الأمن السيبراني

سبع حزم npm خبيثة تستهدف أدوات Vite: احذر من ViteVenom

في عالم البرمجيات المتطور، تُعتبر سلسلة التوريد البرمجية هدفًا رئيسيًا للهجمات الخبيثة. في هذا المقال، نستعرض مجموعة من الحزم الخبيثة التي تستهدف أدوات Vite.

حزمة npm خبيثة تستهدف أدوات Vite

اكتشف باحثو الأمن السيبراني مجموعة من سبع حزم npm خبيثة تستهدف نظام أدوات Vite كجزء من هجوم سلسلة التوريد البرمجية.

حملة ViteVenom

تُعرف الحملة الخبيثة باسم ViteVenom من قبل Checkmarx، وتعتبر توسعًا لـ ChainVeil، التي تم رصدها تستخدم بنية تحتية غير مسبوقة من أربعة مستويات تعتمد على blockchain لتقديم حصان طروادة للوصول عن بُعد (RAT) قادر على تنفيذ أوامر عكسية، وجمع بيانات الاعتماد، واستخراج الملفات، وإدخال أبواب خلفية دائمة.

قال الباحث في Checkmarx، بافان غوديمالا، في تحليل نُشر الشهر الماضي: “تجعل هذه التكتيكات من الصعب جدًا تعطيل أو تدمير البنية التحتية C2”. وقد تم نسب النشاط إلى جهة تهديد تُدعى SuccessKey، مع وجود أدلة على نشاط خبيث تم اكتشافه منذ 27 فبراير 2026، عندما تم تفعيل محافظ العملات المشفرة المرتبطة بـ ViteVenom.

الحزم المستهدفة

بينما كانت الحزم التي تم نشرها على npm في إطار ChainVeil تتظاهر بأنها مكتبات لـ Tailwind وSass وORM وأدوات تحديد المعدل، فإن النسخة الأحدث تركز بشكل خاص على المطورين الذين يقومون ببناء تطبيقات باستخدام أداة Vite JavaScript.

  • @uw010010/vite-tree (1070 تحميل)
  • @vite-tab/tab (289 تحميل)
  • @vite-ln/build-ts (252 تحميل)
  • @vite-mcp/vite-type (239 تحميل)
  • @vite-pro/vite-ui (200 تحميل)
  • @vitets/vite-ts (194 تحميل)
  • @vite-ts/vite-ui (176 تحميل)

فرق حاسم آخر بين المجموعتين هو أن ViteVenom تستخدم أسماء حزم محددة في محاولة لتقليد مساحة الأسماء “@vitejs/*” ومنحها مظهرًا من الشرعية.

البنية التحتية المشتركة

العامل الرئيسي الذي يوحد الحملتين هو استخدام بنية تحتية مشتركة من المستوى الثاني، والتي تستخدم لتقديم RAT. وهذا يتضمن استخدام نفس عنوان المحفظة على Tron وحساب Aptos، مما يشير إلى نفس معاملة Binance Smart Chain (BSC) التي تؤدي إلى البرمجيات الخبيثة.

مثلما هو الحال في ChainVeil، لا يتم تنفيذ الكود الخبيث عند التثبيت ولكن عند الاستيراد، مما يحد من اكتشافات أمان النقاط النهائية. يعمل كحمّال من خلال الوصول إلى البنية التحتية blockchain للحصول على المرحلة التالية –

  • استعلام عن blockchain Tron للحصول على أحدث معاملة من محفظة المهاجم.
  • فك تشفير وعكس حقل بيانات المعاملة للحصول على تجزئة معاملة BSC.
  • استعلام عن معاملة BSC لاستخراج الحمولة المشفرة من حقل الإدخال الخاص بها.
  • فك تشفير الحمولة باستخدام مفتاح مشفر مسبقًا.

“يخزن المهاجم مؤشرات الحمولة كبيانات معاملات على blockchains العامة بدلاً من أسماء المجالات التي يمكن الاستيلاء عليها، مما يجعل البنية التحتية تكاد تكون مستحيلة التدمير”، أوضح غوديمالا.

إذا فشلت طريقة استرجاع الحمولة المعتمدة على Tron، تستخدم البرمجيات الخبيثة Aptos كنسخة احتياطية. الحمولة، من جانبها، تستعلم عن blockchain لاسترجاع تكوين C2 وحمّال المرحلة التالية المسؤول عن تشغيل RAT. بالتزامن، يوجد آلية احتياطية تسترجع RAT مباشرة من خادم C2 عبر HTTP، متجاوزة تمامًا blockchain.

يُنصح المستخدمون الذين قاموا بتثبيت الحزم بإزالتها على الفور، ومراجعة الاعتماديات، وتدوير جميع بيانات الاعتماد، والبحث عن تعديلات غير مصرح بها على ملفات .bashrc و.zshrc و.profile.

“الاختلافات السطحية – أسماء الحزم المختلفة، حسابات الصيانة المختلفة، محافظ Tier-1 المختلفة، مسارات الملفات الخبيثة المختلفة – تتماشى مع كيفية تقسيم مشغل واحد لعدة مسارات توزيع لتقليل التعرض”، قالت Checkmarx.

تذكر دائمًا أهمية الأمان في تطوير البرمجيات. احرص على مراجعة اعتماداتك واستبعاد أي حزم مشبوهة للحفاظ على سلامة مشاريعك.

مقالات ذات صلة

زر الذهاب إلى الأعلى