كان ما يسمى بهجوم سلسلة توريد البرمجيات، والذي يقوم فيه المتسللون بإفساد جزء مشروع من البرنامج لإخفاء الكود الخبيث الخاص بهم، حدثًا نادرًا نسبيًا ولكنه حدث يطارد عالم الأمن السيبراني بتهديده الخبيث بتحويل أي تطبيق بريء إلى موطئ قدم خطير في شبكة الضحية. الآن قامت مجموعة من مجرمي الإنترنت بتحويل هذا الكابوس العرضي إلى حلقة شبه أسبوعية، وإفساد مئات الأدوات مفتوحة المصدر، وابتزاز الضحايا من أجل الربح، وزرع مستوى جديد من عدم الثقة في النظام البيئي بأكمله المستخدم لإنشاء برامج العالم.
ليلة الثلاثاء، أعلنت منصة التعليمات البرمجية مفتوحة المصدر GitHub أنها تعرضت للاختراق من قبل قراصنة في أحد هذه الهجمات على سلسلة توريد البرامج: قام أحد مطوري GitHub بتثبيت ملحق “مسموم” لـ VSCode، وهو مكون إضافي لمحرر أكواد شائع الاستخدام، مثل GitHub نفسه، مملوك لشركة Microsoft. ونتيجة لذلك، يدعي المتسللون الذين يقفون وراء الاختراق، وهم مجموعة سيئة السمعة بشكل متزايد تسمى TeamPCP، أنهم تمكنوا من الوصول إلى حوالي 4000 من مستودعات أكواد GitHub. أكد بيان GitHub أنه عثر على ما لا يقل عن 3800 مستودع مخترق، مع الإشارة إلى أنه بناءً على النتائج التي توصل إليها حتى الآن، فإن جميعها تحتوي على كود GitHub الخاص، وليس كود العملاء.
كتب TeamPCP على BreachForums، وهو منتدى وسوق لمجرمي الإنترنت: “نحن هنا اليوم للإعلان عن الكود المصدري لـ GitHub والمؤسسات الداخلية المعروضة للبيع”. “كل شيء خاص بالمنصة الرئيسية موجود ويسعدني جدًا إرسال عينات إلى المشترين المهتمين للتحقق من صحتها المطلقة.”
يعد اختراق GitHub مجرد أحدث حادث فيما أصبح أطول موجة من الهجمات على سلسلة توريد البرامج على الإطلاق، دون نهاية في الأفق. وفقًا لشركة الأمن السيبراني “Socket”، التي تركز على سلاسل توريد البرمجيات، نفذ فريق TeamPCP، في الأشهر القليلة الماضية فقط، 20 “موجة” من الهجمات على سلسلة التوريد التي أخفت برامج ضارة في أكثر من 500 قطعة مختلفة من البرامج، أو أكثر من ألف بحساب جميع الإصدارات المختلفة من التعليمات البرمجية التي اختطفتها TeamPCP.
