رصد باحثون حزم npm ملغمة تستخدم إيثريوم لإخفاء عنوان خادم C2 داخل معاملات فارغة، ما يصعّب الاكتشاف ويزيد تعقيد التتبع الدفاعي.
ما قصة حزم npm الملغمة الجديدة؟
كشف باحثون في الأمن السيبراني عن أسلوب جديد يعتمد على حزم npm ملغمة باسم bianira-ui وfluid-type-ui. الفكرة هنا ليست زرع الشيفرة الخبيثة فقط، بل إخفاء عنوان خادم القيادة والتحكم C2 بطريقة غير معتادة داخل شبكة Ethereum.
وبحسب المعطيات المتاحة، أزيلت الحزمتان من npm لاحقاً، لكنهما سجلتا مئات التنزيلات منذ ظهورهما في 28 يوليو 2026. وهذا يعني أن الخطر لم يكن نظرياً، بل وصل بالفعل إلى بعض البيئات التطويرية.
كيف تعمل تقنية NullReceiver في إيثريوم؟
الأسلوب الجديد يحمل اسم NullReceiver، ويُنظر إليه كتطوير مباشر لفكرة EtherHiding المعروفة منذ 2023. بدل تخزين بيانات خادم C2 في عقد ذكي أو داخل بيانات المعاملة، يجري ترميز عنوان IP مباشرة داخل بايتات عنوان المستلم في تحويل Ethereum بلا قيمة وبلا بيانات.
لماذا يعد هذا الأسلوب أخطر؟
- لا يعتمد على عقد ذكي يمكن مراقبته بسهولة.
- لا يحتاج إلى حمولة واضحة داخل transaction calldata.
- يستخدم عنوان مستلم غير حقيقي فقط كوسيلة ترميز.
- يقلل مؤشرات التتبع التي يعتمد عليها الباحثون.
بمعنى آخر، البرمجية الخبيثة تفحص أحدث معاملة صادرة من محفظة المهاجم، ثم تستخرج عنوان C2 من عنوان الوجهة نفسه. ووفقاً لتحليل تيكبامين، فهذا يمنح المهاجمين مرونة أعلى مع بصمة أقل وضوحاً.
ما الفرق بين NullReceiver وEtherHiding؟
في نموذج EtherHiding التقليدي، كان المهاجم يحتاج غالباً إلى نقطة ثابتة نسبياً يمكن للمدافعين مراقبتها مع كل معاملة جديدة. أما في NullReceiver، فالعنوان المستخدم لا يمثل مستلماً فعلياً بقدر ما يمثل حاوية مشفرة للمعلومة.
- EtherHiding: يعتمد على عقود ذكية أو بيانات معاملة ظاهرة نسبياً.
- NullReceiver: يخفي عنوان C2 داخل عنوان المستلم نفسه.
- EtherHiding: أسهل في بناء مؤشرات مراقبة حوله.
- NullReceiver: أصعب في الإسناد والتحليل السريع.
هذا الفارق مهم لأن فرق الحماية تبحث عادة عن الأنماط الثابتة. وعندما تختفي هذه الأنماط، تصبح الاستجابة أبطأ ويزداد احتمال مرور النشاط الضار دون إنذار مبكر.
لماذا ترتفع خطورة حزم npm الملغمة على المطورين؟
الخطر هنا لا يقتصر على مستخدم نهائي، بل يضرب سلسلة التوريد البرمجية مباشرة. أي مكتبة تبدو عادية قد تتحول إلى بوابة خلفية داخل مشروع حقيقي، خصوصاً إذا أضيفت بسرعة من دون مراجعة دقيقة.
ما الذي يجب على المطورين فعله الآن؟
- مراجعة سجل التبعيات التي أضيفت منذ أواخر يوليو 2026.
- فحص الحزم غير المعروفة أو قليلة السمعة قبل تثبيتها.
- مراقبة الاتصالات الخارجة غير المعتادة من بيئات التطوير.
- الاعتماد على تدقيق أمني دوري للتبعيات مفتوحة المصدر.
في النهاية، تكشف حزم npm الملغمة أن المهاجمين يطورون أساليبهم بسرعة، خصوصاً عند دمج البلوكشين مع البرمجيات الخبيثة. ولهذا ترى تيكبامين أن فهم هذا النمط مبكراً ضروري لتقليل مخاطر اختراقات C2 قبل توسعها داخل المشاريع البرمجية.