قامت CrowdStrike وGoogle بتفكيك شبكة Glassworm الإجرامية التي أصابت أكثر من 300 مستودع على GitHub في حملة استهدفت سلسلة التوريد على مدار عامين

أعلنت شركة CrowdStrike، بالتعاون مع جوجل ومنظمة Shadowserver غير الربحية المتخصصة في مراقبة الإنترنت، في 27 مايو أنها نجحت في إسقاط شبكة Glassworm الخبيثة؛ وهي بنية تحتية إجرامية استُخدمت على مدار عامين تقريبًا لاستهداف مطوري البرمجيات مفتوحة المصدر وحقن البرمجيات الخبيثة في المشاريع التي يديرونها. وقد نجحت العملية في قطع أربعة قنوات للتحكم والسيطرة كان المهاجمون يعتمدون عليها لتوزيع البرمجيات الخبيثة والحفاظ على وصولهم إلى الأجهزة المصابة. وبحسب تقرير CrowdStrike، كانت هذه القنوات متنوعة للغاية؛ حيث مرّت عبر سلسلة بلوكتشين Solana وشبكة BitTorrent للتشارك المباشر وجدول جوجل الزمني بالإضافة إلى خوادم افتراضية خاصة تقليدية، وهو تصميم يهدف إلى دمج الحركة الخبيثة ضمن النشاط الشبكي الطبيعي. وعند تنفيذ عملية الإسقاط، تمكن المهاجمون من التلاعب بأكثر من 300 مستودع على منصة GitHub. كما اعتمدوا على ثلاث طرق رئيسية للعدوى: نشر إضافات مزيفة في أسواق أدوات المطورين، واستخدام إعلانات خبيثة ضمن نتائج البحث المدفوعة لتوزيع برمجيات مخفية كأدوات تطوير شرعية، بالإضافة إلى استغلال كلمات المرور المسروقة سابقاً لاختراق حسابات المطورين وإدخال الكود الضار مباشرةً في مشاريعهم.

وصفت CrowdStrike هذه الحملة بأنها تحول مقصود في استراتيجية المهاجمين نحو استهداف العنصر البشري في سلسلة توريد البرمجيات. ولم يتم الكشف عن السلطة القانونية أو الفنية التي تم بموجبها تنفيذ العملية؛ كما لم يرد المتحدث باسم CrowdStrike على طلبات التعليق حتى الآن. ويأتي إسقاط شبكة Glassworm بعد سلسلة من الحوادث المماثلة: فقد استهدفت حملة أخرى تُعرف بـ «Mini Shai-Hulud» عشرات الحزم البرمجية الشهيرة مفتوحة المصدر الأسبوع الماضي، واستُخدمت لاختراق جهاز كمبيوتر أحد مطوري OpenAI، بينما استولى نشطاء يُشتبه في انتمائهم لكوريا الشمالية في مارس على مكتبة Axios الشهيرة للغة JavaScript لإيصال برمجيات خبيثة إلى ملايين المستخدمين.

مدونة CrowdStrike | TechCrunch