ዢጄኒ በቅርቡ በ2025 የሶፍትዌር አቅርቦት ሰንሰለት ጥቃቶች ገጽታ ላይ አሳሳቢ የሆነ አዝማሚያ አስተውሏልበሁለት ታዋቂ የጥቅል አስተዳዳሪዎች ውስጥ ብቅ ይላል፡ ፒ ፒ አይ ና ጥዋትእንደ ቀጣይነት ያለው የስለላ ጥረታችን አካል፣የXygeni's Malware ቅድመ ማስጠንቀቂያ (MEW) መሳሪያው ከዚህ ቀደም ወደ ሌላ መዝገብ ቤት የተሰቀለ ተንኮል አዘል ፓኬጅ የተለየ ግን በዘዴ ተመሳሳይ የሆነ ምሳሌ ለይቷል። ይህ ጉዳይ አስጊ ተዋናዮች በሥነ-ምህዳሮች ውስጥ በተለይም በስርዓተ-ምህዳሮች ውስጥ የጥቃት ዘዴዎችን እንዴት እያሻሻሉ እና እንደገና እየተጠቀሙበት እንደሆነ ያጎላል። ተንኮል አዘል የፓይቶን ፓኬጆች ና ተንኮል አዘል የኤንፒኤም ፓኬጆች, ይህም ተንኮል አዘል ፓኬጆች ወደ ክፍት ምንጭ አቅርቦት ሰንሰለቶች ውስጥ የመግባት አደጋን ይጨምራል።
የXygeni MEW፡ ተመሳሳይነቶችን መለየት
የXygeni MEW መሳሪያ የተገነባው በተለይ በ2025 ከሶፍትዌር አቅርቦት ሰንሰለት ጥቃቶች ጋር የተገናኙትን ተንኮል አዘል ፓኬጆችን ለክፍት ምንጭ መዝገቦች እንደታተሙ ለመለየት እና ለመጠቆም ነው። አጠራጣሪ ባህሪን በተመለከተ አዳዲስ ፓኬጆችን በመተንተን ይሰራል።
በዚህ ሁኔታ ሁለት ነገሮችን ለይቷል ተንኮል አዘል የፓይቶን ፓኬጆች (graphalgo በፒፒአይ ላይ) እና ተንኮል አዘል የኤንፒኤም ፓኬጆች (express-cookie-parser በ npm ላይ)።
በሶፍትዌር አቅርቦት ሰንሰለት ጥቃቶች ውስጥ ያሉ ተንኮል አዘል ፓይዘን እና npm ፓኬጆች (2025)
ማንቂያዎቻችንን ያስነሱትን የተጋሩ ባህሪያት እንመርምር፡
የታይፖስኳቲንግ
ሁለቱም ታዋቂ የሆኑ ነባር ፓኬጆችን ለማስመሰል ሞክረዋል።
- graphalgo (PyPI): "ግራፎችን እና አውታረ መረቦችን ለመፍጠር እና ለማስተዳደር የሚያገለግል የፓይዘን ጥቅል።"በተባለ ተጠቃሚ የተሰቀለ" "ላሪቴክ" ሰኔ 13፣ 2025 ላይ፣ ይህ ፓኬጅ እራሱን ከኦርጅናል ተንኮል-አልባ የግራፍጎ ፕሮጀክት ጋር እንደ PyPi አማራጭ አቅርቧል፣ እሱም በኋላ ላይ ግራፍዲክት ተብሎ ተሰይሟል።
- ፈጣን-ኩኪ-ፓርሰር (npm)፦ ይህ ፓኬጅ የታወቀውን የኩኪ-ፓርሰር ፓኬጅን አስመስሏል፣ እንዲያውም የእሱን ነጸብራቅ አሳይቷል README.md. እንዲህ ዓይነቱ ማስመሰል አሁን ያለውን እምነት ለመጠቀም የተለመደ ዘዴ ነው።
መደንዘዝ እንደ የመጀመሪያ የመከላከያ መስመር
ሁለቱም ፓኬጆች በዋናዎቹ ፋይሎች ውስጥ ተንኮል አዘል ኮዳቸውን ደብቀውታል። graphalgoየተደበቀው ኮድ በ ውስጥ ተገኝቷል /utils/load_libraries.py. ሁኔታ ውስጥ ፈጣን-ኩኪ-ተንታኝ, cookie-loader.min.js የተደበቀውን የጭነት ጭነት ይዟል።
ይህ የመጀመሪያ የመደበቅ ንብርብር በተለምዶ ተራ ምርመራን እና የማይንቀሳቀስ ትንተናን ለማደናቀፍ ያገለግላል። የመደበቅ ሂደቱ በጣም ቀላል ነበር፡ ተደጋጋሚ የZLib መጭመቂያ እና የBase64 ኢንኮዲንግ። ይህ ዓይነቱ የመደበቅ ሂደት ሶፍትዌሩ ባህሪውን ለመደበቅ እየሞከረ መሆኑን በግልጽ ያሳያል። ከሌሎች ማስረጃዎች ጋር፣ ይህ Xygeni MEW ፓኬጆቹን እንደ እምቅ ማልዌር እንዲመድብ አስችሎታል። በማረጋገጫ ደረጃው ወቅት፣ ገምጋሚዎቻችን ወዲያውኑ ግልጽ የሆነ ተንኮል አዘል የመውረጃ ደረጃን የሚያሳይ የማጥፋት ስክሪፕት አዘጋጁ።
ባለብዙ ደረጃ የክፍያ ጭነት አቅርቦት እና የተጋራ የመነሻ ነጥብ
ሁለቱም ፓኬጆች እንደ መጀመሪያ "ነጠብጣቦች"ለእውነተኛው የክፍያ ጭነት መድረክን አዘጋጅተዋል። የጋራ ውጫዊ "ዘር"የፋይል ዩአርኤል፡https://raw.githubusercontent.com/johns92/blog_app/refs/heads/main/server/.env.example
ይህ ተመሳሳይ ውጫዊ የዘር ፋይል የተጋራ የአደጋ ተዋናይ ጠንካራ አመላካች ነው። የሚገርመው ነገር፣ የዚህ የዘር ፋይል ይዘት ቀላል የአካባቢ ተለዋዋጮች (ለምሳሌ፣ JWT_SECRET፣ PORT) ሆነው ይታያሉ፣ ይህም ለትክክለኛ ተግባሩ የተሳሳተ ምርመራ ሊያደርግ ይችላል።
ተለዋዋጭ የC2 ጥራት ከDGA ጋር
በእነዚህ ተንኮል አዘል ፓኬጆች ውስጥ የሚታየው ውስብስብ ዘዴ የትእዛዝ እና የቁጥጥር (C2) አገልጋይን በተለዋዋጭነት ለመፍታት የጎራ ትውልድ አልጎሪዝም (DGA) መጠቀም ነው። ይህ ዘዴ፣ በ2025 በተራቀቁ የሶፍትዌር አቅርቦት ሰንሰለት ጥቃቶች ውስጥ በብዛት የሚታየው፣ ከሌሎች ጠንካራ ኮድ የተሰጣቸው እሴቶች ጋር ተዳምሮ ከዘር ፋይል ይዘት የተገኘ የSHA256 ሃሽ ላይ የተመሰረተ ነው። ይህን በማድረግ፣ የC2 መሠረተ ልማት በተደጋጋሚ ይለዋወጣል፣ ይህም ባህላዊውን ጥቁር መዝገብ በጣም ውጤታማ ያደርገዋል። በዚህ ሁኔታ፣ የnpm ተለዋጭ የ... ቋሚ እሴት ተጠቅሟል። 496AAC7E እንደ DGA አመክንዮው አካል።
ጽናት ማቋቋም
ሁለቱም አጥቂዎች በተጎዱት ስርዓቶች ላይ ዘላቂ መገኘትን ለመፍጠር ሞክረዋል። ስልታቸው ፋይል መጣልን ያካትታል፣ startup.py (ለ PyPi) ወይም startup.js (ለ npm)፣ በተለያዩ ኦፕሬቲንግ ሲስተሞች (ዊንዶውስ፣ ሊኑክስ፣ ማክሮስ) ውስጥ ባሉ የተለመዱ የጉግል ክሮም የተጠቃሚ ውሂብ ማውጫዎች ውስጥ።
ድህረ-አፈጻጸም ጽዳት
ዱካዎችን ለመቀነስ፣ ሁለቱም ተንኮል አዘል ስክሪፕቶች የጽዳት ስራዎችን አከናውነዋል። ይህም የመጀመሪያዎቹን የdropper ፋይሎቻቸውን መሰረዝን ያካትታል (load_libraries.py, cookie-loader.min.js) እና ትክክለኛ የሆኑ የጥቅል ፋይሎችን ማሻሻል (__init__.py, index.js) አሁን የተሰረዙትን ክፍሎች ማጣቀሻዎች ለማስወገድ።
በተንኮል አዘል ፓይዘን እና npm ፓኬጆች ውስጥ የመደራደር አመልካቾች
- የፒፒአይ ጥቅል: graphalgo (በላሪቴክ የታተመ፣ ሰኔ 13፣ 2025)
- የኤንፒኤም ጥቅል: ኤክስፕረስ-ኩኪ-ፓርሰር (በተለይም ስሪት 1.4.12)
- የተጋራ ዘር ዩአርኤል መዳረሻ:
https://raw.githubusercontent.com/johns92/blog_app/refs/heads/main/server/.env.example
- ቋሚ የፋይል ስሞች:
startup.py(ፓይቶን)startup.js(ጃቫስክሪፕት) - የተለመዱ ቋሚ መንገዶች (በስርዓተ ክወና ላይ ጥገኛ)፦ በGoogle Chrome የተጠቃሚ ውሂብ ማውጫዎች ውስጥ (ለምሳሌ፣
AppData\Local\Google\Chrome\UserData\Scripts\በዊንዶውስ ላይ~/.config/google-chrome/Scripts/በሊኑክስ፣ ወዘተ.)
በ2025 የሶፍትዌር አቅርቦት ሰንሰለት ጥቃቶች ውስጥ ተንኮል አዘል ፓኬጆችን እንዴት መከላከል እንደሚቻል
ለገንቢዎች የሚመከር አቀራረብ
ይህ ክስተት በ2025 የሶፍትዌር አቅርቦት ሰንሰለት ጥቃቶችን በመቀያየር ላይ በተከሰተው የስጋት ገጽታ ላይ ጠቃሚ የጉዳይ ጥናት ሆኖ ያገለግላል። ተንኮል አዘል የፓይዘን ፓኬጆች እና ተንኮል አዘል የኤንኤም ፓኬጆች ወደ ታማኝ ሥነ-ምህዳሮች እንዴት ሊገቡ እንደሚችሉ ያጎላል፣ ብዙውን ጊዜ እስኪዘገይ ድረስ ምርመራን ያመልጣሉ። ለዚህም ነው ቀደም ብሎ መለየት፣ ብልህ መሳሪያዎች እና ቅድመ-ስርዓት ንፅህና አሁን ለማንኛውም ደህንነቱ የተጠበቀ የዴቭኦፕስ የስራ ፍሰት አስፈላጊ ክፍሎች የሆኑት። ገንቢዎች የሚከተሉትን እንዲያስቡ ይበረታታሉ፡
የጥገኝነት ግምገማ
ፕሮጀክቶችዎ የተካተቱ ከሆነ graphalgo or ፈጣን-ኩኪ-ተንታኝ፣ እነሱን በማስወገድ መቀጠል ብልህነት ነው።
- ለፒፒአይ፡
pip uninstall graphalgo - ለ npm፦
npm uninstall express-cookie-parser
የስርዓት ንፅህና
አጠቃላይ የስርዓት ቅኝት ማድረግን ያስቡበት። እንዲሁም ያልተጠበቁ ነገሮችን ለማግኘት የተለመዱ የ Chrome ተጠቃሚ የውሂብ ማውጫ ዱካዎችን በእጅ መፈተሽ ይመከራል። startup.py or startup.js ፋይሎችን.
ንቁ የደህንነት እርምጃዎች
- አዳዲስ ጥገኝነቶችን ገምግም፦ ከማያውቋቸው አሳታሚዎች በተገኙ ፓኬጆች ላይ በማተኮር፣ ከመዋሃድዎ በፊት አዳዲስ ፓኬጆችን በጥልቀት ለመገምገም የሚያስችል ልማድ ያዘጋጁ።
- የደህንነት መሳሪያዎችን ማዋሃድ፦ እንደ Xygeni's MEW ያሉ መሳሪያዎች፣ ከሌሎች የሶፍትዌር ቅንብር ትንተና ጋር (SCA) መፍትሄዎች፣ አጠራጣሪ ባህሪያትን እና ተጋላጭነቶችን በመለየት ወሳኝ የመከላከያ ንብርብር ሊሰጡ ይችላሉ።
- ትንሹ መብት፦ ዝቅተኛ መብትን የሚመለከቱ የአሠራር ልማት አካባቢዎች የስምምነት ሊያስከትል የሚችለውን ተጽዕኖ ለመገደብ ይረዳሉ።
- የአውታረ መረብ ግንዛቤ፦ ያልተለመዱ ግንኙነቶችን ለማግኘት ወደ ውጭ የሚወጣውን የአውታረ መረብ ትራፊክ መከታተል አንዳንድ ጊዜ በDGA የተፈጠሩ የC2 ግንኙነቶችን ሊያሳይ ይችላል።
ቁልፍ አካላት የ load_libraries.py (ከግራፍጎ)
download_remote_content(): ከተወሰኑ ዩአርኤሎች ፋይሎችን ማምጣትን ይቆጣጠራል።run_process()፦ ውጫዊ የፓይዘን ስክሪፕቶችን በተናጠል ያከናውናል፣ ውጤቱን ሚስጥራዊ ሆኖ እንዲቆይ በማድረግ።get_output_file_path(): ለቋሚው የstartup.py ፋይል ተስማሚ የስርዓት ቦታን ይወስናል።remove_self()፦ የመጀመሪያዎቹን ተንኮል አዘል ፋይሎች እና የጥቅል ማሻሻያዎችን ከአፈጻጸም በኋላ የማጽዳት ስራን ያደራጃል።simple_shift_encrypt()/simple_shift_decrypt()፦ የመገናኛ ቻናሎችን ለመደበቅ የሚያስችሉ ብጁ የክሪፕቶግራፊክ ተግባራት፣ ለDGA ትግበራ ወሳኝ።load_libraries()፦ ከመጀመሪያው ማውረድ እስከ የመጨረሻ የክፍያ ጭነት አፈፃፀም እና ጽዳት ድረስ መላውን ባለብዙ-ደረጃ ሂደት የሚያስተባብር ማዕከላዊ ተግባር።
ያደረሰው ጥፋት
እንደ MEW ተለይተው እንደታወቁት ሌሎች ተንኮል አዘል ፓኬጆች፣ የጥገኝነት ፋየርዎል እነዚህን ተንኮል አዘል ፓኬጆች በጥገኛዎቻቸው ውስጥ የሚያካትቱ ተጠቃሚዎችን ወዲያውኑ ይጠብቃል። ከተረጋገጠ በኋላ፣ ለሁለቱም መዝገቦች የማሳወቂያ ሂደቶችን ተከትለናል፣ ይህም ከግምገማ በኋላ ሁለቱንም ፓኬጆች አስወግዷል።





