حملة خبيثة عبر 148 حزمة npm تحوّل متصفحات الطلاب إلى شبكة DDoS

كشفت شركة JFrog عن حملة واسعة استمرت قرابة أسبوعين في مايو 2026، حيث استغل المهاجمون 148 حزمة npm مموهة على هيئة مواقع بروكسي موجهة للطلاب لتجاوز مرشحات المحتوى المدرسية. هذه الحزم حملت أسماء مثيرة مثل charlie-kirk وilovefemboys وmiguelphonk، وظهرت بواجهة تعليمية مزيفة تحت أسماء مثل Riverbend Tutoring وNorthstar Tutoring. على السطح، كانت هذه البروكسيات تتيح للطلاب الوصول إلى الألعاب والمواقع المحجوبة، لكن في الخلفية كانت تُحمّل شيفرات خبيثة وتحوّل المتصفحات إلى أدوات لإطلاق هجمات DDoS.

البنية التقنية للحزم الخبيثة

التحقيق أظهر أن الحزم لم تستهدف المطورين عبر عملية التثبيت، بل استغلت المتصفحات مباشرة. لم تحتوِ على lifecycle hooks أو سكربتات بناء، بل كانت مجرد تطبيقات ويب مشوهة بالكود.

  • الوحدة الأولى (G2) عملت كـ remote script loader، حيث جلبت شيفرات من مستودع GitHub عبر jsDelivr CDN دون أي حماية مثل Subresource Integrity، مما منح المهاجمين القدرة على تغيير الكود في أي وقت.
  • الوحدة الثانية (I2) كانت أكثر خطورة، إذ فتحت اتصالات WebSocket متعددة باستخدام بروتوكول Wisp، وأطلقت آلاف الإطارات (CONNECT/CLOSE) في الثانية، ما أدى إلى إنهاك الخوادم المستهدفة.
تفاصيل الهجمات وأهدافها
  • في نهاية مايو، استُخدم الكود لشن هجوم HTTP Flood ضد موقع cdn.caan.edu التابع لمدرسة تمريض في إلينوي، حيث ولّد كل متصفح نحو 2 ميغابايت في الثانية من حركة رفع البيانات، ما يعني أن ألف متصفح مفتوح يمكن أن يضخ أكثر من 2 غيغابايت في الثانية.
  • الهجوم الثاني استهدف خوادم Wisp عبر هجمات على مستوى control-plane، مما أدى إلى إنهاك الموارد عبر فتح وإغلاق آلاف الاتصالات في الثانية.
  • البنية التحتية للحملة ارتبطت بحسابات GitHub تحت اسم lucideproxy، وعناوين IP مستضافة لدى G-Core Labs، مع دلائل على أن منفذيها شباب صغار السن، حيث أظهرت التعليقات داخل الكود عبارات مثل “TY WAVES + CHATGPT ILY”.
تطور الحملة وردود الفعل

بدأ المشروع في مارس كإعلانات مزعجة (Adware) ثم تطور في منتصف مايو ليضيف وحدات التحميل الخبيثة ومولد Wisp. في 31 مايو، ومع بدء التقارير الأمنية، أزال المهاجمون الوحدات الخبيثة وأعادوا نشر نسخة “نظيفة” ظاهريًا. لكن في يوليو، ظهرت موجة ثانية رفعت العدد إلى 148 حزمة، مع بقاء القدرة على إعادة تفعيل الهجمات عبر تعديل بسيط في مستودع GitHub. معظم الحزم أُزيلت لاحقًا من npm واستُبدلت بإصدارات أمنية، لكن بعض النسخ مثل charlie-kirk ظلت متاحة بالإصدارات الخبيثة (2.0.0 و3.0.1).

توصيات الحماية
  • حجب نطاقات الحملة على مستوى DNS، خاصة تلك التي ما زالت تُستخدم مثل woofbeginner[.]com وc.vipersfutbol[.]com.
  • تنظيف المتصفحات عبر مسح cache وlocal storage وإلغاء تسجيل أي service worker مرتبط بمواقع البروكسي.
  • إزالة الحزم من ملفات manifests وlockfiles وإعادة بناء بيئات التطوير بشكل نظيف.
  • متابعة قوائم الحزم والعناوين التي نشرتها JFrog لضمان عدم بقاء أي أثر للحملة.
محمد طاهر
محمد طاهر
المقالات: 1759

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.