كشف باحثون في الأمن السيبراني عن تطور جديد في أساليب الهجوم المرتبطة بالبرمجيات الخبيثة، حيث تم رصد استخدام تقنية NullReceiver في حزم npm مُحصنة ببرمجيات خبيثة، وهي أسلوب محسّن عن تقنية EtherHiding التي تعتمد على البلوك تشين لإخفاء عناوين خوادم التحكم والسيطرة (C2). هذه الحملة مرتبطة بمجموعات تهديد مدعومة من كوريا الشمالية.
تفاصيل الحزم الخبيثة
الحملة تضمنت نشر حزمتين على npm هما:
- bianira-ui (109 تحميلات).
- fluid-type-ui (587 تحميلات). تم رفعهما في 28 يوليو 2026 بواسطة حسابات مجهولة، قبل أن تتم إزالتهما لاحقًا من المنصة. ورغم أن عدد التحميلات كان محدودًا، إلا أن خطورة الأسلوب المستخدم تكمن في صعوبة اكتشافه واعتماده على البلوك تشين كقناة سرية.
تقنية NullReceiver مقابل EtherHiding
في حين أن EtherHiding كانت تعتمد على تضمين عنوان C2 أو شيفرة خبيثة داخل بيانات المعاملة (calldata) في العقود الذكية، فإن NullReceiver أكثر تمويهًا:
- يتم إخفاء عنوان الـ IP الخاص بخادم C2 داخل عنوان المستلم في تحويل Ethereum فارغ (بدون قيمة وبدون بيانات).
- البرمجية الخبيثة تبحث عن آخر معاملة صادرة من محفظة المهاجم، وتقرأ عنوان المستلم، ثم تفك شيفرة أول أربعة بايتات لتحويلها إلى عنوان IP.
- مثال: العنوان “0xa658863ea658863e68656c6c6f6970626f742121” يُترجم إلى IP “166.88.134.62”، بينما البايتات اللاحقة تمثل النص “helloipbot!!”.
هذا الأسلوب يلغي الحاجة إلى عنوان ثابت يمكن للمراقبين تتبعه، ويجعل المعاملات أرخص وأكثر خفاءً مقارنة بـ EtherHiding.
تداعيات أمنية
- صعوبة الاكتشاف: لا توجد بيانات إضافية أو حقول يمكن تمييزها، مما يجعل المعاملات تبدو طبيعية.
- مرونة التشغيل: كل معاملة تستخدم عنوانًا جديدًا لم يُستخدم من قبل، ما يعقد عملية التتبع.
- ارتباط بحملات سابقة: التقنية الجديدة تأتي امتدادًا لحملات مثل Contagious Interview التي استهدفت محترفين عبر LinkedIn بعروض عمل وهمية لتثبيت برمجيات خبيثة.
خطوات التنفيذ على جهاز الضحية
- البحث عن محفظة المهاجم المضمّنة في الشيفرة.
- تحديد آخر معاملة صادرة.
- قراءة عنوان المستلم.
- فك شيفرة أول أربعة بايتات إلى عنوان IP.
- الاتصال بالخادم C2 باستخدام العنوان المستخرج.
حتى الآن، تم رصد 68 معاملة مرتبطة بهذه التقنية منذ 27 يوليو 2026، ما يشير إلى نشاط مستمر ومتطور.





























