هل تريد نشرة يومية مجانية مخصصة؟ اختر فقط المواضيع التي تهمك ووفّر وقتك.

حزمتا إن بي إم من جويفيل تخفيان RAT خطيراً

ملخص للمقال
  • حزمتا إن بي إم من جويفيل ضمن النطاق @joyfill ظهرتا بإصدارات تجريبية مخترقة، وتفعّلان RAT خطيراً فور استيرادهما داخل Node.js دون انتظار التثبيت
  • هجوم حزمتا إن بي إم من جويفيل يختلف تقنياً لأنه يبدأ عند Import Time، ولا يعتمد على npm lifecycle hooks المعتادة المستخدمة في هجمات سلاسل التوريد
  • التفاصيل التقنية تكشف أن RAT داخل Node.js يقرأ عنوان Tron مضمناً، ثم يجلب معاملة من BNB Smart Chain لاستخراج شيفرة JavaScript مشفرة وتشغيلها
  • عند فشل المسار الأساسي، تستخدم البرمجية الخبيثة حساب Aptos كبديل احتياطي لاستكمال جلب الحمولة، ما يزيد مرونة الهجوم واستمراريته التشغيلية
  • التأثير على المستخدمين والمطورين كبير، لأن استيراد الحزمة أثناء البناء أو الاختبار قد يصيب المشروع مباشرة، ويستمر RAT حتى بعد انتهاء بعض الأوامر
  • مقارنةً بهجمات npm السابقة المعتمدة على سكربتات التثبيت، تمنح البلوكتشين المهاجمين قدرة تحديث الحمولة لاحقاً دون نشر إصدار جديد، ما يصعّب الاكتشاف مستقبلاً
هل تريد نشرة يومية مجانية مخصصة؟ اختر اهتماماتك هنا
حزمتا إن بي إم من جويفيل تخفيان RAT خطيراً
محتوى المقال
جاري التحميل...
صورة توضيحية

حزمتا إن بي إم ضمن نطاق @joyfill ظهرتا بإصدارات تجريبية مخترقة، وتعملان على تشغيل برمجية RAT فور استيرادهما داخل Node.js.

ما قصة حزمتا إن بي إم المخترقتين من جويفيل؟

الواقعة تتعلق بإصدارين تجريبيين من حزمتين برمجيتين في مساحة جويفيل على npm، إذ تم حقنهما بزرعة JavaScript خبيثة تعمل لحظة تحميل الحزمة وليس عبر أوامر التثبيت التقليدية.

هذا الفارق مهم، لأن المطور قد يستورد الحزمة بشكل عادي داخل مشروعه، لتبدأ الإصابة مباشرة داخل بيئة Node.js. ووفق متابعة تيكبامين، فإن هذا الأسلوب يرفع خطورة الهجوم على سلاسل التوريد البرمجية.

لماذا يختلف هذا الهجوم عن غيره؟

  • التنفيذ يبدأ عند الاستيراد Import Time
  • لا يعتمد على npm lifecycle hooks المعتادة
  • يستهدف مشاريع Node.js وعمليات البناء والاختبار
  • يمكنه مواصلة العمل حتى بعد انتهاء بعض الأوامر

كيف تعمل برمجية RAT داخل Node.js؟

الزرعة المدمجة تستخدم آلية معقدة تعتمد على معاملات بلوكتشين من شبكات Tron وAptos وBNB Smart Chain لاستخراج شيفرة مشفرة ثم فكها وتشغيلها.

وعند تحميل الحزمة، تبدأ عملية استدعاء لسلسلة من البيانات على البلوكتشين للحصول على معاملة من BSC. وإذا فشلت المرحلة الأولى، تنتقل البرمجية إلى مسار بديل عبر Aptos لاستكمال جلب الحمولة الخبيثة.

  • المرحلة الأولى: قراءة عنوان Tron مدمج داخل الشيفرة
  • المرحلة الثانية: الوصول إلى معاملة على BNB Smart Chain
  • المرحلة الثالثة: فك تشفير JavaScript وتشغيله
  • البديل الاحتياطي: استخدام حساب Aptos عند تعطل المسار الأساسي

ما الذي يجعل هذا الأسلوب أكثر خطورة على المطورين؟

الاعتماد على البلوكتشين يمنح المهاجمين مرونة تشغيلية كبيرة، لأنهم يستطيعون تغيير الحمولة الخبيثة لاحقاً دون الحاجة إلى نشر إصدار جديد من الحزمة على npm.

كما أن هناك فرعين للتنفيذ: واحد يعمل داخل العملية نفسها، وآخر منفصل عنها. وهذا يعني أن البرمجية قد تستمر في الخلفية حتى بعد انتهاء build أو test أو أوامر CLI.

قدرات الحمولة النهائية

  • تنزيل مرحلة ثانية باسم clientCode
  • تشغيل وظائف تحكم عن بعد على الجهاز المصاب
  • جمع بيانات اعتماد حساسة
  • سحب ملفات من البيئة المصابة
  • زرع باب خلفي دائم في بعض الحالات

هل تتجنب البرمجية بعض البيئات تلقائياً؟

نعم، تشير التفاصيل إلى أن الحمولة النهائية تحاول تجنب التشغيل على بيئات التطوير والاختبار وCI وبعض البيئات المعزولة. وتشمل الأمثلة أسماء مضيفين مثل github-runner وbuildbot وmicrosoft-standard-WSL2.

هذا السلوك شائع في البرمجيات الخبيثة الحديثة، لأنه يساعدها على تقليل فرص الاكتشاف المبكر أثناء التحليل الأمني أو الفحص الآلي.

كيف تحمي مشروعك من هجمات حزم إن بي إم؟

أفضل خطوة حالياً هي مراجعة أي اعتماد حديث على الإصدارات التجريبية، خصوصاً داخل مشاريع Node.js الحساسة. كما يُنصح بتدقيق الحزم، وتثبيت الإصدارات الموثوقة فقط، ومراقبة الاتصالات غير المعتادة أثناء البناء.

  • تجنب تثبيت إصدارات beta دون حاجة واضحة
  • راجع ملفات lock وسجل التبعيات باستمرار
  • فعّل أدوات فحص سلاسل التوريد البرمجية
  • اعزل بيئات البناء عن الأنظمة الحساسة

في النهاية، تؤكد حادثة حزمتا إن بي إم أن هجمات سلاسل التوريد أصبحت أكثر تعقيداً، وأن المطورين بحاجة إلى تدقيق أعمق قبل استيراد أي مكتبة جديدة، كما يوضح تيكبامين.

التعليقات (1)


أضف تعليقك

عدد الأحرف: 0 يدعم: **نص غامق** *مائل* `كود` [رابط](url)

مقالات مرتبطة

الكلمات المفتاحية:

#برمجيات خبيثة #إن بي إم

مقالات مقترحة

محتوى المقال
جاري التحميل...