TL; កុង
កញ្ចប់ PyPI ដែលមានឈ្មោះថា ការគ្រប់គ្រង gcli បានបញ្ជូនឧបករណ៍ចូលប្រើពីចម្ងាយ Windows ពេញលេញមួយ៖ ការកត់ត្រាការចុចគ្រាប់ចុច ការចាប់យកកាមេរ៉ាបណ្ដាញ និងមីក្រូហ្វូន ការត្រួតពិនិត្យក្ដារតម្បៀតខ្ទាស់ ការចូលប្រើព័ត៌មានសម្គាល់កម្មវិធីរុករក ការគ្រប់គ្រងអេក្រង់ ការបន្ត ការបង្កើនសិទ្ធិ និង "ពាក្យបញ្ជាជាង 140" ដែលផ្សព្វផ្សាយដោយខ្លួនឯងនោះទេ។ វាមិនបានលាក់បាំងអ្វីដែលវាជានោះទេ៖ សេចក្តីសង្ខេប PyPI របស់កញ្ចប់បានពិពណ៌នាវាថាជា "ឧបករណ៍ចូលប្រើពីចម្ងាយតាមរយៈ npoint.io".
ព័ត៌មានលម្អិតដែលគួរផ្អាកគឺឃ្លានោះ "តាមរយៈ npoint.io" ជំនួសឲ្យការហៅទៅម៉ាស៊ីនបម្រើដែលឧទ្ទិសដល់ផ្ទះ ការផ្សាំដែលបានប្រើ ចំណុច [.]io (សេវាកម្មឥតគិតថ្លៃ និងស្របច្បាប់សម្រាប់បង្ហោះឯកសារ JSON តូចៗ) ជាការបញ្ជូនតបញ្ជា និងត្រួតពិនិត្យរបស់វា។ ប្រតិបត្តិករសរសេរពាក្យបញ្ជាទៅក្នុងធុង JSON; ការផ្សាំនឹងស្ទង់មតិធុងនោះ ប្រតិបត្តិ និងសរសេរលទ្ធផលត្រឡប់មកវិញ។ គ្មានដែនដែលគ្រប់គ្រងដោយអ្នកវាយប្រហារដើម្បីរារាំង គ្មាន IP ថ្មីដើម្បីដាក់ទង់ទេ៖ ចរាចរណ៍ទៅកាន់សេវាកម្មដែលអ្នកអភិវឌ្ឍន៍ប្រើប្រាស់ជារៀងរាល់ថ្ងៃ។
កំណែចំនួនប្រាំមួយត្រូវបានបោះពុម្ពផ្សាយក្នុងរយៈពេលប្រហែលដប់បីម៉ោងកន្លះ ដែលកំណែនីមួយៗមានសមត្ថភាពខ្ពស់ជាងកំណែចុងក្រោយ។ កំណែនីមួយៗត្រូវបានវាយតម្លៃ។ ml_predicted_safe ដោយឧបករណ៍ចាត់ថ្នាក់ដោយស្វ័យប្រវត្តិមុនពេលពិនិត្យដោយដៃ បានចាត់ថ្នាក់គ្រួសារនេះឡើងវិញថាជាមេរោគព្យាបាទ។
កាយវិភាគសាស្ត្រវាយប្រហារ
ការគ្រប់គ្រង gcli ដំឡើងកញ្ចប់នាំចូល gcliជាមូលដ្ឋានកូដ Python ដែលមាន 35 ម៉ូឌុល។ មិនមានពេលវេលាដំឡើងទេ hooks - គ្មានអ្វីដំណើរការក្នុងអំឡុងពេល ដំឡើង pipសមត្ថភាពនេះមាននៅក្នុងម៉ូឌុលខ្លួនឯង ដែលត្រូវបានហៅនៅពេលដែលឧបករណ៍ដំណើរការ ហើយប្លង់ម៉ូឌុលអានដូចសន្លឹកលក្ខណៈពិសេសផលិតផល៖
| តំបន់សមត្ថភាព | ម៉ូឌុល |
|---|---|
| ការឃ្លាំមើលរបស់ម្ចាស់ផ្ទះ | keylog, webcam, audio, clipboard, desktop, monitoring |
| សិទ្ធិចូលប្រើប្រាស់ព័ត៌មានសម្គាល់ និងការចូលប្រើប្រាស់ទិន្នន័យ | browser, forensics, fileops, transfer, users |
| ការឈរជើង និងការកើនឡើង | persistence, elevator, registry, security |
| ការពិនិត្យមើលម៉ាស៊ីន និងបណ្តាញឡើងវិញ | system, processes, network_config, wifi, bluetooth, netutils |
| បញ្ជា និង ការគ្រប់គ្រង | client, host, session, protocol, npoint, crypto, encrypt |
ឆានែលពាក្យបញ្ជាគឺជាផ្នែកគួរឱ្យចាប់អារម្មណ៍។ ឧបករណ៍ចូលប្រើពីចម្ងាយភាគច្រើនទៅដល់ម៉ាស៊ីនមេដែលប្រតិបត្តិករគ្រប់គ្រង - អាសយដ្ឋាន IP ដូមេន អ្នកផ្តល់សេវាបង្ហោះដែលអាចត្រូវបានរាយការណ៍ និងយកទៅប្រើប្រាស់ក្រៅបណ្តាញ។ ការគ្រប់គ្រង gcli ផ្ទុយទៅវិញ ព្យាបាល សេវាកម្ម JSON-bin ឥតគិតថ្លៃជា deaddrop។ នេះ ចំណុច ម៉ូឌុលអាន និងសរសេរឯកសារ JSON តូចៗនៅលើ ចំណុច [.]io លើ HTTPS ធម្មតា; គ្រីប/អ៊ិនគ្រីប ម៉ូឌុលរុំបន្ទុកដែលបានផ្លាស់ប្តូរ ដូច្នេះមាតិកាធុងមិនមែនជាពាក្យបញ្ជាអត្ថបទធម្មតាទេ។ ផលប៉ះពាល់គឺជាការបញ្ជូនបន្តដែលបានអ៊ិនគ្រីប និងសម្របសម្រួល៖
- ប្រតិបត្តិករទម្លាក់ការណែនាំ (ដែលបានអ៊ិនគ្រីប) ទៅក្នុងធុង JSON ។
- មេរោគ implant ដែលដំណើរការលើ host របស់ជនរងគ្រោះ ធ្វើការស្ទង់មតិនៅក្នុង bin នោះ ឌិគ្រីប ប្រតិបត្តិកម្មវិធីដោះស្រាយពាក្យបញ្ជាមួយរបស់វា ហើយសរសេរលទ្ធផល (ដែលបានអ៊ិនគ្រីប) ត្រឡប់មកវិញ។
- ចំពោះអ្នកត្រួតពិនិត្យបណ្តាញ ជនរងគ្រោះគ្រាន់តែកំពុងនិយាយជាមួយ ចំណុច [.]io — សេវាកម្មដែលមានហេតុផលស្របច្បាប់ដើម្បីបង្ហាញនៅក្នុងចរាចរណ៍អ្នកអភិវឌ្ឍន៍។
មិនមានការទាញយកដំណាក់កាលទីពីរ ហើយក៏មិនមានកម្មវិធីផ្ទុកទិន្នន័យដែលមិនច្បាស់លាស់នៅទីនេះដែរ៖ សមត្ថភាពដឹកជញ្ជូនទាំងមូល នៅក្នុង Python ដែលអាចអានបាន ហើយ "ការលាក់បាំង" តែមួយគត់គឺជម្រើសនៃការបញ្ជូនត និងការអ៊ិនគ្រីបនៃបន្ទុកដែលបានបញ្ជូនត។
ហេតុអ្វីបានជា JSON-bin dead-drop មានភាពទាក់ទាញក្នុងប្រតិបត្តិការ គឺមានតម្លៃក្នុងការបញ្ជាក់ឱ្យច្បាស់ ពីព្រោះវាពន្យល់ពីមូលហេតុដែលយើងរំពឹងថានឹងឃើញគំរូម្តងទៀត៖
- គ្មានចំណុចបញ្ចប់ដែលគ្រប់គ្រងដោយប្រតិបត្តិករទេ។ គ្មានដែន C2 ដើម្បីចុះឈ្មោះ គ្មាន VPS ដើម្បីជួល ហើយគ្មានអ្វីសម្រាប់អ្នកការពារ ឬអ្នកចុះបញ្ជីដើម្បីរឹបអូសនោះទេ។ ការដកចេញ នីមួយៗ មិនប៉ះឆានែល; ការដកចេញ ឆានែល មានន័យថា ការស្នើសុំឱ្យ SaaS ដែលមានគោលបំណងទូទៅ ត្រួតពិនិត្យឯកសារមួយក្នុងចំណោមឯកសាររាប់លាន។
- ការលាងកេរ្តិ៍ឈ្មោះ។ HTTPS ចេញទៅសេវាកម្មអ្នកអភិវឌ្ឍន៍ល្បីឈ្មោះមិនមានការពិន័យកេរ្តិ៍ឈ្មោះដូចដែនថ្មី ឬ IP ឆៅនោះទេ។ ការដំឡើងតម្រងចេញជាច្រើនអនុញ្ញាតឱ្យវាដំណើរការដោយប្រយោល។
- អសមកាលកម្ម និង ភាពមិនអាចប្រកែកបាន។ គំរូស្ទង់មតិ — ការផ្សាំទាញយកឯកសារនៅចន្លោះពេលមួយជាជាងការកាន់រន្ធបើកចំហ — បង្កើតចរាចរណ៍ដែលមើលទៅដូចជាការស្ទង់មតិ API តាមកាលកំណត់ មិនមែនជាវគ្គអន្តរកម្មទេ។ ការអ៊ិនគ្រីបខ្លឹមសារឯកសារមានន័យថា សូម្បីតែអ្នកវិភាគដែលរកឃើញធុងសំរាមក៏ឃើញអត្ថបទសម្ងាត់ដែរ មិនមែនបញ្ជីពាក្យបញ្ជាទេ។
- ការបង្វិលតិចតួចការផ្លាស់ទីទៅធុងសំរាមផ្សេង ឬសេវាកម្មកំណត់ចំណាំ/បិទភ្ជាប់ផ្សេងទាំងស្រុង គឺជាការផ្លាស់ប្តូរការកំណត់រចនាសម្ព័ន្ធមួយជួរសម្រាប់ប្រតិបត្តិករ។ បញ្ជីរារាំងណាមួយដែលមានសោរទៅកាន់ការបញ្ជូនបន្តជាក់លាក់គឺហួសសម័យនៅពេលដែលវាដឹកជញ្ជូន។
ការសម្របសម្រួលដែលប្រតិបត្តិករទទួលយកគឺ throughput និងភាពយឺតយ៉ាវ៖ ការបញ្ជូនបន្ត dead-drop មានល្បឿនយឺត និងមានកម្រិតបញ្ជូនទាបជាងការតភ្ជាប់ដោយផ្ទាល់។ សម្រាប់ការផ្សាំឃ្លាំមើល និងត្រួតពិនិត្យ ដែលភាគច្រើនចេញពាក្យបញ្ជាខ្លីៗ និងប្រមូលលទ្ធផលតាមពេលវេលា ការសម្របសម្រួលនោះងាយស្រួលធ្វើ។
ការកំណត់ពេលវេលា
ក្រុមគ្រួសារនេះបានកើនឡើងយ៉ាងឆាប់រហ័ស។ ត្រាពេលវេលានៃការបង្កើតសំបុត្រសម្រាប់កំណែដែលបានដាក់ទង់ជាតិទាំងមូលក្នុងរយៈពេលប្រហែលដប់បីម៉ោងកន្លះ ហើយចំនួនភស្តុតាងរបស់ម៉ាស៊ីនស្កេនផ្ទាល់បានកើនឡើងរួមជាមួយកូដ — ពីគេហទំព័រដែលបានដាក់ទង់ជាតិមួយចំនួននៅក្នុងកំណែដំបូងដល់ដប់បួននៅក្នុងកំណែចុងក្រោយបំផុត។
| កំណែ | បានឃើញជាលើកដំបូង (UTC) | ចំណាំ (Note) |
|---|---|---|
0.1.0 | 2026-07-21 12:59 | ការផ្ទុកឡើងដំបូង; ផ្ទៃដែលបានសម្គាល់អប្បបរមា |
0.5.0 | 2026-07-21 18:01 | សមត្ថភាពពង្រីក |
0.2.0 | 2026-07-21 18:03 | (លេខរៀងកំណែមិនដូចគ្នាជាមួយនឹងលំដាប់នៃការផ្ទុកឡើងទេ) |
0.6.0 | 2026-07-22 00:44 | សំណុំម៉ូឌុលទូលំទូលាយ |
0.7.0 | 2026-07-22 01:58 | ឧបករណ៍ស្ទើរតែពេញលេញ |
0.7.1 | 2026-07-22 02:28 | ថ្មីបំផុត; ម៉ូឌុលចំនួន ៣៥ សមត្ថភាពពេញលេញ |
លេខកំណែមិនត្រូវបានបោះពុម្ពផ្សាយតាមលំដាប់លំដោយតឹងរ៉ឹងទេ ប៉ុន្តែទិសដៅគឺច្បាស់លាស់៖ ការកាត់ចេញដំបូងបន្តិចបន្តួច បន្ទាប់មកការធ្វើម្តងទៀតយ៉ាងឆាប់រហ័សឆ្ពោះទៅរក 0.7.1 ដែលមានលក្ខណៈពិសេសពេញលេញ។ នេះគឺជារូបរាងនៃគម្រោងមួយក្រោមការអភិវឌ្ឍន៍សកម្ម ដែលត្រូវបានរុញទៅកាន់បញ្ជីសាធារណៈនៅពេលដែលវារីកចម្រើន មិនមែនជាការធ្លាក់ចុះតែមួយដងនោះទេ។
សូចនាករនៃការសម្របសម្រួល
សូចនាករទាំងអស់ខាងក្រោមត្រូវបានបញ្ជាក់ទល់នឹងមាតិកាកញ្ចប់នៅលើថាស និងការស្កេនសូចនាករកំណត់នៃកំណែ 0.7.1; គ្មានអ្វីជាការស្មានទេ។
| វាយបញ្ចូល | ទ្រនិចបង្ហាញ |
|---|---|
| កញ្ចប់ (PyPI) | gcli-controlកំណែ 0.1.0, 0.2.0, 0.5.0, 0.6.0, 0.7.0, 0.7.1 |
| នាំចូលកញ្ចប់ | gcli |
| រេឡេ C2 | npoint[.]io (JSON-bin dead-drop; បន្ទុកដែលបានអ៊ិនគ្រីប) |
| ឃ្លាំងដែលបានកំណត់ | github[.]com/gcli-control/gcli |
| ស្នាមម្រាមដៃអាកប្បកិរិយា | ម៉ូឌុលឃ្លាំមើលដែលមានទីតាំងរួមគ្នា៖ keylog, webcam, audio, clipboard, browserបូករួមទាំង persistence, elevator និងស្រទាប់ពាក្យបញ្ជា client/host/protocol នៅក្នុងកញ្ចប់តែមួយ |
| ដំឡើង hooks | គ្មាន៖ សមត្ថភាពដំណើរការនៅពេលដំណើរការឧបករណ៍ មិនមែនអំឡុងពេលដំឡើងទេ |
កំណត់ចំណាំរបស់អ្នកការពារ៖ សញ្ញាប្រើប្រាស់បានយូរបំផុតមិនមែនជាដូមេនទេ (ម៉ាស៊ីនបញ្ជូនបន្តបង្វិលតិចតួច) ប៉ុន្តែ រូបរាង: កញ្ចប់តែមួយដែលភ្ជាប់ជាមួយបឋមកថាឃ្លាំមើលម៉ាស៊ីនបី ឬច្រើនផ្សេងគ្នា និង បញ្ជូនរង្វិលជុំពាក្យបញ្ជា/ឆ្លើយតបតាមរយៈសេវាកម្មបង្ហោះមាតិកាសាធារណៈ។ ការរារាំង ចំណុច [.]io ដោយផ្ទាល់គឺមិនអាចអនុវត្តបានសម្រាប់ហាងភាគច្រើនទេ។ ការជូនដំណឹងអំពីដំណើរការដែលមិននឹកស្មានដល់ដែលទាំងចាប់យកឧបករណ៍បញ្ចូល និងនិយាយទៅកាន់សេវាកម្ម JSON-bin គឺរឹងមាំជាង។
ឥរិយាបថ និងការកំណត់រចនាសម្ព័ន្ធដែលបានសង្កេតឃើញ
មានរឿងពីរយ៉ាងដែលធ្វើឱ្យគំរូនេះមិនធម្មតា ហើយទាំងពីរគឺជាការពិតដែលអាចសង្កេតឃើញជាជាងការសន្និដ្ឋានអំពីហេតុផល។
វាបានផ្សព្វផ្សាយខ្លួនឯង។ សេចក្តីសង្ខេបកញ្ចប់ដែលចែកចាយនៅលើ PyPI បានរាប់បញ្ចូលសមត្ថភាពជាភាសាសាមញ្ញ — ការចូលប្រើពីចម្ងាយ ការគ្រប់គ្រងផ្ទៃតុ ការគ្រប់គ្រងអ្នកប្រើប្រាស់ កាមេរ៉ាបណ្ដាញ អូឌីយ៉ូ keylogger ការបន្ត ទិន្នន័យកម្មវិធីរុករក វ៉ាយហ្វាយ បញ្ជីឈ្មោះ "ពាក្យបញ្ជាជាង 140"។ មិនមានការប៉ុនប៉ងបញ្ជូនកូដជាជំនួយការបង្កើត ការរុំ CLI ឬឧបករណ៍ប្រើប្រាស់ភ្នាក់ងារ AI ដែលជាការក្លែងបន្លំទូទៅដែលយើងឃើញនៅលើបញ្ជីឈ្មោះសាធារណៈនោះទេ។ ថាតើភាពបើកចំហនោះឆ្លុះបញ្ចាំងពីឧបករណ៍ក្រុមក្រហមដែលបានបោះពុម្ពផ្សាយដោយគ្មានការគ្រប់គ្រងការចូលប្រើ ឬអ្វីផ្សេងទៀត គឺជាសំណួរដែលខ្លឹមសារកញ្ចប់តែម្នាក់ឯងមិនអាចដោះស្រាយបាន។ អ្វីដែលប្រាកដនោះគឺថា ឧបករណ៍ចូលប្រើពីចម្ងាយ និងឃ្លាំមើលដែលដំណើរការបាន និងគោលបំណងទូទៅអាចដំឡើងបានដោយនរណាម្នាក់ដែលមាន... PIP.
វាពឹងផ្អែកលើការជឿទុកចិត្តលើសេវាកម្មដ៏សប្បុរស។ ការប្រើ ចំណុច [.]io ដោយសារការបញ្ជូនបន្តគឺជាបច្ចេកទេសកំណត់។ វាគឺជាឧទាហរណ៍នៃគំរូទូលំទូលាយជាងនេះ — ការបញ្ជូន C2 តាមរយៈ SaaS ស្របច្បាប់ (គេហទំព័របិទភ្ជាប់ ធុង JSON គេហទំព័រជជែកhooks, ឯកសារពពក) ដូច្នេះចរាចរណ៍ព្យាបាទលាយបញ្ចូលគ្នាទៅក្នុងសកម្មភាពរបស់អ្នកអភិវឌ្ឍន៍ធម្មតា ហើយមិនមានចំណុចបញ្ចប់ដែលគ្រប់គ្រងដោយប្រតិបត្តិករដើម្បីចាប់យកនោះទេ។ បន្ទុកបន្ទុកនៅលើបញ្ជូនតត្រូវបានអ៊ិនគ្រីប ដូច្នេះមាតិកាធុងនឹងមិនអានជាពាក្យបញ្ជាទៅកាន់អ្នកសង្កេតការណ៍ធម្មតាទេ។
សញ្ញារបស់អ្នកបោះពុម្ពផ្សាយគឺស្តើង និងទូទៅ។ កញ្ចប់នេះបានប្រកាសថា អ្នកនិពន្ធ នៃ “អ្នករួមចំណែក gcli” និងអាជ្ញាប័ណ្ណ MIT ហើយបានចង្អុលបង្ហាញទំព័រដើម និងវាលឃ្លាំងរបស់ខ្លួនទៅ github[.]com/gcli-control/gcliគ្មានអ្វីក្នុងចំណោមនោះជាការផ្ទៀងផ្ទាត់ទេ៖ ខ្សែអក្សរអ្នកនិពន្ធគឺជាអត្ថបទឥតគិតថ្លៃ បឋមកថាអាជ្ញាប័ណ្ណ MIT មិនគិតថ្លៃទេ ហើយ URL ឃ្លាំងនៅក្នុងទិន្នន័យមេតាកញ្ចប់គឺជាការអះអាង មិនមែនជាភស្តុតាងនៃប្រភពដើមទេ។ គំរូ — ឈ្មោះថ្មី អ្នកនិពន្ធរួមទូទៅ និង org/repo ដែលយោងដោយខ្លួនឯងដែលបង្កើតឡើងជុំវិញកញ្ចប់ — គឺជាអ្វីដែលគម្រោងមួយមើលទៅដូចនៅពេលដែលវាត្រូវបានបង្កើតឡើងជាពិសេសដើម្បីអនុវត្តកូដ ជាជាងឧបករណ៍ដែលបានបង្កើតឡើងដែលបានកើតឡើងដើម្បីបង្កើតមុខងារបញ្ជាពីចម្ងាយ។ យើងកត់សម្គាល់ទាំងនេះជាការសង្កេត; ពួកវាស្របនឹង ប៉ុន្តែមិនបង្កើតដោយខ្លួនឯងទេ ការចែកចាយដែលបង្កើតឡើងសម្រាប់គោលបំណង។
យើងពិពណ៌នាអំពីការរៀបចំនេះថាជាចេតនាអាក្រក់ដោយផ្អែកលើសមត្ថភាព និងការចែកចាយ៖ ការបង្កប់ឧបករណ៍ចូលប្រើពីចម្ងាយ និងឃ្លាំមើលពេញលេញ អាចដំណើរការបាន ដែលចែកចាយនៅលើលិបិក្រមកញ្ចប់សាធារណៈជាមួយនឹងការបញ្ជូនបន្តសម្ងាត់។ យើងមិនសន្មតថាគោលដៅ ឬហេតុផលណាមួយឡើយ។
ផលប៉ះពាល់ និន្នាការ និងអ្វីដែលអ្នកការពារអាចធ្វើបាន
ចំណុចខ្វាក់សម្រាប់ការជ្រើសរើសដែលផ្តោតលើការក្លែងបន្លំ។ គ្រាប់ចុចតម្រៀបកញ្ចប់ដោយស្វ័យប្រវត្តិជាច្រើននៅលើ ក្លែងបន្លំ សញ្ញានៃ មេរោគចុះឈ្មោះធម្មតា — ស្នាមប្រឡាក់មិនច្បាស់លាស់, ពេលវេលាដំឡើង hooks, ការប្រមូលផលប័ត្របញ្ជាក់អត្តសញ្ញាណក្នុងបន្ទាត់តែមួយ។ កញ្ចប់មួយដែលសាមញ្ញ កណ្តុរមួយក្បាលដោយបើកចំហជាមួយនឹងកូដដែលអាចអានបានស្អាត និងគ្មានទំពក់ដំឡើង មិនបង្ហាញសញ្ញាណាមួយឡើយ ហើយអាចរអិលហួសពីការវិភាគដែលរំពឹងថានឹងមានការលាក់បាំង។ សញ្ញាដែលចាប់ថ្នាក់នេះបានយ៉ាងគួរឱ្យទុកចិត្តគឺផ្អែកលើរចនាសម្ព័ន្ធជាជាងការក្លែងបន្លំ៖ ជំរឿនសមត្ថភាព (ចំនួនបឋមនៃការឃ្លាំមើលម៉ាស៊ីនដែលមាននៅក្នុងកញ្ចប់មួយ) និងការវិភាគរាង C2 (រង្វិលជុំពាក្យបញ្ជា/ការឆ្លើយតបដែលបញ្ជូនតាមរយៈសេវាកម្មបង្ហោះមាតិកាគោលបំណងទូទៅ)។ ការត្រួតពិនិត្យទាំងនោះដំណើរការដោយមិនគិតពីភាពស្មោះត្រង់ ឬ obfuscated ការវេចខ្ចប់គឺ។
និន្នាការ SaaS-as-C2។ ការប្រើប្រាស់សេវាកម្មបង្ហោះស្របច្បាប់ដោយខុសច្បាប់មិនមែនជារឿងថ្មីទេ ប៉ុន្តែវានៅតែដំណើរការ ពីព្រោះថ្លៃដើមការពារនៃការរារាំងសេវាកម្មគឺខ្ពស់ ហើយថ្លៃដើមវាយប្រហារនៃការប្តូរសេវាកម្មគឺជិតសូន្យ។ រំពឹងថានឹងមានច្រើនជាងនេះ។ ការការពារបណ្តាញដែលកំណត់ទៅដែនអាក្រក់ជាក់លាក់នឹងចាស់ទៅភ្លាមៗ។ ច្បាប់អាកប្បកិរិយា ("ដំណើរការនេះអានក្ដារតម្បៀតខ្ទាស់ និងកាមេរ៉ាបណ្ដាញ ហើយបន្ទាប់មកនិយាយទៅកាន់ API បង្ហោះកំណត់ត្រា") មិនធ្វើដូច្នោះទេ។
គំនូរព្រាងនៃការរកឃើញបេតុង។ ច្បាប់ប្រើប្រាស់បានយូរមិនដាក់ឈ្មោះទេ ចំណុច [.]io ទាល់តែសោះ។ វារួមបញ្ចូលគ្នានូវការសង្កេតពីរដែលជារឿងធម្មតារៀងៗខ្លួន ប៉ុន្តែកម្រមាននៅលើអ្នកអភិវឌ្ឍន៍ ឬម៉ាស៊ីន CI ធម្មតា៖
ជូនដំណឹងនៅពេលដែលដំណើរការតែមួយ ក្នុងវគ្គមួយ ទាំងពីរ៖
(ក) ចូលប្រើឧបករណ៍ឃ្លាំមើលបឋមរបស់ម៉ាស៊ីន — ឧបករណ៍បញ្ចូល (ក្តារចុច/កណ្ដុរ) កាមេរ៉ា មីក្រូហ្វូន ការថតអេក្រង់ រង្វិលជុំអានក្ដារតម្បៀតខ្ទាស់ ឬកន្លែងផ្ទុកព័ត៌មានសម្ងាត់របស់កម្មវិធីរុករក ("Login ទិន្នន័យ" / "ស្ថានភាពមូលដ្ឋាន" / DPAPI); និង
(ខ) ធ្វើសំណើចេញទៅសេវាកម្មបង្ហោះមាតិកាសាធារណៈ / បិទភ្ជាប់ / JSON-bin / ជជែក-គេហទំព័រ បន្ទាប់មកលើកឡើងសម្រាប់ការពិនិត្យឡើងវិញ ដោយមិនគិតពីសេវាកម្មជាក់លាក់នៅក្នុង (ខ)។
ទាំងពីរមិនមានពាក់កណ្ដាលគួរឲ្យសង្ស័យតែម្នាក់ឯងទេ៖ រូបថតអេក្រង់ឧបករណ៍ស្របច្បាប់ជាច្រើន និងច្រើនបង្ហោះ JSON ទៅ API បង្ហោះ។ ចំណុចភ្ជាប់នៅក្នុងដំណើរការដែលមានអាយុកាលខ្លីមួយគឺសញ្ញា ហើយវាអាចរស់រានមានជីវិតពីការបង្វិលបញ្ជូនណាមួយ។
ជំហានជាក់ស្តែងសម្រាប់ក្រុម៖
- ចាត់ទុកការដំឡើងកញ្ចប់សាធារណៈនៅលើអ្នកអភិវឌ្ឍន៍ និងម៉ាស៊ីនមេ CI ជាព្រំដែននៃការប្រតិបត្តិ មិនមែនជាភាពងាយស្រួលទេ — RAT នៅលើភ្នាក់ងារសាងសង់គឺជា RAT ដែលមានអាថ៌កំបាំងរបស់អ្នក។
- ចូលចិត្តកញ្ចក់ខាងក្នុងដែលបានអនុញ្ញាត; កញ្ចប់ដែលមានឈ្មោះតាមព្យញ្ជនៈសម្រាប់ការបញ្ជាពីចម្ងាយ និងការពិពណ៌នាអំពីឧបករណ៍កត់ត្រាគន្លឹះមិនគួរដោះស្រាយលើលិបិក្រមសាជីវកម្មឡើយ។
- ការជូនដំណឹងនៅលើ បន្សំ — ឧបករណ៍បញ្ចូល ឬការចាប់យកអេក្រង់ បូករួមទាំងចរាចរណ៍ចេញទៅសេវាកម្មមាតិកា/បិទភ្ជាប់/JSON-bin — ជាជាងនៅលើឯកសារបឋមណាមួយ ដែលមានការប្រើប្រាស់ស្រាលៗដាច់ដោយឡែកពីគ្នា។
- កុំពឹងផ្អែកលើពិន្ទុ "សុវត្ថិភាព" ដោយស្វ័យប្រវត្តិជាសេចក្តីសម្រេចចុងក្រោយសម្រាប់កញ្ចប់ដែលមានសមត្ថភាពចូលប្រើម៉ាស៊ីនយ៉ាងទូលំទូលាយ។ សូមបញ្ជូនពួកវាទៅការពិនិត្យឡើងវិញដោយមនុស្ស។
ក្រុមគ្រួសារកញ្ចប់នេះត្រូវបានចាត់ថ្នាក់ជាមេរោគព្យាបាទ ហើយត្រូវបានបញ្ជូនទៅលុបការចុះឈ្មោះ។ ដោយសារតែ C2 ដែលមានមូលដ្ឋានលើ relay មិនបន្សល់ទុកម៉ាស៊ីនដែលគ្រប់គ្រងដោយប្រតិបត្តិករទៅក្នុងរណ្តៅនោះទេ តម្លៃការពារដ៏រឹងមាំគឺស្ថិតនៅក្នុងស្នាមម្រាមដៃអាកប្បកិរិយាខាងលើ មិនមែននៅក្នុងធាតុបញ្ជីរារាំងតែមួយនោះទេ។





