تجاوزت الحزم الخبيثة المرتبطة بحملة MALFEX على سجل NPM حاجز 40 ألف عملية تنزيل، وفقاً لشركة Checkmarx. بدأت الحملة في أغسطس 2023، ونشر الجهة المهاجمة منذ ذلك الحين 12 حزمة، تبيّن أن ثماني حزم منها خبيثة.
أُزيلت خمس حزم من السجل، لكن ثلاثاً كانت لا تزال قابلة للتثبيت في 1 أكتوبر، وهي function-flag وfunction-color وcdn-img-fetch. وتبرز حزمة function-flag تحديداً لأنها ظلت خبيثة منذ يوليو 2025، وسجلت أكثر من 37 ألف عملية تنزيل، من دون أن تحمل أي تحذير استشاري يعرّفها كحزمة ضارة.
ثلاثة مسارات لتوصيل البرمجيات الخبيثة
حددت Checkmarx ثلاثة مسارات مستقلة للتنفيذ، لا تتشارك البنية التحتية نفسها، لكنها تعود إلى الجهة المهاجمة ذاتها. في المسار الأول، تُستخدم محمّلات لبرمجية التحكم عن بُعد Overlord RAT مع نصوص مموهة تعمل أثناء تنفيذ npm install. يمكن تشغيل هذه النصوص على Windows وmacOS وLinux، لكن الحمولة النهائية لا تعمل إلا على Windows.
تمنح Overlord RAT المشغّل قدرات لمراقبة النظام والتحكم فيه، تشمل التقاط الشاشة، وتسجيل ضغطات المفاتيح، ومراقبة النوافذ، والوصول إلى سطر أوامر عن بُعد، والبحث عن الملفات، واستخدام سطح مكتب مخفي لتنفيذ أنشطة ضارة بعيداً عن الأنظار.
في المسار الثاني، يُنفّذ الكود الخبيث عند تحميل الحزمة لإسقاط سارق المعلومات movinlike على جهاز الضحية. وتستهدف البرمجية ثمانية عملاء لـDiscord، وسبعة متصفحات شائعة، إضافة إلى محافظ العملات الرقمية، بهدف سرقة البيانات.
أما المسار الثالث، وهو الأقدم استمراراً، فيستخدم مُنزّلاً منفصلاً داخل كل نسخة خبيثة من function-flag، بحيث يجلب الحمولة من موقع مختلف. وقد صُممت آلية الإصابة بحيث يكتمل تثبيت الحزمة حتى إذا فشل تنزيل الحمولة، بينما يفشل الروتين بصمت على macOS وLinux؛ لذلك يتركز الأثر العملي على أنظمة Windows.
ما الذي يعنيه ذلك لفرق التطوير؟
نشرت مبادرة Open Source Vulnerabilities تنبيهات لست حزم خبيثة هي tlxbnhd وtldriver وmxdriver وimg-to-native وnative-runner وcdn-img-fetch. لكن التنبيه الخاص بـcdn-img-fetch يغطي اثنتين فقط من أصل أربع نسخ خبيثة لهذه الحزمة، ما يحد من الاعتماد عليه وحده عند مراجعة سجلات التثبيت.
تقول Checkmarx إن أياً من الحزم المشغلة ليس اعتماداً لحزم شرعية أو واسعة الاستخدام، ولذلك تقتصر دائرة التعرض على الأنظمة التي ثبّتت هذه الأسماء مباشرة. كما لم تجد الشركة استهدافاً جغرافياً أو مؤسسياً محدداً؛ فكل من يثبت الحزمة السارقة يمكن أن يصبح هدفاً.
تُظهر هذه الحملة أن اكتمال عملية التثبيت لا يثبت سلامة الحزمة، خصوصاً عندما تُنفذ الحمولة أثناء التثبيت أو عند التحميل، أو عندما يفشل التنزيل بصمت. وتبقى المعلومة الأهم للفرق المتأثرة هي التحقق من وجود هذه الأسماء في ملفات الاعتماد وسجلات NPM وبيئات Windows، مع الانتباه إلى أن إزالة بعض الحزم أو ظهور تنبيه لا يغطي بالضرورة كل النسخ الخبيثة.
كيف أعددنا هذا الخبر؟
اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة،
لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة.
اقرأ سياستنا التحريرية.