مهاجمون يختطفون حساب مشرف npm، ويسرقون مفاتيح العملات المشفرة

- استولى المهاجمون على حساب مسؤول npm غير نشط وقاموا بدفع ثلاث إصدارات خبيثة من node-ipc لسرقة بيانات الاعتماد.
- أعاد المهاجم تسجيل نطاق البريد الإلكتروني المنتهي الصلاحية للمسؤول واستخدم آلية إعادة تعيين كلمة المرور في npm للحصول على صلاحية النشر.
- يجب على أي مطور أو مشروع يعمل في مجال التشفير قام بتثبيت node-ipc أو تحديثه تلقائيًا خلال تلك الفترة مراجعة تبعياته وتدوير جميع الأسرار المعرضة للخطر فورًا.
ظهرت ثلاث نسخ مسمومة من node-ipc على سجل npm في 14 مايو، وفقاً لـ SlowMist. اختطف المهاجمون حساب مشرف خامل ودفعوا كوداً مصمماً لسحب بيانات اعتماد المطورين، والمفاتيح الخاصة، وأسرار واجهة برمجة التطبيقات (API) للتبادلات، وكل ذلك مباشرة من ملفات .env.
node-ipc هو حزمة Node.js شائعة تتيح لبرامج مختلفة التحدث مع بعضها البعض على نفس الجهاز، أو أحياناً عبر شبكة.
SlowMist تكتشف الاختراق
لاحظت شركة أمن البلوكتشين، SlowMist، الاختراق من خلال نظامها لاستخبارات التهديدات MistEye.
الإصدارات 9.1.6، 9.2.3، و 12.0.1
وجد MistEye ثلاث نسخ خبيثة تشمل:
- الإصدار 9.1.6.
- الإصدار 9.2.3.
- الإصدار 12.0.1.
حملت جميع الإصدارات المذكورة أعلاه نفس الحمولة المشفرة بحجم 80 كيلوبايت.
يتعامل node-ipc مع الاتصال بين العمليات في Node.js. يساعد بشكل أساسي برامج Node.js على إرسال الرسائل ذهاباً وإياباً. يقوم أكثر من 822,000 شخص بتنزيله كل أسبوع.
يتم استخدام node-ipc في جميع أنحاء مجال العملات المشفرة. يتم استخدامه في الأدوات التي يستخدمها المطورون لبناء تطبيقات اللامركزية (dApps)، وفي الأنظمة التي تختبر تلقائياً وتنشر الكود (CI/CD)، وأدوات المطورين اليومية.
كان لكل نسخة مصابة نفس الكود الخبيث المخفي المثبت عليها. بمجرد تحميل أي برنامج لـ node-ipc، يعمل الكود تلقائياً.

اكتشف باحثو StepSecurity كيف حدث الهجوم. كان للمطور الأصلي لـ node-ipc عنوان بريد إلكتروني مرتبط بالنطاق atlantis-software[.]net. ومع ذلك، انتهت صلاحية النطاق في 10 يناير 2025.
في 7 مايو 2026، اشترى المهاجم النطاق نفسه من خلال Namecheap، مما أعطاهم السيطرة على البريد الإلكتروني القديم للمطور. من هناك، فقط ضغطوا على "نسيت كلمة المرور" في npm، وأعادوا تعيينها، ودخلوا بحقوق نشر كاملة لنسخ جديدة من node-ipc.
لم يكن المطور الحقيقي على علم بأي من هذا يحدث. بقيت النسخ الخبيثة نشطة لمدة ساعتين تقريباً قبل إزالتها.
يسرق البرنامج يبحث عن 90+ أنواع من بيانات الاعتماد
تبحث الحمولة المضمنة عن أكثر من 90 نوعاً من بيانات اعتماد المطورين والسحابة. رموز AWS، وأسرار Google Cloud وAzure، ومفاتيح SSH، وتكوينات Kubernetes، ورموز GitHub CLI، كلها في القائمة.
بالنسبة لـ مطوري العملات المشفرة، يستهدف البرمجيات الخبيثة ملفات .env تحديداً. تحتوي هذه الملفات عادةً على المفاتيح الخاصة، وبيانات اعتماد عقد RPC، وأسرار واجهة برمجة التطبيقات (API) للتبادل.
لإخراج البيانات المسروقة، يستخدم البرنامج الخبيث نفق DNS. يخفي الملفات بشكل أساسي داخل طلبات بحث إنترنت تبدو طبيعية. لا تكتشف معظم أدوات أمان الشبكة ذلك.
يقول فرق الأمن إن أي مشروع قام بتشغيل npm install أو كان لديه تبعيات محدثة تلقائياً خلال نافذتي الساعتين يجب أن يفترض أنه قد تم اختراقه.
الخطوات الفورية، وفقاً للتوجيهات من SlowMist:
- تحقق من ملفات القفل (lock files) لإصدارات node-ipc 9.1.6، 9.2.3، أو 12.0.1.
- ارجع إلى آخر إصدار تعرف أنه آمن.
- غيّر كل بيانات اعتماد قد تكون قد تسربت.
أصبحت هجمات سلسلة التوريد على npm أمراً معتاداً في عام 2026. تتعرض مشاريع العملات المشفرة لضربات أشد من غيرها لأن كلمات المرور المسروقة يمكن تحويلها إلى أموال مسروقة بسرعة.
لا تكتفِ بقراءة أخبار العملات الرقمية فحسب، بل افهمها. اشترك في نشرتنا الإخبارية. مجانية.
الأسئلة الشائعة
أي إصدارات من node-ipc تحتوي على البرمجيات الخبيثة؟
الإصدارات 9.1.6 و 9.2.3 و 12.0.1. وقد أبلغت كل من SlowMist و StepSecurity عن هذه الإصدارات. جميعها تحتوي على نفس الحمولة المشفرة التي تعمل بمجرد تحميل الحزمة.
كيف استولى المهاجم على حساب المسؤول؟
انتهى صلاحية نطاق بريد المسؤول الأصلي، atlantis-software[.]net، في 10 يناير 2025. وأعاد المهاجم تسجيله عبر Namecheap في 7 مايو 2026، ثم استخدم عملية إعادة تعيين كلمة المرور في npm للاستيلاء على الحساب.
ماذا يسرق المستولي بالضبط؟
أكثر من 90 نوعًا من بيانات الاعتماد. رموز AWS، وبيانات اعتماد Google Cloud وAzure، ومفاتيح SSH، وإعدادات Kubernetes، ورموز GitHub CLI، وملفات سجل الأوامر (shell history)، وملفات .env التي غالبًا ما تحتوي على المفاتيح الخاصة للعملات الرقمية وأسرار واجهات برمجة تطبيقات البورصات.

راندا موسى
رندا موسى محررة وصحفية في كريبتوبوليتان تغطي التكنولوجيا والذكاء الاصطناعي والروبوتات والعملات الرقمية والاحتيال والاختراقات. عملت في مجال العملات الرقمية منذ عام 2017. شغلت مناصب في Forward Protocol وAmaZix وCryptosomniac. وتحمل رندا درجة البكالوريوس في الهندسة الكهربائية والإلكترونيات من جامعة برادفورد.
















