كتبت: بسنت الفرماوي
شهدت حزم npm التجريبية في نطاق @joyfill اختراقًا يتيح تثبيت برنامج وصول عن بُعد (RAT) يرتبط بعائلة برامج DEV#POPPER. تتضمن الحزم المتضررة شيفرة جافاسكريبت خبيثة تقوم بتحميل تعليمات مشفرة عبر معاملات في شبكات Tron وAptos وBNB Smart Chain، وفقًا لتحليل شركة Socket.
الهجوم المعقد
تختلف هذه الحزم عن غيرها من الحزم الضارة والتي تُفعَّل عبر شوطات دورة npm، حيث إن الشيفرة الخبيثة تُشغل عند تحميل Node.js لنقطة الدخول إلى حزمة CommonJS. من الجدير بالذكر أن استخدام هيكلية متعددة البلوكتشين قد ارتبطت بكتلة تهديد تُعرف باسم PolinRider، والتي تعود إلى مجموعة مرتبطة تُسمى Contagious Interview.
البرمجيات الضارة المُبلغ عنها
في وقتٍ سابق من هذا الشهر، سلطت شركة Checkmarx وOpenSourceMalware الضوء على مجموعة من الحزم الضارة المعروفة باسم ViteVenom، التي تستهدف بيئة أدوات Vite الأمامية. تستخدم هذه المجموعة نفس بنية التحكم بالأوامر المستندة إلى البلوكتشين لنقل RAT مع موارد متعددة، بما في ذلك سرقة بيانات الاعتماد، وتصدير الملفات، وإدخال أبواب خلفية مستدامة.
آلية العمل
تتكون الشيفرة الخبيثة من سلسلتين متوازيتين من الإجراءات؛ عند تحميل الحزمة، تقوم ببدء عملية تعتمد على البلوكتشين للحصول على تجزئة معاملة BSC من أحدث معاملة صادرة بعنوان Tron مشفر. في حال فشل هذه الخطوة، تستدعي حساب Aptos كخيار احتياطي للحصول على تجزئة المعاملة من BSC، ومن ثم فك تشفير الشيفرة الجافاسكريبت وتنفيذها.
تعدد الاستخدامات والمرونة
تتيح هيكلة البلوكتشين للأداة العمل بصورة مرنة وتبديل الحمولة دون الحاجة إلى نشر إصدار جديد من الحزم. الحمولة الأولى تقوم بتحميل جافاسكريبت عبر طريقة الحل عبر البلوكتشين لاسترجاع برمجية ضارة من المرحلة الثانية تُعرف باسم “clientCode”. بينما العملية المنفصلة تستدعي عنوان IP للحصول على وتنفيذ الشيفرة الجافاسكريبت.
تهديدات متعددة
نقلت Socket عن الأداة كونها فرع تسليم متكرر، وليس خيارًا احتياطيًا برئ. هذه العملية المنفصلة ليست مرتبطة بعملية Node.js المستوردة ويمكن أن تستمر بعد انتهاء بناء أو اختبار أو أوامر CLI. تشير التقديرات إلى أن الحمولة النهائية “clientCode” مُعقدة بشدة، وتعمل كأداة RAT ضمن Node.js، مع تجنب التنفيذ على الآلات المستخدمة في تطوير البرمجيات.
التحذيرات للمطورين
يُشير تحليل Socket إلى أن كل من ViteVenom والمجموعة الأحدث من حزم npm مرتبطة بنفس العملية المستمرة التي ينفذها فاعلو التهديدات من كوريا الشمالية، وليس كحملات منفصلة. قد نُشرت النسخ الضارة بواسطة نفس هوية npm باستخدام Node.js 18.20.0 وnpm 10.5.0، حيث كان يتواجد الشيفرة في وقت التجميع.
ينبغي على المطورين الذين قاموا بتثبيت الإصدارات المتأثرة إزالة هذه الإصدارات من ملفات القفل، والمخازن الداخلية، وصور البناء، وأدوات النشر. من المهم تثبيت إصدار موثق وتدوير بيانات الاعتماد من عملية Node.js المتأثرة. يُعتبر إصدار @joyfill/layouts قادرًا على تنفيذ شيفرات عشوائية في سياق أي عملية تقوم بتحميله.
يمكن للشيفرة المستردة النهائية جمع معلومات عن المضيف، تأسيس قناة تحكم عن بُعد عبر Socket.IO، تشغيل الأوامر الجافاسكريبت أو أوامر الشل، رفع الملفات، قراءة بيانات الحافظة، وتعديل الملفات التابعة لأدوات المطورين.
يمكنك قراءة المزيد في المصدر.
لمزيد من التفاصيل اضغط هنا.