پژوهشگران امنیت سایبری از شناسایی 7 پکیج مخرب Vite در مخزن npm خبر دادهاند که در قالب یک حمله پیشرفته به زنجیره تأمین نرمافزار، توسعهدهندگان اکوسیستم Vite را هدف قرار میدهند. این کمپین که بخشی از عملیات ViteVenom محسوب میشود، با بهرهگیری از یک زیرساخت فرماندهی و کنترل (C2) مبتنی بر بلاکچین، تروجان دسترسی از راه دور (RAT) را توزیع میکند؛ بدافزاری که قابلیت اجرای شل معکوس (Reverse Shell)، سرقت اعتبارنامهها، استخراج فایلها و تزریق بکدور (backdoor injection) پایدار را در اختیار مهاجمان قرار میدهد. بررسیها نشان میدهد پکیجهای مخرب Vite با هدف دور زدن مکانیزمهای امنیتی و آلودهسازی زنجیره تأمین نرمافزار طراحی شدهاند.
زیرساخت فرماندهی و کنترل مبتنی بر بلاکچین
پژوهشگران شرکت Checkmarx اعلام کردند مهاجمان با استفاده از یک زیرساخت C2 مبتنی بر بلاکچین، امکان از کار انداختن یا مسدودسازی زیرساخت خود را بهشدت دشوار کردهاند. بررسیها نشان میدهد پکیجهای مخرب Vite به عامل تهدیدی با نام SuccessKey مرتبط هستند و ردپای این کمپین دستکم به 27 فوریه 2026، همزمان با فعال شدن کیف پولهای رمزارزی مرتبط با ViteVenom، بازمیگردد.
پکیجهای مخرب Vite توسعهدهندگان اکوسیستم Vite را هدف گرفتهاند
کمپین ChainVeil در مرحله قبلی این عملیات، با انتشار پکیجهای تایپواسکواتینگ (Typosquatting) در مخزن npm، خود را بهجای کتابخانههای شناختهشدهای مانند Tailwind، Sass، ORM و ابزارهای محدودسازی نرخ درخواست (Rate Limiting) معرفی میکرد.
اما در نسخه جدید این عملیات که با نام ViteVenom شناخته میشود، مهاجمان تمرکز خود را تغییر داده و بهطور اختصاصی توسعهدهندگانی را هدف قرار دادهاند که از ابزار ساخت فرانتاند Vite برای توسعه برنامههای جاوااسکریپت (JavaScript) استفاده میکنند.
در این کمپین، پکیجهای مخرب Vite با نامهایی مشابه پکیجهای معتبر و با ظاهری نزدیک به پکیجهای رسمی منتشر شدهاند تا اعتماد توسعهدهندگان را جلب کرده و احتمال نصب آنها افزایش یابد.
پکیجهای آلودهای که بین 29 ژوئن تا 3 ژوئیه 2026 در مخزن npm منتشر شدهاند، عبارتند از
- @uw010010/vite-treeبا 1070 دانلود
- @vite-tab/tab با 289 دانلود
- @vite-ln/build-tsبا 252 دانلود
- @vite-mcp/vite-type با 239 دانلود
- @vite-pro/vite-uiبا 200 دانلود
- @vitets/vite-ts با 194 دانلود
- @vite-ts/vite-ui با 176 دانلود
پکیجهای مخرب Vite چگونه خود را بهجای پکیجهای رسمی جا میزنند؟
یکی از تفاوتهای مهم کمپین ViteVenom با ChainVeil، روش جعل هویت پکیجها است. برخلاف ChainVeil که از پکیجهای تایپواسکواتینگ بدون Scope (برای مثال rate-limit-flexible) استفاده میکرد، ViteVenom از نام پکیجهای دارای Scope بهره میبرد تا خود را بهجای فضای نام رسمی (Namespace) @vitejs/* معرفی کرده و به این ترتیب، ظاهری معتبر برای پکیجهای مخرب Vite ایجاد کند.
با وجود این تفاوت، هر دو کمپین از یک زیرساخت مشترک لایه دوم (Tier-2 Infrastructure) برای توزیع تروجان دسترسی از راه دور (RAT) استفاده میکنند. این زیرساخت همان آدرس کیف پول Tron و حساب Aptos را به کار میگیرد که در نهایت به یک تراکنش مشخص در BSC (زنجیره هوشمند بایننس) منتهی میشوند؛ تراکنشی که اطلاعات لازم برای دریافت پیلود بدافزار از طریق آن استخراج میشود.
بدافزار چگونه پیلود را از بلاکچین دریافت میکند؟
مشابه آنچه پیشتر در کمپین ChainVeil مشاهده شد، کد مخرب در زمان نصب پکیج اجرا نمیشود، بلکه پس از ایمپورت (Import) شدن پکیج فعال خواهد شد. رویکردی که احتمال شناسایی آن توسط بسیاری از راهکارهای امنیت Endpoint را کاهش میدهد. در این مرحله، پکیجهای مخرب Vite نقش یک لودر را بر عهده میگیرند و با برقراری ارتباط با زیرساخت بلاکچینی مهاجم، مرحله بعدی آلودگی را دریافت میکنند.
فرآیند دریافت پیلود به این صورت انجام میشود:
- آخرین تراکنش از کیف پول مهاجم در بلاکچین Tron بازیابی میشود.
- دادههای تراکنش ابتدا دیکد (Decode) و سپس معکوس میشوند تا هش تراکنش شبکه BSC استخراج شود.
- تراکنش BSC بررسی شده و پیلود رمزگذاریشده از فیلد ورودی آن استخراج میشود.
- در نهایت، پیلود با استفاده از یک کلید هاردکدشده رمزگشایی میشود.
به گفته پژوهشگران Checkmarx، مهاجمان بهجای ذخیره محل پیلود روی دامنههایی که امکان مسدودسازی یا از دسترس خارج کردن آنها وجود دارد، از دادههای تراکنش ثبتشده در بلاکچینهای عمومی استفاده میکنند؛ رویکردی که حذف یا از کار انداختن زیرساخت C2 را بسیار دشوار میکند.
اگر بازیابی پیلود از طریق بلاکچین Tron با شکست مواجه شود، بدافزار بهطور خودکار از Aptos بهعنوان مسیر پشتیبان استفاده میکند. پیلود نیز با استعلام از بلاکچین، پیکربندی C2 و یک لودر مرحله بعد (Next-stage Loader) را دریافت میکند که مسئول اجرای تروجان دسترسی از راه دور (RAT) است. علاوه بر این، یک مکانیزم جایگزین نیز در نظر گرفته شده است که در صورت نیاز، تروجان دسترسی از راه دور (RAT) را مستقیماً از سرور C2 و از HTTP دریافت میکند و بدون استفاده از بلاکچین، فرآیند آلودگی را ادامه میدهد.
در صورت آلودگی، چه اقداماتی باید انجام داد؟
پژوهشگران Checkmarx به کاربرانی که پکیجهای مخرب Vite را نصب کردهاند توصیه میکنند در کوتاهترین زمان ممکن اقدامات زیر را انجام دهند:
- حذف فوری پکیجهای آلوده از پروژه
- ممیزی و بررسی کامل وابستگیهای پروژه
- تغییر تمامی اعتبارنامهها، از جمله رمزهای عبور، توکنها و کلیدهای دسترسی
- بررسی فایلهای .bashrc، .zshrc و .profile برای شناسایی هرگونه تغییر یا دستکاری غیرمجاز.
به گفته Checkmarx، تفاوتهایی مانند نام پکیجها، حسابهای منتشرکننده، آدرسهای کیف پول لایه اول (Tier-1 Wallets) و مسیر فایلهای مخرب، همگی نشان میدهند این فعالیتها احتمالاً توسط یک عامل تهدید واحد هدایت شدهاند. این مهاجم با تفکیک کانالهای توزیع و استفاده از زیرساختهای مجزا، تلاش کرده است در صورت شناسایی یا افشای یکی از مسیرهای توزیع، سایر مسیرهای عملیاتی همچنان فعال باقی بمانند.