حزم npm مخترقة في نطاق “joyfill” تنفذ برمجية RAT عند الاستيراد في Node.js

كشفت شركة Socket أن نسخًا تجريبية من حزمتين في نطاق @joyfill على منصة npm قد تم اختراقها لتسليم برمجية وصول عن بُعد (RAT) مرتبطة بعائلة البرمجيات الخبيثة DEV#POPPER. الحزم المتأثرة هي:

  • @joyfill/layouts@0.1.2-2773.beta.0
  • @joyfill/components@4.0.0-rc24-2773-beta.4 البرمجية الخبيثة تعمل عند استيراد الحزمة في Node.js، حيث يقوم الكود المزروع بفك تشفير تعليمات برمجية عبر معاملات على شبكات Tron وAptos وBNB Smart Chain، بدلًا من الاعتماد على مشغلات دورة حياة npm التقليدية.
بنية الهجوم وسلاسل التنفيذ

يتكون الهجوم من مسارين متوازيين:

  • المسار الداخلي: يستعيد حمولة JavaScript بحجم 77 كيلوبايت مشابهة لعائلة DEV#POPPER.
  • المسار المنفصل: يطلق عملية Node.js مستقلة، تطلب حمولة إضافية من عنوان IP (23.27.13[.]43)، تفك تشفيرها وتنفذها. كلا المسارين يستخدمان عناوين ومحافظ مختلفة عبر شبكات البلوك تشين، ما يمنح المهاجمين مرونة في تبديل الحمولات دون الحاجة إلى نشر نسخ جديدة من الحزم.
قدرات البرمجية الخبيثة

الحمولة النهائية المسماة clientCode تعمل كـ RAT على Node.js بقدرات تشمل:

  • رفع الملفات إلى خادم محدد.
  • جلب تعليمات JavaScript إضافية.
  • جمع تفاصيل أساسية عن المضيف.
  • إرسال رسائل تحقق من الحالة.
  • قراءة بيانات الحافظة عبر PowerShell في ويندوز، pbpaste في macOS، وxclip/xsel في لينكس. كما تم ربط المسار المنفصل ببرمجية Python Infostealer، وهي نسخة من OmniStealer، قادرة على سرقة بيانات واسعة تشمل: بيانات اعتماد ويندوز ولينكس، بيانات متصفحات Chromium وFirefox، تخزين إضافات المحافظ ومديري كلمات المرور، بيانات اعتماد Git، إعدادات GitHub CLI، سجلات GitHub Desktop، وتخزين Visual Studio Code.
ارتباط بحملة أوسع وتوصيات للمطورين

أشارت Socket إلى أن هذه الحزم مرتبطة بحملة ViteVenom التي استهدفت سابقًا بيئة Vite باستخدام نفس بنية التحكم عبر البلوك تشين، وأن كلا العمليتين مرتبطتان بجهات تهديد كورية شمالية. نُشرت النسخ الخبيثة باستخدام Node.js 18.20.0 وnpm 10.5.0، لكن لم يتضح بعد ما إذا كان الاختراق ناتجًا عن جهاز مطور، مستودع مصدر، بيئة CI، أو بيانات اعتماد النشر. ينصح المطورون الذين استخدموا هذه الإصدارات بـ:

  • إزالة الحزم من ملفات القفل (lockfiles) والمخازن المؤقتة والمرايا الداخلية وصور البناء والبيئات الإنتاجية.
  • تثبيت نسخ موثوقة مثبتة مسبقًا.
  • تدوير بيانات الاعتماد المرتبطة بعمليات Node.js المتأثرة.
محمد طاهر
محمد طاهر
المقالات: 1826

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.