क्रेडेंशियल चोरी से लेकर बॉटनेट तक, फैंटमबॉट की कहानी।

फैंटमबॉट: एक टाइपोस्क्वेट अभियान जिसने क्रेडेंशियल चोरी से हटकर एक संपूर्ण बॉटनेट किट विकसित करने की दिशा में कदम बढ़ाया

विषय - सूची

अवश्य पढ़ें पोस्ट

रुचि के नवीनतम पोस्ट

TL, डॉ

एक एकल एनपीएम प्रकाशक, deadcode09284814उसने वैध के खिलाफ टाइपोस्क्वैट अभियान चलाया है। axios और chalk-template मई 2026 के मध्य से पैकेज।

यह अभियान एक पारंपरिक क्रेडेंशियल और वॉलेट चुराने वाले टूल के रूप में शुरू हुआ, जो डेटा को चुराकर दूसरे सिस्टम तक पहुंचाता था। Serveo HTTPS टनल.

On 2026-05-17, साथ में axois-utils:1.0.9ऑपरेटर ने पेलोड को पूरी तरह से बदल दिया: वही ट्रिपल इंस्टॉल-हुक स्केफोल्ड, वही प्रकाशक, वही पैकेज नाम।

लेकिन अब यह इंस्टॉलेशन स्क्रिप्ट एक क्रॉस-प्लेटफॉर्म डीडीओएस बॉटनेट का हिस्सा बन गई है।

पेलोड एक से बात करता है localhost.run यह सुरंग बनाकर फ्लड कमांड स्वीकार करता है, जिससे संक्रमित वातावरण डीडीओएस-सक्षम बॉटनेट का हिस्सा बन जाता है।

ऑपरेटर ने तो शिपिंग भी कर दी। C2 सर्वर बाइनरी टारबॉल के अंदर, क्रेडेंशियल चोरी से लेकर सक्रिय बॉटनेट इन्फ्रास्ट्रक्चर तक की स्पष्ट वृद्धि दिखाई दे रही है।

दो पैकेज, रजिस्ट्री पर अभी भी सक्रिय चार संस्करण, और एक ऑपरेटर जो अब दोनों मॉड्यूल को समानांतर रूप से चला रहा है।

गंभीरता: उच्च।

मुख्य समाचार आईओसी प्रकाशक deadcode09284814 से axois-utils या chalk-template का कोई भी संस्करण

हमला: यह कैसे काम करता है

यह अभियान जानबूझकर उबाऊ डिलीवरी ढांचे पर आधारित है: दो टाइपोस्क्वैट पैकेज नाम, उन पैकेजों से एक अक्षर का अंतर जिनके साप्ताहिक डाउनलोड करोड़ों में होते हैं (Axios, चाक-टेम्प्लेट), और ट्रिपल इंस्टॉल करें hooks जो निष्पादन की गारंटी देते हैं। दिलचस्प बात यह है कि ढांचा क्या है। किया जाता है और यह तथ्य कि ऑपरेटर ने माल तो बदल दिया लेकिन बाकी कुछ नहीं बदला।

साझा मचान

दोनों पैकेजों के प्रत्येक प्रकाशित संस्करण में समान तीन जीवनचक्र घोषित किए गए हैं। hooks in package.json:

तीनों के अंतर्गत पेलोड को सूचीबद्ध करना hooks यह अति है। पोस्टइंस्टॉल अकेले डिफ़ॉल्ट रूप से चलेगा एनएमपी स्थापित करेंचुनाव मायने रखता है: npm install –ignore-scripts स्क्रिप्ट को छोड़ देता है, लेकिन कई सामान्य वर्कफ़्लो (सीआई कैश पुनर्स्थापना जो जीवनचक्र को पुनः चलाती है) hooks चुनिंदा रूप से, या ऐसे डेवलपर जो केवल ऑडिट करते हैं पोस्टइंस्टॉल) हमलावर के लिए तिहरी अतिरेक वाली घोषणा को सबसे सुरक्षित दांव बना दें।

चाक-टेम्पलेट एक दूसरा तंत्र जोड़ता है: यह घोषित करता है axois-utils:^1.0.7 रनटाइम के रूप में निर्भरताटाइपोस्क्वैटेड को इंस्टॉल करना चाक-टेम्प्लेट इसलिए यह अपने सहयोगी टाइपोस्क्वेट को भी साथ ले आता है, और दोनों पेलोड चलते हैं। ये दोनों पैकेज एक समन्वित जोड़ी हैं, स्वतंत्र लिस्टिंग नहीं।

चरण ए — क्रेडेंशियल/वॉलेट चोर (2026-05-15 → वर्तमान)

फेज ए मूल पेलोड है। लोडर एक छोटा है। पोस्टइंस्टॉल.js जो Serveo HTTPS रिवर्स-टनल की ओर इशारा करता है:

Serveo सबडोमेन गंतव्य आईपी को एन्कोड करता है (80.200.28.28) सीधे होस्टनाम में — उस सेवा के लिए एक पहचानने योग्य परंपरा। ऑपरेटर भोले-भाले डोमेन ब्लॉकलिस्ट से बचने के लिए संस्करणों के बीच यादृच्छिक सबडोमेन उपसर्ग को घुमाता है, लेकिन अंतर्निहित आईपी कभी नहीं बदलता।चाक-टेम्प्लेट:1.0.14 प्रयुक्त 8a3e818ea8f11186-80-200-28-28…; 1.0.16 / 1.0.19 / 1.0.20 उपयोग f04a273bd84c0622-….)

पोस्टइंस्टॉल.js हाथ हटाओ फैंटम.जेएसएक 7,667-लाइन वाला बंडल किया हुआ "कलेक्टर" मॉड्यूल। फैंटम.जेएस मेज़बान इसके लिए चलता है:

एसएसएच निजी कुंजी (~/.ssh/*)
.npmrc सामग्री और कोई भी npm_* पर्यावरण टोकन
AWS, GCP और Azure क्रेडेंशियल फ़ाइलें
GitHub पर्सनल-एक्सेस-टोकन रेगुलर एक्सप्रेशन (ghp_*, gho_*, ghu_*, ghs_*)
बिटकॉइन, एक्सोडस, इलेक्ट्रम, मोनेरो, लाइटकॉइन, डॉगकॉइन, ज़कैश और डैश के लिए क्रिप्टो-वॉलेट संबंधी जानकारी
एक पुनरावर्ती .env* के माध्यम से चलना ~/projects, ~/dev, ~/code, ~/workspaceऔर cwd इंस्टॉल करें
शेल का इतिहास और पूरी जानकारी process.env

बंडल को Serveo टनल पर POST किया जाता है। / संग्रहइसमें कोई अस्पष्टता नहीं है, कोई एंटी-वीएम लॉजिक नहीं है, कोई स्टेजिंग नहीं है - ऑपरेटर का दांव मात्रा और गति पर है।

चरण बी — फैंटमबॉट डीडीओएस भर्ती (2026-05-17, केवल axois-utils:1.0.9)

फेज बी में phantom.js और postinstall.js को distrube.js नामक एक ही फ़ाइल से बदल दिया गया है (टाइपो ऑपरेटर की गलती है)। package.json में ट्रिपल-हुक स्केफोल्ड अपरिवर्तित है; पैकेज का नाम, स्कोप और वर्जन-बंप पैटर्न वही रहता है। देखने में axois-utils:1.0.9, 1.0.6 का मामूली फॉलो-ऑन लगता है। लेकिन असल में, यह एक अलग मैलवेयर परिवार है।

distrube.js यह एक कॉन्फ़िगरेशन ब्लॉक से शुरू होता है जो ऑपरेटर के अपने ब्रांडिंग का नाम बताता है:

// axois-utils-1.0.9/distrube.js:11-15
// Use your localhost.run HTTPS URL (the tunnel handles HTTP internally)
const C2_HOST = 'b94b6bcfa27554.lhr.life'; // Your localhost.run tunnel
const C2_PORT = 443; // HTTPS port - tunnel handles SSL
const BOT_ID = `${os.hostname()}_${Date.now()}_${crypto.randomBytes(4).toString('hex')}`;

ये टिप्पणियाँ किट चलाने वाले भावी ऑपरेटर को संबोधित हैं ("अपने localhost.run HTTPS URL का उपयोग करें")। इसके अलावा, बॉट क्लाइंट के साथ भेजी जाने वाली जानकारी से स्पष्ट होता है कि यह केवल पीड़ित को भेजने वाला पेलोड नहीं है, बल्कि यह किट ही है।

प्रवाह:

  1. हठ पहले चलता है। स्क्रिप्ट प्रत्येक ऑपरेटिंग सिस्टम के लिए तीन अलग-अलग तरीकों से खुद को स्थापित करती है (रजिस्ट्री)। रन + स्टार्टअप फ़ोल्डर + छात्र विंडोज़ पर; क्रोनटैब + फैंटम-बॉट.सर्विस systemd इकाई + .bashrc/.zshrc जोड़ें + /etc/rc.local लिनक्स पर; LaunchAgent com.phantom.bot.plist macOS पर)। परसिस्टेंस सेवा का नाम और लॉन्च एजेंट लेबल दोनों ही हैं। फैंटम-बॉट / com.phantom.botऔर यहीं से अभियान का नाम भी लिया गया है।
  2. सिस्टम जानकारी एक्सफ़िल यह प्रक्रिया एक बार चलती है — b94b6bcfa27554.lhr.life:443/collect पर एक फिंगरप्रिंट POST भेजा जाता है जिसमें होस्टनाम, प्लेटफ़ॉर्म, आर्किटेक्चर, उपयोगकर्ता नाम, CPU/RAM, नेटवर्क इंटरफ़ेस, process.env, cwd, होम डायरेक्टरी, नोड संस्करण और सार्वजनिक IP शामिल होते हैं। यह चरण A की तुलना में बहुत कम आक्रामक है: इसमें SSH, वॉलेट और .env फ़ाइलों का पुनरावर्तन नहीं होता है। बॉट का काम पंजीकरण करना है, चोरी करना नहीं।
  3. दिल की धड़कन लूप प्रत्येक 30 सेकंड में b94b6bcfa27554.lhr.life:443/ पर एक HTTPS POST अनुरोध खोला जाता है। उपयोगकर्ता एजेंट PhantomBot/1.0 है। TLS सत्यापन स्पष्ट रूप से अक्षम है (rejectUnauthorized: false)। C2 प्रतिक्रिया को {type, target, port, duration, threads, method} प्रारूप के JSON में पार्स किया जाता है और भेजा जाता है।
  4. बाढ़ शस्त्रागार यह छह आदेशों से जुड़ा हुआ है:
कमांड प्रकार मॉड्यूल नोट्स
पिंग जीवंतता उत्तर बॉट ने अपनी पहचान बताई
http HTTP बाढ़ लेयर-7 अनुरोधों की बाढ़
hTTPS HTTPS बाढ़ HTTP के समान, TLS-लिपटा हुआ
टी सी पी टीसीपी बाढ़ 65 KB रैंडम-पेलोड स्पैम
यूडीपी यूडीपी बाढ़ 65,507 बाइट के यूडीपी पैकेट
उपवास HTTP/2 रैपिड-रीसेट DoS 2023 CVE-2023-44487 तकनीक

सभी पांच बाढ़ मॉड्यूल एक लक्ष्य, बंदरगाह, अवधि, तथा धागे तर्क यह है कि यह बॉट एक सामान्य किराए का फ्लडर है, जिसका लक्ष्य कोई विशेष पीड़ित नहीं है। ऑपरेटर की पीड़ितों की सूची C2 पर मौजूद है, पैकेज में नहीं।

इसमें नया क्या है — शिप किया गया C2 बाइनरी

चरण A एक परिचित स्वरूप है: क्रेडेंशियल चोरी, इंस्टॉल हुक, विक्रेता-सुरंग वाला C2। चरण B है भी एक परिचित आकृति — डीडीओएस बॉटनेट्स वर्षों से दुर्भावनापूर्ण एनपीएम पैकेजों का एक अभिन्न अंग रहे हैं। असामान्य बात यह है कि ऑपरेटर ने इसे शिप किया। सर्वर साइड एनपीएम टारबॉल के अंदर किट का:

  • c2 — एक 4-मेगाबाइट का संकलित गो ईएलएफ बाइनरी
  • c2.go — उस बाइनरी के लिए 426-लाइन का गो सोर्स कोड

इनमें से कोई भी फ़ाइल किसी भी इंस्टॉल हुक द्वारा कॉल नहीं की जाती है। ये पीड़ित के पेलोड का हिस्सा नहीं हैं। ये पैकेज डायरेक्टरी में उसी तरह मौजूद हैं जैसे कोई डॉक्यूमेंटेशन फ़ाइल होती है। सबसे संभावित कारण यह है कि ऑपरेटर ने फ़ाइल सूची को व्यवस्थित किए बिना अपने डेवलपमेंट वर्किंग ट्री को npm पर पुश कर दिया - जो कि एक गंभीर ऑपरेशनल सिक्योरिटी चूक है - और जो भेजा गया वह संपूर्ण दो-तरफ़ा किट है: पीड़ित द्वारा चलाया जाने वाला क्लाइंट और ऑपरेटर द्वारा चलाया जाने वाला सर्वर।

कहानी का यही वह हिस्सा है जो "टर्नकी बॉटनेट किट" की धारणा को सही ठहराता है। जिसने भी इसे डाउनलोड किया axois-utils:1.0.9 टेकडाउन से पहले ही उनके पास न केवल पीड़ितों का एक नमूना है, बल्कि उनके पास एक चालू सी2 सर्वर भी है।

एक वाक्य में कहें तो, मुख्य बिंदु

वही प्रकाशक, वही पैकेज नाम, वही ट्रिपल-हुक ढांचा, वही "फैंटम" ब्रांडिंग — लेकिन पेलोड ने रातोंरात मुद्रीकरण मॉडल बदल दिया।“मैं पुनर्विक्रय कर सकने योग्य गुप्त जानकारी प्राप्त कर सकता हूँ” से लेकर “मैं लीज़ पर ले सकने योग्य बाढ़ क्षमता किराए पर ले सकता हूँ” तक। इंस्टॉलेशन के समय सुरक्षा उपायों पर नज़र रखने वाले TTPs दोनों चरणों में लगभग समान हैं; चरण A के वॉलेट-पाथ स्ट्रिंग्स या सिग्नेचर-आधारित सुरक्षा उपायों पर आधारित फैंटम.जेएस's 7,667-लाइन कलेक्टर फेज बी को पूरी तरह से चूक जाता।

दिनांक (UTC) कार्यक्रम
2026-05-15 पहली बार प्रकाशित: axois-utils:1.0.4 (LAN टेस्ट बिल्ड, देव रिग पर) 192.168.129.19)
2026-05-15 axois-utils:1.0.6 प्रकाशित — चरण ए सी2 को बदल दिया गया 80.200.28.28 Serveo सुरंग के माध्यम से; स्रोत टिप्पणी // Change to '80.200.28.28' for public देव→प्रोड स्वैप की पुष्टि करता है
2026-05-16 chalk-tempalte:1.0.14 और 1.0.16 प्रकाशित — चेन लोडर घोषणा कर रहा है axois-utils:^1.0.7 रनटाइम निर्भरता के रूप में; Serveo सबडोमेन रोटेट किया गया
2026-05-16 नियमित npm स्कैनिंग के दौरान चरण A अभियान का पता चला; दुर्भावनापूर्ण गतिविधि की पुष्टि होने पर निर्णय लागू किए गए।
2026-05-17 axois-utils:1.0.9 प्रकाशित — पेलोड पिवट: लोकलहोस्ट.रन टनल के माध्यम से फैंटमबॉट डीडीओएस भर्ती; ऑपरेटर-साइड c2 बाइनरी और c2.go स्रोत को टारबॉल में पैक करके भेजा गया।
2026-05-17 chalk-tempalte:1.0.19 और 1.0.20 प्रकाशित — अभी भी चरण ए (चोर); ऑपरेटर अब दोनों मॉड्यूल को समानांतर रूप से चला रहा है
2026-05-17 नियमित स्कैनिंग के दौरान चरण बी की खोज; सभी मामलों में निर्णय लागू किए गए 2026-05-17 संस्करणों
(चल रही है) हटाए जाने की रिपोर्ट लंबित हैं; लेखन के समय तक प्रकाशित सभी चार पैकेज रजिस्ट्री पर उपलब्ध हैं।

समझौता के संकेतक

संकुल

पारिस्थितिकी तंत्र पैकेज संस्करण
NPM axois-utils (एक्सियोस का टाइपोस्क्वाट) 1.0.4, 1.0.6, 1.0.9
NPM chalk-tempalte (चॉक-टेम्प्लेट का टाइपोस्क्वाट) 1.0.14, 1.0.16, 1.0.19, 1.0.20

लेखक की पहचान

क्षेत्र वैल्यू
एनपीएम प्रकाशक deadcode09284814
प्रकाशक का ईमेल phantomdeadcode@tutamail.com
SCM सत्यापन कोई नहीं

कमान और नियंत्रण

चरण endpoint ट्रांसपोर्ट
A f04a273bd84c0622-80-200-28-28.serveousercontent.com:443/collect Serveo HTTPS टनल
A 8a3e818ea8f11186-80-200-28-28.serveousercontent.com:443/collect Serveo HTTPS टनल (पुराना संस्करण)
A 80.200.28.28:443/collect अंतर्निहित वीपीएस एंडपॉइंट
B b94b6bcfa27554.lhr.life:443/ localhost.run HTTPS रिवर्स-टनल

फ़ाइल डाइजेस्ट (SHA-256)

पट्टिका शा 256 नोट्स
c2 (गो ईएलएफ, 4 एमबी) 165fa92d237fd017c227d00da06ab788212a62be94bf61e95df2d22d00377ef2 ऑपरेटर-साइड C2 सर्वर, अंदर भेजा गया axois-utils:1.0.9
c2.go (426 पंक्तियाँ) 7d0ae79fdb1e9968f3323a3712b624643a782ba3efb2cf3a2cb9c4c5513cea30 C2 बाइनरी के लिए स्रोत कोड प्राप्त करें
distrube.js 308b15c023088a7188dea4ef609010ac2493eb4c365b103053d7621a9ca5b935 फेज बी बॉट क्लाइंट
phantom.js (chalk-tempalte:1.0.19) 9e380ec88d3ccf3929e1a104e3b868d4d7b59ca189a8a431a54e9f3357dfdd81 चरण ए क्रेडेंशियल / वॉलेट कलेक्टर
phantom.js (chalk-tempalte:1.0.20) d1c9e3f296ee9f7d5032f73f9c504cede50334bc14c394055fd5cb9c3a6e08b3 फेज ए कलेक्टर (1.0.20 वेरिएंट)
postinstall.js (chalk-tempalte:1.0.19 = 1.0.20) ffba9bdd6793edd5b38e12900252c1813a693f59c25af51c3b658cf3f27b6162 फेज ए लोडर, दोनों संस्करणों में बाइट-समान

आरोपण और प्रेरणा

हम इस अभियान पर नज़र रखते हैं फैंटमबॉटऑपरेटर की अपनी ब्रांडिंग को लेते हुए उपयोगकर्ता-एजेंट: फैंटमबॉट/1.0 हार्टबीट हेडर, फैंटम-बॉट.सर्विस systemd इकाई, com.phantom.bot लॉन्चएजेंट लेबल, और फैंटमडेडकोड@ ईमेल पता। ऑपरेटर कम से कम चार दस्तावेजों में इस नाम को लेकर एकरूपता बनाए रखता है।

सिग्नल कैटलॉग

  • प्रकाशक - डेडकोड09284814 npm पर। सिंगल-हैंडल अकाउंट, Tutamail डिस्पोजेबल ईमेल, नहीं SCM सत्यापन। इस अभियान के अलावा कोई पूर्व प्रकाशन इतिहास नहीं है।
  • ब्रांडिंग का पुनः उपयोग — प्रकाशक के ईमेल में, फेज ए कलेक्टर फाइलनाम में "फैंटम" शब्द दिखाई देता है (फैंटम.जेएस), फेज बी परसिस्टेंस सेवा नाम में (फैंटम-बॉट.सर्विस), लॉन्चएजेंट लेबल में (com.phantom.bot), और बॉट यूजर-एजेंट में (फैंटमबॉट/1.0).
  • इंफ्रास्ट्रक्चर — एक सिंगल वीपीएस पर 80.200.28.28 Serveo सबडोमेन रोटेशन के माध्यम से चरण A आगे बढ़ता है; चरण B आगे बढ़ता है localhost.run रिवर्स-टनल (b94b6bcfa27554.lhr.lifeदोनों विक्रेता सेवाएं निःशुल्क हैं और ऑपरेटर की ओर से केवल आउटबाउंड एसएसएच की आवश्यकता होती है, जो कम बजट और कम ऑपरेशनल सिक्योरिटी वाले सेटअप के अनुरूप है।
  • कोड शैली — पूरी तरह से सादा जावास्क्रिप्ट; कोई अस्पष्टीकरण नहीं, कोई स्ट्रिंग एन्कोडिंग नहीं, कोई एंटी-वीएम जांच नहीं। चर नाम वर्णनात्मक हैं (stealSystemInfo, एक्जीक्यूट कमांड, httpबाढ़टिप्पणियाँ distrube.js किसी भावी ऑपरेटर को सीधे संबोधित करें ("अपने localhost.run HTTPS URL का उपयोग करें"), यह सुझाव देते हुए कि फ़ाइल को एक किट के रूप में पुनर्वितरित करने का इरादा था, न कि किसी एक हमलावर द्वारा उपयोग किए जाने का।
  • परिचालन सुरक्षा में चूक — फेज बी टारबॉल में बॉट क्लाइंट और ऑपरेटर-साइड सी2 सर्वर दोनों शामिल हैं (c2 एल्फ + c2.go स्रोत)। यह उस ऑपरेटर के व्यवहार से मेल खाता है जिसने फ़ाइल सूची का ऑडिट किए बिना अपने वर्किंग ट्री को npm पर पुश कर दिया। या तो ऑपरेटर अनुभवहीन है, या किट में कोई समस्या है। मतलब इसे सार्वजनिक रूप से वितरित किया जाना है और C2 बाइनरी उत्पाद का हिस्सा है।
  • आत्म-पुष्टि - axois-utils:1.0.4 इसमें मूल टिप्पणी शामिल है // सार्वजनिक उपयोग के लिए इसे '80.200.28.28' में बदलें लाइन 12 पर, देव / स्टेजिंग / प्रोडक्शन की प्रगति की पुष्टि की गई है जिसे ऑपरेटर आमतौर पर अस्वीकार करते हैं।

अभिप्रेरण

फेज ए पेलोड सीधा वित्तीय चोरी है: क्रेडेंशियल्स, क्लाउड कीज़, गिटहब टोकन और क्रिप्टो वॉलेट, इन सभी के लिए लिक्विड रीसेल मार्केट उपलब्ध हैं। फेज बी भी वित्तीय है, लेकिन अप्रत्यक्ष: डीडीओएस-फॉर-हायर ("बूटर") सेवाएं प्रति मिनट फ्लड कैपेसिटी किराए पर लेती हैं, और यहां भेजे गए बॉट जैसे बॉट उन सेवाओं के लिए इन्वेंटरी का काम करते हैं। 30-सेकंड की हार्टबीट, जेनेरिक लक्ष्य/बंदरगाह/अवधि कमांड स्कीमा और पांच प्रोटोकॉल वाले फ्लड शस्त्रागार हैं। standard बूट ऑपरेटर का उत्पाद।

दोनों मॉड्यूल को समानांतर रूप से चलाना — चाक-टेम्प्लेट:1.0.19 और 1.0.20 चोर को भेजना जारी रखें axois-utils:1.0.9 बॉट को भेजना - यह दर्शाता है कि ऑपरेटर पहले चरण को छोड़ने के बजाय राजस्व स्रोतों को सुरक्षित करने की कोशिश कर रहा है। यह बदलाव एक इसके अलावा, प्रतिस्थापन नहीं।

हम यह दावा नहीं कर रहे हैं

हम इसके पीछे की वास्तविक पहचान की पुष्टि नहीं कर पाए हैं। डेडकोड09284814 यह हैंडल किसी भी नामित खतरे वाले संगठन, समूह या देश से संबंधित नहीं है। सभी आर्टिफैक्ट्स में "फैंटम" ब्रांडिंग इतनी सुसंगत है कि इससे एक ही ऑपरेटर का संकेत मिलता है, लेकिन C2 बाइनरी की किट-शैली में शिपिंग से यह संभावना बनी रहती है कि असंबंधित हैंडल्स से भविष्य के पैकेज उसी कोड का पुन: उपयोग कर सकते हैं।

प्रभाव, रुझान और बचावकर्ताओं को क्या करना चाहिए

प्रभाव

वैध स्क्वाट लक्ष्य Axios और चाक-टेम्प्लेट जावास्क्रिप्ट इकोसिस्टम में इन पर व्यापक रूप से निर्भरता है; Axios अकेले ही शीर्ष तीस सबसे अधिक डाउनलोड किए गए एनपीएम पैकेजों में शामिल है। गलत नाम असली नामों से बस एक कीस्ट्रोक की दूरी पर हैं (अक्षAxios, टेम्पलेटटेम्पलेट), और ये दोनों ही भाषाई दृष्टि से संभावित गलत वर्तनी हैं।

हटाए जाने से पहले हम दुर्भावनापूर्ण संस्करणों के लिए विश्वसनीय डाउनलोड आँकड़े प्राप्त करने में असमर्थ थे — npm किसी पैकेज के अप्रकाशित होने के बाद प्रति-संस्करण डाउनलोड गणना को बरकरार नहीं रखता है, और npms.ioइस पैमाने पर -शैली के प्रॉक्सी शोरगुल पैदा करते हैं। कोई भी संगठन जिसकी लॉकफ़ाइल किसी पैकेज में बदल जाती है जिसका नाम है एक्सोइस-यूटिल्स or चाक-टेम्पलेट प्रकाशक से डेडकोड09284814 इसे संदिग्ध माना जाना चाहिए: मौजूद प्रत्येक क्रेडेंशियल को बारी-बारी से उपयोग करें प्रक्रिया.env प्रभावित होस्ट पर, प्रत्येक ऑपरेटिंग सिस्टम के लिए निरंतरता वैक्टर का ऑडिट करें (नीचे "डिफेंडर्स को क्या करना चाहिए" देखें), और निर्भरता को हटा दें।

उभरते पैटर्न

यह अभियान हाल ही में हुई कई एनपीएम घटनाओं में हमने जो बदलाव देखा है, उसका एक उदाहरण है: इंस्टॉल-हुक मचान एक टिकाऊ संपत्ति हैपेलोड को बदला जा सकता है।वही प्रकाशक, वही पैकेज, वही पूर्वस्थापित / स्थापित / पोस्टइंस्टॉल तिगुना, और यहाँ तक कि वही वर्शन-अपड की गति भी — इन सबके बीच केवल एक ही चीज़ बदली है axois-utils:1.0.6 और axois-utils:1.0.9 क्या वह फ़ाइल थी? hooks रन। फेज ए पेलोड (वॉलेट-पाथ स्ट्रिंग्स) के आधार पर हस्ताक्षर-आधारित पहचान। फैंटम.जेएस's 7,667-लाइन कलेक्टर, Serveo C2 होस्ट) ने पहले तीन संस्करणों को चिह्नित किया होगा और चरण B को पूरी तरह से अनदेखा कर दिया होगा।

हमने जिन अन्य 2026 अभियानों पर नज़र रखी है, उनमें भी यही पैटर्न दिखाई देता है: एक स्थिर ढाँचे वाला एकल ऑपरेटर, क्रेडेंशियल चोरी, परीक्षा में नकल करने वाले क्लाइंट, टेलीग्राम बॉट से डेटा निकालना और अब डीडीओएस हमले जैसी गतिविधियों में लगा रहता है। पेलोड सिग्नेचर पर निर्भर रहने वाले रक्षक हर अभियान के दूसरे दौर में हारते रहेंगे।

इसका परिणाम यह है कि इंस्टॉलेशन के समय TTP बेहतर संकेत देते हैं।ट्रिपल इंस्टॉल-हुक घोषणाएँ, आयात करने वाली इंस्टॉल स्क्रिप्ट hTTPS or चाइल्ड_प्रोसेसउपयोगकर्ता-स्टार्टअप फ़ोल्डरों में लिखने वाली स्क्रिप्ट स्थापित करें, और मुफ़्त रिवर्स-टनल सेवाओं (Serveo) पर होस्टनामों को हल करने वाली स्क्रिप्ट स्थापित करें। localhost.runngrok और cloudflared जैसे फ़ंक्शन वैध पैकेजों में दुर्लभ होते हैं, जबकि दुर्भावनापूर्ण पैकेजों में आम होते हैं।

रक्षकों को क्या करना चाहिए

  • लॉकफ़ाइल ऑडिट. हर जगह खोजें पैकेज-lock.json / यार्न.लॉक / pnpm-lock.yaml आपके संगठन में सटीक स्ट्रिंग्स के लिए एक्सोइस-यूटिल्स और चाक-टेम्पलेटकिसी भी मैच को समझौते के तौर पर लें।
  • रहस्यों को घुमाएँ प्रभावित मेजबानों पर। पहले चरण में SSH, क्लाउड, GitHub, npm और वॉलेट क्रेडेंशियल्स को थोक में एकत्रित किया गया। मान लीजिए कि इसमें मौजूद हर क्रेडेंशियल शामिल है। प्रक्रिया.env, ~ / .ssh, ~/.aws, ~/.npmrc, ~ / .config, या कोई भी .env* प्रभावित होस्ट पर मौजूद फ़ाइल असुरक्षित है।
  • दृढ़ता को दूर करें (चरण बी)। विंडोज़ पर, हटाएं HKCU\Software\Microsoft\Windows\CurrentVersion\Run\SystemUpdate, हटाना %APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup\system-update.bat, तथा schtasks /delete /tn SystemUpdate /fलिनक्स पर, crontab -e और हटा दें @reboot नोड …, systemctl –user disable –now phantom-bot.service फिर हटाएं ~/.config/systemd/user/phantom-bot.serviceस्क्रब .bashrc / .zshrc / /etc/rc.localमैकओएस पर, launchctl unload ~/Library/LaunchAgents/com.phantom.bot.plist फिर plist फ़ाइल को डिलीट कर दें।
  • C2 होस्ट को ब्लॉक करें। आईओसी टेबल में मौजूद चार सी2 एंडपॉइंट्स को अपनी इग्रेस ब्लॉकलिस्ट में जोड़ें। *.serveousercontent.com और *.lhr.life यदि आपके वातावरण में रिवर्स-टनल सेवाओं का कोई वैध उपयोग नहीं है, तो इसे पूरी तरह से अवरुद्ध किया जा सकता है।
  • इंस्टॉलेशन-टाइम टीटीपी द्वारा खोजेंपेलोड नहीं। इन्वेंट्री लॉकफ़ाइल प्रविष्टियाँ जिनके package.json वाणी पूर्वस्थापित, स्थापित, तथा पोस्टइंस्टॉल सभी एक ही स्क्रिप्ट की ओर इशारा कर रहे हैं। पैकेज की आयु और प्रकाशक की सत्यापन स्थिति की जाँच करें। वैध पैकेजों में यह पैटर्न दुर्लभ है और यह सबसे विश्वसनीय संकेत है कि फैंटमबॉट इसका पुन: उपयोग करता है।
  • C2 बाइनरी के लिए ऑडिट। जिसने भी डाउनलोड किया axois-utils:1.0.9 ऑपरेटर का C2 सर्वर है (c2 ईएलएफ, sha256 165fa92d…डिस्क पर मौजूद बाइनरी फ़ाइल को स्कैन करें। यह फ़ाइल अपने आप में निष्क्रिय रहती है, लेकिन वर्कस्टेशन पर इसकी उपस्थिति इस बात का स्पष्ट प्रमाण है कि पैकेज इंस्टॉल किया गया था।

समापन पंक्ति

एक ही ऑपरेटर, एक ही पैकेज और एक ही इंस्टॉलेशन हुक 48 घंटों के भीतर पूरी तरह से अलग-अलग खतरे पैदा कर सकते हैं। पेलोड पर नहीं, बल्कि स्ट्रक्चर पर ध्यान दें।

एससीए-टूल्स-सॉफ्टवेयर-कंपोजिशन-एनालिसिस-टूल्स
अपने सॉफ़्टवेयर जोखिमों को प्राथमिकता दें, उनका निवारण करें और उन्हें सुरक्षित करें।
अपना निःशुल्क खाता प्राप्त करें।
किसी क्रेडिट कार्ड की आवश्यकता नहीं।

अपने सॉफ़्टवेयर विकास और वितरण को सुरक्षित करें

Xygeni प्रोडक्ट सूट के साथ