પાયથોન પેકેજ થ્રેડફ્લુઅન્ટ, PyPI પર શોધાયેલ, તરીકે ઓળખાયેલ છે દૂષિત, જેમાં પરંપરાગત ઇન્ફોસ્ટીલર માલવેરનો સમાવેશ થાય છે. જો કે, તેની વ્યાખ્યાયિત લાક્ષણિકતા એ અદ્યતન કોડ ઓબ્ફસ્કેશન તકનીકોનો ઉપયોગ છે જે તેના પેલોડને અસ્પષ્ટ કરે છે, જે વિશ્લેષણને ખાસ કરીને પડકારજનક બનાવે છે. આ માલવેર તેની હુમલાની સાંકળમાં પુનરાવર્તિત રીતે ઓબ્ફસ્કેશનના ત્રણ સ્તરોનો ઉપયોગ કરે છે, જે મેન્યુઅલ ડિકન્સ્ટ્રક્શન માટે નોંધપાત્ર અવરોધો બનાવે છે.
અમારી માલવેર અર્લી વોર્નિંગ ટીમે પેકેજની જાણ PyPI સુરક્ષા ટીમને કરી, જેમણે તેને ઝડપથી દૂર કર્યું. આ લેખમાં, અમે થ્રેડફ્લુઅન્ટના હુમલા અને તેના હેતુને છુપાવવા માટે તે કઈ પદ્ધતિઓનો ઉપયોગ કરે છે, જેમાં ઇન્ફોસ્ટીલર માલવેર અને કોડ અસ્પષ્ટતા એકસાથે કેવી રીતે કાર્ય કરે છે તેના પર ધ્યાન કેન્દ્રિત કરવામાં આવ્યું છે.
ચીટ શીટ: ઇન્ફોસ્ટીલર માલવેર અને કોડ ઓબ્ફસ્કેશન
ઇન્ફોસ્ટીલર માલવેર શું છે?
ઇન્ફોસ્ટીલર માલવેર તમારા ડિજિટલ વિશ્વમાં એક ગુપ્ત ચોરની જેમ કાર્ય કરે છે. તે તમારા પાસવર્ડ્સ, ક્રેડિટ કાર્ડ નંબર્સ અથવા વ્યક્તિગત વિગતો જેવી સંવેદનશીલ માહિતીને તમારા ધ્યાન વગર શાંતિથી છીનવી લે છે. આ પ્રોગ્રામ્સ તમે જે ટાઇપ કરો છો તે રેકોર્ડ કરે છે (કીલોગિંગ), તમારા બ્રાઉઝરને હાઇજેક કરે છે અથવા મૂલ્યવાન ડેટા એકત્રિત કરવા માટે તમારા ઉપકરણ પર ફાઇલો સ્કેન કરે છે. સૌથી ભયાનક ભાગ? તેઓ રડાર હેઠળ રહેવામાં શ્રેષ્ઠ છે.
કોડ ઓબ્ફસ્કેશન શું છે?
કોડ ઓબ્ફસ્કેશન મૂળભૂત રીતે વસ્તુઓને સ્પષ્ટ દૃષ્ટિથી છુપાવવાની કળા છે, જેનો ઉપયોગ ઘણીવાર હેકર્સ દ્વારા તેમના દૂષિત કોડને શોધવા અથવા સમજવામાં મુશ્કેલ બનાવવા માટે કરવામાં આવે છે. કલ્પના કરો કે કોઈ વ્યક્તિ એવી રીતે કોડ લખે છે જે જાણી જોઈને મૂંઝવણભર્યો હોય, તેના ભાગોને એન્ક્રિપ્ટ કરે, અથવા એન્ટીવાયરસ ટૂલ્સ અથવા સંશોધકોને ફેંકી દેવા માટે તે કેવો દેખાય છે તે રીતે ભૂલ કરે. તે એક ચતુરાઈભરી પરંતુ નિરાશાજનક યુક્તિ છે જે માલવેરને લાંબા સમય સુધી સક્રિય રહેવામાં અને શોધ ટાળવામાં મદદ કરે છે.
થ્રેડફ્લુઅન્ટ ઇન્ફોસ્ટીલર માલવેરના અસ્પષ્ટ સ્તરો
1. ટ્રિપલ એન્ક્રિપ્શન
અસ્પષ્ટ પ્રક્રિયા ભારે એન્ક્રિપ્ટેડ પેલોડથી શરૂ થાય છે જે ફ્લુઅન્ટ.પી.વાય ફાઇલ. પ્રારંભિક એન્કોડિંગ અને ડિક્રિપ્શન પ્રક્રિયાનો સારાંશ નીચે મુજબ આપી શકાય છે:
encoded_data = base64_module.b64decode("... BASE-6 with encrypted payload, IV and RSA-encrypted keys…”); # … Sequential decryption: ChaCha20, Blowfish and AES … encrypted_payload = AES_Cipher.new(aes_key, AES_Cipher.MODE_CBC, iv=aes_iv).decrypt(encrypted_payload[16:]) final_payload = unpad_function(encrypted_payload, AES_Cipher.block_size) exec( zlib_module.decompress(bz2_module.decompress(final_payload)) ) આ ગૂંચવણ પ્રક્રિયામાં શામેલ છે:
- સંકોચન: gzip અને bzip નો ઉપયોગ કરીને.
- સપ્રમાણ એન્ક્રિપ્શન: ChaCha20, Blowfish અને AES સાથે ચેઇન્ડ એન્ક્રિપ્શન.
- અસમપ્રમાણ એન્ક્રિપ્શન: સપ્રમાણ કીને એન્ક્રિપ્ટ કરવા માટે RSA નો ઉપયોગ થતો હતો.
પરિણામ Base64 માં એન્કોડ થયેલ છે અને આ રીતે દાખલ થયેલ છે એન્કોડેડ_ડેટા. દરેક પુનરાવર્તન પાછલા પર બને છે, એક નેસ્ટેડ એન્ક્રિપ્શન માળખું બનાવે છે જે રિવર્સ એન્જિનિયરિંગ વિના વાસ્તવિક પેલોડને શોધવાનું ખૂબ જ મુશ્કેલ બનાવે છે.
2. Gzip ડીકોમ્પ્રેશન
ઘણા મધ્યવર્તી પગલાંઓમાં, માલવેર એક સીધી પણ અસરકારક અસ્પષ્ટતા પદ્ધતિનો ઉપયોગ કરે છે: Gzip કમ્પ્રેશન અને Base64 એન્કોડિંગ.
import base64, zlib; eval(zlib.decompress(base64.b64decode(<STR>).decode('utf-8')) આ ટેકનિક ખાતરી કરે છે કે અસ્પષ્ટ પેલોડ સમગ્ર તબક્કા દરમિયાન છુપાયેલ રહે.
૩. કોડ જોડાણ અને ગતિશીલ સંકલન
અંતિમ સ્તરમાં અસ્પષ્ટ પેલોડને બહુવિધ ચલોમાં વિભાજીત કરવાનો સમાવેશ થાય છે, જે એક્ઝેક્યુશન દરમિયાન ગતિશીલ રીતે જોડાયેલા અને ડીકોડ થાય છે:
import base64, zlib FEQXCBDOZKHVIhT = '...' # ....(111 other variables with base-64 encoded values) ... zZytWuvuEdBXSrO = eval(<FEQXCBDOZKHVIhT' encoded with '\x>) + eval(<next variable, encoded>) + eval( ' zlib.decompress(base64.b64decode(<VAR>)).decode('utf-8') ') + ... eval(compile(base64.b64decode(eval(zZytWuvuEdBXSrO)).decode('utf-8'), ‘<app>', 'exec')) આ તબક્કો ખાસ કરીને રિવર્સ એન્જિનિયરિંગ માટે મેન્યુઅલી મુશ્કેલ છે, કારણ કે દરેક ચલને ડીકોડ કરીને ફરીથી જોડવો આવશ્યક છે જેથી આગામી પેલોડ દેખાય.
આ અસ્પષ્ટ તકનીકોને જોડીને, ઇન્ફોસ્ટીલર માલવેર in થ્રેડફ્લુઅન્ટ શોધ ટાળે છે, ની મહત્વપૂર્ણ ભૂમિકા દર્શાવે છે કોડ અવ્યવસ્થા આધુનિક સાયબર હુમલાઓમાં.
થ્રેડફ્લુઅન્ટની મલ્ટી-સ્ટેજ એટેક ચેઇન
આ થ્રેડફ્લુઅન્ટ ઇન્ફોસ્ટીલર માલવેર ચાર અલગ તબક્કાઓનો સમાવેશ થાય છે, દરેકમાં વધારાના સ્તરો રજૂ કરવામાં આવે છે કોડ અવ્યવસ્થાઆ તબક્કાઓ ફક્ત પેલોડ પહોંચાડવાનું જ નહીં પરંતુ તેને શોધ અને વિશ્લેષણ સામે રક્ષણ આપવાનું પણ કામ કરે છે.

સ્ટેજ 0: પ્રારંભિક કોડ એક્ઝેક્યુશન
પ્રવેશ બિંદુ એ છે કે __init__.py દ્વારા વધુ ફાઇલ, જે અસ્પષ્ટ પેલોડના અમલીકરણની શરૂઆત કરે છે ફ્લુઅન્ટ.પી.વાય. આ ફાઇલ સ્ટેજ 1 ડ્રોપર બનાવવા માટે બહુ-સ્તરીય અસ્પષ્ટતા (પગલાં 1-3 માં વર્ણવ્યા મુજબ) નો ઉપયોગ કરે છે:
import os,threading def main(): if os.name == 'nt': from . import fluent fluent.main() thread = threading.Thread(target=main , daemon=True) thread.start() સ્ટેજ 1: પ્રારંભિક ડ્રોપર
પહેલું ડ્રોપર, એકવાર અસ્પષ્ટ થઈ જાય પછી, વધારાના દૂષિત કોડ ડાઉનલોડ કરે છે અને એમ્બેડ કરે છે, પુટ્સ.પી.વાય, GitHub ભંડારમાંથી લાલ-પળિયાવાળું-શેન્ક્સ-૧૩૩૭/પ્રતિષ્ઠિત (ચેતવણી: અહીં સંભવિત દૂષિત કોડ).
ડ્રોપર એમ્બેડ થાય છે પુટ્સ.પી.વાય લોકપ્રિયના સ્થાનિક ઇન્સ્ટોલેશનમાં વિનંતીઓ પુસ્તકાલય, તેમાં ફેરફાર કરીને __init__.py દ્વારા વધુ ડીઓબ્ફસ્કેશન ચલાવવા માટે ફાઇલ અને આગળનો તબક્કો એક્ઝિક્યુટ કરો. આ ડીઓબ્ફસ્કેશનમાં ઓબ્ફસ્કેશન લેયર 1 … 3 ના ઘણા એપ્લિકેશનોને ઉલટાવી દેવાનો સમાવેશ થાય છે.
સ્ટેજ 2: બીજું ડ્રોપર
બીજું ડ્રોપર, જે એક જ પ્રક્રિયા પછી અસ્પષ્ટ થઈ જાય છે, તે બીજો પેલોડ ડાઉનલોડ કરે છે, ssl.py દ્વારા વધુ GitHub રીપોઝીટરીમાંથી, તેનું નામ બદલીને udp.py દ્વારા વધુ, અને માલવેર વારંવાર ફરીથી ઇન્સ્ટોલ ન થાય તેની ખાતરી કરવા માટે એક લોકફાઇલ જનરેટ કરે છે. પછી તેને ડીઓફસ્કેટ કરવા માટે ચલાવવામાં આવે છે, જેના પરિણામે અંતિમ ઇન્ફોસ્ટીલર પેલોડનો અમલ થાય છે.
સ્ટેજ 3: અંતિમ માહિતી ચોરી કરનાર
અંતિમ તબક્કો એક સંપૂર્ણપણે કાર્યરત ઇન્ફોસ્ટીલર છે જે અદ્યતન ચોરી તકનીકોનો ઉપયોગ કરે છે:
- વિરોધી વિશ્લેષણ સુવિધાઓ:
- એન્ટિમાલવેર ટૂલ્સ શોધે છે અને જો કોઈપણ બ્લેકલિસ્ટેડ પ્રક્રિયાઓ, IP, હોસ્ટનામ અથવા વર્ચ્યુઅલ વાતાવરણ શોધાય તો તેને સમાપ્ત કરે છે.
- ડેટા એક્સફિલ્ટ્રેશન:
- સંપૂર્ણ માહિતી મેળવે છે. જેમાં IP, Mac સરનામું, VPN ડેટા, બ્રાઉઝર કૂકીઝ/ઇતિહાસ, ક્રેડિટ કાર્ડ ડેટા અને ક્રિપ્ટો વોલેટ ઓળખપત્રો સહિત અન્ય માહિતીનો સમાવેશ થાય છે, જેમાં સ્ક્રીનશોટનો પણ સમાવેશ થાય છે.
- અહીં બતાવેલ ટેમ્પ્લેટનો ઉપયોગ કરીને, ટેલિગ્રામ ચેનલ દ્વારા ચોરાયેલ ડેટા (એન્ક્રિપ્ટેડ) મોકલે છે:

ડીઓબ્ફસ્કેશન સ્ટ્રેટેજી
સમાન પેકેજોનું વિશ્લેષણ કરવા માટે, સંશોધકોએ તેના અસ્પષ્ટ સ્તરોને વ્યવસ્થિત રીતે ઉલટાવા જોઈએ:
- અસ્પષ્ટતાના પગલાંઓનું અનુકરણ કરો: પેલોડ ચલાવ્યા વિના પરિવર્તનોનું અનુકરણ કરવા માટે સ્ક્રિપ્ટો લખો (દા.ત., ડિક્રિપ્શન, ડિકમ્પ્રેશન).
- રિવર્સ એન્ક્રિપ્શન સ્તરો: એમ્બેડેડ કી અને અલ્ગોરિધમનો ઉપયોગ કરીને પેલોડને બહાર કાઢો અને ડિક્રિપ્ટ કરો.
- પુનરાવર્તિત વિશ્લેષણ: અંતિમ પેલોડનું પુનર્નિર્માણ કરવા માટે દરેક મધ્યવર્તી તબક્કાને પુનરાવર્તિત રીતે પ્રક્રિયા કરો.
આ વિશ્લેષણને સુવ્યવસ્થિત કરવા માટે સ્વચાલિત સાધનો અને સેન્ડબોક્સવાળા વાતાવરણ આવશ્યક છે.
વાસ્તવિક સમયમાં જોખમોથી આગળ રહેવા વિશે વધુ જાણવા માંગો છો?
અમારા શ્વેતપત્ર, 'પ્રારંભિક ચેતવણી: રીઅલ-ટાઇમ થ્રેટ ડિટેક્શન અને પ્રાથમિકતા' ડાઉનલોડ કરો અને તમારી સોફ્ટવેર સપ્લાય ચેઇનને કેવી રીતે સુરક્ષિત રાખવી તે શોધો.
ધ થ્રેટ એક્ટર
દેખીતી રીતે પેકેજ બે PyPI એકાઉન્ટ્સમાંથી પ્રકાશિત થયું હતું, અબીરહોસેન૧૦ અને એનોમિલાનો785, હાલમાં દૂર કરેલ છે.
નામનું એક (હાલમાં સક્રિય) GitHub એકાઉન્ટ છે અબીરહોસેન૧૦, જે ઝુંબેશ સાથે સંબંધિત હોઈ શકે છે. લાલ પળિયાવાળું-શેન્ક્સ-૧૩૩૭ સ્ટેજ 2 અને 3 પેલોડ્સ ડાઉનલોડ કરવા માટે ઉપયોગમાં લેવાતા રિપોઝીટરી ધરાવતા GitHub વપરાશકર્તાનું પણ વિશ્લેષણ ચાલી રહ્યું છે.
જોકે એટ્રિબ્યુશન હંમેશા જટિલ હોય છે અને રેડ ટીમમાં સભ્યપદ શક્ય છે, માહિતીનો પ્રકાર અને જથ્થો એક દૂષિત કૃત્ય તરફ સંકેત આપે છે.
નિષ્કર્ષ: માલવેર ઉત્ક્રાંતિમાં કોડ અસ્પષ્ટતાની ભૂમિકા
આ થ્રેડફ્લુઅન્ટ પેકેજ તેના મલ્ટી-સ્ટેજ ડિલિવરીમાં આધુનિક માલવેર અસ્પષ્ટતાનું ઉદાહરણ આપે છે. ઉપયોગમાં લેવાતી ચોરી તકનીકો સાથે જોડાયેલું, આ પેકેજ શોધ ટાળવા અને વિશ્લેષણનો પ્રતિકાર કરવાનો સ્પષ્ટ પ્રયાસ દર્શાવે છે.
આ વિશ્લેષણ આવા જોખમોનો સામનો કરવા માટે સહયોગી પ્રયાસો અને સ્વચાલિત સાધનોના મહત્વ પર ભાર મૂકે છે. આ પદ્ધતિઓનું વિશ્લેષણ કરીને અને સમજીને, સુરક્ષા વ્યાવસાયિકો ભવિષ્યમાં સમાન માલવેર સામે વધુ સારી સુરક્ષા વિકસાવી શકે છે.
કેવી રીતે ઝાયજેનીના MEW સિસ્ટમે દૂષિત થ્રેડફ્લુઅન્ટ પેકેજને ઉત્પાદન સુધી પહોંચતા અટકાવ્યું
ક્ષયગેનીસ માલવેર પ્રારંભિક ચેતવણી (MEW) રોકવામાં સિસ્ટમ મહત્વપૂર્ણ ભૂમિકા ભજવી હતી થ્રેડફ્લુઅન્ટ પાયથોન પેકેજ, એક દૂષિત અવલંબન જેમાં એડવાન્સ્ડ છે કોડ અસ્પષ્ટતા અને બહુ-તબક્કાવાળા ઇન્ફોસ્ટીલર માલવેર, ઉત્પાદન વાતાવરણ સાથે સમાધાન કરે તે પહેલાં. અહીં કેવી રીતે:
- સ્ટેટિક વિશ્લેષણ દ્વારા શોધ
MEW દેખાયો થ્રેડફ્લુઅન્ટનો છુપાયેલ કોડ, સ્તરીય એન્ક્રિપ્શન અને અસામાન્ય નિર્ભરતા પ્રવૃત્તિ જેવા શંકાસ્પદ સંકેતો શોધવા. - રનટાઇમ રીચેબિલિટી એસેસમેન્ટ
સિસ્ટમને જાણવા મળ્યું કે પેકેજનો કોડ ઉપયોગ દરમિયાન ચાલી શકે છે, જે તેને ખરેખર ચલાવ્યા વિના ગંભીર ખતરો તરીકે ચિહ્નિત કરે છે. - CI/CD Pipeline રક્ષણ
MEW અવરોધિત થ્રેડફ્લુઅન્ટ રીઅલ-ટાઇમમાં, તેને બિલ્ડ્સમાં સમાવિષ્ટ થવાથી અટકાવ્યું, અને તેને ઉત્પાદન સુધી પહોંચતા અટકાવ્યું. તે વિકાસકર્તાઓને કાર્યવાહી કરવા યોગ્ય ચેતવણીઓ મોકલ્યું, જેનાથી મૂલ્યવાન સમય બચ્યો. - ધમકી ગુપ્ત માહિતી શેરિંગ
ઝાયજેનીએ ઝડપથી પેકેજની જાણ PyPI ને કરી અને તેના તારણો તેના વૈશ્વિક સુરક્ષા નેટવર્ક સાથે શેર કર્યા, જેથી તેને વધુ ફેલાતો અટકાવી શકાય.
પકડીને થ્રેડફ્લુઅન્ટ શરૂઆતમાં, Xygeni ના MEW સિસ્ટમે ખાતરી કરી હતી કે દૂષિત કોડ સોફ્ટવેર સપ્લાય ચેઇનને નુકસાન ન પહોંચાડે અથવા CI/CD વર્કફ્લો
તમારું રક્ષણ કરો CI/CD Pipelines મફતમાં
જેવા જોખમોને અટકાવો થ્રેડફ્લુઅન્ટ Xygeni ની માલવેર અર્લી વોર્નિંગ સિસ્ટમ સાથે. તમારી શરૂઆત કરો મફત ટ્રાયલ આજે જ જોડાઓ અને તમારી સોફ્ટવેર સપ્લાય ચેઇન સુરક્ષિત કરો.
લુઈસ રોડ્રિગ્ઝ
લુઈસ રોડ્રિગ્ઝ એક ફિઝીશિયન છેcist + ગણિતશાસ્ત્રી અને CISએસપી. હાલમાં ઝાયજેની સિક્યુરિટીમાં સહ-સ્થાપક અને સીટીઓ. તેમને સોફ્ટવેર સિક્યુરિટીમાં 20 વર્ષથી વધુનો અનુભવ છે અને તેમણે જેવા પ્રોજેક્ટ્સમાં ભાગ લીધો છે SAST અને SCA. તે હાલમાં ધ્યાન કેન્દ્રિત કરે છે software supply chain security.
ડેનિયલ માર્ટિન
ડેનિયલ માર્ટિન એક સાયબર સુરક્ષા નિષ્ણાત છે અને ઝાયજેની સંશોધન સુરક્ષા ટીમના સભ્ય છે, જે SDLC સુરક્ષા અને એપ્લિકેશન નબળાઈ ઘટાડા.






