كشفت شركات OX Security وSafeDep وSocket وStepSecurity عن أربع حزم ملوثة ضمن نطاق @asyncapi على منصة npm، تضمنت:
- @asyncapi/generator-helpers@1.1.1
- @asyncapi/generator-components@0.7.1
- @asyncapi/generator@3.3.1
- @asyncapi/specs (v6.11.2, v6.11.2-alpha.1)
هذه الحزم حملت شيفرة خبيثة مخفية تعمل كـ بوت نت متعدد المراحل، حيث يتم نشر حمولة أولية مشفرة تقوم بتنزيل حمولة ثانية من شبكة IPFS، تُعرف باسم Miasma. بخلاف الهجمات السابقة التي اعتمدت على install hooks، فإن الشيفرة الخبيثة هنا تُنفذ عند تحميل الوحدة عبر Node.js، ما يجعلها أكثر خفاءً وخطورة.
آلية عمل البرمجية الخبيثة
الحمولة الثانية عبارة عن ملف sync.js يُكتب في مسارات خاصة بكل نظام تشغيل ويُنفذ مباشرة. هذا الملف يحتوي على:
- حمولة نهائية مشفرة تتحول إلى إطار عمل Miasma tasking framework.
- كتلة مشفرة ضخمة تستخدمها آلية spawn-chain framework.
الإطار يضم 744 وحدة، ويتيح ست قنوات اتصال مستقلة مع خوادم التحكم (C2) عبر بروتوكولات متنوعة مثل HTTP، Nostr relay، IPFS، BitTorrent DHT، libp2p GossipSub، وحتى عقود ذكية على شبكة Ethereum. هذه القدرات تمنح البرمجية إمكانيات واسعة تشمل سرقة بيانات الاعتماد، تسميم أدوات الذكاء الاصطناعي، التحرك الجانبي داخل الشبكات المحلية، والانتشار الدودي عبر منصات مثل npm وPyPI وCargo.
خصائص متقدمة وآليات التخفي
البرمجية تمتلك آلية الاستمرارية عبر إعدادات systemd وcrontab وmacOS launchd ومفاتيح بدء التشغيل في سجل Windows. كما أنها مزودة بـ dead man’s switch يمسح الأدلة إذا تم إبطال الرمز المسروق، وتتجنب العمل على الأنظمة التي تُعرف كبيئات اختبار أو افتراضية، أو تلك التي تستخدم اللغة الروسية، أو تحتوي على أدوات أمنية مثل CrowdStrike وSentinelOne وMicrosoft Defender وCarbonBlack وCylance وOsquery وTanium وQualys.
البعد التنظيمي وسلسلة التوريد
بحسب StepSecurity، تمكن المهاجم من الحصول على صلاحيات دفع إلى المستودعات واستخدم خط أنابيب الإصدار الشرعي عبر GitHub Actions لنشر الحزم الملوثة مع شهادات OIDC provenance صحيحة. هذا يعني أن الهجوم لم يعتمد على سرقة رموز npm أو خيانة من المطورين، بل على اختراق سلسلة CI/CD نفسها. الباحث الأمني Rohan Prabhu أوضح أن هذه الهجمات تثبت أن شهادات SLSA provenance لا تكفي لضمان شرعية الالتزامات البرمجية إذا كانت بيانات الاعتماد نفسها مخترقة.
الحزم الملوثة تم إزالتها من سجل npm، لكن الخبراء ينصحون باعتبار أي نظام قام باستيراد أو تشغيل هذه الإصدارات مهددًا بالاختراق، خاصة إذا تم تحميل الوحدة أثناء عمليات البناء أو سير العمل في بيئات التطوير.































