دودة Mini Shai-Hulud تخطف 323 حزمة نيم في أقل من 30 دقيقة من خلال حساب مسروق واحد

- أدى دودة Mini Shai-Hulud إلى اختراق 323 حزمة برمجية عبر حساب "atool" المسروق في 19 مايو، حيث نشرت 639 نسخة ضارة.
- تشمل الحزم المتأثرة echarts-for-react (1.1 مليون تحميل أسبوعي)، وsize-sensor (4.2 مليون)، والنظام البيئي بأكمله لتصور البيانات @antv التابع لشركة علي بابا.
- لقد وصلت الحملة الأوسع الآن إلى 1,055 نسخة عبر 502 حزمة تمتد عبر سجلات npm وPyPI وComposer.
في 19 مايو، اخترقت دودة Mini Shai-Hulud حساب أحد مشغلي حزم نيم ودفع 639 نسخة خبيثة عبر 323 حزمة في أقل من 30 دقيقة.
الحساب المخترق، "atool" ([email protected])، ينشر مجموعة بيانات التصور الخاصة بـ Alibaba @antv بالكامل جنباً إلى جنب مع مكتبات مستقلة تُستخدم في لوحات معلومات العملات المشفرة، وواجهات DeFi، وتطبيقات التكنولوجيا المالية.
الهدف الأعلى حركة: size-sensor بـ 4.2 مليون تحميل أسبوعي، echarts-for-react بـ 1.1 مليون، @antv/scale بـ 2.2 مليون، وtimeago.js بـ 1.15 مليون.
المشاريع التي تستخدم نطاقات semver مثل ^3.0.6 لـ echarts-for-react تم حلها تلقائياً إلى النسخة الخبيثة 3.2.7 في التنصيب النظيف التالي. أغلق المشغل تحذيرات أمان GitHub في غضون ساعة، مدفونةً في القضايا المغلقة.
ماذا يسرق الحمض الخبيث وكيف يستمر
يجمع البرنامج الضار أكثر من 20 نوعاً من بيانات الاعتماد: مفاتيح AWS عبر EC2 وECS metadata، رموز Google Cloud وAzure، رموز GitHub وnpm، مفاتيح SSH، حسابات خدمات Kubernetes، أسرار HashiCorp Vault، مفاتيح API لـ Stripe، سلاسل اتصال قواعد البيانات، وخزانات كلمات المرور المحلية من 1Password وBitwarden، وفقاً لـ Socket.dev.
تعمل عملية استخراج البيانات عبر قناتين. يتم تشفير بيانات الاعتماد المسروقة باستخدام AES-256-GCM وإرسالها إلى خادم القيادة والتحكم.
كحل بديل، تستخدم الدودة رموز GitHub المخترقة لإنشاء مستودعات عامة بأسماء مستوحاة من فيلم Dune مثل sardaukar-melange-742 أو fremen-sandworm-315، ثم تلتزم بالبيانات المسروقة كملفات. أفادت StepSecurity بأن أكثر من 2,500 مستودع GitHub تحتوي بالفعل على مؤشرات مرتبطة بالحملة.
بالإضافة إلى ذلك، تستخدم الدودة التشفير على البيانات المسروقة في تتبعات OpenTelemetry المنقولة عبر HTTPS. على الأجهزة القائمة على Linux، تقوم بإعداد خدمة systemd للمستخدم قادرة على جلب التعليمات من GitHub حتى بعد إزالة الحزمة.
تعديل الدودة ملفات التكوين .vscode و.claude لضمان إعادة التنشيط في بيئات التطوير.
الحملة مستمرة في النمو
هذه هي الموجة الثالثة. وكما أفادت كريبتوبوليتان في يناير، أصابت النسخة الأصلية من شاي-هولود (Shai-Hulud) حزم نيم (npm) الخاصة بـ Trust Wallet وتسببت في خسائر بقيمة 8.5 مليون دولار. ضربت الموجة الثانية Mistral AI وTanStack وUiPath وGuardrails AI في 11 مايو.
تمكنت Socket من تحديد 1,055 نسخة مخترقة إجمالاً ضمن 502 حزمة مميزة عبر npm وPyPI وComposer.
مجموعة التهديد وراء الحملة، TeamPCP، قد روجت لأدواتها على منتديات القرصنة تحت الأرض، وفقاً لباحثي Datadog. ظهرت نسخ طبق الأصل تستخدم خوادم قيادة وتحكم مختلفة، مما يجعل النسب صعباً.
قال الرئيس التنفيذي لشركة SlowMist، 23pds، إن أي بيئة قامت بتثبيت النسخ المتأثرة يجب التعامل معها على أنها مخترقة بالكامل.
تشمل بعض الإجراءات الموصى بها إلغاء جميع رموز الوصول، وتدوير بيانات الاعتماد لـ AWS وGitHub وnpm ومقدمي الخدمات السحابية، وتنفيذ المصادقة متعددة العوامل لنشر الحسابات، ومراجعة أي نشاط مشبوه داخل المستودعات.
لا تكتفِ بقراءة أخبار العملات الرقمية فحسب، بل افهمها. اشترك في نشرتنا الإخبارية. مجانية.
الأسئلة الشائعة
ما هو Mini Shai-Hulud؟
Mini Shai-Hulud هي حملة برمجيات خبيثة ذاتية النسخ تُنسب إلى مجموعة تحركها دوافع مالية تسمى TeamPCP، تنتشر عبر حزم npm المخترقة، وتسرق بيانات اعتماد المطورين وتستخدمها لنشر نسخ إضافية من الحزم المسمومة تحت هويات المشرفين الشرعيين.
أي حزم npm كانت متأثرة؟
أدت موجة 19 مايو إلى اختراق 323 حزمة و639 نسخة مرتبطة بحساب npm "atool"، بما في ذلك echarts-for-react (حوالي 1.1 مليون تحميل أسبوعي)، ومجموعة تصور البيانات @antv التابعة لشركة علي بابا، وtimeago.js، وsize-sensor، وفقاً لأبحاث SafeDep وSocket.
ماذا يجب على المطورين فعله إذا قاموا بتثبيت حزمة متأثرة؟
توصي فرق البحث في مجال الأمن السيبراني بمعالجة الجهاز أو مشغّل CI على أنه مخترق بالكامل: قم بتدوير جميع بيانات الاعتماد (AWS، GitHub، npm، SSH، قاعدة البيانات)، وقم بتمكين المصادقة الثنائية، وقم بمراجعة حسابات GitHub بحثًا عن المستودعات غير المصرح بها التي تتطابق مع نمط التسمية الخاص بالحملة، وأزل البرامج الضارة الدائمة من ملفات تكوين أدوات المطورين مثل `.vscode/tasks.json` و`.claude/settings.json`.
إخلاء مسؤولية. المعلومات المقدمة ليست نصيحة تداول. Cryptopolitan.com لا تتحمل أي مسؤولية عن أي استثمارات تُجرى بناءً على المعلومات الواردة في هذه الصفحة. نوصي بشدة بإجراء بحث مستقل و/أو الاستعانة بمستشار مؤهل قبل اتخاذ أي قرارات استثمارية.

ميكاه أبيودون
يستفيد ميكاه أبيودون بشكل جيد من دراسته في الهندسة البيئية والإدارة (ماجستير) في جامعة تالين للتكنولوجيا (TalTech) لصقل محتوى أخبار التنبؤ بالأسعار في موقع Cryptopolitan. وفي عامه السابع في مجال وسائل الإعلام المشفرة، يغطي العملات الرقمية الرئيسية، والعملات البديلة، والتمويل اللامركزي، والعملات المستقرة، والاتجاهات الاقتصادية الكلية، والتقنيات الناشئة.
















