدخل معيّن، تفقد مراجعة كود الحزمة قيمتها كوسيلة فحص، ويصبح الاسم الخاطئ بحرف واحد هو الثغرة الحقيقية.

أمن سيبراني

فريق Rust يحذر من حملة تستهدف أصحاب المكتبات الشهيرة عبر عروض عمل ومكالمات فيديو

الهدف ليس سرقة حساب شخص واحد، بل نشر برمجية خبيثة باسم مطوّر موثوق، فتصل تلقائيًا إلى كل من يعتمد على مكتبته في التحديث التالي.

أمن سيبراني

CrowdSec تكشف تسرب كودها الخاص عبر مكون مخترق من TanStack، بعد أربعة أشهر من الاختراق

توكن بصلاحية قراءة فقط يُعامل عادة على أنه غير خطر، لكن الكود المصدري نفسه قد يكون الخريطة التي تشرح لمن يقرؤه كيف يدخل.

أمن سيبراني

الشرطة الأسترالية وFBI يعتقلان شابين متهمين بالوقوف وراء دودة Shai-Hulud

القبض على المتهمين لا ينهي الخطر، لأن كود الدودة نُشر قبل ذلك على منتديات الجريمة. والـ token واسع الصلاحيات في أنظمة CI يبقى الهدف نفسه.

أمن سيبراني

uv 0.12.7 يرفض الأرشيفات ذات الـ hash غير المطابق قبل كتابتها في الـ cache

الفحص كان موجودًا وصحيحًا، لكن ترتيبه بعد فك الأرشيف كان يترك محتوى مرفوضًا على القرص، وكثير من مشاكل سلسلة التوريد تأتي من ترتيب الخطوات لا من كسر التشفير.

أمن سيبراني

سلوفاكيا توقف 279 كاميرا رادار جديدة بعد اكتشاف باب خلفي يعمل عبر رسائل SMS

شهادات المورد والمناقصة الحكومية لم تكشف الموديول المخفي؛ فالسؤال الحاسم عن أي جهاز متصل ليس الشهادة التي يحملها، بل مع من يتواصل وعبر أي طريق.

أمن سيبراني

هجوم سلسلة توريد على إضافات BdThemes في WordPress دون تعديل سطر من كودها

مقارنة إصدارات الإضافات بالمستودع الرسمي لم تكن لتكشف شيئًا هنا، فسطح الهجوم لا يقتصر على التحديث الذي يُقبل بل يشمل كل بيانات تجلبها الإضافة وهي تعمل.

أمن سيبراني

N-able تعلن ثغرة جديدة في N-central تتجاوز ترقيعًا سابقًا وتُستغل فعليًا

الترقيع الأول أغلق الطريق الذي سلكه المكتشف لا السبب الذي جعله ممكنًا، وحين تُخترق أداة إدارة الأجهزة لدى مزود الخدمة تصبح أجهزة عملائه كلها مكشوفة.

أمن سيبراني

npm 12 يوقف install scripts افتراضيًا، وبعد 3 أيام يتجاوز اختراق jscrambler الحماية الجديدة

إغلاق سطح هجوم لا يلغي الهجوم بل ينقله، والمهاجم انتقل من وقت التثبيت إلى وقت الاستيراد، ومعه تحولت ملفات إعدادات مساعدات البرمجة إلى هدف مفضل.