حملة خبيثة تستغل 101 حزمة npm لإضافة المطورين إلى مجموعات واتساب دون علمهم

كشف باحثون في مجال الأمن السيبراني عن حملة خبيثة واسعة النطاق تستهدف مجتمع المطورين عبر مستودع npm الشهير، حيث جرى اكتشاف 101 حزمة برمجية خبيثة صُممت سرًا لإضافة حسابات واتساب الخاصة بالمطورين إلى مجموعات وقنوات ترويجية من دون موافقتهم أو علمهم، في عملية منظمة أطلق عليها اسم PhantomSub.

وتسلط هذه الحادثة الضوء على تصاعد مخاطر هجمات سلسلة التوريد البرمجية، التي باتت تستهدف المطورين بشكل مباشر عبر استغلال الثقة في المكتبات مفتوحة المصدر، وهو اتجاه يشهد نموًا ملحوظًا خلال السنوات الأخيرة مع توسع الاعتماد على الحزم الجاهزة في تطوير التطبيقات والأنظمة الحديثة.

كيف تعمل حملة PhantomSub داخل حزم npm؟

بحسب التحليل الذي نشره باحثو شركة OX Security، تستغل الحزم الخبيثة مشروع Baileys مفتوح المصدر، وهو مشروع شائع يُستخدم لبناء تطبيقات وروبوتات تتفاعل مع منصة واتساب.

وتقوم هذه الحزم بإدخال تعليمات برمجية خفية تسمح للمهاجمين بالتحكم في جلسات واتساب المرتبطة بالمطورين الذين يقومون بتثبيت الحزم. وبدلًا من تنفيذ الوظائف المعلن عنها فقط، تعمل هذه الحزم في الخلفية على ضم المستخدمين تلقائيًا إلى مجموعات وقنوات يسيطر عليها المهاجمون.

ويُعد هذا السلوك انتهاكًا مباشرًا لخصوصية المستخدمين، إذ يتم استغلال جلسات المصادقة الخاصة بحسابات واتساب لإحداث تغييرات دون موافقة أصحاب الحسابات.

وكشفت البيانات أن الحزم الخبيثة حققت انتشارًا لافتًا، إذ تم تنزيلها نحو 490 ألف مرة إجمالًا، بينما سُجل أكثر من 116 ألف تنزيل خلال الثلاثين يومًا الأخيرة فقط، ما يعكس حجم التأثير المحتمل للحملة داخل مجتمع المطورين العالمي.

ومن بين أسماء الحزم التي جرى رصدها:

ourin-baileys، neuralwhatsapp، cloud-baileys، lilys-baileys، eliteprotech-baileys، levvleys، kurobails، my-auto-follow، إضافة إلى عشرات الحزم الأخرى التي تحمل أسماء مختلفة لكنها تعتمد على البنية الهجومية ذاتها.

ثلاث نسخ مختلفة من البرمجيات الخبيثة لزيادة التخفي

أظهرت التحقيقات التقنية أن منفذي الحملة طوروا عدة نسخ من الشيفرات الخبيثة بهدف زيادة فرص الانتشار وتقليل احتمالات الاكتشاف.

وتمكن الباحثون من تصنيف البرمجيات إلى ثلاثة أنماط رئيسية:

النوع الأول يضم 19 حزمة ويعتمد على جلب معرفات القنوات المستهدفة من منصة GitHub أثناء التشغيل، ما يمنح المهاجمين مرونة في تغيير الأهداف دون الحاجة إلى تعديل الحزمة نفسها.

أما النوع الثاني، والذي يشمل 60 حزمة مختلفة، فيحتوي على معرفات القنوات والمجموعات بشكل مباشر داخل الشيفرة المصدرية، بما يسمح بتنفيذ العملية فور تشغيل الحزمة.

في حين يعتمد النوع الثالث، الذي يتكون من 14 حزمة، على تضمين معرفات القنوات بصورة مشفرة ومموهة، ما يصعّب عملية اكتشاف السلوك الخبيث أثناء المراجعات اليدوية أو الآلية للشيفرة البرمجية.

ويشير هذا التنوع إلى وجود تخطيط منظم للحملة، وليس مجرد محاولات فردية أو معزولة، خاصة أن العديد من الحزم تشترك في بنية تشغيل متقاربة للغاية.

قنوات إندونيسية وشبكات تسويقية تقف خلف عمليات الضم القسري

توصل الباحثون إلى أن عددًا من القنوات والمجموعات المستفيدة من هذه الحملة يرتبط بمشغلين ينشطون في إندونيسيا، حيث تُستخدم تلك القنوات للترويج لخدمات بيع الروبوتات البرمجية والتطبيقات المعدلة وأدوات تعزيز التفاعل على منصات التواصل الاجتماعي.

كما تبين أن بعض القنوات تروج لحسابات مرتبطة بألعاب الهواتف الذكية الشهيرة مثل Mobile Legends: Bang Bang وتطبيق TikTok، إضافة إلى خدمات بيع أدوات أو موارد رقمية مخصصة للألعاب الإلكترونية.

ومن بين القنوات التي تم رصدها:

  • Neural.
  • MONTE – BMG.
  • CORTANA TECH.
  • Fyxzpedia.ID – Utama.

ووفقًا للباحثين، فإن هذه القنوات تعتمد على عدد المتابعين باعتباره مؤشرًا اجتماعيًا على المصداقية والجاذبية التجارية. وكلما ارتفع عدد المشتركين، ازدادت قدرتها على بيع الخدمات والمنتجات الرقمية أو جذب مزيد من العملاء.

ولهذا السبب، فإن ضم المطورين قسرًا إلى تلك القنوات يوفر للمهاجمين وسيلة منخفضة التكلفة وسريعة لبناء جماهير ضخمة بشكل مصطنع.

حملة منظمة تكشف تطورًا جديدًا في هجمات سلسلة التوريد

أحد أبرز الجوانب المثيرة للانتباه في هذه العملية هو أن الحزم المختلفة لا تبدو مستقلة عن بعضها البعض، بل توجد مؤشرات قوية على وجود جهة أو جهات مستفيدة مشتركة.

فقد لاحظ الباحثون استخدام القنوات ذاتها وقوائم الأهداف ذاتها وحسابات GitHub نفسها عبر عدد كبير من الحزم المنشورة بأسماء مختلفة ومن حسابات نشر متعددة.

ويعني ذلك أن الحملة تعتمد نموذجًا مركزيًا يجمع المشتركين من مصادر متعددة، بحيث تصب نتائج جميع الحزم الخبيثة في صالح القنوات نفسها بغض النظر عن هوية الناشر الظاهرة للمستخدم.

وتأتي هذه الحادثة بعد سلسلة من الاكتشافات الأمنية المتعلقة بمشروع Baileys خلال الأشهر الأخيرة، حيث رُصدت نسخ معدلة أخرى كانت تجبر حسابات واتساب على متابعة قنوات إخبارية أو ترويجية يسيطر عليها المهاجمون، فضلًا عن إدراج روابط إعلانية داخل الصور ومقاطع الفيديو التي ترسلها الروبوتات البرمجية.

وفي ضوء هذه التطورات، أوصى الخبراء المطورين بمراجعة حساباتهم على واتساب للتحقق من عدم إضافتهم إلى مجموعات أو قنوات مجهولة، وحظر أي مجموعات مشبوهة تم الانضمام إليها دون موافقة، إضافة إلى تطبيق قواعد أمنية لمراقبة واكتشاف الحزم الخبيثة المرتبطة بمشروع Baileys.

كما شدد الباحثون على أهمية تجنب استخدام الحزم التي تتطلب ربط الحسابات الشخصية على واتساب ما لم تكن مصادرها موثوقة وخضعت لمراجعات أمنية دقيقة، خاصة في ظل استمرار تصاعد هجمات سلسلة التوريد التي تستهدف بيئات التطوير مفتوحة المصدر.

محمد طاهر
محمد طاهر
المقالات: 2010

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.