کشف هفت بسته مخرب Vite در npm؛ مهاجمان با C2 مبتنی بر بلاکچین، توسعهدهندگان را به RAT آلوده میکنند
محققان امنیتی هفت بسته مخرب در npm را شناسایی کردهاند که با جعل هویت ابزارهای Vite و استفاده از زیرساخت C2 مبتنی بر بلاکچین، تروجان دسترسی از راه دور (RAT) را روی سیستم توسعهدهندگان نصب میکنند.
سایبرنامه
@cybernameh

در یک حمله جدید به زنجیره تأمین نرمافزار، محققان شرکت Checkmarx از شناسایی هفت بسته مخرب در مخزن npm خبر دادهاند که توسعهدهندگان استفادهکننده از ابزار Vite را هدف قرار میدهند. این کمپین که ViteVenom نامگذاری شده، با بهرهگیری از زیرساخت فرماندهی و کنترل (C2) مبتنی بر بلاکچین، یک تروجان دسترسی از راه دور (RAT) را روی سیستم قربانی مستقر میکند.
بررسیها نشان میدهد ViteVenom نسخه پیشرفتهتر کمپین ChainVeil است و از معماری چندلایهای مبتنی بر شبکههای Tron، Aptos و Binance Smart Chain (BSC) برای مخفیسازی زیرساخت C2 استفاده میکند؛ روشی که حذف یا از کار انداختن زیرساخت مهاجمان را بهمراتب دشوارتر میسازد.
بستههای آلوده
هفت بسته مخرب که بین ۲۹ ژوئن تا ۳ ژوئیه ۲۰۲۶ در npm منتشر شدهاند عبارتاند از:
@uw010010/vite-tree @vite-tab/tab @vite-ln/build-ts @vite-mcp/vite-type @vite-pro/vite-ui @vitets/vite-ts @vite-ts/vite-ui
مهاجمان با استفاده از Scoped Package و انتخاب نامهایی مشابه فضای نام رسمی @vitejs/* تلاش کردهاند این بستهها را معتبر جلوه دهند و توسعهدهندگان را به نصب آنها ترغیب کنند.
نحوه اجرای حمله
برخلاف بسیاری از بدافزارهای مبتنی بر npm، کد مخرب این بستهها هنگام نصب اجرا نمیشود، بلکه تنها پس از Import شدن در پروژه فعال میشود. این ویژگی احتمال شناسایی توسط راهکارهای امنیتی را کاهش میدهد.
پس از اجرا، بدافزار با مراجعه به تراکنشهای ثبتشده در بلاکچینهای Tron و Binance Smart Chain، مرحله بعدی بدافزار را دریافت و رمزگشایی میکند. در صورت عدم دسترسی به Tron، شبکه Aptos بهعنوان مسیر جایگزین مورد استفاده قرار میگیرد. همچنین مکانیزم پشتیبانی نیز برای دریافت مستقیم بدافزار از طریق HTTP در نظر گرفته شده است.
قابلیتهای بدافزار
RAT توزیعشده توسط این کمپین از قابلیتهای متعددی برخوردار است، از جمله:
اجرای Reverse Shell سرقت اطلاعات احراز هویت استخراج و سرقت فایلها ایجاد Backdoor پایدار روی سیستم دریافت دستورات از سرور فرماندهی و کنترل توصیههای امنیتی
کاربرانی که احتمال میدهند این بستهها را در پروژههای خود استفاده کردهاند، باید در اسرع وقت اقدامات زیر را انجام دهند:
حذف فوری بستههای آلوده از پروژه بررسی کامل وابستگیهای نرمافزار تغییر تمامی گذرواژهها و اطلاعات احراز هویت بررسی فایلهای .bashrc، .zshrc و .profile برای شناسایی تغییرات مشکوک ارتباط احتمالی با هکرهای کره شمالی
در بهروزرسانی این گزارش، محققان اعلام کردند که شواهد فنی نشان میدهد کمپین ViteVenom با عملیات PolinRider همپوشانی دارد؛ فعالیتی که به احتمال زیاد به گروههای هکری وابسته به کره شمالی مرتبط است. شباهت در کیف پولهای Tron، آدرسهای Aptos و کلیدهای رمزگشایی مورد استفاده، از مهمترین دلایل این انتساب عنوان شده است.
این حمله بار دیگر نشان میدهد که زنجیره تأمین نرمافزار، بهویژه اکوسیستمهای متنباز مانند npm، همچنان یکی از جذابترین اهداف مهاجمان سایبری است و توسعهدهندگان باید پیش از استفاده از هر بسته، اعتبار ناشر و وابستگیهای پروژه را با دقت بررسی کنند.
نظرات
- در حال بارگذاری…
ثبت نظر
برای ثبت نظر اطلاعات زیر را پر کنید.

هکرهای کره شمالی بدافزار OtterCookie را در تصاویر SVG آزمونهای استخدامی جعلی پنهان کردند
هکرهای کره شمالی با پنهانسازی بدافزار OtterCookie در تصاویر SVG داخل آزمونهای برنامهنویسی و آگهیهای استخدام جعلی، توسعهدهندگان را هدف قرار داده و اطلاعات حساس، کیف پولهای رمزارزی و دادههای ابزارهای هوش مصنوعی را سرقت میکنند.



