TL; DR
Yksi npm-julkaisija, deadcode09284814, on ajanut typosquat-kampanjaa laillista axios ja chalk-template paketteja toukokuun puolivälistä 2026 lähtien.
Kampanja alkoi perinteisenä tunnistetietojen ja lompakoiden varastajana, jossa tietoja vuodatettiin johonkin Serveo HTTPS-tunneli.
On 2026-05-17, kanssa axois-utils:1.0.9, operaattori vaihtoi hyötykuorman kokonaan: sama kolminkertainen asennuskehys, sama julkaisija, sama paketin nimi.
Mutta asennusskripti on nyt alustojen välinen DDoS-botnet-rekrytointi.
Hyötykuorma puhuu a:lle localhost.run tunnelissa ja hyväksyy tulvakomennot, muuttaen tartunnan saaneet ympäristöt osaksi DDoS-kykyistä botnet-verkkoa.
Operaattori jopa lähetti C2-palvelimen binääritiedosto tarballin sisällä, mikä osoittaa selkeän eskaloitumisen tunnistetietojen varastamisesta aktiiviseen botnet-infrastruktuuriin.
Kaksi pakettia, neljä versiota edelleen aktiivisina rekisterissä, ja yksi operaattori käyttää nyt molempia moduuleja rinnakkain.
Vakavuusaste: korkea.
Hyökkäys: Näin se toimii
Kampanja on rakennettu tarkoituksellisen tylsän toimitustelineen päälle: kaksi typosquat-paketin nimeä, jotka ovat yhden kirjaimen päässä paketeista, joilla on satoja miljoonia viikoittaisia latauksia (Axios, liitu-mallipohja) ja kolminkertainen asennus hooks jotka takaavat toteutuksen. Mielenkiintoista on, mitä tukirakenteet kuljettaa — ja se, että operaattori muutti lastia muuttamatta mitään muuta.
Jaettu rakennusteline
Molempien pakettien jokainen julkaistu versio julistaa samat kolme elinkaarimallia hooks in package.json:
Hyötykuorman listaaminen kaikkien kolmen kohdalla hooks on liioittelua — asennuksen jälkeen yksin toimisi oletusarvoisesti npm asentaaValinnalla on väliä: npm install –ignore-scripts ohittaa skriptit, mutta useat yleiset työnkulut (CI-välimuistin palautukset), jotka suorittavat elinkaaren uudelleen hooks valikoivasti tai kehittäjät, jotka vain tarkastavat asennuksen jälkeen) tekevät kolminkertaisesti redundantista julistuksesta hyökkääjän kannalta turvallisimman valinnan.
liitu-templaatti lisää toisen mekanismin: se julistaa axois-utils:^1.0.7 ajonaikana riippuvuusTyposquattedin asentaminen liitu-mallipohja siksi se noutaa myös sisarus-typosquat-paketin, ja molemmat hyötykuormat suoritetaan. Nämä kaksi pakettia ovat koordinoitu pari, eivät itsenäisiä listauksia.
Vaihe A — tunnistetietojen / lompakon varastaja (15.5.2026 → nykyhetki)
Vaihe A on alkuperäinen hyötykuorma. Lataaja on lyhyt. postinstall.js joka osoittaa Serveo HTTPS -käänteistunneliin:
Serveo-aliverkkotunnus koodaa kohde-IP:n (80.200.28.28) suoraan isäntänimessä – tunnistettava käytäntö kyseiselle palvelulle. Operaattori kierrättää satunnaista aliverkkotunnuksen etuliitettä versioiden välillä välttääkseen naiiveja verkkotunnusten estolistoja, mutta taustalla oleva IP-osoite ei koskaan siirry.chalk-tempalte:1.0.14 käytetty 8a3e818ea8f11186-80-200-28-28…; 1.0.16 / 1.0.19 / 1.0.20 käyttö f04a273bd84c0622-….)
postinstall.js kädet irti phantom.js, 7 667-rivinen niputettu "keräilijä"moduuli. phantom.js kävelee isäntä kohti:
SSH-yksityiset avaimet (~/.ssh/*) |
.npmrc sisältö ja kaikki npm_* env-tokenit |
| AWS-, GCP- ja Azure-tunnistetiedostot |
GitHubin henkilökohtaisen käyttöoikeustunnuksen regex (ghp_*, gho_*, ghu_*, ghs_*) |
| Kryptolompakoiden artefaktat Bitcoinille, Exodukselle, Electrumille, Monerolle, Litecoinille, Dogecoinille, Zcashille ja Dashille |
Rekursiivinen .env* kävellä läpi ~/projects, ~/dev, ~/code, ~/workspaceja asennuskomento |
Shellin historiat ja koko process.env |
Paketti lähetetään POSTITSE Serveo-tunneliin osoitteessa / kerätäEi ole hämärtämistä, ei virtuaalikoneiden vastaista logiikkaa, ei vaiheittaista toistoa – operaattorin panos on äänenvoimakkuuteen ja nopeuteen.
Vaihe B — PhantomBot DDoS-rekrytointi (2026-05-17, axois-utils:1.0.9 vain)
Vaihe B korvaa phantom.js + postinstall.js -tiedostot yhdellä tiedostolla nimeltä distrube.js (kirjoitusvirhe on operaattorin tekemä). Kolmoishook-rakenne package.json-tiedostossa pysyy muuttumattomana; paketti säilyttää saman nimen, laajuuden ja version-bump-kuvion. Ulkopuolelta axois-utils:1.0.9 näyttää pieneltä jatko-osalta versiolle 1.0.6. Sisäisesti se on eri haittaohjelmaperhe.
distrube.js avautuu määrityslohkolla, joka nimeää operaattorin oman brändäyksen:
// axois-utils-1.0.9/distrube.js:11-15 |
// Use your localhost.run HTTPS URL (the tunnel handles HTTP internally) |
const C2_HOST = 'b94b6bcfa27554.lhr.life'; // Your localhost.run tunnel |
const C2_PORT = 443; // HTTPS port - tunnel handles SSL |
const BOT_ID = `${os.hostname()}_${Date.now()}_${crypto.randomBytes(4).toString('hex')}`; |
Kommentit on osoitettu tulevalle operaattorille, joka käyttää paketin käyttöä ("Käytä localhost.run HTTPS-URL-osoitettasi"). Tämä sekä bottiasiakasohjelman vieressä oleva viesti kertovat, että kyseessä ei ole vain uhrin hyötykuorma – se on itse paketin sisältö.
Virtaus:
- Sitkeys suoritetaan ensin. Skripti asentuu kolmella eri tavalla käyttöjärjestelmää kohden (rekisteri ajaa + Käynnistyskansio + sktaaskit Windowsissa; crontab + phantom-bot.service systemd-yksikkö + Bashrc/.zshrc liitä + /etc/rc.local Linuxissa; LaunchAgent com.phantom.bot.plist macOS:ssä). Sekä pysyvyyspalvelun nimi että LaunchAgent-tunniste ovat aavemainen botti / com.phantom.bot, josta myös kampanjan nimi tulee.
- Järjestelmätietojen tiedosto suoritetaan kerran — kertaluonteinen sormenjälki-POST-lähetys hakemistoon b94b6bcfa27554.lhr.life:443/collect, joka sisältää isäntänimen, alustan, arkkitehtuurin, käyttäjätunnuksen, suorittimen/muistin, verkkoliitännät, process.env-, cwd-, kotihakemiston, solmun version ja julkisen IP-osoitteen. Tämä on paljon vähemmän aggressiivista kuin vaihe A: ei SSH:ta, ei lompakoita, ei .env-rekursiota. Botin tehtävä on rekisteröityä, ei varastaa.
- Sydämenlyöntisilmukka avaa HTTPS POST -viestin 30 sekunnin välein osoitteeseen b94b6bcfa27554.lhr.life:443/. Käyttäjäagentti on PhantomBot/1.0. TLS-vahvistus on erikseen poistettu käytöstä (rejectUnauthorized: false). C2-vastaus jäsennetään JSON-muodossa {type, target, port, duration, säikeet, method} ja lähetetään.
- Tulva-arsenaali on kytketty kuuteen komentoon:
| Komentotyyppi | Moduulit | Huomautuksia |
|---|---|---|
| ping | Elävyysvastaus | Botti esittelee itsensä |
| http | HTTP-tulva | Kerros 7 -pyyntötulva |
| https | HTTPS-tulva | Sama kuin http, TLS-kääreellä |
| tcp | TCP-tulva | 65 kt satunnaisesti ladattavaa roskapostia |
| udp | UDP-tulva | 65 507 tavun UDP-paketit |
| nopea | HTTP/2-pikakuittauspalvelunestohyökkäyksille | Vuoden 2023 CVE-2023-44487 tekniikka |
Kaikki viisi tulvamoduulia ottavat tavoite, portti, kestoja kierteet argumentti — botti on geneerinen palkattava flooderi, jota ei ole suunnattu millekään tietylle uhrille. Operaattorin uhriluettelo sijaitsee C2:lla, ei paketissa.
Uutta tässä — toimitettu C2-binääritiedosto
Vaihe A on tuttu muoto: tunnistetietojen varastaminen, asennuskoukku, toimittajan tunneloima C2. Vaihe B on Myös tuttu muoto – DDoS-botnet-verkot ovat olleet haitallisten npm-pakettien tukikohta jo vuosia. Epätavallista on, että operaattori toimitti palvelinpuolella npm-tarballin sisällä olevasta paketista:
- c2 — 4 megatavun kokoinen käännetty Go ELF -binääritiedosto
- c2.go — kyseisen binäärin 426-rivinen Go-lähdekoodi
Kumpaakaan tiedostoa ei kutsuta asennuskoukulla. Ne eivät ole osa uhrin hyötykuormaa. Ne sijaitsevat pakettihakemistossa samalla tavalla kuin dokumentaatiotiedosto. Todennäköisin tulkinta on, että operaattori on siirtänyt kehitystyönsä npm:ään kuratoimatta tiedostoluetteloa – todellinen OpSec-lipuke – ja toimitettuna on täydellinen kaksipuolinen paketti: uhrin käyttämä asiakasohjelma ja operaattorin käyttämä palvelinohjelma.
Tämä on se osa tarinaa, joka oikeuttaa "avaimet käteen -bottiverkkopaketti" -muotoilun. Jokainen, joka latasi axois-utils:1.0.9 ennen takedownia ei ole vain uhrinäyte – heillä on toimiva C2-palvelin.
Kääntöpiste, yhdessä lauseessa
Sama julkaisija, samat pakettien nimet, sama kolmoiskoukkujärjestelmä, sama "fantom"-brändäys – mutta hyötykuorma muutti ansaintamallia yhdessä yössä: "kerätä salaisuuksia, joita voin myydä" -vaiheesta "vuokrata tulvakapasiteettia, jonka voin liisata" -vaiheeseen. Asennusaikaiset TTP:t, joita puolustajien tulisi seurata, ovat lähes identtiset molemmissa vaiheissa; allekirjoituspohjaiset puolustukset on avattu vaiheen A lompakkopolkujen merkkijonoihin tai phantom.jsn 7 667-rivinen keräilijä olisi missannut vaiheen B kokonaan.
| Päivämäärä (UTC) | Tapahtuma |
|---|---|
| 2026-05-15 | Ensimmäinen julkaisu: axois-utils:1.0.4 (LAN-testirakenne, kehitysrigi osoitteessa 192.168.129.19) |
| 2026-05-15 | axois-utils:1.0.6 julkaistu — Vaihe A C2 vaihdettu muotoon 80.200.28.28 Serveo-tunnelin kautta; lähdekommentti // Change to '80.200.28.28' for public vahvistaa kehittäjä→tuote -vaihdon |
| 2026-05-16 | chalk-tempalte:1.0.14 ja 1.0.16 julkaistu — ketjutettu kuormaaja julistaa axois-utils:^1.0.7 ajonaikaisena riippuvuutena; Serveo-aliverkkotunnus kierretty |
| 2026-05-16 | Vaiheen A kampanja löydettiin rutiininomaisen NPM-skannauksen aikana; vahvistettua haittaohjelmaa koskevia tuomioita sovellettiin |
| 2026-05-17 | axois-utils:1.0.9 julkaistu — hyötykuorman pivot: PhantomBot DDoS-rekrytointi localhost.run-tunnelin kautta; operaattorin puolella c2 binäärinen ja c2.go lähdekoodi toimitettu tarball-tiedostona |
| 2026-05-17 | chalk-tempalte:1.0.19 ja 1.0.20 julkaistu — edelleen vaihe A (varas); operaattori käyttää nyt molempia moduuleja rinnakkain |
| 2026-05-17 | Vaiheen B löytäminen rutiiniskannauksen aikana; tuomioita sovelletaan kaikkiin 2026-05-17 versiot |
| (meneillään oleva) | Poistoraportit vireillä; kaikki neljä julkaistua pakettia ovat edelleen saatavilla rekisterissä kirjoitushetkellä |
Kompromissin indikaattorit
Jäsenyydet
| ekosysteemi | Paketti | versiot |
|---|---|---|
| NPM | axois-utils (axios-sanan typosquat) | 1.0.4, 1.0.6, 1.0.9 |
| NPM | chalk-tempalte (liitumallin typosquat) | 1.0.14, 1.0.16, 1.0.19, 1.0.20 |
Kirjoittajan henkilöllisyys
| Kenttä | Arvo |
|---|---|
| npm-julkaisija | deadcode09284814 |
| Julkaisijan sähköpostiosoite | phantomdeadcode@tutamail.com |
| SCM todentaminen | ei mitään |
Komento ja ohjaus
| Vaihe | päätepiste | liikenne |
|---|---|---|
| A | f04a273bd84c0622-80-200-28-28.serveousercontent.com:443/collect | Serveo HTTPS-tunneli |
| A | 8a3e818ea8f11186-80-200-28-28.serveousercontent.com:443/collect | Serveo HTTPS -tunneli (aiempi versio) |
| A | 80.200.28.28:443/collect | Taustalla oleva VPS-päätepiste |
| B | b94b6bcfa27554.lhr.life:443/ | localhost.run HTTPS-käänteinen tunneli |
Tiedostotiivistelmät (SHA-256)
| filee | SHA-256 | Huomautuksia |
|---|---|---|
c2 (Siirry ELF:ään, 4 Mt) | 165fa92d237fd017c227d00da06ab788212a62be94bf61e95df2d22d00377ef2 | Operaattorin puolen C2-palvelin, toimitetaan sisällä axois-utils:1.0.9 |
c2.go (426 riviä) | 7d0ae79fdb1e9968f3323a3712b624643a782ba3efb2cf3a2cb9c4c5513cea30 | Go-lähdekoodi C2-binäärille |
distrube.js | 308b15c023088a7188dea4ef609010ac2493eb4c365b103053d7621a9ca5b935 | Vaihe B bottiasiakas |
phantom.js (chalk-tempalte:1.0.19) | 9e380ec88d3ccf3929e1a104e3b868d4d7b59ca189a8a431a54e9f3357dfdd81 | Vaiheen A valtakirjojen / lompakon kerääjä |
phantom.js (chalk-tempalte:1.0.20) | d1c9e3f296ee9f7d5032f73f9c504cede50334bc14c394055fd5cb9c3a6e08b3 | Vaiheen A keräilijä (1.0.20-variantti) |
postinstall.js (chalk-tempalte:1.0.19 = 1.0.20) | ffba9bdd6793edd5b38e12900252c1813a693f59c25af51c3b658cf3f27b6162 | Vaiheen A latausohjelma, tavujen identtinen molemmissa versioissa |
Attribuutio ja motivaatio
Seuraamme tätä kampanjaa seuraavasti PhantomBot, ottamalla operaattorin oman brändäyksen Käyttäjäagentti: PhantomBot/1.0 sydämenlyönnin otsikko phantom-bot.service systemd-yksikkö com.phantom.bot LaunchAgent-etiketti ja phantomdeadcode@ sähköpostiosoite. Operaattori on yhdenmukainen tämän nimen suhteen ainakin neljässä artefakteissa.
Signaaliluettelo
- julkaisija - kuollutkoodi09284814 npm:ssä. Yhden käyttäjän tili, kertakäyttöinen Tutamail-sähköposti, ei SCM vahvistus. Ei aiempaa julkaisuhistoriaa tämän kampanjan jälkeen.
- Brändäyksen uudelleenkäyttö — ”phantom” esiintyy julkaisijan sähköpostiviestissä, vaiheen A keräilijän tiedostonimessä (phantom.js), vaiheen B pysyvyyspalvelun nimessä (phantom-bot.service), LaunchAgent-otsikossa (com.phantom.bot) ja botin käyttäjäagentissa (PhantomBot/1.0).
- Infrastruktuuri — Yksi VPS osoitteessa 80.200.28.28 etenee vaiheeseen A Serveo-aliverkkotunnuksen rotaation kautta; vaihe B siirtyy a:han localhost.run käänteinen tunneli (b94b6bcfa27554.lhr.lifeMolemmat toimittajan palvelut ovat ilmaisia ja vaativat operaattorilta vain lähtevän SSH-yhteyden, mikä on yhdenmukaista pienen budjetin ja vähän operatiivista turvallisuutta vaativien ratkaisujen kanssa.
- koodi tyyli — Pelkkää JavaScriptiä kauttaaltaan; ei hämärrystä, ei merkkijonokoodausta, ei virtuaalikoneille tarkoitettuja tarkistuksia. Muuttujien nimet ovat kuvailevia (varastaaJärjestelmätiedot, suorituskomento, httpTulva). Kommentit kohdassa distrube.js suoraan tulevaan operaattoriin ("Käytä localhost.run HTTPS URL -osoitettasi"), mikä viittaa siihen, että tiedosto oli tarkoitettu jaettavaksi edelleen pakettina, eikä yhden hyökkääjän käytettäväksi.
- Operatiivisen turvallisuuden lipsahdus — Vaiheen B tarball toimittaa sekä bottiasiakasohjelman että operaattorin puolen C2-palvelimen (c2 ELF + c2.go lähde). Tämä on yhdenmukaista operaattorin kanssa, joka siirsi työpuunsa npm:ään tarkastamatta tiedostoluetteloa. Joko operaattori on kokematon tai pakkaus on tarkoitti jaettavaksi julkisesti ja C2-binääritiedosto on osa tuotetta.
- Itsevahvistus - axois-utils:1.0.4 sisältää lähdekommentin // Muuta arvoon '80.200.28.28' julkisille rivillä 12, mikä vahvistaa kehitys-/vaiheistus-/tuotantovaiheen etenemisen, jonka operaattorit tyypillisesti kiistävät.
Motivoiminen
Vaiheen A hyötykuorma on suoraviivaista taloudellista varkautta: tunnistetiedoilla, pilviavaimilla, GitHub-tokeneilla ja kryptolompakoilla on kaikilla likvidit jälleenmyyntimarkkinat. Vaihe B on myös taloudellinen, mutta epäsuora: vuokrattavat ("booter") DDoS-palvelut vuokraavat tulvakapasiteettia minuutilta, ja botit, kuten tässä toimitettu, ovat inventaariota, jolla nämä palvelut toimivat. 30 sekunnin syke, yleinen tavoite/portti/kesto komentokaavio ja viiden protokollan tulva-arsenaali ovat standard booter-operaattorin tuote.
Molempien moduulien suorittaminen rinnakkain — chalk-tempalte:1.0.19 ja 1.0.20 jatka varkaan lähettämistä samalla kun axois-utils:1.0.9 lähettää botin – viittaa siihen, että operaattori suojaa tulovirtoja sen sijaan, että hylkäisi vaiheen A. Käännekohta on Lisäksi, ei korvaaja.
Mitä emme väitä
Emme ole pystyneet vahvistamaan tosielämän identiteettiä takana kuollutkoodi09284814 kahva, emmekä yhdistä tätä kampanjaa mihinkään nimettyyn uhkatoimijaan, ryhmään tai maahan. "Fantom"-brändäys on riittävän johdonmukainen eri artefakteissa viitatakseen yhteen operaattoriin, mutta C2-binääritiedoston toimituspaketti jättää mahdollisuuden, että tulevat paketit muista kahvoista käyttävät samaa koodia uudelleen.
Vaikutus, trendit ja mitä puolustajien tulisi tehdä
Vaikutus
Lailliset kyykkytavoitteet Axios ja liitu-mallipohja ovat laajalti riippuvaisia JavaScript-ekosysteemissä; Axios yksinään on kolmenkymmenen eniten ladatun npm-paketin joukossa. Typosquat-nimet ovat yhden näppäinpainalluksen päässä oikeista (axois ↔ Axios, templaatti ↔ sapluuna), ja molemmat ovat kielellisesti uskottavia kirjoitusvirheitä.
Emme pystyneet saamaan luotettavia lataustilastoja haitallisille versioille ennen poistamista — npm ei tallenna versiokohtaisia latausmääriä paketin julkaisemisen perumisen jälkeen, ja npms.io-tyyliset välityspalvelimet ovat kohinaisia tässä mittakaavassa. Mikä tahansa organisaatio, jonka lukitustiedosto on nimeltään paketti axois-utils or liitu-templaatti kustantajalta kuollutkoodi09284814 tulee käsitellä vaarantuneena: kierrätä kaikki läsnä olevat tunnistetiedot prosessi.ympäristö auditoi pysyvyysvektorit käyttöjärjestelmäkohtaisesti kyseisellä isännöitsijällä (katso alla oleva kohta ”Mitä puolustajien tulisi tehdä”) ja poista riippuvuus.
Nousevat mallit
Tämä kampanja on esimerkki muutoksesta, jonka olemme nähneet useissa viimeaikaisissa npm-tapauksissa: Asennuskoukkuteline on kestävä omaisuus; hyötykuorma on vaihdettavissaSama julkaisija, sama paketti, sama esiasennus / asentaa / asennuksen jälkeen kolminkertainen, ja jopa sama versio-bump-poljinnopeus – ainoa asia, joka muuttui välillä axois-utils:1.0.6 ja axois-utils:1.0.9 oliko tiedosto hooks suorita. Allekirjoitukseen perustuva tunnistus, joka on avaintettu vaiheen A hyötykuormaan (lompakon polkumerkkijonot, phantom.jsn 7 667-rivinen kerääjä, Serveo C2 -isäntä), olisi merkinnyt kolme ensimmäistä versiota ja missannut vaiheen B kokonaan.
Sama kaava näkyy muissakin seuraamissamme vuoden 2026 kampanjoissa: yksi operaattori vakaalla tukirakenteella, vaihdellen valtakirjavarkauksien, kokeita huijaavien asiakkaiden, Telegram-bottien lähettämän exfilin ja nyt myös DDoS-rekrytoinnin välillä. Hyötykuorman allekirjoituksiin perustuvat puolustajat häviävät jokaisen kampanjan toisen kierroksen.
Seurauksena on, että Asennusaikaiset TTP:t ovat parempi signaaliKolminkertaiset asennuskoukkumäärittelyt, asennusskriptit, jotka tuovat https or lapsiprosessi, asenna skriptejä, jotka kirjoittavat käyttäjän käynnistyskansioihin, ja asenna skriptejä, jotka ratkaisevat isäntänimiä ilmaisissa käänteistunnelointipalveluissa (Serveo, localhost.run, ngrok, cloudflared) ovat kaikki harvinaisia laillisissa paketeissa ja yleisiä haitallisissa paketeissa.
Mitä puolustajien tulisi tehdä
- Lukitustiedoston tarkastus. Hae joka paketti-lukko.json / lanka.lukko / pnpm-lukko.yaml organisaatiossasi tarkkojen merkkijonojen osalta axois-utils ja liitu-templaattiKäsittele mitä tahansa ottelua kompromissina.
- Kierrätä salaisuuksia sairastuneiden isäntien päällä. Vaihe A: joukkokerätyt SSH-, pilvi-, GitHub-, npm- ja lompakkotunnistetiedot. Oletetaan, että kaikki tunnistetiedot ovat koskaan olemassa. prosessi.ympäristö, ~ / .ssh, ~/.aws, ~/.npmrc, ~ / .määritys, tai mikä tahansa .env* tiedosto kyseisellä isännällä on paljastunut.
- Poista itsepintaisuus (vaihe B). Windowsissa poista HKCU\Ohjelmisto\Microsoft\Windows\Nykyinen versio\Suorita\Järjestelmänpäivitys, Poista %APPDATA%\Microsoft\Windows\Käynnistä-valikko\Ohjelmat\Käynnistys\system-update.batja schtasks /delete /tn SystemUpdate /fLinuxissa crontab -e ja poista @reboot solmu …, systemctl –käyttäjän poistaminen käytöstä –nyt phantom-bot.service poista sitten ~/.config/systemd/user/phantom-bot.service, hangata Bashrc / .zshrc / /etc/rc.localmacOS:ssä launchctl-komennon purkaminen ~/Library/LaunchAgents/com.phantom.bot.plist poista sitten plist.
- Estä C2-isännät. Lisää IOC-taulukon neljä C2-päätepistettä lähtevän liikenteen estolistallesi. *.serveousercontent.com ja *.lhr.life voidaan estää kokonaan, jos ympäristölläsi ei ole laillista käyttöä käänteistunnelipalveluille.
- Metsästys asennusaikaisen TTP:n mukaan, ei hyötykuormaa. Varaston lukitustiedoston merkinnät, joiden package.json julistaa esiasennus, asentaaja asennuksen jälkeen kaikki osoittavat samaan komentosarjaan. Tarkista paketin iästä ja julkaisijan vahvistustilasta. Tämä kaava on harvinainen laillisissa paketeissa ja on luotettavin yksittäinen signaali, jota PhantomBotin uudelleenkäyttää.
- C2-binääritiedoston tarkastus. Jokainen, joka on ladannut axois-utils:1.0.9 on operaattorin C2-palvelin (c2 ELF, sha256 165fa92d…) levyllä. Skannaa välimuistit ja CI-artefaktivarastot. Binääritiedosto on itsessään lepotilassa, mutta sen läsnäolo työasemalla on kiistaton todiste paketin asentamisesta.
Lopetuslinja
Sama operaattori, sama paketti ja sama asennuskoukku voivat toimittaa täysin erilaisia uhkia 48 tunnin sisällä. Tarkkaile tukirakenteita, älä kuormaa.




