هجوم واسع النطاق على JavaScript NPM ينتشر ببرمجيات خبيثة ذاتية النسخ عبر نظام العملات المشفرة

robot
إنشاء الملخص قيد التقدم

انتشار اختراق واسع النطاق في سلسلة إمداد جافا سكريبت قد تسلل إلى أكثر من 400 حزمة برمجية عبر صناعات متعددة، مع تحذيرات من خبراء الأمن السيبراني بشأن التعرض العميق للبنية التحتية المرتبطة بالعملات المشفرة. تكشف نتائج شركة Aikido Security عن نمط مقلق: قام المهاجم بنشر Shai Hulud، وهو برمجية خبيثة ذاتية النسخ متطورة مصممة للانتشار التلقائي عبر بيئات المطورين واستخراج بيانات الاعتماد الحساسة.

نطاق الهجوم والآلية التقنية

تعمل البرمجية الخبيثة بشكل مختلف عن حوادث سلسلة إمداد NPM السابقة. بدلاً من استهداف الأصول الرقمية مباشرة، تعمل هذه البرمجية ذاتية النسخ كمجمعة بيانات اعتماد، تسرق بشكل منهجي مفاتيح المحافظ، رموز API، وأسرار المصادقة من أنظمة التطوير المصابة. خضع كل اكتشاف للتحقق من صحته للقضاء على الإيجابيات الكاذبة، وفقًا لكشف الباحث Charlie Eriksen على وسائل التواصل الاجتماعي.

لا يزال الحجم مقلقًا. حددت شركة الأمن السيبراني Wiz حوالي 25,000 مستودع مخترق ينتمي إلى حوالي 350 مستخدمًا مختلفًا، مع حدوث إصابات جديدة بمعدل 1,000 مستودع كل نصف ساعة. يميز هذا الانتشار التلقائي التهديد الحالي عن حادثة سبتمبر السابقة حيث استخرج المهاجمون يدويًا $50 مليون في العملات المشفرة قبل أن يتحركوا.

البنية التحتية للعملات المشفرة تحت الحصار

وقع ضحية ما لا يقل عن عشرة حزم تخدم صناعة البلوكشين، معظمها مرتبط بـ (Ethereum Name Service) البنية التحتية. يشمل النظام البيئي المتأثر مكتبات موزعة على نطاق واسع مثل:

  • content-hash: حوالي 36,000 تحميل أسبوعي
  • address-encoder: يتجاوز 37,500 تحميل أسبوعي
  • ensjs، ens-validation، ethereum-ens، ens-contracts: جميعها مخترقة

بالإضافة إلى أدوات ENS المحددة، وصل الهجوم إلى crypto-addr-codec، أداة تشفير مستقلة تسيطر على ما يقرب من 35,000 تحميل أسبوعي. تُعد هذه الحزم أساسيات تعتمد عليها مئات المشاريع اللاحقة، مما يزيد من خطر التعرض عبر مجتمع التطوير.

تقييم الأثر الأوسع

يمتد الاختراق إلى ما هو أبعد من تطبيقات العملات المشفرة. من بين الضحايا البارزين منصات الأتمتة المؤسسية مثل Zapier، حيث تتلقى بعض الحزم المتأثرة أكثر من 40,000 تحميل أسبوعي. وتبلغ بعض المكتبات المخترقة 1.5 مليون تحميل أسبوعي، مما يشير إلى احتمال تعرض آلاف التطبيقات النهائية.

وصف Eriksen نطاق الحادث بأنه “ضخم”، مع استمرار جهود التحقيق لتحديد كامل معلمات التأثير. التوصية الفورية من خبراء الأمن السيبراني تتطلب تدقيقًا شاملاً لأي بيئة تطوير تستخدم بنية npm التحتية، بالإضافة إلى ضرورة إجراء تدوير عاجل لبيانات الاعتماد وإجراءات تصحيح سلسلة الإمداد.

ETH0.32%
ENS-3.2%
شاهد النسخة الأصلية
قد تحتوي هذه الصفحة على محتوى من جهات خارجية، يتم تقديمه لأغراض إعلامية فقط (وليس كإقرارات/ضمانات)، ولا ينبغي اعتباره موافقة على آرائه من قبل Gate، ولا بمثابة نصيحة مالية أو مهنية. انظر إلى إخلاء المسؤولية للحصول على التفاصيل.
  • أعجبني
  • تعليق
  • إعادة النشر
  • مشاركة
تعليق
0/400
لا توجد تعليقات
  • Gate Fun الساخنعرض المزيد
  • القيمة السوقية:$0.1عدد الحائزين:1
    0.00%
  • القيمة السوقية:$3.49Kعدد الحائزين:1
    0.00%
  • القيمة السوقية:$3.52Kعدد الحائزين:2
    0.00%
  • القيمة السوقية:$3.55Kعدد الحائزين:2
    0.04%
  • القيمة السوقية:$3.51Kعدد الحائزين:1
    0.00%
  • تثبيت