فخ خفي يهاجم npm و PyPI و CratesIO لسرقة بيانات الدخول

2026 May 26 نُشر | مترجم من الإسبانية

حملة هجوم على سلسلة التوريد تُسمى TrapDoor تنشر برمجيات خبيثة في مستودعات شهيرة مثل npm وPyPI وCratesIO. تسعى الحزم الخبيثة إلى سرقة بيانات اعتماد المطورين غير المنتبهين. يستغل التهديد الثقة في البرمجيات مفتوحة المصدر للتسلل إلى بيئات التطوير.

ثلاث شاشات كمبيوتر مترابطة تعرض واجهات طرفية لمديري الحزم، شعارات npm وPyPI وCratesIO تذوب في سلاسل رقمية، باب مصيدة أحمر متوهج يفتح تحت محطة عمل مطور، تيارات بيانات بيانات الاعتماد تُستنزف عبر واجهات سطر أوامر متصدعة، حزم أكواد خبيثة تنزلق عبر قمع إلى أيقونات مستودعات مفتوحة المصدر، تصور سينمائي للأمن السيبراني، جو غرفة خادم مظلم مع إضاءة نيون زرقاء وحمراء، جزيئات كود ثنائي عائمة، انعكاسات زجاجية واقعية للواجهة الطرفية، لقطة من زاوية منخفضة دراماتيكية تُظهر عملية الهجوم، رسم توضيحي تقني فوتوغرافي واقعي

كيف تصيب TrapDoor الحزم وتتفادى الكشف 🛡️

تستخدم TrapDoor تقنيات إخفاء الكود وأسماء حزم مشابهة للمكتبات الشرعية لخداع المطورين. بمجرد تثبيتها، تنفذ الحزم نصوصًا برمجية تستخرج متغيرات البيئة ورموز الوصول وبيانات الاعتماد المخزنة في ملفات التكوين. ثم يقوم المهاجمون بتسريب البيانات إلى خوادم بعيدة. للتخفيف من المخاطر، تحقق من صحة كل حزمة بمراجعة تاريخ إصداراتها، وحافظ على تحديث ماسحات الأمان، واستخدم أدوات التحليل الثابت.

المطور الواثق وحزمته المشبوهة 😅

لأنه لا شيء يعبر عن الثقة مثل تثبيت حزمة تُسمى lodash-fix-urgente دون مراجعة كودها المصدر. تعتمد TrapDoor على اعتقادك أن تحديث التبعيات أمر اختياري. في النهاية، تضحك البرمجية الخبيثة بينما تبحث عن سبب ظهور رمز AWS الخاص بك في منتدى للقراصنة. تذكر: التحقق من حزمة يستغرق منك خمس دقائق؛ شرح سرقة بيانات الاعتماد يستغرق منك أبدًا.