سلسلة الثقة تحت الهجوم: من سجلات النطاقات إلى حزم npm
استمع للتدوينة · 4 دقائق
قرأت هذا الأسبوع خبرين أمنيين منفصلين في الظاهر، لكنهما يرويان في رأيي القصة نفسها: نحن نبني أعمالنا على أشياء نثق بها دون أن نراها، وهذه الثقة هي ما يستهدفه المهاجمون اليوم.
ماذا حدث؟
بحسب ما نشره موقع The Hacker News، تمكّن مهاجمون من اختراق ثلاثة سجلات لنطاقات الدول العليا، هي .gh الخاص بغانا و.sl الخاص بسيراليون و.as الخاص بساموا الأمريكية. واستغلوا ذلك للحصول على شهادات HTTPS غير مصرّح بها لعدة نطاقات تابعة لجوجل. وقالت جوجل في السادس من أكتوبر إن أنظمتها لم تُخترق، لكن أي نطاق ينتهي بإحدى هذه اللواحق كان معرّضًا للخطر. ومن يملك شهادة كهذه يستطيع انتحال هوية الموقع الحقيقي أمام المستخدم.
أما الخبر الثاني فنشره الموقع نفسه في تقرير آخر، وفيه كشف باحثون عن حملة طويلة الأمد في سلسلة توريد npm أطلقت عليها شركتا CloudSEK وChecmarx اسم MALFEX. ويُرجَّح أن شخصًا واحدًا يقف خلفها، وأنه نشر 12 حزمة منذ أغسطس 2023. وبحسب العنوان، حُمّلت ثماني حزم خبيثة منها 40,767 مرة، وهي تنقل برمجية سرقة معلومات وبرمجية وصول عن بُعد تُعرف باسم Overlord RAT.
لماذا يهمنا في الخليج؟
قد يبدو الأمر بعيدًا عنا، فالنطاقات المذكورة أفريقية وأمريكية. ولا يذكر الخبر أن نطاقات الخليج تأثرت، ولن أدّعي ذلك. لكن الدرس أوسع من هذه النطاقات الثلاثة. شركاتنا تتعامل مع موردين وشركاء ومنصات من أنحاء العالم، وكثير من خدماتنا الحكومية والمصرفية والتجارية تعتمد على مكتبات مفتوحة المصدر وعلى شهادات وسجلات نطاقات لا ندير تفاصيلها.
في المنطقة نشهد تسارعًا كبيرًا في بناء التطبيقات والمتاجر الإلكترونية والخدمات الرقمية. وكثير من الفرق الصغيرة تثبّت حزمة من npm بسطر واحد دون أن تسأل من نشرها ولماذا. وإذا كانت 40,767 عملية تحميل قد مرّت على حزم خبيثة، فمن المرجّح أن بعضها وصل إلى أجهزة مطورين وخوادم في شركات لا تعلم بالأمر.
ما الذي أنصح به؟
- راجع اعتماديات مشاريعك: اطلب من فريق التطوير قائمة بكل الحزم المستخدمة، وتأكد من أسماء الحزم ومصدرها قبل إضافتها، فالأسماء المشابهة للمعروفة فخ شائع.
- ثبّت الإصدارات: استخدم ملفات القفل (lockfiles) ولا تسمح بالتحديث التلقائي غير المراجَع في بيئة الإنتاج.
- افصل أجهزة التطوير عن الأسرار: برمجيات سرقة المعلومات تبحث عن كلمات المرور والمفاتيح، فلا تحفظ مفاتيح الإنتاج في أجهزة العمل اليومية، واستخدم صلاحيات بالحد الأدنى.
- راقب شهادات نطاقك: سجلات شفافية الشهادات تتيح لك معرفة أي شهادة تصدر باسم نطاقك، وتقييد جهات الإصدار عبر سجلات CAA خطوة بسيطة ومفيدة.
- احمِ حساب النطاق: فعّل المصادقة متعددة العوامل لدى مسجّل النطاق، واسأل عن خيارات القفل الإضافي للتغييرات الحساسة.
- جهّز خطة استجابة: حدّد من يسحب حزمة مشبوهة ويبدّل المفاتيح ويبلّغ العملاء إذا وقع الأسوأ.
رأيي بصراحة
أرى أن كثيرًا من الشركات ما زالت تظن أن الأمن يعني جدار حماية ومضاد فيروسات. الخبران يقولان غير ذلك. في الحادثة الأولى لم تُخترق جوجل نفسها، ومع ذلك تعرّضت الثقة بنطاقاتها للخطر لأن حلقة خارج سيطرتها سقطت. وفي الحادثة الثانية لم يخترق أحد شركة بعينها، بل انتظر مهاجم واحد بصبر أن يثبّت أحدهم حزمته.
لا أدعو إلى التوقف عن استخدام المصادر المفتوحة أو الخدمات الخارجية، فهذا غير واقعي. لكنني أدعو إلى أن نتعامل مع كل اعتمادية كأنها موظف جديد: نعرف من هو، ونحدد ما يحق له الوصول إليه، ونراقب سلوكه. والبداية قد تكون اجتماعًا قصيرًا هذا الأسبوع مع فريقك التقني تسألون فيه سؤالًا واحدًا: ما الذي نثق به دون أن نتحقق منه؟