PhantomBot frá persónuskilríkjaþjófnaði til botnets

PhantomBot: Typosquat herferð sem breyttist frá því að vera þjófnaður á persónuskilríkjum í að vera tilbúið botnet-sett

TL; DR

Einn npm útgefandi, deadcode09284814hefur rekið prentvilluherferð gegn lögmætum axios og chalk-template pakkar frá miðjum maí 2026.

Herferðin hófst sem hefðbundinn skilríkis- og veskisþjófur, þar sem gögnum var stolið til a Serveo HTTPS göng.

On 2026-05-17, Með axois-utils:1.0.9, rekstraraðilinn skipti um gagnamagn: sama þrefalda uppsetningarkróka scaffold, sami útgefandi, sama pakkaheiti.

En uppsetningarforskriftin er nú nýliði fyrir DDoS botnet sem nær yfir fleiri en eitt kerfi.

Farmurinn talar til a localhost.run göng og tekur við flóðskipunum, sem breytir sýktum umhverfum í hluta af DDoS-hæfu botneti.

Rekstraraðili sendi meira að segja C2 netþjóns tvíundarkóði inni í tar-kúlunni, sem sýnir greinilega stigvaxandi þróun frá þjófnaði á skilríkjum til virkrar botnet-innviða.

Tveir pakkar, fjórar útgáfur enn virkar í skrásetningunni og einn rekstraraðili keyrir nú báðar einingarnar samhliða.

Alvarleiki: mikill.

Fyrirsögn Alþjóðaólympíunefndarinnar Hvaða útgáfu af axois-utils eða chalk-tempalte sem er frá útgefandanum deadcode09284814

Árásin: Hvernig hún virkar

Herferðin er byggð á vísvitandi leiðinlegum afhendingargrindum: tvö typosquat pakkanöfn, einn bókstafur frábrugðinn pakka með hundruðum milljóna vikulegra niðurhala (ásum, krítarsniðmát), og þreföld uppsetning hooks sem tryggja framkvæmd. Það sem er áhugavert er hvaða vinnupallar ber — og sú staðreynd að rekstraraðilinn breytti farminum án þess að breyta neinu öðru.

Sameiginlega vinnupallinn

Sérhver birt útgáfa af báðum pökkunum lýsir yfir sömu þremur líftímaferlum hooks in pakki.json:

Að skrá farminn undir öllum þremur hooks er of mikið - eftir uppsetningu einn myndi keyra sjálfgefið npm setja í embættiValið skiptir máli: npm uppsetning –hunsa-forskriftir sleppir forskriftum, en nokkrum algengum vinnuflæðum (endurheimt skyndiminni CI sem keyra líftímaferilinn aftur hooks sértækt, eða verktaki sem aðeins endurskoða eftir uppsetningu) að gera þrefalda afritunaryfirlýsingu er öruggasta veðmálið fyrir árásarmanninn.

krít-sniðmát bætir við annarri aðferð: hún lýsir því yfir axois-utils:^1.0.7 sem keyrslutími ósjálfstæðiUppsetning á typosquatted krítarsniðmát því dregur það einnig inn systkina-typosquat og báðar hleðslurnar keyra. Pakkarnir tveir eru samræmt par, ekki sjálfstæðar skráningar.

Áfangi A — skilríki / veskisþjófur (2026-05-15 → nútíð)

Fasi A er upprunalega farmurinn. Hleðslutækið er stutt postinstall.js sem vísar á Serveo HTTPS öfuga göng:

Undirlénið Serveo kóðar áfangastaðs-IP-númerið (80.200.28.28) beint í hýsingarheitinu — þekkt venja fyrir þá þjónustu. Virkinn skiptir handahófskenndu undirlénsforskeytinu á milli útgáfa til að komast hjá óútgáfum af lénum, ​​en undirliggjandi IP-talan færist aldrei.krít-sniðmát: 1.0.14 notað 8a3e818ea8f11186-80-200-28-28…; 1.0.16 / 1.0.19 / 1.0.20 notkun f04a273bd84c0622-….)

postinstall.js hendur af til phantom.js, 7,667 lína innbyggður „safnara“-mát. phantom.js gengur með gestgjafanum fyrir:

SSH einkalyklar (~/.ssh/*)
.npmrc innihald og hvaða sem er npm_* umhverfistákn
AWS, GCP og Azure innskráningarskrár
Regex fyrir persónulegan aðgangstákn GitHub (ghp_*, gho_*, ghu_*, ghs_*)
Dulritunarveskisgripir fyrir Bitcoin, Exodus, Electrum, Monero, Litecoin, Dogecoin, Zcash og Dash
Endurkvæmt .env* ganga í gegnum ~/projects, ~/dev, ~/code, ~/workspaceog uppsetningar-cwd
Shell saga og allt process.env

Pakkinn er POSTaður í Serveo göngin kl. /safnaÞað er engin ruglingur, engin rökfræði gegn sýndarvélum, engin sviðsetning — veðmál rekstraraðilans snýst um magn og hraða.

Áfangi B — Ráðning PhantomBot DDoS (17. maí 2026, aðeins axois-utils:1.0.9)

Áfangi B skiptir út phantom.js + postinstall.js fyrir eina skrá sem heitir distrube.js (innsláttarvillan er virkjans). Þrefalda krókastillingin í package.json er óbreytt; pakkinn heldur sama nafni, umfangi og útgáfu-uppfærslumynstri. Að utan lítur axois-utils:1.0.9 út eins og minniháttar framhald af 1.0.6. Að innan er þetta önnur spilliforritafjölskylda.

distrube.js opnast með stillingarblokk sem nefnir vörumerki rekstraraðilans:

// axois-utils-1.0.9/distrube.js:11-15
// Use your localhost.run HTTPS URL (the tunnel handles HTTP internally)
const C2_HOST = 'b94b6bcfa27554.lhr.life'; // Your localhost.run tunnel
const C2_PORT = 443; // HTTPS port - tunnel handles SSL
const BOT_ID = `${os.hostname()}_${Date.now()}_${crypto.randomBytes(4).toString('hex')}`;

Athugasemdirnar eru beint til framtíðarnotanda sem keyrir pakkann („Notaðu HTTPS slóðina þína fyrir localhost.run“). Það, ásamt því sem birtist við hliðina á spjallþjóninum, gefur til kynna að þetta sé ekki bara fórnarlambsgagnagrunnur - þetta er pakkann.

Flæðið:

  1. Þrávirkni keyrir fyrst. Handritið setur sig upp á þrjá mismunandi vegu fyrir hvert stýrikerfi (skrásetning Hlaupa + Ræsingarmappa + schtasks á Windows; crontab + phantom-bot.þjónusta kerfiseining + .bashrc/.zshrc bæta við + /etc/rc.local á Linux; LaunchAgent com.phantom.bot.plist (á macOS). Nafnið á varanleikaþjónustunni og merkið á LaunchAgent eru bæði draugabot / com.phantom.bot, sem er einnig þaðan sem nafn herferðarinnar kemur.
  2. Upplýsingar um kerfið (exfil) Keyrir einu sinni — fingrafarasending í einu lagi til b94b6bcfa27554.lhr.life:443/collect sem inniheldur vélarheiti, kerfi, skjalasafn, notandanafn, örgjörva/vinnsluminni, netviðmót, process.env, cwd, heimaskrá, hnútaútgáfu og opinbert IP-tölu. Þetta er mun minna árásargjarnt en áfangi A: ekkert SSH, engin veski, engin .env endurkvæmni. Hlutverk vélmennisins er að skrá, ekki að stela.
  3. Hjartsláttarlykkja Opnar HTTPS POST á 30 sekúndna fresti á b94b6bcfa27554.lhr.life:443/. Notandaumboðið er PhantomBot/1.0. TLS staðfesting er sérstaklega óvirk (rejectUnauthorized: false). C2 svarið er greint sem JSON á forminu {type, target, port, duration, threads, method} og sent.
  4. Flóðvopnabúr er tengt við sex skipanir:
Tegund skipunar Mát Skýringar
smellur Svar við lífskrafti Bot auðkennir sig
HTTP HTTP flóð Beiðnaflóð á 7. lagi
https HTTPS flóð Sama og http, TLS-vafið
tcp TCP flóð 65 KB handahófskennd ruslpóstur
udp UDP flóð 65,507 bæti UDP pakkar
hraður HTTP/2 hraðendurstilling DoS Tæknin frá 2023 CVE-2023-44487

Allar fimm flóðaeiningarnar taka miða, höfn, lengdog þræði röksemdafærsla — vélmennið er almennt flóðforrit sem hægt er að leigja, ekki ætlað neinu sérstöku fórnarlambi. Fórnarlambalisti rekstraraðilans er á C2, ekki í pakkanum.

Hvað er nýtt hér — C2 tvíundarkóðinn sem var sendur

Áfangi A er kunnugleg mynd: þjófnaður á skilríkjum, uppsetningarkrókur, göng söluaðila í C2. Áfangi B er Einnig kunnugleg lögun — DDoS botnet hafa verið fastur liður í illgjörnum npm pakka í mörg ár. Það sem er óvenjulegt er að rekstraraðilinn sendi netþjónshlið af búnaðinum inni í npm tarball skránni:

  • c2 — 4 megabæta þýdd Go ELF tvíundarskrá
  • c2.go — 426-lína Go kóðinn fyrir þessa tvíundarskrá

Hvorug skráin er kölluð fram af neinum uppsetningarkrókum. Þær eru ekki hluti af farmskrá fórnarlambsins. Þær eru staðsettar í pakkamöppunni á sama hátt og skjölunarskrá myndi gera. Sennilegasta lesningin er sú að rekstraraðilinn hafi fært þróunarvinnutré sitt yfir í npm án þess að stjórna skráalistanum — raunverulegt OpSec-mistak — og það sem afhent var er heildar tvíhliða búnaðurinn: biðlarinn sem fórnarlambið keyrir og þjóninn sem rekstraraðilinn keyrir.

Þetta er sá hluti sögunnar sem réttlætir að ramma inn „tilbúið botnet-sett“. Allir sem sóttu niður axois-utils:1.0.9 áður en takedown hefur ekki aðeins sýnishorn af fórnarlambi — þeir hafa virkan C2 netþjón.

Snúningsásturinn, í einni setningu

Sami útgefandi, sömu pakkaheiti, sama þrefalda krókagrindin, sama „drauga“ vörumerkið - en Notkunarleiðin breytti tekjuöflunarlíkaninu á einni nóttu: frá „uppskeruleyndarmálum sem ég get endurselt“ til „leigu flóðgetu sem ég get leigt“. TTP-gildin á uppsetningartíma sem varnaraðilar ættu að fylgjast með eru næstum eins í báðum stigum; undirskriftartengdar varnir sem eru tengdar við veskisstrengi stigs A eða til phantom.jsSafnari 7,667 lína hefði misst alveg af áfanga B.

Dagsetning (UTC) atburður
2026-05-15 Fyrsta útgáfa: axois-utils:1.0.4 (Prófun á LAN-neti, þróunarbúnaður hjá 192.168.129.19)
2026-05-15 axois-utils:1.0.6 birt — Áfangi A C2 skipt yfir í 80.200.28.28 um Serveo göngin; athugasemd við upprunann // Change to '80.200.28.28' for public staðfestir dev→prod skiptin
2026-05-16 chalk-tempalte:1.0.14 og 1.0.16 birt — keðjuhleðslutæki lýsir yfir axois-utils:^1.0.7 sem keyrslutímatengdur ósjálfstæði; Serveo undirlénið snúið
2026-05-16 Herferð í A-fasa uppgötvuð við reglubundna npm-skönnun; staðfestar illgjarnar niðurstöður beitt
2026-05-17 axois-utils:1.0.9 birt — gagnapakkasnúningur: PhantomBot DDoS ráðning í gegnum localhost.run göng; rekstraraðili c2 tvíundar- og c2.go Heimild send í tar-skránni
2026-05-17 chalk-tempalte:1.0.19 og 1.0.20 birt — enn áfangi A (þjófur); rekstraraðili keyrir nú báðar einingarnar samsíða
2026-05-17 Uppgötvun á stigi B við reglubundna skönnun; úrskurðir beitt á öllum 2026-05-17 útgáfur
(áframhaldandi) Skýrslur um fjarlægingu í bið; allir fjórir birtir pakkarnir eru enn tiltækir í skránni þegar skrifað er.

Vísbendingar um málamiðlun

Pakkar

Vistkerfi Pakki útgáfur
npm axois-utils (typosquat af axios) 1.0.4, 1.0.6, 1.0.9
npm chalk-tempalte (leturgerð af krítarsniðmáti) 1.0.14, 1.0.16, 1.0.19, 1.0.20

Höfundaauðkenni

Field gildi
npm útgefandi deadcode09284814
Netfang útgefanda phantomdeadcode@tutamail.com
SCM sannprófun enginn

Stjórn-og-stjórn

Stig Endapunktur Samgöngur
A f04a273bd84c0622-80-200-28-28.serveousercontent.com:443/collect Serveo HTTPS göng
A 8a3e818ea8f11186-80-200-28-28.serveousercontent.com:443/collect Serveo HTTPS göng (eldri útgáfa)
A 80.200.28.28:443/collect Undirliggjandi VPS endapunktur
B b94b6bcfa27554.lhr.life:443/ localhost.run HTTPS öfug göng

Skráarsamantektir (SHA-256)

Skrá SHA-256 Skýringar
c2 (Áfram ELF, 4 MB) 165fa92d237fd017c227d00da06ab788212a62be94bf61e95df2d22d00377ef2 C2 netþjónn fyrir rekstraraðila, sendur inni í axois-utils:1.0.9
c2.go (426 línur) 7d0ae79fdb1e9968f3323a3712b624643a782ba3efb2cf3a2cb9c4c5513cea30 Fara í frumkóða fyrir C2 tvíundarkóðann
distrube.js 308b15c023088a7188dea4ef609010ac2493eb4c365b103053d7621a9ca5b935 B-stigs bot viðskiptavinur
phantom.js (chalk-tempalte:1.0.19) 9e380ec88d3ccf3929e1a104e3b868d4d7b59ca189a8a431a54e9f3357dfdd81 A-stigs skilríki / veskissafnari
phantom.js (chalk-tempalte:1.0.20) d1c9e3f296ee9f7d5032f73f9c504cede50334bc14c394055fd5cb9c3a6e08b3 Safnari á áfanga A (afbrigði 1.0.20)
postinstall.js (chalk-tempalte:1.0.19 = 1.0.20) ffba9bdd6793edd5b38e12900252c1813a693f59c25af51c3b658cf3f27b6162 Hleðslutæki fyrir áfanga A, eins og bæti í báðum útgáfum

Eignun og hvatning

Við fylgjumst með þessari herferð sem PhantomBot, með því að taka vörumerki rekstraraðilans frá Notandaumboðsmaður: PhantomBot/1.0 hjartsláttarhausinn, phantom-bot.þjónusta kerfiseiningin, com.phantom.bot LaunchAgent merkið og phantomdeadcode@ Netfangsfang. Virkjandinn er samkvæmur varðandi þetta nafn í að minnsta kosti fjórum gripum.

Merkjaskrá

  • Útgefandi - dauðakóði09284814 á npm. Einnota netfang, einnota tölvupóstur frá Tutamail, nei SCM staðfesting. Engin fyrri útgáfusaga umfram þessa herferð.
  • Endurnotkun vörumerkja — „phantom“ birtist í tölvupósti útgefanda, í skráarnafni safnara áfanga A (phantom.js), í nafni viðvarandi þjónustu á áfanga B (phantom-bot.þjónusta), í LaunchAgent merkinu (com.phantom.bot), og í botnum User-Agent (PhantomBot/1.0).
  • Infrastructure — Einn VPS á 80.200.28.28 framhlið Fasa A með Serveo undirlénsskiptingu; Fasi B færist yfir í a localhost.run öfug göng (b94b6bcfa27554.lhr.líf). Báðar þjónustur söluaðila eru ókeypis og krefjast aðeins útleiðandi SSH af hálfu rekstraraðilans, sem samræmist lágfjárhagsáætlunar- og rekstraröryggisuppsetningum.
  • kóða stíl — Einfalt JavaScript í gegn; engin rugling, engin strengjakóðun, engar sýndarvélarprófanir. Breytuheiti eru lýsandi (stelaKerfisupplýsingar, framkvæmaSkipun, httpFlóðAthugasemdir í distrube.js ávarpa beint framtíðarvirkja („Notaðu HTTPS slóðina þína fyrir localhost.run“), sem bendir til þess að skránni hafi verið ætlað að vera dreift sem safn, ekki notað af einum árásaraðila.
  • OpSec miði — Tar-skráin í áfanga B sendir bæði spjallþjóninn og C2-þjóninn á rekstrarhliðinni (c2 ELF + c2.go Þetta er í samræmi við rekstraraðila sem færði vinnutré sitt yfir í npm án þess að endurskoða skráarlistann. Annað hvort er rekstraraðilinn óreyndur eða búnaðurinn er þýddi til dreifingar opinberlega og C2 tvíundarskráin er hluti af vörunni.
  • Sjálfsstaðfesting - axois-utils:1.0.4 inniheldur athugasemd við upprunann // Breyta í '80.200.28.28' fyrir almenning í línu 12, sem staðfestir þróunar-/uppsetningar-/framleiðsluframvinduna sem rekstraraðilar neita venjulega.

Hvatning

Áfangi A er einfaldur fjárhagslegur þjófnaður: innskráningarupplýsingar, skýjalyklar, GitHub-tákn og dulritunarveski eru öll með lausafjármarkaði fyrir endursölu. Áfangi B er einnig fjárhagslegur, en óbeinn: DDoS-til-leigu („booter“) þjónustur leigja út flóðgetu á mínútu fresti, og vélmenni eins og það sem hér er sent eru birgðirnar sem þessar þjónustur keyra á. 30 sekúndna hjartslátturinn, almenni ... miða/höfn/lengd skipanaáætlunin og fimm samskiptareglur flóðvopnabúrið eru standard afurð ræsistjóra.

Að keyra báðar einingarnar samhliða — krít-sniðmát: 1.0.19 og 1.0.20 Haltu áfram að senda þjófinn á meðan axois-utils:1.0.9 sendir vélmennið — gefur til kynna að rekstraraðilinn sé að verjast tekjustraumum frekar en að hætta við áfanga A. Snúningurinn er viðbót, ekki í staðinn.

Það sem við erum ekki að fullyrða

Við höfum ekki getað staðfest raunverulegan sjálfsmynd á bak við dauðakóði09284814 handfangið, og við rekjum þessa herferð ekki til neins nafngreinds ógnaraðila, hóps eða lands. „Draugamerkið“ er nógu samræmt yfir gripi til að benda til eins rekstraraðila, en sending C2 tvíundarkóðans í pakkastíl opnar þann möguleika að framtíðarpakka frá óskyldum handföngum muni endurnýta sama kóðann.

Áhrif, þróun og hvað verjendur ættu að gera

áhrif

Lögmæt markmið um hnébeygju ásum og krítarsniðmát eru mjög háð í JavaScript vistkerfinu; ásum eitt og sér er á meðal þrjátíu mest niðurhalaðra npm pakka. Typosquat nöfnin eru einum takka frá þeim raunverulegu (axóisásum, templatesniðmát), og báðar eru málfræðilega séð sennilegar stafsetningarvillur.

Við gátum ekki fengið áreiðanlegar niðurhalstölfræðiupplýsingar fyrir skaðlegu útgáfurnar áður en þær voru fjarlægðar — npm geymir ekki niðurhalstölur fyrir hverja útgáfu eftir að pakki hefur verið afbirt, og npms.io-stíls milliþjónar eru háværir á þessum skala. Sérhver stofnun sem læsiskráin leysir upp í pakka sem heitir axois-utils or krít-sniðmát frá útgefanda dauðakóði09284814 ætti að meðhöndla sem brotið: snúið öllum tiltækum skilríkjum við ferli.umhverfi á viðkomandi hýsingarvél, endurskoða varanleikavigra fyrir hvert stýrikerfi (sjá „Hvað varnaraðilar ættu að gera“ hér að neðan) og fjarlægja ósjálfstæðið.

Nýjar mynstur

Þessi herferð er dæmi um breytingu sem við höfum séð í nokkrum nýlegum atvikum tengdum npm: Uppsetningarkrókspallurinn er varanlegur eign; hægt er að skipta um farmSami útgefandi, sami pakki, sami foruppsetning / setja / eftir uppsetningu þrefalt, og jafnvel sama útgáfu-hækkunartakturinn — það eina sem breyttist á milli axois-utils:1.0.6 og axois-utils:1.0.9 var skráin hooks keyrsla. Undirskriftarbundin greining lyklaður að farmi áfanga A (strengir veskisleiðar, phantom.js7,667 lína safnari Serveo C2) hefði merkt fyrstu þrjár útgáfurnar og misst alveg af áfanga B.

Sama mynstur sést í öðrum herferðum árið 2026 sem við höfum fylgst með: einn rekstraraðili með stöðugan grunn, sem skiptist á milli þjófnaðar á skilríkjum, prófsvindls viðskiptavina, Telegram-bot exfil og nú DDoS ráðningar. Varnarmenn sem reiða sig á undirskriftir á gagnamagn munu halda áfram að tapa annarri umferð hverrar herferðar.

Niðurstaðan er sú að TTP-skil á uppsetningartíma eru betri merkiÞrefaldar uppsetningar-krókar yfirlýsingar, uppsetningarforskriftir sem flytja inn https or barn_ferli, setja upp forskriftir sem skrifa í ræsimöppur notenda og setja upp forskriftir sem leysa úr vélarnöfnum á ókeypis öfuggöngum (Serveo, localhost.run, ngrok, cloudflared) eru öll sjaldgæf í lögmætum pakka og algeng í illgjörnum pakka.

Það sem varnarmenn ættu að gera

  • Endurskoðun á læsingarskrá. Leita í hverjum pakkalás.json / garn.lás / pnpm-lock.yaml í fyrirtækinu þínu fyrir nákvæmar strengi axois-utils og krít-sniðmátLíttu á hvaða leik sem er sem málamiðlun.
  • Snúa leyndarmálum á viðkomandi hýsil. Áfangi A safnaði fjöldaupplýsingum fyrir SSH, ský, GitHub, npm og veski. Gert er ráð fyrir að öll upplýsing séu til staðar í ferli.umhverfi, ~ / .ssh, ~/.aws, ~/.npmrc, ~/.stillingar, eða einhver .umslag* Skrá á viðkomandi vél er afhjúpuð.
  • Fjarlægðu þrálátleika (áfangi B). Í Windows, eyða HKCU\Software\Microsoft\Windows\CurrentVersion\Run\SystemUpdate, fjarlægja %APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup\system-update.batog schtasks /delete /tn SystemUpdate /fÁ Linux, crontab -e og fjarlægðu @endurræsingarhnútur …, systemctl –notandi óvirkur –nú phantom-bot.service þá eyða ~/.stillingar/kerfisd/notandi/phantom-bot.þjónusta, skrúbba .bashrc / .zshrc / /etc/rc.localÁ macOS, launchctl unload ~/Library/LaunchAgents/com.phantom.bot.plist eyðið svo plistinu.
  • Blokkaðu C2 vélarnar. Bætið fjórum C2 endapunktum í IOC töflunni við útgangsblokkalistann ykkar. *.serveousercontent.com og *.lhr.líf Hægt er að loka fyrir það í heild sinni ef umhverfi þitt hefur enga lögmæta notkun fyrir öfuga göngþjónustu.
  • Leita eftir TTP á uppsetningartíma, ekki farmur. Birgðalæsingarfærslur sem pakki.json lýst foruppsetning, setjaog eftir uppsetningu öll benda á sama handritið. Krossgátu samanborið við aldur pakkans og staðfestingarstöðu útgefanda. Þetta mynstur er sjaldgæft í lögmætum pakka og er áreiðanlegasta merkið sem PhantomBot endurnýtir.
  • Endurskoðun fyrir C2 tvíundarskrána. Allir sem sóttu niður axois-utils:1.0.9 hefur C2 netþjón rekstraraðilans (c2 ELF, sha256 165fa92d…) á diski. Skanna skyndiminni og CI-geymslur fyrir gripi. Tvöfalda skráin er óvirk í sjálfu sér, en tilvist hennar á vinnustöð er ótvíræð sönnun þess að pakkinn var settur upp.

Lokalína

Sami rekstraraðili, sami pakki og sami uppsetningarkrókur getur valdið gjörólíkum ógnum innan 48 klukkustunda. Fylgist með kerfinu, ekki farminum.

sca-tools-hugbúnaður-samsetningargreiningartól
Forgangsraðaðu, lagfærðu og tryggðu hugbúnaðaráhættu þína
Fáðu þér ókeypis aðgang.
Ekkert kreditkort krafist.

Tryggðu hugbúnaðarþróun og afhendingu þína

með Xygeni vörupakkanum