أبرز النقاط
- دودة جديدة تستهدف بيئات تطوير الذكاء الاصطناعي وتسرق مفاتيح npm وبيانات الوصول للخوادم
- البرمجية الخبيثة تحاكي سلوك أدوات التطوير الشرعية مما يجعل اكتشافها شبه مستحيل
- تحتوي الدودة على مفتاح تدمير ذاتي قادر على حذف الملفات وتعطيل البنية التحتية
كشفت شركة CrowdStrike للأمن السيبراني عن دودة خبيثة تستهدف سلاسل توريد برمجيات الذكاء الاصطناعي، وتتميز بقدرتها على التخفي بين أدوات التطوير الشرعية بشكل يجعل اكتشافها مهمة شبه مستحيلة. الاكتشاف يمثل تحولاً نوعياً في طبيعة التهديدات التي تواجه فرق تطوير المنتجات المعتمدة على الذكاء الاصطناعي.
كيف تعمل هذه الدودة وما الذي يميزها؟
تعمل الدودة على مراحل متسلسلة تبدأ بالاستطلاع وتقييم البيئة المستهدفة. بعد ذلك تبحث عن رموز الوصول والبيانات الحساسة مثل المفاتيح التشفيرية وبيانات اعتماد الخوادم. ومع اكتساب صلاحيات أعلى، تواصل البرمجية فك حزمها الداخلية واستخراج بيانات الاعتماد، مع تركيز خاص على رموز npm التي تمنح الوصول لخوادم إدارة حزم البرمجيات وقدرات التطوير الحيوية مثل طلبات السحب.
- مرحلة الاستطلاع: تقييم شامل للبيئة المستهدفة
- استخراج البيانات: سرقة رموز الوصول والمفاتيح التشفيرية
- التصعيد: الحصول على صلاحيات أعلى تدريجياً
- مفتاح التدمير: قدرة على حذف الملفات وتعطيل البنية التحتية
لماذا يصعب اكتشاف هذه البرمجية الخبيثة؟
يكمن التحدي الأكبر في أن معظم نشاط الدودة الخبيث يحدث في نقاط عمياء أمنية، لأن سلوكها يحاكي الإجراءات المشروعة. أوضح آدم مايرز، نائب الرئيس الأول لعمليات مواجهة الخصوم في CrowdStrike، أن الأمر أشبه بالبحث عن إبرة في كومة إبر وليس كومة قش، فالبرمجية تشبه إلى حد بعيد أدوات الأتمتة التي تستخدمها المؤسسات لبناء الأكواد.
أضاف مايرز أن هناك تداخلاً كبيراً في البيانات القياسية لأن أنظمة البرمجة الشرعية بالذكاء الاصطناعي تعمل بنفس طريقة هذه الدودة، مما يجعل التمييز بين السلوك المشروع وغير المشروع أمراً بالغ الصعوبة. كما أن مصممي الدودة أدرجوا تأخيرات زمنية تُنفذ فيها القدرات المختلفة بعد ساعات أو حتى أيام من وضع الأساس، مما يصعّب على المدافعين ربط الأسباب بالنتائج.

من يقف وراء هذه الهجمات؟
لم تنسب CrowdStrike النشاط بعد إلى جهة فاعلة محددة، لكن مايرز أشار إلى أنه يتوافق مع تطورات أوسع في كيفية استهداف مجموعات مثل TeamPCP (التي تتبعها CrowdStrike باسم Altered Spider) ومجموعات كورية شمالية لسلسلة توريد برمجيات الذكاء الاصطناعي. وأكد أن هذه الحملة تُظهر أننا أمام فئة هجومية ناشئة.
صرح مايرز لمجلة WIRED قائلاً إنه مع تحول وكلاء البرمجة بالذكاء الاصطناعي إلى معيار التطوير، تتطور تهديدات سلسلة التوريد لاستغلال علاقات الثقة تلك. وأضاف أن هذه هي المرة الأولى التي نختبر فيها مدى تغلغل الذكاء الاصطناعي وأدواته في منظومة التقنية الأوسع.
ما الحلول المطروحة لمواجهة هذا التهديد؟
أوضح مايرز أن CrowdStrike تعمل على استراتيجيات لربط المزيد من النقاط، لكنه شدد على أنه مع انفجار تطوير برمجيات الذكاء الاصطناعي، هناك حاجة ملحة لتعاون جميع الأطراف على حلول هيكلية. وأشار إلى أن سطح الاكتشاف محدود لأن جزءاً صغيراً فقط من هذا النشاط ينتج إشارات قياسية يمكن تحليلها، مما يجعل تحديد السلوك المشروع من غير المشروع مهمة شاقة للغاية.
رأي Logicity
هذا الاكتشاف يضع فرق MLOps وDevSecOps أمام تحدٍّ جديد: أدوات المراقبة التقليدية مثل Datadog أو Splunk صُممت لاكتشاف الشذوذ، لكن ماذا حين يكون السلوك الخبيث مطابقاً للسلوك الطبيعي؟ منصات أمان سلسلة التوريد المتخصصة مثل Snyk وSonatype وJFrog Xray تقدم طبقات حماية إضافية، وتتراوح أسعارها بين خطط مجانية محدودة وخطط مؤسسية تبدأ من مئات الدولارات شهرياً. المؤسسات الخليجية التي تتبنى وكلاء البرمجة بالذكاء الاصطناعي بوتيرة متسارعة تحتاج لمراجعة فورية لآليات عزل بيئات التطوير ومراقبة رموز الوصول.
الأسئلة الشائعة
ما هي رموز npm ولماذا تستهدفها الدودة؟
رموز npm هي مفاتيح وصول تمنح صلاحيات لنشر وتعديل حزم البرمجيات على منصة npm، أكبر مستودع لحزم JavaScript. السيطرة عليها تمنح المهاجم القدرة على حقن أكواد خبيثة في مشاريع يعتمد عليها آلاف المطورين.
كيف أحمي خطوط CI/CD في مشاريع الذكاء الاصطناعي؟
ابدأ بعزل بيئات التطوير عن الإنتاج، وفعّل المصادقة متعددة العوامل على جميع رموز الوصول، وراقب أنماط الوصول غير المعتادة، واستخدم أدوات فحص تبعيات البرمجيات بشكل دوري.
هل تؤثر هذه الهجمات على المؤسسات في الخليج؟
أي مؤسسة تستخدم أدوات تطوير ذكاء اصطناعي أو وكلاء برمجة معرضة للخطر بغض النظر عن موقعها الجغرافي. المؤسسات الخليجية المتسارعة في تبني هذه التقنيات تحتاج لمراجعة أمنية عاجلة.
ما الفرق بين هذه الدودة والبرمجيات الخبيثة التقليدية؟
الفارق الجوهري هو التخفي عبر محاكاة السلوك الشرعي لأدوات التطوير، مع تأخيرات زمنية مدمجة تفصل بين مراحل الهجوم لإرباك التحقيقات الجنائية الرقمية.
هل تحتاج مساعدة في التطبيق؟
إذا كنت تبني منتجات ذكاء اصطناعي وتحتاج لتقييم أمني لخطوط التطوير لديك، تواصل مع فريق Logicity للحصول على استشارة متخصصة حول تأمين سلاسل توريد MLOps.
فاطمة الزهراء
كاتبة تقنية متخصصة في الذكاء الاصطناعي
أُنتِج هذا المقال بمساعدة الذكاء الاصطناعي وراجعه فريق التحرير في لوجيسيتي. اعرف المزيد في سياسة التحرير.







