كتبت: فاطمة يونس
في سبتمبر 2025، ربطت شركة أمازون هجومًا استهدف حزم npm الشهيرة “debug” و”chalk” بشبكة كوريا الشمالية. وقد ظل هذا الحادث في السجلات العامة لمدة عشرة أشهر كسرقة للعملات المشفرة، حيث تم اختراق أحد القائمين على صيانة الحزم من خلال نطاق مشابه لنطاق npm، وتم إدخال سكريبت ضار في ما لا يقل عن 18 حزمة، تحمل أكثر من 2 مليار تنزيل أسبوعيًا.
تفاصيل الهجوم
التقارير الأولية التي أصدرها كل من “Aikido” و”Wiz” لم تربط الحادث بكوريا الشمالية. ومع ذلك، فإن دراسة نشرت في 29 يوليو كشفت أن شركة أمازون للأمن السيبراني تقدر بمتوسط ثقة أن الجماعة التي تقف وراء هجوم “axios” في مارس 2026 هي ذاتها المسؤولة عن الهجوم المنسوب إلى “debug” و”chalk”. الأزمة بدأت عندما تم زراعة ملف مصاب في حزمة صغيرة تدعى “typo-crypto” في مارس 2025، وذلك قبل عام من الهجوم على “axios”.
قدرات الهجوم والمكاسب المالية
في سياق التحليل، وجد المحللون أن الهجوم استخدم أساليب تتوافق مع ما تم رصده لاحقًا في هجمات أخرى ضد حزم أكثر شعبية. وفقًا لأمازون، تعكس جميع الحوادث نفس النمط: يتم استهداف صيانة موثوقة، ثم نشر تحديث ضار. الجدير بالذكر أن أمازون لم تسجل أي هجمات جديدة بعد هذه الحوادث، ولكنها أكدت أن آليات الاستجابة لهجوم “debug” و”chalk” ما زالت تندرج تحت الآليات المنشورة.
خلفية تقنية
أفادت أمازون بأن الأدلة المقدمة لدعم ادعاءاتها أقل مما هو مطلوب. حيث تم الإشارة إلى تقنيات الصياغة المشتركة والتأكد من وجود حزم ضارة وأدوات قوية للتحكم، ولكن دون التفصيل ارتباط الأدلة بكل حادث. الفجوة في الأدلة تعتبر مهمة خاصة بالنسبة لحادثتي “debug” و”chalk”، حيث وثقت التقارير السابقة وجود أداة تعترض الجانب المتصفح تقوم بإعادة كتابة عناوين المعاملات قبل توقيع المستخدم.
التحليلات والتقديرات المالية
ولفت المراقبون إلى أن هذا الرمز الخبيث لم يعتمد على توصيل سكربتات ما بعد التثبيت، الأمر الذي يضع هجوم “typo-crypto” في سياق مختلف. بالإضافة إلى ذلك، حصلت أمازون على تقديرات لمكاسب الهجوم، إذ تقدر بأنها بلغت نحو 600 دولار. من ناحية أخرى، توضح التفاصيل التقنية كيف استطاع الهجوم استخدام ملفات تبدو شرعية للتمويه.
تباين التقديرات ونقاط الغموض
أعربت شركة “Aikido” عن استغرابها من اعتبار أمازون أنها المصدر الوحيد لربط الهجوم بكوريا الشمالية، مشيرةً إلى أنها عملت على تحليل الحوادث منذ فترة طويلة. كما شددت على أن الاتصال بين الهجمات واضح من خلال تداخل أنظمة التحكم. في وقت لاحق، تابع موقع “The Hacker News” تفاصيل الحادث ورصد أنواع الفجوات الواردة في التحليل.
من المؤكد أن حوادث اختراق npm تسلط الضوء على أهمية الأمان السيبراني في المشاريع البرمجية، خاصة مع ارتفاع حركات الهجمات التي تستخدم تقنيات متطورة للتخفي.
يمكنك قراءة المزيد في المصدر.
لمزيد من التفاصيل اضغط هنا.