كشف باحثون في الأمن السيبراني عن حملة جديدة تستغل حزم npm خبيثة لاستهداف مطوري أدوات علي بابا، عبر زرع برمجية وصول عن بُعد (RAT) متعددة المنصات. هذه الهجمات تأتي في إطار سلسلة توريد برمجية معقدة تستهدف بيئات تطوير ناطقة بالصينية، حيث يتم تمرير الشيفرات الخبيثة عبر حزم تحمل أسماء مشابهة لحزم خاصة تحت نطاق “@ali”، ما يجعلها تبدو شرعية للمطورين العاملين داخل منظومة علي بابا.
آلية التلاعب بالحزم والاعتماديات
من أبرز الحزم الخبيثة المكتشفة “lib-mtop”، التي نُشرت لأول مرة في نوفمبر 2023 دون وظيفة واضحة، قبل أن تُحدث بثلاث نسخ جديدة في مارس وأبريل 2026 تضمنت محملًا خبيثًا يستدعي حمولة جافاسكريبت عن بُعد باستخدام أداة curl. الحساب المسؤول عن نشر هذه الحزم، المعروف باسم “ch4ce”، نشر أيضًا أربع حزم أخرى هي: aone-kit، aone-kit-cli، aone-sandbox، وlocal-config-parser. بينما بدت بعض هذه الحزم مجرد واجهات فارغة، فإنها في الواقع تعمل كقنوات تمرير للبرمجية الخبيثة عبر شجرة اعتماديات معقدة، حيث يتم تقسيم وظائف التحميل الخبيث على عدة حزم لتفادي الاكتشاف.
مراحل التنفيذ عبر أنظمة التشغيل المختلفة
الهجوم يعتمد على محرك قواعد مدمج يستخدم وحدة vm في Node.js لتنفيذ المرحلة النهائية، مع تكييف الحمولة بحسب نظام التشغيل المستهدف:
- على ويندوز: يتم إنهاء تطبيقات أمنية وإنتاجية مثل Alilang وVPN واستبدال شيفرتها بنسخة مُحصنة بالبرمجية الخبيثة.
- على لينكس: يتم تنزيل حمولة ثنائية إلى مجلد /tmp وتشغيلها كعملية منفصلة ثم حذف الملف لتفادي التحليل الجنائي.
- على ماك: يتم إدراج سكربت خبيث في ملف ~/.zshrc وإنشاء وكيل تشغيل دوري كل عشر دقائق.
الحمولة النهائية عبارة عن باب خلفي متطور قادر على تنفيذ أوامر، رفع وتنزيل الملفات، جمع معلومات المضيف، التحرك الجانبي داخل الشبكة، والانتشار عبر تطبيقات التعاون المؤسسي مثل DingTalk وWukong وQoder.
دوافع الحملة وأبعادها الأمنية
رغم أن عدد التنزيلات لهذه الحزم ليس كبيرًا، إلا أن خطورة الهجوم تكمن في طبيعته المستهدفة وقدرته على الانتشار الجانبي داخل بيئات الشركات. وجود تعليقات برمجية باللغة الصينية وتوقيت الالتزامات على GitHub وفق المنطقة الزمنية UTC+08:00 يشير إلى أن منفذي الهجوم على الأرجح ناطقون بالصينية ويستهدفون مطوري أدوات علي بابا لأغراض تجسس صناعي. الباحثون ينصحون أي مستخدم قام بتثبيت هذه الحزم بافتراض اختراق بيئته، تدوير بيانات الاعتماد الحساسة من جهاز نظيف، ومراجعة الأنظمة بحثًا عن مؤشرات نشاط مشبوه.






























