تم إنشاء هذه المقالة بواسطة الذكاء الاصطناعي. يرجى التحقق من المعلومات المهمة بشكل مستقل.

وسم Title: أمثلة على هجمات سلسلة التوريد: الدليل الشامل (2013–2024) الوصف التعريفي (Meta description): تعرف على ماهية هجمات سلسلة التوريد واستكشف 9 أمثلة رئيسية من SolarWinds إلى XZ Utils، مع شرح لآليات الهجوم وبيانات التأثير المالي واستراتيجيات الدفاع.

ما هو صدمة العرض، وماذا يعني ذلك للأمن السيبراني

أغلى هجوم سيبراني في التاريخ المسجل لم يبدأ باختراق أحد المتسللين لشبكة حكومية، بل بدأ بتحديث لبرنامج. فقد قام برنامج محاسبة تستخدمه آلاف الشركات في أوكرانيا بتمرير رمز برمجية خبيثة بهدوء، مما أدى إلى انتشارها عبر شبكات الشركات العالمية في غضون ساعات، مما تسبب في النهاية في أضرار تُقدر بنحو 10 مليارات دولار. هذا الهجوم، المعروف باسم NotPetya، هو واحد من تسعة أمثلة على هجمات سلاسل التوريد الرئيسية التي يغطيها هذا الدليل بالكامل، مع تحديد الجهة المنفذة، والآلية، والأثر المالي الموثق لكل منها.

يبدأ فهم هذه الحوادث من مفهوم اقتصادي يُعرف بـ "صدمة العرض". وصدمة العرض هي اضطراب مفاجئ وغير متوقع في توريد منتج أو خدمة ما، يمتد تأثيره ليشمل كل من يعتمد عليه. ومن الأمثلة الكلاسيكية على ذلك حظر النفط والكوارث الطبيعية. تنشأ هذه الأحداث في نقطة واحدة ضمن شبكة الإمداد، لكن أضرارها تتوالى لتصل إلى آلاف المستهلكين في المراحل اللاحقة الذين لم يكن لهم أي دور في الاضطراب الأصلي.

تعمل هجمات سلسلة التوريد السيبرانية بمثابة شكل من أشكال صدمة العرض الرقمي. يقوم مهاجم باختراق مورد برامج موثوق به واحد أو مكون أجهزة في المراحل الأولى، وينتشر الضرر تلقائيًا إلى كل منظمة تقوم بتثبيت هذا البرنامج، أو تثق بهذا المورد، أو تعتمد على هذا المكون. لم ترتكب الضحية أي خطأ. تم تجاوز دفاعاتها الخاصة بالكامل. استغل الهجوم سلسلة التوريد، وليس الهدف. تمامًا كما يمكن للحظر النفطي أن يشل الصناعات التي لم تتعامل مع مصفاة على الإطلاق، يمكن لتحديث برمجي مخترق أن يدمر المنظمات التي لم تتفاعل مع المهاجم قط.

يغطي هذا الدليل الصورة الكاملة: ماهية هجمات سلاسل التوريد، وكيفية عملها من الناحية التقنية، وكل الحوادث الرئيسية المعروفة من عام 2013 إلى عام 2024 مع بيانات الأثر المقاسة، ومن يقف وراءها ولماذا، وما يمكن للمؤسسات والمطورين فعله لتقليل التعرّض لهذه المخاطر.

ما هو هجوم سلسلة الإمداد؟

هجوم سلسلة التوريد هو هجوم إلكتروني يضر بالمؤسسة بشكل غير مباشر، وذلك من خلال استهداف بائع موثوق من طرف ثالث، أو مكون برمجي، أو عنصر عتادي ضمن سلسلة توريد تلك المؤسسة. يقوم المهاجمون بإدخال تعليمات برمجية خبيثة أو أبواب خلفية في برامج أو أجهزة مشروعة في المراحل المبكرة، مما يؤدي إلى إدخال الضحايا للتهديد بأنفسهم دون علم، عبر عمليات التحديث أو الشراء الروتينية. يتم تجاوز ضوابط الأمان الخاصة بالضحية لأن الهجوم يأتي من مصدر موثوق.

تشمل سلسلة توريد البرمجيات كل مكون ومكتبة وعملية تدخل في بناء منتج برمجيات وتسليمه. يتضمن ذلك تبعيات كود الطرف الثالث، والمكتبات مفتوحة المصدر، والبنية التحتية للبناء، وخوادم التحديث، والبرامج الثابتة للأجهزة. يمكن لأي من هذه العناصر أن يكون بمثابة نقطة دخول.

الفرق الرئيسي بين هجوم سلسلة التوريد والهجوم السيبراني المباشر هو المكان الذي يستهدفه المهاجم. في الهجوم المباشر، يستهدف المهاجم أنظمة الضحية أو تطبيقاتها أو مستخدميها الخاصة، ويجب عليه تجاوز ضوابطها الأمنية. أما في هجوم سلسلة التوريد، فيستهدف المهاجم مورداً تثق به الضحية بالفعل، متجاوزاً تلك الضوابط بالكامل. يمكن لمورد واحد مخترق أن يعرض آلاف المنظمات التابعة للخطر في وقت واحد.

اختراق البيانات هو نتيجة، وليس أسلوب هجوم. يمكن لهجمات سلسلة التوريد أن تسبب اختراقات في البيانات، ولكن لا تتضمن جميع اختراقات البيانات المساس بسلسلة التوريد. ولا تؤدي جميع هجمات سلسلة التوريد إلى سرقة البيانات أيضاً: فقد تسبب برنامج NotPetya في تدمير بدلاً من استخلاص البيانات.


كيف تعمل هجمات سلاسل التوريد

تتبع هجمات سلسلة التوريد نمطًا ثابتًا: يشن المهاجمون هجومًا على مورد موثوق بدلاً من استهداف المنظمة الضحية مباشرة. يتم إيصال الهجوم عبر القنوات العادية لتوزيع البرامج، أو التحديثات، أو شراء الأجهزة.

دورة حياة الهجوم: خطوة بخطوة

  1. يحدد المهاجم مورداً موثوقاً به أو مكوناً برمجياً مستخدماً من قبل الهدف
  2. يكتسب المهاجم حق الوصول إلى نظام البناء الخاص بالمورد، أو مستودع التعليمات البرمجية، أو خادم التحديث
  3. يتم إدراج تعليمات برمجية ضارة في البرنامج أو الأجهزة المشروعة قبل التوزيع
  4. يقوم المورد بتوزيع المنتج المخترق من خلال قنواته العادية والموثوقة
  5. تقوم المؤسسة المستهدفة بتثبيت التحديث أو نشر المكون، مما يؤدي إلى إدخال التهديد
  6. يستخدم المهاجم موطئ القدم القائم للتحرك الجانبي، أو التجسس، أو تنفيذ حمولات تخريبية

تصنيف نواقل الهجوم

نوع المتجهالآليةمثال مُسمىالهدف النموذجي
اختراق نظام البناءيصل المهاجم إلى بيئة تجميع البائع ويحقن تعليمات برمجية خبيثة قبل تغليف البرنامجSolarWinds (2020)تجسس، وصول مستمر
تحديث برامج مُحصَّنتحديث شرعي تم تعديله ليشمل حمولة خبيثة؛ يتم تسليمه عبر قنوات التحديث الرسمية بتوقيعات صالحةCCleaner (2017)، ASUS ShadowHammer (2019)مراقبة، وصول مُستهدف
تشويش التبعية / هجوم سجل الحزمحزمة خبيثة نُشرت في سجل عام باستخدام نفس اسم الحزمة الداخلية الخاصة بالهدفبحث Alex Birsan (2021) ضد Apple، Microsoft، PayPalتنفيذ تعليمات برمجية في مسار بناء الضحية
اختراق مزود الخدمة المُدارة (MSP)تم اختراق منصَّة مزود الخدمة المُدارة؛ يكتسب المهاجم وصولاً متزامنًا إلى جميع عملاء مزود الخدمة المُدارةKaseya VSA (2021)تسليم برامج الفدية على نطاق واسع
مُدخل المصدر المفتوح / هندسة اجتماعيةيبني المهاجم الثقة ضمن مشروع مصدر مفتوح على مدى أشهر أو سنوات، ثم يُدخل بابًا خلفيًاXZ Utils (2024)وصول مستمر للبنية التحتية
اختراق سلسلة توريد الأجهزةتم إجراء تعديلات خبيثة على البرامج الثابتة أو الأجهزة قبل تسليمها للمستخدم النهائيمتجه البرامج الثابتة ASUS ShadowHammerمراقبة مُستهدفة

تحديثات البرامج المُحصَّنة

التحديث الخبيث خطير بشكل خاص لأنه يبطل تقريباً كل ضوابط الأمان القياسية. يصل التحديث من بائع تثق به المنظمة بالفعل، ويحمل شهادة توقيع رقمي مشروعة، ويجتاز فحوصات مكافحة الفيروسات وأمن نقاط النهاية، ويقوم المستخدم بتثبيته عن طيب خاطر كجزء من الصيانة الروتينية. لم يرتكب أي شخص في المنظمة المستهدفة أي خطأ.

اختراق نظام البناء يستهدف عملية التجميع الآلية التي تحول الكود المصدري إلى برمجيات قابلة للتنفيذ. يكتسب المهاجم وصولاً إلى بيئة البناء الخاصة بالمزود ويقوم بإدراج كود برمجية خبيثة أثناء عملية التجميع. حزمة البرمجيات الناتجة تبدو مطابقة للنسخة الأصلية. إذا تم اختراق مسار التطوير والنشر المستمر (CI/CD) في هذه المرحلة، فسيتم نشر الكود الخبيث في كل إصدار برمجي يليه، حتى لو ظل الكود المصدري الأصلي سليماً. ولهذا السبب، فإن إجراء تدقيق شامل للكود في مستودع المصدر لن يكشف عن هذا الهجوم.

فكر في الأمر بهذه الطريقة: تخيل أن مورد أدوية يستبدل سراً دواءً شرعيًا بنسخة ملوثة قبل الشحن. المستشفى الذي يتلقاها ويصرفها لم يرتكب أي خطأ. الهجوم استغل سلسلة التوريد، وليس المستشفى.

اقتفت SolarWinds و CCleaner و ASUS ShadowHammer هذا النمط. في كل حالة، قام المهاجمون باختراق البنية التحتية لبناء البرمجيات لدى المورد بدلاً من المؤسسات المستهدفة مباشرة.

هجمات على مستودعات الحزم مفتوحة المصدر

تُعد سجلات الحزم العامة من بين أكثر أسطح الهجوم نشاطاً في سلسلة توريد البرمجيات. ويشمل ذلك npm للغة JavaScript، وPyPI للغة Python، وRubyGems للغة Ruby، وNuGet لتقنية .NET، وMaven للغة Java. يستضيف سجل npm وحده أكثر من مليوني حزمة. ومن الممكن أن تؤدي حزمة واحدة شائعة ومخترقة إلى نشر تعليمات برمجية ضارة في ملايين التطبيقات.

تستهدف هذه المنظومة ثلاثة أنماط هجوم مميزة. في التشويش الإملائي (typosquatting)، يقوم المهاجم بتسجيل حزمة باسم مطابق تقريبًا لحزمة مشروعة شائعة (على سبيل المثال، lodahs بدلاً من lodash) على أمل استدراج المطورين غير المنتبهين. في التباس الاعتماديات (dependency confusion)، يستخدم المهاجم نفس الاسم تمامًا لحزمة داخلية خاصة بمؤسسة مستهدفة على سجل عام. ستقوم أنظمة البناء التي تتحقق من السجلات العامة قبل الخاصة بتنزيل النسخة الخبيثة تلقائيًا. في حقن الحزم الضارة (malicious package injection)، تتعرض حزمة مشروعة للاختراق بعد نشرها، إما عن طريق سرقة بيانات اعتماد المسؤولين أو من خلال الهندسة الاجتماعية للمشروع.

تم استعراض هجوم "ارتباك التبعيات" (Dependency confusion) علنًا لأول مرة على نطاق واسع في عام 2021 من قبل الباحث الأمني أليكس بيرسان، الذي نجح في تنفيذ تعليمات برمجية داخل خطوط أنابيب البناء (build pipelines) لكل من آبل، ومايكروسوفت، وباي بال، و35 شركة كبرى أخرى باستخدام هذه التقنية. لم ينجح الهجوم بسبب ثغرة برمجية، بل بسبب الطريقة التي يعالج بها مديرو الحزم تعارضات التسمية بين السجلات العامة والخاصة.

حول Log4Shell: يُشار إلى Log4Shell (CVE-2021-44228)، وهي الثغرة الأمنية الحرجة التي اكتُشفت في ديسمبر 2021 في مكتبة تسجيل Java الخاصة بـ Apache Log4j، بشكل متكرر على أنها هجوم سلسلة إمداد. لم يكن الأمر كذلك. كان Log4Shell ثغرة برمجية غير مقصودة. لم يقم أي مهاجم بإدخالها في قاعدة شفرة Log4j. ينشأ الارتباك لأن وجود Log4j كاعتمادية في آلاف المنتجات البرمجية جعل تحديد جميع الأنظمة المتأثرة يشبه مشكلة تدقيق سلسلة الإمداد. نموذج التهديد مختلف: تتضمن هجمات سلسلة الإمداد إدخال رمز خبيث متعمد من قبل المهاجم، بينما كان Log4Shell عيبًا عرضيًا استغله المهاجمون لاحقًا.

اختراق مقدمي الخدمة المُدارة (MSP) والحركة الجانبية

يُعد مزود الخدمة المدارة (MSP) شركة تتولى إدارة البنية التحتية لتكنولوجيا المعلومات والأمن والأنظمة الخاصة بمؤسسة العميل عن بعد. وعادةً ما تستعين الشركات الصغيرة والمتوسطة التي تفتقر إلى فرق تكنولوجيا معلومات داخلية بمزودي الخدمة المدارة هؤلاء. إن اختراق مزود الخدمة المدارة يمنح المهاجمين وصولاً إدارياً متزامناً لجميع عملاء ذلك المزود، مما يجعل مزودي الخدمة المدارة نواقل هجوم مضاعفة للقوة ذات نطاق وصول واسع النطاق وغير متناسب. ويحذر تنبيه وكالة الأمن السيبراني وأمن البنية التحتية (CISA) رقم AA22-131A (https://www.cisa.gov/news-events/cybersecurity-advisories/aa22-131a)) مزودي الخدمة المدارة بشكل خاص من أنهم أهداف ذات أولوية عالية.

بمجرد الدخول إلى أي شبكة عبر تحديث مُحمّل ببرمجيات خبيثة أو تبعية مخترقة، يستخدم المهاجمون عادةً تقنيات الحركة الجانبية. تستغل هذه التقنيات بيانات الاعتماد الشرعية ومسارات الوصول إلى الشبكة للانتقال من النظام المخترق مبدئيًا إلى أهداف أكثر حساسية. في هجوم SolarWinds، استخدمت مجموعة APT29 بابًا خلفيًا يُدعى SUNBURST كنقطة انطلاق أولية، ثم انتقلت جانبيًا إلى أنظمة البريد الإلكتروني ومخازن البيانات الحساسة عبر الوكالات الحكومية.


أمثلة رئيسية على هجمات سلسلة التوريد

يلخص الجدول التالي أهم أمثلة هجمات سلاسل الإمداد من عام 2013 إلى عام 2024، والمصنفة حسب الجهة الفاعلة، وناقل الهجوم، والأثر الموثق.

الهجومالسنةالجهة التهديديةناقل الهجومالأثر المالي المقدرالضحايا المتأثرونفترة اكتشاف التأخير
Target2013مجموعة إجراميةبيانات اعتماد بائع HVAC لطرف ثالث~200 مليون دولار+ (تسويات، تكاليف)110 مليون سجل عميلأسابيع
NotPetya2017Sandworm (منسوب إلى GRU الروسية)تحديث برنامج المحاسبة M.E.Doc~10 مليار دولار عالميMaersk، Merck، FedEx/TNT، Mondelezساعات إلى أيام
CCleaner2017AXIOM (منسوب إلى جهة ترعاها الدولة الصينية)اختراق بيئة البناء، حمولة Floxifلم يتم تقدير قيمته علنًا2.27 مليون مستخدم؛ تم استهداف 40 شركة تقنيةحوالي شهر واحد
ASUS ShadowHammer2019BARIUM (منسوب إلى جهة ترعاها الدولة الصينية)اختراق أداة Live Updateلم يتم تقدير قيمته علنًاتلقى حوالي 500,000 مستخدم التحديث؛ تم استهداف حوالي 600أشهر
SolarWinds2020APT29 / Cozy Bear (منسوب إلى SVR الروسية)اختراق عملية بناء Orion، باب خلفي SUNBURSTاستجابة الولايات المتحدة: مئات الملايينحوالي 18,000 عميل؛ أكثر من 100 وكالة أمريكيةحوالي 9 أشهر
Codecov2021غير معروف (غير منسوب)التلاعب ببرنامج CI/CD النصي؛ اختراق أداة رفع bashلم يتم تقدير قيمته علنًاآلاف المنظمات التي تستخدم Codecovشهران
Kaseya VSA2021REvil (مجموعة مجرمي الإنترنت)ثغرة VSA يوم الصفر، ناقل توزيع MSPطلب فدية بقيمة 70 مليون دولار؛ تكاليف تشغيلية عبر أكثر من 1,500 شركةحوالي 60 MSP؛ حوالي 1,500 شركة تابعة
3CX2023Lazarus Group (منسوب إلى RGB في كوريا الشمالية)مثبت تجاري مشبوه، ثم نظام بناء 3CXلم يتم تقدير قيمته علنًاأكثر من 600,000 شركة؛ 12 مليون مستخدم يوميًاأسابيع
XZ Utils2024شخصية "Jia Tan" (يشتبه في أنها دولة قومية، لا توجد جهة مؤكدة)هندسة اجتماعية مفتوحة المصدر؛ باب خلفي SSH في الإصدارات 5.6.0/5.6.1لا شيء (تم اكتشافه قبل النشر)شبه تفويت: توزيعات Linux رئيسيةتم اكتشافه قبل النشر على نطاق واسع

اختراق بيانات Target (2013)

تارجت (2013) — تمكنت مجموعة إجرامية من الوصول إلى شبكة نقاط البيع الخاصة بتارجت عن طريق اختراق Fazio Mechanical Services أولاً، وهي شركة مقاولات طرف ثالث لأنظمة التدفئة والتهوية وتكييف الهواء والتبريد كانت تمتلك بيانات اعتماد الشبكة للوصول عن بعد إلى أنظمة تارجت.

يُعد اختراق شركة Target أول مثال تمت دراسته على نطاق واسع لنمط هجمات سلاسل التوريد. لم يقم المهاجمون باختراق الدفاعات المحيطة بشركة Target بشكل مباشر، بل حصلوا على بيانات اعتماد من مورد صغير لأنظمة التدفئة والتهوية وتكييف الهواء (HVAC)، واستخدموا بيانات الاعتماد تلك للوصول إلى شبكة Target عبر مسار وصول مشروع، ثم تحركوا عرضياً للوصول إلى أنظمة نقاط البيع التي تعالج بيانات بطاقات الدفع.

وكانت النتيجة سرقة بيانات بطاقات الدفع لحوالي 40 مليون عميل وبيانات شخصية لحوالي 110 ملايين. تجاوزت التكاليف الإجمالية لـ "تارجت" (Target) من الاختراق 200 مليون دولار أمريكي مقدرة في تسويات ورسوم قانونية ومعالجة. وضع الهجوم القالب الذي صقلته الهجمات اللاحقة: اختراق مورد موثوق لديه وصول إلى الهدف الحقيقي، ثم استخدام هذا الوصول كنقطة دخول. أكدت تحقيقات الخدمة السرية الأمريكية ووزارة العدل أن مسار المورد طرف ثالث كان هو المتجه للدخول.

هجوم سلسلة توريد سولار ويندز (2020)

SolarWinds (2020) — APT29 (Cozy Bear)، الذي نُسب إلى جهاز المخابرات الخارجية الروسي SVR، اخترق عملية بناء منصَّة Orion لمراقبة تكنولوجيا المعلومات، وزرع الباب الخلفي SUNBURST في تحديث روتيني للبرامج قام بتنزيله حوالي 18,000 عميل من عملاء SolarWinds.

تُعتبر سولار ويندز على نطاق واسع الهجوم السيبراني الأكثر أهمية في سلسلة التوريد في التاريخ المسجل. كانت أوريون منصَّة مراقبة تكنولوجيا معلومات واسعة الانتشار استُخدمت عبر الوكالات الحكومية الأمريكية والشركات الكبرى. أدرج المهاجمون بابًا خلفيًا باسم SUNBURST في خط أنابيب بناء البرامج، مما يعني أن الشفرة الخبيثة تم تجميعها مباشرة في حزمة تحديث أوريون الشرعية، وتم توقيعها بشهادات SolarWinds صالحة، وتوزيعها عبر قنوات التحديث الرسمية.

من بين المنظمات التي يبلغ عددها حوالي 18,000 منظمة وقامت بتنزيل التحديث المصاب بالحصان الطروادي، اختار المهاجمون أهدافًا ذات قيمة عالية للاستغلال الثانوي. وشملت هذه الأهداف وزارات الخزانة، والتجارة، والأمن الداخلي، والخارجية الأمريكية، بالإضافة إلى مايكروسوفت، وفيرآي، وشركات تكنولوجية رئيسية أخرى. ظل التسلل غير مكتشف لمدة تسعة أشهر تقريبًا قبل أن تكتشفه شركة فايرآي أثناء التحقيق في خلل في أنظمتها الخاصة.

استخدمت APT29 موطئ قدم SUNBURST كنقطة وصول أولية، ثم تحركت بشكل جانبي عبر الشبكات المخترقة للوصول إلى أنظمة البريد الإلكتروني والاتصالات الحساسة. تم تقييم العملية على أنها حملة تجسس وليست هجوماً تدميرياً. تضمنت استجابة حكومة الولايات المتحدة، التي تم تنسيقها من خلال توصية CISA رقم AA20-352A, توجيهات طارئة أثرت على جميع الوكالات المدنية الفيدرالية.

NotPetya (2017)

نوت بيتيا (2017) — ساندوورم، والذي نُسب إلى جهاز المخابرات العسكرية الروسي GRU (الوحدة 74455)، قام بحقن شفرة خبيثة في تحديث برمجي لتطبيق M.E.Doc، وهو تطبيق محاسبة أوكراني تستخدمه نسبة كبيرة من الشركات العاملة في أوكرانيا.

لم تكن NotPetya برمجيات فدية. لقد عرضت رسالة فدية، ولكن ذلك كان مجرد تمويه. أعاد الكود الكتابة فوق سجل الإقلاع الرئيسي للأنظمة المصابة وجعلها غير قابلة للاستعادة بشكل دائم. لقد كانت برمجية مسح تدميرية مصممة لإلحاق أقصى قدر من الضرر، دون آلية دفع فعلية. تم تصميم المظهر الشبيه برسالة الفدية لإخفاء الجهة المسؤولة أثناء الاستجابة الأولية.

كان ناقل العدوى الأولي هو تحديث M.E.Doc، لكن NotPetya انتشر بسرعة خارج أوكرانيا عبر ثغرة EternalBlue وانتشار الشبكة، ليصبح كارثة عالمية في غضون ساعات. قُدرت الأضرار الإجمالية بحوالي 10 مليارات دولار في جميع أنحاء العالم، مما جعله الهجوم السيبراني الأكثر تدميراً في التاريخ من حيث التأثير المالي. تشمل الضحايا الذين تم الكشف عنهم عملاق الشحن Maersk (حوالي 300 مليون دولار كأضرار؛ اضطرت الشركة إلى إعادة تثبيت 45,000 جهاز كمبيوتر شخصي و 4,000 خادم من الصفر)، وشركة الأدوية Merck، و FedEx/TNT Express، و Mondelez International. العديد من هذه المنظمات لم يكن لها اتصال مباشر بأوكرانيا وكانت ضحايا عرضيين تم الوصول إليهم عبر الاتصال الشبكي العالمي.

تم توثيق الهجوم بالتفصيل في تحقيق "وايرد" (Wired) الاستقصائي اللاحق ونُسب إلى مجموعة "ساندورم" (Sandworm) من قبل الولايات المتحدة والمملكة المتحدة وأستراليا. وتعتبر "ساندورم" مجموعة متميزة عن APT29/Cozy Bear، حيث تعملان تحت وكالات استخبارات روسية مختلفة (مديرية الاستخبارات الرئيسية (GRU) مقابل جهاز الاستخبارات الخارجية (SVR)) وبمهام عملياتية مختلفة.

هجوم كاسيا في إس إيه (Kaseya VSA) (2021)

Kaseya VSA (2021) — قامت REvil، وهي مجموعة جرائم سيبرانية تعمل بنموذج "برمجيات الفدية كخدمة" ولا تتبع لأي دولة، باستغلال ثغرة يوم الصفر (zero-day) في Kaseya VSA لنشر تحديثات خبيثة لعملاء مزودي الخدمات المدارة (MSP) في وقت واحد.

Kaseya VSA هي منصَّة المراقبة والإدارة عن بُعد تُستخدم على نطاق واسع من قِبَل مزودي الخدمات المُدارة. حددت REvil، وهي مجموعة إجرامية ذات دوافع مالية، سطح هجوم مزودي الخدمات المُدارة (MSP) وقامت باستغلاله على نطاق واسع. عن طريق اختراق منصَّة VSA، تمكّنت REvil من دفع تحديثات خبيثة بدت وكأنها صادرة من مزود الخدمة المُدار الموثوق به إلى جميع المنظمات العميلة التابعة دفعة واحدة.

النتيجة: تم اختراق حوالي 60 مزود خدمة مُدار (MSPs)، ومن خلالهم، تعرض ما يقرب من 1500 شركة تابعة للهجوم ببرامج الفدية (وهو برمجية خبيثة تقوم بتشفير بيانات الضحية وتطالب بدفع فدية للحصول على مفتاح فك التشفير). طالبت REvil بمبلغ 70 مليون دولار بالبيتكوين مقابل أداة فك تشفير شاملة. أوضح الهجوم منطق مضاعفة القوة لاستهداف مزودي الخدمة المدارين (MSPs) بوضوح خاص: منصَّة واحدة تم اختراقها وصلت إلى مئات المنظمات في عملية واحدة. [استشارة CISA AA21-200B] https://www.cisa.gov/news-events/cybersecurity-advisories/aa21-200b) يوفر التحليل الفني الكامل.

هجوم سلسلة التوريد على Codecov (2021)

Codecov (2021) — مهاجم مجهول الهوية تلاعب بسكريبت Codecov Bash Uploader، وهي أداة لإعداد تقارير تغطية الكود مضمنة في خطوط أنابيب CI/CD لآلاف المؤسسات، واستخدمها لاستخراج متغيرات البيئة بما في ذلك بيانات الاعتماد ورموز API.

تُعد كودكوف (Codecov) خدمة لتحليل تغطية الكود البرمجي تستخدمها فرق تطوير البرمجيات لتتبع تغطية الاختبار. قام المهاجم بتعديل نص Bash Uploader البرمجي الذي تقوم المؤسسات بتنزيله وتشغيله كجزء من عمليات البناء الآلية الخاصة بها. وبما أن النص البرمجي تم تشغيله داخل بيئة CI/CD، فقد كان لديه وصول مباشر إلى متغيرات البيئة التي تحتوي على بيانات الاعتماد والرموز المميزة ومفاتيح الوصول إلى المستودع.

ظل الاختراق غير مكتشف لمدة شهرين تقريبًا قبل أن تكتشفه Codecov في أبريل 2021. ومن بين المنظمات المتضررة كانت Twilio و HashiCorp و Confluent، التي أفادت بأنه تم الكشف عن بيانات اعتمادها. أظهر الهجوم ناقل سلسلة إمداد خاص بـ CI/CD: فبدلاً من اختراق المنتج البرمجي النهائي، استهدف المهاجمون الأدوات التي تستخدمها المؤسسات لبناء البرامج واختبارها. يقع هذا الهجوم عند تقاطع اختراق خط أنابيب البناء وسرقة بيانات الاعتماد، ويمثل نمطًا مميزًا عن نواقل توزيع التحديثات المستخدمة في SolarWinds و CCleaner.

هجوم سلسلة توريد CCleaner (2017)

سي كلينر (2017) — مجموعة AXIOM، التي نُسبت إلى قرصنة ترعاها الدولة الصينية، اخترقت بيئة بناء Piriform (المطورة لـ CCleaner) وأدخلت برمجية Floxif الخبيثة في مثبت CCleaner الشرعي الذي تم توزيعه عبر القنوات الرسمية.

يُعد CCleaner أداة شائعة لتحسين أداء أجهزة الكمبيوتر، ويستخدمه الملايين من الأفراد والشركات. وقد أظهر الهجوم أن اختراقات سلسلة التوريد لا تقتصر على برمجيات المؤسسات الكبرى فحسب. حيث قام ما يقرب من 2.27 مليون مستخدم بتنزيل النسخة المصابة ببرمجية طروادة (Trojan) قبل اكتشاف الاختراق.

كان للهجوم مرحلة ثانية: تم إعداد حمولة مستهدفة مسبقاً للتنشيط فقط على الأنظمة التابعة لما يقرب من 40 شركة تقنية رفيعة المستوى، بما في ذلك Cisco وIntel وSamsung وSony. بالنسبة للغالبية العظمى من المستخدمين المتأثرين، قامت البرمجيات الخبيثة بجمع البيانات بشكل سلبي. أما بالنسبة لشركات التقنية المستهدفة، فقد مثلت اختراقاً خطيراً لشبكات حساسة. قدم تحليل Cisco Talos للبنية التحتية للتحكم والسيطرة الخاصة بـ CCleaner أول تحليل تقني كامل للهجوم.

ASUS ShadowHammer (2019)

ASUS ShadowHammer (2019) — قامت مجموعة BARIUM، المنسوبة إلى جهات اختراق مدعومة من الدولة الصينية، باختراق أداة Live Update من ASUS وتوزيع نسخة تحتوي على باب خلفي وموقعة بشهادات رقمية شرعية من ASUS عبر خوادم تحديث ASUS الرسمية.

أظهر هذا الهجوم تداعيات كبيرة على الثقة الرقمية: فلا يمكن الاعتماد على شهادات توقيع التعليمات البرمجية المشروعة كدليل على سلامة البرمجيات إذا تم اختراق البنية التحتية للتوقيع نفسها. حمل تحديث ASUS المصاب بالتروجان شهادات ASUS صالحة وتم توزيعه عبر آلية التحديث الرسمية من ASUS، متجاوزًا كل عملية التحقُّق من الهوية القياسيَّة. تلقى ما يقرب من 500,000 مستخدم لـ ASUS التحديث المحمّل ببرمجيات خبيثة.

لم يكن المهاجمون مهتمين بجميع المستخدمين البالغ عددهم 500,000 مستخدم. فقد جرت تهيئة الحمولة الضارة مسبقاً لتنشط فقط على الأنظمة التي تمتلك حوالي 600 عنوان MAC محدد، مما يشير إلى وجود معلومات استخباراتية مسبقة حول الأهداف المحددة. تم اكتشاف الحملة وتوثيقها من قِبل فريق أبحاث كاسبرسكي (Securelist) في عام 2019.

تحمل هجمات سلاسل التوريد الخاصة بالأجهزة والبرامج الثابتة قلقاً خاصاً؛ حيث إن التعديلات التي يتم إجراؤها على مستوى البرامج الثابتة تظل قائمة حتى بعد إعادة تثبيت أنظمة التشغيل، وتظل غير مرئية لأدوات الأمان المستندة إلى البرامج.

هجوم 3CX على سلسلة التوريد (2023)

3CX (2023) — نفذت مجموعة لازاروس (Lazarus Group)، المنسوبة إلى المكتب العام للاستطلاع (RGB) في كوريا الشمالية، أول هجوم مؤكد علنًا من نوع "سلسلة توريد على سلسلة توريد"، حيث تمكنت من الوصول إلى بيئة بناء 3CX من خلال اختراق سابق لسلسلة توريد برمجيات Trading Technologies.

تعرَّض جهاز الكمبيوتر الشخصي لأحد موظفي شركة 3CX للاختراق عبر برنامج تثبيت ملغوم بتروجان لبرنامج X_TRADER من شركة Trading Technologies، وهي منصَّة تداول مالي. وكان برنامج التثبيت الخاص بشركة Trading Technologies قد تعرَّض هو نفسه لاختراق في سلسلة التوريد من قِبل مجموعة Lazarus في عملية سابقة. وقد منح جهاز الموظف المخترق المهاجمين وصولاً إلى بيئة بناء نظام 3CX، والتي استخدموها لإدخال برمجيات خبيثة في تطبيق سطح المكتب لشركة 3CX (3CX Desktop App)، وهي منصَّة اتصالات عبر بروتوكول الصوت عبر الإنترنت (VoIP) تستخدمها أكثر من 600,000 شركة و12 مليون مستخدم يومي حول العالم.

استهدف الهجوم بشكل غير متناسب شركات القطاع المالي. ولأن اختراق 3CX كان بحد ذاته نتيجة لاحقة لهجوم سابق على سلاسل التوريد، فإن هذه هي أول حالة مؤكدة لهجوم على سلاسل التوريد يتسبب في هجوم ثانٍ على سلاسل التوريد. النتيجة العملية: تحتاج المؤسسات الآن إلى التفكير ليس فقط في مدى أمان مورديها المباشرين، ولكن أيضاً فيما إذا كان موردو مورديها قد تعرضوا للاختراق. تم توثيق التحليل الفني الكامل في تحليل مانديانت للحادث.

الباب الخلفي لـ XZ Utils (2024)

XZ Utils (2024) — تعمل تحت هوية وهمية تُدعى "جيا تان"، وفيما يصفه باحثو الأمن بأنه عملية مدعومة من دولة، بناءً على مؤشرات سلوكية، ورغم عدم وجود إسناد علني نهائي مؤكد، فقد استغرق جهة فاعلة مجهولة نحو عامين للتسلل إلى مشروع XZ Utils مفتوح المصدر، قبل أن تزرع باباً خلفياً يستهدف المصادقة عبر بروتوكول SSH في أنظمة لينكس.

تعد XZ Utils مكتبة لضغط البيانات تعمل كبنية تحتية غير مرئية على الملايين من خوادم لينكس. وهي ليست تطبيقًا موجهًا للمستخدم، بل هي نوع من البرمجيات الأساسية التي تعتمد عليها برمجيات أخرى بصمت. بدأ مهاجم يعمل تحت اسم "جيا تان" (Jia Tan) بالمساهمة بأكواد برمجية مشروعة وعالية الجودة في مشروع XZ Utils في عام 2022، مما ساعده على بناء مصداقية وحصوله في النهاية على صلاحيات الإيداع (commit privileges) من خلال تواصل مستمر مع المشرف على المشروع.

في أوائل عام 2024، قام "جيا تان" بزرع ثغرة خلفية في إصدارات XZ Utils رقم 5.6.0 و5.6.1. تم تصميم هذه الثغرة الخلفية لاختراق مصادقة SSH في توزيعات لينكس المتأثرة، مما قد يمنح المهاجم وصولاً عن بُعد إلى أي خادم يقوم بتشغيل إصدار المكتبة المتأثر. يُعد SSH بروتوكول الإدارة عن بُعد الأساسي لخوادم لينكس حول العالم، مما يجعل النطاق المحتمل للتأثير كبيراً.

تم اكتشاف الثغرة الخلفية قبل انتشارها على نطاق واسع بواسطة أندريس فروند، وهو مهندس في مايكروسوفت لاحظ استهلاكاً غير عادي لوحدة المعالجة المركزية (CPU) وتراجعاً في أداء بروتوكول SSH أثناء قيامه بعمل روتيني، وتمكن من تتبع المصدر. حال اكتشافه، الذي نُشر في مارس 2024، دون وقوع اختراق لسلسلة التوريد كان من شأنه أن يؤثر على ملايين الخوادم. يوفر تقرير OpenSSF الاستشاري (CVE-2024-3094) التفاصيل الفنية الكاملة.

--- ## لماذا هجمات سلسلة التوريد شديدة الخطورة

هجمات سلسلة التوريد يصعب اكتشافها وإيقافها لأنها تستغل الثقة التي تمنحها المؤسسات لموردي برامجها، وليس الثغرات الموجودة في أنظمة المؤسسات نفسها. وتزيد أربعة عوامل من تعقيد تحدي اكتشافها.

تصل البرمجيات الخبيثة من مصدر موثوق: وهو مورد صرحت المنظمة المستهدفة مسبقاً بشهاداته ونطاقاته وبنيته التحتية للتحديثات. وغالباً ما تحمل التحديثات الملغومة ببرمجيات طروادة شهادات توقيع رقمية صالحة صادرة للمورد الشرعي، لذا تمر عملية التحقق من الشهادات بنجاح. قد لا تقوم أدوات مكافحة الفيروسات واكتشاف نقاط النهاية بتمييز البرمجيات الموقعة من قبل مورد موثوق والمُسلمة عبر القنوات الرسمية. كما يتعمد المهاجمون المتطورون تأخير العمليات النشطة بعد الوصول الأولي لتجنب إطلاق إنذارات اكتشاف الأنشطة غير الطبيعية. عملت مجموعة APT29 داخل شبكات SolarWinds المخترقة لمدة تسعة أشهر تقريباً قبل اكتشافها، وهي فترة بقاء توضح مدى الوقت الطويل الذي يمكن أن تستغرقه الفجوة بين الاختراق والاكتشاف.

شهدت هجمات سلاسل التوريد زيادة في وتيرتها وتطورها على مدار العقد الماضي. وتوثق تقارير وكالة الاتحاد الأوروبي للأمن السيبراني (ENISA) حول مشهد التهديدات اتجاهاً تصاعدياً مستمراً، حيث صُنفت هجمات سلاسل التوريد كفئة تهديد من الدرجة الأولى لقطاعات البنية التحتية الحيوية. ويظهر هذا التصعيد جلياً في السجلات التاريخية: فقد أثر اختراق CCleaner عام 2017 على 2.27 مليون مستخدم؛ واخترقت عملية SolarWinds عام 2020 أكثر من 100 وكالة حكومية أمريكية؛ كما استهدفت محاولة اختراق XZ Utils التي أُحبطت في عام 2024 البنية التحتية الأساسية لنظام Linux المستخدمة من قبل ملايين الخوادم عالمياً. لقد نمت طموحات هذه الهجمات بشكل كبير مع كل دورة.

تتماشى العواقب المالية مع ذلك النطاق؛ فقد تسبب هجوم نوت بيتيا (NotPetya) في أضرار عالمية تُقدر بنحو 10 مليارات دولار، حيث أبلغت شركة ميرسك (Maersk) وحدها عن خسائر بلغت حوالي 300 مليون دولار. كما أسفر هجوم كاسيا (Kaseya) عن طلب فدية بقيمة 70 مليون دولار شملت 1,500 شركة متضررة. وكلفت استجابة الحكومة الأمريكية لهجوم سولار ويندز (SolarWinds) مئات الملايين في عمليات المعالجة وتعزيز الاستثمار الأمني. وقد استُهدفت المنظمات الحكومية ومؤسسات القطاع العام (SolarWinds)، وشركات الخدمات المالية (3CX)، وشركات التكنولوجيا (أهداف المرحلة الثانية لـ CCleaner)، ومشغلو البنية التحتية الحيوية عبر القطاعات ذات الأولوية المحددة من قبل وكالة الأمن السيبراني وأمن البنية التحتية (CISA). ولم تظل أي صناعة تعتمد على برمجيات من طرف ثالث أو خدمات مدارة خارج نطاق الاستهداف.

من يشن هجمات سلاسل الإمداد

تُنفذ هجمات سلسلة التوريد من قبل فئتين متميزتين من الجهات المهددة: مجموعات التهديدات المستمرة المتقدمة (APT) التابعة للدول، والمنظمات الإجرامية ذات الدوافع المالية.

يشير التهديد المستمر المتقدم (APT) إلى جهة تهديد متطورة وذات موارد جيدة، عادةً وكالة استخبارات تابعة لدولة قومية أو وحدة سيبرانية عسكرية، تجري حملات اختراق مستهدفة طويلة المدة بأهداف استراتيجية محددة. تفضل التهديدات المستمرة المتقدمة (APTs) هجمات سلسلة التوريد لأن اختراقًا واحدًا في مرحلة مبكرة يوفر وصولًا متزامنًا إلى مئات أو آلاف الأهداف ذات القيمة العالية، مما يزيد من حصيلة الاستخبارات لعملية واحدة مع تقليل مخاطر الاكتشاف. يعتمد تحديد هوية أنشطة APT على الاحتمالات، بناءً على مؤشرات جنائية بما في ذلك تداخل الأكواد، وأنماط البنية التحتية، والتوقيت التشغيلي، بدلاً من الأدلة المباشرة.

تشمل مجموعات الدول القومية التي نُسبت إليها هجمات سلسلة التوريد الموثقة ما يلي: APT29 (Cozy Bear)، التي تُنسب إلى جهاز المخابرات الخارجية الروسي (SVR)، والذي نفذ عملية SolarWinds؛ Sandworm، التي تُنسب إلى المخابرات العسكرية الروسية (GRU)، والتي نفذت NotPetya عبر M.E.Doc؛ مجموعة Lazarus، التي تُنسب إلى مكتب الاستطلاع العام الكوري الشمالي، والذي نفذ هجوم 3CX؛ مجموعة BARIUM، التي تُنسب إلى عمليات ترعاها الدولة الصينية، والتي نفذت ASUS ShadowHammer؛ ومجموعة AXIOM، والتي تُنسب أيضًا إلى عمليات ترعاها الدولة الصينية، والتي نفذت هجوم CCleaner. تعتبر BARIUM و AXIOM مجموعتين منفصلتين على الرغم من أن كلتيهما تحمل تصنيفًا صينيًا.

ليست كل هجمات سلسلة التوريد عمليات مدعومة من دول. تم شن هجوم Kaseya VSA بواسطة REvil، وهي منظمة إجرامية سيبرانية ناطقة بالروسية تقدم خدمة برامج الفدية (RaaS) وليس لها انتماء لدولة. اعتمدت المجموعات الإجرامية ذات الدوافع المالية على تقنيات سلسلة التوريد لأن اختراق مزود خدمة مُدار واحد (MSP) يوصل برامج الفدية إلى مئات المؤسسات العميلة في عملية واحدة، مما يزيد بشكل كبير من العائد مقارنة باستهداف الضحايا الأفراد.

كيفية الدفاع ضد هجمات سلاسل التوريد

يتطلب الدفاع ضد هجمات سلاسل التوريد توسيع برنامجك الأمني ليمتد إلى ما وراء أنظمتك الخاصة ليشمل الموردين، والمكونات البرمجية، والبنية التحتية التي تعتمد عليها مؤسستك. لا يكمن الهدف في بناء محيط أمني مثالي، بل في تقليل نطاق التأثير عند تعرض أحد الموردين الموثوقين للاختراق.

قائمة تدقيق الدفاع للمؤسسات والمنظمات

["تطبيق سياسة فاتورة مكونات البرامج (SBOM) لجميع البرامج التي تقتنيها مؤسستك أو تنشئها، حتى تتمكن من تحديد المكونات المتأثرة عند الكشف عن اختراق سلسلة التوريد.","تدقيق ممارسات الأمان لموردي الطرف الثالث قبل الشراء وبشكل سنوي، باستخدام استبيانات موحدة تتماشى مع NIST SP 800-161r1.","إلزام الموردين بتقديم فواتير مكونات البرامج (SBOMs) الحالية لجميع منتجات البرامج التي تدخل بيئتك، كجزء من عملية الشراء والتعاقد الخاصة بك.","تطبيق مبادئ بنية الثقة الصفرية (Zero Trust Architecture): فرض الوصول بأقل الامتيازات لجميع البرامج والخدمات، وتنفيذ تقسيم دقيق للشبكة لاحتواء الحركة الجانبية، والتحقق المستمر بدلاً من الثقة في موقع الشبكة.","المراقبة للكشف عن السلوك الشاذ في البرامج من موردين موثوقين، لأن الانحرافات السلوكية عن خطوط الأساس المعروفة يمكن أن تشير إلى تحديث تم اختراقه حتى لو كانت التوقيعات صالحة.","مراجعة شهادات الأمان للموردين (SOC 2 Type II، ISO 27001) وتضمين متطلبات أمنية صريحة والتزامات إبلاغ عن الاختراق في عقود الموردين.","اتباع إرشادات CISA لأمن سلاسل التوريد) وتطبيق إطار عمل NIST SP 800-161r1 (C-SCRM) لتوسيع إدارة المخاطر لتشمل موردي الطرف الثالث.**","الاحتفاظ بخطة للاستجابة للحوادث تغطي صراحةً اختراقات برامج الطرف الثالث، بما في ذلك إجراءات العزل الطارئ للبرامج المتأثرة عبر بيئتك."]

قائمة مواد البرمجيات (SBOM) هي قائمة جرد قابلة للقراءة آلياً لجميع المكونات والمكتبات والتبعيات المضمنة في منتج برمجية. والتشبيه الوظيفي لها هو ملصق الحقائق الغذائية للبرمجيات: فحيثما يسرد ملصق الحقائق الغذائية المكونات والكميات، تسرد قائمة مواد البرمجيات كل مكتبة مفتوحة المصدر، ومكون من طرف ثالث، وتبعية مباشرة دخلت في بناء التطبيق، إلى جانب أرقام الإصدارات ومعلومات التراخيص.

تعد قائمة المواد البرمجية (SBOM) ضرورية لأمن سلاسل التوريد لأنها تجيب على السؤال الذي تكافح المؤسسات للإجابة عليه أثناء وقوع حادثة أمنية: "هل تأثرنا؟". فعندما تم الكشف عن حادثة سولار ويندز (SolarWinds)، اضطرت المؤسسات التي لا تملك جرداً للبرمجيات إلى إجراء تدقيق يدوي لكل نظام لتحديد ما إذا كانت تقوم بتشغيل برنامج أوريون (Orion). أما المؤسسات التي تمتلك قوائم مواد برمجية محدثة، فقد تمكنت من الاستعلام عن مخزونها مباشرة. وانطبق المنطق ذاته خلال حادثة "إكس زد يوتيلز" (XZ Utils) الوشيكة؛ حيث كانت معرفة أي الخوادم تشغل أي إصدار من المكتبة البرمجية هي الفرق الجوهري بين ساعات من وقت الاستجابة وأسابيع من حالة عدم اليقين.

[مرسوم تنفيذي 14028 بشأن تحسين الأمن السيبراني للأمة] (https://www.whitehouse.gov/briefing-room/presidential-actions/2021/05/12/executive-order-on-improving-the-nations-cybersecurity/) (تم توقيعه في مايو 2021، استجابة مباشرة لهجوم سولار ويندز) ألزم موردي البرمجيات الذين يبيعون للحكومة الفيدرالية الأمريكية بتقديم قوائم مكونات البرمجيات (SBOMs). [نشرت CISA إرشادات تنفيذ قوائم مكونات البرمجيات (SBOMs)] (https://www.cisa.gov/sbom) لكل من المنتجين والمستهلكين. يمكن لأدوات مثل SPDX و CycloneDX و Syft إنشاء قوائم مكونات البرمجيات (SBOMs) تلقائيًا من معظم قواعد الأكواد وصور الحاويات.

بنية الثقة الصفرية والدفاع عن سلسلة التوريد

تُقلل بنية الثقة الصفرية (Zero trust) من الأضرار التي يمكن أن يسببها هجوم سلاسل التوريد من خلال تطبيق مبدأ "عدم الثقة مطلقاً، والتحقق دائماً" على كل طلب وصول، بما في ذلك الطلبات الصادرة من برمجيات تبدو وكأنها قادمة من موردين موثوقين. وتنجح هجمات سلاسل التوريد تحديداً من خلال استغلال الثقة الضمنية، بينما تعمل الثقة الصفرية على إزالة تلك الثقة الضمنية من المعادلة.

تتمثل الضوابط الثلاثة الأكثر صلة مباشرة بالدفاع عن سلاسل التوريد في: الوصول بأدنى حد من الصلاحيات (الحد مما يمكن لأي برمجيات مخترقة الوصول إليه داخل شبكتك، بحيث لا يمكن لتحديث يحتوي على باب خلفي الوصول إلى أنظمة خارج نطاقه المشروع)؛ والتقسيم الدقيق للشبكة (احتواء التحرك الجانبي بحيث لا يتمكن المهاجم الذي يكتسب موطئ قدم أولي من الانتشار بحرية)؛ والمراقبة السلوكية المستمرة (اكتشاف النشاط الشاذ من البرمجيات الموثوقة حتى عندما يتجاوز الدخول الأولي الكشف القائم على التوقيع).

الثقة الصفرية هي فلسفة أمنية ونموذج معماري، وليست منتجًا برمجيًا للشراء. المراجع الأساسية المعتمدة هي نموذج نضج الثقة الصفرية من CISA) و NIST SP 800-207.)

قائمة التحقق الدفاعية للمطورين وفرق DevOps

يمتلك المطورون ومهندسو DevOps سيطرة مباشرة على أسطح الهجوم الأكثر استهدافًا في هجمات سلسلة توريد البرمجيات مفتوحة المصدر. هذه الإجراءات تقلل من تعرض خط أنابيبك:

  • تثبيت إصدارات التبعيات وقفلها في جميع ملفات تعريف الحزم (package-lock.json وrequirements.txt وGemfile.lock) لضمان عدم سحب أي إصدار خبيث نُشر حديثًا تلقائيًا عند عملية البناء التالية
  • تهيئة نظام البناء الخاص بك لتفضيل السجلات الخاصة على السجلات العامة وحجز جميع نطاقات أسماء الحزم الداخلية في السجلات العامة لمنع هجمات خلط التبعيات
  • إجراء فحص تلقائي للتبعيات في كل عملية بناء باستخدام أدوات مثل Dependabot أو OWASP Dependency-Check أو Snyk لتحديد الحزم ذات الثغرات المعروفة أو المشبوهة قبل وصولها إلى بيئة الإنتاج
  • إنشاء SBOM لكل إصدار باستخدام CycloneDX أو Syft، وتخزينها بجانب مخرجات البناء ليكون لديك جرد مكونات قابل للتدقيق لكل نسخة يتم نشرها
  • فرض الالتزام بالتغييرات الموقعة وتطبيق قواعد حماية الفروع على مسار البناء الرئيسي لمنع دخول أي كود غير مصرح به إلى عملية البناء
  • تدقيق حزم الطرف ثالث قبل إضافتها: تحقق من سجل النشر الخاص بالمطور، وعدد مرات التنزيل، ونشاط المستودع، وما إذا كان قد تم نقل الحزمة مؤخرًا إلى مالك جديد

أمن سلاسل الإمداد: المتطلبات التنظيمية والامتثال

تتطلب الآن العديد من الأطر التنظيمية الرئيسية صراحةً من المؤسسات معالجة مخاطر أمن سلسلة التوريد كجزء من التزامات الأمن السيبراني الخاصة بها. وقد تحولت هذه المتطلبات من مجرد إرشادات إلى تكليفات إلزامية، وذلك نتيجة لهجوم سولارويندز (SolarWinds) بشكل كبير.

الإطار التنظيمي للولايات المتحدة

في الولايات المتحدة، كان المحفز التنظيمي الأساسي هو الأمر التنفيذي رقم 14028 بشأن تحسين الأمن السيبراني للأمة، والذي وقعه الرئيس بايدن في 12 مايو 2021، استجابةً مباشرة لهجوم SolarWinds وحادثة Kaseya VSA. وقد فرض الأمر التنفيذي 14028 على بائعي البرمجيات الذين يبيعون للحكومة الفيدرالية الأمريكية تقديم قائمة بمواد البرمجيات (SBOM) لمنتجاتهم. كما وجه المعهد الوطني للمعايير والتقنية (NIST) لتطوير إرشادات أمن سلسلة التوريد، ووكالة الأمن السيبراني وأمن البنية التحتية (CISA) لتنفيذ معايير SBOM. ينطبق هذا التكليف على البائعين الذين يزودون الحكومة الفيدرالية، ولا يتطلب بشكل مباشر قوائم SBOM من جميع مؤسسات القطاع الخاص، على الرغم من أن المعايير التي أنتجها قد تم اعتمادها على نطاق واسع كمتطلبات شراء في سياقات الشركات الكبرى.

المرجع الأساسي للمعايير التقنية هو NIST SP 800-161r1 ("ممارسات إدارة مخاطر سلاسل التوريد في الأمن السيبراني للأنظمة والمؤسسات")، والذي يوسع أطر إدارة مخاطر الأمن السيبراني القياسية لتشمل صراحةً موردي الطرف ثالث، والبائعين، ومكونات البرمجيات. تتطلب إدارة مخاطر سلاسل التوريد السيبرانية (C-SCRM) بموجب المعيار NIST SP 800-161r1 من المؤسسات إجراء تقييمات لمخاطر البائعين، والتحقق من مصدر البرمجيات، وإلزامية توفير قوائم مواد البرمجيات (SBOMs) في المشتريات، والحفاظ على خطط الاستجابة للحوادث التي تأخذ في الحسبان اختراقات الطرف ثالث. يوفر منشور وكالة الأمن السيبراني وأمن البنية التحتية (CISA) بعنوان "الدفاع ضد هجمات سلاسل توريد البرمجيات" إرشادات تنفيذية قابلة للتطبيق تتماشى مع متطلبات الأمر التنفيذي (EO 14028).

الإطار التنظيمي للاتحاد الأوروبي

تواجه المؤسسات الأوروبية متطلبات متوازية بموجب إطارين عمل. يُلزم توجيه NIS2 (توجيه أمن الشبكات والمعلومات 2) المؤسسات في القطاعات الحيوية، بما في ذلك الطاقة والنقل والصحة والبنية التحتية الرقمية، بمعالجة مخاطر أمن سلسلة التوريد كجزء من التزاماتها الإلزامية لإدارة مخاطر الأمن السيبراني. ينطبق قانون DORA (قانون المرونة التشغيلية الرقمية) على الكيانات في القطاع المالي بالاتحاد الأوروبي ويتضمن متطلبات مفصلة لإدارة مخاطر مقدمي خدمات تكنولوجيا المعلومات والاتصالات من طرف ثالث، ويعالج بشكل مباشر نواقل هجمات سلسلة التوريد. تُعد ENISA (وكالة الاتحاد الأوروبي للأمن السيبراني) المصدر الرئيسي للسلطة للمؤسسات الأوروبية، وتؤدي دورًا معادلاً لدور CISA في الولايات المتحدة.

ملخص المراجع التنظيمية

الإطارالنطاقمتطلب رئيسي لسلسلة التوريدالمرجع
الأمر التنفيذي 14028الحكومة الفيدرالية الأمريكيةيتطلب SBOM لموردي البرامج الفيدراليينwhitehouse.gov
NIST SP 800-161r1الولايات المتحدةممارسات C-SCRM؛ تقييمات مخاطر الموردين؛ مصدر البرمجياتcsrc.nist.gov
توجيه NIS2الاتحاد الأوروبي (القطاعات الحيوية)أمن سلسلة التوريد في إدارة مخاطر الأمن السيبرانيENISA
DORAالقطاع المالي للاتحاد الأوروبيمتطلبات إدارة مخاطر مقدمي خدمات تكنولوجيا المعلومات والاتصالات من طرف ثالثENISA/EBA

أسئلة شائعة حول هجمات سلسلة التوريد

ما هو هجوم سلسلة التوريد؟

تستهدف هجمة سلاسل الإمداد المؤسسات بشكل غير مباشر من خلال اختراق مورد من طرف ثالث موثوق به، أو مكون برمجيات، أو عنصر أجهزة. حيث يقوم المهاجمون بإدراج كود برمجى خبيث في مراحل الإنتاج الأولية (upstream) بحيث يقوم الضحايا، دون علمهم، بإدخال التهديد من خلال تحديثات البرامج الروتينية أو شراء الأجهزة. ولا يشترط وجود ثغرة أمنية في أنظمة الضحية نفسها؛ إذ ينجح الهجوم لأنه يصل عبر قناة صرحت بها الضحية مسبقاً.

ما هي أمثلة هجمات سلاسل الإمداد؟

أهم أمثلة هجمات سلاسل التوريد من عام 2013 إلى 2024:

  • SolarWinds (2020): باب خلفي (SUNBURST) تم إدخاله في تحديثات منصَّة Orion؛ وصل إلى ما يقرب من 18,000 عميل بما في ذلك أكثر من 100 وكالة حكومية أمريكية
  • NotPetya (2017): أداة مسح مدمرة تم تسليمها عبر تحديثات برامج M.E.Doc المحاسبية؛ تسببت في أضرار عالمية تقدر بـ 10 مليارات دولار
  • Kaseya VSA (2021): استخدم REvil ثغرة يوم الصفر (zero-day) في VSA لتوصيل برامج الفدية إلى أكثر من 1,500 شركة عبر مقدمي خدمات مُدارين (MSPs) تم اختراقهم
  • XZ Utils (2024): حملة هندسة اجتماعية استمرت عامين كادت أن تُدخل بابًا خلفيًا لـ SSH في البنية التحتية لنظام لينكس حول العالم
  • CCleaner (2017): وصل برنامج Floxif الخبيث إلى 2.27 مليون مستخدم؛ استهدف المرحلة الثانية 40 شركة تقنية كبرى
  • ASUS ShadowHammer (2019): تحديث برمجي مُحمّل بباب خلفي ومُوقّع بشهادات ASUS صالحة وصل إلى 500,000 مستخدم
  • 3CX (2023): أول هجوم مؤكد لسلسلة التوريد على سلسلة التوريد؛ وصل إلى أكثر من 600,000 شركة عبر مجموعة Lazarus

كيف يعمل هجوم سلسلة التوريد؟

تتبع هجمات سلاسل التوريد تسلسلاً قابلاً للتكرار:

  1. يختار المهاجم بائعًا موثوقًا به أو تبعية برمجية يعتمد عليها الهدف.
  2. يتمكن المهاجم من الوصول إلى بيئة بناء البائع أو مستودع التعليمات البرمجية أو البنية التحتية للتحديث الخاصة به.
  3. يتم إدراج كود خبيث في برنامج شرعي قبل توزيعه.
  4. يشحن البائع المنتج المخترق عبر قنواته العادية والموثوقة.
  5. يقوم الهدف بتثبيت التحديث، مما يجلب التهديد إلى داخل محيطه الخاص.
  6. يقوم المهاجم بتفعيل نقطة الارتكاز للتجسس أو سرقة البيانات أو الحمولة التدميرية.

ما هو أشهر هجوم سلسلة إمداد؟

يُعتبر هجوم SolarWinds (عام 2020) على نطاق واسع أهم هجوم سيبراني لسلسلة التوريد في التاريخ. قامت مجموعة APT29، المنسوبة إلى جهاز الاستخبارات الخارجية الروسي (SVR)، بإدراج الباب الخلفي SUNBURST في تحديثات SolarWinds Orion، مما طال ما يقرب من 18,000 عميل، بما في ذلك أكثر من 100 وكالة حكومية أمريكية. ظل الاختراق دون اكتشاف لمدة تسعة أشهر تقريباً، مما أدى مباشرة إلى إصدار الأمر التنفيذي رقم 14028 بشأن تحسين الأمن السيبراني للأمة.

لماذا تُعد هجمات سلسلة التوريد خطيرة للغاية؟

تحمل هجمات سلسلة التوريد مخاطر مركبة لأربعة أسباب. تصل البرمجيات الخبيثة من بائع تثق به المؤسسة بالفعل، متجاوزةً الدفاعات الخارجية دون استغلال أي ثغرة في أنظمة الهدف نفسها. تحمل التحديثات المخترقة توقيعات رقمية صالحة، مما يسمح لها باجتياز فحوصات الشهادات. قد لا تكتشف أدوات مكافحة الفيروسات البرمجيات الموقعة التي يتم تسليمها من البائع. يبقى المهاجمون المتطورون خامدين بعد الوصول الأولي لتجنب تفعيل اكتشاف الشذوذ السلوكي. استمرت عملية SolarWinds دون اكتشاف لمدة تسعة أشهر. يمكن لمورد واحد مخترق الوصول إلى آلاف المنظمات التابعة، مما يوسع نطاق تأثير الاختراق الواحد إلى ما هو أبعد بكثير مما تحققه الهجمات المباشرة عادةً.

هل هجمات سلسلة التوريد تتزايد؟

زادت هجمات سلسلة التوريد في وتيرتها وتعقيدها على مدار العقد الماضي. توثق تقارير ENISA السنوية لمشهد التهديدات هجمات سلسلة التوريد كفئة تهديد مستمرة ومتنامية، مع ارتفاع حجم الهجمات عامًا بعد عام. المسار واضح في الحوادث نفسها: من اختراق Target عام 2013 الذي مكّنه مقاول صغير لأنظمة التدفئة والتهوية وتكييف الهواء (HVAC)، إلى حملة تجسس SolarWinds عام 2020 التي أثرت على الحكومة الأمريكية، إلى "ما كاد أن يحدث" في XZ Utils عام 2024 الذي استهدف البنية التحتية الأساسية لنظام Linux. اعتمدت المجموعات الإجرامية ذات الدوافع المالية أيضًا على أساليب سلسلة التوريد، كما أظهر هجوم Kaseya: حيث وصلت منصَّة MSP واحدة مخترقة إلى مئات المؤسسات العميلة في غضون ساعات.

كيف يمكن للمؤسسات الدفاع ضد هجمات سلسلة التوريد؟

يمكن للمنظمات تقليل التعرض لهجمات سلسلة التوريد من خلال هذه الإجراءات:

  • تنفيذ سياسة قائمة مواد البرمجيات (SBOM) للاحتفاظ بجرد كامل لمكونات البرمجيات وتحديد الأنظمة المتأثرة عند الكشف عن أي اختراق
  • إلزام الموردين بتقديم قوائم مواد البرمجيات (SBOMs) وإثبات شهادات الأمان الحالية (SOC 2، ISO 27001) كشروط للمشتريات
  • تطبيق مبادئ بنية الثقة الصفرية: الوصول بأدنى الصلاحيات، وتجزئة الشبكة الدقيقة، والمراقبة السلوكية المستمرة
  • مراقبة البرمجيات الواردة من الموردين الموثوقين بحثاً عن سلوكيات شاذة، وليس فقط المؤشرات القائمة على التوقيعات
  • اتباع إرشادات أمان سلسلة التوريد الصادرة عن وكالة CISA ومواءمة عمليات تقييم مخاطر الموردين مع معيار NIST SP 800-161r1 (C-SCRM)
  • الحفاظ على خطة للاستجابة للحوادث تغطي صراحةً اختراقات برمجيات الطرف ثالث

ملاحظات النشر: (1) تطبيق مخطط بيانات منظمة FAQPage على قسم الأسئلة الشائعة، ومخطط Article على الصفحة بأكملها، لزيادة الأهلية لميزات "الأسئلة الأخرى" (People Also Ask) والنتائج الغنية. (2) الروابط الخارجية في هذا المقال تشير إلى CISA، NIST، Mandiant، Kaspersky/Securelist، Wired، OpenSSF، و Cisco Talos كمصادر موثوقة. (3) يجب على فريق النشر إضافة روابط داخلية لمحتوى الأمن السيبراني ذي الصلة على هذا الموقع (أدلة هجمات برامج الفدية، شروحات بنية الثقة الصفرية، موارد تنفيذ SBOM، أدلة إدارة مخاطر الموردين، نظرات عامة على الجهات الفاعلة في تهديدات APT) قبل النشر. لم يحتوي فهرس الموقع على مقالات مفهرسة عن الأمن السيبراني وقت كتابة هذا التقرير، لذا يتطلب وضع الروابط الداخلية مراجعة يدوية من قبل الفريق التحريري.