حملة خبيثة تستغل حزم npm عبر تقنية NullReceiver لإخفاء خوادم التحكم

كشف باحثون في الأمن السيبراني عن تطور جديد في أساليب الهجوم المرتبطة بالبرمجيات الخبيثة، حيث تم رصد استخدام تقنية NullReceiver في حزم npm مُحصنة ببرمجيات خبيثة، وهي أسلوب محسّن عن تقنية EtherHiding التي تعتمد على البلوك تشين لإخفاء عناوين خوادم التحكم والسيطرة (C2). هذه الحملة مرتبطة بمجموعات تهديد مدعومة من كوريا الشمالية.

تفاصيل الحزم الخبيثة

الحملة تضمنت نشر حزمتين على npm هما:

  • bianira-ui (109 تحميلات).
  • fluid-type-ui (587 تحميلات). تم رفعهما في 28 يوليو 2026 بواسطة حسابات مجهولة، قبل أن تتم إزالتهما لاحقًا من المنصة. ورغم أن عدد التحميلات كان محدودًا، إلا أن خطورة الأسلوب المستخدم تكمن في صعوبة اكتشافه واعتماده على البلوك تشين كقناة سرية.
تقنية NullReceiver مقابل EtherHiding

في حين أن EtherHiding كانت تعتمد على تضمين عنوان C2 أو شيفرة خبيثة داخل بيانات المعاملة (calldata) في العقود الذكية، فإن NullReceiver أكثر تمويهًا:

  • يتم إخفاء عنوان الـ IP الخاص بخادم C2 داخل عنوان المستلم في تحويل Ethereum فارغ (بدون قيمة وبدون بيانات).
  • البرمجية الخبيثة تبحث عن آخر معاملة صادرة من محفظة المهاجم، وتقرأ عنوان المستلم، ثم تفك شيفرة أول أربعة بايتات لتحويلها إلى عنوان IP.
  • مثال: العنوان “0xa658863ea658863e68656c6c6f6970626f742121” يُترجم إلى IP “166.88.134.62”، بينما البايتات اللاحقة تمثل النص “helloipbot!!”.

هذا الأسلوب يلغي الحاجة إلى عنوان ثابت يمكن للمراقبين تتبعه، ويجعل المعاملات أرخص وأكثر خفاءً مقارنة بـ EtherHiding.

تداعيات أمنية
  • صعوبة الاكتشاف: لا توجد بيانات إضافية أو حقول يمكن تمييزها، مما يجعل المعاملات تبدو طبيعية.
  • مرونة التشغيل: كل معاملة تستخدم عنوانًا جديدًا لم يُستخدم من قبل، ما يعقد عملية التتبع.
  • ارتباط بحملات سابقة: التقنية الجديدة تأتي امتدادًا لحملات مثل Contagious Interview التي استهدفت محترفين عبر LinkedIn بعروض عمل وهمية لتثبيت برمجيات خبيثة.
خطوات التنفيذ على جهاز الضحية
  1. البحث عن محفظة المهاجم المضمّنة في الشيفرة.
  2. تحديد آخر معاملة صادرة.
  3. قراءة عنوان المستلم.
  4. فك شيفرة أول أربعة بايتات إلى عنوان IP.
  5. الاتصال بالخادم C2 باستخدام العنوان المستخرج.

حتى الآن، تم رصد 68 معاملة مرتبطة بهذه التقنية منذ 27 يوليو 2026، ما يشير إلى نشاط مستمر ومتطور.

محمد طاهر
محمد طاهر
المقالات: 1860

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.