তথ্য-চোর-ম্যালওয়্যার-থ্রেডফ্লুয়েন্ট-কোড-অস্পষ্টতা

একটি বহু-পর্যায়ের ইনফোস্টিলার ম্যালওয়্যার প্যাকেজ বিশ্লেষণ

সুচিপত্র

অবশ্যই পঠনীয় পোস্ট

আগ্রহের সর্বশেষ পোস্টগুলি

পাইথন প্যাকেজ থ্রেডফ্লুয়েন্টPyPI-তে আবিষ্কৃত, যা হিসেবে চিহ্নিত করা হয়েছে বিদ্বেষপরায়ণএতে একটি প্রচলিত ইনফোস্টিলার ম্যালওয়্যার রয়েছে। তবে, এর প্রধান বৈশিষ্ট্য হলো উন্নত কোড অবফাসকেশন কৌশলের ব্যবহার, যা এর পেলোডকে অস্পষ্ট করে তোলে এবং বিশ্লেষণকে বিশেষভাবে কঠিন করে তোলে। এই ম্যালওয়্যারটি তার অ্যাটাক চেইন জুড়ে পুনরাবৃত্তিমূলকভাবে অবফাসকেশনের তিনটি স্তর ব্যবহার করে, যা ম্যানুয়াল ডিকনস্ট্রাকশনের জন্য উল্লেখযোগ্য বাধা তৈরি করে।

আমাদের ম্যালওয়্যার আর্লি ওয়ার্নিং টিম প্যাকেজটি সম্পর্কে PyPI নিরাপত্তা টিমকে অবহিত করে, যারা দ্রুত এটি সরিয়ে ফেলে। এই নিবন্ধে, আমরা এর পর্যায়গুলো ব্যাখ্যা করব। থ্রেডফ্লুয়েন্টএর আক্রমণ এবং এর উদ্দেশ্য গোপন করার জন্য ব্যবহৃত পদ্ধতিসমূহ, বিশেষ করে ইনফোস্টিলার ম্যালওয়্যার এবং কোড অবফাসকেশন কীভাবে একসাথে কাজ করে তার উপর আলোকপাত করা হয়েছে।

চিট শিট: ইনফোস্টিলার ম্যালওয়্যার এবং কোড অবফাসকেশন

ইনফোস্টিলার ম্যালওয়্যার কী?

ইনফোস্টিলার ম্যালওয়্যার আপনার ডিজিটাল জগতে এক ধূর্ত চোরের মতো কাজ করে। এটি আপনার অজান্তেই নিঃশব্দে আপনার পাসওয়ার্ড, ক্রেডিট কার্ড নম্বর বা ব্যক্তিগত তথ্যের মতো সংবেদনশীল তথ্য হাতিয়ে নেয়। এই প্রোগ্রামগুলো মূল্যবান ডেটা সংগ্রহের জন্য আপনার টাইপ করা বিষয় রেকর্ড করে (কী-লগিং), আপনার ব্রাউজার হাইজ্যাক করে, অথবা আপনার ডিভাইসের ফাইল স্ক্যান করে। সবচেয়ে ভয়ের ব্যাপার হলো, এরা নিজেদের আড়ালে রাখতে অত্যন্ত পারদর্শী।

থ্রেডফ্লুয়েন্ট ইনফোস্টিলার ম্যালওয়্যারের অস্পষ্টতার স্তর

১. ট্রিপল এনক্রিপশন

তথ্য গোপনের প্রক্রিয়াটি শুরু হয় এর মধ্যে এমবেড করা একটি অত্যন্ত এনক্রিপ্টেড পেলোড দিয়ে। fluent.py ফাইল। প্রাথমিক এনকোডিং এবং ডিক্রিপশন প্রক্রিয়াটি নিম্নরূপভাবে সংক্ষিপ্ত করা যেতে পারে:

encoded_data = base64_module.b64decode("... BASE-6 with encrypted payload, IV and RSA-encrypted keys…”); # … Sequential decryption: ChaCha20, Blowfish and AES … encrypted_payload = AES_Cipher.new(aes_key, AES_Cipher.MODE_CBC, iv=aes_iv).decrypt(encrypted_payload[16:]) final_payload = unpad_function(encrypted_payload, AES_Cipher.block_size) exec( zlib_module.decompress(bz2_module.decompress(final_payload)) ) 

এই ধোঁয়াশা তৈরির প্রক্রিয়ার মধ্যে অন্তর্ভুক্ত রয়েছে:

  • সঙ্কোচনgzip এবং bzip এর ব্যবহার।
  • সিম্যাট্রিক এনক্রিপশনChaCha20, Blowfish, এবং AES ব্যবহার করে চেইনড এনক্রিপশন।
  • অপ্রতিসম এনক্রিপশনসিমেট্রিক কীগুলো এনক্রিপ্ট করতে RSA ব্যবহার করা হয়।

ফলাফলটি Base64-এ এনকোড করা হয় এবং সন্নিবেশিত করা হয় এনকোডেড_ডেটাপ্রতিটি পুনরাবৃত্তি পূর্ববর্তীটির উপর ভিত্তি করে একটি স্তরীভূত এনক্রিপশন কাঠামো তৈরি করে, যা রিভার্স ইঞ্জিনিয়ারিং ছাড়া প্রকৃত পেলোড উন্মোচন করাকে অত্যন্ত কঠিন করে তোলে।

 

২. জিজিপ ডিকম্প্রেশন

অনেকগুলো মধ্যবর্তী ধাপে, ম্যালওয়্যারটি একটি সহজ কিন্তু কার্যকর তথ্য গোপনের পদ্ধতি ব্যবহার করে: Gzip কম্প্রেশন এবং Base64 এনকোডিংয়ের সমন্বয়। 

import base64, zlib; eval(zlib.decompress(base64.b64decode(<STR>).decode('utf-8')) 

এই কৌশলটি নিশ্চিত করে যে অস্পষ্ট পেলোডটি সমস্ত পর্যায় জুড়ে গোপন থাকে।

৩. কোড সংযোজন এবং ডাইনামিক কম্পাইলেশন

চূড়ান্ত স্তরে, অস্পষ্ট পেলোডটিকে একাধিক ভেরিয়েবলে বিভক্ত করা হয়, যেগুলো এক্সিকিউশনের সময় ডায়নামিকভাবে সংযুক্ত ও ডিকোড করা হয়:

import base64, zlib  FEQXCBDOZKHVIhT = '...' # ....(111 other variables with base-64 encoded values) ...  zZytWuvuEdBXSrO =   eval(<FEQXCBDOZKHVIhT' encoded with '\x>) +   eval(<next variable, encoded>) +   eval( ' zlib.decompress(base64.b64decode(<VAR>)).decode('utf-8') ') + ...  eval(compile(base64.b64decode(eval(zZytWuvuEdBXSrO)).decode('utf-8'), ‘<app>', 'exec')) 

এই পর্যায়টি ম্যানুয়ালি রিভার্স ইঞ্জিনিয়ারিং করার জন্য বিশেষভাবে কষ্টসাধ্য, কারণ পরবর্তী পেলোডটি উন্মোচন করার জন্য প্রতিটি ভেরিয়েবলকে ডিকোড এবং পুনরায় একত্রিত করতে হয়।

এই বিভ্রান্তিমূলক কৌশলগুলো একত্রিত করে, ইনফোস্টিলার ম্যালওয়্যার in থ্রেডফ্লুয়েন্ট শনাক্তকরণ এড়িয়ে যায়, যা এর গুরুত্বপূর্ণ ভূমিকা তুলে ধরে। কোড অস্পষ্টতা আধুনিক সাইবার আক্রমণে

থ্রেডফ্লুয়েন্টের বহু-পর্যায়ের আক্রমণ শৃঙ্খল

সার্জারির থ্রেডফ্লুয়েন্ট ইনফোস্টিলার ম্যালওয়্যার এটি চারটি স্বতন্ত্র পর্যায় নিয়ে গঠিত, যার প্রতিটিতে অতিরিক্ত স্তর যুক্ত করা হয়। কোড অস্পষ্টতাএই পর্যায়গুলো শুধু পেলোড সরবরাহ করতেই কাজ করে না, বরং এটিকে শনাক্তকরণ ও বিশ্লেষণ থেকে রক্ষা করতেও সহায়তা করে।

ইনফোস্টিলার-ম্যালওয়্যার-কোড-অবফাসকেশন-থ্রেডফ্লুয়েন্ট

পর্যায় ০: প্রাথমিক কোড নির্বাহ

প্রবেশ বিন্দুটি হল __init__.py ফাইল, যা অস্পষ্ট পেলোডের নির্বাহ শুরু করে fluent.pyএই ফাইলটি স্টেজ ১ ড্রপার তৈরি করতে (ধাপ ১-৩-এ বর্ণিত) বহুস্তরীয় অবফাসকেশন ব্যবহার করে:

import os,threading def main():     if os.name == 'nt':         from . import fluent         fluent.main()          thread = threading.Thread(target=main , daemon=True) thread.start() 

পর্যায় ১: প্রাথমিক ড্রপার

প্রথম ড্রপারটি, একবার ডিওবিফাসকেট করা হলে, অতিরিক্ত ক্ষতিকারক কোড ডাউনলোড করে এবং এমবেড করে। puts.pyএকটি গিটহাব রিপোজিটরি থেকে লাল-চুল-শ্যাঙ্কস-১৩৩৭/অনুরোধ (সতর্কবার্তা: এখানে সম্ভাব্য ক্ষতিকর কোড রয়েছে)। 

ড্রপারটি এমবেড করে puts.py জনপ্রিয়ের স্থানীয় ইনস্টলেশনে অনুরোধ লাইব্রেরি, এর পরিবর্তন __init__.py ডিওবিফাসকেশন চালাতে এবং পরবর্তী পর্যায় কার্যকর করতে ফাইলটি প্রয়োজন। এই ডিওবিফাসকেশনে অবফাসকেশন লেয়ার ১ থেকে ৩-এর একাধিক প্রয়োগকে বিপরীত করা হয়।

পর্যায় ২: দ্বিতীয় ড্রপার

একই প্রক্রিয়া অনুসরণ করে ডিওবিফাসকেট করার পর, দ্বিতীয় ড্রপারটি আরও একটি পেলোড ডাউনলোড করে। ssl.py গিটহাব রিপোজিটরি থেকে, এটির নাম পরিবর্তন করে udp.pyএবং ম্যালওয়্যারটি যাতে বারবার পুনরায় ইনস্টল না হয়, তা নিশ্চিত করার জন্য একটি লকফাইল তৈরি করে। তারপর এটিকে ডিওবিফাসকেট করার জন্য চালানো হয়, যার ফলে চূড়ান্ত ইনফোস্টিলার পেলোডটি কার্যকর হয়।

পর্যায় ৩: চূড়ান্ত তথ্যচোর

চূড়ান্ত পর্যায়টি হলো একটি সম্পূর্ণ কার্যকরী তথ্যচোর যা উন্নত এড়ানোর কৌশল ব্যবহার করে:

  • বিশ্লেষণ-বিরোধী বৈশিষ্ট্য:
    • অ্যান্টিম্যালওয়্যার টুল শনাক্ত করে এবং কোনো কালো তালিকাভুক্ত প্রসেস, আইপি, হোস্টনেম বা ভার্চুয়াল এনভায়রনমেন্ট সনাক্ত হলে তা বন্ধ করে দেয়।
  • ডেটা এক্সফিল্ট্রেশন:
    • এটি পুঙ্খানুপুঙ্খ তথ্য সংগ্রহ করে। এর মধ্যে রয়েছে আইপি, ম্যাক অ্যাড্রেস, ভিপিএন ডেটা, ব্রাউজার কুকি/হিস্টরি, ক্রেডিট কার্ড ডেটা এবং ক্রিপ্টো ওয়ালেট ক্রেডেনশিয়ালসহ আরও অনেক কিছু, সাথে একটি স্ক্রিনশটও থাকে।
    • এখানে দেখানো টেমপ্লেটটি ব্যবহার করে একটি টেলিগ্রাম চ্যানেলের মাধ্যমে চুরি করা (এনক্রিপ্টেড) ডেটা পাঠানো হয়: 
ইনফোস্টিলার-ম্যালওয়্যার-কোড-অবফাসকেশন-থ্রেডফ্লুয়েন্ট

ডিওবফাসকেশন কৌশল

অনুরূপ প্যাকেজ বিশ্লেষণ করার জন্য, গবেষকদের অবশ্যই পদ্ধতিগতভাবে এর দুর্বোধ্যতার স্তরগুলিকে বিপরীত করতে হবে:

  • বিভ্রান্তি তৈরির ধাপগুলো অনুকরণ করুন: পেলোড কার্যকর না করেই রূপান্তরগুলো (যেমন, ডিক্রিপশন, ডিকম্প্রেশন) অনুকরণ করার জন্য স্ক্রিপ্ট লিখুন।
  • বিপরীত এনক্রিপশন স্তর: এমবেডেড কী এবং অ্যালগরিদম ব্যবহার করে পেলোডটি নিষ্কাশন ও ডিক্রিপ্ট করুন।
  • পুনরাবৃত্তিমূলক বিশ্লেষণ: চূড়ান্ত পেলোড পুনর্গঠনের জন্য প্রতিটি অন্তর্বর্তী পর্যায়কে পুনরাবৃত্তিমূলকভাবে প্রক্রিয়া করুন।

এই বিশ্লেষণকে সুবিন্যস্ত করার জন্য স্বয়ংক্রিয় সরঞ্জাম এবং স্যান্ডবক্সযুক্ত পরিবেশ অপরিহার্য।

 

রিয়েল টাইমে হুমকি থেকে এগিয়ে থাকার বিষয়ে আরও জানতে চান?

আমাদের শ্বেতপত্র, ‘প্রাথমিক সতর্কতা: রিয়েল-টাইম হুমকি শনাক্তকরণ ও অগ্রাধিকার নির্ধারণ’ ডাউনলোড করুন এবং জানুন কীভাবে আপনার সফটওয়্যার সাপ্লাই চেইন সুরক্ষিত রাখবেন।

হুমকি অভিনেতা

দৃশ্যত প্যাকেজটি দুটি PyPI অ্যাকাউন্ট থেকে প্রকাশ করা হয়েছিল, আবিরহোসাইন১০ এবং অ্যানোমিলানো৭৮৫বর্তমানে অপসারিত। 

একটি (বর্তমানে সক্রিয়) গিটহাব অ্যাকাউন্ট আছে যার নাম আবিরহোসাইন১০যা প্রচারণার সাথে সম্পর্কিত হতে পারে। লাল-চুল-শ্যাঙ্কস-১৩৩৭ দ্বিতীয় ও তৃতীয় পর্যায়ের পেলোড ডাউনলোডের জন্য ব্যবহৃত রিপোজিটরিটির মালিক গিটহাব ব্যবহারকারীও তদন্তের আওতায় রয়েছেন।

যদিও দায়ভার শনাক্ত করা সবসময়ই জটিল এবং কোনো রেড টিমের সদস্য হওয়ার সম্ভাবনাও রয়েছে, পাচার হওয়া তথ্যের ধরন ও পরিমাণ কোনো বিদ্বেষমূলক পক্ষের দিকেই ইঙ্গিত করে।

উপসংহার: ম্যালওয়্যারের বিবর্তনে কোড অস্পষ্টকরণের ভূমিকা

সার্জারির থ্রেডফ্লুয়েন্ট এই প্যাকেজটি এর বহু-পর্যায়ের ডেলিভারির মাধ্যমে আধুনিক ম্যালওয়্যারের দুর্বোধ্যতার একটি উৎকৃষ্ট উদাহরণ। ব্যবহৃত এভেশন কৌশলগুলোর সাথে মিলিত হয়ে, এই প্যাকেজটি শনাক্তকরণ এড়ানো এবং বিশ্লেষণ প্রতিরোধ করার একটি সুস্পষ্ট প্রচেষ্টা প্রদর্শন করে।

এই বিশ্লেষণটি এ ধরনের হুমকি মোকাবেলায় সম্মিলিত প্রচেষ্টা এবং স্বয়ংক্রিয় সরঞ্জামের গুরুত্ব তুলে ধরে। এই পদ্ধতিগুলো বিশ্লেষণ ও অনুধাবন করার মাধ্যমে নিরাপত্তা বিশেষজ্ঞরা ভবিষ্যতে একই ধরনের ম্যালওয়্যারের বিরুদ্ধে আরও উন্নত প্রতিরক্ষা ব্যবস্থা গড়ে তুলতে পারবেন।

কীভাবে Xygeni-এর MEW সিস্টেম ক্ষতিকর থ্রেডফ্লুয়েন্ট প্যাকেজটিকে প্রোডাকশনে পৌঁছানো থেকে প্রতিরোধ করেছিল

জাইজেনির ম্যালওয়্যার আর্লি ওয়ার্নিং (MEW) সিস্টেমটি বন্ধ করতে সহায়ক ছিল থ্রেডফ্লুয়েন্ট পাইথন প্যাকেজ, একটি ক্ষতিকারক নির্ভরতা যা উন্নত কোড অস্পষ্টকরণ এবং একটি বহু-পর্যায়ের ইনফোস্টিলার ম্যালওয়্যারপ্রোডাকশন এনভায়রনমেন্টের ক্ষতি করার আগেই। যেভাবে করবেন:

  • স্থির বিশ্লেষণের মাধ্যমে সনাক্তকরণ
    MEW দেখা গেছে থ্রেডফ্লুয়েন্টএর লুকানো কোড, স্তরযুক্ত এনক্রিপশন এবং অস্বাভাবিক নির্ভরতা কার্যকলাপের মতো সন্দেহজনক লক্ষণ খুঁজে বের করা।
  • রানটাইম রিচেবিলিটি অ্যাসেসমেন্ট
     সিস্টেমটি দেখতে পায় যে প্যাকেজটির কোড ব্যবহারের সময় চলতে পারে, ফলে এটিকে প্রকৃতপক্ষে না চালিয়েই একটি গুরুতর হুমকি হিসেবে চিহ্নিত করা হয়।
  • CI/CD Pipeline সুরক্ষা
    MEW অবরুদ্ধ থ্রেডফ্লুয়েন্ট রিয়েল-টাইমে, এটি বিল্ডে অন্তর্ভুক্ত হওয়া বন্ধ করে দেয় এবং প্রোডাকশনে পৌঁছানো প্রতিরোধ করে। এটি ডেভেলপারদের কাছে কার্যকর সতর্কতা পাঠিয়ে মূল্যবান সময় বাঁচিয়েছে।
  • হুমকি সংক্রান্ত তথ্য আদান-প্রদান
    জাইজেনি দ্রুত প্যাকেজটি সম্পর্কে পাইপিআই-কে অবহিত করে এবং তাদের প্রাপ্ত তথ্য বৈশ্বিক নিরাপত্তা নেটওয়ার্কের সাথে ভাগ করে নেয়, যার ফলে এটির আরও বিস্তার রোধ করা সম্ভব হয়।

ধরার মাধ্যমে থ্রেডফ্লুয়েন্ট প্রথমদিকে, জাইজেনির MEW সিস্টেম নিশ্চিত করেছিল যে ক্ষতিকারক কোডটি সফটওয়্যার সরবরাহ শৃঙ্খলের কোনো ক্ষতি না করে। CI/CD কর্মপ্রবাহ।

আপনার রক্ষা করুন CI/CD Pipelineবিনামূল্যে

হুমকি প্রতিরোধ করুন যেমন থ্রেডফ্লুয়েন্ট জাইজেনির ম্যালওয়্যার আর্লি ওয়ার্নিং সিস্টেমের মাধ্যমে শুরু করুন। বিনামূল্যে ট্রায়াল আজই আপনার সফটওয়্যার সাপ্লাই চেইন সুরক্ষিত করুন।

লুইস রদ্রিগেজের ছবি

লুইস রদ্রিগেজ

লুইস রদ্রিগেজ একজন শরীরcisটি + গণিতবিদ এবং CISএসপি। বর্তমানে জাইজেনি সিকিউরিটির সহ-প্রতিষ্ঠাতা এবং সিটিও। সফটওয়্যার নিরাপত্তায় তাঁর ২০ বছরেরও বেশি অভিজ্ঞতা রয়েছে এবং তিনি বিভিন্ন প্রকল্পে অংশগ্রহণ করেছেন, যেমন— SAST এবং SCAতিনি বর্তমানে মনোযোগ দিচ্ছেন software supply chain security.

ড্যানিয়েল মার্টিনের ছবি

ড্যানিয়েল মার্টিন

ড্যানিয়েল মার্টিন একজন সাইবার নিরাপত্তা বিশেষজ্ঞ এবং জাইজেনি গবেষণা নিরাপত্তা দলের সদস্য, যিনি বিশেষায়িত... SDLC নিরাপত্তা ও অ্যাপ্লিকেশন দুর্বলতা প্রশমন।

sca-tools-software-composition-analysis-tools
আপনার সফটওয়্যারের ঝুঁকিগুলোকে অগ্রাধিকার দিন, প্রতিকার করুন এবং সুরক্ষিত করুন।
আপনার বিনামূল্যে অ্যাকাউন্টটি নিন।
কোন ক্রেডিট কার্ড প্রয়োজন নেই

আপনার সফটওয়্যার উন্নয়ন ও বিতরণ সুরক্ষিত করুন

Xygeni প্রোডাক্ট স্যুটের সাথে