أصدرت ثلاث مكتبات npm موثوقة نسخًا معيبة تتصل بخوادمها عبر Ethereum

- عثرت شركة Sonatype على ست حزم npm تقرأ عناوين التحكم والقيادة الخاصة بها من محفظة Ethereum بالمهاجم.
- تقوم هذه التقنية، المسماة NullReceiver، بفك تشفير عنواني IPv4 من حقل المستلم في عملية نقل فارغة.
- يُعد NullReceiver تحسينًا لـ EtherHiding، الذي نسبه Google Threat Intelligence إلى جهة فاعلة مرتبطة بكوريا الشمالية.
أصدرت مختبرات أبحاث سوناتايب نتائج تفيد بأن ست حزم npm تسحب مواقع خادم الأوامر الخاصة بها من محفظة Ethereum بالمهاجم.
ثلاث من حزم npm الست كانت مكتبات معروفة استولى عليها المهاجمون خلسةً. ينبغي على كل من قام بتثبيت الإصدارات المتأثرة إزالتها والبحث عن أي شفرة برمجية لاحقة قد تكون نُفِّذت.
قام المهاجمون باختراق ثلاث مكتبات حقيقية
يقول آدم رينولدز، الباحث في شركة سوناتايب، إن الحزم الست تندرج ضمن فئتين.
يبدو أن حسابات النشر الخاصة بالمكتبات الحقيقية قد تعرضت للاختراق حتى يتسنى شحن نسخة مسمومة.
هذه هي عناوين البريد الإلكتروني التالية: @kolbo/[email protected]و [email protected]و [email protected]. لقد وضعوا أداة التحميل في نهاية ملف كان موجودًا بالفعل مع الحزمة، وبالتالي حافظوا على الوظائف الأصلية.
أما الثلاثة الأخرى فكانت حزمًا مصممة خصيصًا لحمل البرمجيات الخبيثة. وهي [email protected]و [email protected]و [email protected].
تحتوي الحزمة الأولى على أدوات مساعدة للتكوين، بينما تحتوي الحزمة الأخرى على مكون إضافي PostCSS يعمل، أما الحزمة الأخيرة فتخفي أداة التحميل داخل ملف أدوات مصغر.
أكدت شركة سوناتايب أن جميع كتل التعليمات البرمجية الست تستخدم نفس الحمولة Ethereum . ومحفظة
عندما يقوم الضحية بتشغيل الكود، يقوم برنامج التحميل بالاستعلام Ethereum عن آخر معاملة صادرة للمحفظةtracts بايت من حقل المستلم لتلك المعاملة.
تُترجم هذه البايتات إلى عنواني IPv4. وهما بمثابة خادمَي تحكم رئيسي وثانوي للبرمجية الخبيثة. يقتصر الغرض من عملية النقل على تخزين تعليمات حول مكان اتصال البرمجية الخبيثة.
قال باحثو سوناتايب إنّ برنامج التحميل يتصل بالعديد من Ethereum في وقت واحد، ويتنافس فيما بينهم. ثم يقوم بتجميع استدعاءات JSON-RPC الخاصة به، ويلجأ إلى واجهة برمجة تطبيقات Blockscout في حال فشل الاستعلامات المباشرة.
بمجرد أن يجد خادمًا، فإنه يحاول مرحلتين إضافيتين عند نقاط النهاية `/0x/cls` و `/0x/ls`، ويعود إلى رأس استجابة `X-Payload-B64` عندما لا يؤدي طلب GET العادي إلى تسليم البضائع.
يتم فك تشفير ما يتم إرجاعه باستخدام Base64 و XOR، ثم يتم تشغيله في عملية Node.js الحالية من خلال `eval()` أو يتم إنشاؤه كعملية فرعية منفصلة.
NullReceiver هو نسخة أخف من EtherHiding
تم رصد مخطط الاسترجاع على السلسلة هذا بواسطة OpenSourceMalware في نسختين من Tailwind CSS تم اختراقهما بواسطة حصان طروادة، وهما bianira-ui و fluid-type-ui، وتم تسميته NullReceiver.
تربط الشركة هذا النشاط بحملة المقابلات المعدية المرتبطة بكوريا الشمالية، والتي ترتبط بدورها بمجموعة لازاروس. وقد تحققت شركة سوناتايب من تطابق المحفظة.
يعالج NullReceiver ثغرة في EtherHiding، وهي التقنية التي نسبتها Google Threat Intelligence إلى جهة فاعلة مرتبطة بكوريا الشمالية في أكتوبر 2025.
يقوم EtherHiding بإخفاء السر داخل حقل البيانات الخاص بالمعاملة ويرسل دائمًا إلى عنوان الحرق العام لـ Ethereum، مما يمنح المدافعين نقطة مرجعية ثابتة للمراقبة.
لا يرسل NullReceiver أي بيانات ولا يعيد استخدام وجهة. في العينة التي حللها OpenSourceMalware، تم فك تشفير بايتات المستلم إلى 166.88.134.62، مع البايتات اللاحقة التي تشكل السلسلة "helloipbot!!" كبصمة للمهاجم.
في سبتمبر 2025، Cryptopolitan أفاد أن ReversingLabs اكتشف أدوات تنزيل npm colortoolv2 و mimelib2، والتي أخفت عناوين URL للبرامج الضارة داخل Ethereum الذكيةtracوكانت مرتبطة بشبكة Ghost Network الخاصة بـ Stargazer.
أعلنت شركة سوناتايب أنها لا تزال تحقق في أنشطة npm ذات الصلة. ينبغي على المطورين المتأثرين إزالة حزم npm التي تم الإبلاغ عنها. كما ينبغي عليهم البحث عن أي مؤشرات تدل على تنفيذ حمولة ثانوية.
أذكى العقول في عالم العملات الرقمية يتابعون نشرتنا الإخبارية بالفعل. هل ترغب بالانضمام إليهم؟ انضم إليهم.
إخلاء مسؤولية: المعلومات الواردة هنا ليست نصيحة استثمارية. Cryptopolitanموقع أي مسؤولية عن أي استثمارات تتم بناءً على المعلومات الواردة في هذه الصفحة. ننصحtronبإجراء بحث مستقلdent /أو استشارة مختص مؤهل قبل اتخاذ أي قرارات استثمارية.

راندا موسى
راندا موسى محررة ومراسلة في Cryptopolitan تغطي أخبار التكنولوجيا والذكاء الاصطناعي والروبوتات والعملات الرقمية وعمليات الاحتيال والاختراقات. تعمل في مجال العملات الرقمية منذ عام ٢٠١٧، وشغلت مناصب في شركات فورورد بروتوكول وأمازيكس وكريبتوسومنياك. تحمل راندا شهادة في الهندسة الكهربائيةtronمن جامعة برادفورد.
















