ಜೂಲ್ಸ್‌ಜಾಕರ್: ನಕಲಿ ಎನ್‌ಪಿಎಂ ವರ್ಮ್ ಜೂಲ್ಸ್ ಎಐ ಅನ್ನು ಅನುಕರಿಸುತ್ತದೆ

ಜೂಲ್ಸ್‌ಜಾಕರ್: ಗೂಗಲ್‌ನ ಜೂಲ್ಸ್ ಏಜೆಂಟ್‌ನಂತೆ ನಟಿಸುವ ನಕಲಿ-ಪಿಒಸಿ ಎನ್‌ಪಿಎಂ ವರ್ಮ್ - ಮತ್ತು ಅದನ್ನು ವಿಶ್ಲೇಷಿಸಲು ಸ್ಯಾಂಡ್‌ಬಾಕ್ಸ್ ಅನ್ನು ಆನ್ ಮಾಡುತ್ತದೆ.

ಪರಿವಿಡಿ

ಓದಲೇಬೇಕಾದ ಪೋಸ್ಟ್‌ಗಳು

ಇತ್ತೀಚಿನ ಆಸಕ್ತಿಯ ಪೋಸ್ಟ್‌ಗಳು

ಟಿಎಲ್; ಡಿಆರ್

ಒಬ್ಬನೇ npm ಆಪರೇಟರ್ ಆರು ವಾರಗಳ ಕಾಲ ನಕಲಿ ಟೈಪ್‌ಸ್ಕ್ರಿಪ್ಟ್ “ಯುಟಿಲಿಟಿ” ಪ್ಯಾಕೇಜ್‌ಗಳನ್ನು ಪ್ರಕಟಿಸಿದರು, ಉದಾಹರಣೆಗೆ ts-form-utils, ts-project-lint, ಮತ್ತು ts-enum-helper.

ಪ್ಯಾಕೇಜ್‌ಗಳು ಸಣ್ಣ ಕಾನೂನುಬದ್ಧವಾಗಿ ಕಾಣುವ ಮೌಲ್ಯೀಕರಣ ಸಹಾಯಕಗಳನ್ನು ಬಹಿರಂಗಪಡಿಸಿದರೆ, ನಿಜವಾದ ಪೇಲೋಡ್ ಸ್ಥಾಪನೆ ಅಥವಾ ಮೊದಲು ಅಗತ್ಯವಿರುವಾಗ ಕಾರ್ಯಗತಗೊಳಿಸುತ್ತದೆ ಮತ್ತು ಹೋಸ್ಟ್ ಫಿಂಗರ್‌ಪ್ರಿಂಟಿಂಗ್, ಗಿಟ್‌ಹಬ್ ಸಂಸ್ಥೆಯ ಅನ್ವೇಷಣೆ, ರೆಪೊಸಿಟರಿ ಕ್ಲೋನಿಂಗ್ ಮತ್ತು ಸೋರ್ಸ್-ಕೋಡ್ ಎಕ್ಸ್‌ಫಿಲ್ಟ್ರೇಶನ್ ಅನ್ನು ನಿರ್ವಹಿಸುತ್ತದೆ.

ಮಾಲ್‌ವೇರ್ ನಿರ್ದಿಷ್ಟವಾಗಿ ಹೆಚ್ಚಿನ ಮೌಲ್ಯದ ಗಿಟ್‌ಹಬ್ ಸಂಸ್ಥೆಗಳನ್ನು ಗುರಿಯಾಗಿಸುತ್ತದೆ, ಇದರಲ್ಲಿ ಬಹು shopify ರೆಪೊಸಿಟರಿಗಳು, ನಂತರ ಆರ್ಕೈವ್‌ಗಳು ಮತ್ತು ಎಕ್ಸ್‌ಫಿಲ್ಟ್ರೇಟ್‌ಗಳು ಕೇಂದ್ರೀಕೃತ ಸಂಗ್ರಹಣಾ ಅಂತ್ಯಬಿಂದುವಿಗೆ ತಲುಪಬಹುದಾದ ಮೂಲ ಮರಗಳು.

ರಾಜಿ ಕಾರ್ಯಪ್ರವಾಹದ ಭಾಗವಾಗಿ, ಪೇಲೋಡ್ commitGoogle ನ ಸ್ವಾಯತ್ತ ಕೋಡಿಂಗ್ ಗುರುತನ್ನು ಅನುಕರಿಸುತ್ತಾ sa ಫೈಲ್ ಅನ್ನು ಮತ್ತೆ ಬಲಿಪಶು ರೆಪೊಸಿಟರಿಗಳಿಗೆ ಹಿಂತಿರುಗಿಸಲಾಗಿದೆ. google-labs-jules[bot].

ನಾವು ಅಭಿಯಾನವನ್ನು ಟ್ರ್ಯಾಕ್ ಮಾಡಿದ್ದೇವೆ — ಹೆಸರಿಸಲಾಗಿದೆ ಜೂಲ್ಸ್‌ಜಾಕರ್ — ಬಹು ಪ್ರಕಾಶಕರ ವ್ಯಾಪ್ತಿಗಳಲ್ಲಿ ಮತ್ತು ಕನಿಷ್ಠ ಐದು ಪೇಲೋಡ್ ಪೀಳಿಗೆಗಳಲ್ಲಿ, ಎನ್‌ಕ್ರಿಪ್ಟ್ ಮಾಡಲಾದ ಮತ್ತು ಸ್ಯಾಂಡ್‌ಬಾಕ್ಸ್-ಅವೇರ್ ರೂಪಾಂತರಗಳನ್ನು ಒಳಗೊಂಡಂತೆ.

ಹೊಸ ರೂಪಾಂತರವು ನಿರ್ದಿಷ್ಟವಾಗಿ ಮಾಲ್‌ವೇರ್-ವಿಶ್ಲೇಷಣಾ ಮೂಲಸೌಕರ್ಯವನ್ನು ಗುರಿಯಾಗಿಸುತ್ತದೆ: ಇದು ವಿಶ್ಲೇಷಣಾ ಪರಿಸರದ ಒಳಗೆ ಮಾತ್ರ ಸಕ್ರಿಯಗೊಳಿಸುತ್ತದೆ, ಕ್ಲೌಡ್ ಮೆಟಾಡೇಟಾ ಸೇವಾ-ಖಾತೆ ಟೋಕನ್‌ಗಳನ್ನು ಕದಿಯುತ್ತದೆ ಮತ್ತು ಕುಬರ್ನೆಟ್ಸ್ ನಿಯಂತ್ರಣ ಪ್ಲೇನ್‌ಗಳು ಮತ್ತು ಕ್ಲೌಡ್ ಸ್ಟೋರೇಜ್ ಬಕೆಟ್‌ಗಳನ್ನು ತನಿಖೆ ಮಾಡುತ್ತದೆ.

ಎಲ್ಲಾ ಪೇಲೋಡ್ ಪೀಳಿಗೆಗಳಲ್ಲಿ ಹಂಚಿಕೊಳ್ಳಲಾದ ಪ್ರಾಥಮಿಕ ಐಒಸಿ ಸಂಗ್ರಹಣಾ ಅಂತಿಮ ಬಿಂದುವಾಗಿದೆ. aaronstack[.]com/jules-collect.

ತೀವ್ರತೆ: ನಿರ್ಣಾಯಕ.

ದಾಳಿ: ಅದು ಹೇಗೆ ಕೆಲಸ ಮಾಡುತ್ತದೆ

ಪ್ರತಿಯೊಂದು ಜೂಲ್ಸ್‌ಜಾಕರ್ ಪ್ಯಾಕೇಜ್ ಒಂದೇ ಮಾದರಿಯನ್ನು ಅನುಸರಿಸುತ್ತದೆ. ಪ್ಯಾಕೇಜ್ MIT ಪರವಾನಗಿ ಹೊಂದಿರುವ ಮತ್ತು ಲಿಂಕ್ಡ್ ಸೋರ್ಸ್ ರೆಪೊಸಿಟರಿ ಇಲ್ಲದ ಸೌಮ್ಯ ಟೈಪ್‌ಸ್ಕ್ರಿಪ್ಟ್ ಸಹಾಯಕವನ್ನು ಜಾಹೀರಾತು ಮಾಡುತ್ತದೆ. index.js ಇಮೇಲ್ ರೆಜೆಕ್ಸ್‌ಗಳು, ಎನಮ್ ನಕ್ಷೆಗಳು, ಲಿಂಟ್ ನಿಯಮ ಕೋಷ್ಟಕಗಳು - - ಕೆಲವು ನೈಜ, ಕಾರ್ಯನಿರ್ವಹಿಸುವ ಕಾರ್ಯಗಳನ್ನು ರಫ್ತು ಮಾಡುತ್ತದೆ - ಇದರಿಂದ ಪ್ಯಾಕೇಜ್ ಅನ್ನು ನಿಜವಾಗಿಯೂ ಆಮದು ಮಾಡಿಕೊಳ್ಳುವ ಡೆವಲಪರ್ ತೋರಿಕೆಯ ನಡವಳಿಕೆಯನ್ನು ನೋಡುತ್ತಾರೆ. ದುರುದ್ದೇಶವು ಬೇರೆಡೆ ವಾಸಿಸುತ್ತದೆ: a ನಲ್ಲಿ ಪೋಸ್ಟ್‌ಇನ್‌ಸ್ಟಾಲ್ ಕೊಕ್ಕೆ, ಅಥವಾ ಕೆಳಭಾಗದಲ್ಲಿರುವ ಒಂದು ಬ್ಲಾಕ್‌ನಲ್ಲಿ index.js ಮಾಡ್ಯೂಲ್ ಅಗತ್ಯವಿರುವ ಕ್ಷಣವನ್ನು ಅದು ಕಾರ್ಯಗತಗೊಳಿಸುತ್ತದೆ.

ಪೇಲೋಡ್‌ಗಳು ಸ್ಪಷ್ಟವಾಗಿ ಸಂಖ್ಯೆಯ ಆಂತರಿಕ ಹಂತಗಳ ಮೂಲಕ ವಿಕಸನಗೊಂಡಿವೆ (ಆಪರೇಟರ್ ತನ್ನದೇ ಆದ ಟೆಲಿಮೆಟ್ರಿ ಘಟನೆಗಳನ್ನು ಲೇಬಲ್ ಮಾಡುತ್ತದೆ sc1- ನ್ನು, sc3- ನ್ನು, sc4- ನ್ನು, ಇತ್ಯಾದಿ), ಮತ್ತು ವಿಕಾಸವು ಅಭಿಯಾನವನ್ನು ಅರ್ಥಮಾಡಿಕೊಳ್ಳಲು ಸ್ಪಷ್ಟವಾದ ಮಾರ್ಗವಾಗಿದೆ ಎಂದು ಗಮನಿಸುವುದು.

 ಪೀಳಿಗೆ 1–2: ಸ್ಥಳಾನ್ವೇಷಣೆ ಮತ್ತು git-config ಕಳ್ಳತನ

ಆರಂಭಿಕ ಪ್ಯಾಕೇಜ್‌ಗಳು ಸರಳವಾದ ಇನ್ಫೋಸ್ಟೀಲರ್‌ಗಳಾಗಿದ್ದವು. ಅನುಸ್ಥಾಪನೆಯಲ್ಲಿ ಅವು ಪರಿಸರ ವೇರಿಯೇಬಲ್‌ಗಳು, GitHub CLI ಹೋಸ್ಟ್ ಫೈಲ್ ಮತ್ತು ಜಾಗತಿಕ git ಕಾನ್ಫಿಗರೇಶನ್ ಅನ್ನು ಸಂಗ್ರಹಿಸಿದವು (git config - ಜಾಗತಿಕ - ಪಟ್ಟಿ, git ರಿಮೋಟ್ -v), ನಂತರ ಬಂಡಲ್ ಅನ್ನು ಸಂಗ್ರಹಣಾ ಅಂತ್ಯಬಿಂದುವಿಗೆ ಪೋಸ್ಟ್ ಮಾಡಿದೆ. ಇದು ಆಪರೇಟರ್‌ನ ಸಹಿಯನ್ನು ಸ್ಥಾಪಿಸಿತು: “ಟೈಪ್‌ಸ್ಕ್ರಿಪ್ಟ್ ಫಾರ್ಮ್ ಮೌಲ್ಯೀಕರಣ ಉಪಯುಕ್ತತೆಗಳು” ಕವರ್ ಸ್ಟೋರಿ, ಒಂದೇ ಡೊಮೇನ್‌ಗೆ ಹೊರಹೋಗುವ ದಾರಿದೀಪ ಮತ್ತು ಗ್ರಾಹಕ ಡೇಟಾಕ್ಕಿಂತ ಡೆವಲಪರ್ ರುಜುವಾತುಗಳ ಅಭಿರುಚಿ.

ಪೀಳಿಗೆ 3: ಹೈಪರ್‌ವೈಸರ್ ಮತ್ತು ಕರ್ನಲ್ ಎಸ್ಕೇಪ್ ಪ್ರೋಬ್‌ಗಳು

ಒಂದು ಪ್ರಚಾರದ ಮಧ್ಯದ ಆವೃತ್ತಿಯು ಮೂಲಸೌಕರ್ಯ ದಾಳಿಗಳಲ್ಲಿ ತೀವ್ರವಾಗಿ ತೊಡಗಿಸಿಕೊಂಡಿದೆ. ಸಂರಚನೆಯನ್ನು ಕದಿಯುವ ಬದಲು, ಅದು ಮರುಸಂಪರ್ಕ ಹಾರ್ನೆಸ್ ತನಿಖೆಯನ್ನು ನಡೆಸಿತು. AF_VSOCK ಸಾಕೆಟ್‌ಗಳು, ವರ್ಟಿಯೊ MMIO ಪ್ರದೇಶಗಳು, / dev / mem, ಮತ್ತು ಕರ್ನಲ್ ಗಟ್ಟಿಯಾಗಿಸುವ ಫ್ಲ್ಯಾಗ್‌ಗಳು, ಮತ್ತು ಪ್ರಯತ್ನಿಸಿದ sysrq-ಪ್ರಚೋದಿತ ಕರ್ನಲ್ ಕ್ರ್ಯಾಶ್‌ಗಳು - ವರ್ಚುವಲ್ ಯಂತ್ರ ಅಥವಾ ಕಂಟೇನರ್‌ನಿಂದ ಹೊರಬರುವ ಪ್ರಯತ್ನಗಳೊಂದಿಗೆ ಸಂಬಂಧಿಸಿದ ನಡವಳಿಕೆ. ಟೆಲಿಮೆಟ್ರಿ ಟ್ಯಾಗ್‌ಗಳು (s0-vmm-ರೀಕಾನ್, s1-vmm-vsock-ಫಜ್, s2-ವಿಎಂಎಂ-ಎಂಎಂಐಒ, s3-ಕರ್ನಲ್-ಪ್ರೋಬ್) ಉದ್ದೇಶವನ್ನು ಸ್ಪಷ್ಟಪಡಿಸಿದೆ. ಈ ರೂಪಾಂತರವು ಸ್ಪಷ್ಟವಾಗಿ ಗುರಿಯನ್ನು ಹೊಂದಿತ್ತು ಕ್ಲೌಡ್-ಸ್ಯಾಂಡ್‌ಬಾಕ್ಸ್ ಮತ್ತು ಸರ್ವರ್‌ಲೆಸ್-ರನ್ನರ್ ಪರಿಸರಗಳು — ವಿಶ್ವಾಸಾರ್ಹವಲ್ಲದ ಕೋಡ್ ಅನ್ನು ನಿರ್ಮಿಸುವ ಮತ್ತು ಪರೀಕ್ಷಿಸುವ ಅಲ್ಪಕಾಲಿಕ VM ನ ಪ್ರಕಾರ.

ಪೀಳಿಗೆ 3 (SC3): ಕ್ರಾಸ್-ರೆಪೊ ರೈಟ್ ವರ್ಮ್

ಅಭಿಯಾನದ ಗುರುತ್ವಾಕರ್ಷಣೆಯ ಕೇಂದ್ರವು ಸ್ವಯಂ-ಪ್ರಸರಣ ರೆಪೊ ಕಳ್ಳನಾಗಿ ಮಾರ್ಪಟ್ಟಿತು. ಸ್ಥಾಪಿಸಿದಾಗ, ಪೇಲೋಡ್ ಐದು-ಹಂತದ ಸಮಯದ ಅನುಕ್ರಮವನ್ನು ರನ್ ಮಾಡುತ್ತದೆ:

  • ಹಂತ 0 (~100 ms): ಹೋಸ್ಟ್‌ನ ಫಿಂಗರ್‌ಪ್ರಿಂಟ್ — ಹೋಸ್ಟ್ ಹೆಸರು, ಬಳಕೆದಾರ ಮಾಹಿತಿ, git ಗುರುತು.
  • ಹಂತ 1 (~3 ಸೆ): ಬಲಿಪಶು ಯಾವ ಸಂಸ್ಥೆಗೆ ಸೇರಿದವರು ಎಂಬುದನ್ನು ಪರಿಶೀಲಿಸುವ ಮೂಲಕ ನಿರ್ಧರಿಸಿ git ರಿಮೋಟ್ -v, ನಂತರ ಹಾರ್ಡ್‌ಕೋಡ್ ಮಾಡಲಾದ ORG_ಸಂರಚನೆ ಟೇಬಲ್ ಮತ್ತು ಪರೀಕ್ಷಾ ರೆಪೊ ಪ್ರವೇಶದೊಂದಿಗೆ git ls-ರಿಮೋಟ್ — ದಾಳಿಕೋರ-ನಿಯಂತ್ರಿತ SSRF ಪ್ರಾಕ್ಸಿ ಮೂಲಕ ರವಾನಿಸಲಾಗಿದೆ http://git@192.168.0.1:8080.
  • ಹಂತ 2 (~10 ಸೆ): ಗಿಟ್ ಕ್ಲೋನ್ ಗುರಿ ಪಟ್ಟಿಯಲ್ಲಿರುವ ಪ್ರತಿಯೊಂದು ತಲುಪಬಹುದಾದ ರೆಪೊಸಿಟರಿ, ಟ್ರೀ ಅನ್ನು ಟಾರ್‌ಬಾಲ್ ಮಾಡಿ ಮತ್ತು ಜಿಜಿಪ್ ಮಾಡಿ, ಬೇಸ್64-ಎನ್‌ಕೋಡ್ ಮಾಡಿ ಮತ್ತು ಚಂಕ್-ಎಕ್ಸ್‌ಫಿಲ್ಟ್ರೇಟ್ ಮಾಡಿ.
  • ಹಂತ 3 (~45 ಸೆ): “ಪ್ರವೇಶದ ಪುರಾವೆ” — ಬರೆಯಬಹುದಾದ ರೆಪೊವನ್ನು ಕ್ಲೋನ್ ಮಾಡಿ, SECURITY-POC.md ಹೆಸರಿನ ಫೈಲ್ ಅನ್ನು ಬಿಡಿ, ಮತ್ತು commit ಅದನ್ನು ಲೇಖಕರು google-labs-jules[bot] <161369871+google-labs-jules[bot]@users.noreply.github.com> ಗೆ ಹೊಂದಿಸಿ ಮತ್ತು ಸಂದೇಶದ ಕೆಲಸ: ಅವಲಂಬನೆ ಸಂಗ್ರಹವನ್ನು ನವೀಕರಿಸಿ, ನಂತರ ಬಲಿಪಶುವಿನ ಮುಖ್ಯ ಶಾಖೆಗೆ ತಳ್ಳಿರಿ.

ಹಾರ್ಡ್‌ಕೋಡ್ ಮಾಡಲಾದ ಗುರಿ ಪಟ್ಟಿಯು ಸಾರ್ವತ್ರಿಕವಲ್ಲ. ಇದು ಮೂವತ್ತಕ್ಕಿಂತ ಹೆಚ್ಚಿನದನ್ನು ಎಣಿಸುತ್ತದೆ shopify ಹೆಸರಿನಿಂದ ಸಂಗ್ರಹಾಲಯಗಳು — ಶಾಪಿಫೈ/ಶಾಪಿಫೈ, Shopify/ಗುರುತು, ಶಾಪಿಫೈ/ಬಿಲ್ಲಿಂಗ್, ಶಾಪಿಫೈ/ವಾಲ್ಟ್, Shopify/ರಹಸ್ಯಗಳು, Shopify/ಮೂಲಸೌಕರ್ಯ, ಶಾಪಿಫೈ/.ಗಿಥಬ್, ಮತ್ತು ಇನ್ನೂ ಹಲವು - ಪರೀಕ್ಷಾ ಸಂಸ್ಥೆಯ ಜೊತೆಗೆ, ಆರನ್‌ಸ್ಟ್ಯಾಕ್‌ಬಾರ್ನ್ಸ್, ಆಪರೇಟರ್ ನಿಯಂತ್ರಿಸುವಂತೆ ಕಾಣುತ್ತದೆ ಮತ್ತು ಬರೆಯುವ ಗುರಿಯಾಗಿ ಬಳಸುತ್ತದೆ.

ಪೀಳಿಗೆ 4 (SC4): ಎನ್‌ಕ್ರಿಪ್ಟ್ ಮಾಡಲಾಗಿದೆ ಮತ್ತು ಗೇಟೆಡ್ ಆಗಿದೆ

ಹೊಸ ಡೆವಲಪರ್-ಮುಖಿ ರೂಪಾಂತರವು SC3 ವರ್ಮ್‌ನ ಮೇಲ್ಭಾಗದಲ್ಲಿ ಎರಡು ಪದರಗಳ ತಪ್ಪಿಸಿಕೊಳ್ಳುವಿಕೆಯನ್ನು ಸೇರಿಸುತ್ತದೆ.

ಮೊದಲನೆಯದಾಗಿ, ಪೇಲೋಡ್ ಇನ್ನು ಮುಂದೆ ಸರಳ ಪಠ್ಯವಾಗಿ ರವಾನೆಯಾಗುವುದಿಲ್ಲ. ನಿಜವಾದ ತರ್ಕವು AES-256-CBC-ಎನ್‌ಕ್ರಿಪ್ಟ್ ಮಾಡಿದ ಬ್ಲಾಬ್‌ನಲ್ಲಿದೆ, ಲಿಬ್/.ಪರ್ಫ್.ಡೇಟ್, IV ಅದರ ಮೊದಲ ಹದಿನಾರು ಬೈಟ್‌ಗಳಲ್ಲಿದೆ. ಲೋಡರ್ ಒಳಗೆ index.js ಜೋಡಿಸಲಾದ ಸ್ಟ್ರಿಂಗ್ ತುಣುಕುಗಳಿಂದ ಡೀಕ್ರಿಪ್ಶನ್ ಕೀಲಿಯನ್ನು ಪುನರ್ನಿರ್ಮಿಸುತ್ತದೆ, ಬ್ಲಾಬ್ ಅನ್ನು ಡೀಕ್ರಿಪ್ಟ್ ಮಾಡುತ್ತದೆ ಮತ್ತು ಅದನ್ನು ರನ್ ಮಾಡುತ್ತದೆ ಹೊಸ ಕಾರ್ಯ(). ಸ್ಥಿರ ಸ್ಕ್ಯಾನರ್‌ಗಳನ್ನು ತಪ್ಪಿಸಲು ಮಾಡ್ಯೂಲ್ ಹೆಸರುಗಳನ್ನು ಸಹ ವಿಭಜಿಸಲಾಗಿದೆ — require('crypt' + 'o'), ಅಗತ್ಯವಿದೆ('f' + 's').

ಎರಡನೆಯದಾಗಿ, ಇದು ಹೋಸ್ಟ್-ಗೇಟೆಡ್ ಆಗಿದೆ. ಒಂದು ರೂಪಾಂತರವು ಡೀಕ್ರಿಪ್ಟ್ ಆಗುತ್ತದೆ ಮತ್ತು os.ಹೋಸ್ಟ್ ಹೆಸರು() ಸಮನಾಗಿರುತ್ತದೆ ಡೆವ್‌ಬಾಕ್ಸ್ or ಉಬುಂಟು-ಎಫ್‌ಸಿ-ಯುವಿಎಂ (ಫೈರ್‌ಕ್ರ್ಯಾಕರ್ ಮೈಕ್ರೋವಿಎಂ ಡೀಫಾಲ್ಟ್) ಅಥವಾ ಸಬ್‌ಸ್ಟ್ರಿಂಗ್ ಅನ್ನು ಒಳಗೊಂಡಿದೆ ಡೆವ್‌ಬಾಕ್ಸ್. ಒಂದು ಉಪಸ್ಥಿತಿಯಲ್ಲಿ ಮತ್ತೊಂದು ದ್ವಾರಗಳು .ಜೂಲ್ಸ್/ ಕೆಲಸ ಮಾಡುವ ಡೈರೆಕ್ಟರಿ:

ಬೇರೆ ರೀತಿಯಲ್ಲಿ ಹೇಳುವುದಾದರೆ, SC4 ಪೇಲೋಡ್ ಅನ್ನು ಸಾಮಾನ್ಯ ಡೆವಲಪರ್‌ಗಳ ಲ್ಯಾಪ್‌ಟಾಪ್‌ನಲ್ಲಿ ಸುಪ್ತವಾಗಿ ಉಳಿಯಲು ಮತ್ತು ಸ್ವಯಂಚಾಲಿತ AI-ಏಜೆಂಟ್ ಒಳಗೆ ಮಾತ್ರ ಎಚ್ಚರಗೊಳ್ಳಲು ವಿನ್ಯಾಸಗೊಳಿಸಲಾಗಿದೆ ಮತ್ತು ಸ್ಯಾಂಡ್‌ಬಾಕ್ಸ್ ಪರಿಸರಗಳು ಆಪರೇಟರ್ ವಾಸ್ತವವಾಗಿ ರಾಜಿ ಮಾಡಿಕೊಳ್ಳಲು ಬಯಸುತ್ತಾರೆ.

ಪ್ರಯೋಗಾಲಯವನ್ನು ಆನ್ ಮಾಡುವುದು: ವಿಶ್ಲೇಷಣೆ-ಮೂಲಸೌಕರ್ಯ ರೂಪಾಂತರ

ಅಭಿಯಾನದ ಅತ್ಯಂತ ನವೀನ ಪ್ಯಾಕೇಜ್, ts-enum-ಸಹಾಯಕ, ಡೆವಲಪರ್‌ಗಳು ಅಥವಾ Shopify ಮೇಲೆ ದಾಳಿ ಮಾಡುವುದಿಲ್ಲ. ಅದರ ಪೋಸ್ಟ್ಇನ್ಸ್ಟಾಲ್.ಶ್ ಆಟವನ್ನು ನೀಡುವ ಗೇಟ್‌ನೊಂದಿಗೆ ತೆರೆಯುತ್ತದೆ:

ಮಾಲ್‌ವೇರ್-ವಿಶ್ಲೇಷಣಾ ವೇದಿಕೆಗೆ ನಿರ್ದಿಷ್ಟವಾದ ಪರಿಸರ ವೇರಿಯೇಬಲ್ ಅನ್ನು ಹೊಂದಿಸದ ಹೊರತು ಸ್ಕ್ರಿಪ್ಟ್ ಏನನ್ನೂ ಮಾಡುವುದಿಲ್ಲ. ಅದು ಹಾಗೆ ಇದ್ದಾಗ, ಪೇಲೋಡ್ ಸ್ಯಾಂಡ್‌ಬಾಕ್ಸ್ ಒಳಗೆ ಚಾಲನೆಯಲ್ಲಿದೆ ಎಂದು ತಿಳಿಯುತ್ತದೆ, ಅದು ಈ ರೀತಿಯ ಪ್ಯಾಕೇಜ್‌ಗಳನ್ನು ಸ್ಫೋಟಿಸಲು ಮತ್ತು ಅಧ್ಯಯನ ಮಾಡಲು ಅಸ್ತಿತ್ವದಲ್ಲಿರುವ - ಮತ್ತು ಅದು ಪ್ರತಿದಾಳಿ ಮಾಡುತ್ತದೆ.

ಇದು ಮೊದಲು GCP ಸೇವಾ-ಖಾತೆ OAuth ಟೋಕನ್ ಅನ್ನು ನಿದರ್ಶನ ಮೆಟಾಡೇಟಾ ಸರ್ವರ್‌ನಿಂದ ಹೊರತೆಗೆದು ಅದನ್ನು ಹೊರಹಾಕುತ್ತದೆ. ನಂತರ, ಆ ಟೋಕನ್ ಬಳಸಿ, ಅದು ಕುಬರ್ನೆಟ್ಸ್ ನಿಯಂತ್ರಣ ವಿಮಾನ ನಲ್ಲಿ ತಲುಪಬಹುದು ಕುಬರ್ನೆಟ್ಸ್.ಡೀಫಾಲ್ಟ್.ಎಸ್ವಿಸಿ:

  • ಕ್ಲಸ್ಟರ್‌ರೋಲ್‌ಬೈಂಡಿಂಗ್‌ಗಳು, ಕ್ಲಸ್ಟರ್‌ರೋಲ್‌ಗಳು ಮತ್ತು ನೋಡ್‌ಗಳನ್ನು ಪಟ್ಟಿ ಮಾಡುತ್ತದೆ;
  • ಪ್ರೋಬ್ಸ್ ಪಾಡ್‌ಗಳು, ರಹಸ್ಯಗಳು ಮತ್ತು ಕಾನ್ಫಿಗ್‌ಮ್ಯಾಪ್‌ಗಳು ಅಡ್ಡಲಾಗಿ ಕ್ಯೂಬ್-ವ್ಯವಸ್ಥೆ, ಡೀಫಾಲ್ಟ್, ಕುಬೆ-ಸಾರ್ವಜನಿಕ, ಕ್ಯೂಬ್-ನೋಡ್-ಲೀಸ್, ಮತ್ತು ವಿಶ್ಲೇಷಣೆ ನೇಮ್‌ಸ್ಪೇಸ್;
  • ಕದ್ದ ಗುರುತನ್ನು ಏನು ಮಾಡಲು ಅನುಮತಿಸಲಾಗಿದೆ ಎಂಬುದನ್ನು ನಿಖರವಾಗಿ ನಕ್ಷೆ ಮಾಡಲು SelfSubjectAccessReview ಕರೆಗಳನ್ನು ನೀಡುತ್ತದೆ.

ಅಂತಿಮವಾಗಿ ಇದು ಹಾರ್ಡ್‌ಕೋಡ್ ಮಾಡಲಾದ GCP ಪ್ರಾಜೆಕ್ಟ್ ID ಯಿಂದ ನಿರ್ಮಿಸಲಾದ Google Cloud Storage ಬಕೆಟ್ ಹೆಸರುಗಳನ್ನು ಬಲವಂತಪಡಿಸುತ್ತದೆ (ಅಪರೂಪದ-ಸಹಿಗಾರ-437603-p9) ಮತ್ತು ಯೋಜನೆಯ ಸಂಖ್ಯೆ, ಊಹೆ ಸಂಯೋಜನೆಗಳು ಉದಾಹರಣೆಗೆ *-ನಿರ್ಮಿಸುತ್ತದೆ, *-ಕಲಾಕೃತಿಗಳು, ಮತ್ತು ಹಲವಾರು ಮಾಲಿಸಿಸ್- ಪೂರ್ವಪ್ರತ್ಯಯಗಳು (ಮಾಲಿಸಿಸ್-ಫಲಿತಾಂಶಗಳು, ಮಾಲಿಸಿಸ್-ಪ್ಯಾಕೇಜ್‌ಗಳು, ಮಾಲಿಸಿಸ್-ಸ್ಕ್ಯಾನ್‌ಗಳು). ಪ್ರತಿಯೊಂದು ಪ್ರತಿಕ್ರಿಯೆ ಕೋಡ್ ಮತ್ತು ಪಠ್ಯವನ್ನು ಲಾಗ್ ಮಾಡಲಾಗಿದೆ ಮತ್ತು ಅದೇ ಸ್ಥಳಕ್ಕೆ ಹಿಂತಿರುಗಿಸಲಾಗುತ್ತದೆ. ಜೂಲ್ಸ್-ಕಲೆಕ್ಟ್ ಅಂತ್ಯಬಿಂದು.

ರಕ್ಷಕರ ಸ್ವಂತ ಮೂಲಸೌಕರ್ಯದ ಮೇಲೆ ದಾಳಿ ಮಾಡಲು ನಿರ್ದಿಷ್ಟವಾಗಿ ನಿರ್ಮಿಸಲಾದ ಪೂರೈಕೆ-ಸರಪಳಿ ಪೇಲೋಡ್‌ನ ಅಪರೂಪದ ಪ್ರಕರಣ ಇದು. ಇಡೀ ಅಭಿಯಾನದಾದ್ಯಂತದ ಕವರ್ ಸ್ಟೋರಿ - ಪೇಲೋಡ್‌ಗಳ ಒಳಗೆ "ಭದ್ರತಾ ಸಂಶೋಧನಾ ಪಿಒಸಿ ... ಓವರ್‌ಸ್ಕೋಪ್ಡ್ ಜಿಟ್ ಪ್ರಾಕ್ಸಿ ಟೋಕನ್ ಮೂಲಕ ಕ್ರಾಸ್-ರೆಪೊ ರೈಟ್" ಎಂದು ನಡವಳಿಕೆಯನ್ನು ರೂಪಿಸುವ ಕಾಮೆಂಟ್‌ಗಳಾಗಿ ಗೋಚರಿಸುವ ತುಣುಕುಗಳು - ರನ್‌ಟೈಮ್ ಗುರಿಯು ಶಾಪಿಫೈ ಮೊನೊರೆಪೊ ಆಗಿರಲಿ ಅಥವಾ ವಿಶ್ಲೇಷಣಾ ಕ್ಲಸ್ಟರ್‌ನ ಮೆಟಾಡೇಟಾ ಸರ್ವರ್ ಆಗಿರಲಿ, ಅದೇ ಸ್ವಯಂ-ಸಮರ್ಥನೆಯಾಗಿದೆ.

ಕಾಲರೇಖೆ ಮತ್ತು ವ್ಯಾಪ್ತಿ ವಲಸೆ

ಜೂಲ್ಸ್‌ಜಾಕರ್ ಒಂದೇ ಬಾರಿಗೆ ನಷ್ಟವಾಗುವ ಕಾರ್ಯಾಚರಣೆಯಲ್ಲ. ಇದು ನೋಂದಾವಣೆ ತೆಗೆದುಹಾಕುವಿಕೆಯಿಂದ ತನ್ನ ಹೆಸರನ್ನು ಬದಲಾಯಿಸುವ ಮೂಲಕ ಬದುಕುಳಿದ ನಿರಂತರ ಕಾರ್ಯಾಚರಣೆಯಾಗಿದೆ.

ಯಾವಾಗ ಈವೆಂಟ್
2026 ರ ಏಪ್ರಿಲ್ ಮಧ್ಯಭಾಗ ಮೊದಲ ಪ್ಯಾಕೇಜ್‌ಗಳು ಮೂಲ ಪ್ರಕಾಶಕರ ವ್ಯಾಪ್ತಿಯಲ್ಲಿ ಕಾಣಿಸಿಕೊಳ್ಳುತ್ತವೆ: TS-ಯುಟಿಲಿಟಿ ಫೇಸ್, ಎನ್ವಿರಾನ್ಮೆಂಟ್ ಮತ್ತು git-config ಎಕ್ಸ್‌ಫಿಲ್ಟ್ರೇಶನ್.
ಮೇ 2026 ರ ಆರಂಭದಲ್ಲಿ ಹೈಪರ್‌ವೈಸರ್ ಮತ್ತು ಕರ್ನಲ್-ಎಸ್ಕೇಪ್ ರೆಕೌನನ್ಸ್ ರೂಪಾಂತರವನ್ನು ಪ್ರಕಟಿಸಲಾಗಿದೆ.
ಮೇ 2026 ರ ಮಧ್ಯದಿಂದ ಕೊನೆಯವರೆಗೆ Shopify- ಗುರಿಯಿಟ್ಟ ಪೇಲೋಡ್‌ಗಳ ಜೊತೆಗೆ SC3 ಕ್ರಾಸ್-ರೆಪೊ ರೈಟ್ ವರ್ಮ್ ಕಾಣಿಸಿಕೊಳ್ಳುತ್ತದೆ ಮತ್ತು google-labs-jules[bot] ಅನುಕರಣೆ. SC4 AES-ಎನ್‌ಕ್ರಿಪ್ಟ್ ಮಾಡಿದ ಮತ್ತು ಹೋಸ್ಟ್-ಗೇಟೆಡ್ ಲೋಡರ್‌ಗಳನ್ನು ಪರಿಚಯಿಸುತ್ತದೆ.
ಮೇ 2026 ರ ಅಂತ್ಯ npm ಮೂಲ ಪ್ರಕಾಶಕರ ವ್ಯಾಪ್ತಿಯನ್ನು ತೆಗೆದುಹಾಕುತ್ತದೆ; ಪ್ಯಾಕೇಜ್ ಹೆಸರುಗಳು ಭದ್ರತಾ-ಹೋಲ್ಡಿಂಗ್ ಪ್ಲೇಸ್‌ಹೋಲ್ಡರ್‌ಗಳನ್ನು ಖಾಲಿ ಮಾಡಲು ನಿರ್ಧರಿಸುತ್ತವೆ.
ಅದೇ ವಾರ ಆಪರೇಟರ್ ಬಹುತೇಕ ಒಂದೇ ರೀತಿಯ ನೋಟ-ಒಂದೇ ರೀತಿಯ ವ್ಯಾಪ್ತಿಗೆ ವಲಸೆ ಹೋಗುತ್ತದೆ ಮತ್ತು ವಿಶ್ಲೇಷಣೆ-ಮೂಲಸೌಕರ್ಯ ರೂಪಾಂತರವನ್ನು ಒಳಗೊಂಡಂತೆ ವರ್ಮ್ ಅನ್ನು ಮರುಪ್ರಕಟಿಸುತ್ತದೆ.

ವಲಸೆಯು ರಕ್ಷಕರು ಕುಳಿತುಕೊಳ್ಳಬೇಕಾದ ಭಾಗವಾಗಿದೆ. ಮೊದಲ ಸ್ಕೋಪ್ ಅನ್ನು ತೆಗೆದುಹಾಕುವುದರಿಂದ ಅಭಿಯಾನವು ಕೊನೆಗೊಂಡಿಲ್ಲ ಅಥವಾ ಅದನ್ನು ನಿಧಾನಗೊಳಿಸಲಿಲ್ಲ. ಆಪರೇಟರ್ ಈಗಾಗಲೇ ಸಮಾನಾಂತರ ಸ್ಕೋಪ್ ಅನ್ನು ಪ್ರದರ್ಶಿಸಿದ್ದರು, ಅದರ ಹೆಸರು ಮೂಲದಿಂದ ಒಂದೇ ಅಕ್ಷರದಿಂದ ಭಿನ್ನವಾಗಿದೆ ಮತ್ತು ಅದೇ ವಾರದೊಳಗೆ ಪ್ರಕಟಣೆಯನ್ನು ಮುಂದುವರೆಸಿದೆ. ಈ ಬರವಣಿಗೆಯ ಪ್ರಕಾರ, ಹೊಸ ಸ್ಕೋಪ್‌ನ ಟಿಎಸ್-ಫಾರ್ಮ್-ಯುಟಿಲ್ಸ್ (ಆವೃತ್ತಿಗಳು 1.0.0 ರಿಂದ 1.1.0), ಅದರ ಟಿಎಸ್-ಪ್ರಾಜೆಕ್ಟ್-ಲಿಂಟ್ (1.0.0 ಮತ್ತು 1.1.0), ಮತ್ತು ಸ್ವತಂತ್ರ ts-enum-ಸಹಾಯಕ (1.0.0) ಸ್ಥಾಪಿಸಬಹುದಾದ ಸ್ಥಿತಿಯಲ್ಲಿಯೇ ಉಳಿದಿದೆ.

ರಾಜಿ ಸೂಚಕಗಳು

ಕೆಳಗಿನ ಎಲ್ಲಾ ಸೂಚಕಗಳು ಪ್ಯಾಕೇಜ್ ಮೂಲದ ವಿರುದ್ಧ ದೃಢೀಕರಿಸಲ್ಪಟ್ಟಿವೆ.

ಪ್ರಕಾರ ಸೂಚಕ ಟಿಪ್ಪಣಿಗಳು
ನೆಟ್‌ವರ್ಕ್ (C2) aaronstack[.]com/jules-collect ಪ್ರತಿ ಪೀಳಿಗೆಯಾದ್ಯಂತ ಒಂದೇ ಸಂಗ್ರಹ ಎಂಡ್‌ಪಾಯಿಂಟ್; JSON ಟೆಲಿಮೆಟ್ರಿ ಮತ್ತು ಬೇಸ್64-gzip ರೆಪೊಸಿಟರಿ ಟಾರ್‌ಬಾಲ್ ಚಂಕ್‌ಗಳನ್ನು ಪಡೆಯುತ್ತದೆ.
ನೆಟ್‌ವರ್ಕ್ (SSRF ಪ್ರಾಕ್ಸಿ) http://git@192.168.0.1:8080 ಗುರಿ ಸಂಸ್ಥೆಯ ರೆಪೊಸಿಟರಿಗಳನ್ನು ತಲುಪಲು ಬಳಸಲಾಗುವ ಓವರ್‌ಸ್ಕೋಪ್ಡ್ ಜಿಟ್ ಪ್ರಾಕ್ಸಿ ಟೋಕನ್‌ಗಾಗಿ ಮುಂಭಾಗ.
ನೆಟ್‌ವರ್ಕ್ (ಕ್ಲೌಡ್) metadata.google.internal/computeMetadata/v1
kubernetes.default.svc
storage.googleapis.com/storage/v1/b
ಟೋಕನ್ ಕಳ್ಳತನ ಮತ್ತು ಕುಬರ್ನೆಟ್ಸ್ ನಿಯಂತ್ರಣ-ವಿಮಾನ ವಿಚಕ್ಷಣಕ್ಕಾಗಿ ವಿಶ್ಲೇಷಣೆ-ಮೂಲಸೌಕರ್ಯ ರೂಪಾಂತರದಿಂದ ಮಾತ್ರ ಬಳಸಲ್ಪಡುತ್ತದೆ.
ಐಡೆಂಟಿಟಿ google-labs-jules[bot]
161369871+google-labs-jules[bot]@users.noreply.github.com
ಕ್ಷಮಿಸಿ commit ಲೇಖಕರ ಗುರುತನ್ನು ಬಲಿಪಶು ಮುಖ್ಯ ಶಾಖೆಗಳಿಗೆ ತಳ್ಳಲಾಯಿತು.
ಫೈಲ್ lib/.perf.dat AES-256-CBC-ಎನ್‌ಕ್ರಿಪ್ಟ್ ಮಾಡಿದ ಪೇಲೋಡ್ ಬ್ಲಾಬ್; IV ಅನ್ನು ಮೊದಲ 16 ಬೈಟ್‌ಗಳಲ್ಲಿ ಸಂಗ್ರಹಿಸಲಾಗಿದೆ ಮತ್ತು ಕೀಲಿಯನ್ನು ಕ್ರಿಯಾತ್ಮಕವಾಗಿ ಪುನರ್ನಿರ್ಮಿಸಲಾಗಿದೆ index.js.
ಫೈಲ್ SECURITY-POC.md ಕೈಬಿಡಲಾಯಿತು ಮತ್ತು commitಸಂದೇಶದೊಂದಿಗೆ ಬಲಿಪಶು ರೆಪೊಸಿಟರಿಗಳಿಗೆ ಹಿಂತಿರುಗಿದೆ chore: update dependency cache.
ಫೈಲ್ scripts/postinstall.sh ಗೇಟ್ ಮಾಡಲಾಗಿದೆ $MALYSIS_ANALYSIS_ID; ವಿಶ್ಲೇಷಣೆ-ಮೂಲಸೌಕರ್ಯ-ಗುರಿ ರೂಪಾಂತರವನ್ನು ಗುರುತಿಸುತ್ತದೆ.
ವರ್ತನೆಯ os.hostname() ಪರಿಶೀಲಿಸುತ್ತದೆ devbox / ubuntu-fc-uvm ಪೇಲೋಡ್ ಡೀಕ್ರಿಪ್ಶನ್ ಮತ್ತು ಕಾರ್ಯಗತಗೊಳಿಸುವ ಮೊದಲು ಸ್ಯಾಂಡ್‌ಬಾಕ್ಸ್ ಮತ್ತು AI-ಏಜೆಂಟ್ ಪರಿಸರ ಗೇಟಿಂಗ್.
ವರ್ತನೆಯ .jules/ ಮತ್ತು /app/.jules ಡೈರೆಕ್ಟರಿ ಓದುವಿಕೆಗಳು AI-ಏಜೆಂಟ್ ಕಾರ್ಯಸ್ಥಳ ಪರಿಸರಗಳ ಸ್ಪಷ್ಟ ಗುರಿ.
ವರ್ತನೆಯ sc1-, sc3-, sc4-, s0-vmm-recon ಪತ್ತೆ ಮತ್ತು ಬೇಟೆಯಾಡಲು ಉಪಯುಕ್ತವಾದ ಆಪರೇಟರ್-ವ್ಯಾಖ್ಯಾನಿತ ಟೆಲಿಮೆಟ್ರಿ ಹಂತದ ಲೇಬಲ್‌ಗಳು.
ಮೇಘ ಗುರಿ rare-signer-437603-p9
malysis-* ಬಕೆಟ್ ಊಹೆಗಳು
ವಿಶ್ಲೇಷಣೆ-ಮೂಲಸೌಕರ್ಯ ರೂಪಾಂತರದಲ್ಲಿ ಎಂಬೆಡ್ ಮಾಡಲಾದ ಹಾರ್ಡ್‌ಕೋಡೆಡ್ GCP ಪ್ರಾಜೆಕ್ಟ್ ಐಡೆಂಟಿಫೈಯರ್‌ಗಳು ಮತ್ತು ಸ್ಟೋರೇಜ್-ಬಕೆಟ್ ಎಣಿಕೆಯ ಮಾದರಿಗಳು.
ಪ್ಯಾಕೇಜ್ ಆಕಾರ ಯಾವುದೇ ರೆಪೊಸಿಟರಿ ಕ್ಷೇತ್ರವಿಲ್ಲದ ಟಿಎಸ್-ಯುಟಿಲಿಟಿ ಪ್ಯಾಕೇಜ್ ಮುಂಭಾಗ ಸ್ಥಿರವಾದ ಪ್ರಚಾರ ಟೆಂಪ್ಲೇಟ್: ದುರುದ್ದೇಶಪೂರಿತ ಪೇಲೋಡ್‌ಗಳನ್ನು ಹುದುಗಿಸಲಾದ ನಕಲಿ ಟೈಪ್‌ಸ್ಕ್ರಿಪ್ಟ್ ಯುಟಿಲಿಟಿ ಪ್ಯಾಕೇಜ್‌ಗಳು postinstall hooks ಅಥವಾ ಸೇರಿಸಲಾಗಿದೆ index.js.
ಸ್ಕಾ-ಪರಿಕರಗಳು-ಸಾಫ್ಟ್‌ವೇರ್-ಸಂಯೋಜನೆ-ವಿಶ್ಲೇಷಣೆ-ಪರಿಕರಗಳು
ನಿಮ್ಮ ಸಾಫ್ಟ್‌ವೇರ್ ಅಪಾಯಗಳಿಗೆ ಆದ್ಯತೆ ನೀಡಿ, ನಿವಾರಿಸಿ ಮತ್ತು ಸುರಕ್ಷಿತಗೊಳಿಸಿ
ನಿಮ್ಮ ಉಚಿತ ಖಾತೆಯನ್ನು ಪಡೆಯಿರಿ.
ಯಾವುದೇ ಕ್ರೆಡಿಟ್ ಕಾರ್ಡ್ ಅಗತ್ಯವಿಲ್ಲ.

ನಿಮ್ಮ ಸಾಫ್ಟ್‌ವೇರ್ ಅಭಿವೃದ್ಧಿ ಮತ್ತು ವಿತರಣೆಯನ್ನು ಸುರಕ್ಷಿತಗೊಳಿಸಿ

Xygeni ಉತ್ಪನ್ನ ಸೂಟ್‌ನೊಂದಿಗೆ