អាជីវកម្មដែលមានហានិភ័យ៖ ការពន្យល់អំពីកញ្ចប់ npm ដែលលុបដោយខ្លួនឯង

អាជីវកម្មដែលមានហានិភ័យ៖ កញ្ចប់ប្រឆាំងការត្រួតពិនិត្យដែលលុបខ្លួនឯងចេញ

TL; កុង

កញ្ចប់​ទាំងនោះ​លុប​ខ្លួនឯង។ ក្នុងរយៈពេលជាងដប់ប្រាំថ្ងៃនៅក្នុងខែសីហា ប្រតិបត្តិករ npm ម្នាក់បានបោះពុម្ពផ្សាយកញ្ចប់ចំនួនប្រាំបួនក្រោមឈ្មោះចំនួនប្រាំបួនពីគណនីចំនួនប្រាំពីរ ហើយបានដកចំនួនប្រាំបីក្នុងចំណោមពួកគេដោយផ្ទាល់។ បង្អួចនីមួយៗត្រូវបានទុកចោលបានធ្លាក់ចុះពីដប់បីម៉ោងមកត្រឹមដប់ប្រាំពីរនាទី។ បច្ចេកទេសមិនមែនជារបស់ពួកគេតែម្នាក់ឯងទេ៖ កញ្ចប់ចំនួនប្រាំពីរបន្ថែមទៀតពីប្រតិបត្តិករដែលមិនទាក់ទងគ្នា ដែលផ្ទុកបន្ទុកខុសគ្នាទាំងស្រុង ត្រូវបានដកចេញដោយអ្នកបោះពុម្ពផ្សាយផ្ទាល់ខ្លួនរបស់ពួកគេក្នុងរយៈពេលមធ្យម 37.8 នាទី។ វត្ថុបុរាណបានបាត់ទៅហើយមុនពេលដំណើរការការពារភាគច្រើនដំណើរការ ហើយការដំឡើងបានកើតឡើងរួចហើយ។

អ្វីគ្រប់យ៉ាងដែលបញ្ជីឈ្មោះបង្ហាញនឹងបង្វិល ចំណែកឯបន្ទុកទិន្នន័យមិនបង្វិលទេ។ ទាំងប្រាំបួនបានបញ្ជូនបៃដូចគ្នា bin/ ថតឯកសារ SHA-256 ដូចគ្នានេះ វិភាគតាមរយៈឈ្មោះកញ្ចប់ចំនួនបី និងគណនីពីរ ដែលមានចន្លោះពីដប់ប្រាំថ្ងៃ។ អត្តសញ្ញាណមាតិកាគឺជាសញ្ញាតាមដានតែមួយគត់ដែលប្រតិបត្តិករនេះមិនបានបំបែក ហើយកញ្ចប់តែមួយដែលពួកគេមិនដែលដកចេញគឺជាហេតុផលដែលវាអាចត្រូវបានពិនិត្យទាល់តែសោះ។

អ្នកដែលដំឡើងវាមិនមែនជាជនរងគ្រោះទេ ហើយពួកគេក៏ត្រូវបានប៉ះពាល់យ៉ាងធ្ងន់ធ្ងរផងដែរ។ ឧបករណ៍នេះមិនមានគោលបំណងសម្រាប់អ្នកអភិវឌ្ឍន៍ទេ៖ វាកម្ចាត់ការត្រួតពិនិត្យការប្រឡងពីចម្ងាយតាមរយៈការថតអេក្រង់ដែលលាក់ ការស្រង់អត្ថបទនៅលើអេក្រង់ និងចម្លើយត្រូវបានបញ្ជូនត្រឡប់ទៅស្រទាប់ខាងលើវិញ ដូច្នេះ អ្នកណាដែលរត់ npm install គឺជាអ្នកទទួលផលដែលបានគ្រោងទុកជាជាងគោលដៅ។ ពួកគេក៏ដំណើរការប្រព័ន្ធគោលពីរដែលមិនបានចុះហត្ថលេខា ដែលឌិគ្រីបឃ្លាំងខូឃីកម្មវិធីរុករករបស់ពួកគេ ពីគណនីដែលលុបខ្លួនវាក្នុងរយៈពេលមួយម៉ោង។ ពួកគេមិនអាចទទួលបានការជួសជុល មិនអាចធ្វើសវនកម្មនៅពេលក្រោយនូវអ្វីដែលពួកគេបានដំណើរការ និងមិនអាចរាយការណ៍ពីគ្រោះថ្នាក់ដោយមិនបង្ហាញពីមូលហេតុដែលពួកគេបានដំឡើងវានោះទេ។

ប្រព័ន្ធអេកូឡូស៊ី៖ npm លំនាំដូចគ្នាត្រូវបានសង្កេតឃើញនៅលើ PyPI។ រយៈពេល៖ ខែមិថុនា – សីហា ឆ្នាំ២០២៦។

ការវាស់វែង

រយៈពេល​ស្នាក់នៅ គឺជាចន្លោះពេលរវាងកញ្ចប់ដែលលេចឡើង និងការបាត់ ដែលគណនាចេញពីទិន្នន័យមេតារបស់បញ្ជីឈ្មោះផ្ទាល់។ ទាំងនេះគឺជាការវាស់វែង មិនមែនជាការប៉ាន់ស្មានទេ។

កញ្ចប់សមាជិកបានបោះពុម្ពផ្សាយ (UTC)ឈរឆ្វេង
moidev2026-08-16 16:31២ ម៉ ៣១ ម
moidevx2026-08-17 03:24២ ម៉ ៣១ ម
moidevz2026-08-26 03:38២ ម៉ ៣១ ម
moideva2026-08-26 18:58២ ម៉ ៣១ ម
amicat2026-08-28 20:4817m
bmcat2026-08-28 21:1747m
eyevox2026-08-28 21:4421m
moidevh2026-08-31 03:2247m

នៅពេលអានតាមលំដាប់នៃការបោះពុម្ពផ្សាយ ចន្លោះពេលនៃការផ្សព្វផ្សាយបានរួមតូចជាងសែសិបដង — ពីម៉ោង 13 ម៉ោង 23 នាទី នៅចន្លោះទទឹងបំផុត ដល់ 17 នាទី នៅចន្លោះចង្អៀតបំផុត។ កញ្ចប់ចំនួនបួនដំបូងមានរយៈពេលជាមធ្យមប្រាំបីម៉ោងកន្លះ ហើយកញ្ចប់បួនចុងក្រោយមានរយៈពេលជាមធ្យមសាមសិបបីនាទី។ នៅថ្ងៃទី 28 ខែសីហា កញ្ចប់ចំនួនបីត្រូវបានបោះពុម្ពផ្សាយ និងដកចេញក្នុងរយៈពេល 77 នាទីតែមួយ។

ការថយចុះនេះមិនមែនជាការរសាត់បន្តិចម្តងៗទេ។ វាត្រូវបានប្រមូលផ្តុំរវាងថ្ងៃទី 26 និង 28 ខែសីហា ហើយអ្វីដែលបានផ្លាស់ប្តូរគឺការប៉ាន់ស្មានរបស់ប្រតិបត្តិករអំពីរយៈពេលដែលកញ្ចប់មួយអាចឈរបានដោយសុវត្ថិភាព។

រាល់ការដកប្រាក់នៅទីនេះត្រូវបានផ្តួចផ្តើមដោយអ្នកបោះពុម្ពផ្សាយ។ ឯកសារចុះបញ្ជីសម្រាប់ឯកសារនីមួយៗបង្ហាញបញ្ជីអ្នកថែទាំទទេមួយនៅក្បែរ ពេលវេលាមិនទាន់បោះពុម្ពផ្សាយ កំណត់ត្រា — ហត្ថលេខានៃការមិនបោះពុម្ពផ្សាយជាជាងការដកចេញ។ កញ្ចប់ទីប្រាំបួន ភ្នែកមិនត្រូវបានដកចេញទាល់តែសោះ។ វាជាហេតុផលដែលរឿងទាំងនេះអាចត្រូវបានពិនិត្យ។

របបដកប្រាក់លើកទីពីរមានហើយ ហើយមិនគួរច្រឡំជាមួយរបបនេះទេ។ ដែលមានតែ កំណែ​បន្ទុក ត្រូវបានទាញចេញ ហើយកញ្ចប់នៅរស់រានមានជីវិត មធ្យមភាគគឺប្រហែល 73 ម៉ោងនៅទូទាំងកញ្ចប់ចំនួន 31។ ការជំនួសទាំងនោះមកដល់ជាបាច់ដែលបានកំណត់ ហើយបន្សល់ទុកសំបកទទេមួយ — មួយ កញ្ចប់ ប្រកាស​ពី សំខាន់ ដែលមិនដឹកជញ្ជូនឯកសារណាមួយឡើយ — ដែលមានមុខងារតែមួយគត់គឺរក្សាឈ្មោះ។ របបនោះគឺជាការថែរក្សាផ្ទះតាមកាលវិភាគ។ មួយនេះគឺជាបង្អួចបង្ហាញដែលបានលៃតម្រូវ។

អ្វីដែលនៅរស់រានមានជីវិតពីការលុប

ក្នុងចំណោមកញ្ចប់ទាំងប្រាំបួននេះគឺជាប្រតិបត្តិករមួយ៖ ម៉ូអ៊ីដេវ, ម៉ូអ៊ីដេវស៍, ម៉ូអ៊ីដេវស៍, ម៉ូអ៊ីដេវ៉ា, ម៉ូអ៊ីដេវ, អាមីកាត, ប៊ីមកាត, អាយវូស និង ភ្នែកឈ្មោះទាំងនេះមិនមានទម្លាប់ដូចគ្នាទេ — អ្នកណាក៏ដោយដែលតាមដាន ម៉ូអ៊ីដេវ stem នឹងខកខានច្រើនជាងពាក់កណ្តាលនៃពួកគេ - ហើយពួកគេត្រូវបានបោះពុម្ពផ្សាយពីគណនីចំនួនប្រាំពីរដាច់ដោយឡែកពីគ្នា ដែលស្ទើរតែទាំងអស់ត្រូវបានចុះឈ្មោះនៅលើដែនអ៊ីមែលដែលអាចចោលបាន។

អ្វីដែលពួកគេចែករំលែកគឺជាធាតុជាក់ស្តែងដែលគ្មានហេតុផលដើម្បីមាន៖

"ធុង": { "": "bin/kalamasha-tool.js" } }

យើងរក្សាទុកច្បាប់ចម្លងចំនួនប្រាំមុនពេលដកចេញ។ នៅទូទាំងទាំងប្រាំ ទាំងមូល ប៊ីន/ ថតឯកសារគឺដូចគ្នាបេះបិទទៅនឹងបៃ៖

ឯកសារSHA-256
bin/kalamasha-tool.js0c293be90c10c8a7618d25f4c4811fa63612b7bc5199b86e10bb31eb36c716dd
bin/uia_extract.exee2fda5aa8397799669f29258f69e803cf05d322c1d93269eef6754ca024c3865
bin/chrome_cookies.ps121b61ec810331850d72423c40c5448e6cd310c4cfad6aed54f92cd7e7cac5f3a
bin/stealth_capture.ps1c9baf5897c03b941c54f736df5af9243ad28794a9e69746d41d4f4a34065589c
bin/uia_extract.pyc20b38c63efd9221930095c54b42cdd5adffa1972c44c4578226cbe1e4dbac3e
bin/uia_get_text.ps14a3f3ada0bdf13aa8e89edb8af817c7816296147dae5be25f169ff960d28a87c

សញ្ញាពីរបន្ថែមទៀតយល់ស្រប។ កញ្ចប់ចំនួនបីត្រូវបានបោះពុម្ពផ្សាយនៅម៉ោង ០៣:២៤, ០៣:៣៨ និង ០៣:២២ UTC នៅថ្ងៃទី១៧ ខែសីហា ២៦ ខែសីហា និង ៣១ ខែសីហា — ដែលជារយៈពេលដប់ប្រាំមួយនាទី ក្នុងរយៈពេលដប់ប្រាំថ្ងៃ និងគណនីបីដាច់ដោយឡែកពីគ្នា។ ហើយគណនីពីរក្នុងចំណោមគណនីទាំងនោះត្រូវបានចុះឈ្មោះនៅលើដែនអ៊ីមែលដែលអាចចោលបានដូចគ្នា ដោយភ្ជាប់វាជាមួយគ្នាដោយឯករាជ្យពីលេខកូដ។

គណនី

ទាំងនេះគឺជាគណនីអ្នកបោះពុម្ពផ្សាយ npm ដែលបានដឹកជញ្ជូន payload ជាមួយនឹងកញ្ចប់នីមួយៗដែលបានផ្ទុកឡើង និងរយៈពេលដែលវាត្រូវបានទុកចោល៖

គណនីអ្នកបោះពុម្ពផ្សាយកញ្ចប់សមាជិកដែនអ៊ីមែលឈរឆ្វេង
letol39119moidev:1.0.0hutdot.com (ប្រើចោលបាន)២ ម៉ ៣១ ម
so1d1a7i27moidevx:1.0.0ogzmail.com (អាចចោលបាន)២ ម៉ ៣១ ម
lololololol435678eyiouss:3.0.21, 3.0.22, 4.0.1ogzmail.com (អាចចោលបាន)នៅតែបោះពុម្ពផ្សាយ
tagadob568moidevz:1.0.0ebflyai.com (ប្រើចោល)២ ម៉ ៣១ ម
tayihim489moideva:1.0.0prodbits.com (ប្រើចោល)២ ម៉ ៣១ ម
sahihai123amicat:1.0.0, bmcat:2.0.9, eyevox:1.0.0អ៊ីមែល​អ្នកប្រើប្រាស់​តាម​អ៊ីនធឺណិត17m / 47m / 21m
heytoshanmoidevh:1.0.0អ៊ីមែល​អ្នកប្រើប្រាស់​តាម​អ៊ីនធឺណិត47m

so1d1a7i27 និង ឡូឡូឡូឡូល ៤៣៥៦៧៨ ចែករំលែក ogzmail.com ដែនចុះឈ្មោះ — តំណភ្ជាប់ដែលភ្ជាប់គណនីដែលនៅតែបង្ហោះច្បាប់ចម្លងផ្ទាល់ទៅកាន់គណនីដែលបានបោះពុម្ពផ្សាយក្រោម ម៉ូអ៊ីដេវ ដើមពីរសប្តាហ៍មុន។ សាហ៊ីហៃ១២៣ បានបោះពុម្ពផ្សាយ និងដកឈ្មោះកញ្ចប់ដាច់ដោយឡែកចំនួនបីក្នុងរយៈពេល 77 នាទីតែមួយនៅថ្ងៃទី 28 ខែសីហា។ ហេតូសាន បានចុះបញ្ជី, បានបោះពុម្ពផ្សាយ ម៉ូអ៊ីដេវហើយបានដកវាចេញ ៤៧ នាទីក្រោយមក; វានៅតែជាការបោះពុម្ពផ្សាយតែមួយគត់របស់គណនីនោះ។

គណនីទាំងនេះនីមួយៗមិនត្រូវបានផ្ទៀងផ្ទាត់តាមអ៊ីមែលទេ មិនមានតំណភ្ជាប់ត្រួតពិនិត្យប្រភពដែលបានផ្ទៀងផ្ទាត់ទេ ហើយមិនបានបោះពុម្ពផ្សាយគម្រោងដែលមិនពាក់ព័ន្ធណាមួយឡើយ។ ក្នុងចំណោមគណនីទាំងប្រាំពីរ គណនីចំនួនប្រាំមួយលែងបង្ហោះអ្វីទាំងអស់។

កញ្ចប់មួយមិនដែលត្រូវបានដកចេញទេ។ eyiouss:4.0.1 ត្រូវបានបោះពុម្ពផ្សាយតាំងពីថ្ងៃទី 16 ខែសីហា ហើយនៅតែអាចដោះស្រាយបាននៅពេលសរសេរនេះ។ វត្ថុបុរាណចំនួនប្រាំបីមិនអាចសង្គ្រោះបានទេ។ យុទ្ធនាការនេះត្រូវបានសាងសង់ឡើងវិញទាំងស្រុងពីវត្ថុដែលនៅសេសសល់។ ប្រតិបត្តិករដែលលុបចេញដោយមិនដឹងខ្លួននឹងនៅតែទុកវត្ថុមួយឱ្យនៅដដែលនៅទីបំផុត។

អ្វីដែលឧបករណ៍ធ្វើ

eyiouss:4.0.1 ពិពណ៌នាខ្លួនវានៅលើ npm ថាជា "ឧបករណ៍ប្រើប្រាស់ DOM ដំណើរការខ្ពស់ និងជាស្ពានវិនិច្ឆ័យសម្រាប់កម្មវិធីគេហទំព័រទំនើប"។ វាគឺជាឧបករណ៍ចាប់យកអេក្រង់ និងឧបករណ៍ទាញយកចម្លើយដែលបង្កើតឡើងដើម្បីដំណើរការក្រោមការត្រួតពិនិត្យការប្រឡងពីចម្ងាយ ហើយប្រភពនេះនិយាយដូច្នេះដោយពាក្យរបស់វា។

កម្មវិធីបើកដំណើរការចម្លង Electron runtime ក្រោមឈ្មោះឯកសារមិនពិតមុនពេលដំណើរការវា ហើយដាក់ឈ្មោះអ្វីដែលវាកំពុងជៀសវាង៖

// 🛡️ ឈ្មោះ​គោល​ពីរ STEALTH៖ មិន​ត្រូវ​ប៉ះទង្គិច​ជាមួយ Testpad ពិត​ប្រាកដ​ឡើយ! const STEALTH_NAME = 'SearchApp.exe';

បឋមកថារបស់ឯកសារដូចគ្នាហៅវាថា អ្នកឃ្លាំមើលខ្មោចប្រឆាំង Proctor ហើយអនុវត្តរង្វិលជុំ respawn ដែលថយក្រោយបន្ថែមទៀតនៅពេលដែលវាត្រូវបានសម្លាប់លឿនជាងមុន។ នៅកន្លែងផ្សេងទៀតដំណើរការនេះបង្កើនអាទិភាពរបស់វាផ្ទាល់។ ដើម្បីប្រយុទ្ធប្រឆាំងនឹងការគ្រប់គ្រងការបង្កើនល្បឿន CPUរុញកម្មវិធីប្រឡងចេញពីផ្ទៃខាងមុខនៅពេលដែលវាផ្តោតអារម្មណ៍ ហើយបញ្ចប់ដំណើរការកូនរបស់ Safe Exam Browser ជាមួយ ភារកិច្ចសម្លាប់ /F /T.

ការចាប់យកដំណើរការតាមរយៈស្គ្រីប PowerShell ដែលបានភ្ជាប់ជាមួយ ដែលត្រូវបានហៅជាមួយគោលការណ៍ប្រតិបត្តិដែលបានបិទ និងបង្អួចត្រូវបានបង្ក្រាប ជាមួយនឹងអត្ថបទនៅលើអេក្រង់ដែលប្រមូលបានស្របគ្នាតាមរយៈ Windows UI Automation។ រូបភាព និងអត្ថបទដែលបានតម្រង់ជួរត្រូវបានដាក់ជូនទៅវគ្គគំរូភាសានៅក្នុងកម្មវិធីរុករកដែលបានបង្កប់ ហើយចម្លើយត្រូវបានបង្ហាញនៅក្នុងស្រទាប់ខាងលើជានិច្ច។ ការតភ្ជាប់នោះត្រូវបានពន្យារពេលដោយចេតនា ហើយកូដផ្តល់ហេតុផល៖ ដើម្បីជៀសវាងការប៉ះពាល់ NETSTAT ជាអចិន្ត្រៃយ៍.

កញ្ចប់ក៏ដឹកជញ្ជូនដែរ chrome_cookies.ps1, ដឹកនាំ ឧបករណ៍ស្រង់ខូឃីក្រូមដែលឌិគ្រីបខូគី Chrome និង Edge តាមរយៈ DPAPI ហើយអានមូលដ្ឋានទិន្នន័យខូគីពីទម្រង់កម្មវិធីរុករករហូតដល់បួន។ បានបញ្ជាក់ជាមុនcisely៖ យើងមិនបានរកឃើញស្គ្រីបនោះដែលត្រូវបានហៅតាមឈ្មោះពីឯកសារ JavaScript ណាមួយដែលបានដឹកជញ្ជូននោះទេ។ អ្វីដែលមានវត្តមាន និងអាចទៅដល់បានគឺពាក់កណ្តាលដែលប្រើប្រាស់ ដែលចាក់ខូគីវគ្គដែលបានរក្សាទុកទៅក្នុងកម្មវិធីរុករកដែលបានបង្កប់។

តួនាទីរបស់មនុស្សដែលដំឡើងវា

គ្មាននរណាម្នាក់ដំឡើងវាដោយចៃដន្យទេ។ វាមិនមានមុខងារនៅខាងក្រៅការប្រឡងដែលត្រូវបានត្រួតពិនិត្យទេ ហើយលទ្ធផលរបស់វាគឺចម្លើយដែលដាក់លើអេក្រង់ផ្ទាល់ខ្លួនរបស់អ្នកប្រើប្រាស់។ ការពិពណ៌នាកញ្ចប់បោកបញ្ឆោតមិនមានគោលបំណងទៅលើអ្នកដំឡើងទាល់តែសោះ - វាជាការគ្របដណ្តប់ទៅលើការចុះឈ្មោះ និងទៅលើអ្នកណាម្នាក់ដែលធ្វើសវនកម្មម៉ាស៊ីននៅពេលក្រោយ។ អ្នកដំឡើងដឹងពីអ្វីដែលពួកគេកំពុងទទួលបាន។ ការពិពណ៌នាមាន ដូច្នេះ កំណត់ត្រា នៃការដំឡើងមិនឆ្លុះបញ្ចាំងពីវាទេ។

ភាគីដែលរងគ្រោះថ្នាក់គឺជាភាគីទីបីដែលមិនដែលប៉ះ npm៖ ស្ថាប័នដែលដំណើរការការប្រឡង បេក្ខជនផ្សេងទៀត និងអ្នកគ្រប់គ្នានៅខាងក្រោមដែលពឹងផ្អែកលើលិខិតបញ្ជាក់អត្ថន័យអ្វីមួយ។

ប៉ុន្តែដូច្នេះអ្នកដំឡើងមិនមានសុវត្ថិភាពទេ ហើយនេះគឺជាផ្នែកដែលគួរបញ្ជាក់ ពីព្រោះម៉ូដែលកញ្ចប់ដែលបាត់ខ្លួនខ្លួនឯងគឺជាអ្វីដែលបង្កើតការប៉ះពាល់។

ពួកគេកំពុងដំណើរការប្រព័ន្ធគោលពីរដែលមិនបានចុះហត្ថលេខាពីគ្មាននរណាម្នាក់។ uia_extract.exe កប៉ាល់​ត្រូវ​បាន​ចងក្រង​ដោយ​គ្មាន​ប្រភព​ និង​គ្មាន​ប្រភព​ដើម​នៃ​ការ​បង្កើត​ ពី​គណនី​ដែល​លែង​មាន​ទៀត។ ឯកសារ​ដដែល​នេះ​ ដោយ​ហាស​ ត្រូវ​បាន​បោះពុម្ព​ផ្សាយ​ឡើង​វិញ​ដោយ លេតូល ៣៩១១៩, so1d1a7i27, ឡូឡូឡូឡូល ៤៣៥៦៧៨, tagadob568, តាយីហ៊ីម៤៨៩, សាហ៊ីហៃ១២៣ និង ហេតូសាន ក្នុងរយៈពេលដប់ប្រាំថ្ងៃ។ មិនមានអ្នកថែទាំដែលត្រូវសួរ គ្មានឃ្លាំងទិន្នន័យដែលត្រូវអាន និងគ្មានប្រវត្តិដែលត្រូវពិនិត្យទេ — អត្តសញ្ញាណនីមួយៗដែលបញ្ជូនវាបានលុបវាចោលដោយខ្លួនឯង។

ពួកគេបានផ្តល់ឲ្យវានូវសមត្ថភាពដែលមេរោគត្រូវការ។ ដំណើរការលាក់កំបាំងមួយ ដែលដំណើរការក្រោមឈ្មោះមិនពិត ដែលឌិគ្រីបឃ្លាំងខូឃីរបស់កម្មវិធីរុករក អានអេក្រង់ជាបន្តបន្ទាប់ បញ្ចប់កម្មវិធីសុវត្ថិភាព និងកើតឡើងវិញនៅពេលដែលត្រូវបានបិទ។ សព្វថ្ងៃនេះ ការឌិគ្រីបខូឃីត្រូវបានកំណត់វិសាលភាពទៅកាន់ដែនរបស់អ្នកលក់ម្នាក់ និងបម្រើវគ្គផ្ទាល់ខ្លួនរបស់អ្នកប្រើប្រាស់។ វិសាលភាពនោះគឺជាការផ្លាស់ប្តូរមួយជួរ ហើយគ្មានអ្វីអំពីគំរូចែកចាយនឹងបង្ហាញវាទេ ប្រសិនបើវាត្រូវបានផ្លាស់ប្តូរ — ឈ្មោះថ្មី គណនីថ្មី ការផ្ទុកឡើងថ្មី។

ពួកគេមិនអាចទទួលបានការជួសជុលបានទេ។ កញ្ចប់នេះមិនទាន់ត្រូវបានបោះពុម្ពផ្សាយក្នុងរយៈពេលមួយម៉ោងទេ។ មិនមានផ្លូវធ្វើបច្ចុប្បន្នភាព គ្មានការណែនាំ និងគ្មានវិធីដើម្បីដឹងនៅពេលក្រោយថាកំណែដែលពួកគេបានដំឡើងគឺខុសពីកំណែដែលមិត្តភ័ក្តិរបស់ពួកគេបានដំឡើងនោះទេ។ អ្វីក៏ដោយដែលមាននៅលើម៉ាស៊ីននឹងនៅដដែល។

ពួកគេមិនអាចត្រួតពិនិត្យអ្វីដែលពួកគេបានដំណើរការនោះទេ។ ឯកសារចាក់សោរបស់ពួកគេឥឡូវនេះយោងទៅលើកញ្ចប់មួយដែលលែងដោះស្រាយទៀតហើយ។ ប្រសិនបើពួកគេចង់កំណត់អ្វីដែលមាននៅលើម៉ាស៊ីនរបស់ពួកគេនៅពេលក្រោយ — បន្ទាប់ពីឧប្បត្តិហេតុ ឬជម្លោះ — បញ្ជីឈ្មោះមិនមានកំណត់ត្រាដើម្បីផ្តល់ឱ្យពួកគេទេ។

ហើយពួកគេមិនអាចរាយការណ៍ពីគ្រោះថ្នាក់បានទេ។ អ្នកប្រើប្រាស់ដែលរងការគំរាមកំហែងដោយឧបករណ៍នេះមិនអាចដាក់របាយការណ៍រំលោភបំពានដោយមិនបង្ហាញពីមូលហេតុដែលពួកគេបានដំឡើងវានោះទេ។ នោះមិនមែនជារឿងចៃដន្យទេ។ របាយការណ៍រំលោភបំពានចុះបញ្ជីគឺជាបណ្តាញសំខាន់មួយដែលកញ្ចប់ដែលមានអាយុកាលខ្លីត្រូវបានចាប់បាន ហើយមូលដ្ឋានអ្នកប្រើប្រាស់របស់ប្រតិបត្តិករនេះមិនមានសមត្ថភាពប្រើប្រាស់វាតាមរចនាសម្ព័ន្ធទេ។ គូប្រជែងតែមួយគត់ដែលនៅសេសសល់គឺការស្កេនដោយស្វ័យប្រវត្តិ — ដែលបង្អួចដប់ប្រាំពីរនាទីត្រូវបានក្រិតតាមខ្នាត។

រចនាសម្ព័ន្ធជនរងគ្រោះ និងពេលវេលាស្នាក់នៅគឺជាការពិតដូចគ្នាដែលបានឃើញពីរដង។ វាក៏ពន្យល់ពីភាពមិនប្រក្រតីនៅក្នុងពេលវេលាផងដែរ៖ ប្រសិនបើការដកខ្លួនត្រូវបានជំរុញដោយការភ័យខ្លាចនៃការត្អូញត្អែរ កញ្ចប់ដ៏ពេញនិយមដែលមានអាយុកាលយូរអង្វែងនឹងទៅមុនគេ។ វាមិនបានទៅទេ ពីព្រោះការត្អូញត្អែរមិនដែលមក។

លំនាំដូចគ្នា ប្រតិបត្តិករផ្សេងគ្នា

ប្រតិបត្តិករត្រួតពិនិត្យមិនមែននៅម្នាក់ឯងក្នុងរឿងនេះទេ ហើយប្រតិបត្តិករស្របគ្នាដែលច្បាស់លាស់បំផុតដំណើរការលើ payload ដែលមិនទាក់ទងគ្នា។

ចន្លោះពីថ្ងៃទី 24 និង 27 ខែសីហា កញ្ចប់ npm ចំនួនបួនបានលេចចេញក្រោមឈ្មោះដែលខ្ចីពីឧបករណ៍ផ្ទៀងផ្ទាត់ពីរកត្តា — អូធីភី​អនុញ្ញាត, secretkey-2fa, secretkey2fa និង 2fa-secretkey — មានកំណែចំនួនដប់ប្រាំមួយនៅចន្លោះពួកវា។ កំណែនីមួយៗត្រូវបានបោះពុម្ពផ្សាយពីគណនីដែលបានចុះឈ្មោះថ្មីៗរបស់វា (បេអ៊ីឡូល, jeanpaul686g, zzzalipay, ឌលូអ៊ូអ៊ូ) អ៊ីមែលទាំងអស់មិនទាន់បានផ្ទៀងផ្ទាត់ គ្មានតំណភ្ជាប់ត្រួតពិនិត្យប្រភពដែលបានផ្ទៀងផ្ទាត់ទេ គ្មានការបោះពុម្ពផ្សាយអ្វីផ្សេងទៀតទេ។ អ៊ីមែលនីមួយៗត្រូវបានដកចេញដោយអ្នកបោះពុម្ពផ្សាយរៀងៗខ្លួន។

បន្ទុកទិន្នន័យនេះមិនមានអ្វីទាក់ទងនឹងកម្មវិធីប្រឡងទេ។ វាអានឃ្លាំងទិន្នន័យអត្តសញ្ញាណកម្មវិធីរុករក និងថូខឹន Discord ហើយដើរតាមជណ្ដើរផ្ទៀងផ្ទាត់ Xbox Live ទល់នឹងកម្មវិធីបើកដំណើរការ Minecraft ដើម្បីចាប់យកថូខឹនធ្វើឱ្យស្រស់។ នៅទីនេះ កម្មវិធីដំឡើង is ជនរងគ្រោះក្នុងន័យធម្មតា — ដែលជាអ្វីដែលធ្វើឱ្យការប្រៀបធៀបមានប្រយោជន៍ ពីព្រោះឥរិយាបថនៃការផ្តល់ព័ត៌មានគឺដូចគ្នាបេះបិទដោយមិនគិតពី។

វដ្តទាំងបួនបានដំណើរការតាមលំដាប់នៃការបោះពុម្ពផ្សាយនៅនាទីទី 274.9, 37.8, 37.6 និង 35.7៖ ការប៉ុនប៉ងលើកដំបូងដ៏វែងមួយ បន្ទាប់មកការបញ្ចូលគ្នាលើតួលេខដែលរក្សាទុក។ កញ្ចប់ចំនួនបីបន្ថែមទៀតជាកម្មសិទ្ធិរបស់ប្រតិបត្តិករផ្សេងទៀតម្តងទៀត ហើយបង្ហាញឥរិយាបថដកប្រាក់ដូចគ្នា។

កញ្ចប់សមាជិកប្រតិបត្តិករឈរឆ្វេង
octopus-actionសញ្ញាសម្គាល់​ស៊ើបការណ៍2.5 នាទី
mt-ts-serverless-starterសញ្ញាសម្គាល់​ស៊ើបការណ៍9.6 នាទី
2fa-secretkeyឈ្មោះ​គម្រប 2FA35.7 នាទី
secretkey2faឈ្មោះ​គម្រប 2FA37.6 នាទី
secretkey-2faឈ្មោះ​គម្រប 2FA37.8 នាទី
auth-otpឈ្មោះ​គម្រប 2FA274.9 នាទី
hex-encode-utilsផ្សេងទៀត724.2 នាទី

កញ្ចប់ចំនួនប្រាំពីរ រយៈពេលមធ្យម 37.8 នាទី ដែលគ្មានអ្វីទាក់ទងនឹងកម្មវិធីប្រឡងទេ។

បន្ទុកទិន្នន័យបីដែលមិនទាក់ទងគ្នា សំណុំគណនីបីដែលមិនទាក់ទងគ្នា បច្ចេកទេសរួមមួយ។

ហេតុអ្វីបានជាបង្អួចកំពុងបិទ

មានអ្វីមួយបានផ្លាស់ប្តូរនៅក្នុងបរិយាកាសនៃការចុះឈ្មោះក្នុងអំឡុងឆ្នាំ 2026 ហើយចំណុចជាក់ស្តែងគឺថា ការស្កេនកាន់តែលឿន។

រហូតមកដល់ថ្មីៗនេះ កញ្ចប់ព្យាបាទត្រូវបានរកឃើញជាចម្បងបន្ទាប់ពីការពិត៖ ដោយអ្នកប្រើប្រាស់កត់សម្គាល់អ្វីមួយ ដោយរបាយការណ៍ខាងក្រោម ឬដោយការបោសសម្អាតតាមកាលកំណត់។ ភាពយឺតយ៉ាវនៃការរកឃើញត្រូវបានវាស់វែងជាថ្ងៃ។ នោះលែងជារបបតែមួយគត់ទៀតហើយ។ ការវិភាគស្ទើរតែភ្លាមៗនៃកញ្ចប់ដែលទើបបោះពុម្ពផ្សាយថ្មីៗ — ការព្រមានជាមុនអំពីមេរោគ Malware របស់ Xygeni ផ្ទាល់ ក្នុងចំណោមប្រព័ន្ធបែបនេះដែលកំពុងកើនឡើងនៅទូទាំងឧស្សាហកម្ម — បិទគម្លាតរវាងការបោះពុម្ពផ្សាយ និងការត្រួតពិនិត្យទៅជាអ្វីដែលខ្លីជាង។

ប្រតិបត្តិករ​ដែល​ប្រឈម​មុខ​នឹង​មាន​ជម្រើស​ពីរ។ ធ្វើ​ឱ្យ​បន្ទុក​ពិបាក​សម្គាល់ ឬ​កាត់​បន្ថយ​ពេល​វេលា​ដែល​វា​អាច​មើល​បាន។ ទីពីរ​មាន​តម្លៃ​ថោក​ជាង មិន​តម្រូវ​ឱ្យ​មាន​វិស្វកម្ម ហើយ​បញ្ជី​ឈ្មោះ​ផ្តល់​យន្តការ​ដោយ​ឥត​គិត​ថ្លៃ៖ ក្នុង​បង្អួច​មិន​បោះពុម្ព​ផ្សាយ 72 ម៉ោង​របស់ npm អ្នក​បោះពុម្ព​ផ្សាយ​អាច​លុប​កញ្ចប់​មួយ​ចេញ​ដោយ​ឯកតោភាគី ហើយ​ឈ្មោះ​អាច​ត្រូវ​បាន​ប្រើ​ឡើង​វិញ​បន្ទាប់​ពី​នោះ។ ការ​ដក​ប្រាក់​មិន​គិត​ថ្លៃ​ប្រតិបត្តិករ​ទេ។

ពេលវេលាសមស្រប។ ប្រតិបត្តិករទាំងពីរខាងលើបញ្ចូលគ្នាលើតួលេខមួយ ហើយកាន់វាជំនួសឱ្យការរសាត់ ដែលជាអ្វីដែលប៉ារ៉ាម៉ែត្រដែលបានលៃតម្រូវមើលទៅជាជាងភាពងាយស្រួល។ ហើយប៉ារ៉ាម៉ែត្រដែលពួកគេបានបញ្ចូលគ្នា — រាប់សិបនាទី — ស្ថិតនៅមុនcisនៅកន្លែង​ដែលវាត្រូវការ​ដើម្បី​យកឈ្នះ​លើ​ការឆ្លងកាត់ការត្រួតពិនិត្យដោយស្វ័យប្រវត្តិ ខណៈពេលដែលនៅតែទុកកញ្ចប់ឱ្យអាចដំឡើងបានយូរគ្រប់គ្រាន់ដើម្បីទៅដល់ទស្សនិកជនរបស់ខ្លួន។

នេះនៅតែជាសម្មតិកម្មមួយ។ ទិន្នន័យពេលវេលាមិនអាចបំបែកការឆ្លើយតបទៅនឹងការស្កេនពីការឆ្លើយតបទៅនឹងការអនុវត្តបញ្ជីឈ្មោះ ឬពីភាពចាស់ទុំនៃប្រតិបត្តិការធម្មតាបានទេ ដោយសារប្រតិបត្តិករទាំងនេះរៀនពីគ្នាទៅវិញទៅមក។ អ្វីដែលអាចនិយាយបានដោយគ្មានការសន្និដ្ឋានគឺតូចចង្អៀតជាង ហើយនៅតែមានប្រយោជន៍៖ បង្អួច​បង្ហាញ​ឥឡូវនេះ​ខ្លី​គ្រប់គ្រាន់​ដែល​ការគ្រប់គ្រង​ណាមួយ​ដែល​អាស្រ័យ​លើ​ការត្រួតពិនិត្យ​កញ្ចប់​បន្ទាប់ពី​ការបោះពុម្ពផ្សាយ​កំពុង​រត់​លឿន​ដូច​នាឡិកា​ដែល​ប្រតិបត្តិករ​កំណត់។ ការគ្រប់គ្រងដែលមិនពឹងផ្អែកលើការត្រួតពិនិត្យ — ការដាក់ឱ្យនៅដាច់ដោយឡែកតាមអាយុ ស្គ្រីបដំឡើងដែលបានបិទ — មិនរងផលប៉ះពាល់ដោយពូជសាសន៍នោះទេ ដែលជាហេតុផលជាក់ស្តែងដើម្បីចូលចិត្តពួកគេ។

អ្វីដែលត្រូវធ្វើអំពីវា។

ការដាក់ឱ្យនៅដាច់ដោយឡែកតាមអាយុ។ គ្មានអ្វីនៅក្នុងតារាងពេលវេលាស្នាក់នៅដែលអាចរស់បានដប់បីម៉ោងនោះទេ។ គោលការណ៍ដែលគ្មានកំណែអាស្រ័យណាមួយអាចដំឡើងបានរហូតដល់វាមានរយៈពេល 72 ម៉ោង នឹងបានដកចេញរាល់កំណែទាំងនោះដោយមិនរកឃើញអ្វីទាំងអស់។

បិទស្គ្រីបដំឡើងតាមលំនាំដើម។ – មិនអើពើស្គ្រីប លុបយន្តការចែកចាយដែលកញ្ចប់លួចព័ត៌មានសម្ងាត់នៅក្នុងស្ថាប័ននេះពឹងផ្អែកលើ។ វាមិនជួយប្រឆាំងនឹងឧបករណ៍ដែលអ្នកប្រើប្រាស់ដំណើរការដោយចេតនានោះទេ ដែលជាមុនcisស្វែងយល់ពីភាពខុសគ្នាដែលសមនឹងយល់។

ចាត់ទុកការបាត់ខ្លួនជាព្រឹត្តិការណ៍សន្តិសុខ។ ជូនដំណឹងនៅពេលដែលការពឹងផ្អែកដែលបានដំឡើងឈប់ដោះស្រាយ។ ឯកសារចាក់សោរបស់អ្នក មិនមែនបញ្ជីឈ្មោះទេ គឺជាកន្លែងដែលភស្តុតាងនៅតែមាន។

តាមដានខ្លឹមសារ មិនមែនឈ្មោះទេ។ សេចក្តីសង្ខេបទាំងប្រាំមួយខាងលើត្រូវគ្នាដោយមិនគិតពីឈ្មោះកញ្ចប់ គណនីអ្នកបោះពុម្ពផ្សាយ ឬខ្សែអក្សរកំណែ — រាល់វាលដែលប្រតិបត្តិករនេះបានបង្ហាញថាពួកគេនឹងផ្លាស់ប្តូរ។ ច្បាប់ផ្នែកចុះបញ្ជីដែលគណនីដែលទើបចុះឈ្មោះថ្មីដកកញ្ចប់តែមួយគត់របស់វាក្នុងរយៈពេលមួយម៉ោងគឺជាគំរូដែលអាចរាយការណ៍បាននឹងដំណើរការលើកញ្ចប់នីមួយៗនៅទីនេះ លើទិន្នន័យមេតាតែម្នាក់ឯង។

ហើយប្រសិនបើអ្នកកំពុងពិចារណាដំឡើងអ្វីមួយនៅក្នុងប្រភេទនេះ៖ លក្ខណសម្បត្តិ​ដែល​ធ្វើ​ឱ្យ​ការ​ចុះបញ្ជី​ពិបាក​ចាប់​បាន​គឺ​ជា​លក្ខណសម្បត្តិ​ដូចគ្នា​ដែល​ធ្វើ​ឱ្យ​អ្នក​គ្មាន​សិទ្ធិ​ទាមទារ​សំណង។ គ្មាន​អ្នក​បោះពុម្ពផ្សាយ​ណា​ដែល​ត្រូវ​ទទួលខុសត្រូវ គ្មាន​ផ្លូវ​ធ្វើ​បច្ចុប្បន្នភាព និង​គ្មាន​កំណត់ត្រា​នៃ​អ្វី​ដែល​អ្នក​បាន​ដំណើរការ​នោះ​ទេ។

សូចនករ

វាយបញ្ចូលតម្លៃ
ឯកសារbin/kalamasha-tool.js — មិនមែន-standard ចំណុចចូលធុង
SHA-2560c293be90c10c8a7618d25f4c4811fa63612b7bc5199b86e10bb31eb36c716dd
SHA-256e2fda5aa8397799669f29258f69e803cf05d322c1d93269eef6754ca024c3865
ដំណើរការSearchApp.exe សរសេរនៅក្បែរពេលវេលាដំណើរការរបស់ Electron ស្របច្បាប់
ឥរិយាបថpowershell -ExecutionPolicy Bypass -File ជាមួយ windowsHide: true
ឥរិយាបថtaskkill /F /T ការកំណត់គោលដៅដំណើរការកម្មវិធីរុករកការប្រឡងដែលមានសុវត្ថិភាព
ទិន្នន័យមេតាបញ្ជីអ្នកថែទាំទទេនៅក្បែរ time.unpublished កំណត់ត្រា
ការបង្កើតគណនីletol39119, so1d1a7i27, lololololol435678, tagadob568, tayihim489, sahihai123, heytoshan
ការចុះឈ្មោះogzmail.com, hutdot.com, ebflyai.com, prodbits.com — ដូមេនអ៊ីមែលដែលអាចចោលបាន

ឯកសារយោង

ឧបករណ៍វិភាគសមាសភាពកម្មវិធី sca
ផ្តល់អាទិភាព ដោះស្រាយ និងធានាសុវត្ថិភាពហានិភ័យផ្នែកទន់របស់អ្នក
ទទួលបានគណនីឥតគិតថ្លៃរបស់អ្នក។
មិនតម្រូវឱ្យមានកាតឥណទានទេ។

ធានាសុវត្ថិភាពនៃការអភិវឌ្ឍន៍ និងការដឹកជញ្ជូនកម្មវិធីរបស់អ្នក

ជាមួយឈុតផលិតផល Xygeni