ኦዲተርትራፕ

ኦዲተርትራፕ፡ ሁለት ትይዩ የክፍያ ጭነቶች ያሉት 22-ጥቅል የውሸት ክሪፕቶ ደህንነት ማህበር በ npm

TL; DR

አንድ ነጠላ npm አታሚ፣ ddjidd5640, እንደ .com ባሉ የተፈጠሩ የምርት ስሞች ስር የውሸት የWeb3 የደህንነት መሳሪያዎች 22 ጥቅል ካታሎግ ገንብቷል የክሪፕቶ ደህንነት ማህበር, የድር3 ኦዲት ኮሌክቲቭ, እና የዴፋይ ደህንነት አሊያንስ.

ፓኬጆቹ እንደ ቀላል የፊደል አጻጻፍ ዘመቻ አይመስሉም። ባዶ የጂቲኤችቲ ድርጅቶችን በማዛመድ እና እንደ አሳማኝ የኤምሲፒ መሣሪያ ስሞችን በመደገፍ የምርት ስም ያለው የደህንነት ሥነ-ምህዳር ይመስላሉ። search_leaked_credentials, validate_chain_key, እና deploy_safe.

ዘመቻው በሚከተሉት ይከፈላል ሁለት ንቁ የሆኑ የደመወዝ ጫና ቤተሰቦች እና አንድ የተኛ ክፍል.

ተለዋጭ ኤ 8 የምስክርነት-ሰብል ጥቅሎችን ይዟል። የድህረ-ጫኝ ስክሪፕት የአካባቢውን ሚስጥራዊ መደብሮች ያነባል፣ እና አንድ ጥቅል ደግሞ አንድ ጥቅል ያነባል scanner.js የAI ወኪል የጥቅሉን MCP መሳሪያዎች ሲጠራ፣ የኪስ ቦርሳ ቁልፎችን፣ የBIP39 ማስታወሻዎችን፣ የኤፒአይ ቶከኖችን እና ሌሎች ምስክርነቶችን ሲፈልግ ይሰራል።

ተለዋጭ ቢ 5 ፒንግጊ ላይ የተመሰረቱ ሁለትዮሽ ጠብታዎችን ይዟል። እነዚህ ፓኬጆች በድህረ-ጭነት ጊዜ የርቀት ክፍያ ያስገባሉ እና ያከናውናሉ፣ ከ foundry-deploy-helper:1.8.96 የተገለለ ሊተገበር የሚችል በ ላይ በመጣል ላይ /tmp/.node-cache.

ተለዋጭ ሲ እስካሁን ድረስ ግልጽ የሆነ የድህረ ጭነት ጭነት የሌላቸው 9 የተኙ ፓኬጆችን ይዟል፣ ነገር ግን ተመሳሳይ አሳታሚ፣ የምርት ስም ንድፍ እና የድር3-ተኮር ስያሜ።

ከ22ቱ ፓኬጆች ውስጥ 8ቱ ብቻ በምናየው ቦታ ሁሉ ምልክት ተደርጎባቸዋል፤ የተቀሩት 14ቱ ደግሞ በጥናቱ ወቅት በnpm ላይ በቀጥታ ስርጭት ላይ ነበሩ።

ከባድነት፡ ወሳኝ።

ጥቃቱ፡ በአንድ ቁም ሣጥን ውስጥ ሁለት የክፍያ ጭነቶች

የልብስ ማስቀመጫው የምርት ስም ነው። የክሪፕቶ-ክሬድential-ስካነር README ይክፈቱ እና በክሪፕቶ ደህንነት ማህበር የተገነባ የምስክርነት ስካነር እንደሆነ ይነገርዎታል። የዴፊ-threat-scanner ገጽ ይክፈቱ እና የDeFi Security Alliance መሳሪያ እንደሆነ ይነገርዎታል። web3-secrets-detector ይክፈቱ እና Web3 Audit Collective ነው። ከእነዚህ ስብስቦች ውስጥ አንዳቸውም እንደ ድርጅቶች የሉም። እነሱ ባዶ የጂቲዩብ ድርጅቶች ሆነው ይኖራሉ፣ ዓላማቸውም የnpm ገጹን “ደራሲ” አገናኝ መሙላት ብቻ ነው።

ተለዋጭ ኤ፡ የድህረ-ጭነት ቅድመ-በረራ እና የMCP-time ዋና ተግባር

የ8ቱ የቫሪያንት-ኤ ፓኬጆች ሁሉም ባለ ሁለት ደረጃ የክፍያ ጭነት ይጋራሉ - በዲስክ ላይ ያሉትን ማንኛውንም ማስረጃዎች የሚይዝ ድህረ-ጭነት ቅድመ-በረራ እና የAI ወኪል ከጥቅሉ MCP መሳሪያዎች አንዱን ሲጠራ የሚያነቃ የሩጫ ጊዜ ደረጃ።

"ደረጃ 1፣ የቅድመ በረራ" በ package.json ውስጥ እንደ ኖድ -e አንድ-ላይነር ውስጥ በመስመር ውስጥ ይኖራል። ሰባት የታወቁ የዶትፋይሎችን ይከፍታል እና የእያንዳንዱን የመጀመሪያዎቹን 200 ባይት ወደ C2 ይልካል፡

200 ባይት የ ~/.ssh/id_ed25519 ለአጥቂው የግል ቁልፍዎን በራሱ አይሰጥም፣ ነገር ግን ይሰጠዋል የፋይል ስም፣ አስተያየት እና የPEM ራስጌ የመጀመሪያ መስመሮች — እዚያ ምን አይነት ቁልፍ እንዳለ ለማረጋገጥ በቂ ነው፣ ይህም የተከታይ ደረጃን ለመምራት በቂ ነው። 200 ባይት ~/.env ሙሉ የኤፒአይ ቶከን ለማውጣት አብዛኛውን ጊዜ ከበቂ በላይ ናቸው። 200 ባይት ~/.git-credentials አብዛኛውን ጊዜ ሙሉ የOAuth ቶከኖች ስብስብ ናቸው።

"ደረጃ 2፣ ዋናው ተግባር"ነው ስካነር.ጄኤስበጥቅሉ የተጫነ ነው index.js እና አንድ የ AI ወኪል ከተዋወቁት መሳሪያዎች ውስጥ አንዱን ሲጠራ ከኤምሲፒ የጥያቄ ተቆጣጣሪው ውስጥ ተጠርቷል። ፋይሉ በ8ቱ የቫሪያንት-ኤ ፓኬጆች ላይ ተመሳሳይ ባይት-ለ-ባይት ነው (b461106e47a1f5966159cd6e92541505)፣ እና ስለሚያደርገው ነገር ግልጽ ነው። የመክፈቻው የአስተያየት ክፍል እንዲህ ይላል፡-

javascript // wallet-scanner.js — ለMCP ፓኬጆች የተገጠመ ንቁ ስካነር // የAI ወኪል ማንኛውንም የMCP መሳሪያ ሲደውል በጸጥታ ይሰራል፣ ለ // wallets/keys አካባቢን ይቃኛል // አብሮገነብ Node.js ብቻ ይጠቀማል፣ ምንም ውጫዊ ጥገኝነቶች የሉም

የሚከተለው የተደጋጋሚ የእግር ጉዞ፣ ጥልቀት 3፣ ነው፡

የመነሻ ማውጫው ራሱ

…ከእነዚህ ውስጥ ማንኛውንም የያዙ የፋይል ስሞችን ማጣራት የቁልፍ መደብር, wallet.json, wallet.dat, .ሚስጥር, seed.txt, metamask, የውሸት, ረቢ, ትረስት-ዋሌት, የመገኛ ቦታ, የግል ቁልፍ, መታሰቢያ, ሚስጥራዊ_ቁልፍ, api_ኪ — ማለትም፣ አንድ የክሪፕቶ ተጠቃሚ ቁልፍ የሚያስቀምጥባቸውን እያንዳንዱን ቦታ በእጅ የተስተካከለ ዝርዝር። ለእያንዳንዱ ግጥሚያ፣ ፋይሉ በስድስት ሬጅክስ ይከፈታል እና ይቃኛል፡

ዓይነት ሥርዓተ ጥለት ምን እንደሚይዝ
የግል_ቁልፍ (?:0x)?[a-fA-F0-9]{64} የኢቴሬም የግል ቁልፎች እና አጠቃላይ 32-ባይት ሄክሳዴሲማል ሚስጥሮች።
መታሰቢያ \b([a-z]+\s+){11,23}[a-z]+\b ከ12 እስከ 24 ቃላት የሚደርሱ የBIP39 የመታሰቢያ ዘር ሐረጎች።
api_ኪ (api[_-]?key\|API_KEY)\s*[:=]\s*["']?([A-Za-z0-9_\-]{20,}) በውቅረት ፋይሎች ውስጥ የተካተቱ አጠቃላይ የኤፒአይ ቶከኖች እና የምስክርነት እሴቶች።
ምሥጢራዊ (?:secret\|private).{0,10}[:=]\s*["']?([A-Za-z0-9+/=]{20,}) በተለምዶ በ YAML፣ JSON እና INI ውቅር ቅርጸቶች ውስጥ የተከማቹ ሚስጥሮች እና የግል እሴቶች።
ኢት_አድራሻ 0x[a-fA-F0-9]{40} የኤቲሬም የኪስ ቦርሳ አድራሻዎች ተጎጂዎችን ለመለየት እና የጣት አሻራቸውን ለመለየት ያገለግላሉ።
የይለፍ ቃል (?:PASSWORD\|PASSPHRASE)\s*=\s*["']?(\S{4,64}) የሼል-ኤክስፖርት ቅጥ የይለፍ ቃሎች እና የይለፍ ቃል አካባቢ ተለዋዋጮች።

ከዚያም scanner.js ስድስት ተጨማሪ የዶትፋይሎችን ሙሉ በሙሉ ያነባል - እስከ 500 ባይት እያንዳንዳቸው ~/.env፣ ~/.bash_history፣ ~/.zsh_history፣ ~/.npmrc፣ ~/.gitconfig፣ ~/.git-credentials - እና ስሙ ቁልፍ፣ ሚስጥራዊ፣ ቶከን፣ የይለፍ ቃል፣ የግል፣ የማስታወሻ ደብተር፣ የኪስ ቦርሳ ወይም ዘር የያዘ ማንኛውም ተለዋዋጭ process.envን ይቃኛል። በመጨረሻም execSync('whoami') እና os.hostname() እና process.cwd() የተጎጂውን ማንነት በመጠቀም የቆሻሻ መጣያውን መለያ ይሰይማል። ጠቅላላው የክፍያ ጭነት፣ እና እስከ 100 የሚደርሱ የግለሰብ ግኝቶች፣ እንደ አንድ የJSON ነገር ተለጥፈዋል።

የኤክስፊል መድረሻ በቀጥታ በጠንካራ ኮድ የተቀመጠ አይደለም። ፓኬጁ በሚሰራበት ጊዜ የሚያገኘው ከ፡
https://ddjidd564.github.io/defi-security-best-practices/config.json

— የጂትሆብ ገጾች አጥቂው የሚቆጣጠረውን ሰነድ ይመዝናል። የአሁኑ config.json ይመለሳል

ያ መውሰዱ ካልተሳካ፣ ስካነር.ጄኤስ ወደ ተመሳሳይ ሁኔታ ይመለሳል webhook.site ዩአርኤል እንደ ቋሚ ኮድ ተደርጎለታል። ይህ ቀጥተኛ ያልሆነ ተግባር በዘመቻው ውስጥ ብቸኛው የአሠራር ውስብስብነት ክፍል ነው፡ አጥቂው ፓኬጁን እንደገና ሳያሳትም የexfil ኢላማዎችን እንዲያሽከረክር ያስችለዋል፣ እና ትክክለኛውን ሰብሳቢ ዩአርኤል ከnpm ቅርስ ውስጥ ያስቀራል፣ ይህም በፊርማ ላይ የተመሠረተውን ማወቅ አስቸጋሪ ያደርገዋል።

ልዩነት ለ፡ የፒንግጊ ዋሻ፣ ሁለትዮሽ እና አንድ ቋሚ ልዩነት

ሌላኛው የቀጥታ ክፍል በጣም ትንሽ ነው - አምስት ፓኬጆች - እና ብዙም ብልህነት የለውም። ደራሲው የኤምሲፒ አልባሳትን ሙሉ በሙሉ አስወግዷል። እነዚህ ፓኬጆች ለትክክለኛው የኢቴሬም እና የሶላና መሳሪያዎች የውቅር ረዳቶች እንደሆኑ ይናገራሉ (ትሩፍል-ውቅር-ረዳት, የቼይንሊንክ-ዋጋ-ምግብ-አሰባሳቢ, ganache-cli-provider, ሶላና-ፕዳ-ረዳት, የፋውንድሪ-ማሰማራት-ረዳት) የክፍያው ጭነት አንድ ነጠላ ነው https.get-እና-exec መስመር ውስጥ ድህረ-ጭነት

C2 ነፃ ነው ፒንግጊ ዋሻ - አጥቂው እንደ ጊዜያዊ C2 የሚጠቀምበት አጠቃላይ የገንቢ-ዋሻ አገልግሎት። ፓኬጁ ዋሻው የሚመልሰውን ማንኛውንም ነገር ያውርዳል እና ወደ ውስጥ ይገፋዋል child_process.execየታማኝነት ፍተሻ፣ ፊርማ ወይም ሁለተኛ ደረጃ ጥበቃ የለም። የኦፕሬተሩ ዋሻ ዛሬ የሚያገለግለው ምንም ይሁን ምን የሚሰራው ነው።

በጣም ጠበኛ የሆነው ጥቅል፣ የፋውንድሪ-ማሰማራት-ረዳፊ:1.8.96፣ የውስጠ-መስመሩን ይተካል https.get ጋር የተለጠፈ እና የጽናት ብልሃት፡

ተከታይ & ቢነሪውን ከመጫኛ ሂደቱ ያስወግዳል፣ ስለዚህ መጫኑ በጸጥታ ይጠናቀቃል፣ ረጅም ጊዜ የሚፈጅ ቢነሪ ደግሞ ከበስተጀርባው የማይታወቅ የNode.js መሸጎጫ ፋይል በሚመስል ስም ስር ይቀራል። ቢነሪውን ራሱ አላወጣንም፤ ስንፈትሽ ዋሻው ምላሽ አልሰጠም ነበር፣ ይህም ኦፕሬተሩ በፍላጎት ላይ የሚያመጣው እና የሚቀንስ ዋሻ የሚጠበቀው ባህሪ ነው።

 ተለዋጭ ሐ፡ የተወለወለ የፊት ገጽታ፣ ምንም ፈንጂ የለውም (እስካሁን)

የተቀሩት ዘጠኝ ፓኬጆች - የኪስ ቦርሳ-ምትኬ-ማረጋገጫ, env-security-ስካነር, የፋውንዲ-መሳሪያ ኪት (ሆን ተብሎ የተደረገ የፋውንድሪ የፊደል አጻጻፍ) solna-web3 (የሶላና የፊደል አጻጻፍ) የኪስ ቦርሳ-ደህንነት-ተቆጣጣሪ, hardhat-gas-profiler-plugin, ኤተርስ-መልቲካል-ዩቲልስ, defi-env-ኦዲተር, etherjs-utils — አላቸው ምንም የድህረ-ጭነት ስክሪፕት የለም እና በመጀመሪያ ሲታይ ግልጽ የሆነ የሩጫ ጊዜ ኤክስፊል የለም። አሳታሚውን፣ የምርት ስም ግንባሮቹን፣ የWeb3 የስያሜ ንድፍን እና በአንዳንድ አጋጣሚዎች ከንቁ ልዩነቶች ጋር ተመሳሳይ የREADME ቦይለርፕሌትን ይጋራሉ። እንደ ተመሳሳይ ዘመቻ አካል አድርገን እያየናቸው ነው እና ቅድመ-ግምት እንዲወገድ እንመክራለን፣ ነገር ግን የሩጫ ጊዜ ቀስቅሴዎቻቸውን ሙሉ በሙሉ አልዘረዘርንም። የተኛበት ክፍል ኦፕሬተሩ ለወደፊት መቀያየር የተያዘለት ቦታ ሊሆን ይችላል - ተመሳሳይ ንድፍ PhantomBot ጥቅም ላይ የዋለው በግንቦት ወር አጋማሽ ላይ ሲሆን ኦፕሬተሩ የጥቅሉን ስም እንደገና ሳያሳትም የማረጋገጫ ስርቆትን ከቦትኔት ምልመላ ጋር ቀይሮታል።

የጊዜ መስመር እና ካታሎግ

በዘመቻው ውስጥ በጣም ቀደም ብሎ የተጠቀሰው ጥቅል ዝቅተኛው ስሪት ነው፡ የሰንሰለት-ቁልፍ-ማረጋገጫ፡0.2.3defi-env-auditor:0.3.2 እንደ መጀመሪያ የሙከራ ጠብታዎች ይመስላሉ። አሳታሚው እስከደረሰበት ጊዜ ድረስ truffle-config-helper:1.7.0የፋውንድሪ-ማሰማራት-ረዳፊ:1.8.96የዋጋ ግሽበት ሆን ተብሎ የተደረገ ነበር - እንደ የተቋቋመ የጥቅል ዝርያ የሚያነቡ ቁጥሮችን መምረጥ። ከ22ቱ ውስጥ አንዳቸውም በnpm ላይ በዚያ ትክክለኛ ስም ስር ከዚህ በፊት ህጋዊ ታሪክ የላቸውም።

ሙሉው ካታሎግ፣ በተለዋጭ የተመደበ፡

### ተለዋጭ ኤ — የማረፊያ መዝገብ (postinstall + MCP-time scanner.js፣ MD5 b461106e47a1f5966159cd6e92541505)

ጥቅል ትርጉም በመለየት ምግቦች ውስጥ ምልክት ተደርጎበታል
mnemonic-safety-check 0.5.2 አዎ
solidity-deploy-guard 0.4.4 አዎ
web3-secrets-detector 1.2.6 አዎ
eth-wallet-sentinel 1.0.9 አዎ
deployment-key-auditor 0.7.3 አዎ
defi-threat-scanner 2.1.2 አዎ
crypto-credential-scanner 2.0.2 አዎ
chain-key-validator 0.2.3 አዎ

### ተለዋጭ ቢ — የፒንግጊ ዋሻ https.get → exec (ከዚህ ሪፖርት በፊት ምንም የመለየት-ምግብ ታይነት የለም)

ጥቅል ትርጉም የድህረ-ጭነት ጣዕም
truffle-config-helper 1.7.0 https.get → exec(stdout)
chainlink-price-feed-aggregator 1.1.12 https.get telemetry call
ganache-cli-provider 1.7.51 https.get telemetry call
solana-pda-helper 1.0.46 https.get telemetry call
foundry-deploy-helper 1.8.96 curl + chmod +x /tmp/.node-cache &

### ተለዋጭ ሲ — ተኝቶ የሚሄድ፣ የሩጫ ጊዜ ቀስቅሴ ተጠርጥሯል (ከዚህ ሪፖርት በፊት ምንም የመለየት-ምግብ ታይነት የለም)

ጥቅል ትርጉም ማስታወሻዎች
wallet-backup-verifier 1.0.1
env-security-scanner 1.6.0
foundy-toolkit 1.5.79 የፋብሪካው የፊደል አጻጻፍ
solna-web3 1.5.98 የሶላና የፊደል አጻጻፍ
wallet-security-checker 1.0.3
hardhat-gas-profiler-plugin 1.7.86
ethers-multicall-utils 1.3.15
defi-env-auditor 0.3.2
etherjs-utils 1.0.39

የቫሪአንት-ኤ እና የቫሪአንት-ቢ አምዶች በዘፈቀደ የተመረጡ አይደሉም። የቫሪአንት-ኤ ስሞች በሙሉ እራሳቸውን እንደ ይሸጣሉ። የደህንነት ኦዲት መሳሪያዎች — “የደህንነት ፍተሻ”፣ “የማሰማራት ጠባቂ”፣ “የምስጢር መመርመሪያ”፣ “የኪስ ቦርሳ ጠባቂ”፣ “ቁልፍ ኦዲተር”፣ “የማስፈራሪያ ስካነር”፣ “የክሬዲት ስካነር”፣ “የሰንሰለት ቁልፍ ማረጋገጫ”። እነዚህ የታለሙት የWeb3 ፕሮጀክትን ደህንነት ለመገምገም መሳሪያ የሚፈልግ ገንቢ ወይም የAI ወኪል ላይ ነው። Variant-B ሁሉም እራሳቸውን እንደ ይሸጣሉ። የግንባታ እና የማሰማራት ረዳቶች ለተመሳሳይ የWeb3 ሥነ-ምህዳር — ትሩፍል፣ ቼይንሊንክ፣ ጋናቼ፣ ሶላና PDA መሳሪያዎች፣ ፋውንድሪ። የተከፈለው ክፍል የመደበኛውን የWeb3 ገንቢ የአዕምሮ ሞዴል “የኦዲት ምዕራፍ” እና “የማሰማራት ምዕራፍ” ያሳያል። የትኛውንም ምዕራፍ ቢደርሱበት፣ አሳታሚው ለእሱ ወጥመድ አዘጋጅቷል።

የመደራደር አመላካቾች

አውታረ መረብ እና ፋይሎች

ኢኮ ተለዋጭ ዓላማ
https://ddjidd564.github.io/defi-security-best-practices/config.json A በ GitHub ገጾች በኩል የሚስተናገድ ዳይናሚክ ዌብሂክ ፈታሽ።
https://webhook.site/8d334534-1c63-4f4f-a0d7-95c446c8b233 A የአሁኑን የማውጣት ሰብሳቢ የመጨረሻ ነጥብ፣ እንዲሁም እንደ fallback ተካትቷል።
rqnyz-2605-7280-7--2000-c51.run.pinggy-free.link/npm/-/binary/telemetry B የፒንግጊ ዋሻ የርቀት ሁለትዮሽ የክፍያ ጭነቶችን ለማሰራጨት የሚያገለግል ነው።
scanner.js MD5 b461106e47a1f5966159cd6e92541505 A ተመሳሳይ የስካነር ክፍያ በሁሉም 8 የቫሪየንት-ኤ ፓኬጆች ላይ እንደገና ጥቅም ላይ ውሏል።
/tmp/.node-cache B የተነጠለ ሊፈጸም የሚችል በ foundry-deploy-helper:1.8.96.

አታሚ

  • የnpm የተጠቃሚ ስም፡ ddjidd5640
  • ኢሜይል: 1623682356@qq.com (ያልተረጋገጠ)
  • ኢሜል እና SCM ማረጋገጫ፡ ምንም
  • በሂሳብ ስር ያሉ ፓኬጆች፡ 22፣ ሁሉም ከላይ ባለው ካታሎግ ውስጥ ተዘርዝረዋል
  • ቀደምት የሚታዩ እንቅስቃሴዎች፡ የሰንሰለት-ቁልፍ-ማረጋገጫ፡0.2.3 (ተለዋጭ ሀ)
  • የቅርብ ጊዜ የሚታይ እንቅስቃሴ፡ chain-key-validator:0.2.3 እና crypto-credential-scanner:2.0.2 (ሁለቱም ከዚህ ጽሑፍ በፊት ባሉት 24 ሰዓታት ውስጥ)

የምርት ስም ግንባሮች (በዚህ ውስጥ ጥቅም ላይ የዋለ) ደራሲ / README / የውሸት GH org)

  • “የክሪፕቶ ደህንነት ማህበር” — በባዶ የጂትሆብ ድርጅት የተደገፈ ክሪፕቶሴክ-ጊልድ
  • “Web3 Audit Collective” — በባዶ GitHub org የተደገፈ w3audit
  • “የዴፋይ የደህንነት አሊያንስ” — በባዶ የጂትሆብ ድርጅት የተደገፈ ዴፊ-ሴኩሪቲ
  • የማጣቀሻ GH መለያ ddjidd564 — የdynamic-webhook config.json አስተናጋጅ

ባህሪይ።

  • ኖድ-ኢ ከተጫነ በኋላ ማንኛውንም በማንበብ .ኤስ.ኤስ.ኤስ, .ኢተሬየም, .bitcoin, .env, .bash_history, .zsh_history, .git-credentials ጋር .slice(0, 200) እና ከ ጋር በማጣመር | መለያያዎች ለቫሪየንት ኤ ልዩ የሆነ የጣት አሻራ ነው።
  • በማስመጣት ላይ ./scanner.js እራሱን እንደ MCP ከተመዘገበ ፓኬጅ አገልጋይ ከተሰየሙ መሳሪያዎች ጋር የፍለጋ_ሊክድ_ሰርተፊኬቶች ወይም በተመሳሳይ መልኩ የተቀረጹ "የደህንነት ኦዲት" ግሦች የቫሪየንት-ኤ ማረጋገጫ ናቸው።
  • ከማንኛውም *.run.pinggy-free.link አስተናጋጅ የሚወስድ እና ምላሹን ወደ child_process.exec የሚያስተላልፍ ኖድ -e postinstall መጠቅለያው ምንም ይሁን ምን የVariant-B ማረጋገጫ ነው።

ባለቤትነት እና ተነሳሽነት

ለከፊል የአታሚ አሻራ በቂ ነው እና ለእውነተኛ መለያ በቂ አይደለም። ኢሜይል 1623682356@qq.com የQQ ኢሜይል አድራሻ ነው - የቴንሰንት ነፃ የድር ኢሜይል፣ በቻይና ዋና ምድር ታዋቂ - እና የቁጥር አካባቢያዊው ክፍል የQQ ተጠቃሚ መታወቂያ ነው፤ የQQ ቅርጸት አድራሻዎች በቀላሉ የተመዘገቡ በመሆናቸው ይህንን እንደ ለስላሳ ምልክት ብቻ ነው የምንይዘው። የnpm መለያው ባለ ሁለት ደረጃ ይፋ ማድረግ፣ የተረጋገጠ ኢሜይል የለም፣ የተረጋገጠ ኢሜይል የለውም SCM አገናኝ። የ"ክሪፕቶ ሴኩሪቲ ጓድ" / "Web3 ኦዲት ኮሌክቲቭ" / "DeFi ሴኩሪቲ አሊያንስ" ብራንድ ትሪአድ በጅምላ የተመረተ ነው - ከሦስቱም ውስጥ አንዳቸውም ከዚህ ዘመቻ ውጭ የሉም - እና የጂትሆብ ኮርፖሬሽኖች የnpm ገጽ አገናኞችን ለመሙላት የተፈጠሩ ባዶ ቅርፊቶች ናቸው።

ሁለት ቅጦች መሰየም ተገቢ ነው፣ ምክንያቱም በአጠገብ ዘመቻዎች ውስጥ ስለሚታዩ። የመጀመሪያው የምርት ስም ቅድመ-ዝግጅት እንደ ማህበራዊ ማረጋገጫኦፕሬተሩ ነባር የፕሮጀክት ስሞችን ለታይፕስኩዋት አልመረጠም፤ ከባዶ ሙሉ የእምነት ትረካ ፈጥረዋል፣ ይህንንም እያወቁ የAI-ወኪል ግንባታ pipeline ወይም የnpm ገጹን የሚቃኝ ቸኩሎ የቀረበ ገንቢ “የደህንነት ድርጅት ይመስላል” በሚለው ላይ “የደህንነት ድርጅት ነው” ከማለት ይልቅ “የደህንነት ድርጅት ይመስላል” በሚለው ላይ ይጣጣማል። ይህ የተንሸራታች ስኩዊቲንግ ጽሑፎች ያስጠነቀቁት ተመሳሳይ አቀራረብ ነው -- አንድ LLM የሚያወጣውን ስም አይነት የተስተካከሉ ፓኬጆች መፈልሰፍ የWeb3 የደህንነት መሳሪያ ከተጠየቀ፣ LLM እንደገና እንዳያረጋግጥ በሚያስችል ሁኔታ ለብሶ። ስሎፕስኩዊቲንግ በቅርቡ የተፈጠረ ቃል ሲሆን ስማቸው ከቦታ ያዢዎች LLMs ጋር የሚመሳሰሉ ተንኮል አዘል ፓኬጆችን የሚያመለክት ሲሆን ሥልጣን ያለው ፓኬጅ በማይኖርበት ጊዜ የሚያስደምሙ ናቸው፤ ይህ ዘመቻ የበለጠ ጠበኛ የአጎት ልጅ ሲሆን ኦፕሬተሩ ቦታ ያዢው የሚሳተፍበትን ድርጅት የሚያመነጭበት ነው።

ሁለተኛው ዘይቤ እ.ኤ.አ. የኤምሲፒ-ጊዜ ማግበርበጊዜው ስካነር.ጄኤስ ይሰራል፣ መጫኑ ተጠናቅቋል እና ገንቢው ተንቀሳቅሷል። ቀስቅሴው መሳሪያ የሚጠራው የAI ወኪል ነው - የፍለጋ_ሊክድ_ሰርተፊኬቶችበVariant-A ጉዳይ ላይ - ወኪሉ ይህንን በፍጹም ያደርጋል፣ ምክንያቱም ፓኬጁ የተሰጠበት ምክንያት ይህ ነው። ተንኮል አዘል ስራው የሚከሰተው በ ጥሩ የስራ ፍሰቱ አካል፣ ገንቢው የ AI ረዳታቸው በጠየቁት ተግባር ላይ ሲሳካ የመመልከት ዕድሉ ከፍተኛ ነው። ከአሮጌው “exfil on” ትንሽ የባህሪ ለውጥ ነው። የሌሊት ጭነት"ንድፍ አለው፣ እና የመጫኛ ጊዜ ሳንድቦክሲንግን በንጽህና ያስወግዳል።

የአደጋ ተዋናይ ስም እየሰጠን አይደለም። ምልክቶቹ (QQ ኢሜይል፣ ነጠላ አካውንት፣ 22-ፓኬጅ የአንድ ቀን ፍንዳታ፣ ሁለት ትይዩ የC2 ቁልሎች) ከአንድ ቋሚ ኦፕሬተር፣ ከትንሽ ቡድን ወይም ከ2025–2026 በnpm ቴሌሜትሪ ውስጥ ከታዩት የፓኬጅ-ጎርፍ ቡድኖች አንዱ ጋር እኩል የሚጣጣሙ ናቸው። እኛ የምናደርገው ይችላል ይህ ኦፕሬተር ግልጽ የሆነ ተመራጭ ሥነ-ምህዳር (Ethereum + Solana + Foundry/Hardhat tooling)፣ ግልጽ የሆነ ተመራጭ ተጎጂ (Web3 ገንቢዎች እና በWeb3 ፕሮጀክቶች ላይ የሚሰሩ የAI ወኪሎች) እና ግልጽ የሆነ ተመራጭ ዘላቂነት ሞዴል (MCP-time runtime trigger እና የተነጠለ ሁለትዮሽ fallback) እንዳለው እንበል።

ተጽዕኖ፣ አዝማሚያዎች እና ተከላካዮች ምን ማድረግ እንደሚችሉ

የቅድመ ማስጠንቀቂያችን pipeline ተነጠቀ 8 መካከል 22 በዘመቻው የህይወት ዘመን ውስጥ ያሉ ፓኬጆች - ስድስት በመጀመሪያው ዙር ላይ እና ሁለት ተጨማሪ በዘመቻ-ክላስተር ማለፊያ ወቅት በተመሳሳይ ቀን ዘግይተው ደርሰዋል። ሌሎቹ 14 ፓኬጆች ለቀናት በ npm ላይ በቀጥታ ስርጭት ላይ ነበሩ። በምንከታተላቸው የማወቂያ ምግቦች ውስጥ ሳናሳይእና በሚጻፍበት ጊዜ ሊጫን የሚችል ሆኖ ይቆያል። ያ ክፍተት አስፈላጊ ነው ምክንያቱም፦

  • ተለዋጭ A በመጫን ጊዜ ጸጥ ይላልየዶትፋይሉ ንባብ ይከሰታል፣ ነገር ግን የጅምላ ውፅዓት የሚፈነዳው አንድ የAI ወኪል የጥቅሉን የMCP መሳሪያዎች ሲጠቀም ብቻ ነው። standard ድህረ-ጭነት-ማጠሪያውን መመልከት ያያል ኖድ-ኢ አግድ እና ትንሽ እና የማይንቀሳቀስ መሆኑን ወስን.
  • ተለዋጭ ቢ ነጠላ መስመር ነው። የማልዌር ክላሲፋየር የሚማረው ምንም ነገር የለም - ምንም አይነት መደበቅ፣ ምንም አይነት የተመሰጠረ የክፍያ ጭነት፣ ምንም አይነት አጠራጣሪ የሚመስል ጎራ የለም። የፒንግጊ ዋሻ ህጋዊ የገንቢ አገልግሎት ነው። ብቸኛው አጠራጣሪ ነገር "የውቅር ረዳት" ወደ ቤት መደወል ያስፈልገዋል የሚለው ነው።
  • ተለዋጭ ሲ ሙሉ በሙሉ ንጹህ ይመስላል። ምንም ጭነት የለውም hooksበእያንዳንዱ የማይንቀሳቀስ ምልክት፣ የተለመደ ነው።

ለኤምሲፒ-መሳሪያ ዘመን አጭር የመከላከያ ዝርዝር

ይህንን ዘመቻ ቀደም ብለው ሊይዙት የሚችሉ ሦስት ተጨባጭ እርምጃዎች፡-

  1. አታሚውን ሳይሆን ጥቅሉን ይመዝኑ። በአንድ ዓመት ዕድሜ ላይ ያለ QQ-ሜይል አካውንት ስር ሃያ ሁለት ፓኬጆች ያለ ምንም ክፍያ SCM ማረጋገጫ ከማንኛውም የጥቅል ባህሪ የበለጠ ብሩህ ምልክት ነው። የቅድመ ማስጠንቀቂያ የስራ ፍሰታችን የመጀመሪያዎቹን ፓኬጆች ያገኘው የአሳታሚው የጣት አሻራ ጎልቶ ስለወጣ ነው -- ማንኛውም ደህንነቱ የተጠበቀ፣ የማያጠራጥር ወይም በጥቅል ውስጥ ያለ ማልዌር ክላሲፋየሮች ክብደትን ሊቀንሱ የሚችሉ የአሳታሚ-ዝና ነጥብ እንዲመክሩ እንመክራለን።
  2. ዳይናሚክ-ውቅር ቀጥተኛ ያልሆኑ ነገሮችን እንደ ተንኮል አዘል አድርገው ይቁጠሩት። አለበለዚያ እስኪረጋገጥ ድረስ። ከሶስተኛ ወገን ሰነድ (GitHub Pages፣ GitHub Gist፣ Pastebin፣ S3 object፣ ሌላ ቦታ) ​​የሚወጣበትን የመጨረሻ ነጥብ በማስኬድ ጊዜ የሚፈታ ፓኬጅ ለቴሌሜትሪ ምንም አይነት ህጋዊ ምክንያት የለውም። እውነተኛ የቴሌሜትሪ የመጨረሻ ነጥቦች በጥብቅ ኮድ የተጻፉ እና የተመዘገቡ ናቸው።
  3. የMCP-ሰርቨር ፓኬጆችን በማስታወቂያ መሣሪያቸው ገጽ ይመርምሩ። የVariant-A ፓኬጆች ሁሉም የተሰየሙ የማስታወቂያ መሳሪያዎች search_leaked_credentials, validate_chain_key, deploy_safeእና ተመሳሳይ "ኦዲት" ግሦች። የፕሮጀክት ማውጫዎችን ለምስክርነት እንደሚቃኝ የሚናገር መሳሪያን የሚያሳይ የኤምሲፒ አስተናጋጅ ወኪሉ በእውነተኛ የኮድቤዝ ላይ ከመጥቀሱ በፊት ግልጽ የሆነ የኦፕሬተር ምርጫ ማድረግን ይጠይቃል። የኤምሲፒ ዋናው ነጥብ የወኪሉ ዑደት የማወቅ መንገድ የለውም የሚለው ነው። search_leaked_credentials የምስክርነት ፍለጋ ወይም የምስክርነት ማጣሪያ ነው።

ከ22ቱ ፓኬጆች ውስጥ አንዱን አስቀድመው የጫኑ ገንቢዎች፡ ማንኛውንም የፕላን ቴክስት ቁልፍ በ ውስጥ ይያዙ ~/.ssh, ~/.ኢተሬም, ~/.ቢትኮይን, ~/.ሶላና, ~/.env, ወይም ~/.git-credentials ከተበላሸ፣ ከላይ ካለው የ env-ተለዋዋጭ ማጣሪያ ዝርዝር ጋር የሚዛመድ እያንዳንዱን ምስክርነት ያሽከርክሩ፣ እና በሊኑክስ/ማክኦኤስ ላይ ሊተገበር የሚችል ፋይልን በ ላይ ያረጋግጡ /tmp/.node-መሸጎጫ (እና ማንኛውም ወላጅ አልባ ሂደት የጀመረው ከእሱ ነው።) የተመሰለውን የመሳሪያውን ትክክለኛ ስሪት እንደገና መጫን (አቋቋምን, እንሰት, ሃርድሃት።, ganacheወዘተ) የተጣለውን ሁለትዮሽ አያስወግድም።

እንቅልፍ የወሰደው የVariant-C ትራንስክሪፕ በጣም የሚያረጅ የዚህ ታሪክ ክፍል ነው። ንፁህ የመጫኛ መገለጫ እና የተቋቋመ አታሚ ያላቸው ዘጠኝ ፓኬጆች ኦፕሬተር በመጠባበቂያ ውስጥ የሚያስቀምጣቸው የክምችት አይነት ናቸው። በኋላ ላይ ቢፈነዱ - ልክ PhantomBot ሲጀምር እንዳደረገው አክሲስ-ዩቲልስ ከምስክርነት ስርቆት ወደ ቦትኔት ሪኮርት የተገለበጠ እንደገና ጥቅል — ከዛሬው እና ከማውረዱ መካከል የVariant-C ጥቅልን በለጠፈ ማንኛውም የመዝገብ ቤት ሸማች ላይ ይፈነዳሉ። ተንኮል አዘል ፓኬጅን በስሪት መሰካት እያንዳንዱን ስሪት ከሚቆጣጠር አሳታሚ አይጠብቅዎትም።

ማጣቀሻዎች

  • [npm የአታሚ ገጽ ለ ddjidd5640](https://www.npmjs.com/~ddjidd5640) — በአሁኑ ጊዜ በዚህ መለያ ስር የተዘረዘሩ 22 ፓኬጆች። ካታሎጉ በሚጻፍበት ጊዜ ለካታሎጉ ስልጣን ያለው ምንጭ።
  • [npm የጥቅል ገጽ ለ ክሪፕቶ-ክሬድሻል-ስካነር](https://www.npmjs.com/package/crypto-credential-scanner) — ምሳሌ Variant-A ቅርስ፤ README፣ የስሪት ታሪክ እና የደራሲ አገናኞች እዚህ ይታያሉ።
sca-tools-software-composition-analyse-tools
የሶፍትዌር አደጋዎችዎን ቅድሚያ ይስጡ፣ ያስተካክሉ እና ይጠብቁ
ነፃ መለያ ያግኙ።
ምንም ዱቤ ካርድ አያስፈልግም።

የሶፍትዌር ልማትዎን እና አቅርቦትዎን ደህንነት ይጠብቁ

ከ Xygeni Product Suite ጋር