سبع حزم npm خبيثة تستهدف Vite عبر بنية C2 قائمة على البلوك تشين

كشف باحثو الأمن السيبراني عن مجموعة من سبع حزم npm خبيثة تستهدف منظومة Vite الخاصة بأدوات بناء الواجهات الأمامية، في إطار هجوم على سلسلة التوريد البرمجية. الحملة التي أُطلق عليها اسم ViteVenom من قبل شركة Checkmarx تمثل توسعًا لهجمات ChainVeil، والتي اعتمدت على بنية غير مسبوقة للتحكم والسيطرة (C2) عبر أربع طبقات من شبكات البلوك تشين: Tron، Aptos، Binance Smart Chain. هذه البنية المعقدة تُستخدم لإيصال حصان طروادة للتحكم عن بُعد (RAT) قادر على تنفيذ أوامر عكسية، سرقة بيانات الاعتماد، استخراج الملفات، وزرع أبواب خلفية دائمة.

الحزم الخبيثة المنشورة على npm

تم نشر الحزم بين 29 يونيو و3 يوليو 2026، وهي:

  • @uw010010/vite-tree (1070 تحميلًا)
  • @vite-tab/tab (289 تحميلًا)
  • @vite-ln/build-ts (252 تحميلًا)
  • @vite-mcp/vite-type (239 تحميلًا)
  • @vite-pro/vite-ui (200 تحميلًا)
  • @vitets/vite-ts (194 تحميلًا)
  • @vite-ts/vite-ui (176 تحميلًا)

على عكس هجمات ChainVeil السابقة التي اعتمدت على أسماء عامة غير مرتبطة، لجأت ViteVenom إلى استخدام أسماء Scoped Packages تحاكي نطاق @vitejs/ الرسمي، ما يمنحها مظهرًا شرعيًا ويزيد من احتمالية خداع المطورين.

آلية التنفيذ عبر البلوك تشين

البرمجية الخبيثة لا تُنفذ عند التثبيت، بل عند الاستدعاء (import time) مما يقلل من فرص اكتشافها عبر أنظمة الحماية التقليدية. آلية التحميل تتضمن:

  1. الاستعلام عن أحدث معاملة في محفظة المهاجم على شبكة Tron.
  2. فك تشفير بيانات المعاملة للحصول على hash مرتبط بمعاملة على Binance Smart Chain.
  3. استخراج الحمولة المشفرة من حقل الإدخال في المعاملة.
  4. فك تشفير الحمولة باستخدام مفتاح ثابت داخل الكود.

في حال فشل الاسترجاع عبر Tron، يتم استخدام Aptos كخيار بديل، مع وجود آلية احتياطية أخرى عبر خادم C2 باستخدام بروتوكول HTTP. هذه البنية تجعل تعطيل البنية التحتية شبه مستحيل، إذ يتم تخزين مؤشرات الحمولة على شبكات عامة لا يمكن الاستيلاء عليها.

ارتباط الحملة بمجموعة PolinRider

أشارت تقارير لاحقة إلى أن هذه الحملة تتقاطع مع نشاط مجموعة PolinRider المرتبطة بجهات تهديد كورية شمالية. شركة OpenSourceMalware أكدت أن هناك تطابقًا في محافظ Tron المستخدمة، وعناوين Aptos الاحتياطية، ومفاتيح فك التشفير XOR، ما يعزز فرضية أن PolinRider تقف وراء الهجوم مباشرة ضد منظومتي npm وVite.

توصيات أمنية للمطورين

ينصح الباحثون المطورين الذين قاموا بتثبيت أي من هذه الحزم بـ:

  • إزالتها فورًا من المشاريع.
  • مراجعة جميع الاعتمادات (dependencies) والتأكد من سلامتها.
  • تدوير بيانات الاعتماد وإلغاء أي مفاتيح أو كلمات مرور قد تكون تعرضت للسرقة.
  • فحص ملفات التهيئة  بحثًا عن تعديلات غير مصرح بها.
محمد وهبى
محمد وهبى
المقالات: 1309

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.