alone5511 npm Pag-atake sa Kalibog sa Pagsalig

alone5511 npm Pag-atake sa Kalibog sa Pagsalig

TL; DR

Tali sa Mayo 1 ug Mayo 6, 2026, usa ka npm publisher, alone5511, nagduso og walo ka zero-dependency packages nga daw nagtumong sa Microsoft / Mga internal nga ngalan sa pakete nga istilo sa Azure.

Ang mga pakete migamit og mga ngalan sama sa cosmos-explorer, ms.analytics-web, icons.generated, latency-tracking-internal, carbonite-internal, Ug carboniteappDaghang mga bersyon ang migamit ug taas nga mga kantidad sa semver sama sa 99.9.0 ug 99.9.13, nga usa ka komon nga taktika sa dependency-confusion nga gidisenyo aron molabaw sa ranggo sa mga pribadong internal nga pakete.

Ang tanang walo ka sibling packages wala na mapublikar gikan sa npm sa publisher tali sa Mayo 1 ug Mayo 6, 2026. Gikumpirma sa direct registry metadata nga ang mga tarball karon nagbalik sa HTTP 404 gikan sa npm CDN.

Apan, importante gihapon ang cluster.

Ang payload sa mga canonical sample, carbonite-internal:99.9.0 ug carboniteapp:99.9.0, modagan sa oras sa pag-instalar pinaagi sa usa ka preinstall kaw-it. Nagkolekta kini og datos sa fingerprint sa host, gikuha ang publikong IP sa makina gikan sa api.ipify.org, naghimo og peke nga “PRO-LEVEL INTELLIGENCE REPORT,” nagtimaan sa host isip RCE VERIFIED, ug ipadala ang report ngadto sa usa ka Telegram bot pinaagi sa Telegram Bot API.

Sayo nga Pasidaan sa Malware sa Xygeni (MEW) giklasipikar sa sistema ang mga canonical sample nga lagmit malisyoso nga adunay iskor nga labaw sa 91/100.

Among gisubay kini isip usa ka internal-name dependency-confusion campaign sa Microsoft nga adunay install-time host fingerprinting ug Telegram beacon exfiltration.

Ang Cluster: Walo ka Pakete, Usa ka Tigmantala

Ang account sa tigmantala alone5511 gigamit ang email address:

Walay na-verify nga email ang account, wala SCM beripikasyon, ug usa ka npm reputation score nga 2.

Usa ka gi-refer nga identidad sa GitHub, alonebeast002/beastcrypt, nagpakita usab sa konteksto sa cluster.

Ang tigmantala nagpagawas ug walo ka may kalabutan nga mga pakete sulod sa unom ka adlaw. Ang tanan nga mga pakete walay mga dependency ug nagsunod sa parehas nga kinatibuk-ang sumbanan: gamay nga pakete, install-time script, host fingerprinting, ug Telegram beaconing.

# package Malisyoso nga Bersyon Gibuhat, UTC Wala mamantala, UTC Nakumpirma ang Payload I-install ang Kaw-it
1 eksplorador sa kosmos 1.1.3 2026-05-01T18:26Z 2026-05-01T19:01Z Gibanabana, parehas nga tigmantala / kumpol pre-install, gituohan
2 signalsdk-web 1.0.0, 10.0.0 2026-05-04T13:57Z 2026-05-04T18:51Z Gipangutana pre-install, gituohan
3 ms.analytics-web 99.0.0, 99.9.13 2026-05-04T18:47Z 2026-05-05T10:07Z Gipangutana pre-install, gituohan
4 icons.generated 99.9.13 2026-05-05T10:02Z 2026-05-05T12:57Z Gipangutana pre-install, gituohan
5 pagsubay sa latency 99.9.0 2026-05-05T11:57Z 2026-05-05T12:57Z Gipangutana pre-install, gituohan
6 internal nga pagsubay sa latency Gikuha ang mga bersyon gikan sa rekord sa registry 2026-05-06T06:02Z 2026-05-06T08:35Z Gipangutana pre-install, gituohan
7 carboniteapp 99.9.0 2026-05-06T05:49Z 2026-05-06T08:35Z Oo, kompleto nga pag-agos sa code sa scanner pre-install: node index.js
8 carbonite-internal 99.9.0 2026-05-06T06:14Z 2026-05-06T08:36Z Oo, kompleto nga pag-agos sa code sa scanner pre-install: node index.js

Kinatibuk-ang malisyosong mga version-tuple sa tibuok cluster: 9+.

Ang ubang mga rekord sa sibling package gihuboan og mga bersyon human sa pag-unpublish, nga naglimite sa eksaktong rekonstruksyon gikan lamang sa datos sa publikong rehistro.

Ngano nga Importante ang mga Ngalan

Ang mga ngalan sa pakete mao ang pinakakusog nga signal.

Kini tan-awon sama sa internal SDK, telemetry, icon-generation, explorer, o latency-tracking packages:

Dili kini basta-basta nga pagngalan. Murag gi-calibrate kini para sa kalibog sa pagsalig.

Daghang mga bag-ong pakete ang migamit ug taas nga numero sa bersyon:

Importante kana tungod kay ang mga dependency-confusion attack kasagarang nagsalig sa mga pampublikong pakete nga adunay mas taas nga mga bersyon kaysa sa internal nga mga pakete sa private-registry. Kung ang usa ka build system dili na-configure, ang package manager mahimong mopili sa publiko nga bersyon sa npm kaysa sa gituyo nga internal.

Ang tigmantala daw mograbe usab sa paglabay sa panahon.

Ang mga unang pakete migamit og mga bersyon nga normal tan-awon, sama sa 1.1.3 ug 1.0.0Ang mga pakete sa ulahi gibalhin ngadto sa 99.x.x ug 99.9.xKana nga pagbag-o nahiuyon sa usa ka aktor nga nag-tune sa kampanya alang sa internal nga pamatasan sa resolusyon sa pakete.

Unsay Mahitabo sa Oras sa Pag-instalar

Ang mga kanonikal nga sampol, carbonite-internal:99.9.0 ug carboniteapp:99.9.0, ideklara ang usa ka preinstall kaw-it:

 

Kana nagpasabot nga ang payload modagan sa dili pa mahuman sa npm ang pag-install sa mga dependency.

Kini ang pinakasayo nga posible nga panahon sa pag-instalar. Dili kinahanglan nga i-import sa developer ang package. Dili kinahanglan nga ipatuman sa build ang application code. Igo na ang pag-instalar mismo.

Gamay ra ang payload, mga 2.4 KB, ug walay gamit gawas sa beaconing.

Kinaiya sa Karga

ang index.js Ang file naghimo og upat ka pangunang aksyon.

Una, kini nagtawag api.ipify.org aron makuha ang publikong IP address sa host:

Ikaduha, kini nagkolekta sa batakang datos sa fingerprinting sa host gamit ang Node.js OS APIs:

Ikatulo, gi-format niini ang nakolekta nga datos ngadto sa usa ka multi-line report nga adunay literal nga banner:

Ang report matapos sa:

Ikaupat, ipadala niini ang report sa Telegram pinaagi sa sendTelegram(report) gimbuhaton, gamit ang Telegram Bot API endpoint:

Ang eksaktong Telegram bot token gipreserbar sulod sa wala pa mapublikar nga mga tarball ug kinahanglan nga mabawi gikan sa npm internal storage.

Ngano nga Importante ang “RCE VERIFIED” Banner

Ang literal RCE VERIFIED ang marker klaro sa operasyon.

Ang payload dili mo-deploy og backdoor. Dili kini magpadayon. Dili kini direktang mangawat sa mga cloud credentials. Hinuon, gikumpirma niini nga ang pagpatuman sa code nahitabo atol sa pag-install sa package.

Igo na kana para sa usa ka kampanya nga proof-of-execution nga naglambigit sa dependency-confusion.

Kon ang tig-atake makadawat og mensahe sa Telegram gikan sa target nga palibot, mahibal-an nila nga ang publikong npm package nasulbad ug gipatuman sulod sa tinuod nga host, CI runner, developer workstation, o build environment.

Sa ato pa, ang malware dili lang kay nagkolekta og host metadata. Gipamatud-an niini kung ang package resolution sa target ma-exploit ba.

Klasipikasyon sa Xygeni MEW

Giklasipikar sa Xygeni MEW ang mga kanonikal nga sampol isip lagmit malisyoso, nga adunay iskor nga labaw sa 91/100.

Ang mga deteksyon naglakip sa:

Kalisud Detection Kahulogan
kritikal nga sensitibo nga pag-exfiltration sa datos Ang req.write(data) magdala sa host-fingerprint report ngadto sa usa ka outbound Telegram POST
Hataas malisyoso nga mga script sa pag-instalar preinstall: ang node index.js mo-trigger sa beacon sa oras sa pag-install
ubos kadudahang_hangyo Pagdiskubre sa publikong IP pinaagi sa api.ipify.org
ubos kadudahang_hangyo Outbound endpoint sa Telegram Bot API
ubos trivial_package Ang pakete walay makahuluganon nga katuyoan gawas sa beaconing
info sensitibo nga pag-ihap sa datos Ang mga detalye sa host sama sa uptime, impormasyon sa user, ug hostname gilista

Ang duha carbonite-internal:99.9.0 ug carboniteapp:99.9.0 adunay parehas nga mga payload, lakip ang parehas nga code-flow ID ug byte-equivalent install scripts.

Ang MEW publisher-projects index nagmarka sa tanang walo ka pakete isip kabahin sa samang publisher / payload cluster.

Ngano nga Importante ang Sumbanan sa Pag-unpublish sa Kaugalingon

Ang tanang walo ka managsoon nga pakete wala mapatik sa magmamantala sulod sa pipila ka minuto ngadto sa pipila ka oras human sa pagmantala.

Importante kana nga pamatasan.

Ang mga lehitimong maintenance usahay mo-unpublish sa mga package, apan ang timing dinhi murag paglimpyo sa attacker. Ang mga package makita, i-execute ang ilang install-time payload kon ma-resolve sa target, ug dayon mawala gikan sa public registry access.

Kana nagmugna og duha ka problema para sa mga tigdepensa.

Una, ang public npm metadata mahimong dili kompleto human sa pag-unpublish. Ang ubang version records mahimong matangtang o mas lisod i-reconstruct.

Ikaduha, ang mga defender nga nagsalig sa kasamtangang registry state mahimong masipyat sa mga package nga naa atol sa exposure window apan dili na ma-install.

Tungod niana nga hinungdan, ang npm kinahanglan nga magpreserbar sa wala pa mapublikar nga mga tarball sa internal alang sa forensics. Ang bot sa Telegram Ang token sulod sa mga tarball makatabang sa pag-ihap sa nakadawat nga channel ug pagtukod pag-usab sa posibleng mga biktima.

Mga Timailhan sa Kompromiso ug Pag-ila

Tigmantala ug Account

Field bili
ngalan sa tiggamit sa npm alone5511
email sa tigmantala sa npm raistargaming703@gmail.com
reputasyon sa npm 2
email napamatud-an Dili
SCM napamatud-an Dili
Gireperensya nga identidad sa GitHub alonebeast002/beastcrypt

Mga Ngalan sa Apektadong Pakete

Mga Sumbanan sa Kadudahang Bersyon

Kining mga taas nga bersyon labi ka may kalabutan sa mga imbestigasyon sa dependency-confusion tungod kay kini mahimong molabaw sa mga bersyon sa pribadong pakete.

Mga Endpoint sa Network

Type bili
Imbestigasyon sa publikong IP https://api.ipify.org
Lababo sa pagsala sa hangin https://api.telegram.org/bot<token>/sendMessage
Pamaagi sa pag-exfiltration Telegram Bot API POST

Mga Marker sa Payload

Pangitaa ang mga install script para niining mga string:

I-flag usab kini nga sumbanan sa manifest:

Ilabi na kung ipares sa:

  • Walay mga dependency
  • Gamay nga gidak-on sa pakete
  • Ngalan sa pakete nga makita sa sulod
  • Taas nga bersyon sa semver
  • Mga host fingerprinting API
  • Trapiko sa Telegram Bot API

Mga Host Fingerprinting API

Ang canonical payload naggamit sa:

Kini usab mokontak sa:

para makuha ang public IP sa host.

Mga Nota sa Pag-ila

Daghang mga lagda ang mahimong makaapas niini nga kampanya ug mosira sa mga variant.

Una, monitora ang mga npm install script nga mokontak sa Telegram:

Ang usa ka package install script halos dili gyud angay i-POST sa Telegram. Isipa kini nga hostile gawas kung adunay klaro kaayo ug gisusi nga exception.

Ikaduha, bandila preinstall mga script sa gagmay nga mga zero-dependency packages nga adunay mga internal nga ngalan.

Ang kombinasyon sa usa ka gamay nga pakete, usa ka taas nga bersyon sa semver, ug usa ka internal nga ngalan nga istilo sa namespace usa ka kusog nga signal sa dependency-confusion.

Ikatulo, alerto sa mga ngalan sa pakete nga morag mga pribadong modyul sa inhenyeriya nga gipatik sa mga low-reputation public npm accounts.

Ang mga pananglitan gikan niini nga cluster naglakip sa:

Ikaupat, pangitaa ang mga lockfile references sa walo ka package names sa CI systems ug developer workstations.

search:

Ang bisan unsang pagpares kinahanglan nga magpahinabog pagrepaso sa dependency-confusion.

Gisugyot nga mga Aksyon sa Registry

Kini nga cluster wala pa mapublikar sa panahon sa report. Apan, ang pag-unpublish dili makatangtang sa risgo.

Girekomendar nga mga aksyon nga bahin sa npm:

  • Kumpirmahi kung ang mga wala ma-publish nga mga post kay pagpanglimpyo nga gisugdan sa tig-atake imbes nga lehitimong aksyon sa tigmentinar.
  • Isuspinde o i-ban ang account sa publisher alone5511.
  • Idugang ang publisher, email address, mga ngalan sa package, ug mga payload marker sa mga abuse ug supply-chain blocklist.
  • Ipreserbar ang wala pa mapublikar nga mga tarball sa internal storage para sa forensics.
  • Kuhaa ang Telegram bot token gikan sa napreserbar nga mga tarball.
  • Pakigtambayayong sa Telegram, kon mahimo, aron mailhan ang nakadawat nga channel ug matukod pag-usab ang telemetry sa posibleng biktima.

Checklist sa Tubag sa Kompromiso

Kon adunay bisan hain sa mga apektadong pakete nga makita sa imong lockfiles, build logs, package cache, o CI install history atol sa exposure window, isipa kini isip usa ka dependency-confusion execution event.

Girekomendar nga tubag:

  • Ilha kung asa gi-install ang package: local workstation, CI runner, build agent, o container image.
  • Ipreserbar ang mga lockfile, npm cache, build logs, shell history, ug package manager output.
  • Susiha ang mga outbound network log para sa api.telegram.org ug api.ipify.org atol sa bintana sa pag-instalar.
  • Ribyuha kon ang instalasyon nagdagan ba sa usa ka palibot nga adunay sensitibo nga mga variable, kredensyal, o internal nga access sa network.
  • I-rotate ang mga token nga na-expose sa install environment kon ang host usa ka privileged CI runner o developer workstation.
  • Konpigurasyon sa resolusyon sa audit package para sa kalibog sa publiko/pribado nga registry.
  • Ipatuman ang scoped private packages ug registry pinning.
  • Babagan ang wala maaprobahan nga mga pampublikong pakete nga mohaom sa internal nga mga sumbanan sa pagngalan.
  • Idugang guardrails para sa mga script sa pag-install, labi na preinstall, install, Ug postinstall.

Unsay Angay Kuhaon sa mga Tigpanalipod

Kini nga kampanya dili komplikado sa teknikal nga aspeto. Mao gyud kini ang hinungdan nganong importante kini.

Gamay ra ang payload, direkta, ug dali ra padaganon. Ang tig-atake dili magkinahanglan og persistence o advanced malware. Usa ra ka sayop nga pagka-configure sa package-resolution path ang ilang gikinahanglan.

Ang tinuod nga risgo mao ang kalibog sa pagsalig.

Usa ka pakete nga adunay pamilyar nga ngalan nga morag internal, taas nga numero sa bersyon, ug usa ka preinstall ang kaw-it mahimong mobalik sa normal npm install ngadto sa usa ka parola gikan sa sulod sa imong palibot.

Kay Mga DevSecOps mga team, klaro ang leksyon: ang mga ngalan sa internal nga pakete sensitibo nga mga asset. Isipa kini sama sa pag-atake sa ibabaw.

Gireport sa npm para sa pagpatuman sa lebel sa account, pag-blocklist, ug pagpreserbar sa wala pa mapublikar nga tarball.

mga himan sa pag-analisa sa komposisyon sa software sa sca
Unaha, ayoha, ug siguroha ang mga risgo sa imong software
Kuhaa ang Imong Libre nga Account.
Walay gikinahanglan nga credit card.

Seguraduha ang Imong Pagpalambo ug Paghatud sa Software

uban sa Xygeni Product Suite