حملة PhantomSub تستخدم 101 حزمة npm خبيثة لتسجيل حسابات واتساب

Software development workstation representing AI agents publishing internal screenshots

Written by

in

وثّق باحثو OX Security حملة في سلسلة التوريد البرمجية تُعرف باسم PhantomSub، استخدمت 101 حزمة npm لإضافة حسابات واتساب الخاصة بالمطورين إلى مجموعات دون موافقة مستنيرة. قلّدت الحزم أدوات مفيدة أو نسخًا متفرعة مرتبطة بمكتبة Baileys لواتساب، محوّلةً عملية تثبيت أو إعداد إلى آلية لاكتساب المشتركين.

الحزم أساءت استخدام سلوك جلسة شرعي

وفقًا للبحث، كانت الحزم ترشد المستخدمين عبر مصادقة قائمة على رمز QR، ثم تستخدم الجلسة الناتجة للانضمام إلى مجموعات واتساب أو إضافة الحساب إليها. يختلف هذا النشاط عن سرقة بيانات الاعتماد التقليدية لأنه يستغل وظائف مراسلة شرعية بعد إقناع المطور بتفويض جلسة. ومع ذلك فإنه يخلق خطرًا على الخصوصية والتحكم في الحساب، خاصة عندما يكون جهاز تطوير أو هوية اختبار متصلًا باتصالات الإنتاج.

يجب أن تشمل مراجعة الحزم نية وقت التشغيل

يجب ألا تفترض المؤسسات أن الحزمة آمنة لمجرد أن اسمها معقول أو أن ميزاتها تعمل أو أنها تعتمد على مكون مفتوح المصدر مألوف. تاريخ المستودع، هوية القائم بالصيانة، نصوص التثبيت، وجهات الشبكة، والسلوك بعد المصادقة كلها تستحق المراجعة. تقلل ملفات القفل (lockfiles) والسجلات الداخلية من التغيير غير المنضبط، لكنها لا تحل محل التحليل السلوكي. يقدم مقال SectechMedia حول جرد الأصول وإدارة التكوين إطارًا أوسع لتتبع المكونات الموثوقة واكتشاف التغييرات غير المصرح بها.

المصادر

Comments

اترك تعليقاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *