كتبت: بسنت الفرماوي
سجل باحثو الأمن السيبراني اكتشافًا مثيرًا يتعلق بمجموعة من سبع حزم npm ضارة تستهدف نظام أدوات Vite frontend، والذي يأتي في إطار هجوم على سلسلة توريد البرمجيات. وقد أطلقت Checkmarx على هذه الحملة اسم “ViteVenom”، وهذا يبرز التوسع في هجوم ChainVeil، الذي استخدم بنية تحكم وهندسة معقدة تعتمد على تقنية البلوكتشين.
البنية المعقدة للهجوم
تعتمد الحملة الجديدة على بنية تحكم وأوامر من أربع طبقات قائمة على البلوكتشين، تشمل شبكات Tron وAptos وBinance Smart Chain، من أجل توصيل برنامج وصول عن بعد (RAT). يقوم هذا البرنامج بتنفيذ مجموعة من المهام الضارة، مثل الوصول العكسي وجمع بيانات الاعتماد وسرقة الملفات، بالإضافة إلى حقن موصلات مستمرة.
صعوبة تعطيل البنية التحتية
وصف الباحث في Checkmarx، بوان جوديمالا، تقنيات الهجوم بأنها تجعل من الصعب إيقاف أو تدمير هذه البنية التحتية. تم ربط هذه الأنشطة بمخاطر خاصة مرتبطة بجهة تهديد تحمل اسم “SuccessKey”، وتمت ملاحظتها منذ 27 فبراير 2026 عند تفعيل محافظ العملات الرقمية المرتبطة بـ ViteVenom.
استهداف مطوري Vite
تسعى الحزمة الجديدة إلى استهداف المطورين الذين يقومون ببناء تطبيقات باستخدام أداة Vite للبرمجيات ومحركات البناء. اتسمت الحملة الأخيرة بكونها أكثر تحديدًا من سابقتها، حيث إن الحزم الضارة تتنكر تحت أسماء حزم سُجلت لتبدو وكأنها جزء من المجال الشرعي “@vitejs/*”.
التشابه مع ChainVeil
تجمع بين الحملتين نقاط مشتركة، حيث يستخدم كلاهما بنية تحتية من الطبقة الثانية مشتركة لتوصيل RAT. هذا يشمل استخدام عناوين محفظة Tron وحسابات Aptos، والمرتبطة بمعاملة واحدة على Binance Smart Chain (BSC) تؤدي إلى هذه البرمجيات الضارة. في كلتا الحالتين، لا يتم تنفيذ الكود الضار عند التثبيت، بل عند الاستيراد، مما يحد من الاكتشافات الأمنية على نقاط النهاية.
استراتيجيات الهجوم المتطورة
تقوم التقنية المستخدمة في الهجوم بتخزين المؤشرات كبيانات معاملات على البلوكتشين العامة، بدلاً من أسماء النطاقات التي يسهل الاستيلاء عليها. وهذا يجعل من الصعب تدمير هذه البنية التحتية. إذا فشلت طريقة استرجاع الحمولة المعتمدة على Tron، يتم استخدام نظام Aptos كنسخة احتياطية.
نصائح للحد من المخاطر
ينبغي على المستخدمين الذين قاموا بتثبيت هذه الحزم الضارة إزالة تلك الحزم فورًا، وتدقيق الاعتماديات، وتغيير جميع بيانات الاعتماد، والبحث عن أي تعديلات غير مصرح بها على ملفات .bashrc و.zshrc و.profile. تشير Checkmarx إلى أن الاختلافات السطحية بين الحزم، مثل أسماء الحزم المختلفة وحسابات الصيانة ومسارات الملفات الضارة، تتناسب مع كيفية compartmentalization من قبل مشغل واحد لتقليل التعرض للهجمات.
يمكنك قراءة المزيد في المصدر.
لمزيد من التفاصيل اضغط هنا.