TL; DR
Milli 1. og 6. maí 2026, einn npm útgefandi, alone5511, ýtti á átta pakka án háðs sem virðast miða á Microsoft / Nafnrými fyrir innri pakka í Azure-stíl.
Pakkarnir notuðu nöfn eins og cosmos-explorer, ms.analytics-web, icons.generated, latency-tracking-internal, carbonite-internalog carboniteappNokkrar útgáfur notuðu há semver gildi eins og 99.9.0 og 99.9.13, sem er algeng aðferð til að rugla saman ósjálfstæði og er hönnuð til að skera niður einkapakka.
Öll átta systkinapakkana voru þegar afútgefin af npm af útgefandanum á milli 1. og 6. maí 2026. Bein lýsigögn úr skránni staðfestu að tarball-skrárnar skila nú HTTP 404 frá npm CDN.
Hins vegar skiptir klasinn enn máli.
Notkunin í hefðbundnum sýnum, carbonite-internal:99.9.0 og carboniteapp:99.9.0, keyrir við uppsetningu í gegnum a preinstall krókur. Það safnar fingrafaragögnum hýsilsins, sækir opinbera IP-tölu vélarinnar frá api.ipify.org, býr til falsa „UPPLÝSINGASKÝRSLU Á FAGMANNSSTIGI“, merkir gestgjafann sem RCE VERIFIEDog sendir skýrsluna til Telegram-botta í gegnum Telegram Bot API-ið.
Viðvörun Xygeni um spilliforrit (MEW) Kerfið flokkaði hefðbundin sýni sem líklega illgjörn með einkunn yfir 91/100.
Við fylgjumst með þessu sem innri ruglingsherferð Microsoft varðandi nafnatengd tengsl með fingrafaraskoðun á hýsingaraðila við uppsetningu og fjarlægingu Telegram-beacon.
Klasinn: Átta pakkar, einn útgefandi
Útgefandareikningurinn alone5511 notaði netfangið:
Aðgangurinn hafði ekkert staðfest netfang, nei SCM staðfesting og npm orðsporsstig 2.
Vísað er til GitHub auðkenni, alonebeast002/beastcrypt, birtist einnig í klasasamhenginu.
Útgefandinn gaf út átta tengda pakka á sex daga tímabili. Allir pakkarnir höfðu engar ósjálfstæðir aðila og fylgdu sama almenna mynstri: lítill pakki, uppsetningarhandrit, fingrafaraskoðun hýsingaraðila og Telegram beaconing.
| # | Pakki | Illgjarn útgáfa | Búið til, UTC | Óbirt, UTC | Farmur staðfestur | Setja upp krók |
|---|---|---|---|---|---|---|
| 1 | alheims-könnuður | 1.1.3 | 2026-05-01T18:26Z | 2026-05-01T19:01Z | Ályktað, sami útgefandi / klasi | foruppsetning, gert ráð fyrir |
| 2 | signalsdk-vefur | 1.0.0, 10.0.0 | 2026-05-04T13:57Z | 2026-05-04T18:51Z | Ályktað | foruppsetning, gert ráð fyrir |
| 3 | ms.analytics-vefur | 99.0.0, 99.9.13 | 2026-05-04T18:47Z | 2026-05-05T10:07Z | Ályktað | foruppsetning, gert ráð fyrir |
| 4 | táknmyndir.myndaðar | 99.9.13 | 2026-05-05T10:02Z | 2026-05-05T12:57Z | Ályktað | foruppsetning, gert ráð fyrir |
| 5 | seinkunarmælingar | 99.9.0 | 2026-05-05T11:57Z | 2026-05-05T12:57Z | Ályktað | foruppsetning, gert ráð fyrir |
| 6 | innri mælingar á seinkunartíma | Útgáfur fjarlægðar úr skráningarskrá | 2026-05-06T06:02Z | 2026-05-06T08:35Z | Ályktað | foruppsetning, gert ráð fyrir |
| 7 | carboniteapp | 99.9.0 | 2026-05-06T05:49Z | 2026-05-06T08:35Z | Já, fullt kóðaflæði skanna | foruppsetning: node index.js |
| 8 | karbónít-innra | 99.9.0 | 2026-05-06T06:14Z | 2026-05-06T08:36Z | Já, fullt kóðaflæði skanna | foruppsetning: node index.js |
Heildarfjöldi illgjarnra útgáfutýpla í klasanum: 9+.
Sumar systkinapakkafærslur voru fjarlægðar eftir að þær voru afbirtingar, sem takmarkar nákvæma endurgerð eingöngu út frá opinberum skrám.
Af hverju nöfnin skipta máli
Nöfn pakkanna eru sterkasta merkið.
Þau líta út eins og innri SDK, fjarmælingar, táknmyndunar-, landkönnuðar- eða seinkunarmælingarpakka:
Þetta er ekki handahófskennd nafngift. Það lítur út fyrir að vera stillt fyrir ruglingur í tengslum við ósjálfstæði.
Nokkrir síðari pakkar notuðu hærri útgáfunúmer:
Það skiptir máli því ruglingsárásir á ósjálfstæði reiða sig oft á að opinberir pakkar hafi nýrri útgáfur en innri einkapakkar. Ef byggingarkerfi er rangt stillt gæti pakkastjórinn valið opinberu npm útgáfuna frekar en þá innri.
Útgefandinn virðist einnig aukast með tímanum.
Snemma pakkar notuðu venjulegar útgáfur, eins og 1.1.3 og 1.0.0Síðari pakkar fluttu inn í 99.x.x og 99.9.xÞessi breyting er í samræmi við að aðili aðlagar herferðina að innri hegðun pakkaupplausnar.
Hvað gerist við uppsetningu
Kanónísk sýnishorn, carbonite-internal:99.9.0 og carboniteapp:99.9.0, lýsa yfir preinstall krókur:
Það þýðir að farmurinn keyrir áður en npm lýkur uppsetningu á ósjálfstæði.
Þetta er fyrsta mögulega uppsetningartími. Forritarinn þarf ekki að flytja inn pakkann. Smíðin þarf ekki að keyra forritskóða. Uppsetningin sjálf er nóg.
Notkunin er lítil, um 2.4 KB, og hefur ekkert hagnýtt hlutverk annað en að senda merki.
Hegðun farms
The index.js Skráin framkvæmir fjórar meginaðgerðir.
Fyrst kallar það api.ipify.org til að sækja opinbera IP-tölu hýsilsins:
Í öðru lagi safnar það grunn fingrafaragögnum hýsilsins með því að nota Node.js stýrikerfisforritaskil:
Í þriðja lagi forsníðar það söfnuðu gögnin í skýrslu með mörgum línum með bókstaflegri borða:
Skýrslan endar með:
Í fjórða lagi sendir það skýrsluna til Telegram í gegnum sendTelegram(report) fall, með því að nota endapunkt Telegram Bot API:
Nákvæmt tákn Telegram-botsins er varðveitt í óbirtum tarball-skrám og ætti að vera endurheimtanlegt úr innri geymslu npm.
Af hverju skiptir borðinn „RCE VERIFIED“ máli
Bókstaflega RCE VERIFIED Merkið segir til um reksturinn.
Notkunin setur ekki upp bakdyr. Hún er ekki varanleg. Hún stelur ekki skýjaupplýsingum beint. Í staðinn staðfestir hún að keyrsla kóða átti sér stað við uppsetningu pakkans.
Það er nóg fyrir sönnunarherferð um framkvæmd sem krefst ruglings í tengslum við ósjálfstæði.
Ef árásaraðilinn fær Telegram skilaboð frá tilteknu umhverfi, þá veit hann að opinberi npm pakkinn var leystur og keyrður inni í raunverulegum hýsingaraðila, CI keyrsluaðila, vinnustöð forritara eða byggingarumhverfi.
Með öðrum orðum, spilliforritið er ekki bara að safna lýsigögnum fyrir hýsilinn. Það er að staðfesta hvort pakkaupplausn skotmarksins sé misnotanleg.
Xygeni MEW flokkun
Xygeni MEW flokkaði hefðbundnu sýnin sem líklega illgjarn, með einkunn yfir 91/100.
Uppgötvanirnar voru meðal annars:
| Alvarleiki | Greining | Merking |
|---|---|---|
| Critical | síun_viðkvæmra_gagna | req.write(gögn) flytur fingrafaraskýrslu gestgjafans í sendan Telegram POST |
| Hár | illgjarn_uppsetningar_skriftur | foruppsetning: node index.js kveikir á beacon við uppsetningu |
| Lág | grunsamleg_beiðni | Uppgötvun opinberra IP-talna í gegnum api.ipify.org |
| Lág | grunsamleg_beiðni | Útleiðandi endapunktur Telegram Bot API |
| Lág | trivial_package | Pakkinn hefur ekkert marktækt hlutverk annað en að senda boð |
| Upplýsingar | upptalning_viðkvæmra_gagna | Upplýsingar um hýsingu eins og spenntími, notandaupplýsingar og hýsingarheiti eru taldar upp. |
Bæði carbonite-internal:99.9.0 og carboniteapp:99.9.0 hafði eins gagnamagn, þar á meðal sama kóðaflæðisauðkenni og bæti-jafngild uppsetningarforskriftir.
Útgefanda-verkefnavísitalan MEW merkti alla átta pakkana sem hluta af sama útgefanda-/nýtingarklasa.
Af hverju skiptir sjálfsafútgáfumynstrið máli
Öll átta systkinapakkningarnar voru afprentaðar af útgefandanum innan nokkurra mínútna til klukkustunda frá útgáfu.
Sú hegðun er mikilvæg.
Lögmætir viðhaldsaðilar taka stundum pakka úr birtingu, en tímasetningin hér lítur út eins og hreinsun árásaraðila. Pakkarnir birtust, keyrðu uppsetningarálag sitt ef skotmark leysti það og hurfu síðan úr opinberri aðgangi að skránni.
Það skapar tvö vandamál fyrir varnarmenn.
Í fyrsta lagi verða opinberar npm lýsigögn ófullkomin eftir að birtingu er hætt. Sumar útgáfufærslur geta verið fjarlægðar eða erfiðari að endurskapa.
Í öðru lagi gætu varnaraðilar sem reiða sig á núverandi skrásetningarstöðu misst af pakka sem voru til staðar á birtingartímanum en eru ekki lengur uppsetningarhæfir.
Þess vegna ætti npm að varðveita óbirtar tarball skrár innbyrðis til réttarrannsókna. Telegram-botinn Tákn inni í tarballs gæti hjálpað til við að telja upp móttökurásina og endurskapa möguleg fórnarlömb.
Vísbendingar um málamiðlanir og uppgötvun
Útgefandi og reikningur
| Field | gildi |
|---|---|
| npm notendanafn | alone5511 |
| Netfang útgefanda npm | raistargaming703@gmail.com |
| npm mannorð | 2 |
| tölvupóstur staðfestur | Nr |
| SCM staðfest | Nr |
| Vísað til GitHub auðkenni | alonebeast002/beastcrypt |
Nöfn pakka sem verða fyrir áhrifum
Grunsamlegar útgáfumynstur
Þessar háþróuðu útgáfur eru sérstaklega mikilvægar í rannsóknum á ruglingi í tengslum þar sem þær geta verið hærri en útgáfur einkapakka.
Netendapunktar
| Gerð | gildi |
|---|---|
| Rannsókn á opinberu IP-fangi | https://api.ipify.org |
| Útsíun vaskur | https://api.telegram.org/bot<token>/sendMessage |
| Útsíun aðferð | Telegram Bot API POST |
Notkunarmerki fyrir farm
Leitaðu að uppsetningarforskriftum fyrir þessa strengi:
Merktu einnig þetta manifestmynstur:
Sérstaklega þegar það er parað við:
- Núll ósjálfstæði
- Lítil pakkningastærð
- Innra útlit pakkanafns
- Hásársútgáfa
- API-viðmót fyrir fingrafaraskoðun hýsingaraðila
- Umferð á forritaskilum fyrir Telegram Bot
API fyrir fingrafaragerð hýsingaraðila
Kanóníska farmurinn notar:
Það nær einnig til:
til að fanga opinbera IP-tölu hýsingaraðilans.
Athugasemdir um greiningu
Nokkrar reglur geta gripið þessa herferð og nálæg afbrigði.
Fyrst skaltu fylgjast með npm uppsetningarforskriftum sem hafa samband við Telegram:
Uppsetningarhandrit fyrir pakka ætti næstum aldrei að SENDA á Telegram. Líttu á þetta sem fjandsamlegt nema um mjög skýra og yfirfarna undantekningu sé að ræða.
Í öðru lagi, fáni preinstall forskriftir í örsmáum pakka án tengsla við aðra með innri útliti nöfnum.
Samsetningin af litlum pakka, hágæða útgáfu og innra nafnrýmisheiti er sterkt merki um rugling varðandi tengsl.
Í þriðja lagi, varaðu þig við pakkanöfnum sem líta út eins og einkareknar verkfræðieiningar sem gefnar eru út af opinberum npm reikningum með lágt orðspor.
Dæmi úr þessum klasa eru meðal annars:
Í fjórða lagi, leitaðu að tilvísunum í læsingarskrár fyrir átta pakkanöfnin í CI kerfum og vinnustöðvum forritara.
Leit:
Sérhver samsvörun ætti að kalla fram endurskoðun á ruglingi vegna tengsla.
Ráðlagðar aðgerðir í skrásetningunni
Þessi klasi var þegar óútgefinn þegar skýrslunni var skilað. Hins vegar fjarlægir óútgáfan ekki áhættuna.
Ráðlagðar aðgerðir á npm-hliðinni:
- Staðfestið hvort afbirtingarnar hafi verið hreinsun frá árásaraðila frekar en lögmæt aðgerð viðhaldsaðila.
- Loka eða loka reikningi útgefanda
alone5511. - Bætið útgefanda, netfangi, pakkaheitum og gagnamerkjum við misnotkunarlista og blokkunarlista fyrir framboðskeðjur.
- Varðveita óbirtar tarballs í innri geymslu fyrir réttarrannsóknir.
- Dragðu út Telegram bot-táknið úr varðveittum tar-skrám.
- Vinnið með Telegram, þar sem það er mögulegt, til að bera kennsl á móttökurásina og endurskapa hugsanlega þolandamælingar.
Gátlisti fyrir viðbrögð við málamiðlun
Ef einhverjir af viðkomandi pökkum birtust í læsingarskrám þínum, byggingarloggum, skyndiminni pakkans eða uppsetningarsögu CI á birtingarglugganum, skaltu meðhöndla það sem keyrsluatburð vegna ósjálfstæðisruglings.
Ráðlagt svar:
- Tilgreinið hvar pakkinn var settur upp: staðbundin vinnustöð, CI keyrsluforrit, byggingarumboðsmaður eða gámamynd.
- Varðveita læsingarskrár, npm skyndiminni, byggingarskrár, skeljasögu og úttak pakkastjóra.
- Athugaðu útleiðandi netskrár fyrir
api.telegram.orgogapi.ipify.orgá meðan uppsetningarglugganum stendur. - Farðu yfir hvort uppsetningin keyrði í umhverfi með viðkvæmum breytum, innskráningarupplýsingum eða innri netaðgangi.
- Snúa táknum sem eru virk í uppsetningarumhverfinu ef hýsillinn var forréttinda CI keyrsluforritari eða vinnustöð forritara.
- Stillingar á upplausn endurskoðunarpakka vegna ruglings í opinberri/einkaskrá.
- Framfylgja einkapakka með umfangi og festingu á skrásetningu.
- Loka fyrir ósamþykkt opinbert pakka sem passa við innri nafngiftarmynstur.
- Bæta við guardrails fyrir uppsetningarforskriftir, sérstaklega
preinstall,installogpostinstall.
Það sem varnarmenn ættu að taka með sér
Þessi herferð er ekki tæknilega flókin. Þess vegna skiptir hún máli.
Notkunarmagnið er lítið, beint og auðvelt í notkun. Árásaraðilinn þarf ekki á þrautseigju eða háþróaðri spilliforritum að halda. Hann þarf aðeins eina rangstillta leið til að leysa pakka.
Raunveruleg hætta er ruglingur varðandi ósjálfstæði.
Pakki með kunnuglegu innra nafni, hátt útgáfunúmer og preinstall krókur getur snúið sér að venjulegum npm install inn í vitann innan úr umhverfi þínu.
fyrir DevSecOps Fyrir teymi, þá er lærdómurinn skýr: innri pakkaheiti eru viðkvæm eign. Meðhöndlið þau eins og árásarflöt.
Tilkynnt til npm vegna framfylgdar á reikningsstigi, blokkunarlista og varðveislu óbirtra tar-skráa.





