ಟಿಎಲ್; ಡಿಆರ್
ಒಬ್ಬನೇ npm ಆಪರೇಟರ್ ಆರು ವಾರಗಳ ಕಾಲ ನಕಲಿ ಟೈಪ್ಸ್ಕ್ರಿಪ್ಟ್ “ಯುಟಿಲಿಟಿ” ಪ್ಯಾಕೇಜ್ಗಳನ್ನು ಪ್ರಕಟಿಸಿದರು, ಉದಾಹರಣೆಗೆ ts-form-utils, ts-project-lint, ಮತ್ತು ts-enum-helper.
ಪ್ಯಾಕೇಜ್ಗಳು ಸಣ್ಣ ಕಾನೂನುಬದ್ಧವಾಗಿ ಕಾಣುವ ಮೌಲ್ಯೀಕರಣ ಸಹಾಯಕಗಳನ್ನು ಬಹಿರಂಗಪಡಿಸಿದರೆ, ನಿಜವಾದ ಪೇಲೋಡ್ ಸ್ಥಾಪನೆ ಅಥವಾ ಮೊದಲು ಅಗತ್ಯವಿರುವಾಗ ಕಾರ್ಯಗತಗೊಳಿಸುತ್ತದೆ ಮತ್ತು ಹೋಸ್ಟ್ ಫಿಂಗರ್ಪ್ರಿಂಟಿಂಗ್, ಗಿಟ್ಹಬ್ ಸಂಸ್ಥೆಯ ಅನ್ವೇಷಣೆ, ರೆಪೊಸಿಟರಿ ಕ್ಲೋನಿಂಗ್ ಮತ್ತು ಸೋರ್ಸ್-ಕೋಡ್ ಎಕ್ಸ್ಫಿಲ್ಟ್ರೇಶನ್ ಅನ್ನು ನಿರ್ವಹಿಸುತ್ತದೆ.
ಮಾಲ್ವೇರ್ ನಿರ್ದಿಷ್ಟವಾಗಿ ಹೆಚ್ಚಿನ ಮೌಲ್ಯದ ಗಿಟ್ಹಬ್ ಸಂಸ್ಥೆಗಳನ್ನು ಗುರಿಯಾಗಿಸುತ್ತದೆ, ಇದರಲ್ಲಿ ಬಹು shopify ರೆಪೊಸಿಟರಿಗಳು, ನಂತರ ಆರ್ಕೈವ್ಗಳು ಮತ್ತು ಎಕ್ಸ್ಫಿಲ್ಟ್ರೇಟ್ಗಳು ಕೇಂದ್ರೀಕೃತ ಸಂಗ್ರಹಣಾ ಅಂತ್ಯಬಿಂದುವಿಗೆ ತಲುಪಬಹುದಾದ ಮೂಲ ಮರಗಳು.
ರಾಜಿ ಕಾರ್ಯಪ್ರವಾಹದ ಭಾಗವಾಗಿ, ಪೇಲೋಡ್ commitGoogle ನ ಸ್ವಾಯತ್ತ ಕೋಡಿಂಗ್ ಗುರುತನ್ನು ಅನುಕರಿಸುತ್ತಾ sa ಫೈಲ್ ಅನ್ನು ಮತ್ತೆ ಬಲಿಪಶು ರೆಪೊಸಿಟರಿಗಳಿಗೆ ಹಿಂತಿರುಗಿಸಲಾಗಿದೆ. google-labs-jules[bot].
ನಾವು ಅಭಿಯಾನವನ್ನು ಟ್ರ್ಯಾಕ್ ಮಾಡಿದ್ದೇವೆ — ಹೆಸರಿಸಲಾಗಿದೆ ಜೂಲ್ಸ್ಜಾಕರ್ — ಬಹು ಪ್ರಕಾಶಕರ ವ್ಯಾಪ್ತಿಗಳಲ್ಲಿ ಮತ್ತು ಕನಿಷ್ಠ ಐದು ಪೇಲೋಡ್ ಪೀಳಿಗೆಗಳಲ್ಲಿ, ಎನ್ಕ್ರಿಪ್ಟ್ ಮಾಡಲಾದ ಮತ್ತು ಸ್ಯಾಂಡ್ಬಾಕ್ಸ್-ಅವೇರ್ ರೂಪಾಂತರಗಳನ್ನು ಒಳಗೊಂಡಂತೆ.
ಹೊಸ ರೂಪಾಂತರವು ನಿರ್ದಿಷ್ಟವಾಗಿ ಮಾಲ್ವೇರ್-ವಿಶ್ಲೇಷಣಾ ಮೂಲಸೌಕರ್ಯವನ್ನು ಗುರಿಯಾಗಿಸುತ್ತದೆ: ಇದು ವಿಶ್ಲೇಷಣಾ ಪರಿಸರದ ಒಳಗೆ ಮಾತ್ರ ಸಕ್ರಿಯಗೊಳಿಸುತ್ತದೆ, ಕ್ಲೌಡ್ ಮೆಟಾಡೇಟಾ ಸೇವಾ-ಖಾತೆ ಟೋಕನ್ಗಳನ್ನು ಕದಿಯುತ್ತದೆ ಮತ್ತು ಕುಬರ್ನೆಟ್ಸ್ ನಿಯಂತ್ರಣ ಪ್ಲೇನ್ಗಳು ಮತ್ತು ಕ್ಲೌಡ್ ಸ್ಟೋರೇಜ್ ಬಕೆಟ್ಗಳನ್ನು ತನಿಖೆ ಮಾಡುತ್ತದೆ.
ಎಲ್ಲಾ ಪೇಲೋಡ್ ಪೀಳಿಗೆಗಳಲ್ಲಿ ಹಂಚಿಕೊಳ್ಳಲಾದ ಪ್ರಾಥಮಿಕ ಐಒಸಿ ಸಂಗ್ರಹಣಾ ಅಂತಿಮ ಬಿಂದುವಾಗಿದೆ. aaronstack[.]com/jules-collect.
ತೀವ್ರತೆ: ನಿರ್ಣಾಯಕ.
ದಾಳಿ: ಅದು ಹೇಗೆ ಕೆಲಸ ಮಾಡುತ್ತದೆ
ಪ್ರತಿಯೊಂದು ಜೂಲ್ಸ್ಜಾಕರ್ ಪ್ಯಾಕೇಜ್ ಒಂದೇ ಮಾದರಿಯನ್ನು ಅನುಸರಿಸುತ್ತದೆ. ಪ್ಯಾಕೇಜ್ MIT ಪರವಾನಗಿ ಹೊಂದಿರುವ ಮತ್ತು ಲಿಂಕ್ಡ್ ಸೋರ್ಸ್ ರೆಪೊಸಿಟರಿ ಇಲ್ಲದ ಸೌಮ್ಯ ಟೈಪ್ಸ್ಕ್ರಿಪ್ಟ್ ಸಹಾಯಕವನ್ನು ಜಾಹೀರಾತು ಮಾಡುತ್ತದೆ. index.js ಇಮೇಲ್ ರೆಜೆಕ್ಸ್ಗಳು, ಎನಮ್ ನಕ್ಷೆಗಳು, ಲಿಂಟ್ ನಿಯಮ ಕೋಷ್ಟಕಗಳು - - ಕೆಲವು ನೈಜ, ಕಾರ್ಯನಿರ್ವಹಿಸುವ ಕಾರ್ಯಗಳನ್ನು ರಫ್ತು ಮಾಡುತ್ತದೆ - ಇದರಿಂದ ಪ್ಯಾಕೇಜ್ ಅನ್ನು ನಿಜವಾಗಿಯೂ ಆಮದು ಮಾಡಿಕೊಳ್ಳುವ ಡೆವಲಪರ್ ತೋರಿಕೆಯ ನಡವಳಿಕೆಯನ್ನು ನೋಡುತ್ತಾರೆ. ದುರುದ್ದೇಶವು ಬೇರೆಡೆ ವಾಸಿಸುತ್ತದೆ: a ನಲ್ಲಿ ಪೋಸ್ಟ್ಇನ್ಸ್ಟಾಲ್ ಕೊಕ್ಕೆ, ಅಥವಾ ಕೆಳಭಾಗದಲ್ಲಿರುವ ಒಂದು ಬ್ಲಾಕ್ನಲ್ಲಿ index.js ಮಾಡ್ಯೂಲ್ ಅಗತ್ಯವಿರುವ ಕ್ಷಣವನ್ನು ಅದು ಕಾರ್ಯಗತಗೊಳಿಸುತ್ತದೆ.
ಪೇಲೋಡ್ಗಳು ಸ್ಪಷ್ಟವಾಗಿ ಸಂಖ್ಯೆಯ ಆಂತರಿಕ ಹಂತಗಳ ಮೂಲಕ ವಿಕಸನಗೊಂಡಿವೆ (ಆಪರೇಟರ್ ತನ್ನದೇ ಆದ ಟೆಲಿಮೆಟ್ರಿ ಘಟನೆಗಳನ್ನು ಲೇಬಲ್ ಮಾಡುತ್ತದೆ sc1- ನ್ನು, sc3- ನ್ನು, sc4- ನ್ನು, ಇತ್ಯಾದಿ), ಮತ್ತು ವಿಕಾಸವು ಅಭಿಯಾನವನ್ನು ಅರ್ಥಮಾಡಿಕೊಳ್ಳಲು ಸ್ಪಷ್ಟವಾದ ಮಾರ್ಗವಾಗಿದೆ ಎಂದು ಗಮನಿಸುವುದು.
ಪೀಳಿಗೆ 1–2: ಸ್ಥಳಾನ್ವೇಷಣೆ ಮತ್ತು git-config ಕಳ್ಳತನ
ಆರಂಭಿಕ ಪ್ಯಾಕೇಜ್ಗಳು ಸರಳವಾದ ಇನ್ಫೋಸ್ಟೀಲರ್ಗಳಾಗಿದ್ದವು. ಅನುಸ್ಥಾಪನೆಯಲ್ಲಿ ಅವು ಪರಿಸರ ವೇರಿಯೇಬಲ್ಗಳು, GitHub CLI ಹೋಸ್ಟ್ ಫೈಲ್ ಮತ್ತು ಜಾಗತಿಕ git ಕಾನ್ಫಿಗರೇಶನ್ ಅನ್ನು ಸಂಗ್ರಹಿಸಿದವು (git config - ಜಾಗತಿಕ - ಪಟ್ಟಿ, git ರಿಮೋಟ್ -v), ನಂತರ ಬಂಡಲ್ ಅನ್ನು ಸಂಗ್ರಹಣಾ ಅಂತ್ಯಬಿಂದುವಿಗೆ ಪೋಸ್ಟ್ ಮಾಡಿದೆ. ಇದು ಆಪರೇಟರ್ನ ಸಹಿಯನ್ನು ಸ್ಥಾಪಿಸಿತು: “ಟೈಪ್ಸ್ಕ್ರಿಪ್ಟ್ ಫಾರ್ಮ್ ಮೌಲ್ಯೀಕರಣ ಉಪಯುಕ್ತತೆಗಳು” ಕವರ್ ಸ್ಟೋರಿ, ಒಂದೇ ಡೊಮೇನ್ಗೆ ಹೊರಹೋಗುವ ದಾರಿದೀಪ ಮತ್ತು ಗ್ರಾಹಕ ಡೇಟಾಕ್ಕಿಂತ ಡೆವಲಪರ್ ರುಜುವಾತುಗಳ ಅಭಿರುಚಿ.
ಪೀಳಿಗೆ 3: ಹೈಪರ್ವೈಸರ್ ಮತ್ತು ಕರ್ನಲ್ ಎಸ್ಕೇಪ್ ಪ್ರೋಬ್ಗಳು
ಒಂದು ಪ್ರಚಾರದ ಮಧ್ಯದ ಆವೃತ್ತಿಯು ಮೂಲಸೌಕರ್ಯ ದಾಳಿಗಳಲ್ಲಿ ತೀವ್ರವಾಗಿ ತೊಡಗಿಸಿಕೊಂಡಿದೆ. ಸಂರಚನೆಯನ್ನು ಕದಿಯುವ ಬದಲು, ಅದು ಮರುಸಂಪರ್ಕ ಹಾರ್ನೆಸ್ ತನಿಖೆಯನ್ನು ನಡೆಸಿತು. AF_VSOCK ಸಾಕೆಟ್ಗಳು, ವರ್ಟಿಯೊ MMIO ಪ್ರದೇಶಗಳು, / dev / mem, ಮತ್ತು ಕರ್ನಲ್ ಗಟ್ಟಿಯಾಗಿಸುವ ಫ್ಲ್ಯಾಗ್ಗಳು, ಮತ್ತು ಪ್ರಯತ್ನಿಸಿದ sysrq-ಪ್ರಚೋದಿತ ಕರ್ನಲ್ ಕ್ರ್ಯಾಶ್ಗಳು - ವರ್ಚುವಲ್ ಯಂತ್ರ ಅಥವಾ ಕಂಟೇನರ್ನಿಂದ ಹೊರಬರುವ ಪ್ರಯತ್ನಗಳೊಂದಿಗೆ ಸಂಬಂಧಿಸಿದ ನಡವಳಿಕೆ. ಟೆಲಿಮೆಟ್ರಿ ಟ್ಯಾಗ್ಗಳು (s0-vmm-ರೀಕಾನ್, s1-vmm-vsock-ಫಜ್, s2-ವಿಎಂಎಂ-ಎಂಎಂಐಒ, s3-ಕರ್ನಲ್-ಪ್ರೋಬ್) ಉದ್ದೇಶವನ್ನು ಸ್ಪಷ್ಟಪಡಿಸಿದೆ. ಈ ರೂಪಾಂತರವು ಸ್ಪಷ್ಟವಾಗಿ ಗುರಿಯನ್ನು ಹೊಂದಿತ್ತು ಕ್ಲೌಡ್-ಸ್ಯಾಂಡ್ಬಾಕ್ಸ್ ಮತ್ತು ಸರ್ವರ್ಲೆಸ್-ರನ್ನರ್ ಪರಿಸರಗಳು — ವಿಶ್ವಾಸಾರ್ಹವಲ್ಲದ ಕೋಡ್ ಅನ್ನು ನಿರ್ಮಿಸುವ ಮತ್ತು ಪರೀಕ್ಷಿಸುವ ಅಲ್ಪಕಾಲಿಕ VM ನ ಪ್ರಕಾರ.
ಪೀಳಿಗೆ 3 (SC3): ಕ್ರಾಸ್-ರೆಪೊ ರೈಟ್ ವರ್ಮ್
ಅಭಿಯಾನದ ಗುರುತ್ವಾಕರ್ಷಣೆಯ ಕೇಂದ್ರವು ಸ್ವಯಂ-ಪ್ರಸರಣ ರೆಪೊ ಕಳ್ಳನಾಗಿ ಮಾರ್ಪಟ್ಟಿತು. ಸ್ಥಾಪಿಸಿದಾಗ, ಪೇಲೋಡ್ ಐದು-ಹಂತದ ಸಮಯದ ಅನುಕ್ರಮವನ್ನು ರನ್ ಮಾಡುತ್ತದೆ:
- ಹಂತ 0 (~100 ms): ಹೋಸ್ಟ್ನ ಫಿಂಗರ್ಪ್ರಿಂಟ್ — ಹೋಸ್ಟ್ ಹೆಸರು, ಬಳಕೆದಾರ ಮಾಹಿತಿ, git ಗುರುತು.
- ಹಂತ 1 (~3 ಸೆ): ಬಲಿಪಶು ಯಾವ ಸಂಸ್ಥೆಗೆ ಸೇರಿದವರು ಎಂಬುದನ್ನು ಪರಿಶೀಲಿಸುವ ಮೂಲಕ ನಿರ್ಧರಿಸಿ git ರಿಮೋಟ್ -v, ನಂತರ ಹಾರ್ಡ್ಕೋಡ್ ಮಾಡಲಾದ ORG_ಸಂರಚನೆ ಟೇಬಲ್ ಮತ್ತು ಪರೀಕ್ಷಾ ರೆಪೊ ಪ್ರವೇಶದೊಂದಿಗೆ git ls-ರಿಮೋಟ್ — ದಾಳಿಕೋರ-ನಿಯಂತ್ರಿತ SSRF ಪ್ರಾಕ್ಸಿ ಮೂಲಕ ರವಾನಿಸಲಾಗಿದೆ http://git@192.168.0.1:8080.
- ಹಂತ 2 (~10 ಸೆ): ಗಿಟ್ ಕ್ಲೋನ್ ಗುರಿ ಪಟ್ಟಿಯಲ್ಲಿರುವ ಪ್ರತಿಯೊಂದು ತಲುಪಬಹುದಾದ ರೆಪೊಸಿಟರಿ, ಟ್ರೀ ಅನ್ನು ಟಾರ್ಬಾಲ್ ಮಾಡಿ ಮತ್ತು ಜಿಜಿಪ್ ಮಾಡಿ, ಬೇಸ್64-ಎನ್ಕೋಡ್ ಮಾಡಿ ಮತ್ತು ಚಂಕ್-ಎಕ್ಸ್ಫಿಲ್ಟ್ರೇಟ್ ಮಾಡಿ.
- ಹಂತ 3 (~45 ಸೆ): “ಪ್ರವೇಶದ ಪುರಾವೆ” — ಬರೆಯಬಹುದಾದ ರೆಪೊವನ್ನು ಕ್ಲೋನ್ ಮಾಡಿ, SECURITY-POC.md ಹೆಸರಿನ ಫೈಲ್ ಅನ್ನು ಬಿಡಿ, ಮತ್ತು commit ಅದನ್ನು ಲೇಖಕರು google-labs-jules[bot] <161369871+google-labs-jules[bot]@users.noreply.github.com> ಗೆ ಹೊಂದಿಸಿ ಮತ್ತು ಸಂದೇಶದ ಕೆಲಸ: ಅವಲಂಬನೆ ಸಂಗ್ರಹವನ್ನು ನವೀಕರಿಸಿ, ನಂತರ ಬಲಿಪಶುವಿನ ಮುಖ್ಯ ಶಾಖೆಗೆ ತಳ್ಳಿರಿ.
ಹಾರ್ಡ್ಕೋಡ್ ಮಾಡಲಾದ ಗುರಿ ಪಟ್ಟಿಯು ಸಾರ್ವತ್ರಿಕವಲ್ಲ. ಇದು ಮೂವತ್ತಕ್ಕಿಂತ ಹೆಚ್ಚಿನದನ್ನು ಎಣಿಸುತ್ತದೆ shopify ಹೆಸರಿನಿಂದ ಸಂಗ್ರಹಾಲಯಗಳು — ಶಾಪಿಫೈ/ಶಾಪಿಫೈ, Shopify/ಗುರುತು, ಶಾಪಿಫೈ/ಬಿಲ್ಲಿಂಗ್, ಶಾಪಿಫೈ/ವಾಲ್ಟ್, Shopify/ರಹಸ್ಯಗಳು, Shopify/ಮೂಲಸೌಕರ್ಯ, ಶಾಪಿಫೈ/.ಗಿಥಬ್, ಮತ್ತು ಇನ್ನೂ ಹಲವು - ಪರೀಕ್ಷಾ ಸಂಸ್ಥೆಯ ಜೊತೆಗೆ, ಆರನ್ಸ್ಟ್ಯಾಕ್ಬಾರ್ನ್ಸ್, ಆಪರೇಟರ್ ನಿಯಂತ್ರಿಸುವಂತೆ ಕಾಣುತ್ತದೆ ಮತ್ತು ಬರೆಯುವ ಗುರಿಯಾಗಿ ಬಳಸುತ್ತದೆ.
ಪೀಳಿಗೆ 4 (SC4): ಎನ್ಕ್ರಿಪ್ಟ್ ಮಾಡಲಾಗಿದೆ ಮತ್ತು ಗೇಟೆಡ್ ಆಗಿದೆ
ಹೊಸ ಡೆವಲಪರ್-ಮುಖಿ ರೂಪಾಂತರವು SC3 ವರ್ಮ್ನ ಮೇಲ್ಭಾಗದಲ್ಲಿ ಎರಡು ಪದರಗಳ ತಪ್ಪಿಸಿಕೊಳ್ಳುವಿಕೆಯನ್ನು ಸೇರಿಸುತ್ತದೆ.
ಮೊದಲನೆಯದಾಗಿ, ಪೇಲೋಡ್ ಇನ್ನು ಮುಂದೆ ಸರಳ ಪಠ್ಯವಾಗಿ ರವಾನೆಯಾಗುವುದಿಲ್ಲ. ನಿಜವಾದ ತರ್ಕವು AES-256-CBC-ಎನ್ಕ್ರಿಪ್ಟ್ ಮಾಡಿದ ಬ್ಲಾಬ್ನಲ್ಲಿದೆ, ಲಿಬ್/.ಪರ್ಫ್.ಡೇಟ್, IV ಅದರ ಮೊದಲ ಹದಿನಾರು ಬೈಟ್ಗಳಲ್ಲಿದೆ. ಲೋಡರ್ ಒಳಗೆ index.js ಜೋಡಿಸಲಾದ ಸ್ಟ್ರಿಂಗ್ ತುಣುಕುಗಳಿಂದ ಡೀಕ್ರಿಪ್ಶನ್ ಕೀಲಿಯನ್ನು ಪುನರ್ನಿರ್ಮಿಸುತ್ತದೆ, ಬ್ಲಾಬ್ ಅನ್ನು ಡೀಕ್ರಿಪ್ಟ್ ಮಾಡುತ್ತದೆ ಮತ್ತು ಅದನ್ನು ರನ್ ಮಾಡುತ್ತದೆ ಹೊಸ ಕಾರ್ಯ(). ಸ್ಥಿರ ಸ್ಕ್ಯಾನರ್ಗಳನ್ನು ತಪ್ಪಿಸಲು ಮಾಡ್ಯೂಲ್ ಹೆಸರುಗಳನ್ನು ಸಹ ವಿಭಜಿಸಲಾಗಿದೆ — require('crypt' + 'o'), ಅಗತ್ಯವಿದೆ('f' + 's').
ಎರಡನೆಯದಾಗಿ, ಇದು ಹೋಸ್ಟ್-ಗೇಟೆಡ್ ಆಗಿದೆ. ಒಂದು ರೂಪಾಂತರವು ಡೀಕ್ರಿಪ್ಟ್ ಆಗುತ್ತದೆ ಮತ್ತು os.ಹೋಸ್ಟ್ ಹೆಸರು() ಸಮನಾಗಿರುತ್ತದೆ ಡೆವ್ಬಾಕ್ಸ್ or ಉಬುಂಟು-ಎಫ್ಸಿ-ಯುವಿಎಂ (ಫೈರ್ಕ್ರ್ಯಾಕರ್ ಮೈಕ್ರೋವಿಎಂ ಡೀಫಾಲ್ಟ್) ಅಥವಾ ಸಬ್ಸ್ಟ್ರಿಂಗ್ ಅನ್ನು ಒಳಗೊಂಡಿದೆ ಡೆವ್ಬಾಕ್ಸ್. ಒಂದು ಉಪಸ್ಥಿತಿಯಲ್ಲಿ ಮತ್ತೊಂದು ದ್ವಾರಗಳು .ಜೂಲ್ಸ್/ ಕೆಲಸ ಮಾಡುವ ಡೈರೆಕ್ಟರಿ:
ಬೇರೆ ರೀತಿಯಲ್ಲಿ ಹೇಳುವುದಾದರೆ, SC4 ಪೇಲೋಡ್ ಅನ್ನು ಸಾಮಾನ್ಯ ಡೆವಲಪರ್ಗಳ ಲ್ಯಾಪ್ಟಾಪ್ನಲ್ಲಿ ಸುಪ್ತವಾಗಿ ಉಳಿಯಲು ಮತ್ತು ಸ್ವಯಂಚಾಲಿತ AI-ಏಜೆಂಟ್ ಒಳಗೆ ಮಾತ್ರ ಎಚ್ಚರಗೊಳ್ಳಲು ವಿನ್ಯಾಸಗೊಳಿಸಲಾಗಿದೆ ಮತ್ತು ಸ್ಯಾಂಡ್ಬಾಕ್ಸ್ ಪರಿಸರಗಳು ಆಪರೇಟರ್ ವಾಸ್ತವವಾಗಿ ರಾಜಿ ಮಾಡಿಕೊಳ್ಳಲು ಬಯಸುತ್ತಾರೆ.
ಪ್ರಯೋಗಾಲಯವನ್ನು ಆನ್ ಮಾಡುವುದು: ವಿಶ್ಲೇಷಣೆ-ಮೂಲಸೌಕರ್ಯ ರೂಪಾಂತರ
ಅಭಿಯಾನದ ಅತ್ಯಂತ ನವೀನ ಪ್ಯಾಕೇಜ್, ts-enum-ಸಹಾಯಕ, ಡೆವಲಪರ್ಗಳು ಅಥವಾ Shopify ಮೇಲೆ ದಾಳಿ ಮಾಡುವುದಿಲ್ಲ. ಅದರ ಪೋಸ್ಟ್ಇನ್ಸ್ಟಾಲ್.ಶ್ ಆಟವನ್ನು ನೀಡುವ ಗೇಟ್ನೊಂದಿಗೆ ತೆರೆಯುತ್ತದೆ:
ಮಾಲ್ವೇರ್-ವಿಶ್ಲೇಷಣಾ ವೇದಿಕೆಗೆ ನಿರ್ದಿಷ್ಟವಾದ ಪರಿಸರ ವೇರಿಯೇಬಲ್ ಅನ್ನು ಹೊಂದಿಸದ ಹೊರತು ಸ್ಕ್ರಿಪ್ಟ್ ಏನನ್ನೂ ಮಾಡುವುದಿಲ್ಲ. ಅದು ಹಾಗೆ ಇದ್ದಾಗ, ಪೇಲೋಡ್ ಸ್ಯಾಂಡ್ಬಾಕ್ಸ್ ಒಳಗೆ ಚಾಲನೆಯಲ್ಲಿದೆ ಎಂದು ತಿಳಿಯುತ್ತದೆ, ಅದು ಈ ರೀತಿಯ ಪ್ಯಾಕೇಜ್ಗಳನ್ನು ಸ್ಫೋಟಿಸಲು ಮತ್ತು ಅಧ್ಯಯನ ಮಾಡಲು ಅಸ್ತಿತ್ವದಲ್ಲಿರುವ - ಮತ್ತು ಅದು ಪ್ರತಿದಾಳಿ ಮಾಡುತ್ತದೆ.
ಇದು ಮೊದಲು GCP ಸೇವಾ-ಖಾತೆ OAuth ಟೋಕನ್ ಅನ್ನು ನಿದರ್ಶನ ಮೆಟಾಡೇಟಾ ಸರ್ವರ್ನಿಂದ ಹೊರತೆಗೆದು ಅದನ್ನು ಹೊರಹಾಕುತ್ತದೆ. ನಂತರ, ಆ ಟೋಕನ್ ಬಳಸಿ, ಅದು ಕುಬರ್ನೆಟ್ಸ್ ನಿಯಂತ್ರಣ ವಿಮಾನ ನಲ್ಲಿ ತಲುಪಬಹುದು ಕುಬರ್ನೆಟ್ಸ್.ಡೀಫಾಲ್ಟ್.ಎಸ್ವಿಸಿ:
- ಕ್ಲಸ್ಟರ್ರೋಲ್ಬೈಂಡಿಂಗ್ಗಳು, ಕ್ಲಸ್ಟರ್ರೋಲ್ಗಳು ಮತ್ತು ನೋಡ್ಗಳನ್ನು ಪಟ್ಟಿ ಮಾಡುತ್ತದೆ;
- ಪ್ರೋಬ್ಸ್ ಪಾಡ್ಗಳು, ರಹಸ್ಯಗಳು ಮತ್ತು ಕಾನ್ಫಿಗ್ಮ್ಯಾಪ್ಗಳು ಅಡ್ಡಲಾಗಿ ಕ್ಯೂಬ್-ವ್ಯವಸ್ಥೆ, ಡೀಫಾಲ್ಟ್, ಕುಬೆ-ಸಾರ್ವಜನಿಕ, ಕ್ಯೂಬ್-ನೋಡ್-ಲೀಸ್, ಮತ್ತು ವಿಶ್ಲೇಷಣೆ ನೇಮ್ಸ್ಪೇಸ್;
- ಕದ್ದ ಗುರುತನ್ನು ಏನು ಮಾಡಲು ಅನುಮತಿಸಲಾಗಿದೆ ಎಂಬುದನ್ನು ನಿಖರವಾಗಿ ನಕ್ಷೆ ಮಾಡಲು SelfSubjectAccessReview ಕರೆಗಳನ್ನು ನೀಡುತ್ತದೆ.
ಅಂತಿಮವಾಗಿ ಇದು ಹಾರ್ಡ್ಕೋಡ್ ಮಾಡಲಾದ GCP ಪ್ರಾಜೆಕ್ಟ್ ID ಯಿಂದ ನಿರ್ಮಿಸಲಾದ Google Cloud Storage ಬಕೆಟ್ ಹೆಸರುಗಳನ್ನು ಬಲವಂತಪಡಿಸುತ್ತದೆ (ಅಪರೂಪದ-ಸಹಿಗಾರ-437603-p9) ಮತ್ತು ಯೋಜನೆಯ ಸಂಖ್ಯೆ, ಊಹೆ ಸಂಯೋಜನೆಗಳು ಉದಾಹರಣೆಗೆ *-ನಿರ್ಮಿಸುತ್ತದೆ, *-ಕಲಾಕೃತಿಗಳು, ಮತ್ತು ಹಲವಾರು ಮಾಲಿಸಿಸ್- ಪೂರ್ವಪ್ರತ್ಯಯಗಳು (ಮಾಲಿಸಿಸ್-ಫಲಿತಾಂಶಗಳು, ಮಾಲಿಸಿಸ್-ಪ್ಯಾಕೇಜ್ಗಳು, ಮಾಲಿಸಿಸ್-ಸ್ಕ್ಯಾನ್ಗಳು). ಪ್ರತಿಯೊಂದು ಪ್ರತಿಕ್ರಿಯೆ ಕೋಡ್ ಮತ್ತು ಪಠ್ಯವನ್ನು ಲಾಗ್ ಮಾಡಲಾಗಿದೆ ಮತ್ತು ಅದೇ ಸ್ಥಳಕ್ಕೆ ಹಿಂತಿರುಗಿಸಲಾಗುತ್ತದೆ. ಜೂಲ್ಸ್-ಕಲೆಕ್ಟ್ ಅಂತ್ಯಬಿಂದು.
ರಕ್ಷಕರ ಸ್ವಂತ ಮೂಲಸೌಕರ್ಯದ ಮೇಲೆ ದಾಳಿ ಮಾಡಲು ನಿರ್ದಿಷ್ಟವಾಗಿ ನಿರ್ಮಿಸಲಾದ ಪೂರೈಕೆ-ಸರಪಳಿ ಪೇಲೋಡ್ನ ಅಪರೂಪದ ಪ್ರಕರಣ ಇದು. ಇಡೀ ಅಭಿಯಾನದಾದ್ಯಂತದ ಕವರ್ ಸ್ಟೋರಿ - ಪೇಲೋಡ್ಗಳ ಒಳಗೆ "ಭದ್ರತಾ ಸಂಶೋಧನಾ ಪಿಒಸಿ ... ಓವರ್ಸ್ಕೋಪ್ಡ್ ಜಿಟ್ ಪ್ರಾಕ್ಸಿ ಟೋಕನ್ ಮೂಲಕ ಕ್ರಾಸ್-ರೆಪೊ ರೈಟ್" ಎಂದು ನಡವಳಿಕೆಯನ್ನು ರೂಪಿಸುವ ಕಾಮೆಂಟ್ಗಳಾಗಿ ಗೋಚರಿಸುವ ತುಣುಕುಗಳು - ರನ್ಟೈಮ್ ಗುರಿಯು ಶಾಪಿಫೈ ಮೊನೊರೆಪೊ ಆಗಿರಲಿ ಅಥವಾ ವಿಶ್ಲೇಷಣಾ ಕ್ಲಸ್ಟರ್ನ ಮೆಟಾಡೇಟಾ ಸರ್ವರ್ ಆಗಿರಲಿ, ಅದೇ ಸ್ವಯಂ-ಸಮರ್ಥನೆಯಾಗಿದೆ.
ಕಾಲರೇಖೆ ಮತ್ತು ವ್ಯಾಪ್ತಿ ವಲಸೆ
ಜೂಲ್ಸ್ಜಾಕರ್ ಒಂದೇ ಬಾರಿಗೆ ನಷ್ಟವಾಗುವ ಕಾರ್ಯಾಚರಣೆಯಲ್ಲ. ಇದು ನೋಂದಾವಣೆ ತೆಗೆದುಹಾಕುವಿಕೆಯಿಂದ ತನ್ನ ಹೆಸರನ್ನು ಬದಲಾಯಿಸುವ ಮೂಲಕ ಬದುಕುಳಿದ ನಿರಂತರ ಕಾರ್ಯಾಚರಣೆಯಾಗಿದೆ.
| ಯಾವಾಗ | ಈವೆಂಟ್ |
|---|---|
| 2026 ರ ಏಪ್ರಿಲ್ ಮಧ್ಯಭಾಗ | ಮೊದಲ ಪ್ಯಾಕೇಜ್ಗಳು ಮೂಲ ಪ್ರಕಾಶಕರ ವ್ಯಾಪ್ತಿಯಲ್ಲಿ ಕಾಣಿಸಿಕೊಳ್ಳುತ್ತವೆ: TS-ಯುಟಿಲಿಟಿ ಫೇಸ್, ಎನ್ವಿರಾನ್ಮೆಂಟ್ ಮತ್ತು git-config ಎಕ್ಸ್ಫಿಲ್ಟ್ರೇಶನ್. |
| ಮೇ 2026 ರ ಆರಂಭದಲ್ಲಿ | ಹೈಪರ್ವೈಸರ್ ಮತ್ತು ಕರ್ನಲ್-ಎಸ್ಕೇಪ್ ರೆಕೌನನ್ಸ್ ರೂಪಾಂತರವನ್ನು ಪ್ರಕಟಿಸಲಾಗಿದೆ. |
| ಮೇ 2026 ರ ಮಧ್ಯದಿಂದ ಕೊನೆಯವರೆಗೆ | Shopify- ಗುರಿಯಿಟ್ಟ ಪೇಲೋಡ್ಗಳ ಜೊತೆಗೆ SC3 ಕ್ರಾಸ್-ರೆಪೊ ರೈಟ್ ವರ್ಮ್ ಕಾಣಿಸಿಕೊಳ್ಳುತ್ತದೆ ಮತ್ತು google-labs-jules[bot] ಅನುಕರಣೆ. SC4 AES-ಎನ್ಕ್ರಿಪ್ಟ್ ಮಾಡಿದ ಮತ್ತು ಹೋಸ್ಟ್-ಗೇಟೆಡ್ ಲೋಡರ್ಗಳನ್ನು ಪರಿಚಯಿಸುತ್ತದೆ. |
| ಮೇ 2026 ರ ಅಂತ್ಯ | npm ಮೂಲ ಪ್ರಕಾಶಕರ ವ್ಯಾಪ್ತಿಯನ್ನು ತೆಗೆದುಹಾಕುತ್ತದೆ; ಪ್ಯಾಕೇಜ್ ಹೆಸರುಗಳು ಭದ್ರತಾ-ಹೋಲ್ಡಿಂಗ್ ಪ್ಲೇಸ್ಹೋಲ್ಡರ್ಗಳನ್ನು ಖಾಲಿ ಮಾಡಲು ನಿರ್ಧರಿಸುತ್ತವೆ. |
| ಅದೇ ವಾರ | ಆಪರೇಟರ್ ಬಹುತೇಕ ಒಂದೇ ರೀತಿಯ ನೋಟ-ಒಂದೇ ರೀತಿಯ ವ್ಯಾಪ್ತಿಗೆ ವಲಸೆ ಹೋಗುತ್ತದೆ ಮತ್ತು ವಿಶ್ಲೇಷಣೆ-ಮೂಲಸೌಕರ್ಯ ರೂಪಾಂತರವನ್ನು ಒಳಗೊಂಡಂತೆ ವರ್ಮ್ ಅನ್ನು ಮರುಪ್ರಕಟಿಸುತ್ತದೆ. |
ವಲಸೆಯು ರಕ್ಷಕರು ಕುಳಿತುಕೊಳ್ಳಬೇಕಾದ ಭಾಗವಾಗಿದೆ. ಮೊದಲ ಸ್ಕೋಪ್ ಅನ್ನು ತೆಗೆದುಹಾಕುವುದರಿಂದ ಅಭಿಯಾನವು ಕೊನೆಗೊಂಡಿಲ್ಲ ಅಥವಾ ಅದನ್ನು ನಿಧಾನಗೊಳಿಸಲಿಲ್ಲ. ಆಪರೇಟರ್ ಈಗಾಗಲೇ ಸಮಾನಾಂತರ ಸ್ಕೋಪ್ ಅನ್ನು ಪ್ರದರ್ಶಿಸಿದ್ದರು, ಅದರ ಹೆಸರು ಮೂಲದಿಂದ ಒಂದೇ ಅಕ್ಷರದಿಂದ ಭಿನ್ನವಾಗಿದೆ ಮತ್ತು ಅದೇ ವಾರದೊಳಗೆ ಪ್ರಕಟಣೆಯನ್ನು ಮುಂದುವರೆಸಿದೆ. ಈ ಬರವಣಿಗೆಯ ಪ್ರಕಾರ, ಹೊಸ ಸ್ಕೋಪ್ನ ಟಿಎಸ್-ಫಾರ್ಮ್-ಯುಟಿಲ್ಸ್ (ಆವೃತ್ತಿಗಳು 1.0.0 ರಿಂದ 1.1.0), ಅದರ ಟಿಎಸ್-ಪ್ರಾಜೆಕ್ಟ್-ಲಿಂಟ್ (1.0.0 ಮತ್ತು 1.1.0), ಮತ್ತು ಸ್ವತಂತ್ರ ts-enum-ಸಹಾಯಕ (1.0.0) ಸ್ಥಾಪಿಸಬಹುದಾದ ಸ್ಥಿತಿಯಲ್ಲಿಯೇ ಉಳಿದಿದೆ.
ರಾಜಿ ಸೂಚಕಗಳು
ಕೆಳಗಿನ ಎಲ್ಲಾ ಸೂಚಕಗಳು ಪ್ಯಾಕೇಜ್ ಮೂಲದ ವಿರುದ್ಧ ದೃಢೀಕರಿಸಲ್ಪಟ್ಟಿವೆ.
| ಪ್ರಕಾರ | ಸೂಚಕ | ಟಿಪ್ಪಣಿಗಳು |
|---|---|---|
| ನೆಟ್ವರ್ಕ್ (C2) | aaronstack[.]com/jules-collect | ಪ್ರತಿ ಪೀಳಿಗೆಯಾದ್ಯಂತ ಒಂದೇ ಸಂಗ್ರಹ ಎಂಡ್ಪಾಯಿಂಟ್; JSON ಟೆಲಿಮೆಟ್ರಿ ಮತ್ತು ಬೇಸ್64-gzip ರೆಪೊಸಿಟರಿ ಟಾರ್ಬಾಲ್ ಚಂಕ್ಗಳನ್ನು ಪಡೆಯುತ್ತದೆ. |
| ನೆಟ್ವರ್ಕ್ (SSRF ಪ್ರಾಕ್ಸಿ) | http://git@192.168.0.1:8080 | ಗುರಿ ಸಂಸ್ಥೆಯ ರೆಪೊಸಿಟರಿಗಳನ್ನು ತಲುಪಲು ಬಳಸಲಾಗುವ ಓವರ್ಸ್ಕೋಪ್ಡ್ ಜಿಟ್ ಪ್ರಾಕ್ಸಿ ಟೋಕನ್ಗಾಗಿ ಮುಂಭಾಗ. |
| ನೆಟ್ವರ್ಕ್ (ಕ್ಲೌಡ್) | metadata.google.internal/computeMetadata/v1kubernetes.default.svcstorage.googleapis.com/storage/v1/b | ಟೋಕನ್ ಕಳ್ಳತನ ಮತ್ತು ಕುಬರ್ನೆಟ್ಸ್ ನಿಯಂತ್ರಣ-ವಿಮಾನ ವಿಚಕ್ಷಣಕ್ಕಾಗಿ ವಿಶ್ಲೇಷಣೆ-ಮೂಲಸೌಕರ್ಯ ರೂಪಾಂತರದಿಂದ ಮಾತ್ರ ಬಳಸಲ್ಪಡುತ್ತದೆ. |
| ಐಡೆಂಟಿಟಿ | google-labs-jules[bot]161369871+google-labs-jules[bot]@users.noreply.github.com | ಕ್ಷಮಿಸಿ commit ಲೇಖಕರ ಗುರುತನ್ನು ಬಲಿಪಶು ಮುಖ್ಯ ಶಾಖೆಗಳಿಗೆ ತಳ್ಳಲಾಯಿತು. |
| ಫೈಲ್ | lib/.perf.dat | AES-256-CBC-ಎನ್ಕ್ರಿಪ್ಟ್ ಮಾಡಿದ ಪೇಲೋಡ್ ಬ್ಲಾಬ್; IV ಅನ್ನು ಮೊದಲ 16 ಬೈಟ್ಗಳಲ್ಲಿ ಸಂಗ್ರಹಿಸಲಾಗಿದೆ ಮತ್ತು ಕೀಲಿಯನ್ನು ಕ್ರಿಯಾತ್ಮಕವಾಗಿ ಪುನರ್ನಿರ್ಮಿಸಲಾಗಿದೆ index.js. |
| ಫೈಲ್ | SECURITY-POC.md | ಕೈಬಿಡಲಾಯಿತು ಮತ್ತು commitಸಂದೇಶದೊಂದಿಗೆ ಬಲಿಪಶು ರೆಪೊಸಿಟರಿಗಳಿಗೆ ಹಿಂತಿರುಗಿದೆ chore: update dependency cache. |
| ಫೈಲ್ | scripts/postinstall.sh | ಗೇಟ್ ಮಾಡಲಾಗಿದೆ $MALYSIS_ANALYSIS_ID; ವಿಶ್ಲೇಷಣೆ-ಮೂಲಸೌಕರ್ಯ-ಗುರಿ ರೂಪಾಂತರವನ್ನು ಗುರುತಿಸುತ್ತದೆ. |
| ವರ್ತನೆಯ | os.hostname() ಪರಿಶೀಲಿಸುತ್ತದೆ devbox / ubuntu-fc-uvm | ಪೇಲೋಡ್ ಡೀಕ್ರಿಪ್ಶನ್ ಮತ್ತು ಕಾರ್ಯಗತಗೊಳಿಸುವ ಮೊದಲು ಸ್ಯಾಂಡ್ಬಾಕ್ಸ್ ಮತ್ತು AI-ಏಜೆಂಟ್ ಪರಿಸರ ಗೇಟಿಂಗ್. |
| ವರ್ತನೆಯ | .jules/ ಮತ್ತು /app/.jules ಡೈರೆಕ್ಟರಿ ಓದುವಿಕೆಗಳು | AI-ಏಜೆಂಟ್ ಕಾರ್ಯಸ್ಥಳ ಪರಿಸರಗಳ ಸ್ಪಷ್ಟ ಗುರಿ. |
| ವರ್ತನೆಯ | sc1-, sc3-, sc4-, s0-vmm-recon | ಪತ್ತೆ ಮತ್ತು ಬೇಟೆಯಾಡಲು ಉಪಯುಕ್ತವಾದ ಆಪರೇಟರ್-ವ್ಯಾಖ್ಯಾನಿತ ಟೆಲಿಮೆಟ್ರಿ ಹಂತದ ಲೇಬಲ್ಗಳು. |
| ಮೇಘ ಗುರಿ | rare-signer-437603-p9malysis-* ಬಕೆಟ್ ಊಹೆಗಳು | ವಿಶ್ಲೇಷಣೆ-ಮೂಲಸೌಕರ್ಯ ರೂಪಾಂತರದಲ್ಲಿ ಎಂಬೆಡ್ ಮಾಡಲಾದ ಹಾರ್ಡ್ಕೋಡೆಡ್ GCP ಪ್ರಾಜೆಕ್ಟ್ ಐಡೆಂಟಿಫೈಯರ್ಗಳು ಮತ್ತು ಸ್ಟೋರೇಜ್-ಬಕೆಟ್ ಎಣಿಕೆಯ ಮಾದರಿಗಳು. |
| ಪ್ಯಾಕೇಜ್ ಆಕಾರ | ಯಾವುದೇ ರೆಪೊಸಿಟರಿ ಕ್ಷೇತ್ರವಿಲ್ಲದ ಟಿಎಸ್-ಯುಟಿಲಿಟಿ ಪ್ಯಾಕೇಜ್ ಮುಂಭಾಗ | ಸ್ಥಿರವಾದ ಪ್ರಚಾರ ಟೆಂಪ್ಲೇಟ್: ದುರುದ್ದೇಶಪೂರಿತ ಪೇಲೋಡ್ಗಳನ್ನು ಹುದುಗಿಸಲಾದ ನಕಲಿ ಟೈಪ್ಸ್ಕ್ರಿಪ್ಟ್ ಯುಟಿಲಿಟಿ ಪ್ಯಾಕೇಜ್ಗಳು postinstall hooks ಅಥವಾ ಸೇರಿಸಲಾಗಿದೆ index.js. |




