পয়েন্টব্ল্যাঙ্ক: পাইপিআই র‍্যাট একটি JSON-বিন সার্ভিসে C2 লুকিয়ে রাখে

পয়েন্টব্ল্যাঙ্ক: একটি পূর্ণাঙ্গ বৈশিষ্ট্যযুক্ত পাইথন RAT যা একটি বিনামূল্যের নোট-হোস্টিং পরিষেবার মাধ্যমে তার কমান্ড চ্যানেল চালাত।

সুচিপত্র

অবশ্যই পঠনীয় পোস্ট

আগ্রহের সর্বশেষ পোস্টগুলি

TL; ডিআর

একটি PyPI প্যাকেজ যার নাম জিসিএলআই-কন্ট্রোল একটি সম্পূর্ণ উইন্ডোজ রিমোট-অ্যাক্সেস টুল সরবরাহ করা হয়েছিল: কীস্ট্রোক লগিং, ওয়েবক্যাম এবং মাইক্রোফোন ক্যাপচার, ক্লিপবোর্ড মনিটরিং, ব্রাউজার-ক্রেডেনশিয়াল অ্যাক্সেস, স্ক্রিন কন্ট্রোল, পার্সিস্টেন্স, প্রিভিলেজ এলিভেশন, এবং স্ব-বিজ্ঞাপিত "১৪০টিরও বেশি কমান্ড"। এটি কী ছিল তা গোপন করেনি: প্যাকেজটির নিজস্ব PyPI সারাংশে এটিকে "রিমোট অ্যাক্সেস টুল" হিসাবে বর্ণনা করা হয়েছিল। এনপয়েন্ট.আইও".

যে বিষয়টি নিয়ে একটু ভাবা উচিত, তা হলো ওই বাক্যাংশটি। "npoint.io এর মাধ্যমে।" ডেডিকেটেড সার্ভারে কল করার পরিবর্তে, ইমপ্লান্টটি ব্যবহার করে npoint[.]io (ছোট JSON ডকুমেন্ট হোস্ট করার জন্য একটি বিনামূল্যের, বৈধ পরিষেবা) এর কমান্ড-অ্যান্ড-কন্ট্রোল রিলে হিসেবে ব্যবহৃত হয়। অপারেটর একটি JSON বিনে কমান্ড লেখে; ইমপ্লান্টটি সেই বিন থেকে তথ্য সংগ্রহ করে, তা কার্যকর করে এবং ফলাফল ফেরত পাঠায়। ব্লক করার জন্য কোনো আক্রমণকারীর মালিকানাধীন ডোমেইন নেই, চিহ্নিত করার জন্য কোনো নতুন আইপি নেই: ট্র্যাফিক এমন একটি পরিষেবাতে যায় যা ডেভেলপাররা প্রতিদিন ব্যবহার করে।

প্রায় সাড়ে তেরো ঘণ্টায় ছয়টি সংস্করণ প্রকাশিত হয়েছিল, যার প্রতিটিই আগেরটির চেয়ে বেশি সক্ষম ছিল। সেগুলোর প্রত্যেকটিতেই আবহ সঙ্গীত ছিল। ml_predicted_safe ম্যানুয়াল পর্যালোচনার পূর্বে একটি স্বয়ংক্রিয় ক্লাসিফায়ার দ্বারা পরিবারটিকে ক্ষতিকর হিসেবে পুনঃশ্রেণীবদ্ধ করা হয়েছিল।

শারীরস্থান আক্রমণ করুন

জিসিএলআই-কন্ট্রোল ইম্পোর্ট প্যাকেজ ইনস্টল করে জিসিএলআইএকটি ৩৫-মডিউলের পাইথন কোডবেস। ইনস্টল-টাইমে কোনো ঝামেলা নেই। hooks — কিছুই চলে না চলাকালীন পিপ ইনস্টলএই সক্ষমতাটি মডিউলগুলোর মধ্যেই থাকে, টুলটি চালু হলে এটি সক্রিয় হয়, এবং মডিউলের বিন্যাসটি একটি পণ্যের স্পেসিফিকেশন শিটের মতো:

সক্ষমতার ক্ষেত্রমডিউল
হোস্ট নজরদারিkeylog, webcam, audio, clipboard, desktop, monitoring
পরিচয়পত্র ও ডেটা অ্যাক্সেসbrowser, forensics, fileops, transfer, users
ভিত্তি স্থাপন ও তীব্রতা বৃদ্ধিpersistence, elevator, registry, security
হোস্ট এবং নেটওয়ার্ক রিকনsystem, processes, network_config, wifi, bluetooth, netutils
আদেশ ও নিয়ন্ত্রণclient, host, session, protocol, npoint, crypto, encrypt

কমান্ড চ্যানেলটিই হলো আকর্ষণীয় অংশ। বেশিরভাগ রিমোট-অ্যাক্সেস টুলিং এমন একটি সার্ভারে পৌঁছায় যা অপারেটর নিয়ন্ত্রণ করে — একটি আইপি, একটি ডোমেইন, বা একটি হোস্টিং প্রোভাইডার, যেটিকে রিপোর্ট করে অফলাইনে নিয়ে যাওয়া যায়। জিসিএলআই-কন্ট্রোল পরিবর্তে আচরণ করে ডেড-ড্রপ হিসেবে বিনামূল্যের JSON-bin পরিষেবা. দ্য এনপয়েন্ট মডিউলটি ছোট JSON ডকুমেন্ট পড়ে এবং লেখে npoint[.]io সাধারণ HTTPS এর মাধ্যমে; ক্রিপ্টো/সঙ্কেতায়িত করুন মডিউলগুলো আদান-প্রদান করা পেলোডগুলোকে এমনভাবে আবৃত করে রাখে যাতে বিনের বিষয়বস্তুগুলো প্লেইনটেক্সট কমান্ড না থাকে। এর ফলে একটি মধ্যস্থতাকারী, এনক্রিপ্টেড রিলে তৈরি হয়:

  • অপারেটর একটি JSON বিনে একটি (এনক্রিপ্টেড) নির্দেশনা ফেলে।
  • ভুক্তভোগী হোস্টে চলমান ইমপ্লান্টটি ওই বিন ফাইলটি পোল করে, ডিক্রিপ্ট করে, এর একটি কমান্ড হ্যান্ডলার এক্সিকিউট করে এবং (এনক্রিপ্ট করা) ফলাফলটি আবার লিখে দেয়।
  • নেটওয়ার্ক মনিটরের কাছে, ভুক্তভোগী কেবল কথা বলছে npoint[.]io — এমন একটি পরিষেবা, যা ডেভেলপার ট্র্যাফিকে প্রদর্শিত হওয়ার বৈধ কারণ রাখে।

এখানে কোনো দ্বিতীয় পর্যায়ের ডাউনলোড বা দুর্বোধ্য লোডার নেই: এই সক্ষমতাটি পাঠযোগ্য পাইথন ভাষায় সম্পূর্ণভাবে সরবরাহ করা হয়, এবং একমাত্র “লুকানোর” বিষয়টি হলো রিলে নির্বাচন এবং রিলে করা পেলোডগুলোর এনক্রিপশন।

কেন একটি JSON-bin ডেড-ড্রপ কার্যগতভাবে আকর্ষণীয়, তা বিশদভাবে ব্যাখ্যা করা প্রয়োজন, কারণ এটি ব্যাখ্যা করে যে কেন আমরা এই প্যাটার্নটি আবার দেখতে পাওয়ার প্রত্যাশা করি:

  • অপারেটরের মালিকানাধীন কোনো এন্ডপয়েন্ট নেই। নিবন্ধন করার জন্য কোনো C2 ডোমেইন নেই, ভাড়া করার জন্য কোনো VPS নেই, এবং কোনো ডিফেন্ডার বা রেজিস্ট্রারের বাজেয়াপ্ত করার মতো কিছুই নেই। এর অপসারণ। প্যাকেজ চ্যানেলটি স্পর্শ করে না; অপসারণ চ্যানেল এর মানে হলো, লক্ষ লক্ষ ডকুমেন্টের মধ্যে মাত্র একটি ডকুমেন্ট তদারকি করার জন্য একটি সাধারণ SaaS-কে দায়িত্ব দেওয়া।
  • সুনাম ধোলাই। একটি সুপরিচিত ডেভেলপার পরিষেবাতে বহির্গামী HTTPS ব্যবহারে, একটি নতুন ডোমেইন বা সরাসরি আইপি ব্যবহারের মতো সুনামের কোনো ক্ষতি হয় না। অনেক বহির্গমন-ফিল্টারিং ব্যবস্থা পরোক্ষভাবে এর অনুমতি দেয়।
  • অসিঙ্ক্রোনি এবং অস্বীকারযোগ্যতা। একটি পোলিং মডেল—যেখানে ইমপ্লান্টটি একটি খোলা সকেট ধরে রাখার পরিবর্তে একটি নির্দিষ্ট বিরতিতে ডকুমেন্ট সংগ্রহ করে—এমন ট্র্যাফিক তৈরি করে যা একটি ইন্টারেক্টিভ সেশনের মতো নয়, বরং পর্যায়ক্রমিক এপিআই পোলিংয়ের মতো দেখায়। ডকুমেন্টের বিষয়বস্তু এনক্রিপ্ট করার অর্থ হলো, বিনটি খুঁজে পাওয়া কোনো বিশ্লেষকও কমান্ড তালিকার পরিবর্তে সাইফারটেক্সট দেখতে পান।
  • তুচ্ছ ঘূর্ণনঅপারেটরের জন্য অন্য কোনো বিনে, বা সম্পূর্ণ ভিন্ন কোনো নোট/পেস্ট সার্ভিসে যাওয়াটা মাত্র এক লাইনের একটি কনফিগারেশন পরিবর্তন। নির্দিষ্ট রিলের সাথে সংযুক্ত যেকোনো ব্লক-লিস্ট পাঠানোর মুহূর্তেই অকার্যকর হয়ে যায়।

অপারেটরকে যে আপসটি মেনে নিতে হয় তা হলো থ্রুপুট এবং ল্যাটেন্সি: একটি ডেড-ড্রপ রিলে সরাসরি সংযোগের চেয়ে ধীরগতির এবং এর ব্যান্ডউইথ কম। নজরদারি ও নিয়ন্ত্রণের এমন কোনো ইমপ্লান্টের জন্য, যা মূলত সংক্ষিপ্ত কমান্ড দেয় এবং সময়ের সাথে সাথে ফলাফল সংগ্রহ করে, এই আপসটি করা সহজ।

Timeline

ঘটনাটি দ্রুত ছড়িয়ে পড়ে। চিহ্নিত সংস্করণগুলোর টিকেট তৈরির টাইমস্ট্যাম্প অনুযায়ী, পর্যবেক্ষণের পুরো সময়কালটি প্রায় সাড়ে তেরো ঘণ্টার মধ্যে ঘটেছিল এবং কোডের পাশাপাশি স্ক্যানারের নিজস্ব প্রমাণের সংখ্যাও বৃদ্ধি পায় — প্রথম সংস্করণে চিহ্নিত কয়েকটি সাইট থেকে সর্বশেষ সংস্করণে তা বেড়ে চৌদ্দটিতে দাঁড়িয়েছে।

সংস্করণপ্রথম দেখা (UTC)বিঃদ্রঃ
0.1.02026-07-21 12:59প্রাথমিক আপলোড; ন্যূনতম চিহ্নিত পৃষ্ঠতল
0.5.02026-07-21 18:01সক্ষমতা প্রসারিত হয়
0.2.02026-07-21 18:03(আপলোড ক্রমের সাথে সংস্করণ সংখ্যায়ন একরৈখিক নয়)
0.6.02026-07-22 00:44বৃহত্তর মডিউল সেট
0.7.02026-07-22 01:58প্রায়-সম্পূর্ণ টুলকিট
0.7.12026-07-22 02:28সর্বাধুনিক; ৩৫টি মডিউল, পূর্ণ সক্ষমতা

ভার্সন নম্বরগুলো কোনো নির্দিষ্ট ক্রমে প্রকাশ করা হয়নি, কিন্তু দিকনির্দেশনাটি স্পষ্ট: প্রথমে একটি ছোট সংস্করণ, তারপর দ্রুত পরিমার্জনের মাধ্যমে পূর্ণাঙ্গ ০.৭.১ সংস্করণ তৈরি করা। এটি সক্রিয়ভাবে উন্নয়নাধীন কোনো প্রকল্পের রূপরেখা, যা বড় হওয়ার সাথে সাথে একটি পাবলিক রেজিস্ট্রি-তে প্রকাশ করা হয়; এটি কোনো এককালীন প্রকাশ নয়।

সমঝোতার সূচক

নীচের সমস্ত সূচক ডিস্কে থাকা প্যাকেজের বিষয়বস্তু এবং সংস্করণ ০.৭.১-এর একটি সুনির্দিষ্ট সূচক স্ক্যানের মাধ্যমে নিশ্চিত করা হয়েছে; এর কোনোটিই অনুমাননির্ভর নয়।

আদর্শইনডিকেটর
প্যাকেজ (পাইপিআই)gcli-controlসংস্করণ 0.1.0, 0.2.0, 0.5.0, 0.6.0, 0.7.0, 0.7.1
প্যাকেজ আমদানি করুনgcli
C2 রিলেnpoint[.]io (JSON-bin ডেড-ড্রপ; এনক্রিপ্টেড পেলোড)
বর্ণিত সংগ্রহস্থলgithub[.]com/gcli-control/gcli
আচরণগত ফিঙ্গারপ্রিন্টসহ-অবস্থিত নজরদারি মডিউল: keylog, webcam, audio, clipboard, browserসাথে পার্সিস্টেন্স, এলিভেটর এবং একটি ক্লায়েন্ট/হোস্ট/প্রোটোকল কমান্ড লেয়ার একটি প্যাকেজের মধ্যে।
ইনস্টল করুন hooksকোনোটিই নয়: সক্ষমতাটি টুল রানটাইমে চলে, ইনস্টলের সময় নয়।

ডিফেন্ডার নোট: সবচেয়ে শক্তিশালী টেকসই সংকেতটি ডোমেইন নয় (একটি রিলে হোস্ট সহজেই আবর্তিত হয়) বরং আকৃতিএকটি একক প্যাকেজ যা তিন বা ততোধিক স্বতন্ত্র হোস্ট-সার্ভিল্যান্স প্রিমিটিভকে একত্রিত করে এবং একটি কমান্ড/রেসপন্স লুপকে একটি পাবলিক কন্টেন্ট-হোস্টিং সার্ভিসের মাধ্যমে রাউট করে। ব্লকিং npoint[.]io বেশিরভাগ দোকানের জন্য সরাসরি সতর্কীকরণ অবাস্তব; এমন একটি অপ্রত্যাশিত প্রক্রিয়ার বিষয়ে সতর্ক করা অনেক বেশি নির্ভরযোগ্য, যা একই সাথে ইনপুট ডিভাইস ক্যাপচার করে এবং একটি JSON-bin পরিষেবার সাথে যোগাযোগ করে।

পর্যবেক্ষিত আচরণ এবং কাঠামোবদ্ধকরণ

দুটি বিষয় এই নমুনাটিকে ব্যতিক্রমী করে তুলেছে, এবং উভয়ই উদ্দেশ্য সম্পর্কে অনুমান নয়, বরং পর্যবেক্ষণযোগ্য ঘটনা।

এটি নিজেই নিজের প্রচার করেছিল। PyPI-তে বিতরণ করা প্যাকেজের সারাংশে এর সক্ষমতাগুলো সহজ ভাষায় তালিকাভুক্ত করা হয়েছিল — রিমোট অ্যাক্সেস, ডেস্কটপ কন্ট্রোল, ইউজার ম্যানেজমেন্ট, ওয়েবক্যাম, অডিও, কীলগার, পার্সিস্টেন্স, ব্রাউজার ডেটা, ওয়াইফাই, রেজিস্ট্রি, “১৪০টিরও বেশি কমান্ড”। কোডটিকে বিল্ড হেল্পার, সিএলআই র‍্যাপার, বা এআই-এজেন্ট ইউটিলিটি হিসেবে চালিয়ে দেওয়ার কোনো চেষ্টা করা হয়নি, যা পাবলিক রেজিস্ট্রিগুলোতে আমরা প্রায়শই ছদ্মবেশ হিসেবে দেখতে পাই। এই উন্মুক্ততা অ্যাক্সেস কন্ট্রোল ছাড়া প্রকাশিত কোনো রেড-টিম টুলের প্রতিফলন, নাকি অন্য কিছুর, তা কেবল প্যাকেজের বিষয়বস্তু দিয়ে মীমাংসা করা যায় না; তবে যা নিশ্চিত তা হলো, একটি কার্যকরী ও সাধারণ-উদ্দেশ্যের রিমোট-অ্যাক্সেস এবং নজরদারি টুলকিট যে কেউ ইনস্টল করতে পারত। বীচি.

এটি একটি কল্যাণকর পরিষেবার প্রতি আস্থার উপর নির্ভর করত। ব্যবহার npoint[.]io কারণ রিলে হলো মূল কৌশল। এটি একটি বৃহত্তর প্যাটার্নের উদাহরণ — একটি বৈধ SaaS (পেস্ট সাইট, JSON বিন, চ্যাট ওয়েব)-এর মাধ্যমে C2 রাউটিং করা।hooksক্লাউড ডক্স-এর মতো ফাইলগুলো এমনভাবে তৈরি করা হয়েছিল যাতে ক্ষতিকারক ট্র্যাফিক সাধারণ ডেভেলপার কার্যকলাপের সাথে মিশে যায় এবং দখল করার মতো কোনো অপারেটর-মালিকানাধীন এন্ডপয়েন্ট না থাকে। রিলেতে থাকা পেলোডগুলো এনক্রিপ্ট করা ছিল, তাই বিন-এর বিষয়বস্তু কোনো সাধারণ পর্যবেক্ষকের কাছে কমান্ড হিসেবে বোধগম্য হতো না।

প্রকাশকের সংকেতগুলো দুর্বল ও সাধারণ মানের। প্যাকেজটিতে একটি ঘোষণা করা হয়েছে লেখক “gcli contributors”-দের এবং একটি MIT লাইসেন্সের দিকে নির্দেশ করে, এবং এর হোমপেজ ও রিপোজিটরি ফিল্ডগুলোকে নির্দেশ করে। github[.]com/gcli-control/gcliএগুলোর কোনোটিই যাচাইকরণ নয়: লেখকের নাম বা স্ট্রিং হলো ফ্রি টেক্সট, একটি এমআইটি লাইসেন্স হেডারের জন্য কোনো খরচ লাগে না, এবং প্যাকেজ মেটাডেটাতে থাকা একটি রিপোজিটরি ইউআরএল হলো একটি দাবি, উৎসের প্রমাণ নয়। এই প্যাটার্নটি—একটি একেবারে নতুন নাম, একজন সাধারণ সম্মিলিত লেখক, এবং প্যাকেজটিকে কেন্দ্র করে তৈরি একটি স্ব-নির্দেশক অর্গ/রিপো—একটি প্রজেক্টকে তখনই দেখায় যখন এটিকে বিশেষভাবে কোড বহন করার জন্য তৈরি করা হয়, কোনো প্রতিষ্ঠিত টুলের মতো নয় যার মধ্যে ঘটনাক্রমে একটি রিমোট-কন্ট্রোল ফিচার যুক্ত হয়েছে। আমরা এগুলোকে পর্যবেক্ষণ হিসেবে উল্লেখ করছি; এগুলো একটি উদ্দেশ্য-প্রণোদিত ডিস্ট্রিবিউশনের সাথে সামঞ্জস্যপূর্ণ, কিন্তু এগুলো নিজে থেকে তা প্রতিষ্ঠা করে না।

এর সক্ষমতা ও বিতরণ পদ্ধতির ভিত্তিতে আমরা এই ব্যবস্থাটিকে বিদ্বেষপূর্ণ হিসেবে বর্ণনা করছি: এটি একটি সম্পূর্ণ, চালনাযোগ্য রিমোট-অ্যাক্সেস ও নজরদারি ইমপ্লান্ট, যা একটি গোপন রিলে সহ পাবলিক প্যাকেজ ইনডেক্সে বিতরণ করা হয়েছে। আমরা এর কোনো লক্ষ্য বা উদ্দেশ্য নির্দিষ্ট করে উল্লেখ করছি না।

প্রভাব, প্রবণতা এবং রক্ষকরা কী করতে পারে

ছদ্মবেশ-ভিত্তিক বাছাই প্রক্রিয়ার একটি দুর্বলতা। স্বয়ংক্রিয় প্যাকেজ বাছাইয়ের বেশিরভাগ চাবিগুলো ছদ্মবেশ সংকেত সাধারণ রেজিস্ট্রি ম্যালওয়্যার — অস্পষ্ট ব্লব, ইনস্টল-টাইম hooksক্রেডেনশিয়াল সংগ্রহের এক-লাইনের কমান্ড। এমন একটি প্যাকেজ যা সহজভাবে প্রকাশ্যে একটি ইঁদুরপরিষ্কার ও পাঠযোগ্য কোড এবং কোনো ইনস্টল হুক না থাকায়, এটি সেইসব সংকেতগুলোর কোনোটিই প্রকাশ করে না এবং গোপনীয়তা প্রত্যাশাকারী হিউরিস্টিকসকে ফাঁকি দিতে পারে। যে সংকেতগুলো নির্ভরযোগ্যভাবে এই শ্রেণীকে শনাক্ত করে, সেগুলো ছদ্মবেশ-ভিত্তিক না হয়ে বরং কাঠামোগত: একটি সক্ষমতা গণনা (একটি প্যাকেজে কতগুলো স্বতন্ত্র হোস্ট-সার্ভেইল্যান্স প্রিমিটিভ সহাবস্থান করে) এবং C2-শেপ বিশ্লেষণ (একটি সাধারণ-উদ্দেশ্যমূলক কন্টেন্ট-হোস্টিং পরিষেবার মাধ্যমে পরিচালিত একটি কমান্ড/রেসপন্স লুপ)। এই চেকগুলো কার্যকর হয়, তা যতই সৎ বা অসৎ হোক না কেন। obfuscated প্যাকেজিংটি হলো।

SaaS-কে C2 হিসেবে ব্যবহারের প্রবণতা। একটি বৈধ হোস্টিং পরিষেবাকে ডেড-ড্রপ হিসেবে অপব্যবহার করা নতুন কিছু নয়, কিন্তু এটি কাজ করেই চলেছে কারণ পরিষেবাটি ব্লক করার প্রতিরক্ষামূলক খরচ অনেক বেশি এবং পরিষেবা পরিবর্তন করার আক্রমণাত্মক খরচ প্রায় শূন্য। এরকম ঘটনা আরও ঘটবে বলে আশা করা যায়। নির্দিষ্ট ক্ষতিকর ডোমেইনের জন্য তৈরি নেটওয়ার্ক সুরক্ষা ব্যবস্থাগুলো খুব দ্রুতই অকার্যকর হয়ে যায়; কিন্তু আচরণগত নিয়মগুলো (“এই প্রসেসটি ক্লিপবোর্ড ও ওয়েবক্যাম থেকে তথ্য পড়ে এবং তারপর একটি নোট-হোস্টিং এপিআই-এর সাথে যোগাযোগ করে”) অকার্যকর হয় না।

কংক্রিট সনাক্তকরণের একটি রূপরেখা। টেকসই নিয়মটি নাম দেয় না npoint[.]io মোটেই না। এটি এমন দুটি পর্যবেক্ষণকে একত্রিত করে যা পৃথকভাবে সাধারণ হলেও একজন সাধারণ ডেভেলপার বা CI হোস্টে একত্রে বিরল:

যখন একটি সেশনের মধ্যে থাকা একটি একক প্রসেস, উভয়ই, সতর্ক করে:
(A) একটি হোস্ট-সার্ভেইল্যান্স প্রিমিটিভ অ্যাক্সেস করে — ইনপুট ডিভাইস (কিবোর্ড/মাউস হুক), ক্যামেরা, মাইক্রোফোন, স্ক্রিন ক্যাপচার, ক্লিপবোর্ড রিড-লুপ, অথবা একটি ব্রাউজার ক্রেডেনশিয়াল স্টোর ("Login ডেটা" / "স্থানীয় অবস্থা" / ডিপিএপিআই); এবং
(B) একটি পাবলিক কন্টেন্ট-হোস্টিং / পেস্ট / JSON-bin / চ্যাট-ওয়েবহুক পরিষেবাতে আউটবাউন্ড অনুরোধ পাঠায় এবং তারপর পর্যালোচনার জন্য উত্থাপন করে, (B)-তে উল্লিখিত নির্দিষ্ট পরিষেবা নির্বিশেষে।

এককভাবে কোনো অংশই সন্দেহজনক নয়: প্রচুর বৈধ টুল স্ক্রিনশট নেয়, এবং অনেকেই একটি হোস্টিং এপিআই-তে JSON পোস্ট করে। একটি স্বল্পস্থায়ী প্রসেসের ভেতরের সংযোগটিই হলো সংকেত, এবং এটি যেকোনো রিলে রোটেশন সত্ত্বেও টিকে থাকে।

দলগুলোর জন্য বাস্তবসম্মত পদক্ষেপ:

  • ডেভেলপার এবং সিআই হোস্টে পাবলিক প্যাকেজ ইনস্টলকে একটি এক্সিকিউশন বাউন্ডারি হিসেবে বিবেচনা করুন, কোনো সুবিধা হিসেবে নয় — বিল্ড এজেন্টের উপর একটি RAT মানে হলো আপনার গোপনীয় তথ্যসহ একটি RAT।
  • অনুমোদিত অভ্যন্তরীণ মিরর ব্যবহার করা শ্রেয়; যে প্যাকেজের নাম আক্ষরিক অর্থেই রিমোট কন্ট্রোল এবং যা একটি কীলগারের বর্ণনা দেয়, সেটি কোনো কর্পোরেট ইনডেক্সে পাওয়া উচিত নয়।
  • সতর্কতা সমাহার — ইনপুট-ডিভাইস বা স্ক্রিন ক্যাপচারের পাশাপাশি একটি কন্টেন্ট/পেস্ট/JSON-বিন সার্ভিসে বহির্গামী ট্র্যাফিক — কোনো একক প্রিমিটিভের উপর নয়, যার বিচ্ছিন্ন ব্যবহার নিরীহ প্রকৃতির।
  • ব্যাপক হোস্ট-অ্যাক্সেস ক্ষমতা সম্পন্ন প্যাকেজগুলির জন্য চূড়ান্ত সিদ্ধান্ত হিসেবে একটি স্বয়ংক্রিয় “নিরাপদ” স্কোরের উপর নির্ভর করবেন না; সেগুলিকে মানুষের পর্যালোচনার জন্য পাঠান।

প্যাকেজ পরিবারটিকে ক্ষতিকারক হিসেবে চিহ্নিত করা হয়েছে এবং রেজিস্ট্রি থেকে অপসারণের জন্য পাঠানো হয়েছে। যেহেতু একটি রিলে-ভিত্তিক C2 সিঙ্কহোল করার জন্য অপারেটরের মালিকানাধীন কোনো হোস্ট রাখে না, তাই এর টেকসই প্রতিরক্ষামূলক কার্যকারিতা উপরের আচরণগত ফিঙ্গারপ্রিন্টে নিহিত, কোনো একক ব্লক লিস্ট এন্ট্রিতে নয়।

sca-tools-software-composition-analysis-tools
আপনার সফটওয়্যারের ঝুঁকিগুলোকে অগ্রাধিকার দিন, প্রতিকার করুন এবং সুরক্ষিত করুন।
আপনার বিনামূল্যে অ্যাকাউন্টটি নিন।
কোন ক্রেডিট কার্ড প্রয়োজন নেই

আপনার সফটওয়্যার উন্নয়ন ও বিতরণ সুরক্ষিত করুন

Xygeni প্রোডাক্ট স্যুটের সাথে