PointBlank: PyPI RAT Ndhelikake C2 ing Layanan JSON-Bin

PointBlank: RAT Python kanthi fitur lengkap sing mbukak saluran printah liwat layanan hosting cathetan gratis

TL; DR

Paket PyPI sing jenenge kontrol-gcli ngirim alat akses jarak jauh Windows sing lengkap: pencatatan keystroke, penangkapan webcam lan mikrofon, pemantauan clipboard, akses kredensial browser, kontrol layar, persistensi, peningkatan hak istimewa, lan "140+ perintah" sing diiklanake dhewe. Iku ora ndhelikake apa iku: ringkesan PyPI paket kasebut nggambarake minangka "Alat akses jarak jauh liwat npoint.io".

Rincian sing pantes digatekake yaiku ukara kasebut "liwat npoint.io." Tinimbang nelpon omah menyang server khusus, implan sing digunakake npoint[.]io (layanan gratis lan sah kanggo nyimpen dokumen JSON cilik) minangka relay printah-lan-kontrol. Operator nulis printah menyang bin JSON; implan kasebut nglakokake polling bin kasebut, nglakokake, lan nulis asil maneh. Ora ana domain duweke penyerang sing kudu diblokir, ora ana IP anyar sing kudu ditandhani: lalu lintas menyang layanan sing digunakake pangembang saben dina.

Enem versi diterbitake sajrone kurang luwih telulas setengah jam, saben versi luwih mumpuni tinimbang sing sadurunge. Saben versi kasebut diwenehi skor ml_prediksi_aman dening pengklasifikasi otomatis sadurunge tinjauan manual nglasifikasikake maneh kulawarga kasebut minangka mbebayani.

Anatomi serangan

kontrol-gcli nginstal paket impor gcli, basis kode Python 35 modul. Ora ana wektu instalasi hooks — ora ana sing mlaku sajrone nginstal pipKapabilitas kasebut ana ing modul kasebut dhewe, sing digunakake sawise alat kasebut mlaku, lan tata letak modul kasebut kaya lembar spesifikasi produk:

Wilayah kemampuanmodul
Pengawasan tuan rumahkeylog, webcam, audio, clipboard, desktop, monitoring
Kredensial & akses databrowser, forensics, fileops, transfer, users
Pijakan & eskalasipersistence, elevator, registry, security
Rekonsiliasi Host & Jaringansystem, processes, network_config, wifi, bluetooth, netutils
Komando & kontrolclient, host, session, protocol, npoint, crypto, encrypt

Saluran printah iku bagean sing menarik. Umume piranti akses jarak jauh tekan server sing dikontrol operator — IP, domain, panyedhiya hosting sing bisa dilaporake lan digawa offline. kontrol-gcli tinimbang nambani layanan JSON-bin gratis minangka solusi sementara. The npoint modul maca lan nulis dokumen JSON cilik ing npoint[.]io liwat HTTPS biasa; ing Crypto/encrypt Modul mbungkus muatan sing diijolke supaya isi bin dudu prentah plaintext. Efek kasebut yaiku relay sing dimediasi lan dienkripsi:

  • Operator nyelehake instruksi (sing dienkripsi) menyang wadhah JSON.
  • Implan kasebut, sing mlaku ing host korban, nge-polling bin kasebut, dekripsi, nglakokake salah sawijining pangendali printah, lan nulis asil (sing wis dienkripsi) maneh.
  • Kanggo monitor jaringan, korban mung lagi ngomong karo npoint[.]io — layanan kanthi alesan sing sah kanggo katon ing lalu lintas pangembang.

Ora ana unduhan tahap kapindho lan ora ana loader sing dikaburkan ing kene: kemampuane dikirim kabeh, nganggo Python sing bisa diwaca, lan siji-sijine "ndhelik" yaiku pilihan relay lan enkripsi payload sing dikirim.

Apa sebabe dead-drop JSON-bin iku menarik sacara operasional iku penting kanggo dijlentrehake, amarga iki nerangake kenapa kita ngarepake bisa ndeleng pola kasebut maneh:

  • Ora ana endpoint duweke operator. Ora ana domain C2 sing kudu didaftarake, ora ana VPS sing kudu disewakake, lan ora ana sing kudu disita dening pembela utawa registrar. Penghapusan domain kasebut paket ora ndemek saluran; njupuk mudhun saka saluran tegese njaluk SaaS tujuan umum kanggo ngawasi siji dokumen ing antarane mayuta-yuta dokumen.
  • Pencucian reputasi. HTTPS metu menyang layanan pangembang sing misuwur ora nggawa paukuman reputasi kaya domain anyar utawa IP mentah. Akeh persiyapan panyaring metu ngidini kanthi implisit.
  • Asinkroni lan deniabilitas. Model polling — implan njupuk dokumen ing interval tinimbang nyekel soket sing mbukak — ngasilake lalu lintas sing katon kaya polling API periodik, dudu sesi interaktif. Ngenkripsi isi dokumen tegese analis sing nemokake bin kasebut ndeleng ciphertext, dudu dhaptar prentah.
  • Rotasi sepelePindhah menyang wadhah liya, utawa layanan cathetan/tempel sing béda kabèh, iku owah-owahan konfigurasi siji baris kanggo operator. Sembarang dhaptar blok sing dikunci menyang relay tartamtu bakal dadi basi nalika dikirim.

Imbalan sing ditampa operator yaiku throughput lan latency: relay dead-drop luwih alon lan bandwidth luwih endhek tinimbang sambungan langsung. Kanggo implan pengawasan lan kontrol sing biasane ngetokake prentah cendhak lan ngumpulake asil sajrone wektu, ijol-ijolan kasebut gampang ditindakake.

timeline

Kulawargane cepet banget nesu. Cap wektu nggawe tiket kanggo versi sing ditandhani nempatake kabeh busur sing diamati sajrone udakara telulas setengah jam, lan jumlah bukti pemindai dhewe tambah bebarengan karo kode kasebut — saka sawetara situs sing ditandhani ing versi pertama nganti patbelas ing versi paling anyar.

versiKaton pisanan (UTC)cathetan
0.1.02026-07-21 12:59Unggahan awal; permukaan sing ditandhani minimal
0.5.02026-07-21 18:01Kapabilitas saya tambah
0.2.02026-07-21 18:03(nomer versi ora monoton karo urutan unggahan)
0.6.02026-07-22 00:44Set modul sing luwih jembar
0.7.02026-07-22 01:58Piranti lunak sing meh lengkap
0.7.12026-07-22 02:28Paling anyar; 35 modul, kemampuan lengkap

Nomer versi ora diterbitake kanthi urutan sing ketat, nanging arahe jelas: potongan cilik pisanan, banjur iterasi cepet menyang 0.7.1 sing nduweni fitur lengkap. Iki minangka wujud proyèk sing lagi dikembangake aktif sing dikirim menyang registri umum nalika tuwuh, dudu penurunan sapisan.

Indikator Kompromi

Kabeh indikator ing ngisor iki dikonfirmasi marang isi paket ing disk lan pindai indikator deterministik versi 0.7.1; ora ana sing spekulatif.

Koleksiindikator
Paket (PyPI)gcli-control, versi 0.1.0, 0.2.0, 0.5.0, 0.6.0, 0.7.0, 0.7.1
Paket imporgcli
Relay C2npoint[.]io (JSON-bin dead-drop; muatan sing dienkripsi)
Gudang sing kasebutgithub[.]com/gcli-control/gcli
Sidik jari prilakuModul pengawasan sing dumunung bebarengan: keylog, webcam, audio, clipboard, browser, ditambah persistence, elevator, lan lapisan printah klien/host/protokol ing sak paket
nginstal hooksOra ana: kemampuan mlaku nalika piranti mlaku, ora nalika instalasi

Cathetan pemain bertahan: Sinyal sing paling awet lan paling kuat dudu domain (host relay muter kanthi gampang) nanging Wujud: paket tunggal sing nggabungake telu utawa luwih primitif pengawasan host sing béda lan ngarahake puteran printah/respon liwat layanan hosting konten umum. Pamblokiran npoint[.]io outright iku ora praktis kanggo umume toko; menehi tandha babagan proses sing ora dikarepke sing nangkep piranti input lan ngobrol karo layanan JSON-bin luwih kuat.

Prilaku & pigura sing diamati

Ana rong perkara sing ndadekake conto iki ora umum, lan loro-lorone minangka fakta sing bisa diamati tinimbang inferensi babagan motif.

Iku ngiklanake awake dhewe. Ringkesan paket sing disebarake ing PyPI njlentrehake kapabilitas ing basa sing prasaja — akses jarak jauh, kontrol desktop, manajemen pangguna, webcam, audio, keylogger, persistensi, data browser, WiFi, registri, "140+ prentah." Ora ana upaya kanggo ngliwati kode kasebut minangka pembantu bangunan, pembungkus CLI, utawa utilitas agen AI, sing minangka penyamaran sing luwih umum sing kita deleng ing registri umum. Apa keterbukaan kasebut nggambarake alat tim abang sing diterbitake tanpa kontrol akses utawa liya-liyane minangka pitakonan, isi paket wae ora bisa dirampungake; sing mesthi yaiku toolkit akses jarak jauh lan pengawasan sing bisa digunakake kanggo tujuan umum bisa diinstal dening sapa wae sing duwe. pip.

Iku gumantung marang kapercayan marang layanan sing becik. nggunakake npoint[.]io amarga relay minangka teknik sing nemtokake. Iki minangka conto pola sing luwih jembar — ngarahake C2 liwat SaaS sing sah (situs tempel, wadhah JSON, web obrolanhooks, dokumen maya) supaya lalu lintas sing mbebayani nyampur karo aktivitas pangembang normal lan ora ana titik pungkasan duweke operator sing kudu disita. Payload ing relay dienkripsi, saengga isi bin ora bakal diwaca minangka prentah kanggo pengamat biasa.

Sinyal penerbit tipis lan umum. Paket kasebut ngumumake Pengarang saka "kontributor gcli" lan lisensi MIT, lan nuduhake kaca ngarep lan kolom repositori ing github[.]com/gcli-control/gcliOra ana sing dadi verifikasi: string panganggit minangka teks bebas, header lisensi MIT ora ana biaya, lan URL repositori ing metadata paket minangka klaim, dudu bukti asal-usul. Pola kasebut — jeneng anyar, panganggit kolektif umum, lan org/repo referensial mandiri sing digawe ing sekitar paket — kaya apa proyek kasebut nalika digawe khusus kanggo nggawa kode, tinimbang alat sing wis mapan sing kebetulan wis ngembangake fitur remot kontrol. Kita nyathet iki minangka pengamatan; padha konsisten karo, nanging ora dhewe netepake, distribusi sing digawe khusus.

Kita njlèntrèhaké disposisi iki minangka jahat adhedhasar kemampuan lan pangiriman: implan akses jarak jauh lan pengawasan sing lengkap lan bisa dioperasikake, disebarake ing indeks paket umum nganggo relay rahasia. Kita ora nyebutake target utawa motif.

Dampak, tren & apa sing bisa ditindakake para pembela

Titik wuta kanggo triase sing berorientasi penyamaran. Akeh kunci triage paket otomatis ing nyamarake sinyal saka malware registri khas — gumpalan sing dikaburkan, wektu instalasi hooks, ukara-ukara sing mung kanggo ngumpulake kredensial. Paket sing prasaja terang-terangan dadi TIKUS, kanthi kode sing resik lan bisa diwaca lan ora ana hook instalasi, ora nampilake kabeh kabar kasebut lan bisa ngliwati heuristik sing ngarepake penyembunyian. Sinyal sing bisa nyekel kelas iki kanthi andal yaiku struktural tinimbang adhedhasar penyamaran: sensus kemampuan (pira primitif pengawasan host sing beda-beda sing ana ing siji paket) lan analisis bentuk C2 (puteran printah/respon sing diarahake liwat layanan hosting konten tujuan umum). Pamriksaan kasebut ora preduli sepira jujur ​​utawa gundhul kemasane ya.

Tren SaaS-as-C2. Nyalahgunakake layanan hosting sing sah minangka solusi ora anyar, nanging tetep bisa digunakake amarga biaya pertahanan kanggo mblokir layanan kasebut dhuwur lan biaya serangan kanggo ngalih layanan meh nol. Nyana bakal luwih akeh. Pertahanan jaringan sing dikunci kanggo domain ala tartamtu langsung ilang; aturan prilaku ("proses iki maca clipboard lan webcam banjur ngobrol karo API hosting cathetan") ora.

Sketsa deteksi beton. Aturan sing awet ora nyebutake jeneng npoint[.]io babar pisan. Iki nggabungake rong pengamatan sing umum nanging arang ditemokake bebarengan ing pangembang normal utawa host CI:

tandha nalika ana proses siji, sajrone siji sesi, loro-lorone:
(A) ngakses piranti input primitif host-surveillance (keyboard/mouse hook), kamera, mikrofon, tangkapan layar, loop baca clipboard, utawa panyimpenan kredensial browser ("Login Data" / "Negara Bagian Lokal" / DPAPI); LAN
(B) nggawe panjalukan metu menyang layanan hosting konten umum / tempel / JSON-bin / chat-webhook banjur diajukake kanggo ditinjau, preduli saka layanan tartamtu ing (B).

Ora ana sing curiga: akeh piranti sing sah sing bisa njupuk gambar layar, lan akeh sing ngirim JSON menyang API hosting. Konjungsi ing njero siji proses sing umure cendhak yaiku sinyal kasebut, lan bisa tahan karo rotasi relay apa wae.

Langkah-langkah praktis kanggo tim:

  • Anggep instalasi paket publik ing host pangembang lan CI minangka wates eksekusi, dudu penak — RAT ing agen build minangka RAT kanthi rahasia sampeyan.
  • Luwih becik nggunakake pangilon internal sing diidinake; paket sing dijenengi kanggo remot kontrol lan nggambarake keylogger ora kena dideleng ing indeks perusahaan.
  • Bebaya babagan Kombinasi — piranti input utawa tangkapan layar ditambah lalu lintas metu menyang layanan konten/tempel/JSON-bin — tinimbang ing siji primitif, sing duwe panggunaan sing ora mbebayani kanthi kapisah.
  • Aja ngandelake skor "aman" otomatis minangka putusan terminal kanggo paket kanthi kemampuan akses host sing amba; arahake menyang tinjauan manungsa.

Kulawarga paket wis diklasifikasikake minangka mbebayani lan dirujuk kanggo dibusak saka registri. Amarga C2 berbasis relay ora ninggalake host duweke operator menyang sinkhole, nilai pertahanan awet ana ing sidik jari perilaku ing ndhuwur, ora ing entri dhaptar blokir siji wae.

piranti lunak-piranti-sca-piranti-analisis-komposisi
Prioritasake, ndandani, lan amanake risiko piranti lunak sampeyan
Entuk Akun Gratismu.
Ora ana kertu kredit.

Amanake Pangembangan lan Pangiriman Piranti Lunak Sampeyan

karo Suite Produk Xygeni