امن وحماية المعلومات

NullReceiver يتخلى عن عنوان الحرق الذي سهّل كشف EtherHiding

كشفت أبحاث مختبرات Sonatype أن ست حزم npm تسحب عناوين خوادم التحكم الخاصة بها من محفظة إيثريوم تابعة للمهاجم. ثلاث من هذه الحزم الست كانت مكتبات معروفة استولى عليها المهاجمون بهدوء. أي شخص قام بتثبيت الإصدارات المتأثرة يجب عليه إزالتها فوراً والبحث عن أي أكواد إضافية ربما تم تنفيذها على نظامه.

المهاجمون يختطفون ثلاث مكتبات حقيقية

يقول الباحث آدم رينولدز من Sonatype إن الحزم الست تنقسم إلى مجموعتين. المجموعة الأولى هي مكتبات حقيقية يبدو أن حسابات ناشريها تم اختراقها ليتم نشر نسخة مسمومة منها. هذه الحزم هي @kolbo/[email protected] و [email protected] و [email protected]. وضع المهاجمون المُحمّل الضار في نهاية ملف كان موجوداً أصلاً في الحزمة، مما حافظ على الوظيفة الأصلية للكود.

أما الحزم الثلاث الأخرى فكانت حزم مبنية خصيصاً لحمل البرمجيات الخبيثة. وهي [email protected] و [email protected] و [email protected]. الحزمة الأولى توفر أدوات تهيئة، والثانية توفر إضافة PostCSS تعمل بشكل طبيعي، والثالثة تخفي المُحمّل داخل ملف أدوات مُصغّر يصعب فحصه.

أكدت Sonatype أن جميع الأكواد الستة تستخدم نفس الحمولة الضارة ونفس محفظة الإيثريوم. عندما يقوم الضحية بتشغيل الكود، يستعلم المُحمّل من شبكة إيثريوم عن آخر معاملة صادرة من المحفظة، ثم يستخرج البايتات من حقل المستلم في تلك المعاملة. هذه البايتات تتحول إلى عنوانين IPv4 يعملان كخوادم تحكم وقيادة أولية وثانوية للبرمجية الخبيثة. المعاملة نفسها لا توجد إلا لإخفاء التعليمات حول أين يجب أن تتصل البرمجية الخبيثة.

طريقة عمل معقدة للتهرب من الرصد

قال باحثو Sonatype إن المُحمّل يتصل بعدة مزودي RPC لإيثريوم في نفس الوقت ويجعلهم يتنافسون ضد بعضهم البعض. ثم يجمع طلبات JSON-RPC الخاصة به، ويعتمد على واجهة Blockscout API إذا فشلت الطلبات المباشرة. بمجرد العثور على الخادم، يحاول المُحمّل مرحلتين إضافيتين عند المسارين /0x/cls و /0x/ls، ويعتمد على ترويسة استجابة X-Payload-B64 إذا لم يحصل على البيانات المطلوبة من طلب GET عادي.

ما يعود من الخادم يتم فك ترميزه باستخدام Base64 و XOR، ثم يتم تشغيله في عملية Node.js الحالية عبر دالة eval() أو كعملية فرعية منفصلة تماماً.

NullReceiver أسلوب أخف من EtherHiding

هذا المخطط لسحب الأكواد من سلسلة الكتل شوهد سابقاً من قبل شركة OpenSourceMalware في نسختين مزيفتين من حزم Tailwind CSS هما bianira-ui و fluid-type-ui، وأطلق عليه اسم NullReceiver. تربط الشركة هذا النشاط بحملة “المقابلة المعدية” المرتبطة بكوريا الشمالية ومجموعة لازاروس، وقد تحققت Sonatype من تطابق المحفظة.

يعالج NullReceiver ثغرة في أسلوب EtherHiding، وهي التقنية التي نسبتها Google Threat Intelligence إلى جهة مرتبطة بكوريا الشمالية في أكتوبر 2025. أسلوب EtherHiding يخفي السر داخل حقل البيانات في المعاملة ويرسل دائماً إلى عنوان حرق إيثريوم العام، مما يعطي المدافعين نقطة مرجعية ثابتة للمراقبة.

أما NullReceiver فلا يرسل بيانات ولا يعيد استخدام نفس عنوان الوجهة. في العينة التي فككتها OpenSourceMalware، فُكّ ترميز بايتات المستلم ليصبح العنوان 166.88.134.62، بينما كانت البايتات الأخيرة تعني السلسلة النصية “helloipbot!!” كبصمة للمهاجم. في سبتمبر 2025، ذكرت Cryptopolitan أن شركة ReversingLabs اكتشفت حزم تنزيل npm باسم colortoolv2 و mimelib2 كانت تخفي روابط برمجيات خبيثة داخل عقود إيثريوم الذكية وترتبط بشبكة Stargazer’s Ghost.

قالت Sonatype إنها ما زالت تتحقق من نشاط npm ذي الصلة. المطورون المتأثرون يجب عليهم إزالة الحزم المحددة فوراً، والبحث أيضاً عن علامات تشير إلى تنفيذ حمولة من المرحلة الثانية على أنظمتهم.

أسئلة شائعة

كيف أحمي نفسي من هذه الحزم الخبيثة؟

أزل أي حزم من القائمة أعلاه من مشاريعك فوراً، وراجع ملفات dependencies للتأكد من عدم وجود إصدارات أخرى ملوثة. استخدم أدوات فحص الأمان مثل npm audit أو Snyk للتحقق من سلامة الحزم قبل تثبيتها.

هل هذه الهجمات تؤثر على مستخدمي إيثريوم العاديين؟

لا، هذه الهجمات تستهدف المطورين الذين يستخدمون حزم npm في مشاريعهم البرمجية. محفظة الإيثريوم هنا تُستخدم فقط كوسيلة لإخفاء تعليمات الاتصال بالخوادم الخبيثة، وليس لسرقة العملات الرقمية.

ما الفرق بين EtherHiding و NullReceiver؟

EtherHiding يخفي البيانات في حقل بيانات المعاملة ويرسلها دائماً إلى عنوان حرق ثابت، مما يسهل اكتشافه. أما NullReceiver فلا يرسل بيانات إضافية ويعتمد على عنوان مستلم جديد في كل مرة، مما يجعل تتبعه أصعب بكثير للمدافعين.

قائد البيتكوين

قائد فكري في مجتمع العملات الرقمية، يوجه المستثمرين نحو قرارات سليمة مبنية على فهم عميق لأسواق البيتكوين.
زر الذهاب إلى الأعلى