TL; ডিআর
মোটামুটি দুই মাসএকটিমাত্র এনপিএম ইনফোস্টিলার (npm infostealer) বিভিন্ন প্যাকেজ নামের আবর্তনে পুনরায় আবির্ভূত হয়েছে এবং প্রায় অপরিবর্তিত পেলোড সরবরাহ করছে। এটি প্রকাশ্যে শুরু হয়েছিল forge-jsxy, জন্ম দিল forge-jsx3 / forge-jsx4 ভাইবোনেরা, তারপর ডেভেলপার পরিকাঠামো হিসাবে নিজেদের উপস্থাপন করার জন্য 'ফোর্জ' ব্র্যান্ডিং পুরোপুরি বাদ দিয়ে দেয় — প্রথমে zredis-typed, এবং অতি সম্প্রতি pinokio-redis.
প্রতিটি ভ্যারিয়েন্ট বহন করে একই অভ্যন্তরীণ টুলচেইন: ফাইলগুলির নাম forge-jsx-explorer-*, একটি relayPackageServe মডিউল যা একটি পরিবেশন করে forge-jsxy-package.tgzএবং একটি টেকসই রানটাইম যা একটি ডটেড ডিরেক্টরির নিচে লুকানো থাকে, যাতে npm প্যাকেজটি মুছে ফেলা হলেও এটি টিকে থাকে।
পেলোডটি পড়ে ক্রিপ্টোকারেন্সি ওয়ালেটের উপাদান এবং হোস্ট থেকে ডেভেলপার ক্রেডেনশিয়াল গ্রহণ করে ডিসকর্ড ওয়েবে প্রেরণ করে।hooksহাগিংফেস হাব আপলোড এবং একটি হার্ডকোডেড সি২ এন্ডপয়েন্ট। এটি ওএস-লেভেল অটোস্টার্ট ইনস্টল করে, ফলে রিবুটের পরেও এটি আবার চালু হয় এবং ক্লিপবোর্ড, কিবোর্ড ও স্ক্রিনের কার্যকলাপ ক্যাপচার করে। এর সর্বশেষ সংস্করণটি হলো... pinokio-redisএটি নিজেকে একটি "অটোডেস্ক ফোর্জ" ইন্টিগ্রেশন হিসেবে বর্ণনা করে — এই বর্ণনাটি কোডটির কাজের সাথে সম্পর্কহীন।
| ইকোসিস্টেম | npm |
| পেলোড ক্লাস | বহু-পর্যায়ের তথ্যচোর + রিমোট-কন্ট্রোল এজেন্ট (RAT) |
| প্রাথমিক লক্ষ্য | ক্রিপ্টো ওয়ালেট, ব্রাউজার ওয়ালেট এক্সটেনশন, ডেভেলপার/ক্লাউড ক্রেডেনশিয়াল |
| অধ্যবসায় | লুকানো টেকসই রানটাইম + ওএস অটোস্টার্ট (প্যাকেজ অপসারণ সত্ত্বেও টিকে থাকে) |
| বহিষ্কার | ডিসকর্ড ওয়েবhooks + রিলে, হাগিংফেস হাব, পোর্ট ৯৮৭৭-এ হার্ডকোডেড C2 |
| পর্যবেক্ষণকৃত স্প্যান | মে ২০২৬ – জুলাই ২০২৬ (চলমান) |
| সর্বশেষ নাম | pinokio-redis:1.0.127 |
আক্রমণের শারীরস্থান
এই পরিবারের প্রতিটি ভ্যারিয়েন্ট একই আকৃতির মাধ্যমে ইনস্টল করা হয়: একটি প্যাকেজ। যেটি তার লিস্টিং পেজে নিষ্ক্রিয় দেখায় কিন্তু একটি পোস্টইনস্টল হুক ঘোষণা করে, তাই প্যাকেজটি ডিপেন্ডেন্সি হিসেবে ইনস্টল হওয়ার সাথে সাথেই পেলোডটি রান করে। হুকটি একটি পাঁচ-স্তরীয় চেইনকে চালিত করে।
- পর্যায় ১ — বাস্তবায়িত হওয়া। ইনস্টল স্ক্রিপ্টটি একটি বান্ডেল করা, এনকোড করা ফাইলকে ডিকোড করে। ব্লবটিকে একগুচ্ছ রানটাইম স্ক্রিপ্টে পরিণত করে এবং প্ল্যাটফর্ম কনফিগ লোকেশনের অধীনে একটি লুকানো ডিরেক্টরিতে লিখে রাখে (forge-jsxy সংস্করণগুলো একটি ডটেড .forge-jsxy/runtime/v ব্যবহার করত)। / পাথ)। যেহেতু এই কপিটি node_modules-এর বাইরে থাকে, তাই npm প্যাকেজটি রিমুভ বা আনপাবলিশ করলেও চলমান এজেন্টটি রিমুভ হয় না।
- পর্যায় ২ — অব্যাহত রাখা। এই চেইনটি একটি OS অটোস্টার্ট এন্ট্রি রেজিস্টার করে, ফলে রিবুট করলে এজেন্টটি পুনরায় চালু হয়। উইন্ডোজে এটি একটি লুকানো পাওয়ারশেল ডায়াগনস্টিকস স্ক্রিপ্টের মাধ্যমে চলে; এজেন্ট প্রসেসটি ডিটাচড অবস্থায় এবং windowsHide সেট করা অবস্থায় স্পন করা হয়, ফলে কোনো কনসোল উইন্ডো দেখা যায় না।
- পর্যায় ৩ — এড়িয়ে যাওয়া। রানটাইমটি কন্টিনিউয়াস-ইন্টিগ্রেশন মার্কারগুলো পরীক্ষা করে এবং একটি CI এনভায়রনমেন্ট শনাক্ত করলে নীরবে বন্ধ হয়ে যায়, ফলে অটোমেটেড বিল্ড স্যান্ডবক্সগুলো কিছুই দেখতে পায় না। forge-jsxy সংস্করণগুলোতে, একটি সোর্স কমেন্টে বলা হয়েছিল যে package.json থেকে একটি দৃশ্যমান forgeInstall ফিল্ড ইচ্ছাকৃতভাবে বাদ দেওয়া হয়েছিল “কারণ সেই ফিল্ডটি npm-এ দৃশ্যমান হতো” — অপারেটরটি উদ্দেশ্যপ্রণোদিতভাবেই ট্রিগার মেটাডেটা পাবলিক লিস্টিং থেকে দূরে রেখেছিল।
- পর্যায় ৪ — সংগ্রহ করুন। একবার চালু হলে, এজেন্টটি একবারে সংগ্রহ করে:
- ক্রিপ্টো ওয়ালেটের উপাদান। একটি বান্ডেল করা secret_filename_patterns.json টার্গেট লিস্ট wallet.dat, *.mnemonic / এর জন্য ফাইলসিস্টেম সুইপ চালায়।.seed / *.phrase ফাইল, keypair.json, ইথেরিয়াম UTC– কীস্টোর এবং *.p12 / *.pfx / *.jks কীস্টোর। ওয়ালেট-ডেরিভেশন লাইব্রেরিগুলো (bip39, secp256k1, base58check, এবং Solana হেল্পার) এই বান্ডেলে উপস্থিত রয়েছে।
- ব্রাউজার ওয়ালেট এক্সটেনশন। একটি chromiumExtensionDbHarvest মডিউল ক্রোমিয়াম ব্রাউজারগুলির স্থানীয় এক্সটেনশন-স্টোরেজ ডেটাবেসগুলি থেকে ডেটা পড়ে, যেখানে ব্রাউজার-ভিত্তিক ওয়ালেট এক্সটেনশনগুলি তাদের ভল্ট ডেটা সংরক্ষণ করে।
- পরিচয়পত্র এবং গোপনীয়তা। এজেন্টটি শেল হিস্ট্রি ও গোপনীয় তথ্য সম্বলিত ফাইল স্ক্যান করে এবং ডেভেলপার/ক্লাউড ক্রেডেনশিয়াল পড়ে, তারপর আপলোডের জন্য হাগিংফেস ক্রেডেনশিয়াল এনকোড করে।
- সরাসরি ইনপুট। ক্লিপবোর্ডের বিষয়বস্তু, কিবোর্ডের ইনপুট এবং স্ক্রিনশট ক্রমাগতভাবে ধারণ করা হয়।
পর্যায় ৫ — বহির্গমনসংগৃহীত ডেটা তিনটি মাধ্যমে হোস্ট থেকে বেরিয়ে যায়। সমান্তরালভাবে পরিচালিত চ্যানেলসমূহ: ডিসকর্ড ওয়েবhooks (ডিসকর্ডওয়েবহুকপোস্ট) এবং একটি ডিসকর্ড রিলে আপলোডার যা ` এর সাথে কথা বলে`discord.com/api/v10` (discordRelayUpload), HuggingFace Hub আপলোড (hfUpload), এবং একটি হার্ডকোডেড C2 এন্ডপয়েন্টটি ৯৮৭৭ পোর্টের মাধ্যমে অ্যাক্সেস করা হয়েছে। একটি relayPackageServe মডিউলটি অতিরিক্তভাবে একটি forge-jsxy-package.tgz ফাইলও ফেরত পাঠায় — একই প্রতিটি নাম পরিবর্তনের ক্ষেত্রে আর্টিফ্যাক্টের নাম অপরিবর্তিত থাকে।
গুরুত্বপূর্ণ কাঠামোগত বিষয়টি হলো যে, পর্যায় ১-৩ ইনস্টলের সময় চালু হয় ব্যবহারকারীর কোনো হস্তক্ষেপ ছাড়াই, প্রথম ধাপে পেলোডটি প্যাকেজের ভেতরে কোথাও রাখা হয়। ম্যানেজার ট্র্যাক করে না। একজন ডেভেলপার যিনি অদ্ভুত ডিপেন্ডেন্সি লক্ষ্য করেন এবং npm uninstall চালালে লিস্টিংটি মুছে যায়, কিন্তু এজেন্টটি মুছে যায় না।
পেলোডটি দ্রুত পাঠেও বাধা দেয়। রানটাইম স্ক্রিপ্টগুলো পাঠানো হয় না। পরিষ্কারভাবে: একটি এনকোড-ডিপ্লয়মেন্ট ধাপ অপারেশনাল লজিককে একটি হিসাবে রাখে এনকোডেড ব্লব যা শুধুমাত্র ইনস্টল চেইন সম্পন্ন হলেই পাঠযোগ্য স্ক্রিপ্টে প্রসারিত হয়। এটি লুকানো রানটাইম ডিরেক্টরিতে ডিকোড করে। যে ফাইলগুলো দৃশ্যমান তালিকাভুক্তিতে — পাতলা পোস্টইনস্টল শিম এবং একটি ডিস্ট-মেটেরিয়ালাইজেশন সহায়ক — শেষ পর্যন্ত কী চলে সে সম্পর্কে খুব কমই প্রকাশ করে। এই এনকোডেড-ডেলিভারি পরিবারের জীবনকাল জুড়ে, রোগীর অবস্থা বাছাইয়ের উপর নকশার একটি পরিমাপযোগ্য প্রভাব রয়েছে। স্বয়ংক্রিয় শ্রেণিবিন্যাস দ্বারা একাধিক নিশ্চিত ভ্যারিয়েন্টকে নিরাপদ হিসেবে চিহ্নিত করা হয়েছে। এবং পেলোডটি এতটাই অস্বচ্ছ ছিল যে তা স্বয়ংক্রিয় পর্যালোচনাকে পুরোপুরি থামিয়ে দিয়েছে। যেসব আচরণের কারণে পরিবারটির পরিচয় ফাঁস হয়ে যায়, সেগুলো কেবল সংকেতায়িত হওয়ার পরেই দৃশ্যমান হয়। স্টেজটি প্রসারিত করা হয় এবং রানটাইম সরাসরি পড়া হয়।
Timeline
পরিবারের বহনক্ষমতা লক্ষণীয়ভাবে স্থিতিশীল রয়েছে; যা পরিবর্তন হয় তা হলো বাক্সের উপর নাম। বৃত্তচাপটি খোলা “ফোর্জ” ব্র্যান্ডিং থেকে শুরু হয়ে এগিয়ে যায়... সম্পর্কহীন ডেভেলপার টুল হিসেবে ছদ্মবেশ ধারণ করে।
| তারিখ (2026) | প্যাকেজ : সংস্করণ | বিঃদ্রঃ |
|---|---|---|
| মে (শুরুর দিকে) | forge-jsxy:1.0.81, :1.0.90 | সর্বপ্রথম নিশ্চিত ভ্যারিয়েন্ট — AES-256-GCM-এনক্রিপ্টেড C2 সহ RAT |
| 19 পারে | forge-jsxy:1.0.92 / 1.0.105 / 1.0.107 / 1.0.108 | ক্যাম্পেইনটি সক্রিয়ভাবে প্রকাশনাধীন; ১.০.৯২ সংস্করণটিকে প্রাথমিকভাবে ভুলবশত নিরাপদ হিসেবে চিহ্নিত করা হয়েছিল এবং কোড পুনঃপর্যালোচনার পর তা প্রত্যাহার করা হয়। |
| শেষ মে | forge-jsx3 / forge-jsx4:1.0.122 / 1.0.123, zod-pino | একই টুলচেইনের সহোদর প্যাকেজের নাম |
| জুন 4 | forge-jsxy:1.0.120 | ধারাবাহিকতা; এমএল মডেল দ্বারা নিরাপদ হিসেবে শ্রেণীবদ্ধ (একটি ব্যর্থতা) |
| ২০-২১ জুন | forge-jsxy:1.0.121 | মডিউলটি 1.0.120 থেকে অপরিবর্তিত রাখা হয়েছে। |
| জুলাই 6 | zredis-typed:1.0.127 | নাম থেকে 'ফোর্জ' বাদ দেওয়া হয়েছে; এখনও জাহাজ চলে। forge-jsxy-package.tgz এবং forgeAgent* কনফিগারেশন কীগুলি |
| জুলাই 7 | pinokio-redis:1.0.127 | একই টুলচেইন; নতুন C2; নিজেকে "অটোডেস্ক ফোর্জ" ইন্টিগ্রেশন হিসেবে বর্ণনা করে। |
সময়রেখা জুড়ে দুটি বিষয় লক্ষণীয়। প্রথমত, zredis-typed এবং pinokio-redis উভয়ই 1.0.127 সংস্করণ নম্বরটি হুবহু পুনরায় ব্যবহার করে — নামকরণে পরিবর্তন আসলেও বিল্ডের ধারাটি পুনরায় শুরু হয় না। দ্বিতীয়ত, “forge-*” যুক্ত নাম থেকে সরে আসার প্রবণতাটি সাধারণ অবকাঠামোর (redis, pinokio) মতো নামের দিকে ঝুঁকে পড়ার সাথে সাথে ঘটে, যা কোনো ডেভেলপারের নামটি দ্রুত দেখে দ্বিধাগ্রস্ত হওয়ার সম্ভাবনা কমিয়ে দেয়।
সমঝোতার সূচক
নীচের IOC-গুলো নিষ্ক্রিয় করা হয়েছে। C2 হোস্টটি forge-jsxy লাইনের মধ্যে আবর্তিত হয়েছে। এবং একই পোর্ট বজায় রেখে সর্বশেষ সংস্করণটি।
| ইনডিকেটর | মূল্য | মধ্যে দেখা গেছে |
|---|---|---|
| C2 প্রান্তবিন্দু | 212.193.3[.]61:9877 | pinokio-redis:1.0.127 |
| C2 প্রান্তবিন্দু | 79.108.162[.]160:9877 | ফোর্জ-জেএসএক্সওয়াই লাইন, zredis-typed:1.0.127 |
| এক্সফিল চ্যানেল | discord.com/api/webhooks/… (ওয়েবহুক পোস্ট) | সমস্ত প্রকারভেদ |
| এক্সফিল চ্যানেল | discord.com/api/v10 (রিলে আপলোড) | সমস্ত প্রকারভেদ |
| এক্সফিল চ্যানেল | হাগিংফেস হাব আপলোড | সমস্ত প্রকারভেদ |
| পরিবেশিত নিদর্শন | forge-jsxy-package.tgz (মাধ্যমে relayPackageServe) | সমস্ত প্রকারভেদ |
| টুলচেইন ফাইল | chromiumExtensionDbHarvest, discordRelayUpload, discordWebhookPost, hfUpload, encode-hf-credentials, forge-jsx-explorer-* | সমস্ত প্রকারভেদ |
| লক্ষ্য তালিকা | secret_filename_patterns.json (wallet.dat, .mnemonic/.seed/.phrase, keypair.json, UTC--, .p12/.pfx/*.jks) | সমস্ত প্রকারভেদ |
| লুকানো রানটাইম | বিন্দুযুক্ত …/.forge-jsxy/runtime/v<version>/ কনফিগ-ডির পাথ | ফোর্জ-জেএসএক্সওয়াই লাইন |
| উইন্ডোজ স্থায়িত্ব | লুকানো পাওয়ারশেল "ফোর্জ ডায়াগনস্টিকস" অটোস্টার্ট স্ক্রিপ্ট | সমস্ত প্রকারভেদ |
| ট্রিগার ইনস্টল করুন | পোস্টইনস্টল হুক একটি ডিস্ট-মেটেরিয়ালাইজেশন স্ক্রিপ্ট চেইনকে আহ্বান করে | সমস্ত প্রকারভেদ |
সবচেয়ে টেকসই সনাক্তকরণ সংকেত কোনো একক হোস্ট বা ওয়েবহুক নয় — সেগুলো ঘোরান — কিন্তু টুলচেইন ফাইলের নামগুলো এবং forge-jsxy-package.tgz নিদর্শন, যা প্রতিটি নাম পরিবর্তনের পরেও হুবহু অপরিবর্তিত রয়েছে।
আরোপণ এবং পর্যবেক্ষণকৃত আচরণ
প্যাকেজগুলো একাধিক npm অ্যাকাউন্টের অধীনে প্রকাশিত হয়েছিল। forge-jsxy লাইনটি jacksonkaandorp2 (jacksonkaandorp2@outlook[.]com) প্রকাশক ব্যবহার করেছে; পিনোকিও-রেডিসের সর্বশেষ সংস্করণটি ডনিমিক দ্বারা প্রকাশিত হয়েছিল। (donimiqueakers@gmail[.]com)। কোনো অ্যাকাউন্টেই যাচাইকৃত ইমেইল ছিল না। একটি সংযুক্ত উৎস সংগ্রহস্থল। অ্যাকাউন্টগুলোর মধ্যে যোগসূত্রটি হলো টুলচেইন, প্রকাশকের পরিচয় নয় — একই মডিউলের নাম, একই .tgz ফাইলটি পরিবেশন করা হয়েছে, এবং কে প্রকাশ করেছে তা নির্বিশেষে একই এক্সফিল ডিজাইন পুনরাবৃত্ত হয়।
বেশ কিছু লক্ষণীয় আচরণ ইঙ্গিত দেয় যে এটি ইচ্ছাকৃত গোপনীয়তার পরিবর্তে অনিচ্ছাকৃত অতিরিক্ত সংগ্রহ:
রানটাইমটি node_modules-এর বাইরে একটি লুকানো ডিরেক্টরিতে রাখা হয়, ফলে এটি যে প্যাকেজ থেকে এসেছে, তার চেয়েও বেশিদিন টিকে থাকে।
এজেন্টটি একটি CI পরিবেশ শনাক্ত করলে নিষ্ক্রিয় হয়ে যায়, ফলে স্বয়ংক্রিয় বিশ্লেষণ স্যান্ডবক্সগুলিতে এর ঝুঁকি সীমিত থাকে।
এজেন্ট প্রক্রিয়াটি বিচ্ছিন্নভাবে চালু করা হয় এবং window-hidden.In forge-jsxy সংস্করণগুলিতে, একটি মন্তব্যে একটি দৃশ্যমান ইনস্টল ফিল্ডের অনুপস্থিতিকে সেই ফিল্ডটির “npm-এ দৃশ্যমান” হওয়ার সাথে যুক্ত করা হয়েছিল।
পাবলিক প্যাকেজের বিবরণগুলোর সাথে কোডের কোনো সম্পর্ক নেই — pinokio-redis একটি “Autodesk Forge” ইন্টিগ্রেশন হিসেবে উপস্থাপিত হয়।
ডিফেন্ডারদের জন্য একটি পুনরাবৃত্তিমূলক সনাক্তকরণ ত্রুটি লক্ষণীয়, যা নির্ভর করে স্বয়ংক্রিয় শ্রেণিবিন্যাস: এই পরিবারে একাধিক নিশ্চিত ভ্যারিয়েন্ট ছিল কোড পর্যালোচনার আগে একটি এমএল ক্লাসিফায়ার দ্বারা নিরাপদ হিসেবে চিহ্নিত করা হয়েছিল, যা সংশোধন করা হয়েছে। রায়। একজন পর্যালোচক যে স্থিতিশীল উপাদানগুলোর ওপর নির্ভর করতে পারেন — ইনস্টল-টাইম চেইন, লুকানো রানটাইম, টুলচেইন ফাইলের নামগুলো — ঠিক সেগুলোই। যেগুলো নাম পরিবর্তনের পরেও টিকে থাকে।
আমরা উপরোক্ত বিষয়টিকে পর্যবেক্ষণকৃত আচরণ হিসেবে বর্ণনা করি। আমরা এর কোনো কারণ নির্ধারণ করি না। কোনো নামধারী অভিনেতার কাছে প্রচারণার বিষয়ে, এবং আমরা অপারেটরের বিষয়ে কোনো দাবি করি না। কোড এবং অবকাঠামো যা প্রদর্শন করে, তার বাইরেও পরিচয় বা উদ্দেশ্য।
প্রভাব, প্রবণতা এবং ডিফেন্ডার নির্দেশিকা
কে উন্মোচিত হয়। এই সংগ্রহ সেটটি সরাসরি ডেভেলপারদের লক্ষ্য করে তৈরি করা হয়েছে। উপকরণ: ক্রিপ্টোকারেন্সি ওয়ালেট ও কীস্টোর, ব্রাউজার ওয়ালেট এক্সটেনশন, শেল হিস্ট্রি, এবং ক্লাউড/সার্ভিস ক্রেডেনশিয়াল। যে কেউ একটি ইনস্টল করে ক্ষতিগ্রস্ত প্যাকেজ — সরাসরি বা পরোক্ষভাবে ট্রানজিটিভ নির্ভরতা — চলাকালীন যে উইন্ডোতে এটি লাইভ ছিল তা আওতাভুক্ত, এবং স্থায়িত্ব নকশার অর্থ হলো প্যাকেজটি সরিয়ে ফেললেও সংস্পর্শ শেষ হয় না।
কেন অধ্যবসায় গুরুত্বপূর্ণ। কারণ প্রথম ধাপে পেলোডটি একটিতে কপি করা হয় লুকানো রানটাইম ডিরেক্টরি এবং স্টেজ ২ অটোস্টার্ট রেজিস্টার করে, যা স্বাভাবিক। প্রতিকারের প্রবৃত্তি (ক্ষতিকর নির্ভরতা আনইনস্টল করুন, node_modules মুছে ফেলুন, পুনরায় ইনস্টল করলেও এজেন্টকে বের করে দেওয়া যায় না। ইনসিডেন্ট রেসপন্সকে খুঁজতে হবে শুধু প্যাকেজই নয়, আউট-অফ-ট্রি রানটাইম এবং অটোস্টার্ট এন্ট্রিও।
প্রবণতা। এই পরিবারটি একটি লক্ষণীয় ধারা প্রদর্শন করে: একটি স্থিতিশীল ও পরিপক্ক পেলোড, যা নিষ্পত্তিযোগ্য উপাদানের স্রোতে আবৃত।প্যাকেজের নামগুলো, যা পূর্বে সরিয়ে নেওয়া কোনো নাম থেকে ভিন্ন হয়ে যায়। শনাক্তযোগ্য, এমন নামের দিকে যা সাধারণ অবকাঠামো হিসাবে পঠিত হয়। নাম-ভিত্তিক এর বিপরীতে ব্লক লিস্ট এবং প্রকাশকের সুনাম দ্রুত অপ্রাসঙ্গিক হয়ে পড়ে; আচরণ- এবং আর্টিফ্যাক্ট-ভিত্তিক সংকেতগুলো তা করে না।
ডেভেলপার এবং গ্রাহকদের জন্য
ইনস্টল-টাইম স্ক্রিপ্টগুলোকে প্রধান ঝুঁকির ক্ষেত্র হিসেবে বিবেচনা করুন। যেখানে সম্ভব, স্ক্রিপ্ট নিষ্ক্রিয় করে ইনস্টল করুন এবং এমন যেকোনো নির্ভরতা পর্যালোচনা করুন যা একটি ঘোষণা করে। পোস্টইনস্টল। সংক্রমণশীল নির্ভরতাগুলো চিহ্নিত করুন এবং যাচাই করুন; এই শ্রেণীর ম্যালওয়্যার সরাসরি সংযোগের মতোই উপ-নির্ভরতার মাধ্যমেও সহজে আসতে পারে।
সন্দেহজনক হোস্টে, প্যাকেজের বাইরেও অনুসন্ধান করুন: প্ল্যাটফর্ম কনফিগ লোকেশনে একটি লুকানো রানটাইম ডিরেক্টরি, একটি অপ্রত্যাশিত অটোস্টার্ট এন্ট্রি খুঁজুন, এবং ডিসকর্ড ওয়েবহুক বা :9877 এন্ডপয়েন্টগুলিতে বহির্গামী সংযোগ।
ধরে নিন যে এক্সপোজার উইন্ডো চলাকালীন কোনো আক্রান্ত হোস্টে উপস্থিত যেকোনো ওয়ালেট সিড ফ্রেজ, কীস্টোর বা ক্রেডেনশিয়াল আপোসকৃত হয়েছে, এবং সেটিকে রোটেট করুন।
রেজিস্ট্রি এবং রক্ষাকারীদের জন্য
টেকসই আর্টিফ্যাক্টগুলোর (forge-jsxy-package.tgz, forge-jsx-explorer-* / chromiumExtensionDbHarvest / discordRelayUpload) উপর সতর্কতা। প্যাকেজের নামের পরিবর্তে ফাইলের নামগুলো ব্যবহার করা হয়, কারণ প্যাকেজের নাম পরিবর্তনশীল।
পরিবারটি যে কাঠামোগত সংমিশ্রণের উপর নির্ভর করে তা চিহ্নিত করুন — একটি পোস্টইনস্টল যা স্ক্রিপ্টগুলিকে একটি লুকানো কনফিগ-ডির পাথ এবং একটি OS-এ রূপ দেয়। স্বয়ংক্রিয় সূচনা নিবন্ধন — সংশ্লিষ্ট নির্দিষ্ট স্ট্রিংগুলো থেকে স্বাধীন।
প্যাকেজের ওপরের নামটি অন্তত চারবার পরিবর্তিত হয়েছে; ভেতরের ক্রেটটি হয়নি। কোড যা করে তার উপর ভিত্তি করে তৈরি সনাক্তকরণ ব্যবস্থা সবকিছুর চেয়ে বেশিদিন টিকে আছে। এখন পর্যন্ত পুনঃনামকরণ।





