TL; កុង
កញ្ចប់ទាំងនោះលុបខ្លួនឯង។ ក្នុងរយៈពេលជាងដប់ប្រាំថ្ងៃនៅក្នុងខែសីហា ប្រតិបត្តិករ npm ម្នាក់បានបោះពុម្ពផ្សាយកញ្ចប់ចំនួនប្រាំបួនក្រោមឈ្មោះចំនួនប្រាំបួនពីគណនីចំនួនប្រាំពីរ ហើយបានដកចំនួនប្រាំបីក្នុងចំណោមពួកគេដោយផ្ទាល់។ បង្អួចនីមួយៗត្រូវបានទុកចោលបានធ្លាក់ចុះពីដប់បីម៉ោងមកត្រឹមដប់ប្រាំពីរនាទី។ បច្ចេកទេសមិនមែនជារបស់ពួកគេតែម្នាក់ឯងទេ៖ កញ្ចប់ចំនួនប្រាំពីរបន្ថែមទៀតពីប្រតិបត្តិករដែលមិនទាក់ទងគ្នា ដែលផ្ទុកបន្ទុកខុសគ្នាទាំងស្រុង ត្រូវបានដកចេញដោយអ្នកបោះពុម្ពផ្សាយផ្ទាល់ខ្លួនរបស់ពួកគេក្នុងរយៈពេលមធ្យម 37.8 នាទី។ វត្ថុបុរាណបានបាត់ទៅហើយមុនពេលដំណើរការការពារភាគច្រើនដំណើរការ ហើយការដំឡើងបានកើតឡើងរួចហើយ។
អ្វីគ្រប់យ៉ាងដែលបញ្ជីឈ្មោះបង្ហាញនឹងបង្វិល ចំណែកឯបន្ទុកទិន្នន័យមិនបង្វិលទេ។ ទាំងប្រាំបួនបានបញ្ជូនបៃដូចគ្នា bin/ ថតឯកសារ SHA-256 ដូចគ្នានេះ វិភាគតាមរយៈឈ្មោះកញ្ចប់ចំនួនបី និងគណនីពីរ ដែលមានចន្លោះពីដប់ប្រាំថ្ងៃ។ អត្តសញ្ញាណមាតិកាគឺជាសញ្ញាតាមដានតែមួយគត់ដែលប្រតិបត្តិករនេះមិនបានបំបែក ហើយកញ្ចប់តែមួយដែលពួកគេមិនដែលដកចេញគឺជាហេតុផលដែលវាអាចត្រូវបានពិនិត្យទាល់តែសោះ។
អ្នកដែលដំឡើងវាមិនមែនជាជនរងគ្រោះទេ ហើយពួកគេក៏ត្រូវបានប៉ះពាល់យ៉ាងធ្ងន់ធ្ងរផងដែរ។ ឧបករណ៍នេះមិនមានគោលបំណងសម្រាប់អ្នកអភិវឌ្ឍន៍ទេ៖ វាកម្ចាត់ការត្រួតពិនិត្យការប្រឡងពីចម្ងាយតាមរយៈការថតអេក្រង់ដែលលាក់ ការស្រង់អត្ថបទនៅលើអេក្រង់ និងចម្លើយត្រូវបានបញ្ជូនត្រឡប់ទៅស្រទាប់ខាងលើវិញ ដូច្នេះ អ្នកណាដែលរត់ npm install គឺជាអ្នកទទួលផលដែលបានគ្រោងទុកជាជាងគោលដៅ។ ពួកគេក៏ដំណើរការប្រព័ន្ធគោលពីរដែលមិនបានចុះហត្ថលេខា ដែលឌិគ្រីបឃ្លាំងខូឃីកម្មវិធីរុករករបស់ពួកគេ ពីគណនីដែលលុបខ្លួនវាក្នុងរយៈពេលមួយម៉ោង។ ពួកគេមិនអាចទទួលបានការជួសជុល មិនអាចធ្វើសវនកម្មនៅពេលក្រោយនូវអ្វីដែលពួកគេបានដំណើរការ និងមិនអាចរាយការណ៍ពីគ្រោះថ្នាក់ដោយមិនបង្ហាញពីមូលហេតុដែលពួកគេបានដំឡើងវានោះទេ។
ប្រព័ន្ធអេកូឡូស៊ី៖ npm លំនាំដូចគ្នាត្រូវបានសង្កេតឃើញនៅលើ PyPI។ រយៈពេល៖ ខែមិថុនា – សីហា ឆ្នាំ២០២៦។
ការវាស់វែង
រយៈពេលស្នាក់នៅ គឺជាចន្លោះពេលរវាងកញ្ចប់ដែលលេចឡើង និងការបាត់ ដែលគណនាចេញពីទិន្នន័យមេតារបស់បញ្ជីឈ្មោះផ្ទាល់។ ទាំងនេះគឺជាការវាស់វែង មិនមែនជាការប៉ាន់ស្មានទេ។
| កញ្ចប់សមាជិក | បានបោះពុម្ពផ្សាយ (UTC) | ឈរឆ្វេង |
|---|---|---|
moidev | 2026-08-16 16:31 | ២ ម៉ ៣១ ម |
moidevx | 2026-08-17 03:24 | ២ ម៉ ៣១ ម |
moidevz | 2026-08-26 03:38 | ២ ម៉ ៣១ ម |
moideva | 2026-08-26 18:58 | ២ ម៉ ៣១ ម |
amicat | 2026-08-28 20:48 | 17m |
bmcat | 2026-08-28 21:17 | 47m |
eyevox | 2026-08-28 21:44 | 21m |
moidevh | 2026-08-31 03:22 | 47m |
នៅពេលអានតាមលំដាប់នៃការបោះពុម្ពផ្សាយ ចន្លោះពេលនៃការផ្សព្វផ្សាយបានរួមតូចជាងសែសិបដង — ពីម៉ោង 13 ម៉ោង 23 នាទី នៅចន្លោះទទឹងបំផុត ដល់ 17 នាទី នៅចន្លោះចង្អៀតបំផុត។ កញ្ចប់ចំនួនបួនដំបូងមានរយៈពេលជាមធ្យមប្រាំបីម៉ោងកន្លះ ហើយកញ្ចប់បួនចុងក្រោយមានរយៈពេលជាមធ្យមសាមសិបបីនាទី។ នៅថ្ងៃទី 28 ខែសីហា កញ្ចប់ចំនួនបីត្រូវបានបោះពុម្ពផ្សាយ និងដកចេញក្នុងរយៈពេល 77 នាទីតែមួយ។
ការថយចុះនេះមិនមែនជាការរសាត់បន្តិចម្តងៗទេ។ វាត្រូវបានប្រមូលផ្តុំរវាងថ្ងៃទី 26 និង 28 ខែសីហា ហើយអ្វីដែលបានផ្លាស់ប្តូរគឺការប៉ាន់ស្មានរបស់ប្រតិបត្តិករអំពីរយៈពេលដែលកញ្ចប់មួយអាចឈរបានដោយសុវត្ថិភាព។
រាល់ការដកប្រាក់នៅទីនេះត្រូវបានផ្តួចផ្តើមដោយអ្នកបោះពុម្ពផ្សាយ។ ឯកសារចុះបញ្ជីសម្រាប់ឯកសារនីមួយៗបង្ហាញបញ្ជីអ្នកថែទាំទទេមួយនៅក្បែរ ពេលវេលាមិនទាន់បោះពុម្ពផ្សាយ កំណត់ត្រា — ហត្ថលេខានៃការមិនបោះពុម្ពផ្សាយជាជាងការដកចេញ។ កញ្ចប់ទីប្រាំបួន ភ្នែកមិនត្រូវបានដកចេញទាល់តែសោះ។ វាជាហេតុផលដែលរឿងទាំងនេះអាចត្រូវបានពិនិត្យ។
របបដកប្រាក់លើកទីពីរមានហើយ ហើយមិនគួរច្រឡំជាមួយរបបនេះទេ។ ដែលមានតែ កំណែបន្ទុក ត្រូវបានទាញចេញ ហើយកញ្ចប់នៅរស់រានមានជីវិត មធ្យមភាគគឺប្រហែល 73 ម៉ោងនៅទូទាំងកញ្ចប់ចំនួន 31។ ការជំនួសទាំងនោះមកដល់ជាបាច់ដែលបានកំណត់ ហើយបន្សល់ទុកសំបកទទេមួយ — មួយ កញ្ចប់ ប្រកាសពី សំខាន់ ដែលមិនដឹកជញ្ជូនឯកសារណាមួយឡើយ — ដែលមានមុខងារតែមួយគត់គឺរក្សាឈ្មោះ។ របបនោះគឺជាការថែរក្សាផ្ទះតាមកាលវិភាគ។ មួយនេះគឺជាបង្អួចបង្ហាញដែលបានលៃតម្រូវ។
អ្វីដែលនៅរស់រានមានជីវិតពីការលុប
ក្នុងចំណោមកញ្ចប់ទាំងប្រាំបួននេះគឺជាប្រតិបត្តិករមួយ៖ ម៉ូអ៊ីដេវ, ម៉ូអ៊ីដេវស៍, ម៉ូអ៊ីដេវស៍, ម៉ូអ៊ីដេវ៉ា, ម៉ូអ៊ីដេវ, អាមីកាត, ប៊ីមកាត, អាយវូស និង ភ្នែកឈ្មោះទាំងនេះមិនមានទម្លាប់ដូចគ្នាទេ — អ្នកណាក៏ដោយដែលតាមដាន ម៉ូអ៊ីដេវ stem នឹងខកខានច្រើនជាងពាក់កណ្តាលនៃពួកគេ - ហើយពួកគេត្រូវបានបោះពុម្ពផ្សាយពីគណនីចំនួនប្រាំពីរដាច់ដោយឡែកពីគ្នា ដែលស្ទើរតែទាំងអស់ត្រូវបានចុះឈ្មោះនៅលើដែនអ៊ីមែលដែលអាចចោលបាន។
អ្វីដែលពួកគេចែករំលែកគឺជាធាតុជាក់ស្តែងដែលគ្មានហេតុផលដើម្បីមាន៖
"ធុង": { "": "bin/kalamasha-tool.js" } } យើងរក្សាទុកច្បាប់ចម្លងចំនួនប្រាំមុនពេលដកចេញ។ នៅទូទាំងទាំងប្រាំ ទាំងមូល ប៊ីន/ ថតឯកសារគឺដូចគ្នាបេះបិទទៅនឹងបៃ៖
| ឯកសារ | SHA-256 |
|---|---|
bin/kalamasha-tool.js | 0c293be90c10c8a7618d25f4c4811fa63612b7bc5199b86e10bb31eb36c716dd |
bin/uia_extract.exe | e2fda5aa8397799669f29258f69e803cf05d322c1d93269eef6754ca024c3865 |
bin/chrome_cookies.ps1 | 21b61ec810331850d72423c40c5448e6cd310c4cfad6aed54f92cd7e7cac5f3a |
bin/stealth_capture.ps1 | c9baf5897c03b941c54f736df5af9243ad28794a9e69746d41d4f4a34065589c |
bin/uia_extract.py | c20b38c63efd9221930095c54b42cdd5adffa1972c44c4578226cbe1e4dbac3e |
bin/uia_get_text.ps1 | 4a3f3ada0bdf13aa8e89edb8af817c7816296147dae5be25f169ff960d28a87c |
សញ្ញាពីរបន្ថែមទៀតយល់ស្រប។ កញ្ចប់ចំនួនបីត្រូវបានបោះពុម្ពផ្សាយនៅម៉ោង ០៣:២៤, ០៣:៣៨ និង ០៣:២២ UTC នៅថ្ងៃទី១៧ ខែសីហា ២៦ ខែសីហា និង ៣១ ខែសីហា — ដែលជារយៈពេលដប់ប្រាំមួយនាទី ក្នុងរយៈពេលដប់ប្រាំថ្ងៃ និងគណនីបីដាច់ដោយឡែកពីគ្នា។ ហើយគណនីពីរក្នុងចំណោមគណនីទាំងនោះត្រូវបានចុះឈ្មោះនៅលើដែនអ៊ីមែលដែលអាចចោលបានដូចគ្នា ដោយភ្ជាប់វាជាមួយគ្នាដោយឯករាជ្យពីលេខកូដ។
គណនី
ទាំងនេះគឺជាគណនីអ្នកបោះពុម្ពផ្សាយ npm ដែលបានដឹកជញ្ជូន payload ជាមួយនឹងកញ្ចប់នីមួយៗដែលបានផ្ទុកឡើង និងរយៈពេលដែលវាត្រូវបានទុកចោល៖
| គណនីអ្នកបោះពុម្ពផ្សាយ | កញ្ចប់សមាជិក | ដែនអ៊ីមែល | ឈរឆ្វេង |
|---|---|---|---|
letol39119 | moidev:1.0.0 | hutdot.com (ប្រើចោលបាន) | ២ ម៉ ៣១ ម |
so1d1a7i27 | moidevx:1.0.0 | ogzmail.com (អាចចោលបាន) | ២ ម៉ ៣១ ម |
lololololol435678 | eyiouss:3.0.21, 3.0.22, 4.0.1 | ogzmail.com (អាចចោលបាន) | នៅតែបោះពុម្ពផ្សាយ |
tagadob568 | moidevz:1.0.0 | ebflyai.com (ប្រើចោល) | ២ ម៉ ៣១ ម |
tayihim489 | moideva:1.0.0 | prodbits.com (ប្រើចោល) | ២ ម៉ ៣១ ម |
sahihai123 | amicat:1.0.0, bmcat:2.0.9, eyevox:1.0.0 | អ៊ីមែលអ្នកប្រើប្រាស់តាមអ៊ីនធឺណិត | 17m / 47m / 21m |
heytoshan | moidevh:1.0.0 | អ៊ីមែលអ្នកប្រើប្រាស់តាមអ៊ីនធឺណិត | 47m |
so1d1a7i27 និង ឡូឡូឡូឡូល ៤៣៥៦៧៨ ចែករំលែក ogzmail.com ដែនចុះឈ្មោះ — តំណភ្ជាប់ដែលភ្ជាប់គណនីដែលនៅតែបង្ហោះច្បាប់ចម្លងផ្ទាល់ទៅកាន់គណនីដែលបានបោះពុម្ពផ្សាយក្រោម ម៉ូអ៊ីដេវ ដើមពីរសប្តាហ៍មុន។ សាហ៊ីហៃ១២៣ បានបោះពុម្ពផ្សាយ និងដកឈ្មោះកញ្ចប់ដាច់ដោយឡែកចំនួនបីក្នុងរយៈពេល 77 នាទីតែមួយនៅថ្ងៃទី 28 ខែសីហា។ ហេតូសាន បានចុះបញ្ជី, បានបោះពុម្ពផ្សាយ ម៉ូអ៊ីដេវហើយបានដកវាចេញ ៤៧ នាទីក្រោយមក; វានៅតែជាការបោះពុម្ពផ្សាយតែមួយគត់របស់គណនីនោះ។
គណនីទាំងនេះនីមួយៗមិនត្រូវបានផ្ទៀងផ្ទាត់តាមអ៊ីមែលទេ មិនមានតំណភ្ជាប់ត្រួតពិនិត្យប្រភពដែលបានផ្ទៀងផ្ទាត់ទេ ហើយមិនបានបោះពុម្ពផ្សាយគម្រោងដែលមិនពាក់ព័ន្ធណាមួយឡើយ។ ក្នុងចំណោមគណនីទាំងប្រាំពីរ គណនីចំនួនប្រាំមួយលែងបង្ហោះអ្វីទាំងអស់។
កញ្ចប់មួយមិនដែលត្រូវបានដកចេញទេ។ eyiouss:4.0.1 ត្រូវបានបោះពុម្ពផ្សាយតាំងពីថ្ងៃទី 16 ខែសីហា ហើយនៅតែអាចដោះស្រាយបាននៅពេលសរសេរនេះ។ វត្ថុបុរាណចំនួនប្រាំបីមិនអាចសង្គ្រោះបានទេ។ យុទ្ធនាការនេះត្រូវបានសាងសង់ឡើងវិញទាំងស្រុងពីវត្ថុដែលនៅសេសសល់។ ប្រតិបត្តិករដែលលុបចេញដោយមិនដឹងខ្លួននឹងនៅតែទុកវត្ថុមួយឱ្យនៅដដែលនៅទីបំផុត។
អ្វីដែលឧបករណ៍ធ្វើ
eyiouss:4.0.1 ពិពណ៌នាខ្លួនវានៅលើ npm ថាជា "ឧបករណ៍ប្រើប្រាស់ DOM ដំណើរការខ្ពស់ និងជាស្ពានវិនិច្ឆ័យសម្រាប់កម្មវិធីគេហទំព័រទំនើប"។ វាគឺជាឧបករណ៍ចាប់យកអេក្រង់ និងឧបករណ៍ទាញយកចម្លើយដែលបង្កើតឡើងដើម្បីដំណើរការក្រោមការត្រួតពិនិត្យការប្រឡងពីចម្ងាយ ហើយប្រភពនេះនិយាយដូច្នេះដោយពាក្យរបស់វា។
កម្មវិធីបើកដំណើរការចម្លង Electron runtime ក្រោមឈ្មោះឯកសារមិនពិតមុនពេលដំណើរការវា ហើយដាក់ឈ្មោះអ្វីដែលវាកំពុងជៀសវាង៖
// 🛡️ ឈ្មោះគោលពីរ STEALTH៖ មិនត្រូវប៉ះទង្គិចជាមួយ Testpad ពិតប្រាកដឡើយ! const STEALTH_NAME = 'SearchApp.exe';
បឋមកថារបស់ឯកសារដូចគ្នាហៅវាថា អ្នកឃ្លាំមើលខ្មោចប្រឆាំង Proctor ហើយអនុវត្តរង្វិលជុំ respawn ដែលថយក្រោយបន្ថែមទៀតនៅពេលដែលវាត្រូវបានសម្លាប់លឿនជាងមុន។ នៅកន្លែងផ្សេងទៀតដំណើរការនេះបង្កើនអាទិភាពរបស់វាផ្ទាល់។ ដើម្បីប្រយុទ្ធប្រឆាំងនឹងការគ្រប់គ្រងការបង្កើនល្បឿន CPUរុញកម្មវិធីប្រឡងចេញពីផ្ទៃខាងមុខនៅពេលដែលវាផ្តោតអារម្មណ៍ ហើយបញ្ចប់ដំណើរការកូនរបស់ Safe Exam Browser ជាមួយ ភារកិច្ចសម្លាប់ /F /T.
ការចាប់យកដំណើរការតាមរយៈស្គ្រីប PowerShell ដែលបានភ្ជាប់ជាមួយ ដែលត្រូវបានហៅជាមួយគោលការណ៍ប្រតិបត្តិដែលបានបិទ និងបង្អួចត្រូវបានបង្ក្រាប ជាមួយនឹងអត្ថបទនៅលើអេក្រង់ដែលប្រមូលបានស្របគ្នាតាមរយៈ Windows UI Automation។ រូបភាព និងអត្ថបទដែលបានតម្រង់ជួរត្រូវបានដាក់ជូនទៅវគ្គគំរូភាសានៅក្នុងកម្មវិធីរុករកដែលបានបង្កប់ ហើយចម្លើយត្រូវបានបង្ហាញនៅក្នុងស្រទាប់ខាងលើជានិច្ច។ ការតភ្ជាប់នោះត្រូវបានពន្យារពេលដោយចេតនា ហើយកូដផ្តល់ហេតុផល៖ ដើម្បីជៀសវាងការប៉ះពាល់ NETSTAT ជាអចិន្ត្រៃយ៍.
កញ្ចប់ក៏ដឹកជញ្ជូនដែរ chrome_cookies.ps1, ដឹកនាំ ឧបករណ៍ស្រង់ខូឃីក្រូមដែលឌិគ្រីបខូគី Chrome និង Edge តាមរយៈ DPAPI ហើយអានមូលដ្ឋានទិន្នន័យខូគីពីទម្រង់កម្មវិធីរុករករហូតដល់បួន។ បានបញ្ជាក់ជាមុនcisely៖ យើងមិនបានរកឃើញស្គ្រីបនោះដែលត្រូវបានហៅតាមឈ្មោះពីឯកសារ JavaScript ណាមួយដែលបានដឹកជញ្ជូននោះទេ។ អ្វីដែលមានវត្តមាន និងអាចទៅដល់បានគឺពាក់កណ្តាលដែលប្រើប្រាស់ ដែលចាក់ខូគីវគ្គដែលបានរក្សាទុកទៅក្នុងកម្មវិធីរុករកដែលបានបង្កប់។
តួនាទីរបស់មនុស្សដែលដំឡើងវា
គ្មាននរណាម្នាក់ដំឡើងវាដោយចៃដន្យទេ។ វាមិនមានមុខងារនៅខាងក្រៅការប្រឡងដែលត្រូវបានត្រួតពិនិត្យទេ ហើយលទ្ធផលរបស់វាគឺចម្លើយដែលដាក់លើអេក្រង់ផ្ទាល់ខ្លួនរបស់អ្នកប្រើប្រាស់។ ការពិពណ៌នាកញ្ចប់បោកបញ្ឆោតមិនមានគោលបំណងទៅលើអ្នកដំឡើងទាល់តែសោះ - វាជាការគ្របដណ្តប់ទៅលើការចុះឈ្មោះ និងទៅលើអ្នកណាម្នាក់ដែលធ្វើសវនកម្មម៉ាស៊ីននៅពេលក្រោយ។ អ្នកដំឡើងដឹងពីអ្វីដែលពួកគេកំពុងទទួលបាន។ ការពិពណ៌នាមាន ដូច្នេះ កំណត់ត្រា នៃការដំឡើងមិនឆ្លុះបញ្ចាំងពីវាទេ។
ភាគីដែលរងគ្រោះថ្នាក់គឺជាភាគីទីបីដែលមិនដែលប៉ះ npm៖ ស្ថាប័នដែលដំណើរការការប្រឡង បេក្ខជនផ្សេងទៀត និងអ្នកគ្រប់គ្នានៅខាងក្រោមដែលពឹងផ្អែកលើលិខិតបញ្ជាក់អត្ថន័យអ្វីមួយ។
ប៉ុន្តែដូច្នេះអ្នកដំឡើងមិនមានសុវត្ថិភាពទេ ហើយនេះគឺជាផ្នែកដែលគួរបញ្ជាក់ ពីព្រោះម៉ូដែលកញ្ចប់ដែលបាត់ខ្លួនខ្លួនឯងគឺជាអ្វីដែលបង្កើតការប៉ះពាល់។
ពួកគេកំពុងដំណើរការប្រព័ន្ធគោលពីរដែលមិនបានចុះហត្ថលេខាពីគ្មាននរណាម្នាក់។ uia_extract.exe កប៉ាល់ត្រូវបានចងក្រងដោយគ្មានប្រភព និងគ្មានប្រភពដើមនៃការបង្កើត ពីគណនីដែលលែងមានទៀត។ ឯកសារដដែលនេះ ដោយហាស ត្រូវបានបោះពុម្ពផ្សាយឡើងវិញដោយ លេតូល ៣៩១១៩, so1d1a7i27, ឡូឡូឡូឡូល ៤៣៥៦៧៨, tagadob568, តាយីហ៊ីម៤៨៩, សាហ៊ីហៃ១២៣ និង ហេតូសាន ក្នុងរយៈពេលដប់ប្រាំថ្ងៃ។ មិនមានអ្នកថែទាំដែលត្រូវសួរ គ្មានឃ្លាំងទិន្នន័យដែលត្រូវអាន និងគ្មានប្រវត្តិដែលត្រូវពិនិត្យទេ — អត្តសញ្ញាណនីមួយៗដែលបញ្ជូនវាបានលុបវាចោលដោយខ្លួនឯង។
ពួកគេបានផ្តល់ឲ្យវានូវសមត្ថភាពដែលមេរោគត្រូវការ។ ដំណើរការលាក់កំបាំងមួយ ដែលដំណើរការក្រោមឈ្មោះមិនពិត ដែលឌិគ្រីបឃ្លាំងខូឃីរបស់កម្មវិធីរុករក អានអេក្រង់ជាបន្តបន្ទាប់ បញ្ចប់កម្មវិធីសុវត្ថិភាព និងកើតឡើងវិញនៅពេលដែលត្រូវបានបិទ។ សព្វថ្ងៃនេះ ការឌិគ្រីបខូឃីត្រូវបានកំណត់វិសាលភាពទៅកាន់ដែនរបស់អ្នកលក់ម្នាក់ និងបម្រើវគ្គផ្ទាល់ខ្លួនរបស់អ្នកប្រើប្រាស់។ វិសាលភាពនោះគឺជាការផ្លាស់ប្តូរមួយជួរ ហើយគ្មានអ្វីអំពីគំរូចែកចាយនឹងបង្ហាញវាទេ ប្រសិនបើវាត្រូវបានផ្លាស់ប្តូរ — ឈ្មោះថ្មី គណនីថ្មី ការផ្ទុកឡើងថ្មី។
ពួកគេមិនអាចទទួលបានការជួសជុលបានទេ។ កញ្ចប់នេះមិនទាន់ត្រូវបានបោះពុម្ពផ្សាយក្នុងរយៈពេលមួយម៉ោងទេ។ មិនមានផ្លូវធ្វើបច្ចុប្បន្នភាព គ្មានការណែនាំ និងគ្មានវិធីដើម្បីដឹងនៅពេលក្រោយថាកំណែដែលពួកគេបានដំឡើងគឺខុសពីកំណែដែលមិត្តភ័ក្តិរបស់ពួកគេបានដំឡើងនោះទេ។ អ្វីក៏ដោយដែលមាននៅលើម៉ាស៊ីននឹងនៅដដែល។
ពួកគេមិនអាចត្រួតពិនិត្យអ្វីដែលពួកគេបានដំណើរការនោះទេ។ ឯកសារចាក់សោរបស់ពួកគេឥឡូវនេះយោងទៅលើកញ្ចប់មួយដែលលែងដោះស្រាយទៀតហើយ។ ប្រសិនបើពួកគេចង់កំណត់អ្វីដែលមាននៅលើម៉ាស៊ីនរបស់ពួកគេនៅពេលក្រោយ — បន្ទាប់ពីឧប្បត្តិហេតុ ឬជម្លោះ — បញ្ជីឈ្មោះមិនមានកំណត់ត្រាដើម្បីផ្តល់ឱ្យពួកគេទេ។
ហើយពួកគេមិនអាចរាយការណ៍ពីគ្រោះថ្នាក់បានទេ។ អ្នកប្រើប្រាស់ដែលរងការគំរាមកំហែងដោយឧបករណ៍នេះមិនអាចដាក់របាយការណ៍រំលោភបំពានដោយមិនបង្ហាញពីមូលហេតុដែលពួកគេបានដំឡើងវានោះទេ។ នោះមិនមែនជារឿងចៃដន្យទេ។ របាយការណ៍រំលោភបំពានចុះបញ្ជីគឺជាបណ្តាញសំខាន់មួយដែលកញ្ចប់ដែលមានអាយុកាលខ្លីត្រូវបានចាប់បាន ហើយមូលដ្ឋានអ្នកប្រើប្រាស់របស់ប្រតិបត្តិករនេះមិនមានសមត្ថភាពប្រើប្រាស់វាតាមរចនាសម្ព័ន្ធទេ។ គូប្រជែងតែមួយគត់ដែលនៅសេសសល់គឺការស្កេនដោយស្វ័យប្រវត្តិ — ដែលបង្អួចដប់ប្រាំពីរនាទីត្រូវបានក្រិតតាមខ្នាត។
រចនាសម្ព័ន្ធជនរងគ្រោះ និងពេលវេលាស្នាក់នៅគឺជាការពិតដូចគ្នាដែលបានឃើញពីរដង។ វាក៏ពន្យល់ពីភាពមិនប្រក្រតីនៅក្នុងពេលវេលាផងដែរ៖ ប្រសិនបើការដកខ្លួនត្រូវបានជំរុញដោយការភ័យខ្លាចនៃការត្អូញត្អែរ កញ្ចប់ដ៏ពេញនិយមដែលមានអាយុកាលយូរអង្វែងនឹងទៅមុនគេ។ វាមិនបានទៅទេ ពីព្រោះការត្អូញត្អែរមិនដែលមក។
លំនាំដូចគ្នា ប្រតិបត្តិករផ្សេងគ្នា
ប្រតិបត្តិករត្រួតពិនិត្យមិនមែននៅម្នាក់ឯងក្នុងរឿងនេះទេ ហើយប្រតិបត្តិករស្របគ្នាដែលច្បាស់លាស់បំផុតដំណើរការលើ payload ដែលមិនទាក់ទងគ្នា។
ចន្លោះពីថ្ងៃទី 24 និង 27 ខែសីហា កញ្ចប់ npm ចំនួនបួនបានលេចចេញក្រោមឈ្មោះដែលខ្ចីពីឧបករណ៍ផ្ទៀងផ្ទាត់ពីរកត្តា — អូធីភីអនុញ្ញាត, secretkey-2fa, secretkey2fa និង 2fa-secretkey — មានកំណែចំនួនដប់ប្រាំមួយនៅចន្លោះពួកវា។ កំណែនីមួយៗត្រូវបានបោះពុម្ពផ្សាយពីគណនីដែលបានចុះឈ្មោះថ្មីៗរបស់វា (បេអ៊ីឡូល, jeanpaul686g, zzzalipay, ឌលូអ៊ូអ៊ូ) អ៊ីមែលទាំងអស់មិនទាន់បានផ្ទៀងផ្ទាត់ គ្មានតំណភ្ជាប់ត្រួតពិនិត្យប្រភពដែលបានផ្ទៀងផ្ទាត់ទេ គ្មានការបោះពុម្ពផ្សាយអ្វីផ្សេងទៀតទេ។ អ៊ីមែលនីមួយៗត្រូវបានដកចេញដោយអ្នកបោះពុម្ពផ្សាយរៀងៗខ្លួន។
បន្ទុកទិន្នន័យនេះមិនមានអ្វីទាក់ទងនឹងកម្មវិធីប្រឡងទេ។ វាអានឃ្លាំងទិន្នន័យអត្តសញ្ញាណកម្មវិធីរុករក និងថូខឹន Discord ហើយដើរតាមជណ្ដើរផ្ទៀងផ្ទាត់ Xbox Live ទល់នឹងកម្មវិធីបើកដំណើរការ Minecraft ដើម្បីចាប់យកថូខឹនធ្វើឱ្យស្រស់។ នៅទីនេះ កម្មវិធីដំឡើង is ជនរងគ្រោះក្នុងន័យធម្មតា — ដែលជាអ្វីដែលធ្វើឱ្យការប្រៀបធៀបមានប្រយោជន៍ ពីព្រោះឥរិយាបថនៃការផ្តល់ព័ត៌មានគឺដូចគ្នាបេះបិទដោយមិនគិតពី។
វដ្តទាំងបួនបានដំណើរការតាមលំដាប់នៃការបោះពុម្ពផ្សាយនៅនាទីទី 274.9, 37.8, 37.6 និង 35.7៖ ការប៉ុនប៉ងលើកដំបូងដ៏វែងមួយ បន្ទាប់មកការបញ្ចូលគ្នាលើតួលេខដែលរក្សាទុក។ កញ្ចប់ចំនួនបីបន្ថែមទៀតជាកម្មសិទ្ធិរបស់ប្រតិបត្តិករផ្សេងទៀតម្តងទៀត ហើយបង្ហាញឥរិយាបថដកប្រាក់ដូចគ្នា។
| កញ្ចប់សមាជិក | ប្រតិបត្តិករ | ឈរឆ្វេង |
|---|---|---|
octopus-action | សញ្ញាសម្គាល់ស៊ើបការណ៍ | 2.5 នាទី |
mt-ts-serverless-starter | សញ្ញាសម្គាល់ស៊ើបការណ៍ | 9.6 នាទី |
2fa-secretkey | ឈ្មោះគម្រប 2FA | 35.7 នាទី |
secretkey2fa | ឈ្មោះគម្រប 2FA | 37.6 នាទី |
secretkey-2fa | ឈ្មោះគម្រប 2FA | 37.8 នាទី |
auth-otp | ឈ្មោះគម្រប 2FA | 274.9 នាទី |
hex-encode-utils | ផ្សេងទៀត | 724.2 នាទី |
កញ្ចប់ចំនួនប្រាំពីរ រយៈពេលមធ្យម 37.8 នាទី ដែលគ្មានអ្វីទាក់ទងនឹងកម្មវិធីប្រឡងទេ។
បន្ទុកទិន្នន័យបីដែលមិនទាក់ទងគ្នា សំណុំគណនីបីដែលមិនទាក់ទងគ្នា បច្ចេកទេសរួមមួយ។
ហេតុអ្វីបានជាបង្អួចកំពុងបិទ
មានអ្វីមួយបានផ្លាស់ប្តូរនៅក្នុងបរិយាកាសនៃការចុះឈ្មោះក្នុងអំឡុងឆ្នាំ 2026 ហើយចំណុចជាក់ស្តែងគឺថា ការស្កេនកាន់តែលឿន។
រហូតមកដល់ថ្មីៗនេះ កញ្ចប់ព្យាបាទត្រូវបានរកឃើញជាចម្បងបន្ទាប់ពីការពិត៖ ដោយអ្នកប្រើប្រាស់កត់សម្គាល់អ្វីមួយ ដោយរបាយការណ៍ខាងក្រោម ឬដោយការបោសសម្អាតតាមកាលកំណត់។ ភាពយឺតយ៉ាវនៃការរកឃើញត្រូវបានវាស់វែងជាថ្ងៃ។ នោះលែងជារបបតែមួយគត់ទៀតហើយ។ ការវិភាគស្ទើរតែភ្លាមៗនៃកញ្ចប់ដែលទើបបោះពុម្ពផ្សាយថ្មីៗ — ការព្រមានជាមុនអំពីមេរោគ Malware របស់ Xygeni ផ្ទាល់ ក្នុងចំណោមប្រព័ន្ធបែបនេះដែលកំពុងកើនឡើងនៅទូទាំងឧស្សាហកម្ម — បិទគម្លាតរវាងការបោះពុម្ពផ្សាយ និងការត្រួតពិនិត្យទៅជាអ្វីដែលខ្លីជាង។
ប្រតិបត្តិករដែលប្រឈមមុខនឹងមានជម្រើសពីរ។ ធ្វើឱ្យបន្ទុកពិបាកសម្គាល់ ឬកាត់បន្ថយពេលវេលាដែលវាអាចមើលបាន។ ទីពីរមានតម្លៃថោកជាង មិនតម្រូវឱ្យមានវិស្វកម្ម ហើយបញ្ជីឈ្មោះផ្តល់យន្តការដោយឥតគិតថ្លៃ៖ ក្នុងបង្អួចមិនបោះពុម្ពផ្សាយ 72 ម៉ោងរបស់ npm អ្នកបោះពុម្ពផ្សាយអាចលុបកញ្ចប់មួយចេញដោយឯកតោភាគី ហើយឈ្មោះអាចត្រូវបានប្រើឡើងវិញបន្ទាប់ពីនោះ។ ការដកប្រាក់មិនគិតថ្លៃប្រតិបត្តិករទេ។
ពេលវេលាសមស្រប។ ប្រតិបត្តិករទាំងពីរខាងលើបញ្ចូលគ្នាលើតួលេខមួយ ហើយកាន់វាជំនួសឱ្យការរសាត់ ដែលជាអ្វីដែលប៉ារ៉ាម៉ែត្រដែលបានលៃតម្រូវមើលទៅជាជាងភាពងាយស្រួល។ ហើយប៉ារ៉ាម៉ែត្រដែលពួកគេបានបញ្ចូលគ្នា — រាប់សិបនាទី — ស្ថិតនៅមុនcisនៅកន្លែងដែលវាត្រូវការដើម្បីយកឈ្នះលើការឆ្លងកាត់ការត្រួតពិនិត្យដោយស្វ័យប្រវត្តិ ខណៈពេលដែលនៅតែទុកកញ្ចប់ឱ្យអាចដំឡើងបានយូរគ្រប់គ្រាន់ដើម្បីទៅដល់ទស្សនិកជនរបស់ខ្លួន។
នេះនៅតែជាសម្មតិកម្មមួយ។ ទិន្នន័យពេលវេលាមិនអាចបំបែកការឆ្លើយតបទៅនឹងការស្កេនពីការឆ្លើយតបទៅនឹងការអនុវត្តបញ្ជីឈ្មោះ ឬពីភាពចាស់ទុំនៃប្រតិបត្តិការធម្មតាបានទេ ដោយសារប្រតិបត្តិករទាំងនេះរៀនពីគ្នាទៅវិញទៅមក។ អ្វីដែលអាចនិយាយបានដោយគ្មានការសន្និដ្ឋានគឺតូចចង្អៀតជាង ហើយនៅតែមានប្រយោជន៍៖ បង្អួចបង្ហាញឥឡូវនេះខ្លីគ្រប់គ្រាន់ដែលការគ្រប់គ្រងណាមួយដែលអាស្រ័យលើការត្រួតពិនិត្យកញ្ចប់បន្ទាប់ពីការបោះពុម្ពផ្សាយកំពុងរត់លឿនដូចនាឡិកាដែលប្រតិបត្តិករកំណត់។ ការគ្រប់គ្រងដែលមិនពឹងផ្អែកលើការត្រួតពិនិត្យ — ការដាក់ឱ្យនៅដាច់ដោយឡែកតាមអាយុ ស្គ្រីបដំឡើងដែលបានបិទ — មិនរងផលប៉ះពាល់ដោយពូជសាសន៍នោះទេ ដែលជាហេតុផលជាក់ស្តែងដើម្បីចូលចិត្តពួកគេ។
អ្វីដែលត្រូវធ្វើអំពីវា។
ការដាក់ឱ្យនៅដាច់ដោយឡែកតាមអាយុ។ គ្មានអ្វីនៅក្នុងតារាងពេលវេលាស្នាក់នៅដែលអាចរស់បានដប់បីម៉ោងនោះទេ។ គោលការណ៍ដែលគ្មានកំណែអាស្រ័យណាមួយអាចដំឡើងបានរហូតដល់វាមានរយៈពេល 72 ម៉ោង នឹងបានដកចេញរាល់កំណែទាំងនោះដោយមិនរកឃើញអ្វីទាំងអស់។
បិទស្គ្រីបដំឡើងតាមលំនាំដើម។ – មិនអើពើស្គ្រីប លុបយន្តការចែកចាយដែលកញ្ចប់លួចព័ត៌មានសម្ងាត់នៅក្នុងស្ថាប័ននេះពឹងផ្អែកលើ។ វាមិនជួយប្រឆាំងនឹងឧបករណ៍ដែលអ្នកប្រើប្រាស់ដំណើរការដោយចេតនានោះទេ ដែលជាមុនcisស្វែងយល់ពីភាពខុសគ្នាដែលសមនឹងយល់។
ចាត់ទុកការបាត់ខ្លួនជាព្រឹត្តិការណ៍សន្តិសុខ។ ជូនដំណឹងនៅពេលដែលការពឹងផ្អែកដែលបានដំឡើងឈប់ដោះស្រាយ។ ឯកសារចាក់សោរបស់អ្នក មិនមែនបញ្ជីឈ្មោះទេ គឺជាកន្លែងដែលភស្តុតាងនៅតែមាន។
តាមដានខ្លឹមសារ មិនមែនឈ្មោះទេ។ សេចក្តីសង្ខេបទាំងប្រាំមួយខាងលើត្រូវគ្នាដោយមិនគិតពីឈ្មោះកញ្ចប់ គណនីអ្នកបោះពុម្ពផ្សាយ ឬខ្សែអក្សរកំណែ — រាល់វាលដែលប្រតិបត្តិករនេះបានបង្ហាញថាពួកគេនឹងផ្លាស់ប្តូរ។ ច្បាប់ផ្នែកចុះបញ្ជីដែលគណនីដែលទើបចុះឈ្មោះថ្មីដកកញ្ចប់តែមួយគត់របស់វាក្នុងរយៈពេលមួយម៉ោងគឺជាគំរូដែលអាចរាយការណ៍បាននឹងដំណើរការលើកញ្ចប់នីមួយៗនៅទីនេះ លើទិន្នន័យមេតាតែម្នាក់ឯង។
ហើយប្រសិនបើអ្នកកំពុងពិចារណាដំឡើងអ្វីមួយនៅក្នុងប្រភេទនេះ៖ លក្ខណសម្បត្តិដែលធ្វើឱ្យការចុះបញ្ជីពិបាកចាប់បានគឺជាលក្ខណសម្បត្តិដូចគ្នាដែលធ្វើឱ្យអ្នកគ្មានសិទ្ធិទាមទារសំណង។ គ្មានអ្នកបោះពុម្ពផ្សាយណាដែលត្រូវទទួលខុសត្រូវ គ្មានផ្លូវធ្វើបច្ចុប្បន្នភាព និងគ្មានកំណត់ត្រានៃអ្វីដែលអ្នកបានដំណើរការនោះទេ។
សូចនករ
| វាយបញ្ចូល | តម្លៃ |
|---|---|
| ឯកសារ | bin/kalamasha-tool.js — មិនមែន-standard ចំណុចចូលធុង |
| SHA-256 | 0c293be90c10c8a7618d25f4c4811fa63612b7bc5199b86e10bb31eb36c716dd |
| SHA-256 | e2fda5aa8397799669f29258f69e803cf05d322c1d93269eef6754ca024c3865 |
| ដំណើរការ | SearchApp.exe សរសេរនៅក្បែរពេលវេលាដំណើរការរបស់ Electron ស្របច្បាប់ |
| ឥរិយាបថ | powershell -ExecutionPolicy Bypass -File ជាមួយ windowsHide: true |
| ឥរិយាបថ | taskkill /F /T ការកំណត់គោលដៅដំណើរការកម្មវិធីរុករកការប្រឡងដែលមានសុវត្ថិភាព |
| ទិន្នន័យមេតា | បញ្ជីអ្នកថែទាំទទេនៅក្បែរ time.unpublished កំណត់ត្រា |
| ការបង្កើតគណនី | letol39119, so1d1a7i27, lololololol435678, tagadob568, tayihim489, sahihai123, heytoshan |
| ការចុះឈ្មោះ | ogzmail.com, hutdot.com, ebflyai.com, prodbits.com — ដូមេនអ៊ីមែលដែលអាចចោលបាន |
ឯកសារយោង
- គោលការណ៍មិនបោះពុម្ពផ្សាយ npm — រយៈពេល ៧២ ម៉ោង ដែលអ្នកបោះពុម្ពផ្សាយអាចលុបកញ្ចប់ចេញដោយមិនចាំបាច់អន្តរាគមន៍។







