كتبت: بسنت الفرماوي
كشف فريق من الباحثين الأمنيين عن مجموعة من 77 إضافة خبيثة تم تطويرها على منصة Open VSX. تهدف هذه الإضافات إلى تقليد أدوات تطوير مشروعة، مع جمع معلومات حول الأنظمة وبيئات التطوير التي تم تثبيتها عليها.
توقيت الكشف والإزالة
تم رفع هذه الإضافات الزائفة إلى المستودع بين 26 يوليو و1 أغسطس 2026، وتمت إزالتها في 3 أغسطس 2026، بحسب ما ذكرت شركة Manifold Security. وقد أشار الباحثون، أكس شارما وكودي ناش، إلى أن معظم هذه الحزم كانت ترسل القليل من المعلومات، مثل اسم المضيف للآلة.
تفاصيل ضخمة للمعلومات المسروقة
احتوت 19 من هذه الإضافات على معلومات تفصيلية عن الماكينة، بما في ذلك المستودع المفتوح في المحرر ونظام التكامل المستمر الذي يعمل داخله المحرر. من بين الإضافات المعروفة، وصفت 58 منها بأنها أدوات خفيفة تهدف إلى استخراج معلومات المضيف، وأحياناً اسم مجلد مساحة العمل أو إصدار المحرر.
استراتيجيات الاختراق
تعمل الإضافات التي تم تحديدها كمجموعتين مختلفتين على نقل معلومات تتعلق بالمطور، مثل اسم المضيف المحلي واسم مستخدم نظام التشغيل، واسم المحرر، وإصدار المحرر، ونوع المضيف ومعرف الجهاز. كما أن كلاهما يشاركان نفس نطاق نقل البيانات، إلى جانب تشابه في الشفرة والسلوك.
استغلال الأسماء والنُظم
تجدر الإشارة إلى أن الحملة اعتمدت على إعادة استخدام أسماء، ومساحات الأسماء، وأوصاف للإضافات الحقيقية المتاحة على Open VSX، ولكن تم نشرها من حسابات غير مرتبطة وبتحديث رقمي منخفض (مثل 0.0.1). تم تعديل محتوى ملف “extension.js” لجعل جمع البيانات يبدو كإحصاءات استخدام “مجهولة”.
الخطوات اللاحقة والمخططات الاحتياطية
تشير التحليلات الإضافية إلى أن الشيفرة الخبيثة تحتوي على خطط احتياطية للاستعلام عن سجل DNS TXT لاسترداد عنوان URL بديل لنقل البيانات في حالة تم حظر النطاق الرئيسي أو إغلاقه. كما تم العثور على متغيرات استطلاع تحمل آلية إعادة محاولة لاستئناف جمع البيانات لاحقًا، مما يشير إلى أن الهدف يتجاوز مجرد تجربة لمرة واحدة.
حملة ChainDrop وأمن التعليمات البرمجية
تزامن هذا الكشف مع تسريب 450 حزمة npm فريدة تحتوي على 2244 قطعة أثرية كجزء من هجوم جديد على سلسلة التوريد البرمجية، لتسليم برنامج سارق معلومات واستخدام الرمز المميز المسروق لدفع إصدارات مشبوهة تحتوي على نفس البرمجيات الخبيثة.
هجمات سلسلة التوريد المستمرة تستدعي الحاجة إلى طبقة أمان تتجاوز حظر سكربتات التثبيت، وتتطلب أيضًا تفويض ثنائي (2FA) لحسابات صيانة الحزم.
يمكنك قراءة المزيد في المصدر.
لمزيد من التفاصيل اضغط هنا.