هل تريد نشرة يومية مجانية مخصصة؟ اختر فقط المواضيع التي تهمك ووفّر وقتك.

حزم npm ملغمة تخفي خادم C2 عبر إيثريوم

ملخص للمقال
  • حزم npm ملغمة باسم bianira-ui و fluid-type-ui أخفت خادم C2 عبر إيثريوم، واستهدفت المطورين بأسلوب تمويه جديد يصعّب الاكتشاف والتحليل الأمني
  • البيانات تشير إلى إزالة الحزمتين من npm لاحقاً، لكنهما سجلتا مئات التنزيلات منذ 28 يوليو 2026، ما يعني وصول التهديد فعلياً لبيئات تطوير
  • تقنية NullReceiver في إيثريوم تخفي عنوان خادم C2 داخل بايتات عنوان المستلم لمعاملة Ethereum فارغة، بلا قيمة مالية وبلا بيانات calldata واضحة
  • خطورة حزم npm الملغمة الجديدة أنها لا تعتمد على عقد ذكي ظاهر، وتستخدم عنوان مستلم غير حقيقي، ما يقلل مؤشرات التتبع الدفاعي التقليدية
  • مقارنةً بأسلوب EtherHiding المعروف منذ 2023، يقدم NullReceiver مرونة أعلى للمهاجمين وبصمة أقل وضوحاً، لأن عنوان C2 يُستخرج من أحدث معاملة فقط
  • التأثير على المستخدمين والمطورين يتمثل في زيادة مخاطر سلاسل التوريد البرمجية، مع توقع تصاعد رصد حزم npm ملغمة تستخدم البلوكشين لإخفاء البنية الخبيثة
هل تريد نشرة يومية مجانية مخصصة؟ اختر اهتماماتك هنا
حزم npm ملغمة تخفي خادم C2 عبر إيثريوم
محتوى المقال
جاري التحميل...

رصد باحثون حزم npm ملغمة تستخدم إيثريوم لإخفاء عنوان خادم C2 داخل معاملات فارغة، ما يصعّب الاكتشاف ويزيد تعقيد التتبع الدفاعي.

ما قصة حزم npm الملغمة الجديدة؟

كشف باحثون في الأمن السيبراني عن أسلوب جديد يعتمد على حزم npm ملغمة باسم bianira-ui وfluid-type-ui. الفكرة هنا ليست زرع الشيفرة الخبيثة فقط، بل إخفاء عنوان خادم القيادة والتحكم C2 بطريقة غير معتادة داخل شبكة Ethereum.

وبحسب المعطيات المتاحة، أزيلت الحزمتان من npm لاحقاً، لكنهما سجلتا مئات التنزيلات منذ ظهورهما في 28 يوليو 2026. وهذا يعني أن الخطر لم يكن نظرياً، بل وصل بالفعل إلى بعض البيئات التطويرية.

كيف تعمل تقنية NullReceiver في إيثريوم؟

الأسلوب الجديد يحمل اسم NullReceiver، ويُنظر إليه كتطوير مباشر لفكرة EtherHiding المعروفة منذ 2023. بدل تخزين بيانات خادم C2 في عقد ذكي أو داخل بيانات المعاملة، يجري ترميز عنوان IP مباشرة داخل بايتات عنوان المستلم في تحويل Ethereum بلا قيمة وبلا بيانات.

لماذا يعد هذا الأسلوب أخطر؟

  • لا يعتمد على عقد ذكي يمكن مراقبته بسهولة.
  • لا يحتاج إلى حمولة واضحة داخل transaction calldata.
  • يستخدم عنوان مستلم غير حقيقي فقط كوسيلة ترميز.
  • يقلل مؤشرات التتبع التي يعتمد عليها الباحثون.

بمعنى آخر، البرمجية الخبيثة تفحص أحدث معاملة صادرة من محفظة المهاجم، ثم تستخرج عنوان C2 من عنوان الوجهة نفسه. ووفقاً لتحليل تيكبامين، فهذا يمنح المهاجمين مرونة أعلى مع بصمة أقل وضوحاً.

ما الفرق بين NullReceiver وEtherHiding؟

في نموذج EtherHiding التقليدي، كان المهاجم يحتاج غالباً إلى نقطة ثابتة نسبياً يمكن للمدافعين مراقبتها مع كل معاملة جديدة. أما في NullReceiver، فالعنوان المستخدم لا يمثل مستلماً فعلياً بقدر ما يمثل حاوية مشفرة للمعلومة.

  • EtherHiding: يعتمد على عقود ذكية أو بيانات معاملة ظاهرة نسبياً.
  • NullReceiver: يخفي عنوان C2 داخل عنوان المستلم نفسه.
  • EtherHiding: أسهل في بناء مؤشرات مراقبة حوله.
  • NullReceiver: أصعب في الإسناد والتحليل السريع.

هذا الفارق مهم لأن فرق الحماية تبحث عادة عن الأنماط الثابتة. وعندما تختفي هذه الأنماط، تصبح الاستجابة أبطأ ويزداد احتمال مرور النشاط الضار دون إنذار مبكر.

لماذا ترتفع خطورة حزم npm الملغمة على المطورين؟

الخطر هنا لا يقتصر على مستخدم نهائي، بل يضرب سلسلة التوريد البرمجية مباشرة. أي مكتبة تبدو عادية قد تتحول إلى بوابة خلفية داخل مشروع حقيقي، خصوصاً إذا أضيفت بسرعة من دون مراجعة دقيقة.

ما الذي يجب على المطورين فعله الآن؟

  • مراجعة سجل التبعيات التي أضيفت منذ أواخر يوليو 2026.
  • فحص الحزم غير المعروفة أو قليلة السمعة قبل تثبيتها.
  • مراقبة الاتصالات الخارجة غير المعتادة من بيئات التطوير.
  • الاعتماد على تدقيق أمني دوري للتبعيات مفتوحة المصدر.

في النهاية، تكشف حزم npm الملغمة أن المهاجمين يطورون أساليبهم بسرعة، خصوصاً عند دمج البلوكشين مع البرمجيات الخبيثة. ولهذا ترى تيكبامين أن فهم هذا النمط مبكراً ضروري لتقليل مخاطر اختراقات C2 قبل توسعها داخل المشاريع البرمجية.

التعليقات (1)


أضف تعليقك

عدد الأحرف: 0 يدعم: **نص غامق** *مائل* `كود` [رابط](url)

مقالات مرتبطة

الكلمات المفتاحية:

#برمجيات خبيثة #إيثريوم #npm

مقالات مقترحة

محتوى المقال
جاري التحميل...