العودة إلى المدونة

846 حزمة npm ضارة: كيف تشكل حملة Flooding Dropper خطرًا على فرق السكربتينغ

5 أغسطس 2026، سجلت Sonatype في npm حملة Flooding Dropper - 846 حزمة ضارة (حتى 11 أغسطس، ارتفع العدد إلى 1033). يقوم محمل البرامج عبر الأنظمة الأساسية بتنظيف متغيرات البيئة، بيانات الاعتماد، والجلسات. نحلل آلية الحملة ولماذا تكون تكلفة أوامر التحليل أعلى من تسرب كلمة المرور العادية: مع .env تذهب بيانات اعتماد البروكسي، جلسات الكوكي، وملفات تعريف المتصفحات المضادة للكشف.

📅٢٩ صفر ١٤٤٨ هـ
846 حزمة npm ضارة: كيف تشكل حملة Flooding Dropper خطرًا على فرق السكربتينغ
```html

في 5 أغسطس 2026، سجل باحثو Sonatype في npm حملة أطلقوا عليها اسم Flooding Dropper: 846 مكونًا ضارًا تم نشره من عشرات الحسابات المؤقتة. بعد أسبوع، ارتفع العدد - في البيانات المحدثة من OpenSourceMalware، التي تتعقب نفس الحملة تحت اسم WEL1DROPPER، تم تأكيد 1033 حزمة. في الداخل - محمل متعدد المنصات يقوم بتنزيل المرحلة الثانية على Windows وmacOS وLinux ويقوم بمسح كل ما يمكن الوصول إليه من جهاز المطور: المتغيرات البيئية، بيانات الاعتماد، الجلسات.

بالنسبة للفرق التي تعتمد على التحليل والأتمتة، هذه ليست "خبرًا آخر عن npm". مجموعة أدوات التحليل هي npm: Playwright وPuppeteer وCrawlee، وواجهات برمجة التطبيقات لوكلاء البروكسي، ومحللات HTML، وقوائم الانتظار. وعلى نفس الجهاز الذي يتم تثبيت كل ذلك عليه بواسطة فريق واحد، عادة ما يكون هناك .env يحتوي على اسم المستخدم وكلمة المرور لمجموعة البروكسي، وملف تعريف ملفات تعريف الارتباط للجلسات، وملفات تعريف المتصفح المضاد للكشف. دعونا نحلل ما حدث بالضبط وما الذي يعنيه ذلك عمليًا.

ما هو معروف عن الحملة

تدير Sonatype الحملة تحت معرف sonatype-2026-005660 مع تقييم CVSS 8.7 وتصنيف CWE-506 (شفرة ضارة مضمنة). العلامات المميزة التي ربط بها الباحثون الحزم في مجموعة واحدة تشمل:

  • توليد الأسماء تلقائيًا. يتم تجميع الأسماء من خلال إدخال مصطلحات متكررة - تشير التقارير إلى "bigops" و"bnpl"، مع أمثلة مثل bigops-api وعمليات دمج طويلة مثل dolyame-boxy-desktop-bnpl-card-gallery. تصف OpenSourceMalware هذا بأنه "AI slop squatting" - نوع من التحايل الجماعي باستخدام أسماء تم إنشاؤها عشوائيًا بدلاً من تقليد حزمة شعبية واحدة بدقة.
  • إصدارات من نطاق واحد. تتجمع الإصدارات حول 35.x.y - وهي أرقام مرتفعة بشكل غير معتاد لحزم بلا تاريخ.
  • توزيع عبر الحسابات. كل حساب ينشر دفعة صغيرة من الحزم، لذا فإن حظر ناشر واحد لا يقتل العملية.

تم وصف آلية التشغيل بطرق مختلفة، وهذه الاختلافات مهمة. تكتب Sonatype أن الشيفرة تعمل "عند تثبيت أو استيراد" الحزمة. توضح OpenSourceMalware: بعض العينات تتجاوز الخطافات التقليدية وتطلب من المطور توصيل الحزمة بنفسه عبر require(). الاستنتاج العملي هو: الاعتماد فقط على --ignore-scripts لن ينقذك - إذا تم استيراد الاعتماد فعليًا في الشيفرة، ستعمل الحمولة الضارة.

كيف يتم تسليم المرحلة الثانية

يقوم المحمل بتنزيل الحمولة عبر HTTPS من مضيف عشوائي من قائمة مشفرة - وفقًا لبيانات The Hacker News، كانت نقاط التسليم ثلاثة مجالات على Cloudflare Workers. إذا فشلت عملية التنزيل المباشر، يتم تفعيل قناة احتياطية: يتم تجميع الحمولة من سجلات DNS TXT لنطاق wel1.ru مع النطاقات الفرعية للمنصة (sdk.dl، ext.dl، pkg.dl، net.dl). بمعنى آخر، يتم تجاوز الفلتر الصادر عبر مجالات HTTP من خلال طلبات DNS العادية - وقليلون فقط هم من يقطعونها في الشبكة المؤسسية.

بعد ذلك - عبر المنصات:

  • Windows: يتم تصحيح ETW وAMSI (أي يتم إيقاف تشغيل التتبع والتحقق من الفيروسات للبرامج النصية)، والتثبيت عبر مفاتيح التشغيل التلقائي في السجل ومهام الجدولة، والملفات في AppData.
  • macOS: نفس أساليب التهرب، التثبيت عبر LaunchAgent. في الحمولة الخاصة بـ macOS، وجد الباحثون مجالات لخدمات مالية روسية (tcsbank.ru، cloudpayments.ru) - علامة على اهتمام مستهدف بجلسات مصرفية للمستخدمين الناطقين بالروسية.
  • Linux: ملف ثنائي UPX ELF مضغوط، يقوم بتشغيل وكيل إطار عمل Sliver - وهذا هو بالفعل قناة C2 كاملة، وليس مجرد سرقة لمرة واحدة.

بالإضافة إلى مجموعة الأدوات القياسية: التحقق من وجود صندوق الرمل والمصحح، وتحديد المعمارية، وقراءة المتغيرات البيئية، والعمليات الخلفية المنفصلة (تستمر بعد إغلاق الطرفية) وعكس الحمولة في الذاكرة، حتى لا تترك ملفًا على القرص.

لماذا يضرب هذا فرق التحليل تحديدًا

لا يميز معلومات السارق بين "المهم" و"غير المهم" - فهو يأخذ كل ما يبدو كسرًا. بالنسبة للمستخدم العادي، تكون كلمات المرور من المتصفح ومحفظة العملات المشفرة. بالنسبة للشخص الذي يجمع البيانات، تكون مجموعة الغنائم مختلفة، وصراحة، أكثر جاذبية:

  • المتغيرات البيئية و.env - هنا دائمًا ما يكون هناك مضيف بوابة البروكسي، اسم المستخدم، كلمة المرور ومعلمات الجلسة (البلد، المدينة، معرف ثابت). تم الإشارة إلى استخراج المتغيرات البيئية بشكل مباشر في تحليل الحملة.
  • ملفات تعريف الارتباط ورموز الجلسة. الجلسة المسروقة تعني تجاوز MFA: ملف تعريف الارتباط بحد ذاته هو دليل على أن التحقق الثاني قد تم اجتيازه بالفعل. يتم بيع السجلات مع الرموز الصالحة للخدمات العملية في الأسواق السوداء بدءًا من 5 دولارات.
  • ملفات تعريف المتصفحات المضادة للكشف - مجموعة "ملف تعريف الارتباط + بصمة + بروكسي"، أي حساب عمل جاهز لا يحتاج إلى تسخين.
  • رموز CI/CD، npm والسحابة - الوصول ليس فقط إلى جهازك، ولكن أيضًا إلى خط الأنابيب، حيث يمكن إرسال تجميعاتك.

لقد توقف نطاق الظاهرة عن كونه نيشًا. في تقرير SpyCloud لعام 2026، تم حساب 18.1 مليون مفتاح API ورموز مكشوفة تم الحصول عليها من سجلات البرمجيات الضارة. وفقًا لبيانات Recorded Future وFlashpoint، في عام 2025، أصاب سارقو المعلومات 11.1 مليون جهاز وقدموا 3.3 مليار حساب مسروق. وفي تقرير Sonatype عن حالة سلسلة توريد البرمجيات لعام 2026، تم الإشارة إلى أكثر من 454,600 حزمة ضارة جديدة في عام 2025 وحده، وأكثر من 1,233 مليون حزمة محظورة بشكل تراكمي - بزيادة قدرها 75% على أساس سنوي. Flooding Dropper ليست شذوذًا، بل حلقة عادية في السلسلة.

ماذا يخسر مالك حساب البروكسي

سأتحدث بشكل منفصل عن ما لا يكتبه عادةً المحللون في تحليلات الأمان، لأن المؤلفين لا يعملون مع البروكسي. تسرب بيانات اعتماد البروكسي ليست "فقدان كلمة مرور"، بل ثلاث مشاكل في وقت واحد:

  1. حركة المرور المدفوعة. يتم تسعير حركة المرور السكنية والمحمولة حسب الجيجابايت. إذا كان هناك محلل خارجي يستخدم بيانات اعتمادك - فهذا هو حسابك، ويمكن ملاحظته بعد فترة طويلة مما تود.
  2. سمعة الآخرين على عناوين IP الخاصة بك. يحتاج المهاجم إلى مخرج "نظيف" سكني حتى تبدو نشاطاته كأنها مستخدم منزلي عادي. ستلاحظ المواقع المستهدفة سلوكًا مشبوهًا في جلستك الخاصة - وستتلقى حظرًا على الحسابات التي قمت بتسخينها لسنوات.
  3. التحقيق مع المزود. من وجهة نظر أي مزود عادي، كانت الحركة تأتي من حسابك، وعليك أن تفسر ذلك.

ماذا تفعل: الحد الأدنى العملي

  1. فصل البيئات. يتم تثبيت مجموعة أدوات التحليل في حاوية أو VM منفصلة - وليس على نفس الجهاز الذي يحتوي على ملفات تعريف الارتباط الشخصية، والبريد الإلكتروني العملي، ورموز الإنتاج. هذه هي الخطوة الوحيدة التي تعمل حتى ضد الحزمة التي لا يعرفها أحد بعد.
  2. إزالة بيانات اعتماد البروكسي من .env بجوار الشيفرة. يجب أن تكون الأسرار في مدير الأسرار أو في المتغيرات البيئية للعداء، وليس في ملف في جذر المشروع يمكن لأي وحدة مستوردة قراءته.
  3. تفعيل المصادقة حسب IP حيثما كانت موجودة. ربط الوصول إلى خادمك يقلل من قيمة زوج اسم المستخدم/كلمة المرور المسروق: من عنوان خارجي، ببساطة لن يعمل. كيف يتم ذلك وفي أي سيناريوهات يناسب، تم تناوله في المادة حول قائمة بيضاء لعناوين IP للبروكسي. القواعد العامة لتخزين الوصول - في الدليل حول تخزين آمن لبيانات اعتماد البروكسي.
  4. تخصيص بيانات اعتماد فرعية لكل مشروع وحدود حركة المرور. إذا كان لكل سكربت وصوله الخاص مع حد للجيجابايت، فإن تسرب واحد لا يفرغ الرصيد بالكامل ويتم تحديده في دقائق.
  5. مراقبة الاستهلاك. الزيادة المفاجئة في استهلاك الجيجابايت دون زيادة في المهام - هي أوضح وأرخص كاشف للاختراق لديك.
  6. الانضباط في الاعتمادات. npm ci وفقًا لملف القفل بدلاً من install الحر، الحجر الصحي على الإصدارات الجديدة (7-14 يومًا)، التحقق من عمر الحزمة وتاريخ الناشر، مرآة داخلية مع قائمة السماح. حزمة بإصدار 35.x.y، بلا تاريخ، واسم من كلمات ملصقة - هو سبب للتوقف، وليس للتثبيت.

إذا كنت تشك في أنك قد تعرضت للاختراق

توصيات Sonatype هنا محددة للغاية والترتيب فيها مهم: اعتبر المضيف مخترقًا بالكامل؛ ابحث عن الآليات الموصوفة للتثبيت (مفاتيح التشغيل التلقائي ومهام الجدولة في Windows، LaunchAgent في macOS); قم بتدوير بيانات الاعتماد - npm، GitHub، السحابة، CI/CD - بعد تنظيف الجهاز، وليس قبله، وإلا ستذهب الأسرار الجديدة بنفس الطريق؛ تحقق من ملفات القفل، وذاكرات التخزين الخاصة بالاعتمادات والمرآة الداخلية بحثًا عن نسخ محفوظة؛ قبل إعادة التثبيت، تحقق من أسماء الحزم حرفيًا.

أضف إلى هذه القائمة ما لديك: تغيير كلمات مرور وصول البروكسي، إلغاء الجلسات النشطة في المتصفح المضاد للكشف والتحقق من تاريخ استهلاك الحركة خلال الأسبوعين الماضيين. إذا كانت الحركة تُشترى بالجيجابايت - بروكسي سكنية أو بروكسي محمولة، - فإن تقرير الاستهلاك هو سجل وصولك.

الاستنتاج

Flooding Dropper مثير للاهتمام ليس بسبب تعقيده، بل بسبب اقتصاده: ألف حزمة مؤقتة، أسماء تم إنشاؤها، حسابات بكميات كبيرة - هذه هي خط الإنتاج المصمم على أن يقوم شخص ما بتثبيت الاعتماد دون النظر. ستستغرق بعض الحملات أسابيع لتنظيف السجل، لكن التدفق لن يتوقف: أرقام Sonatype للعام الماضي لا تترك أي أوهام.

الاستنتاج العملي لأولئك الذين يجمعون البيانات بسيط. جهاز المطور هو نقطة تلاقي لجميع وصولاتك دفعة واحدة: البروكسي، الحسابات، الجلسات، خط الأنابيب. عزل مجموعة الأدوات، ربط الوصولات بـ IP، توزيع الاعتمادات عبر المشاريع ومراقبة مخطط استهلاك الحركة. لا تتطلب أي من هذه الخطوات الانتظار حتى يتم فهرسة الحملة التالية.

```