PhantomBot Valtuustietovarkaudesta bottiverkkoon

PhantomBot: Typosquat-kampanja, joka muuttui tunnistetietojen varastamisesta käyttövalmiiksi bottiverkkojen paketiksi

TL; DR

Yksi npm-julkaisija, deadcode09284814, on ajanut typosquat-kampanjaa laillista axios ja chalk-template paketteja toukokuun puolivälistä 2026 lähtien.

Kampanja alkoi perinteisenä tunnistetietojen ja lompakoiden varastajana, jossa tietoja vuodatettiin johonkin Serveo HTTPS-tunneli.

On 2026-05-17, kanssa axois-utils:1.0.9, operaattori vaihtoi hyötykuorman kokonaan: sama kolminkertainen asennuskehys, sama julkaisija, sama paketin nimi.

Mutta asennusskripti on nyt alustojen välinen DDoS-botnet-rekrytointi.

Hyötykuorma puhuu a:lle localhost.run tunnelissa ja hyväksyy tulvakomennot, muuttaen tartunnan saaneet ympäristöt osaksi DDoS-kykyistä botnet-verkkoa.

Operaattori jopa lähetti C2-palvelimen binääritiedosto tarballin sisällä, mikä osoittaa selkeän eskaloitumisen tunnistetietojen varastamisesta aktiiviseen botnet-infrastruktuuriin.

Kaksi pakettia, neljä versiota edelleen aktiivisina rekisterissä, ja yksi operaattori käyttää nyt molempia moduuleja rinnakkain.

Vakavuusaste: korkea.

KOK:n otsikko Mikä tahansa axois-utils- tai chalk-tempalte-versio julkaisijalta deadcode09284814

Hyökkäys: Näin se toimii

Kampanja on rakennettu tarkoituksellisen tylsän toimitustelineen päälle: kaksi typosquat-paketin nimeä, jotka ovat yhden kirjaimen päässä paketeista, joilla on satoja miljoonia viikoittaisia ​​latauksia (Axios, liitu-mallipohja) ja kolminkertainen asennus hooks jotka takaavat toteutuksen. Mielenkiintoista on, mitä tukirakenteet kuljettaa — ja se, että operaattori muutti lastia muuttamatta mitään muuta.

Jaettu rakennusteline

Molempien pakettien jokainen julkaistu versio julistaa samat kolme elinkaarimallia hooks in package.json:

Hyötykuorman listaaminen kaikkien kolmen kohdalla hooks on liioittelua — asennuksen jälkeen yksin toimisi oletusarvoisesti npm asentaaValinnalla on väliä: npm install –ignore-scripts ohittaa skriptit, mutta useat yleiset työnkulut (CI-välimuistin palautukset), jotka suorittavat elinkaaren uudelleen hooks valikoivasti tai kehittäjät, jotka vain tarkastavat asennuksen jälkeen) tekevät kolminkertaisesti redundantista julistuksesta hyökkääjän kannalta turvallisimman valinnan.

liitu-templaatti lisää toisen mekanismin: se julistaa axois-utils:^1.0.7 ajonaikana riippuvuusTyposquattedin asentaminen liitu-mallipohja siksi se noutaa myös sisarus-typosquat-paketin, ja molemmat hyötykuormat suoritetaan. Nämä kaksi pakettia ovat koordinoitu pari, eivät itsenäisiä listauksia.

Vaihe A — tunnistetietojen / lompakon varastaja (15.5.2026 → nykyhetki)

Vaihe A on alkuperäinen hyötykuorma. Lataaja on lyhyt. postinstall.js joka osoittaa Serveo HTTPS -käänteistunneliin:

Serveo-aliverkkotunnus koodaa kohde-IP:n (80.200.28.28) suoraan isäntänimessä – tunnistettava käytäntö kyseiselle palvelulle. Operaattori kierrättää satunnaista aliverkkotunnuksen etuliitettä versioiden välillä välttääkseen naiiveja verkkotunnusten estolistoja, mutta taustalla oleva IP-osoite ei koskaan siirry.chalk-tempalte:1.0.14 käytetty 8a3e818ea8f11186-80-200-28-28…; 1.0.16 / 1.0.19 / 1.0.20 käyttö f04a273bd84c0622-….)

postinstall.js kädet irti phantom.js, 7 667-rivinen niputettu "keräilijä"moduuli. phantom.js kävelee isäntä kohti:

SSH-yksityiset avaimet (~/.ssh/*)
.npmrc sisältö ja kaikki npm_* env-tokenit
AWS-, GCP- ja Azure-tunnistetiedostot
GitHubin henkilökohtaisen käyttöoikeustunnuksen regex (ghp_*, gho_*, ghu_*, ghs_*)
Kryptolompakoiden artefaktat Bitcoinille, Exodukselle, Electrumille, Monerolle, Litecoinille, Dogecoinille, Zcashille ja Dashille
Rekursiivinen .env* kävellä läpi ~/projects, ~/dev, ~/code, ~/workspaceja asennuskomento
Shellin historiat ja koko process.env

Paketti lähetetään POSTITSE Serveo-tunneliin osoitteessa / kerätäEi ole hämärtämistä, ei virtuaalikoneiden vastaista logiikkaa, ei vaiheittaista toistoa – operaattorin panos on äänenvoimakkuuteen ja nopeuteen.

Vaihe B — PhantomBot DDoS-rekrytointi (2026-05-17, axois-utils:1.0.9 vain)

Vaihe B korvaa phantom.js + postinstall.js -tiedostot yhdellä tiedostolla nimeltä distrube.js (kirjoitusvirhe on operaattorin tekemä). Kolmoishook-rakenne package.json-tiedostossa pysyy muuttumattomana; paketti säilyttää saman nimen, laajuuden ja version-bump-kuvion. Ulkopuolelta axois-utils:1.0.9 näyttää pieneltä jatko-osalta versiolle 1.0.6. Sisäisesti se on eri haittaohjelmaperhe.

distrube.js avautuu määrityslohkolla, joka nimeää operaattorin oman brändäyksen:

// axois-utils-1.0.9/distrube.js:11-15
// Use your localhost.run HTTPS URL (the tunnel handles HTTP internally)
const C2_HOST = 'b94b6bcfa27554.lhr.life'; // Your localhost.run tunnel
const C2_PORT = 443; // HTTPS port - tunnel handles SSL
const BOT_ID = `${os.hostname()}_${Date.now()}_${crypto.randomBytes(4).toString('hex')}`;

Kommentit on osoitettu tulevalle operaattorille, joka käyttää paketin käyttöä ("Käytä localhost.run HTTPS-URL-osoitettasi"). Tämä sekä bottiasiakasohjelman vieressä oleva viesti kertovat, että kyseessä ei ole vain uhrin hyötykuorma – se on itse paketin sisältö.

Virtaus:

  1. Sitkeys suoritetaan ensin. Skripti asentuu kolmella eri tavalla käyttöjärjestelmää kohden (rekisteri ajaa + Käynnistyskansio + sktaaskit Windowsissa; crontab + phantom-bot.service systemd-yksikkö + Bashrc/.zshrc liitä + /etc/rc.local Linuxissa; LaunchAgent com.phantom.bot.plist macOS:ssä). Sekä pysyvyyspalvelun nimi että LaunchAgent-tunniste ovat aavemainen botti / com.phantom.bot, josta myös kampanjan nimi tulee.
  2. Järjestelmätietojen tiedosto suoritetaan kerran — kertaluonteinen sormenjälki-POST-lähetys hakemistoon b94b6bcfa27554.lhr.life:443/collect, joka sisältää isäntänimen, alustan, arkkitehtuurin, käyttäjätunnuksen, suorittimen/muistin, verkkoliitännät, process.env-, cwd-, kotihakemiston, solmun version ja julkisen IP-osoitteen. Tämä on paljon vähemmän aggressiivista kuin vaihe A: ei SSH:ta, ei lompakoita, ei .env-rekursiota. Botin tehtävä on rekisteröityä, ei varastaa.
  3. Sydämenlyöntisilmukka avaa HTTPS POST -viestin 30 sekunnin välein osoitteeseen b94b6bcfa27554.lhr.life:443/. Käyttäjäagentti on PhantomBot/1.0. TLS-vahvistus on erikseen poistettu käytöstä (rejectUnauthorized: false). C2-vastaus jäsennetään JSON-muodossa {type, target, port, duration, säikeet, method} ja lähetetään.
  4. Tulva-arsenaali on kytketty kuuteen komentoon:
Komentotyyppi Moduulit Huomautuksia
ping Elävyysvastaus Botti esittelee itsensä
http HTTP-tulva Kerros 7 -pyyntötulva
https HTTPS-tulva Sama kuin http, TLS-kääreellä
tcp TCP-tulva 65 kt satunnaisesti ladattavaa roskapostia
udp UDP-tulva 65 507 tavun UDP-paketit
nopea HTTP/2-pikakuittauspalvelunestohyökkäyksille Vuoden 2023 CVE-2023-44487 tekniikka

Kaikki viisi tulvamoduulia ottavat tavoite, portti, kestoja kierteet argumentti — botti on geneerinen palkattava flooderi, jota ei ole suunnattu millekään tietylle uhrille. Operaattorin uhriluettelo sijaitsee C2:lla, ei paketissa.

Uutta tässä — toimitettu C2-binääritiedosto

Vaihe A on tuttu muoto: tunnistetietojen varastaminen, asennuskoukku, toimittajan tunneloima C2. Vaihe B on Myös tuttu muoto – DDoS-botnet-verkot ovat olleet haitallisten npm-pakettien tukikohta jo vuosia. Epätavallista on, että operaattori toimitti palvelinpuolella npm-tarballin sisällä olevasta paketista:

  • c2 — 4 megatavun kokoinen käännetty Go ELF -binääritiedosto
  • c2.go — kyseisen binäärin 426-rivinen Go-lähdekoodi

Kumpaakaan tiedostoa ei kutsuta asennuskoukulla. Ne eivät ole osa uhrin hyötykuormaa. Ne sijaitsevat pakettihakemistossa samalla tavalla kuin dokumentaatiotiedosto. Todennäköisin tulkinta on, että operaattori on siirtänyt kehitystyönsä npm:ään kuratoimatta tiedostoluetteloa – todellinen OpSec-lipuke – ja toimitettuna on täydellinen kaksipuolinen paketti: uhrin käyttämä asiakasohjelma ja operaattorin käyttämä palvelinohjelma.

Tämä on se osa tarinaa, joka oikeuttaa "avaimet käteen -bottiverkkopaketti" -muotoilun. Jokainen, joka latasi axois-utils:1.0.9 ennen takedownia ei ole vain uhrinäyte – heillä on toimiva C2-palvelin.

Kääntöpiste, yhdessä lauseessa

Sama julkaisija, samat pakettien nimet, sama kolmoiskoukkujärjestelmä, sama "fantom"-brändäys – mutta hyötykuorma muutti ansaintamallia yhdessä yössä: "kerätä salaisuuksia, joita voin myydä" -vaiheesta "vuokrata tulvakapasiteettia, jonka voin liisata" -vaiheeseen. Asennusaikaiset TTP:t, joita puolustajien tulisi seurata, ovat lähes identtiset molemmissa vaiheissa; allekirjoituspohjaiset puolustukset on avattu vaiheen A lompakkopolkujen merkkijonoihin tai phantom.jsn 7 667-rivinen keräilijä olisi missannut vaiheen B kokonaan.

Päivämäärä (UTC) Tapahtuma
2026-05-15 Ensimmäinen julkaisu: axois-utils:1.0.4 (LAN-testirakenne, kehitysrigi osoitteessa 192.168.129.19)
2026-05-15 axois-utils:1.0.6 julkaistu — Vaihe A C2 vaihdettu muotoon 80.200.28.28 Serveo-tunnelin kautta; lähdekommentti // Change to '80.200.28.28' for public vahvistaa kehittäjä→tuote -vaihdon
2026-05-16 chalk-tempalte:1.0.14 ja 1.0.16 julkaistu — ketjutettu kuormaaja julistaa axois-utils:^1.0.7 ajonaikaisena riippuvuutena; Serveo-aliverkkotunnus kierretty
2026-05-16 Vaiheen A kampanja löydettiin rutiininomaisen NPM-skannauksen aikana; vahvistettua haittaohjelmaa koskevia tuomioita sovellettiin
2026-05-17 axois-utils:1.0.9 julkaistu — hyötykuorman pivot: PhantomBot DDoS-rekrytointi localhost.run-tunnelin kautta; operaattorin puolella c2 binäärinen ja c2.go lähdekoodi toimitettu tarball-tiedostona
2026-05-17 chalk-tempalte:1.0.19 ja 1.0.20 julkaistu — edelleen vaihe A (varas); operaattori käyttää nyt molempia moduuleja rinnakkain
2026-05-17 Vaiheen B löytäminen rutiiniskannauksen aikana; tuomioita sovelletaan kaikkiin 2026-05-17 versiot
(meneillään oleva) Poistoraportit vireillä; kaikki neljä julkaistua pakettia ovat edelleen saatavilla rekisterissä kirjoitushetkellä

Kompromissin indikaattorit

Jäsenyydet

ekosysteemi Paketti versiot
NPM axois-utils (axios-sanan typosquat) 1.0.4, 1.0.6, 1.0.9
NPM chalk-tempalte (liitumallin typosquat) 1.0.14, 1.0.16, 1.0.19, 1.0.20

Kirjoittajan henkilöllisyys

Kenttä Arvo
npm-julkaisija deadcode09284814
Julkaisijan sähköpostiosoite phantomdeadcode@tutamail.com
SCM todentaminen ei mitään

Komento ja ohjaus

Vaihe päätepiste liikenne
A f04a273bd84c0622-80-200-28-28.serveousercontent.com:443/collect Serveo HTTPS-tunneli
A 8a3e818ea8f11186-80-200-28-28.serveousercontent.com:443/collect Serveo HTTPS -tunneli (aiempi versio)
A 80.200.28.28:443/collect Taustalla oleva VPS-päätepiste
B b94b6bcfa27554.lhr.life:443/ localhost.run HTTPS-käänteinen tunneli

Tiedostotiivistelmät (SHA-256)

filee SHA-256 Huomautuksia
c2 (Siirry ELF:ään, 4 Mt) 165fa92d237fd017c227d00da06ab788212a62be94bf61e95df2d22d00377ef2 Operaattorin puolen C2-palvelin, toimitetaan sisällä axois-utils:1.0.9
c2.go (426 riviä) 7d0ae79fdb1e9968f3323a3712b624643a782ba3efb2cf3a2cb9c4c5513cea30 Go-lähdekoodi C2-binäärille
distrube.js 308b15c023088a7188dea4ef609010ac2493eb4c365b103053d7621a9ca5b935 Vaihe B bottiasiakas
phantom.js (chalk-tempalte:1.0.19) 9e380ec88d3ccf3929e1a104e3b868d4d7b59ca189a8a431a54e9f3357dfdd81 Vaiheen A valtakirjojen / lompakon kerääjä
phantom.js (chalk-tempalte:1.0.20) d1c9e3f296ee9f7d5032f73f9c504cede50334bc14c394055fd5cb9c3a6e08b3 Vaiheen A keräilijä (1.0.20-variantti)
postinstall.js (chalk-tempalte:1.0.19 = 1.0.20) ffba9bdd6793edd5b38e12900252c1813a693f59c25af51c3b658cf3f27b6162 Vaiheen A latausohjelma, tavujen identtinen molemmissa versioissa

Attribuutio ja motivaatio

Seuraamme tätä kampanjaa seuraavasti PhantomBot, ottamalla operaattorin oman brändäyksen Käyttäjäagentti: PhantomBot/1.0 sydämenlyönnin otsikko phantom-bot.service systemd-yksikkö com.phantom.bot LaunchAgent-etiketti ja phantomdeadcode@ sähköpostiosoite. Operaattori on yhdenmukainen tämän nimen suhteen ainakin neljässä artefakteissa.

Signaaliluettelo

  • julkaisija - kuollutkoodi09284814 npm:ssä. Yhden käyttäjän tili, kertakäyttöinen Tutamail-sähköposti, ei SCM vahvistus. Ei aiempaa julkaisuhistoriaa tämän kampanjan jälkeen.
  • Brändäyksen uudelleenkäyttö — ”phantom” esiintyy julkaisijan sähköpostiviestissä, vaiheen A keräilijän tiedostonimessä (phantom.js), vaiheen B pysyvyyspalvelun nimessä (phantom-bot.service), LaunchAgent-otsikossa (com.phantom.bot) ja botin käyttäjäagentissa (PhantomBot/1.0).
  • Infrastruktuuri — Yksi VPS osoitteessa 80.200.28.28 etenee vaiheeseen A Serveo-aliverkkotunnuksen rotaation kautta; vaihe B siirtyy a:han localhost.run käänteinen tunneli (b94b6bcfa27554.lhr.lifeMolemmat toimittajan palvelut ovat ilmaisia ​​ja vaativat operaattorilta vain lähtevän SSH-yhteyden, mikä on yhdenmukaista pienen budjetin ja vähän operatiivista turvallisuutta vaativien ratkaisujen kanssa.
  • koodi tyyli — Pelkkää JavaScriptiä kauttaaltaan; ei hämärrystä, ei merkkijonokoodausta, ei virtuaalikoneille tarkoitettuja tarkistuksia. Muuttujien nimet ovat kuvailevia (varastaaJärjestelmätiedot, suorituskomento, httpTulva). Kommentit kohdassa distrube.js suoraan tulevaan operaattoriin ("Käytä localhost.run HTTPS URL -osoitettasi"), mikä viittaa siihen, että tiedosto oli tarkoitettu jaettavaksi edelleen pakettina, eikä yhden hyökkääjän käytettäväksi.
  • Operatiivisen turvallisuuden lipsahdus — Vaiheen B tarball toimittaa sekä bottiasiakasohjelman että operaattorin puolen C2-palvelimen (c2 ELF + c2.go lähde). Tämä on yhdenmukaista operaattorin kanssa, joka siirsi työpuunsa npm:ään tarkastamatta tiedostoluetteloa. Joko operaattori on kokematon tai pakkaus on tarkoitti jaettavaksi julkisesti ja C2-binääritiedosto on osa tuotetta.
  • Itsevahvistus - axois-utils:1.0.4 sisältää lähdekommentin // Muuta arvoon '80.200.28.28' julkisille rivillä 12, mikä vahvistaa kehitys-/vaiheistus-/tuotantovaiheen etenemisen, jonka operaattorit tyypillisesti kiistävät.

Motivoiminen

Vaiheen A hyötykuorma on suoraviivaista taloudellista varkautta: tunnistetiedoilla, pilviavaimilla, GitHub-tokeneilla ja kryptolompakoilla on kaikilla likvidit jälleenmyyntimarkkinat. Vaihe B on myös taloudellinen, mutta epäsuora: vuokrattavat ("booter") DDoS-palvelut vuokraavat tulvakapasiteettia minuutilta, ja botit, kuten tässä toimitettu, ovat inventaariota, jolla nämä palvelut toimivat. 30 sekunnin syke, yleinen tavoite/portti/kesto komentokaavio ja viiden protokollan tulva-arsenaali ovat standard booter-operaattorin tuote.

Molempien moduulien suorittaminen rinnakkain — chalk-tempalte:1.0.19 ja 1.0.20 jatka varkaan lähettämistä samalla kun axois-utils:1.0.9 lähettää botin – viittaa siihen, että operaattori suojaa tulovirtoja sen sijaan, että hylkäisi vaiheen A. Käännekohta on Lisäksi, ei korvaaja.

Mitä emme väitä

Emme ole pystyneet vahvistamaan tosielämän identiteettiä takana kuollutkoodi09284814 kahva, emmekä yhdistä tätä kampanjaa mihinkään nimettyyn uhkatoimijaan, ryhmään tai maahan. "Fantom"-brändäys on riittävän johdonmukainen eri artefakteissa viitatakseen yhteen operaattoriin, mutta C2-binääritiedoston toimituspaketti jättää mahdollisuuden, että tulevat paketit muista kahvoista käyttävät samaa koodia uudelleen.

Vaikutus, trendit ja mitä puolustajien tulisi tehdä

Vaikutus

Lailliset kyykkytavoitteet Axios ja liitu-mallipohja ovat laajalti riippuvaisia ​​JavaScript-ekosysteemissä; Axios yksinään on kolmenkymmenen eniten ladatun npm-paketin joukossa. Typosquat-nimet ovat yhden näppäinpainalluksen päässä oikeista (axoisAxios, templaattisapluuna), ja molemmat ovat kielellisesti uskottavia kirjoitusvirheitä.

Emme pystyneet saamaan luotettavia lataustilastoja haitallisille versioille ennen poistamista — npm ei tallenna versiokohtaisia ​​latausmääriä paketin julkaisemisen perumisen jälkeen, ja npms.io-tyyliset välityspalvelimet ovat kohinaisia ​​tässä mittakaavassa. Mikä tahansa organisaatio, jonka lukitustiedosto on nimeltään paketti axois-utils or liitu-templaatti kustantajalta kuollutkoodi09284814 tulee käsitellä vaarantuneena: kierrätä kaikki läsnä olevat tunnistetiedot prosessi.ympäristö auditoi pysyvyysvektorit käyttöjärjestelmäkohtaisesti kyseisellä isännöitsijällä (katso alla oleva kohta ”Mitä puolustajien tulisi tehdä”) ja poista riippuvuus.

Nousevat mallit

Tämä kampanja on esimerkki muutoksesta, jonka olemme nähneet useissa viimeaikaisissa npm-tapauksissa: Asennuskoukkuteline on kestävä omaisuus; hyötykuorma on vaihdettavissaSama julkaisija, sama paketti, sama esiasennus / asentaa / asennuksen jälkeen kolminkertainen, ja jopa sama versio-bump-poljinnopeus – ainoa asia, joka muuttui välillä axois-utils:1.0.6 ja axois-utils:1.0.9 oliko tiedosto hooks suorita. Allekirjoitukseen perustuva tunnistus, joka on avaintettu vaiheen A hyötykuormaan (lompakon polkumerkkijonot, phantom.jsn 7 667-rivinen kerääjä, Serveo C2 -isäntä), olisi merkinnyt kolme ensimmäistä versiota ja missannut vaiheen B kokonaan.

Sama kaava näkyy muissakin seuraamissamme vuoden 2026 kampanjoissa: yksi operaattori vakaalla tukirakenteella, vaihdellen valtakirjavarkauksien, kokeita huijaavien asiakkaiden, Telegram-bottien lähettämän exfilin ja nyt myös DDoS-rekrytoinnin välillä. Hyötykuorman allekirjoituksiin perustuvat puolustajat häviävät jokaisen kampanjan toisen kierroksen.

Seurauksena on, että Asennusaikaiset TTP:t ovat parempi signaaliKolminkertaiset asennuskoukkumäärittelyt, asennusskriptit, jotka tuovat https or lapsiprosessi, asenna skriptejä, jotka kirjoittavat käyttäjän käynnistyskansioihin, ja asenna skriptejä, jotka ratkaisevat isäntänimiä ilmaisissa käänteistunnelointipalveluissa (Serveo, localhost.run, ngrok, cloudflared) ovat kaikki harvinaisia ​​laillisissa paketeissa ja yleisiä haitallisissa paketeissa.

Mitä puolustajien tulisi tehdä

  • Lukitustiedoston tarkastus. Hae joka paketti-lukko.json / lanka.lukko / pnpm-lukko.yaml organisaatiossasi tarkkojen merkkijonojen osalta axois-utils ja liitu-templaattiKäsittele mitä tahansa ottelua kompromissina.
  • Kierrätä salaisuuksia sairastuneiden isäntien päällä. Vaihe A: joukkokerätyt SSH-, pilvi-, GitHub-, npm- ja lompakkotunnistetiedot. Oletetaan, että kaikki tunnistetiedot ovat koskaan olemassa. prosessi.ympäristö, ~ / .ssh, ~/.aws, ~/.npmrc, ~ / .määritys, tai mikä tahansa .env* tiedosto kyseisellä isännällä on paljastunut.
  • Poista itsepintaisuus (vaihe B). Windowsissa poista HKCU\Ohjelmisto\Microsoft\Windows\Nykyinen versio\Suorita\Järjestelmänpäivitys, Poista %APPDATA%\Microsoft\Windows\Käynnistä-valikko\Ohjelmat\Käynnistys\system-update.batja schtasks /delete /tn SystemUpdate /fLinuxissa crontab -e ja poista @reboot solmu …, systemctl –käyttäjän poistaminen käytöstä –nyt phantom-bot.service poista sitten ~/.config/systemd/user/phantom-bot.service, hangata Bashrc / .zshrc / /etc/rc.localmacOS:ssä launchctl-komennon purkaminen ~/Library/LaunchAgents/com.phantom.bot.plist poista sitten plist.
  • Estä C2-isännät. Lisää IOC-taulukon neljä C2-päätepistettä lähtevän liikenteen estolistallesi. *.serveousercontent.com ja *.lhr.life voidaan estää kokonaan, jos ympäristölläsi ei ole laillista käyttöä käänteistunnelipalveluille.
  • Metsästys asennusaikaisen TTP:n mukaan, ei hyötykuormaa. Varaston lukitustiedoston merkinnät, joiden package.json julistaa esiasennus, asentaaja asennuksen jälkeen kaikki osoittavat samaan komentosarjaan. Tarkista paketin iästä ja julkaisijan vahvistustilasta. Tämä kaava on harvinainen laillisissa paketeissa ja on luotettavin yksittäinen signaali, jota PhantomBotin uudelleenkäyttää.
  • C2-binääritiedoston tarkastus. Jokainen, joka on ladannut axois-utils:1.0.9 on operaattorin C2-palvelin (c2 ELF, sha256 165fa92d…) levyllä. Skannaa välimuistit ja CI-artefaktivarastot. Binääritiedosto on itsessään lepotilassa, mutta sen läsnäolo työasemalla on kiistaton todiste paketin asentamisesta.

Lopetuslinja

Sama operaattori, sama paketti ja sama asennuskoukku voivat toimittaa täysin erilaisia ​​uhkia 48 tunnin sisällä. Tarkkaile tukirakenteita, älä kuormaa.

sca-työkalut-ohjelmisto-koostumusanalyysityökalut
Priorisoi, korjaa ja suojaa ohjelmistoriskisi
Hanki ilmainen tili.
Luottokorttia ei vaadita.

Turvaa ohjelmistokehityksesi ja -toimituksesi

Xygeni-tuotepaketin kanssa