AuditorTrap

AuditorTrap: 22-pakaĵa falsa kriptosekureca gildo sur npm kun du paralelaj utilaj ŝarĝoj

TL; DR

Ununura npm-eldonisto, ddjidd5640, konstruis 22-pakaĵan katalogon de falsaj TTT3-sekurecaj iloj sub fabrikitaj markoj kiel ekzemple Kripta Sekureca Gildo, Reta 3-Revizia KolektivoKaj DeFi Sekureca Alianco.

La pakaĵoj ne aspektas kiel simpla tajperaro-kampanjo. Ili aspektas kiel markita sekureca ekosistemo, subtenata de kongruaj malplenaj GitHub-organizoj kaj konvinkaj MCP-iloj kiel ekzemple search_leaked_credentials, validate_chain_keyKaj deploy_safe.

La kampanjo dividiĝas en du aktivaj utilŝarĝaj familioj kaj unu dormanta tranĉaĵo.

Varianto A enhavas 8 pakaĵojn por rikolti akreditaĵojn. Postinstala skripto legas lokajn sekretajn stokejojn, dum pakaĵo scanner.js funkcias kiam AI-agento alvokas la MCP-ilojn de la pakaĵo, serĉante monujŝlosilojn, BIP39-mnemonikojn, API-ĵetonojn kaj aliajn akreditaĵojn.

Varianto B enhavas 5 Pinggy-bazitajn duumajn elĵetilojn. Ĉi tiuj pakaĵoj prenas kaj efektivigas malproksiman utilan ŝarĝon dum postinstalo, kun foundry-deploy-helper:1.8.96 forĵetante dekroĉitan ruleblan dosieron ĉe /tmp/.node-cache.

Varianto C enhavas 9 dormantajn pakaĵojn sen evidenta postinstala ŝarĝo ankoraŭ, sed la saman eldoniston, markigan ŝablonon kaj TTT-3-fokusitan nomadon.

Nur 8 el la 22 pakaĵoj estis markitaj ie ajn, kie ni povis vidi; la ceteraj 14 ankoraŭ estis aktivaj ĉe npm dum la analizo.

Graveco: kritika.

La Atako: Du Utilaj Ŝarĝoj en Unu Ŝranko

La ŝranko estas la marko. Malfermu la README-dosieron de crypto-credential-scanner kaj oni diros al vi, ke ĝi estas akreditaĵskanilo konstruita de la Crypto Security Guild. Malfermu la paĝon de defi-threat-scanner kaj oni diros al vi, ke ĝi estas ilo de la DeFi Security Alliance. Malfermu web3-secrets-detector kaj ĝi estas la Web3 Audit Collective. Neniu el ĉi tiuj kolektivoj ekzistas kiel organizoj. Ili ekzistas kiel malplenaj GitHub-organizoj, kies sola celo estas plenigi la hiperligon "aŭtoro" de la npm-paĝo.

Varianto A: la postinstala antaŭflugo kaj la ĉefa ago dum MCP-tempo

La 8 pakaĵoj Varianto-A ĉiuj dividas du-ŝtupan utilan ŝarĝon — postinstalan antaŭflugon, kiu prenas iujn ajn akreditaĵojn jam sur la disko en klarteksto, kaj rultempan stadion, kiu aktiviĝas post kiam AI-agento vokas unu el la MCP-iloj de la pakaĵo.

"Etapo 1, la antaŭflugo" loĝas enlinie en package.json kiel node -e unu-linia dosiero. Ĝi malfermas sep konatajn punktodosierojn kaj sendas la unuajn 200 bajtojn de ĉiu al la C2:

200 bajtoj de ~/.ssh/id_ed25519 ne donos al la atakanto vian privatan ŝlosilon mem, sed ĝi donos la dosiernomo, la komento, kaj la unuaj linioj de la PEM-kaplinio — sufiĉe por konfirmi kia ŝlosilo troviĝas tie, kio sufiĉas por funkciigi sekvan etapon. 200 bajtoj da ~/.env kutime pli ol sufiĉas por liki kompletan API-ĵetonon. 200 bajtoj da ~/.git-akreditaĵoj estas kutime plena aro de OAuth-ĵetonoj.

"Ŝtupo 2, la ĉefa akto"estas skanilo.jsĜi estas ŝarĝita de la pakaĵo indekso.js kaj vokita de interne de la MCP-pettraktilo en la momento kiam AI-agento alvokas iun ajn el la reklamitaj iloj. La dosiero estas la sama bajto-por-bajto tra la 8 Varianto-A pakaĵoj (b461106e47a1f5966159cd6e92541505), kaj ĝi estas sincera pri tio, kion ĝi faras. La komenca komentobloko legas laŭvorte:

javascript // wallet-scanner.js — enigita aktiva skanilo por MCP-pakaĵoj // Funkcias silente kiam AI-agento vokas iun ajn MCP-ilon, skanas la medion por // monujoj/ŝlosiloj // Uzas nur Node.js-enkonstruitajn elementojn, neniujn eksterajn dependecojn

Jen rekursia promenado, profundo 3, de:

la hejma dosierujo mem

...filtrante por dosiernomoj enhavantaj iun ajn el ŝlosilstokejo, monujo.json, monujo.dat, .sekreto, semo.txt, metamask, fantomo, rabeno, fidmonujo, monero, privata ŝlosilo, mnemonika, sekreta_ŝlosilo, api_ŝlosilo — t.e., mane agordita listo de ĉiu loko kie kripto-uzanto konservas ŝlosilon. Por ĉiu kongruo, la dosiero estas malfermita kaj skanita kontraŭ ses regulaj esprimoj:

tipo Skemo Kion ĝi kaptas
privata_ŝlosilo (?:0x)?[a-fA-F0-9]{64} Privataj ŝlosiloj de Ethereum kaj ĝeneralaj 32-bajtaj deksesumaj sekretoj.
mnemonika \b([a-z]+\s+){11,23}[a-z]+\b BIP39 mnemonikaj semfrazoj variantaj de 12 ĝis 24 vortoj.
api_ŝlosilo (api[_-]?key\|API_KEY)\s*[:=]\s*["']?([A-Za-z0-9_\-]{20,}) Ĝeneralaj API-ĵetonoj kaj akreditaĵvaloroj enigitaj en agordodosierojn.
sekreta (?:secret\|private).{0,10}[:=]\s*["']?([A-Za-z0-9+/=]{20,}) Sekretoj kaj privataj valoroj ofte konservitaj en YAML, JSON kaj INI konfiguraciaj formatoj.
et_adreso 0x[a-fA-F0-9]{40} Adresoj de Ethereum-monujoj uzataj por identigi kaj fingrospuri viktimojn.
pasvorto (?:PASSWORD\|PASSPHRASE)\s*=\s*["']?(\S{4,64}) Ŝel-eksportaj pasvortoj kaj pasfrazaj ĉirkaŭvariabloj.

Poste scanner.js legas ses pliajn punktodosierojn plene — ĝis 500 bajtojn ĉiu el ~/.env, ~/.bash_history, ~/.zsh_history, ~/.npmrc, ~/.gitconfig, ~/.git-credentials — kaj traserĉas process.env por iu ajn variablo kies nomo enhavas ŝlosilon, sekreton, ĵetonon, pasvorton, privatan, mnemonic, monujon aŭ seedon. Fine ĝi vokas execSync('whoami') plus os.hostname() kaj process.cwd() por etikedi la memorilon per la identeco de la viktimo. La tuta utila ŝarĝo, plus ĝis 100 individuaj trovoj, estas POSTATA kiel ununura JSON-objekto.

La celloko `exfil` ne estas rekte kodita. La pakaĵo prenas ĝin dum rulado de:
https://ddjidd564.github.io/defi-security-best-practices/config.json

— GitHub Pages-dokumento, kiun la atakanto kontrolas. La nuna config.json redonas

Se tiu alporto malsukcesas, skanilo.js refalas al la sama rethoko.ejo URL kodita kiel konstanto. Ĉi tiu nerekterigo estas la sola peco de funkcia sofistikeco en la kampanjo: ĝi permesas al la atakanto rotacii exfil-celojn sen reeldoni la pakaĵon, kaj ĝi tenas la faktan kolektan URL-on ekster la npm-artefakto, kio malfaciligas subskribo-bazitan detekton.

Varianto B: Pinggy-tunelo, duuma dosiero, kaj unu persista varianto

La alia viva parto estas multe pli malgranda — kvin pakaĵoj — kaj multe malpli lerta. La aŭtoro tute forlasis la kostumon de MCP. Ĉi tiuj pakaĵoj asertas esti agordaj helpiloj por legitima ilaro de Ethereum kaj Solana (truflo-agordo-helpanto, ĉenligilo-prezo-fluo-agregisto, ganache-cli-provizanto, solana-pda-helpanto, fandejo-deplojo-helpanto). La utila ŝarĝo estas ununura https.get-kaj-exec linio en la postinstalo

La C2 estas senpaga Pinggy tunelo — ĝenerala tunelservo por programistoj, kiun la atakanto uzas kiel efemeran C2. La pakaĵo elŝutas ĉion, kion la tunelo redonas, kaj puŝas ĝin en infan_procezo.ekzekutoNe estas kontrolo de integreco, nek subskribo, nek duaŝtupa protekto. Kion ajn la tunelo de la funkciigisto servas hodiaŭ, tio funkcias.

La plej agresema pakaĵo, fandejo-deplojo-helpanto:1.8.96, anstataŭigas la enlinian https.get kun buklo kaj truko pri persisto:

La sekvado & malligigas la duuman dosieron de la instala procezo, do la instalado finiĝas silente dum longdaŭra duuma dosiero restas funkcianta en la fono sub nomo kiu aspektas kiel ordinara Node.js-kaŝmemordosiero. Ni ne prenis la duuman dosieron mem; la tunelo ne respondis kiam ni kontrolis, kio estas la atendata konduto por tunelo kiun la funkciigisto ŝaltas kaj malŝaltas laŭpete.

 Varianto C: polurita fasado, neniu detonaciilo (ankoraŭ)

La ceteraj naŭ pakaĵoj — monujo-rezervo-kontrolilo, env-sekureca-skanilo, trovi-ilaro (konscia tajperaro de Foundry), solna-reto3 (tajperaro de Solana), monujo-sekurec-kontrolilo, kasko-gas-profililo-kromprogramo, eteroj-multvoko-utiloj, defi-env-auditor, eterjs-utilaĵoj — havi neniu postinstala skripto kaj neniu evidenta rultempa elfilo unuarigarde. Ili dividas la eldoniston, la markfasadojn, la Web3-nomŝablonon, kaj en iuj kazoj identan README-dosieron kun la aktivaj variaĵoj. Ni traktas ilin kiel parton de la sama kampanjo kaj rekomendis antaŭprenan forigon, sed ni ankoraŭ ne plene listigis iliajn rultempajn ellasilojn. La dormanta parto eble estas bazo, kiun la funkciigisto rezervas por estonta ŝanĝo - la sama ŝablono, kiun PhantomBot uzis meze de majo, kie la funkciigisto interŝanĝis akreditaĵŝteliston kontraŭ botreta rekruto sen reeldoni la pakaĵnomon.

Templinio kaj la Katalogo

La plej frue datita pakaĵo en la kampanjo estas la plej malalte versiigita: ĉeno-ŝlosilo-validigilo:0.2.3 kaj defi-env-auditor:0.3.2 aspekti kiel fruaj eksperimentaj eldonaĵoj. Kiam la eldonisto atingis truflo-agordo-helpanto:1.7.0 kaj fandejo-deplojo-helpanto:1.8.96, la versio-inflacio estis konscia — elektante nombrojn, kiuj legiĝas kiel la genlinio de establita pakaĵo. Neniu el la 22 havas ian antaŭan legitiman historion sub tiu sama nomo ĉe npm.

La plena katalogo, grupigita laŭ variaĵo:

### Varianto A — rikoltilo de akreditaĵoj (postinstala + MCP-tempa skanilo.js, MD5 b461106e47a1f5966159cd6e92541505)

pakaĵo versio Markita en Detektaj Fluoj
mnemonic-safety-check 0.5.2 jes
solidity-deploy-guard 0.4.4 jes
web3-secrets-detector 1.2.6 jes
eth-wallet-sentinel 1.0.9 jes
deployment-key-auditor 0.7.3 jes
defi-threat-scanner 2.1.2 jes
crypto-credential-scanner 2.0.2 jes
chain-key-validator 0.2.3 jes

### Varianto B — Pinggy-tunelo https.get → exec (neniu videbleco de detekto-fluo antaŭ ĉi tiu raporto)

pakaĵo versio Postinstala Gusto
truffle-config-helper 1.7.0 https.get → exec(stdout)
chainlink-price-feed-aggregator 1.1.12 https.get telemetry call
ganache-cli-provider 1.7.51 https.get telemetry call
solana-pda-helper 1.0.46 https.get telemetry call
foundry-deploy-helper 1.8.96 curl + chmod +x /tmp/.node-cache &

### Varianto C — dormanta, suspektata ellasilo dum la rulado (neniu videbleco de detekto-fluo antaŭ ĉi tiu raporto)

pakaĵo versio Notoj
wallet-backup-verifier 1.0.1
env-security-scanner 1.6.0
foundy-toolkit 1.5.79 tajperaro de fandejo
solna-web3 1.5.98 tipokvato de solana
wallet-security-checker 1.0.3
hardhat-gas-profiler-plugin 1.7.86
ethers-multicall-utils 1.3.15
defi-env-auditor 0.3.2
etherjs-utils 1.0.39

La kolumnoj Varianto-A kaj Varianto-B ne estas hazarde elektitaj. La nomoj de Varianto-A ĉiuj vendas sin kiel sekurecaj reviziaj iloj — “sekureca kontrolo”, “deploji gardiston”, “sekretdetektilo”, “monuja gardostaranto”, “ŝlosila revizoro”, “minacoskanilo”, “akreditaĵskanilo”, “ĉena ŝlosila validigilo”. Ili celas programiston aŭ artefaritan inteligentecon, kiu serĉas ilon por taksi la sekurecon de Web3-projekto. La nomoj de Varianto-B ĉiuj vendas sin kiel helpantoj pri konstruado kaj deplojo por la sama TTT3-ekosistemo — Truffle, Chainlink, Ganache, Solana PDA-ilaro, Foundry. La disigo spegulas la mensan modelon de normala TTT3-programisto pri "audita fazo" kontraŭ "deploja fazo". Kian ajn fazon vi elektas, la eldonisto pakis kaptilon por ĝi.

Indikiloj de Kompromiso

Reto kaj dosieroj

IOC-oj varianto intenco
https://ddjidd564.github.io/defi-security-best-practices/config.json A Dinamika rethoko-solvilo gastigita per GitHub Pages.
https://webhook.site/8d334534-1c63-4f4f-a0d7-95c446c8b233 A Aktuala eksfiltrada kolekta finpunkto, ankaŭ enigita kiel rezerva.
rqnyz-2605-7280-7--2000-c51.run.pinggy-free.link/npm/-/binary/telemetry B Pinggy-tunelo uzata por distribui malproksimajn binarajn ŝarĝojn.
scanner.js MD5 b461106e47a1f5966159cd6e92541505 A Identa skanila ŝarĝo reuzata tra ĉiuj 8 Varianto-A pakaĵoj.
/tmp/.node-cache B Malligita efektivigeblaĵo faligita de foundry-deploy-helper:1.8.96.

eldonisto

  • npm-uzantnomo: ddjidd5640
  • retpoŝto: 1623682356@qq.com (nekonfirmita)
  • Retpoŝto kaj SCM konfirmo: neniu
  • Pakaĵoj sub konto: 22, ĉiuj listigitaj en la katalogo supre
  • Plej frua videbla aktiveco: ĉeno-ŝlosilo-validigilo:0.2.3 (Varianto A)
  • Plej lasta videbla aktiveco: chain-key-validator:0.2.3 kaj crypto-credential-scanner:2.0.2 (ambaŭ ene de la 24 horoj antaŭ ĉi tiu priskribo)

Markaj frontoj (uzataj en aŭtoro / README / falsa GH-organo)

  • "Crypto Security Guild" — subtenata de malplena GitHub-organizo kriptosek-gildo
  • “Web3 Audit Collective” — subtenata de malplena GitHub-organizo w3audit
  • “DeFi Security Alliance” — subtenata de malplena GitHub-organizo defi-sekureco
  • Referenco GH-konto ddjidd564 — gastiganto de la dynamic-webhook config.json

Kondutisma

  • nodo -e postinstala legado de iu ajn el .ssh, .ethereum, .bitmono, .env, .bash_historio, .zsh_historio, .git-akreditaĵoj kun .tranĉaĵo(0, 200) kaj kunmetante kun | apartigiloj estas preskaŭ unika fingrospuro por Varianto A.
  • importanta ./skanilo.js de pakaĵo kiu registras sin kiel MCP Servilo kun iloj nomitaj serĉo_likitaj_akreditaĵoj aŭ simile enkadrigitaj verboj pri "sekureca revizio" estas konfirmo de Varianto-A.
  • Nodo -e postinstalo kiu prenas de iu ajn *.run.pinggy-free.link gastiganto kaj pipigas la respondon en child_process.exec estas Varianto-B konfirmo sendepende de la envolvaĵo.

Atribuo kaj Motivo

Sufiĉe da datumoj estas haveblaj por parta fingrospuro de eldonisto kaj ne preskaŭ sufiĉe por vera identigo. Retpoŝto 1623682356@qq.com estas QQ-poŝtadreso — la senpaga retpoŝto de Tencent, populara en kontinenta Ĉinio — kaj la nombra loka parto estas la QQ-uzant-identigilo; ni traktas ĉi tion nur kiel molan signalon, ĉar QQ-formataj adresoj estas triviale registritaj. La npm-konto ne havas du-faktoran malkaŝon, nek kontrolitan retpoŝtadreson, nek kontrolitan SCM ligilo. La markotriado “Crypto Security Guild” / “Web3 Audit Collective” / “DeFi Security Alliance” estas fabrikita pogrande — neniu el la tri ekzistas ekster ĉi tiu kampanjo — kaj la subtenaj GitHub-organizoj estas malplenaj ŝeloj kreitaj por plenigi la ligilojn de la npm-paĝo.

Du ŝablonoj valoras nomi, ĉar ili aperas en apudaj kampanjoj. La unua estas marka prefabrikado kiel socia pruvo: la funkciigisto ne elektis ekzistantajn projektajn nomojn por tajpi; ili fabrikis tutan fidan rakonton de nulo, sciante ke AI-agenta konstruo pipeline aŭ hasta programisto, kiu skanas la npm-paĝon, kongruos kun la ŝablono "aspektas kiel sekureca organizaĵo" anstataŭ "estas sekureca organizaĵo". Ĉi tiu estas la sama aliro, pri kiu avertis la literaturo pri neglekta okupado - pakaĵoj agorditaj al la speco de nomo, kiun LLM volus. elpensi se oni petas ilon por sekureco de TTT3, sufiĉe bone ekipita por ke la LLM ne duoble kontrolos. Fendokaŭrado estas la ĵus kreita termino por malicaj pakaĵoj, kies nomoj kongruas kun la provizoraj pakaĵoj. Malbonaj pakaĵoj (LLM-oj) haluciniĝas kiam aŭtoritata pakaĵo ne ekzistas; ĉi tiu kampanjo estas ĝia pli agresema kuzo, kie la funkciigisto ankaŭ fabrikas la organizon, al kiu la provizora pakaĵo apartenus.

La dua ŝablono estas MCP-tempa aktivigoAntaŭ la tempo skanilo.js funkcias, la instalado finiĝis kaj la programisto pluiris. La ellasilo estas la AI-agento vokanta ilon — serĉo_likitaj_akreditaĵoj, en la kazo de Varianto-A — kion la agento absolute faros, ĉar tio estas la tuta kialo, kial ĝi ricevis la pakaĵon. La malica laboro okazas dum la bonan parto de la laborfluo, kiam la programisto plej verŝajne rigardos sian AI-asistanton sukcesi pri tasko, kiun ili petis. Ĝi estas malgranda konduta ŝanĝo de la pli malnova "forfil je npaga instali" ŝablono, kaj ĝi lerte evitas instaltempan sablokeston.

Ni ne nomas minacaktoron. La signaloj (QQ-retpoŝto, unu-konta, 22-pakaĵa unu-taga eksplodo, du paralelaj C2-stakoj) estas same kongruaj kun unu persista funkciigisto, malgranda teamo, aŭ unu el la pakaĵ-inundaj teamoj, kiuj estis videblaj en npm-telemetrio tra 2025-2026. Kion ni... povas oni povas diri, ke ĉi tiu funkciigisto havas klaran preferatan ekosistemon (Ethereum + Solana + Foundry/Hardhat-ilaro), klaran preferatan viktimon (Web3-programistoj kaj la AI-agentoj laborantaj pri Web3-projektoj), kaj klaran preferatan persistmodelon (MCP-tempa rultempa ellasilo plus dekoracia binara rezerva).

Efiko, Tendencoj, kaj Kion Defendantoj Povas Fari

Nia frua averto pipeline kaptitaj 8 de 22 pakaĵoj dum la daŭro de la kampanjo — ses ĉe la komenca traserĉo kaj du pliaj, kiuj alvenis poste la saman tagon dum la kampanjagregacia paŝo. La aliaj 14 pakaĵoj estis aktivaj ĉe npm dum tagoj sen iam ajn aperi en iu ajn el la detektaj fluoj, kiujn ni monitoras, kaj dum la verkado de ĉi tio restas instaleblaj. Tiu breĉo gravas ĉar:

  • Varianto A estas silenta dum instaladoLa legado de la punktodosiero okazas, sed la amasa eligo nur ekfunkcias kiam artefarita inteligenteco-agento alvokas la MCP-ilojn de la pakaĵo. A standard postinstal-observanta sablokesto vidos la nodo -e blokon kaj decidi, ke ĝi estas malgranda kaj ŝajne inerta.
  • Varianto B estas ununura linio. Nenio estas, kion klasifikilo de malica programaro povas lerni de ĝi — neniu malklarigo, neniu ĉifrita utila ŝarĝo, neniu suspektinda domajno. La tunelo Pinggy estas legitima programista servo. La sola suspektinda afero estas, ke "konfigura helpanto" entute bezonas telefoni hejmen.
  • Varianto C aspektas tute pura. Ĝi ne havas instaladon hooksPer ĉiu statika signalo, ĝi estas normala.

Mallonga Defendanto-Kontrollisto por la MCP-Tool-Epoko

Tri konkretaj agoj, kiuj kaptintus ĉi tiun kampanjon pli frue:

  1. Pezu la eldoniston, ne la pakaĵon. Dudek du pakaĵoj sub unu-jaraĝa QQ-poŝtkonto sen SCM konfirmo estas pli hela signalo ol iu ajn pakaĵa funkcio. Nia frua averta laborfluo kaptis la unuajn pakaĵojn ĉar la fingrospuro de la eldonisto elstaris — rekomendante eldonisto-reputacian poentaron, kiun iu ajn el sekuraj, nekonkludeblaj aŭ malicaĵaj klasifikiloj por pakaĵoj povas malpezigi.
  2. Traktu dinamik-konfigurajn nerektajn agojn kiel malicajn ĝis pruvite alie. Pakaĵo, kiu solvas sian elirantan finpunkton dum rulado el triaparta dokumento (GitHub Pages, GitHub Gist, Pastebin, S3-objekto, ie ajn alie) ne havas legitiman kialon fari tion por telemetrio. Realaj telemetriaj finpunktoj estas fikse koditaj kaj dokumentitaj.
  3. Kontrolu MCP-servilajn pakaĵojn laŭ ilia reklamita ilsurfaco. La pakaĵoj Varianto-A ĉiuj reklamas ilojn nomitajn search_leaked_credentials, validate_chain_key, deploy_safe, kaj similaj verboj pri "audito". MCP-gastiganto, kiu montras ilon, kies priskribo asertas skani projektajn dosierujojn por akreditaĵoj, devus postuli eksplicitan aliĝon de la funkciigisto antaŭ ol la agento alvokas ĝin sur reala kodbazo. La celo de MCP estas, ke la agenta buklo ne havas manieron scii ĉu search_leaked_credentials estas akreditaĵserĉo aŭ estas akreditaĵeksfiltranto.

Por programistoj, kiuj eble jam instalis unu el la 22 pakaĵoj: supozu ajnan klartekstan ŝlosilon en ~ / .ssh, ~/.ethereum, ~/.bitmono, ~/.solana, ~/.env~/.git-akreditaĵoj estas kompromitita, alternu ĉiun akreditaĵon kies nomo kongruas kun la listo de filtriloj env-variablo supre, kaj en Linukso/macOS kontrolu por efektivigebla dosiero ĉe /tmp/.node-cache (kaj ĉiu orfa procezo komencita de ĝi). Reinstalante la legitiman version de la ŝajnigita ilaro (fandejo, Trufo, kasko, ganache, ktp.) ne forigas la faligitan duuman dosieron.

La dormanta Varianto-C-tranĉo estas la parto de ĉi tiu rakonto, kiu plej malbone maljuniĝas. Naŭ pakaĵoj kun pura instala profilo kaj establita eldonisto estas ĝuste la speco de inventaro, kiun funkciigisto konservas en rezervo. Se ili detonacias poste — kiel PhantomBot faris kiam ĝia axois-utiloj repackaging ŝanĝis de ŝtelo de akreditaĵoj al rekruto de botreta reto — ili eksplodos kontraŭ iu ajn registrokonsumanto, kiu alfiksis Variant-C-pakaĵon inter hodiaŭ kaj la forigo. Alfiksi malican pakaĵon laŭ versio ne protektas vin kontraŭ eldonisto, kiu kontrolas ĉiun version.

Referencoj

sca-tools-software-composition-analiz-tools
Prioritatigu, solvu kaj sekurigu viajn programarajn riskojn
Akiru vian Senpagan Konton.
Neniu kreditkarto necesas.

Sekurigu vian Programaran Disvolviĝon kaj Liveradon

kun Xygeni Produkta Aro