أمازون تربط اختراق حزم npm الشهيرة بـ”سافاير سليت” الكورية الشمالية

أعلنت وحدة استخبارات التهديدات في Amazon أن حادثة اختراق حزم npm الشهيرة debug و chalk في سبتمبر 2025 مرتبطة بمجموعة Sapphire Sleet الكورية الشمالية، وذلك بعد عشرة أشهر من تسجيلها في السجلات العامة كحادثة سرقة عملات رقمية. الهجوم الذي استهدف أكثر من 18 حزمة تجاوزت مجتمعة ملياري تنزيل أسبوعياً، بدأ عبر عملية تصيّد لمطور باستخدام نطاق npm مزيّف، ثم إدخال سكربت خبيث لتفريغ محافظ العملات الرقمية.

خلفيات الهجمات وسلسلة الحملات

تشير أبحاث أمازون إلى أن المجموعة نفسها التي اخترقت حزمة axios في مارس 2026 كانت وراء الهجوم على debug و chalk. كما رصدت الشركة ملفاً خبيثاً في حزمة صغيرة باسم typo-crypto في مارس 2025، اعتبرته اختباراً أولياً قبل الانتقال إلى استهداف حزم أكبر وأكثر شعبية. أمازون وصفت النمط بأنه مالي بحت، حيث يبدأ عبر هندسة اجتماعية لمطور موثوق، ثم نشر تحديث يحتوي على ملف خبيث.

آلية الاختراق
  • في حالة debug و chalk، استخدم المهاجمون اعتراضاً على مستوى المتصفح عبر fetch و XMLHttpRequest وواجهات محافظ العملات، لتغيير عناوين المعاملات قبل توقيعها. لم يترك الهجوم أي أثر دائم على الأجهزة.
  • في حالة axios، اعتمد المهاجمون على سكربت post-install لتنفيذ حمولة خبيثة.
  • أما typo-crypto فقد تم تصميمه منذ البداية ليحاكي حزمة crypto-js، حيث احتوى على ملف core.js مزيف يتضمن مفتاح XOR وقيمة مشغلة محددة، ويجلب مرحلة ثانية من خادم تحكم وسيطرة (C2) عبر بروتوكول مشفر.
الجدل حول الأدلة والنسب

رغم أن أمازون قدمت مؤشرات على تشابه الأساليب بين الحملات، إلا أن بعض الباحثين اعتبروا الأدلة غير كافية، خاصة فيما يتعلق بربط الهجوم على debug و chalk مباشرة بكوريا الشمالية.

  • Google نسبت هجوم axios إلى مجموعة UNC1069.
  • Microsoft أكدت أن المجموعة هي نفسها Sapphire Sleet، المعروفة أيضاً بأسماء مثل BlueNoroff و CryptoCore.
  • Aikido، التي اكتشفت هجوم سبتمبر 2025، قالت إن الربط مع كوريا الشمالية معروف منذ فترة طويلة في مجتمع سلاسل التوريد، ووصفت الهجوم بأنه “كلاسيكي DPRK”.
تداعيات أمنية وتحديثات npm

أشارت أمازون إلى أن الحزم الخبيثة استهدفت بشكل أساسي سرقة العملات الرقمية، حيث قدرت شركة Socket أن الهجوم على محافظ سبتمبر 2025 حقق نحو 600 دولار فقط. من جانبها، أصدرت npm الإصدار 12 في يوليو 2026 مع تعطيل سكربتات دورة التبعيات بشكل افتراضي، ما أغلق المسار الذي استغله هجوم axios، لكنه لم يمنع سيناريوهات اختراق المطورين أنفسهم كما حدث مع debug و chalk.

محمد طاهر
محمد طاهر
المقالات: 1833

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.