هل تريد نشرة يومية مجانية مخصصة؟ اختر فقط المواضيع التي تهمك ووفّر وقتك.

حزم npm خبيثة تنتحل Rollup لسرقة أسرار المطورين

ملخص للمقال
  • حزم npm خبيثة تنتحل Rollup عبر اسمي rollup-packages-polyfill-core وrollup-runtime-polyfill-core، مستغلة تشابها كبيرا مع أدوات JavaScript الشرعية لخداع المطورين أثناء تثبيت التبعيات
  • الخطورة في حزم npm خبيثة التي تنتحل Rollup أنها تستخدم كلمات مألوفة مثل rollup وpolyfill وcore وnode لرفع احتمالات التثبيت الخاطئ
  • التفاصيل التقنية تكشف هجوما متعدد المراحل يبدأ بأمر تثبيت مخفي ومشفر Base64، ثم تنزيل حزم إضافية مثل swift-parse-stream وquirky-token
  • بعد التثبيت، تجلب حزم npm خبيثة تنتحل Rollup ملف JSON من خدمة خارجية وتنفذ شيفرة JavaScript مخفية، ما يسمح بتبديل الحمولة دون تحديث
  • التأثير على المستخدمين والمطورين كبير، لأن الحملة لا تسرق البيانات والأسرار فقط، بل تفتح وصولا بعيدا للأجهزة المصابة داخل بيئات التطوير الفعلية
  • مقارنة بحملات npm خبيثة السابقة، يبرز هذا الهجوم بتقليد أوثق لأدوات Rollup الشرعية ومرونة أعلى، مع توقع استمرار استهداف سلاسل التوريد البرمجية
هل تريد نشرة يومية مجانية مخصصة؟ اختر اهتماماتك هنا
حزم npm خبيثة تنتحل Rollup لسرقة أسرار المطورين
محتوى المقال
جاري التحميل...
حزم npm خبيثة

حزم npm خبيثة جديدة تنتحل أدوات Rollup polyfill لاستهداف المطورين، مع قدرات على سرقة البيانات وفتح وصول بعيد للأجهزة المصابة.

ما قصة حزم npm خبيثة التي تنتحل أدوات Rollup؟

كشف باحثون أمنيون عن حملة جديدة تستغل حزم npm خبيثة بأسماء تبدو قريبة جدا من أدوات Rollup الشرعية، ما يجعلها تبدو موثوقة أثناء مراجعة التبعيات السريعة.

الحزمة الأولى تحمل اسم rollup-packages-polyfill-core، بينما جاءت الثانية باسم rollup-runtime-polyfill-core. كلاهما يحاول تقليد مشروع معروف في بيئة JavaScript من حيث الوصف والبيانات التعريفية وبنية الحزمة.

لماذا يعد التشابه خطيرا؟

الخطورة هنا أن المهاجمين اختاروا كلمات مألوفة مثل rollup وpolyfill وcore وnode، وهي أسماء يراها المطور يوميا. هذا يرفع احتمال تثبيت الحزمة الخبيثة بالخطأ داخل المشاريع الحقيقية.

  • أسماء مقنعة وقريبة من الأدوات الأصلية
  • بيانات وصفية تبدو شرعية
  • تنفيذ خفي أثناء التثبيت
  • حمولات إضافية لسرقة البيانات والوصول البعيد

كيف تعمل البرمجيات الخبيثة بعد تثبيت الحزمة؟

بحسب ما رصدته تيكبامين، لا يتوقف الهجوم عند الحزمة الأولى، بل يبدأ منها فقط. إذ تقوم هذه الحزم بتثبيت مكونات مرحلة ثانية مثل swift-parse-stream وquirky-token، وهي حزم تبدو كأدوات SVG أو أدوات مساعدة عادية.

بعد ذلك، تجلب هذه الحزم كائنا بصيغة JSON من خدمة خارجية، ثم تنفذ محتوى برمجيا مخفيا داخل حقل مخصص. هذا الأسلوب يمنح المهاجمين مرونة لتبديل الحمولة دون تحديث الحزمة نفسها على npm.

  • المرحلة الأولى: أمر تثبيت مخفي ومشفر بـ Base64
  • المرحلة الثانية: تنزيل حزمة إضافية بواجهة تبدو طبيعية
  • المرحلة الثالثة: جلب كود JavaScript وتشغيله مباشرة
  • المرحلة الرابعة: تحميل حمولة مشفرة من خادم خارجي

لماذا تستهدف الحملة المطورين وبيئات JavaScript تحديدا؟

المطورون يمثلون هدفا عالي القيمة لأن أجهزتهم تحتوي عادة على مفاتيح وصول، رموز API، بيانات نشر، واعتمادات مرتبطة بمنصات سحابية ومستودعات كود. لذلك فإن اختراق جهاز مطور واحد قد يفتح الباب لسلسلة إمداد كاملة.

كما أن البرمجية تفحص البيئة قبل التنفيذ، وتحاول تجنب العمل داخل البيئات السحابية الخاصة بالتطوير، والحاويات التحليلية، والبنى المستخدمة في الاختبار الأمني. هذا يعني أن المهاجمين لا يريدون فقط التخفي، بل يريدون أيضا تقليل فرص اكتشافهم مبكرا.

  • استهداف أسرار المطورين وملفات الاعتماد
  • محاولة تجاوز الساندبوكس وبيئات التحليل
  • فتح جلسات وصول تفاعلية عن بعد على الجهاز المصاب

كيف يحمي المطور نفسه من حزم npm خبيثة؟

أفضل دفاع يبدأ من التحقق الدقيق من اسم الحزمة والناشر وتاريخ الإنشاء وعدد التنزيلات الفعلية. كذلك يجب فحص أي سكربتات تعمل وقت التثبيت، خصوصا داخل مشاريع JavaScript الحساسة.

وتنصح تيكبامين المطورين بمراجعة التبعيات الجديدة يدويا، وتفعيل مراقبة سلسلة الإمداد، وتدوير المفاتيح السرية فور الشك بأي اختراق. في النهاية، تبقى حزم npm خبيثة واحدة من أخطر وسائل الهجوم الحديثة لأنها تستغل الثقة قبل أن تستغل الثغرات.

التعليقات (1)


أضف تعليقك

عدد الأحرف: 0 يدعم: **نص غامق** *مائل* `كود` [رابط](url)

مقالات مرتبطة

الكلمات المفتاحية:

#npm #لازاروس

مقالات مقترحة

محتوى المقال
جاري التحميل...