الأمن السيبراني

حملة MALFEX الخبيثة عبر NPM تتجاوز 40 ألف عملية تنزيل

رصدت Checkmarx حملة MALFEX لسلسلة توريد برمجية مستمرة منذ أغسطس 2023، تضمنت نشر 12 حزمة على NPM، ثماني منها خبيثة، مع بقاء ثلاث حزم قابلة للتثبيت حتى 1 أكتوبر. تستهدف الحملة مستخدمي Windows أساساً ببرمجية Overlord RAT وسارق معلومات يستخرج بيانات المتصفحات وDiscord ومحافظ العملات الرقمية.

06 أكتوبر 2026
3 دقائق قراءة
1 قراءة
فريق تحرير certi.news
حملة MALFEX الخبيثة عبر NPM تتجاوز 40 ألف عملية تنزيل

تجاوزت الحزم الخبيثة المرتبطة بحملة MALFEX على سجل NPM حاجز 40 ألف عملية تنزيل، وفقاً لشركة Checkmarx. بدأت الحملة في أغسطس 2023، ونشر الجهة المهاجمة منذ ذلك الحين 12 حزمة، تبيّن أن ثماني حزم منها خبيثة.

أُزيلت خمس حزم من السجل، لكن ثلاثاً كانت لا تزال قابلة للتثبيت في 1 أكتوبر، وهي function-flag وfunction-color وcdn-img-fetch. وتبرز حزمة function-flag تحديداً لأنها ظلت خبيثة منذ يوليو 2025، وسجلت أكثر من 37 ألف عملية تنزيل، من دون أن تحمل أي تحذير استشاري يعرّفها كحزمة ضارة.

ثلاثة مسارات لتوصيل البرمجيات الخبيثة

حددت Checkmarx ثلاثة مسارات مستقلة للتنفيذ، لا تتشارك البنية التحتية نفسها، لكنها تعود إلى الجهة المهاجمة ذاتها. في المسار الأول، تُستخدم محمّلات لبرمجية التحكم عن بُعد Overlord RAT مع نصوص مموهة تعمل أثناء تنفيذ npm install. يمكن تشغيل هذه النصوص على Windows وmacOS وLinux، لكن الحمولة النهائية لا تعمل إلا على Windows.

تمنح Overlord RAT المشغّل قدرات لمراقبة النظام والتحكم فيه، تشمل التقاط الشاشة، وتسجيل ضغطات المفاتيح، ومراقبة النوافذ، والوصول إلى سطر أوامر عن بُعد، والبحث عن الملفات، واستخدام سطح مكتب مخفي لتنفيذ أنشطة ضارة بعيداً عن الأنظار.

في المسار الثاني، يُنفّذ الكود الخبيث عند تحميل الحزمة لإسقاط سارق المعلومات movinlike على جهاز الضحية. وتستهدف البرمجية ثمانية عملاء لـDiscord، وسبعة متصفحات شائعة، إضافة إلى محافظ العملات الرقمية، بهدف سرقة البيانات.

أما المسار الثالث، وهو الأقدم استمراراً، فيستخدم مُنزّلاً منفصلاً داخل كل نسخة خبيثة من function-flag، بحيث يجلب الحمولة من موقع مختلف. وقد صُممت آلية الإصابة بحيث يكتمل تثبيت الحزمة حتى إذا فشل تنزيل الحمولة، بينما يفشل الروتين بصمت على macOS وLinux؛ لذلك يتركز الأثر العملي على أنظمة Windows.

ما الذي يعنيه ذلك لفرق التطوير؟

نشرت مبادرة Open Source Vulnerabilities تنبيهات لست حزم خبيثة هي tlxbnhd وtldriver وmxdriver وimg-to-native وnative-runner وcdn-img-fetch. لكن التنبيه الخاص بـcdn-img-fetch يغطي اثنتين فقط من أصل أربع نسخ خبيثة لهذه الحزمة، ما يحد من الاعتماد عليه وحده عند مراجعة سجلات التثبيت.

تقول Checkmarx إن أياً من الحزم المشغلة ليس اعتماداً لحزم شرعية أو واسعة الاستخدام، ولذلك تقتصر دائرة التعرض على الأنظمة التي ثبّتت هذه الأسماء مباشرة. كما لم تجد الشركة استهدافاً جغرافياً أو مؤسسياً محدداً؛ فكل من يثبت الحزمة السارقة يمكن أن يصبح هدفاً.

تُظهر هذه الحملة أن اكتمال عملية التثبيت لا يثبت سلامة الحزمة، خصوصاً عندما تُنفذ الحمولة أثناء التثبيت أو عند التحميل، أو عندما يفشل التنزيل بصمت. وتبقى المعلومة الأهم للفرق المتأثرة هي التحقق من وجود هذه الأسماء في ملفات الاعتماد وسجلات NPM وبيئات Windows، مع الانتباه إلى أن إزالة بعض الحزم أو ظهور تنبيه لا يغطي بالضرورة كل النسخ الخبيثة.

مصدر الخبر
كيف أعددنا هذا الخبر؟

اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة، لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة. اقرأ سياستنا التحريرية.

ف
كاتب المقال

فريق تحرير certi.news

فريق الأخبار التقنية

يتابع الفريق مصادر تقنية معلنة ويعيد بناء الأخبار بالعربية مع التركيز على السياق والفائدة، وتخضع المواد لقواعد جودة تمنع التكرار والمحتوى الروتيني منخفض القيمة.

ما الذي تحتاج معرفته

رصدت Checkmarx حملة MALFEX مستمرة على سجل NPM منذ أغسطس 2023، تضمنت 12 حزمة، ثماني منها خبيثة، وتجاوزت تنزيلاتها 40 ألفاً. تركز الحملة عملياً على Windows، حيث توزع Overlord RAT وسارق المعلومات movinlike لسرقة بيانات المتصفحات وDiscord ومحافظ العملات الرقمية.

  • نشرت الجهة المهاجمة 12 حزمة على NPM، وأزيلت خمس حزم، بينما ظلت function-flag وfunction-color وcdn-img-fetch قابلة للتثبيت في 1 أكتوبر.
  • سجلت function-flag أكثر من 37 ألف عملية تنزيل، وبقيت خبيثة منذ يوليو 2025 دون تحذير استشاري يعرّفها كحزمة ضارة.
  • تستخدم الحملة ثلاثة مسارات مستقلة لتوصيل البرمجيات الخبيثة، تشمل تشغيل نصوص أثناء npm install، وتنفيذ كود عند تحميل الحزمة، وتنزيل حمولة من موقع منفصل.
  • تمنح Overlord RAT المهاجم قدرات مثل التقاط الشاشة، تسجيل ضغطات المفاتيح، مراقبة النوافذ، والوصول إلى سطر أوامر عن بُعد.
  • يستهدف movinlike ثمانية عملاء لـDiscord وسبعة متصفحات ومحافظ العملات الرقمية لسرقة البيانات.
  • ينبغي لفرق التطوير مراجعة ملفات الاعتماد وسجلات NPM وبيئات Windows، لأن اكتمال التثبيت أو وجود تنبيه لا يثبت سلامة الحزمة ولا يغطي بالضرورة كل النسخ الخبيثة.

أسئلة شائعة

ما هي حملة MALFEX؟

هي حملة لسلسلة توريد برمجية على سجل NPM، قالت Checkmarx إنها بدأت في أغسطس 2023 وشملت نشر 12 حزمة، ثماني منها خبيثة.

ما الحزم التي كانت لا تزال قابلة للتثبيت في 1 أكتوبر؟

كانت الحزم function-flag وfunction-color وcdn-img-fetch قابلة للتثبيت وفقاً للمقال.

ما الأنظمة الأكثر تأثراً بالحملة؟

يمكن لبعض نصوص التنفيذ العمل على Windows وmacOS وLinux، لكن الحمولة النهائية والأثر العملي يتركزان على Windows.

ما البيانات التي يحاول المهاجمون سرقتها؟

يستهدف سارق المعلومات movinlike بيانات من عملاء Discord والمتصفحات الشائعة ومحافظ العملات الرقمية.

استكشف هذه القصة

المواضيع والجهات المرتبطة

من نفس التصنيف

مقالات قد تهمك

عرض كل الأخبار