الاثنين، 3 أغسطس 2026

التطبيقات والمستهلك

CrowdStrike وGoogle تفككان شبكة "Glassworm" للروبوتات (بوتنت)

قامت كل من CrowdStrike وGoogle وShadowserver بتفكيك شبكة "Glassworm" للروبوتات، التي أمضت عامين في تسميم أكثر من 300 مستودع على GitHub لاستهداف مطوري البرمجيات مفتوحة المصدر.

CrowdStrike and Google dismantle Glassworm botnet
صورة: CrowdStrike

قامت شركة الأمن السيبراني CrowdStrike، بالتعاون مع Google وShadowserver، وهي مؤسسة غير ربحية لمراقبة أمن الإنترنت، بتفكيك شبكة “Glassworm” للروبوتات — وهي شبكة من أجهزة الكمبيوتر المصابة يستخدمها مجرمو الإنترنت لنشر البرمجيات الضارة وسرقة كلمات المرور. ووفقاً لـ CrowdStrike، أمضى قراصنة “Glassworm” عامين في استهداف سلسلة توريد البرمجيات مفتوحة المصدر بشكل أوسع. نجحت العملية المشتركة في تحييد أربع قنوات للتحكم والسيطرة (command-and-control)، وهي خوادم تُستخدم لإدارة شبكة الروبوتات. أدى تحييد هذه القنوات إلى قطع وصول القراصنة إلى أجهزة الكمبيوتر المصابة ومنعهم من تقديم المزيد من البرمجيات الضارة.

لتنفيذ هذه الحملة، اعتمد قراصنة “Glassworm” على أساليب متعددة لتوزيع برمجياتهم الضارة. وشملت هذه التكتيكات نشر إضافات ضارة على أسواق المطورين، وسرقة بيانات الاعتماد، واستخدام “الإعلانات الضارة” (malvertising) — وهي تقنية يدفع فيها القراصنة مقابل إعلانات خبيثة في نتائج البحث الممولة لخداع المستخدمين وتحميل برمجيات ضارة. ومن خلال الاستفادة من بيانات الاعتماد المسروقة في اختراقات سابقة، قام مجرمو الإنترنت باختطاف حسابات المطورين لزرع برمجيات ضارة مباشرة في المشاريع النشطة. ومن خلال هذه الأساليب، تمكن القراصنة من تسميم أكثر من 300 مستودع برمجيات على GitHub، مستغلين الثقة التي تضعها الشركات في الأكواد المستضافة على المنصة.

يسلط هذا النشاط الضوء على تحول تكتيكي كبير بين مجرمي الإنترنت، الذين يركزون بشكل متزايد على مبدعي البرمجيات بدلاً من المنتجات النهائية نفسها. وفي تقريرها عن العملية، كتبت CrowdStrike: “لم يعد الخصوم يستهدفون المنتجات فحسب، بل يستهدفون المطورين الذين يبنونها”، موضحة أن المطورين يمثلون أهدافاً عالية القيمة بشكل فريد، لأن اختراق محطة عمل واحدة يمكن أن يتصاعد إلى اختراق لسلسلة التوريد — وهو خرق أمني يؤثر على المستخدمين في المراحل اللاحقة — مما يؤثر على آلاف المؤسسات والمستخدمين في المراحل اللاحقة.

يأتي تعطيل “Glassworm” بالتزامن مع زيادة أوسع في الهجمات السيبرانية التي تستهدف منظومة المطورين. ففي الأسبوع الماضي، أدت حملة قرصنة منفصلة إلى اختراق العديد من المشاريع مفتوحة المصدر، والتي تضمنت استهداف OpenAI. بالإضافة إلى ذلك، في شهر مارس، أدى هجوم منفصل على سلسلة التوريد إلى اختطاف Axios، وهي أداة تطوير برمجيات يستخدمها المطورون لبناء التطبيقات. ولا يزال من غير الواضح بموجب أي سلطة قانونية أو تقنية نفذت CrowdStrike وشركاؤها عملية التفكيك، حيث رفض متحدث باسم شركة الأمن السيبراني التعليق على تفاصيل العملية.

لماذا يهم

تسلط العملية الضوء على تحول في استراتيجية مجرمي الإنترنت: فبدلاً من مهاجمة المنتجات النهائية، يستهدف الخصوم بشكل متزايد المطورين أنفسهم لتقويض سلسلة توريد البرمجيات بأكملها. ومن خلال تسميم مستودعات البرمجيات مفتوحة المصدر، يمكن للقراصنة استغلال الثقة في المراحل اللاحقة لاختراق آلاف المؤسسات في وقت واحد.