TL, д-р
Адзіны выдавец npm, deadcode09284814, правёў кампанію па памылках у аўтарскім праве супраць законных axios і chalk-template пакеты з сярэдзіны мая 2026 года.
Кампанія пачалася як звычайны крадзеж уліковых дадзеных і кашалькоў, выкрадаючы дадзеныя ў HTTPS-тунэль Serveo.
On 2026-05-17, З axois-utils:1.0.9, аператар цалкам змяніў карысную нагрузку: той жа патройны ўсталявальны перахопнік, той жа выдавец, тая ж назва пакета.
Але ўсталявальны скрыпт цяпер з'яўляецца кросплатформенным рэкрутам DDoS-ботнета.
Карысная нагрузка кажа пра localhost.run тунэль і прымае каманды flood, ператвараючы заражаныя асяроддзі ў частку ботнета, здольнага да DDoS-атак.
Аператар нават адправіў Бінарны файл сервера C2 унутры tarball, што паказвае відавочную эскалацыю ад крадзяжу ўліковых дадзеных да актыўнай інфраструктуры ботнета.
Два пакеты, чатыры версіі ўсё яшчэ актыўныя ў рэестры, і адзін аператар, які цяпер запускае абодва модулі паралельна.
Цяжкасць: высокая.
Атака: як гэта працуе
Кампанія пабудавана на наўмысна сумным каркасе дастаўкі: дзве няправільныя назвы пакетаў, якія адрозніваюцца на адну літару ад пакетаў з сотнямі мільёнаў штотыднёвых загрузак (аксіёс, шаблон для крэйды) і патройная ўстаноўка hooks якія гарантуюць выкананне. Цікава тое, што такое рыштаванні нясе — і той факт, што аператар змяніў груз, не змяніўшы нічога іншага.
Агульны рыштаванне
Кожная апублікаваная версія абодвух пакетаў аб'яўляе адны і тыя ж тры жыццёвыя цыклы hooks in package.json:
Пералік карыснай нагрузкі пад усімі трыма hooks гэта лішняе — пасля ўстаноўкі адзін будзе працаваць па змаўчанні ная ўстаноўкаВыбар мае значэнне: npm install –ignore-scripts прапускае скрыпты, але некалькі распаўсюджаных працоўных працэсаў (кэш CI аднаўляе гэты жыццёвы цыкл паўторнага запуску) hooks выбарачна, або распрацоўшчыкі, якія толькі праводзяць аўдыт пасля ўстаноўкі) зрабіць трайную лішнюю дэкларацыю найбольш бяспечнай для зламысніка.
крэйдавы шаблон дадае другі механізм: ён аб'яўляе axois-utils:^1.0.7 як асяроддзе выканання залежнасцьУсталёўка памылак з памылкай шаблон для крэйды таму падцягвае таксама і падобны тыпосквата, і абедзве карысныя нагрузкі запускаюцца. Гэтыя два пакеты ўяўляюць сабой скаардынаваную пару, а не незалежныя спісы.
Этап А — крадзеж уліковых дадзеных / кашалькоў (2026-05-15 → цяперашні час)
Фаза А — гэта зыходная карысная нагрузка. Загрузчык кароткі postinstall.js які паказвае на зваротны тунэль Serveo HTTPS:
Паддамен Serveo кадуе IP-адрас прызначэння (80.200.28.28) непасрэдна ў імені хаста — пазнавальная канвенцыя для гэтай службы. Аператар змяняе выпадковы прэфікс паддамена паміж версіямі, каб пазбегнуць блакіроўкі наіўных даменаў, але базавы IP-адрас ніколі не змяняецца. (шаблоны крэйды: 1.0.14 які выкарыстоўваецца 8a3e818ea8f11186-80-200-28-28…; 1.0.16 / 1.0.19 / 1.0.20 выкарыстанне f04a273bd84c0622-….)
postinstall.js рукі прэч ад phantom.js, 7,667-радковы модуль «калектара» ў камплекце. phantom.js прагулкі гаспадара для:
Прыватныя ключы SSH (~/.ssh/*) |
.npmrc змест і любыя npm_* токены асяроддзя |
| Файлы ўліковых дадзеных AWS, GCP і Azure |
рэгулярны выраз токена асабістага доступу GitHub (ghp_*, gho_*, ghu_*, ghs_*) |
| Артэфакты крыпта-кашалькоў для Bitcoin, Exodus, Electrum, Monero, Litecoin, Dogecoin, Zcash, Dash |
Рэкурсіўны .env* прайсці праз ~/projects, ~/dev, ~/code, ~/workspaceі ўсталёўка cwd |
Гісторыі Shell і поўная інфармацыя process.env |
Пакет адпраўляецца ў тунэль Serveo па адрасе / збірацьНяма ні заблытвання, ні логікі супраць віртуальных машын, ні прамежкавага разгортвання — стаўка аператара робіцца на аб'ём і хуткасць.
Этап B — набор DDoS-атакі PhantomBot (17.05.2026, толькі axois-utils:1.0.9)
Этап B замяняе phantom.js + postinstall.js адным файлам пад назвай distrube.js (памылка аператара). Трайны перахопнік у package.json застаецца нязменным; пакет захоўвае тую ж назву, вобласць дзеяння і шаблон павышэння версій. Звонку axois-utils:1.0.9 выглядае як нязначны працяг версіі 1.0.6. Унутры гэта іншае сямейства шкоднасных праграм.
distrube.js адкрываецца блокам канфігурацыі, які называе ўласны брэнд аператара:
// axois-utils-1.0.9/distrube.js:11-15 |
// Use your localhost.run HTTPS URL (the tunnel handles HTTP internally) |
const C2_HOST = 'b94b6bcfa27554.lhr.life'; // Your localhost.run tunnel |
const C2_PORT = 443; // HTTPS port - tunnel handles SSL |
const BOT_ID = `${os.hostname()}_${Date.now()}_${crypto.randomBytes(4).toString('hex')}`; |
Каментары адрасаваны будучаму аператару, які запусціць камплект («Выкарыстоўвайце URL-адрас HTTPS вашага localhost.run»). Гэта, а таксама тое, што пастаўляецца побач з кліентам-ботам, паказвае, што гэта не проста карысная нагрузка ахвяры — гэта сам камплект.
Паток:
- Настойлівасць запускаецца першым. Скрыпт усталёўваецца трыма рознымі спосабамі ў залежнасці ад аперацыйнай сістэмы (рэестр прагон + Папка аўтазагрузкі + штаскі у Windows; crontab + служба фантомнага бота блок systemd + .bashrc/.zshrc дадаць + /etc/rc.local на Linux; LaunchAgent com.phantom.bot.plist у macOS). Назва службы захоўвання дадзеных і пазнака LaunchAgent з'яўляюцца фантом-бот / com.phantom.bot, адкуль і паходзіць назва кампаніі.
- Інфармацыя пра сістэму выконваецца адзін раз — аднаразовы POST-адказ адбітка пальца на адрас b94b6bcfa27554.lhr.life:443/collect, які змяшчае назву хаста, платформу, arch, імя карыстальніка, працэсар/аператыўную памяць, сеткавыя інтэрфейсы, process.env, cwd, хатні каталог, версію вузла і публічны IP-адрас. Гэта значна менш агрэсіўна, чым фаза А: няма SSH, няма кашалькоў, няма рэкурсіі .env. Задача бота — рэгістраваць, а не красці.
- Пятля сэрцабіцця Адкрывае HTTPS POST кожныя 30 секунд на b94b6bcfa27554.lhr.life:443/. Агент карыстальніка — PhantomBot/1.0. Праверка TLS яўна адключана (rejectUnauthorized: false). Адказ C2 аналізуецца як JSON выгляду {type, target, port, duration, threads, method} і адпраўляецца.
- Арсенал паводкі падключаецца да шасці каманд:
| Тып каманды | Модулі | нататкі |
|---|---|---|
| пінг | Адказ на жывасць | Бот ідэнтыфікуе сябе |
| HTTP | HTTP-флуд | Паводка запытаў узроўню 7 |
| HTTPS | HTTPS-флуд | Тое ж самае, што і http, але з TLS-абалонкай |
| ткп | TCP-флуд | 65 КБ выпадковай карыснай нагрузкі спаму |
| udp | UDP-флуд | UDP-пакеты памерам 65 507 байт |
| хуткі | DoS з хуткім скідам HTTP/2 | Тэхніка 2023 CVE-2023-44487 |
Усе пяць модуляў паводкі прымаюць мішэнь, порт, працягласць, і тэмы аргумент — бот — гэта звычайны флудэр, які працуе па найму і не накіраваны на якую-небудзь канкрэтную ахвяру. Спіс ахвяр аператара знаходзіцца на C2, а не ў пакеце.
Што тут новага — адпраўлены двайковы файл C2
Фаза А мае знаёмую форму: крадзеж уліковых дадзеных, перахопнік усталёўкі, тунэляванне пастаўшчыком C2. Фаза B — гэта Таксама знаёмая форма — DDoS-ботнеты гадамі былі неад'емнай часткай шкоднасных npm-пакетаў. Незвычайна тое, што аператар адправіў бок сервера з камплекта ўнутры tarball npm:
- c2 — скампіляваны двайковы файл Go ELF памерам 4 мегабайты
- c2.go — 426-радковы зыходны код Go для гэтага двайковага файла
Ні адзін з гэтых файлаў не выклікаецца ніякім перахопнікам усталёўкі. Яны не з'яўляюцца часткай карыснай нагрузкі ахвяры. Яны знаходзяцца ў каталогу пакета гэтак жа, як і файл дакументацыі. Найбольш праўдападобна, што аператар перанёс сваё працоўнае дрэва распрацоўкі ў npm без курыравання спісу файлаў — сапраўдная памылка OpSec — і тое, што было адпраўлена, — гэта поўны двухбаковы камплект: кліент, які запускае ахвяра, і сервер, які запускае аператар.
Гэта тая частка гісторыі, якая апраўдвае рэкламу «гатовага камплекта ботнета». Кожны, хто спампаваў axois-utils:1.0.9 У before takedown ёсць не толькі ўзор ахвяры — у іх ёсць працоўны сервер C2.
Паварот, адным сказам
Той жа выдавец, тыя ж назвы пакетаў, той жа патройны каркас, той жа «фантомны» брэндынг — але карысная нагрузка змяніла мадэль манетызацыі за адну ночад «сакрэтаў збору ўраджаю, якія я магу перапрадаць» да «арэнды магутнасцей для паводкі, якія я магу здаць у арэнду». TTP часу ўстаноўкі, на якія павінны сачыць абаронцы, амаль аднолькавыя на абедзвюх фазах; абарона на аснове сігнатур, звязаная з радкамі шляху кашалька фазы А або з phantom.jsКалектар з 7,667 радкамі цалкам прапусціў бы фазу B.
| Дата (UTC) | падзея |
|---|---|
| 2026-05-15 | Першая публікацыя: axois-utils:1.0.4 (Тэставая зборка для лакальнай сеткі, распрацоўчая ўстаноўка на 192.168.129.19) |
| 2026-05-15 | axois-utils:1.0.6 апублікавана — Фаза A C2 заменена на 80.200.28.28 праз тунэль Serveo; каментарый да крыніцы // Change to '80.200.28.28' for public пацвярджае абмен dev→prod |
| 2026-05-16 | chalk-tempalte:1.0.14 і 1.0.16 апублікавана — аб'ява ланцуговай загрузкі axois-utils:^1.0.7 як залежнасць асяроддзя выканання; паддамен Serveo паварочваецца |
| 2026-05-16 | Кампанія фазы А выяўлена падчас звычайнага сканавання npm; прыменены вердыкт пацверджанага шкоднаснага кода |
| 2026-05-17 | axois-utils:1.0.9 апублікавана — паварот карыснай нагрузкі: набор PhantomBot DDoS праз тунэль localhost.run; на баку аператара c2 бінарны і c2.go зыходны код дададзены ў архіў |
| 2026-05-17 | chalk-tempalte:1.0.19 і 1.0.20 апублікавана — усё яшчэ Фаза А (выкрадальнік); аператар цяпер запускае абодва модулі паралельна |
| 2026-05-17 | Выяўленне фазы B падчас звычайнага сканавання; вердыкты ўжытыя да ўсіх 2026-05-17 версіі |
| (працягваецца) | Справаздачы аб выдаленні чакаюцца; усе чатыры апублікаваныя пакеты застаюцца даступнымі ў рэестры на момант напісання артыкула. |
Паказчыкі кампрамісу
Пакеты
| Экасістэма | пакет | версіі |
|---|---|---|
| НПМ | axois-utils (тыпаскват аксіяса) | 1.0.4, 1.0.6, 1.0.9 |
| НПМ | chalk-tempalte (тыпасквот з крэйдавага шаблону) | 1.0.14, 1.0.16, 1.0.19, 1.0.20 |
Ідэнтычнасць аўтара
| Поле | значэнне |
|---|---|
| выдавец npm | deadcode09284814 |
| Электронная пошта выдаўца | phantomdeadcode@tutamail.com |
| SCM праверка | ніхто |
Камандна-адміністрацыйная
| Фаза | канчатковая кропка | транспарт |
|---|---|---|
| A | f04a273bd84c0622-80-200-28-28.serveousercontent.com:443/collect | HTTPS-тунэль Serveo |
| A | 8a3e818ea8f11186-80-200-28-28.serveousercontent.com:443/collect | HTTPS-тунэль Serveo (папярэдняя версія) |
| A | 80.200.28.28:443/collect | Базавая канцавая кропка VPS |
| B | b94b6bcfa27554.lhr.life:443/ | localhost.run Зваротны тунэль HTTPS |
Дайджэсты файлаў (SHA-256)
| Размовы | SHA-256 | нататкі |
|---|---|---|
c2 (Go ELF, 4 МБ) | 165fa92d237fd017c227d00da06ab788212a62be94bf61e95df2d22d00377ef2 | Сервер C2 на баку аператара, пастаўляецца ўнутры axois-utils:1.0.9 |
c2.go (426 радкоў) | 7d0ae79fdb1e9968f3323a3712b624643a782ba3efb2cf3a2cb9c4c5513cea30 | Зыходны код Go для двайковага файла C2 |
distrube.js | 308b15c023088a7188dea4ef609010ac2493eb4c365b103053d7621a9ca5b935 | Кліент бота фазы B |
phantom.js (chalk-tempalte:1.0.19) | 9e380ec88d3ccf3929e1a104e3b868d4d7b59ca189a8a431a54e9f3357dfdd81 | Зборнік паўнамоцтваў / кашалькоў фазы А |
phantom.js (chalk-tempalte:1.0.20) | d1c9e3f296ee9f7d5032f73f9c504cede50334bc14c394055fd5cb9c3a6e08b3 | Калектар фазы А (варыянт 1.0.20) |
postinstall.js (chalk-tempalte:1.0.19 = 1.0.20) | ffba9bdd6793edd5b38e12900252c1813a693f59c25af51c3b658cf3f27b6162 | Загрузчык фазы А, ідэнтычны па байтах у абедзвюх версіях |
Атрыбуцыя і матывацыя
Мы адсочваем гэтую кампанію як PhantomBot, бяручы ўласны брэнд аператара з Агент карыстальніка: PhantomBot/1.0 загаловак сэрцабіцця, служба фантомнага бота блок systemd, той com.phantom.bot пазнака LaunchAgent і phantomdeadcode@ адрас электроннай пошты. Аператар паслядоўны адносна гэтай назвы як мінімум у чатырох артэфактах.
Каталог сігналаў
- Выдавец - мёртвы код09284814 на npm. Аднаразовы акаўнт, аднаразовая электронная пошта Tutamail, не SCM праверка. Пасля гэтай кампаніі папярэдніх публікацый няма.
- Паўторнае выкарыстанне брэнда — «phantom» з'яўляецца ў электронным лісце выдаўца, у назве файла калектара Фазы А (phantom.js), у назве службы захоўвання фазы B (служба фантомнага бота), у метцы LaunchAgent (com.phantom.bot), і ў бота User-Agent (ФантомБот/1.0).
- Інфраструктура — Адзін VPS па адрасе 80.200.28.28 франты фазы А праз ратацыю паддамена Сервео; фаза Б перамяшчаецца да лакальны_хост.выканаць зваротны тунэль (b94b6bcfa27554.lhr.life). Абодва сэрвісы пастаўшчыкоў бясплатныя і патрабуюць толькі выходнага SSH на баку аператара, што адпавядае нізкабюджэтным канфігурацыям з нізкімі эксплуатацыйнымі выдаткамі.
- Code style — Звычайны JavaScript ва ўсім; без заблытвання, без кадавання радкоў, без праверак на наяўнасць віртуальнай машыны. Назвы зменных апісальныя (stealSystemInfo, выканацьКаманду, httpFloodКаментары ў distrube.js непасрэдна звяртацца да будучага аператара («Выкарыстоўвайце URL-адрас HTTPS вашага localhost.run»), што сведчыць аб тым, што файл быў прызначаны для распаўсюджвання ў выглядзе камплекта, а не для выкарыстання адным зламыснікам.
- Прапуск аперацыйнай бяспекі — Архіў фазы B змяшчае як кліент-бота, так і сервер C2 на баку аператара (c2 ЭЛЬФ + c2.go крыніца). Гэта адпавядае аператару, які адправіў сваё працоўнае дрэва ў npm без аўдыту спісу файлаў. Альбо аператар недасведчаны, альбо камплект... азначала для публічнага распаўсюджвання, і двайковы файл C2 з'яўляецца часткай прадукту.
- Самапацверджанне - axois-utils:1.0.4 змяшчае каментарый да крыніцы // Змяніць на '80.200.28.28' для публічнага доступу у радку 12, пацвярджаючы прагрэс распрацоўкі / пастаноўкі / вытворчасці, які аператары звычайна адмаўляюць.
Матывацыя
Карысная нагрузка фазы А — гэта прамая фінансавая крадзеж: уліковыя дадзеныя, воблачныя ключы, токены GitHub і крыпта-кашалькі — усе яны маюць ліквідныя рынкі перапродажу. Фаза Б таксама фінансавая, але ўскосная: сэрвісы DDoS-атак па найму («бутэраў») арандуюць перапаўняльныя магутнасці штохвілінна, а боты, падобныя да таго, што прадстаўлены тут, — гэта інвентар, на якім працуюць гэтыя сэрвісы. 30-секундны пульс, агульны мішэнь/порт/працягласць схема каманд і пяціпратакольны арсенал паводкі - гэта standard прадукт аператара-загрузчыка.
Паралельны запуск абодвух модуляў — шаблоны крэйды: 1.0.19 і 1.0.20 працягвайце адпраўляць злодзея, пакуль axois-utils:1.0.9 адпраўляе бота — сведчыць аб тым, што аператар хеджуе патокі даходу, а не адмаўляецца ад Фазы А. Паварот — гэта дадатак, а не замена.
Тое, што мы не сцвярджаем
Нам не ўдалося пацвердзіць рэальную асобу, якая стаіць за гэтым мёртвы код09284814 дэсктоп, і мы не прыпісваем гэтую кампанію ніякаму названаму зламысніку, групе ці краіне. Брэндынг «фантом» дастаткова паслядоўны ва ўсіх артэфактах, каб сведчыць пра аднаго аператара, але пастаўка двайковага файла C2 у выглядзе набору пакідае магчымасць таго, што будучыя пакеты з не звязаных дэсктопаў будуць паўторна выкарыстоўваць той жа код.
Уплыў, тэндэнцыі і што павінны рабіць абаронцы
Уплыў
Законныя мэты прысяданняў аксіёс і шаблон для крэйды шырока залежаць ад экасістэмы JavaScript; аксіёс адзін уваходзіць у трыццатку найбольш загружаных npm-пакетаў. Назвы з тыпаскопамі знаходзяцца ў адным націску клавішы ад сапраўдных (аксос ↔ аксіёс, шаблон ↔ шаблон), і абодва з'яўляюцца лінгвістычна праўдападобнымі памылкамі.
Нам не ўдалося атрымаць надзейную статыстыку загрузак шкоднасных версій перад выдаленнем — npm не захоўвае колькасць загрузак для кожнай версіі пасля таго, як пакет будзе адменены з публікацыі, і npms.ioПроксі-серверы ў стылі -шумныя ў такім маштабе. Любая арганізацыя, чый файл блакіроўкі адпавядае пакету з назвай axois-utils or крэйдавы шаблон ад выдаўца мёртвы код09284814 варта разглядаць як скампраметаваныя: ратаваць усе прадстаўленыя ўліковыя дадзеныя process.env на пацярпелым хасце правесці аўдыт вектараў захоўвання дадзеных для кожнай аперацыйнай сістэмы (гл. раздзел «Што павінны рабіць абаронцы» ніжэй) і выдаліць залежнасць.
Новыя заканамернасці
Гэтая кампанія ілюструе змены, якія мы назіралі ў некалькіх нядаўніх выпадках з новымі менеджарамі па супрацоўніцтве: рыштаванні з мантажнымі кручкамі - гэта трывалы актыўкарысная нагрузка можа быць замененаТой самы выдавец, той самы пакет, той самы прадусталяваць / ўсталёўваць / пасля ўстаноўкі патройны, і нават аднолькавы рытм павелічэння версій — адзінае, што змянілася паміж axois-utils:1.0.6 і axois-utils:1.0.9 быў файл hooks запусціць. Выяўленне на аснове подпісу, звязанае з карыснай нагрузкай фазы А (радкі шляху кашалька, phantom.jsЗбіральнік з 7,667 радкоў, хост Serveo C2), адзначыў бы першыя тры версіі і цалкам прапусціў бы Фазу B.
Такая ж заканамернасць назіраецца і ў іншых кампаніях 2026 года, якія мы адсочвалі: адзін аператар са стабільнай падтрымкай, які чаргуе крадзеж уліковых дадзеных, кліентаў для падману экзаменаў, выключэнне Telegram-ботаў і цяпер вярбоўку DDoS-атак. Абаронцы, якія абапіраюцца на подпісы карыснай нагрузкі, будуць працягваць прайграваць другі раўнд кожнай кампаніі.
Вынік заключаецца ў тым, што TTP падчас усталёўкі з'яўляюцца лепшым сігналамПатройныя аб'явы install-hook, усталёўваюць скрыпты, якія імпартуюць HTTPS or даччыны_працэс, усталёўваць скрыпты, якія запісваюць у тэчкі аўтазагрузкі карыстальніка, і скрыпты, якія вырашаюць імёны хастоў на бясплатных сэрвісах зваротнага тунэлявання (Serveo, лакальны_хост.выканаць, ngrok, cloudflared) рэдка сустракаюцца ў легітымных пакетах і звычайна сустракаюцца ў шкоднасных.
Што павінны рабіць абаронцы
- Аўдыт блакіроўкі файлаў. Шукаць кожныя package-lock.json / yarn.lock / pnpm-lock.yaml у вашай арганізацыі для атрымання дакладных радкоў axois-utils і крэйдавы шаблонСтавіцеся да любога матчу як да кампрамісу.
- Змяняйце сакрэты на пацярпелых гаспадарах. Фаза А масава сабраныя ўліковыя дадзеныя SSH, воблака, GitHub, npm і кашалька. Выкажам здагадку, што ўсе ўліковыя дадзеныя калі-небудзь прысутнічаюць у process.env, ~/.ssh, ~/.aws, ~/.npmrc, ~/.config, альбо любы .env* Файл на пашкоджаным хасце аказваецца адкрытым.
- Выдаліць упартасць (фаза B). У Windows выдаліце HKCU\Праграмнае забеспячэнне\Microsoft\Windows\Цяперашняя версія\Выканаць\Абнаўленне сістэмы, выдаліць %APPDATA%\Microsoft\Windows\Меню «Пуск»\Праграмы\Аўтазагрузка\system-update.bat, і schtasks /delete /tn SystemUpdate /fУ Linux, кронтаб -e і выдаліць вузел @reboot …, systemctl –user адключыць –now phantom-bot.service затым выдаліць ~/.config/systemd/user/phantom-bot.service, скраб .bashrc / .zshrc / /etc/rc.localУ macOS, launchctl выгрузіць ~/Бібліятэка/LaunchAgents/com.phantom.bot.plist затым выдаліце plist.
- Блакуйце хасты C2. Дадайце чатыры канчатковыя кропкі C2 з табліцы IOC у свой спіс блакіроўкі выхаднога трафіку. *.serveousercontent.com і *.lhr.life* можа быць цалкам заблакаваны, калі ў вашым асяроддзі няма законнага выкарыстання паслуг зваротнага тунэля.
- Пошук па часе ўстаноўкі TTP, а не карысная нагрузка. Запісы блакіроўкі файла інвентарызацыі, чые package.json заяўляе прадусталяваць, ўсталёўваць, і пасля ўстаноўкі усе паказваюць на адзін і той жа скрыпт. Праверце ўзрост пакета і статус праверкі выдаўца. Гэтая заканамернасць рэдка сустракаецца ў легітымных пакетах і з'яўляецца самым надзейным сігналам, які PhantomBot выкарыстоўвае паўторна.
- Аўдыт для двайковага файла C2. Кожны, хто спампаваў axois-utils:1.0.9 мае сервер C2 аператара (c2 ЭЛЬФ, ша256 165fa92d…) на дыску. Сканіруйце кэшы і сховішчы артэфактаў непрамежкавай інфраструктуры. Бінарны файл сам па сабе неактыўны, але яго прысутнасць на рабочай станцыі адназначна сведчыць аб тым, што пакет быў усталяваны.
Заключная лінія
Той самы аператар, той самы пакет і той самы ўсталёўвальны перахопнік могуць ствараць зусім розныя пагрозы на працягу 48 гадзін. Сачыце за скляпеннем, а не за карыснай нагрузкай.




