Back to Blog
Cybersecurity

اختراق صامت يهدد المطورين: كيف استخدم القراصنة الذكاء الاصطناعي لزرع 800 حزمة خبيثة في npm؟

August 7, 2026 7 min read
اختراق صامت يهدد المطورين: كيف استخدم القراصنة الذكاء الاصطناعي لزرع 800 حزمة خبيثة في npm؟

اختراق صامت يهدد المطورين: كيف استخدم القراصنة الذكاء الاصطناعي لزرع 800 حزمة خبيثة في npm؟

في تصعيد خطير يهدد صميم سلاسل توريد البرمجيات (Software Supply Chain)، اكتشف خبراء الأمن السيبراني حملة هجومية شرسة تستهدف أنظمة Windows و Mac و Linux في وقت واحد. الخطر هنا لم يعد يأتيك عبر رسالة تصيد إلكتروني، بل عبر المكتبات البرمجية التي يثق بها المطورون يومياً.

فخ الذكاء الاصطناعي: تكتيك "التخفي" الجديد

قام المهاجمون بضخ ما يقرب من 800 حزمة خبيثة في مستودع npm. المثير للرعب هنا هو استخدامهم للذكاء الاصطناعي لتوليد أسماء حزم وهمية تعتمد على الأخطاء الإملائية الشائعة (Typo-squatting) للإيقاع بالمطورين. وعلى عكس الهجمات التقليدية التي تعتمد على نصوص التثبيت التلقائية (preinstall/postinstall)، تعتمد هذه الحملة على الهندسة الاجتماعية البحتة؛ حيث يحتوي ملف README على تعليمات تطلب من المطور استدعاء الحزمة يدوياً باستخدام دالة require() لتجنب إثارة شكوك أنظمة الفحص الآلي.

فيروس "WEL1DROPPER": شيطان متعدد المنصات

بمجرد استدعاء الحزمة، يتم تفعيل برنامج تنزيل خبيث يُدعى WEL1DROPPER. يقوم هذا البرنامج بذكاء بتحديد نوع نظام التشغيل ومعمارية المعالج، ثم يبدأ في جلب حمولته التدميرية (RAT و Infostealer) عبر خوادم Cloudflare Workers.

وماذا لو فشل الاتصال المباشر؟ هنا يظهر دهاء القراصنة. يتحول الفيروس إلى استخدام سجلات DNS TXT لسحب أوامر المرحلة التالية من نطاقات روسية مثل wel1[.]ru، حيث يقوم بتجميع السلاسل النصية وفك تشفيرها (Base64) لتكوين الملف التنفيذي النهائي.

تقنيات التمويه والسيطرة حسب نظام التشغيل

  • أنظمة Windows: يقوم الفيروس بتعطيل واجهات فحص مكافحة الفيروسات (AMSI) ونظام تتبع الأحداث (ETW)، ثم يزرع نفسه في سجلات الإقلاع (Registry Run) لضمان البقاء.
  • أنظمة macOS: ينفذ الفيروس فحوصات دقيقة للتأكد من عدم وجود بيئات تحليل أو أدوات تصحيح (Debuggers)، ثم يثبت نفسه عبر LaunchAgent.
  • أنظمة Linux: يتم تحميل ملف ELF مضغوط بتقنية UPX، والذي يقوم في النهاية بنشر إطار عمل القيادة والسيطرة (Sliver C2).

ولزيادة التمويه، تحتوي هذه الحزم على ملف مزيف باسم telemetry.js يبدو وكأنه أداة بريئة لتحليل الأداء، ولكنه في الحقيقة غطاء لإخفاء سلوكيات التحميل الخبيثة أثناء المراجعات البشرية السريعة. كما تم رصد هجمات مماثلة تستهدف مكتبات PyPI لسرقة محافظ العملات المشفرة ومفاتيح بيئات العمل (.env).

الخطر يمتد: إضافات كروم تتحول إلى جواسيس

لم يكتفِ القراصنة بحزم المستودعات البرمجية، بل امتدت الهجمات إلى متصفح الويب الخاص بك. رصدت التقارير الأمنية الحديثة استخدام إضافات (Chrome Extensions) تبدو بريئة—مثل أدوات إدارة كلمات المرور ومحاكيات الألعاب—لتحويل متصفح المستخدم إلى "بروكسي" سري لعمليات كشط البيانات (Web Scraping). يتم ذلك عبر حقن إطارات مخفية (iframes) واستقبال الأوامر عن بُعد عبر اتصال WebSocket دائم لسحب البيانات في الخلفية.

هل بياناتك البرمجية في أمان؟ (استشارة وتطوير)

في عالم تتطور فيه التهديدات السيبرانية كل ثانية، لم يعد فحص الأكواد التقليدي كافياً. إدارة مشاريعك التقنية بأمان تتطلب بنية تحتية رقمية معزولة وحلولاً تعتمد على الذكاء الاصطناعي لحماية بياناتك من هجمات سلاسل التوريد. بصفتي مهندس برمجيات، أضع خبرتي في حماية الأنظمة لتأمين منصاتك. تواصل معي مباشرة، أو قم بالترقية للوصول الكامل إلى أدواتنا التقنية المعزولة.

DT

DevDocu Team

AI & Document Management Experts

Share: