هجوم على كودكس حزمة إن بي إم خبيثة تسرق رموز الوصول

2026 June 01 نُشر | مترجم من الإسبانية

حزمة خبيثة في npm تُدعى codexui-android عرّضت رموز المصادقة الخاصة بـ OpenAI Codex للخطر. المطورون الذين يدمجون هذا الذكاء الاصطناعي في مشاريعهم معرضون لخطر استخدام مفاتيحهم دون إذن. بالنسبة للمستخدمين، يشكل هذا خطرًا على أمان الخدمات القائمة على Codex. حان الوقت لمراجعة صلاحيات الوصول وتحديث كلمات المرور.

رسم توضيحي تقني سينمائي يُظهر عملية حقن حزمة npm خبيثة، شاشة محطة عمل مطور تعرض طرفية مع تشغيل سكريبت استخراج الرموز المخفي في الخلفية، تدفقات بيانات حمراء متوهجة تتدفق من واجهة محرر الأكواد إلى خادم بعيد مظلم، أجزاء من الأكواد الثنائية تتحول إلى أيقونات مفاتيح مسروقة، حواجز جدار ناري مصممة يتم اختراقها بواسطة مخالب أكواد خبيثة، جمالية سايبربانك مظلمة مع إضاءة زرقاء وقرمزية، تصور هندسي فوتوغرافي واقعي، زاوية علوية دراماتيكية، عناصر لوحة مفاتيح وشاشة فائقة التفاصيل، ضبابية حركية على حزم البيانات، تصور لخرق أمني

كيف يستغل الكود الخبيث بيانات اعتماد المطورين 🔐

تتنكر حزمة codexui-android في هيئة مكتبة شرعية لنظام Android، ولكن عند تثبيتها، تقوم بتنفيذ سكريت يستخرج رموز المصادقة المخزنة في بيئة المطور. تسمح هذه الرموز بالوصول إلى واجهات برمجة تطبيقات Codex دون قيود، مما يفتح الباب أمام استعلامات غير مصرح بها أو تسريبات للبيانات. قام مجتمع npm بالفعل بإزالة الحزمة، لكن أولئك الذين قاموا بتنزيلها يجب عليهم تدوير مفاتيحهم فورًا ومراجعة مشاريعهم بحثًا عن أي وصول غير معتاد.

الحزمة التي أرادت أن تكون Android لكنها كانت لصة رموز 🦹

اعتقد شخص ما أنها فكرة جيدة أن يُطلق على حزمة لا علاقة لها بنظام Android اسم codexui-android، وهي مليئة بالاحتيال. الأمر أشبه بأن تطلب بيتزا ويأتيك فاتورة كهرباء. المطورون الذين قاموا بتثبيتها لديهم الآن شرف مشكوك فيه وهو أنهم أهدوا رموزهم لشخص غريب. لحسن الحظ أن تغيير كلمات المرور مجاني، لأن الدرس كان باهظ الثمن من حيث الوقت والكرامة.