ಕ್ರೆಡೆನ್ಶಿಯಲ್ ಥೆಫ್ಟ್ ನಿಂದ ಬಾಟ್ನೆಟ್ ವರೆಗೆ ಫ್ಯಾಂಟಮ್ ಬಾಟ್

ಫ್ಯಾಂಟಮ್‌ಬಾಟ್: ಕ್ರೆಡೆನ್ಶಿಯಲ್ ಥೆಫ್ಟ್‌ನಿಂದ ಟರ್ನ್‌ಕೀ ಬಾಟ್‌ನೆಟ್ ಕಿಟ್‌ಗೆ ತಿರುಗಿದ ಟೈಪೋಸ್ಕ್ವಾಟ್ ಅಭಿಯಾನ.

ಪರಿವಿಡಿ

ಓದಲೇಬೇಕಾದ ಪೋಸ್ಟ್‌ಗಳು

ಇತ್ತೀಚಿನ ಆಸಕ್ತಿಯ ಪೋಸ್ಟ್‌ಗಳು

ಟಿಎಲ್; ಡಿಆರ್

ಒಬ್ಬನೇ npm ಪ್ರಕಾಶಕ, deadcode09284814, ಕಾನೂನುಬದ್ಧ ವಿರುದ್ಧ ಟೈಪೊಸ್ಕ್ವಾಟ್ ಅಭಿಯಾನವನ್ನು ನಡೆಸಿದೆ axios ಮತ್ತು chalk-template ಮೇ 2026 ರ ಮಧ್ಯಭಾಗದಿಂದ ಪ್ಯಾಕೇಜ್‌ಗಳು.

ಈ ಅಭಿಯಾನವು ಸಾಂಪ್ರದಾಯಿಕ ದೃಢೀಕರಣ ಮತ್ತು ಕೈಚೀಲ ಕಳ್ಳತನ ಮಾಡುವವನಾಗಿ ಪ್ರಾರಂಭವಾಯಿತು, ಡೇಟಾವನ್ನು ಒಂದು ಸರ್ವೋ HTTPS ಸುರಂಗ.

On 2026-05-17ಜೊತೆ axois-utils:1.0.9, ಆಪರೇಟರ್ ಪೇಲೋಡ್ ಅನ್ನು ಸಂಪೂರ್ಣವಾಗಿ ಬದಲಾಯಿಸಿಕೊಂಡರು: ಅದೇ ಟ್ರಿಪಲ್ ಇನ್‌ಸ್ಟಾಲ್-ಹುಕ್ ಸ್ಕ್ಯಾಫೋಲ್ಡ್, ಅದೇ ಪ್ರಕಾಶಕ, ಅದೇ ಪ್ಯಾಕೇಜ್ ಹೆಸರು.

ಆದರೆ ಇನ್‌ಸ್ಟಾಲ್ ಸ್ಕ್ರಿಪ್ಟ್ ಈಗ ಕ್ರಾಸ್-ಪ್ಲಾಟ್‌ಫಾರ್ಮ್ DDoS ಬೋಟ್‌ನೆಟ್ ನೇಮಕಾತಿಯಾಗಿದೆ.

ಪೇಲೋಡ್ ಒಂದು localhost.run ಸುರಂಗ ಮಾರ್ಗವನ್ನು ಪ್ರವೇಶಿಸಿ ಪ್ರವಾಹದ ಆಜ್ಞೆಗಳನ್ನು ಸ್ವೀಕರಿಸುತ್ತದೆ, ಸೋಂಕಿತ ಪರಿಸರಗಳನ್ನು DDoS-ಸಮರ್ಥ ಬಾಟ್‌ನೆಟ್‌ನ ಭಾಗವಾಗಿ ಪರಿವರ್ತಿಸುತ್ತದೆ.

ಆಪರೇಟರ್ ಸಹ ರವಾನಿಸಿದ್ದಾರೆ C2 ಸರ್ವರ್ ಬೈನರಿ ಟಾರ್‌ಬಾಲ್ ಒಳಗೆ, ರುಜುವಾತು ಕಳ್ಳತನದಿಂದ ಸಕ್ರಿಯ ಬೋಟ್‌ನೆಟ್ ಮೂಲಸೌಕರ್ಯಕ್ಕೆ ಸ್ಪಷ್ಟ ಏರಿಕೆಯನ್ನು ತೋರಿಸುತ್ತದೆ.

ಎರಡು ಪ್ಯಾಕೇಜ್‌ಗಳು, ನಾಲ್ಕು ಆವೃತ್ತಿಗಳು ಇನ್ನೂ ನೋಂದಾವಣೆಯಲ್ಲಿ ಸಕ್ರಿಯವಾಗಿವೆ ಮತ್ತು ಒಬ್ಬ ಆಪರೇಟರ್ ಈಗ ಎರಡೂ ಮಾಡ್ಯೂಲ್‌ಗಳನ್ನು ಸಮಾನಾಂತರವಾಗಿ ಚಾಲನೆ ಮಾಡುತ್ತಿದೆ.

ತೀವ್ರತೆ: ಹೆಚ್ಚು.

ಐಒಸಿ ಮುಖ್ಯಾಂಶಗಳು ಪ್ರಕಾಶಕರಿಂದ ಯಾವುದೇ ಆಕ್ಸೋಯಿಸ್-ಯುಟಿಲ್ಸ್ ಅಥವಾ ಚಾಕ್-ಟೆಂಪಾಲ್ಟ್ ಆವೃತ್ತಿ deadcode09284814

ದಾಳಿ: ಅದು ಹೇಗೆ ಕೆಲಸ ಮಾಡುತ್ತದೆ

ಈ ಅಭಿಯಾನವು ಉದ್ದೇಶಪೂರ್ವಕವಾಗಿ ನೀರಸವಾದ ವಿತರಣಾ ಸ್ಕ್ಯಾಫೋಲ್ಡ್ ಮೇಲೆ ನಿರ್ಮಿಸಲಾಗಿದೆ: ಎರಡು ಟೈಪೊಸ್ಕ್ವಾಟ್ ಪ್ಯಾಕೇಜ್ ಹೆಸರುಗಳು, ನೂರಾರು ಮಿಲಿಯನ್ ಸಾಪ್ತಾಹಿಕ ಡೌನ್‌ಲೋಡ್‌ಗಳನ್ನು ಹೊಂದಿರುವ ಪ್ಯಾಕೇಜ್‌ಗಳಿಂದ ಒಂದು ಅಕ್ಷರದ ಹಿಂದೆ (ಆಕ್ಸಿಯೊಗಳು, ಸೀಮೆಸುಣ್ಣದ ಟೆಂಪ್ಲೇಟ್), ಮತ್ತು ಟ್ರಿಪಲ್ ಇನ್‌ಸ್ಟಾಲ್ hooks ಅದು ಮರಣದಂಡನೆಯನ್ನು ಖಾತರಿಪಡಿಸುತ್ತದೆ. ಕುತೂಹಲಕಾರಿಯಾಗಿ ಸ್ಕ್ಯಾಫೋಲ್ಡ್ ಏನು ಒಯ್ಯುತ್ತದೆ - ಮತ್ತು ನಿರ್ವಾಹಕರು ಬೇರೆ ಏನನ್ನೂ ಬದಲಾಯಿಸದೆ ಸರಕುಗಳನ್ನು ಬದಲಾಯಿಸಿದ್ದಾರೆ ಎಂಬ ಅಂಶ.

ಹಂಚಿಕೊಂಡ ಸ್ಕ್ಯಾಫೋಲ್ಡ್

ಎರಡೂ ಪ್ಯಾಕೇಜ್‌ಗಳ ಪ್ರತಿಯೊಂದು ಪ್ರಕಟಿತ ಆವೃತ್ತಿಯು ಒಂದೇ ಮೂರು ಜೀವನಚಕ್ರವನ್ನು ಘೋಷಿಸುತ್ತದೆ. hooks in ಪ್ಯಾಕೇಜ್:

ಮೂರರ ಅಡಿಯಲ್ಲಿ ಪೇಲೋಡ್ ಅನ್ನು ಪಟ್ಟಿ ಮಾಡುವುದು hooks ಅತಿಯಾಗಿದೆ — ಪೋಸ್ಟ್‌ಇನ್‌ಸ್ಟಾಲ್ ಒಂಟಿಯಾಗಿ ಡೀಫಾಲ್ಟ್ ಆಗಿ ರನ್ ಆಗುತ್ತದೆ npm ಸ್ಥಾಪನೆ. ಆಯ್ಕೆ ಮುಖ್ಯ: npm ಸ್ಥಾಪನೆ - ಸ್ಕ್ರಿಪ್ಟ್‌ಗಳನ್ನು ನಿರ್ಲಕ್ಷಿಸಿ ಸ್ಕ್ರಿಪ್ಟ್‌ಗಳನ್ನು ಬಿಟ್ಟುಬಿಡುತ್ತದೆ, ಆದರೆ ಹಲವಾರು ಸಾಮಾನ್ಯ ಕೆಲಸದ ಹರಿವುಗಳು (CI ಕ್ಯಾಶ್ ಜೀವನಚಕ್ರವನ್ನು ಮರು-ಚಾಲನೆ ಮಾಡುವ ಮರುಸ್ಥಾಪನೆಗಳು) hooks ಆಯ್ದ, ಅಥವಾ ಕೇವಲ ಆಡಿಟ್ ಮಾಡುವ ಡೆವಲಪರ್‌ಗಳು ಪೋಸ್ಟ್‌ಇನ್‌ಸ್ಟಾಲ್) ದಾಳಿಕೋರರಿಗೆ ಸುರಕ್ಷಿತ ಪಂತವನ್ನು ಮೂರು ಪಟ್ಟು ಹೆಚ್ಚಿಸುವ ಘೋಷಣೆಯನ್ನು ಮಾಡಿ.

ಸೀಮೆಸುಣ್ಣದ ಗಂಧಕ ಎರಡನೇ ಕಾರ್ಯವಿಧಾನವನ್ನು ಸೇರಿಸುತ್ತದೆ: ಅದು ಘೋಷಿಸುತ್ತದೆ ಆಕ್ಸೋಯಿಸ್-ಯುಟಿಲ್ಸ್:^1.0.7 ರನ್‌ಟೈಮ್ ಆಗಿ ಅವಲಂಬನೆ. ಟೈಪೊಸ್ಕ್ವಾಟೆಡ್ ಅನ್ನು ಸ್ಥಾಪಿಸಲಾಗುತ್ತಿದೆ ಸೀಮೆಸುಣ್ಣದ ಟೆಂಪ್ಲೇಟ್ ಆದ್ದರಿಂದ ಸಹೋದರ ಟೈಪೊಸ್ಕ್ವಾಟ್ ಅನ್ನು ಸಹ ಎಳೆಯುತ್ತದೆ ಮತ್ತು ಎರಡೂ ಪೇಲೋಡ್‌ಗಳು ಕಾರ್ಯನಿರ್ವಹಿಸುತ್ತವೆ. ಎರಡೂ ಪ್ಯಾಕೇಜ್‌ಗಳು ಸಂಯೋಜಿತ ಜೋಡಿಯಾಗಿದ್ದು, ಸ್ವತಂತ್ರ ಪಟ್ಟಿಗಳಲ್ಲ.

ಹಂತ A — ದೃಢೀಕರಣ / ಕೈಚೀಲ ಕಳ್ಳ (2026-05-15 → ಪ್ರಸ್ತುತ)

ಹಂತ A ಎಂಬುದು ಮೂಲ ಪೇಲೋಡ್ ಆಗಿದೆ. ಲೋಡರ್ ಚಿಕ್ಕದಾಗಿದೆ ಪೋಸ್ಟ್‌ಇನ್‌ಸ್ಟಾಲ್.ಜೆಎಸ್ ಅದು ಸರ್ವೋ HTTPS ರಿವರ್ಸ್-ಟನಲ್ ಅನ್ನು ಸೂಚಿಸುತ್ತದೆ:

ಸರ್ವೋ ಸಬ್‌ಡೊಮೇನ್ ಗಮ್ಯಸ್ಥಾನ ಐಪಿಯನ್ನು ಎನ್‌ಕೋಡ್ ಮಾಡುತ್ತದೆ (80.200.28.28) ನೇರವಾಗಿ ಹೋಸ್ಟ್ ಹೆಸರಿನಲ್ಲಿ — ಆ ಸೇವೆಗೆ ಗುರುತಿಸಬಹುದಾದ ಸಂಪ್ರದಾಯ. ಆಪರೇಟರ್ ನಿಷ್ಕಪಟ ಡೊಮೇನ್ ಬ್ಲಾಕ್‌ಲಿಸ್ಟ್‌ಗಳನ್ನು ತಪ್ಪಿಸಲು ಆವೃತ್ತಿಗಳ ನಡುವೆ ಯಾದೃಚ್ಛಿಕ ಸಬ್‌ಡೊಮೇನ್ ಪೂರ್ವಪ್ರತ್ಯಯವನ್ನು ತಿರುಗಿಸುತ್ತದೆ, ಆದರೆ ಆಧಾರವಾಗಿರುವ IP ಎಂದಿಗೂ ಚಲಿಸುವುದಿಲ್ಲ. (ಚಾಕ್-ಟೆಂಪಾಲ್ಟ್:1.0.14 ಬಳಸಿದ 8a3e818ea8f11186-80-200-28-28…; 1.0.16 / 1.0.19 / 1.0.20 ಬಳಕೆ f04a273bd84c0622-... ದತ್ತಸಂಚಯಗಳು.)

ಪೋಸ್ಟ್‌ಇನ್‌ಸ್ಟಾಲ್.ಜೆಎಸ್ ಕೈ ಬಿಡು ಫ್ಯಾಂಟಮ್.ಜೆಎಸ್, 7,667-ಸಾಲಿನ ಬಂಡಲ್ "ಸಂಗ್ರಾಹಕ" ಮಾಡ್ಯೂಲ್. ಫ್ಯಾಂಟಮ್.ಜೆಎಸ್ ಆತಿಥೇಯರನ್ನು ಕರೆದೊಯ್ಯುತ್ತದೆ:

SSH ಖಾಸಗಿ ಕೀಲಿಗಳು (~/.ssh/*)
.npmrc ವಿಷಯಗಳು ಮತ್ತು ಯಾವುದೇ npm_* env ಟೋಕನ್‌ಗಳು
AWS, GCP, ಮತ್ತು Azure ರುಜುವಾತುಗಳ ಫೈಲ್‌ಗಳು
GitHub ವೈಯಕ್ತಿಕ-ಪ್ರವೇಶ-ಟೋಕನ್ ನಿಯಮಿತ ಅಭಿವ್ಯಕ್ತಿ (ghp_*, gho_*, ghu_*, ghs_*)
ಬಿಟ್‌ಕಾಯಿನ್, ಎಕ್ಸೋಡಸ್, ಎಲೆಕ್ಟ್ರಮ್, ಮೊನೆರೊ, ಲಿಟ್‌ಕಾಯಿನ್, ಡಾಗ್‌ಕಾಯಿನ್, ಝಡ್‌ಕ್ಯಾಶ್, ಡ್ಯಾಶ್‌ಗಾಗಿ ಕ್ರಿಪ್ಟೋ-ವ್ಯಾಲೆಟ್ ಕಲಾಕೃತಿಗಳು
ಪುನರಾವರ್ತಿತ .env* ನಡೆದುಕೊಂಡು ಹೋಗು ~/projects, ~/dev, ~/code, ~/workspace, ಮತ್ತು ಇನ್‌ಸ್ಟಾಲ್ cwd
ಶೆಲ್ ಇತಿಹಾಸಗಳು ಮತ್ತು ಸಂಪೂರ್ಣ process.env

ಬಂಡಲ್ ಅನ್ನು ಸರ್ವಿಯೊ ಸುರಂಗಕ್ಕೆ ಪೋಸ್ಟ್ ಮಾಡಲಾಗಿದೆ / ಸಂಗ್ರಹಿಸಿ. ಯಾವುದೇ ಗೊಂದಲವಿಲ್ಲ, VM ವಿರೋಧಿ ತರ್ಕವಿಲ್ಲ, ಯಾವುದೇ ಹಂತವಿಲ್ಲ - ಆಪರೇಟರ್‌ನ ಮುಖ್ಯ ಗುರಿ ಪರಿಮಾಣ ಮತ್ತು ವೇಗ.

ಹಂತ B — PhantomBot DDoS ನೇಮಕಾತಿ (2026-05-17, axois-utils:1.0.9 ಮಾತ್ರ)

ಹಂತ B phantom.js + postinstall.js ಅನ್ನು distrube.js ಎಂಬ ಹೆಸರಿನ ಒಂದೇ ಫೈಲ್‌ನೊಂದಿಗೆ ಬದಲಾಯಿಸುತ್ತದೆ (ಟೈಪೊ ಆಪರೇಟರ್‌ನದು). package.json ನಲ್ಲಿರುವ ಟ್ರಿಪಲ್-ಹುಕ್ ಸ್ಕ್ಯಾಫೋಲ್ಡ್ ಬದಲಾಗಿಲ್ಲ; ಪ್ಯಾಕೇಜ್ ಅದೇ ಹೆಸರು, ವ್ಯಾಪ್ತಿ ಮತ್ತು ಆವೃತ್ತಿ-ಬಂಪ್ ಮಾದರಿಯನ್ನು ಇಟ್ಟುಕೊಳ್ಳುತ್ತದೆ. ಹೊರಗಿನಿಂದ, axois-utils:1.0.9 1.0.6 ಗೆ ಒಂದು ಸಣ್ಣ ಫಾಲೋ-ಆನ್‌ನಂತೆ ಕಾಣುತ್ತದೆ. ಒಳಗೆ, ಇದು ವಿಭಿನ್ನ ಮಾಲ್‌ವೇರ್ ಕುಟುಂಬವಾಗಿದೆ.

ಡಿಸ್ಟ್ರೂಬ್.ಜೆಎಸ್ ಆಪರೇಟರ್‌ನ ಸ್ವಂತ ಬ್ರ್ಯಾಂಡಿಂಗ್ ಅನ್ನು ಹೆಸರಿಸುವ ಕಾನ್ಫಿಗರೇಶನ್ ಬ್ಲಾಕ್‌ನೊಂದಿಗೆ ತೆರೆಯುತ್ತದೆ:

// axois-utils-1.0.9/distrube.js:11-15
// Use your localhost.run HTTPS URL (the tunnel handles HTTP internally)
const C2_HOST = 'b94b6bcfa27554.lhr.life'; // Your localhost.run tunnel
const C2_PORT = 443; // HTTPS port - tunnel handles SSL
const BOT_ID = `${os.hostname()}_${Date.now()}_${crypto.randomBytes(4).toString('hex')}`;

ಕಾಮೆಂಟ್‌ಗಳನ್ನು ಕಿಟ್ ಅನ್ನು ಚಾಲನೆ ಮಾಡುವ ಭವಿಷ್ಯದ ಆಪರೇಟರ್‌ಗೆ ತಿಳಿಸಲಾಗುತ್ತದೆ ("ನಿಮ್ಮ localhost.run HTTPS URL ಅನ್ನು ಬಳಸಿ"). ಬಾಟ್ ಕ್ಲೈಂಟ್‌ನ ಪಕ್ಕದಲ್ಲಿ ರವಾನಿಸಲ್ಪಡುವ ಮಾಹಿತಿಯೆಂದರೆ, ಇದು ಕೇವಲ ಬಲಿಪಶು ಪೇಲೋಡ್ ಅಲ್ಲ - ಅದು ಕಿಟ್ ಎಂದು ಹೇಳುವುದು.

ಹರಿವು:

  1. ನಿರಂತರತೆ ಮೊದಲು ಚಲಿಸುತ್ತದೆ. ಸ್ಕ್ರಿಪ್ಟ್ ಪ್ರತಿ OS ಗೆ ಮೂರು ವಿಭಿನ್ನ ರೀತಿಯಲ್ಲಿ ಸ್ವತಃ ಸ್ಥಾಪಿಸುತ್ತದೆ (ರಿಜಿಸ್ಟ್ರಿ ರನ್ + ಆರಂಭಿಕ ಫೋಲ್ಡರ್ + schtasks ವಿಂಡೋಸ್‌ನಲ್ಲಿ; ಕ್ರಾಂಟಾಬ್ + phantom-bot.service ಮೂಲಕ ಇನ್ನಷ್ಟು ಸಿಸ್ಟಮ್‌ಡಿ ಘಟಕ + .ಬಾಶ್ಆರ್ಸಿ/.zshrc ಸೇರಿಸಿ + /etc/rc.local ಲಿನಕ್ಸ್‌ನಲ್ಲಿ; ಲಾಂಚ್ ಏಜೆಂಟ್ com.phantom.bot.plist macOS ನಲ್ಲಿ). ಪರ್ಸಿಸ್ಟೆನ್ಸ್ ಸೇವೆಯ ಹೆಸರು ಮತ್ತು ಲಾಂಚ್‌ಅಜೆಂಟ್ ಲೇಬಲ್ ಎರಡೂ ಭೂತ-ದೋಣಿ / com.phantom.bot, ಅಲ್ಲಿಂದ ಅಭಿಯಾನದ ಹೆಸರು ಬಂದಿದೆ.
  2. ಸಿಸ್ಟಮ್ ಮಾಹಿತಿ ಎಕ್ಸ್‌ಫಿಲ್ ಒಮ್ಮೆ ರನ್ ಆಗುತ್ತದೆ — b94b6bcfa27554.lhr.life:443/collect ಗೆ ಹೋಸ್ಟ್ ಹೆಸರು, ಪ್ಲಾಟ್‌ಫಾರ್ಮ್, ಆರ್ಚ್, ಬಳಕೆದಾರಹೆಸರು, CPU/RAM, ನೆಟ್‌ವರ್ಕ್ ಇಂಟರ್‌ಫೇಸ್‌ಗಳು, process.env, cwd, homedir, ನೋಡ್ ಆವೃತ್ತಿ ಮತ್ತು ಸಾರ್ವಜನಿಕ IP ಅನ್ನು ಹೊತ್ತೊಯ್ಯುವ ಒಂದು-ಶಾಟ್ ಫಿಂಗರ್‌ಪ್ರಿಂಟ್ POST. ಇದು ಹಂತ A ಗಿಂತ ಕಡಿಮೆ ಆಕ್ರಮಣಕಾರಿಯಾಗಿದೆ: SSH ಇಲ್ಲ, ವ್ಯಾಲೆಟ್‌ಗಳಿಲ್ಲ, .env ಪುನರಾವರ್ತನೆ ಇಲ್ಲ. ಬೋಟ್‌ನ ಕೆಲಸವೆಂದರೆ ನೋಂದಾಯಿಸುವುದು, ಕದಿಯುವುದು ಅಲ್ಲ.
  3. ಹೃದಯ ಬಡಿತದ ಲೂಪ್ b94b6bcfa27554.lhr.life:443/ ಗೆ ಪ್ರತಿ 30 ಸೆಕೆಂಡುಗಳಿಗೊಮ್ಮೆ HTTPS ಪೋಸ್ಟ್ ಅನ್ನು ತೆರೆಯುತ್ತದೆ. ಬಳಕೆದಾರ-ಏಜೆಂಟ್ PhantomBot/1.0 ಆಗಿದೆ. TLS ಪರಿಶೀಲನೆಯನ್ನು ಸ್ಪಷ್ಟವಾಗಿ ನಿಷ್ಕ್ರಿಯಗೊಳಿಸಲಾಗಿದೆ (rejectUnauthorized: false). C2 ಪ್ರತಿಕ್ರಿಯೆಯನ್ನು {type, target, port, duration, threads, method} ಫಾರ್ಮ್‌ನ JSON ಆಗಿ ಪಾರ್ಸ್ ಮಾಡಲಾಗುತ್ತದೆ ಮತ್ತು ಕಳುಹಿಸಲಾಗುತ್ತದೆ.
  4. ಪ್ರವಾಹ ಶಸ್ತ್ರಾಗಾರ ಆರು ಆಜ್ಞೆಗಳಿಗೆ ವೈರ್ ಮಾಡಲಾಗಿದೆ:
ಆಜ್ಞೆಯ ಪ್ರಕಾರ ಮಾಡ್ಯೂಲ್ ಟಿಪ್ಪಣಿಗಳು
ಪಿಂಗ್ ಉತ್ಸಾಹಭರಿತ ಪ್ರತ್ಯುತ್ತರ ಬಾಟ್ ತನ್ನನ್ನು ತಾನು ಗುರುತಿಸಿಕೊಳ್ಳುತ್ತದೆ
HTTP HTTP ಪ್ರವಾಹ ಲೇಯರ್-7 ವಿನಂತಿ ಪ್ರವಾಹ
HTTPS HTTPS ಪ್ರವಾಹ http ನಂತೆಯೇ, TLS-ಸುತ್ತು
tcp TCP ಪ್ರವಾಹ 65 KB ಯಾದೃಚ್ಛಿಕ-ಪೇಲೋಡ್ ಸ್ಪ್ಯಾಮ್
ಪುಡ್ ಯುಡಿಪಿ ಪ್ರವಾಹ 65,507-ಬೈಟ್ UDP ಪ್ಯಾಕೆಟ್‌ಗಳು
ಕ್ಷಿಪ್ರ HTTP/2 ಕ್ಷಿಪ್ರ-ಮರುಹೊಂದಿಸುವ DoS 2023 CVE-2023-44487 ತಂತ್ರ

ಎಲ್ಲಾ ಐದು ಪ್ರವಾಹ ಮಾಡ್ಯೂಲ್‌ಗಳು ಒಂದು ಗುರಿ, ಬಂದರು, ಅವಧಿ, ಮತ್ತು ಎಳೆಗಳನ್ನು ವಾದ - ಬೋಟ್ ಒಂದು ಸಾಮಾನ್ಯ ಬಾಡಿಗೆ ಫ್ಲಡರ್ ಆಗಿದ್ದು, ಯಾವುದೇ ನಿರ್ದಿಷ್ಟ ಬಲಿಪಶುವನ್ನು ಗುರಿಯಾಗಿರಿಸಿಕೊಂಡಿಲ್ಲ. ಆಪರೇಟರ್‌ನ ಬಲಿಪಶು ಪಟ್ಟಿಯು ಪ್ಯಾಕೇಜ್‌ನಲ್ಲಿ ಅಲ್ಲ, C2 ನಲ್ಲಿದೆ.

ಇಲ್ಲಿ ಹೊಸತೇನಿದೆ — ಸಾಗಿಸಲಾದ C2 ಬೈನರಿ

ಹಂತ A ಒಂದು ಪರಿಚಿತ ಆಕಾರ: ದೃಢೀಕರಣ ಕಳ್ಳತನ, ಸ್ಥಾಪನೆ ಹುಕ್, ಮಾರಾಟಗಾರ-ಸುರಂಗಗೊಳಿಸಿದ C2. ಹಂತ B ಎಂಬುದು ಸಹ ಪರಿಚಿತ ಆಕಾರ — DDoS ಬಾಟ್‌ನೆಟ್‌ಗಳು ವರ್ಷಗಳಿಂದ ದುರುದ್ದೇಶಪೂರಿತ npm ಪ್ಯಾಕೇಜ್‌ಗಳ ನೆಲೆಯಾಗಿವೆ. ಅಸಾಮಾನ್ಯವೆಂದರೆ ಆಪರೇಟರ್ ರವಾನಿಸಿದ್ದು ಸರ್ವರ್ ಕಡೆ npm ಟಾರ್‌ಬಾಲ್ ಒಳಗಿನ ಕಿಟ್‌ನ:

  • c2 — 4-ಮೆಗಾಬೈಟ್ ಸಂಕಲಿಸಿದ Go ELF ಬೈನರಿ
  • ಸಿ2.ಗೋ — ಆ ಬೈನರಿಗಾಗಿ 426-ಲೈನ್ ಗೋ ಮೂಲ

ಯಾವುದೇ ಫೈಲ್ ಅನ್ನು ಯಾವುದೇ ಇನ್‌ಸ್ಟಾಲ್ ಹುಕ್‌ನಿಂದ ಆಹ್ವಾನಿಸಲಾಗುವುದಿಲ್ಲ. ಅವು ವಿಕ್ಟಿಮ್ ಪೇಲೋಡ್‌ನ ಭಾಗವಲ್ಲ. ಅವು ಪ್ಯಾಕೇಜ್ ಡೈರೆಕ್ಟರಿಯಲ್ಲಿ ದಸ್ತಾವೇಜೀಕರಣ ಫೈಲ್‌ನಂತೆಯೇ ಕುಳಿತುಕೊಳ್ಳುತ್ತವೆ. ಅತ್ಯಂತ ಸಮರ್ಥನೀಯ ಓದುವಿಕೆ ಏನೆಂದರೆ, ಆಪರೇಟರ್ ತಮ್ಮ ಡೆವಲಪ್‌ಮೆಂಟ್ ವರ್ಕಿಂಗ್ ಟ್ರೀ ಅನ್ನು ಫೈಲ್ ಪಟ್ಟಿಯನ್ನು ಕ್ಯುರೇಟ್ ಮಾಡದೆಯೇ npm ಗೆ ತಳ್ಳಿದರು - ನಿಜವಾದ ಆಪ್‌ಸೆಕ್ ಸ್ಲಿಪ್ - ಮತ್ತು ರವಾನಿಸಲಾದದ್ದು ಸಂಪೂರ್ಣ ಎರಡು-ಬದಿಯ ಕಿಟ್: ಬಲಿಪಶು ಚಲಾಯಿಸುವ ಕ್ಲೈಂಟ್ ಮತ್ತು ಆಪರೇಟರ್ ಚಲಾಯಿಸುವ ಸರ್ವರ್.

"ಟರ್ನ್‌ಕೀ ಬಾಟ್‌ನೆಟ್ ಕಿಟ್" ಫ್ರೇಮಿಂಗ್ ಅನ್ನು ಸಮರ್ಥಿಸುವ ಕಥೆಯ ಭಾಗ ಇದು. ಡೌನ್‌ಲೋಡ್ ಮಾಡಿದ ಯಾರಾದರೂ ಆಕ್ಸೋಯಿಸ್-ಯುಟಿಲ್ಸ್:1.0.9 ತೆಗೆದುಹಾಕುವ ಮೊದಲು ಬಲಿಪಶು ಮಾದರಿಯನ್ನು ಮಾತ್ರ ಹೊಂದಿಲ್ಲ - ಅವರು ಕಾರ್ಯನಿರ್ವಹಿಸುವ C2 ಸರ್ವರ್ ಅನ್ನು ಹೊಂದಿದ್ದಾರೆ.

ಒಂದೇ ವಾಕ್ಯದಲ್ಲಿ, ಪಿವೋಟ್

ಅದೇ ಪ್ರಕಾಶಕರು, ಅದೇ ಪ್ಯಾಕೇಜ್ ಹೆಸರುಗಳು, ಅದೇ ಟ್ರಿಪಲ್-ಹುಕ್ ಸ್ಕ್ಯಾಫೋಲ್ಡ್, ಅದೇ "ಫ್ಯಾಂಟಮ್" ಬ್ರ್ಯಾಂಡಿಂಗ್ - ಆದರೆ ಪೇಲೋಡ್ ರಾತ್ರೋರಾತ್ರಿ ಹಣಗಳಿಕೆಯ ಮಾದರಿಯನ್ನು ಬದಲಾಯಿಸಿತು.: “ನಾನು ಮರುಮಾರಾಟ ಮಾಡಬಹುದಾದ ಸುಗ್ಗಿಯ ರಹಸ್ಯಗಳು” ನಿಂದ “ನಾನು ಗುತ್ತಿಗೆ ನೀಡಬಹುದಾದ ಪ್ರವಾಹ ಸಾಮರ್ಥ್ಯವನ್ನು ಬಾಡಿಗೆಗೆ ನೀಡಬಹುದು” ವರೆಗೆ. ರಕ್ಷಕರು ವೀಕ್ಷಿಸಬೇಕಾದ ಸ್ಥಾಪನೆ-ಸಮಯದ TTP ಗಳು ಎರಡೂ ಹಂತಗಳಲ್ಲಿ ಬಹುತೇಕ ಒಂದೇ ಆಗಿರುತ್ತವೆ; ಸಹಿ-ಆಧಾರಿತ ರಕ್ಷಣೆಗಳು ಹಂತ A ಯ ವ್ಯಾಲೆಟ್-ಪಾತ್ ಸ್ಟ್ರಿಂಗ್‌ಗಳಿಗೆ ಅಥವಾ ಫ್ಯಾಂಟಮ್.ಜೆಎಸ್ನ 7,667-ಲೈನ್ ಕಲೆಕ್ಟರ್ ಬಿ ಹಂತವನ್ನು ಸಂಪೂರ್ಣವಾಗಿ ತಪ್ಪಿಸಿಕೊಂಡಿರುತ್ತಿತ್ತು.

ದಿನಾಂಕ (UTC) ಈವೆಂಟ್
2026-05-15 ಮೊದಲ ಪ್ರಕಟಣೆ: axois-utils:1.0.4 (LAN ಪರೀಕ್ಷಾ ನಿರ್ಮಾಣ, ಅಭಿವೃದ್ಧಿ ಸಜ್ಜಿಕೆ 192.168.129.19)
2026-05-15 axois-utils:1.0.6 ಪ್ರಕಟಿಸಲಾಗಿದೆ — ಹಂತ A C2 ಅನ್ನು ಬದಲಾಯಿಸಲಾಗಿದೆ 80.200.28.28 ಸರ್ವೋ ಸುರಂಗದ ಮೂಲಕ; ಮೂಲದ ಕಾಮೆಂಟ್ // Change to '80.200.28.28' for public dev→prod ಸ್ವಾಪ್ ಅನ್ನು ಖಚಿತಪಡಿಸುತ್ತದೆ
2026-05-16 chalk-tempalte:1.0.14 ಮತ್ತು 1.0.16 ಪ್ರಕಟಿಸಲಾಗಿದೆ — ಚೈನ್ಡ್ ಲೋಡರ್ ಘೋಷಿಸುತ್ತಿದೆ axois-utils:^1.0.7 ರನ್‌ಟೈಮ್ ಅವಲಂಬನೆಯಾಗಿ; ಸರ್ವಿಯೊ ಸಬ್‌ಡೊಮೇನ್ ಅನ್ನು ತಿರುಗಿಸಲಾಗಿದೆ
2026-05-16 ದಿನನಿತ್ಯದ npm ಸ್ಕ್ಯಾನಿಂಗ್ ಸಮಯದಲ್ಲಿ ಹಂತ A ಅಭಿಯಾನ ಪತ್ತೆಯಾಗಿದೆ; ದೃಢಪಡಿಸಿದ-ದುರುದ್ದೇಶಪೂರಿತ ತೀರ್ಪುಗಳನ್ನು ಅನ್ವಯಿಸಲಾಗಿದೆ.
2026-05-17 axois-utils:1.0.9 ಪ್ರಕಟಿಸಲಾಗಿದೆ — ಪೇಲೋಡ್ ಪಿವೋಟ್: PhantomBot DDoS ನೇಮಕಾತಿ localhost.run ಸುರಂಗದ ಮೂಲಕ; ಆಪರೇಟರ್-ಸೈಡ್ c2 ಬೈನರಿ ಮತ್ತು c2.go ಮೂಲವನ್ನು ಟಾರ್‌ಬಾಲ್‌ನಲ್ಲಿ ರವಾನಿಸಲಾಗಿದೆ
2026-05-17 chalk-tempalte:1.0.19 ಮತ್ತು 1.0.20 ಪ್ರಕಟಿಸಲಾಗಿದೆ — ಇನ್ನೂ ಹಂತ A (ಕಳ್ಳ); ಆಪರೇಟರ್ ಈಗ ಎರಡೂ ಮಾಡ್ಯೂಲ್‌ಗಳನ್ನು ಸಮಾನಾಂತರವಾಗಿ ಚಾಲನೆ ಮಾಡುತ್ತಿದೆ
2026-05-17 ದಿನನಿತ್ಯದ ಸ್ಕ್ಯಾನಿಂಗ್ ಸಮಯದಲ್ಲಿ ಹಂತ B ಯ ಆವಿಷ್ಕಾರ; ತೀರ್ಪುಗಳು ಎಲ್ಲೆಡೆ ಅನ್ವಯಿಸಲ್ಪಟ್ಟವು. 2026-05-17 ಆವೃತ್ತಿಗಳು
(ನಡೆಯುತ್ತಿದೆ) ತೆಗೆದುಹಾಕುವಿಕೆ ವರದಿಗಳು ಬಾಕಿ ಉಳಿದಿವೆ; ಬರೆಯುವ ಸಮಯದಲ್ಲಿ ಎಲ್ಲಾ ನಾಲ್ಕು ಪ್ರಕಟಿತ ಪ್ಯಾಕೇಜ್‌ಗಳು ನೋಂದಾವಣೆಯಲ್ಲಿ ಲಭ್ಯವಿರುತ್ತವೆ.

ರಾಜಿ ಸೂಚಕಗಳು

ಪ್ಯಾಕೇಜುಗಳು

ಪರಿಸರ ವ್ಯವಸ್ಥೆ ಪ್ಯಾಕೇಜ್ ಆವೃತ್ತಿಗಳು
npm axois-utils (ಆಕ್ಸಿಯೋಸ್‌ನ ಟೈಪೋಸ್ಕ್ವಾಟ್) 1.0.4, 1.0.6, 1.0.9
npm chalk-tempalte (ಸೀಮೆಸುಣ್ಣದ ಟೆಂಪ್ಲೇಟ್‌ನ ಟೈಪೋಸ್ಕ್ವಾಟ್) 1.0.14, 1.0.16, 1.0.19, 1.0.20

ಲೇಖಕರ ಗುರುತು

ಫೀಲ್ಡ್ ಮೌಲ್ಯ
npm ಪ್ರಕಾಶಕರು deadcode09284814
ಪ್ರಕಾಶಕರ ಇಮೇಲ್ phantomdeadcode@tutamail.com
SCM ಪರಿಶೀಲನೆ ಯಾವುದೂ

ಕಮಾಂಡ್ ಮತ್ತು ಕಂಟ್ರೋಲ್

ಹಂತ ಎಂಡ್ಪೋಯಿಂಟ್ ಸಾರಿಗೆ
A f04a273bd84c0622-80-200-28-28.serveousercontent.com:443/collect ಸರ್ವೋ HTTPS ಸುರಂಗ
A 8a3e818ea8f11186-80-200-28-28.serveousercontent.com:443/collect ಸರ್ವೋ HTTPS ಸುರಂಗ (ಹಿಂದಿನ ಆವೃತ್ತಿ)
A 80.200.28.28:443/collect ಆಧಾರವಾಗಿರುವ VPS ಎಂಡ್‌ಪಾಯಿಂಟ್
B b94b6bcfa27554.lhr.life:443/ localhost.run HTTPS ರಿವರ್ಸ್-ಟನಲ್

ಫೈಲ್ ಡೈಜೆಸ್ಟ್‌ಗಳು (SHA-256)

ಫೈಲ್ SHA-256 ಟಿಪ್ಪಣಿಗಳು
c2 (ELF ಗೆ ಹೋಗಿ, 4 MB) 165fa92d237fd017c227d00da06ab788212a62be94bf61e95df2d22d00377ef2 ಆಪರೇಟರ್-ಸೈಡ್ C2 ಸರ್ವರ್, ಒಳಗೆ ರವಾನಿಸಲಾಗಿದೆ axois-utils:1.0.9
c2.go (426 ಸಾಲುಗಳು) 7d0ae79fdb1e9968f3323a3712b624643a782ba3efb2cf3a2cb9c4c5513cea30 C2 ಬೈನರಿಗಾಗಿ ಮೂಲಕ್ಕೆ ಹೋಗಿ
distrube.js 308b15c023088a7188dea4ef609010ac2493eb4c365b103053d7621a9ca5b935 ಹಂತ ಬಿ ಬಾಟ್ ಕ್ಲೈಂಟ್
phantom.js (chalk-tempalte:1.0.19) 9e380ec88d3ccf3929e1a104e3b868d4d7b59ca189a8a431a54e9f3357dfdd81 ಹಂತ A ರುಜುವಾತು / ವ್ಯಾಲೆಟ್ ಸಂಗ್ರಾಹಕ
phantom.js (chalk-tempalte:1.0.20) d1c9e3f296ee9f7d5032f73f9c504cede50334bc14c394055fd5cb9c3a6e08b3 ಹಂತ A ಸಂಗ್ರಾಹಕ (1.0.20 ರೂಪಾಂತರ)
postinstall.js (chalk-tempalte:1.0.19 = 1.0.20) ffba9bdd6793edd5b38e12900252c1813a693f59c25af51c3b658cf3f27b6162 ಹಂತ A ಲೋಡರ್, ಎರಡೂ ಆವೃತ್ತಿಗಳಲ್ಲಿ ಬೈಟ್-ಒಂದೇ ರೀತಿ

ಗುಣಲಕ್ಷಣ ಮತ್ತು ಪ್ರೇರಣೆ

ನಾವು ಈ ಅಭಿಯಾನವನ್ನು ಹೀಗೆ ಟ್ರ್ಯಾಕ್ ಮಾಡುತ್ತೇವೆ ಫ್ಯಾಂಟಮ್‌ಬಾಟ್, ಆಪರೇಟರ್‌ನ ಸ್ವಂತ ಬ್ರ್ಯಾಂಡಿಂಗ್ ಅನ್ನು ತೆಗೆದುಕೊಳ್ಳುವುದು ಬಳಕೆದಾರ-ಏಜೆಂಟ್: ಫ್ಯಾಂಟಮ್‌ಬಾಟ್/1.0 ಹೃದಯ ಬಡಿತದ ಶಿರೋಲೇಖ, ದಿ phantom-bot.service ಮೂಲಕ ಇನ್ನಷ್ಟು ಸಿಸ್ಟಮ್‌ಡಿ ಘಟಕ, ದಿ com.phantom.bot ಲಾಂಚ್ ಏಜೆಂಟ್ ಲೇಬಲ್, ಮತ್ತು ಫ್ಯಾಂಟಮ್‌ಡೆಡ್‌ಕೋಡ್@ ಇಮೇಲ್ ಹ್ಯಾಂಡಲ್. ಆಪರೇಟರ್ ಕನಿಷ್ಠ ನಾಲ್ಕು ಕಲಾಕೃತಿಗಳಲ್ಲಿ ಈ ಹೆಸರಿನ ಬಗ್ಗೆ ಸ್ಥಿರವಾಗಿದೆ.

ಸಿಗ್ನಲ್‌ಗಳ ಕ್ಯಾಟಲಾಗ್

  • ಪ್ರಕಾಶಕ - ಡೆಡ್‌ಕೋಡ್ 09284814 npm ನಲ್ಲಿ. ಸಿಂಗಲ್-ಹ್ಯಾಂಡಲ್ ಖಾತೆ, ಟುಟಾಮೇಲ್ ಬಿಸಾಡಬಹುದಾದ ಇಮೇಲ್, ಇಲ್ಲ SCM ಪರಿಶೀಲನೆ. ಈ ಅಭಿಯಾನವನ್ನು ಹೊರತುಪಡಿಸಿ ಯಾವುದೇ ಹಿಂದಿನ ಪ್ರಕಟಣೆಯ ಇತಿಹಾಸವಿಲ್ಲ.
  • ಬ್ರ್ಯಾಂಡಿಂಗ್ ಮರುಬಳಕೆ — ಪ್ರಕಾಶಕರ ಇಮೇಲ್‌ನಲ್ಲಿ, ಹಂತ A ಸಂಗ್ರಾಹಕ ಫೈಲ್ ಹೆಸರಿನಲ್ಲಿ “ಫ್ಯಾಂಟಮ್” ಕಾಣಿಸಿಕೊಳ್ಳುತ್ತದೆ (ಫ್ಯಾಂಟಮ್.ಜೆಎಸ್), ಹಂತ B ನಿರಂತರ ಸೇವಾ ಹೆಸರಿನಲ್ಲಿ (phantom-bot.service ಮೂಲಕ ಇನ್ನಷ್ಟು), ಲಾಂಚ್‌ಅಜೆಂಟ್ ಲೇಬಲ್‌ನಲ್ಲಿ (com.phantom.bot), ಮತ್ತು ಬಾಟ್ ಬಳಕೆದಾರ-ಏಜೆಂಟ್‌ನಲ್ಲಿ (ಫ್ಯಾಂಟಮ್‌ಬಾಟ್/1.0).
  • ಇನ್ಫ್ರಾಸ್ಟ್ರಕ್ಚರ್ — ಒಂದೇ VPS ನಲ್ಲಿ 80.200.28.28 ಸರ್ವಿಯೊ ಸಬ್‌ಡೊಮೈನ್ ತಿರುಗುವಿಕೆಯ ಮೂಲಕ ಮುಂಭಾಗಗಳು ಹಂತ A; ಹಂತ B a ಗೆ ಚಲಿಸುತ್ತದೆ ಲೋಕಲ್ ಹೋಸ್ಟ್.ರನ್ ಹಿಮ್ಮುಖ-ಸುರಂಗ (b94b6bcfa27554.lhr.ಲೈಫ್). ಎರಡೂ ಮಾರಾಟಗಾರರ ಸೇವೆಗಳು ಉಚಿತ ಮತ್ತು ಆಪರೇಟರ್‌ನ ಕಡೆಯಿಂದ ಹೊರಹೋಗುವ SSH ಮಾತ್ರ ಅಗತ್ಯವಿರುತ್ತದೆ, ಕಡಿಮೆ-ಬಜೆಟ್, ಕಡಿಮೆ-OpSec ಸೆಟಪ್‌ಗಳಿಗೆ ಅನುಗುಣವಾಗಿರುತ್ತದೆ.
  • ಕೋಡ್ ಶೈಲಿ — ಉದ್ದಕ್ಕೂ ಸರಳ ಜಾವಾಸ್ಕ್ರಿಪ್ಟ್; ಯಾವುದೇ ಅಸ್ಪಷ್ಟತೆ ಇಲ್ಲ, ಸ್ಟ್ರಿಂಗ್ ಎನ್‌ಕೋಡಿಂಗ್ ಇಲ್ಲ, ಆಂಟಿ-ವಿಎಂ ಪರಿಶೀಲನೆಗಳಿಲ್ಲ. ವೇರಿಯೇಬಲ್ ಹೆಸರುಗಳು ವಿವರಣಾತ್ಮಕವಾಗಿವೆ (ಕದಿಯುವ ವ್ಯವಸ್ಥೆ ಮಾಹಿತಿ, ಆಜ್ಞೆಯನ್ನು ಕಾರ್ಯಗತಗೊಳಿಸಿ, httpಪ್ರವಾಹ) ಕಾಮೆಂಟ್‌ಗಳು ಡಿಸ್ಟ್ರೂಬ್.ಜೆಎಸ್ ಭವಿಷ್ಯದ ಆಪರೇಟರ್‌ಗೆ ನೇರವಾಗಿ (“ನಿಮ್ಮ localhost.run HTTPS URL ಬಳಸಿ”) ವಿಳಾಸ ನೀಡಿ, ಫೈಲ್ ಅನ್ನು ಒಂದೇ ದಾಳಿಕೋರರು ಬಳಸದೆ, ಕಿಟ್‌ನಂತೆ ಮರುಹಂಚಿಕೆ ಮಾಡಲು ಉದ್ದೇಶಿಸಲಾಗಿದೆ ಎಂದು ಸೂಚಿಸುತ್ತದೆ.
  • ಆಪ್ಸೆಕ್ ಸ್ಲಿಪ್ — ಹಂತ B ಟಾರ್‌ಬಾಲ್ ಬಾಟ್ ಕ್ಲೈಂಟ್ ಮತ್ತು ಆಪರೇಟರ್-ಸೈಡ್ C2 ಸರ್ವರ್ ಎರಡನ್ನೂ ರವಾನಿಸುತ್ತದೆ (c2 ಎಲ್ಫ್ + ಸಿ2.ಗೋ ಮೂಲ). ಫೈಲ್ ಪಟ್ಟಿಯನ್ನು ಆಡಿಟ್ ಮಾಡದೆ ತಮ್ಮ ಕೆಲಸ ಮಾಡುವ ಮರವನ್ನು npm ಗೆ ತಳ್ಳಿದ ಆಪರೇಟರ್‌ಗೆ ಇದು ಸ್ಥಿರವಾಗಿದೆ. ಆಪರೇಟರ್ ಅನನುಭವಿ ಆಗಿರಬಹುದು ಅಥವಾ ಕಿಟ್ ಆಗಿರಬಹುದು ಅರ್ಥ ಸಾರ್ವಜನಿಕವಾಗಿ ವಿತರಿಸಲಾಗುವುದು ಮತ್ತು C2 ಬೈನರಿ ಉತ್ಪನ್ನದ ಭಾಗವಾಗಿದೆ.
  • ಸ್ವಯಂ ದೃಢೀಕರಣ - ಆಕ್ಸೋಯಿಸ್-ಯುಟಿಲ್ಸ್:1.0.4 ಮೂಲ ಕಾಮೆಂಟ್ ಅನ್ನು ಒಳಗೊಂಡಿದೆ // ಸಾರ್ವಜನಿಕರಿಗೆ '80.200.28.28' ಗೆ ಬದಲಾಯಿಸಿ 12 ನೇ ಸಾಲಿನಲ್ಲಿ, ನಿರ್ವಾಹಕರು ಸಾಮಾನ್ಯವಾಗಿ ನಿರಾಕರಿಸುವ dev / staging / progression progression ಅನ್ನು ದೃಢೀಕರಿಸುತ್ತದೆ.

ಪ್ರೇರಣೆ

ಹಂತ A ಪೇಲೋಡ್ ನೇರ ಆರ್ಥಿಕ ಕಳ್ಳತನವಾಗಿದೆ: ರುಜುವಾತುಗಳು, ಕ್ಲೌಡ್ ಕೀಗಳು, ಗಿಟ್‌ಹಬ್ ಟೋಕನ್‌ಗಳು ಮತ್ತು ಕ್ರಿಪ್ಟೋ ವ್ಯಾಲೆಟ್‌ಗಳು ಎಲ್ಲವೂ ದ್ರವ ಮರುಮಾರಾಟ ಮಾರುಕಟ್ಟೆಗಳನ್ನು ಹೊಂದಿವೆ. ಹಂತ B ಕೂಡ ಹಣಕಾಸಿನದ್ದಾಗಿದೆ, ಆದರೆ ಪರೋಕ್ಷವಾಗಿದೆ: DDoS-ಫಾರ್-ಹೈರ್ ("ಬೂಟರ್") ಸೇವೆಗಳು ನಿಮಿಷಕ್ಕೆ ಪ್ರವಾಹದ ಸಾಮರ್ಥ್ಯವನ್ನು ಬಾಡಿಗೆಗೆ ಪಡೆಯುತ್ತವೆ ಮತ್ತು ಇಲ್ಲಿ ರವಾನೆ ಮಾಡಲಾದ ಬಾಟ್‌ಗಳು ಆ ಸೇವೆಗಳು ಕಾರ್ಯನಿರ್ವಹಿಸುವ ದಾಸ್ತಾನುಗಳಾಗಿವೆ. 30-ಸೆಕೆಂಡ್ ಹೃದಯ ಬಡಿತ, ಸಾಮಾನ್ಯ ಗುರಿ/ಬಂದರು/ಅವಧಿ ಕಮಾಂಡ್ ಸ್ಕೀಮಾ ಮತ್ತು ಐದು-ಪ್ರೋಟೋಕಾಲ್ ಪ್ರವಾಹ ಶಸ್ತ್ರಾಗಾರಗಳು standard ಬೂಟರ್ ಆಪರೇಟರ್‌ನ ಉತ್ಪನ್ನ.

ಎರಡೂ ಮಾಡ್ಯೂಲ್‌ಗಳನ್ನು ಸಮಾನಾಂತರವಾಗಿ ಚಲಾಯಿಸುವುದು — ಚಾಕ್-ಟೆಂಪಾಲ್ಟ್:1.0.19 ಮತ್ತು 1.0.20 ಕಳ್ಳತನ ಮಾಡುವವರನ್ನು ಸಾಗಿಸುವುದನ್ನು ಮುಂದುವರಿಸಿ ಆಕ್ಸೋಯಿಸ್-ಯುಟಿಲ್ಸ್:1.0.9 ಬಾಟ್ ಅನ್ನು ರವಾನಿಸುತ್ತದೆ — ನಿರ್ವಾಹಕರು ಹಂತ A ಅನ್ನು ತ್ಯಜಿಸುವ ಬದಲು ಆದಾಯದ ಹರಿವುಗಳನ್ನು ರಕ್ಷಿಸುತ್ತಿದ್ದಾರೆ ಎಂದು ಸೂಚಿಸುತ್ತದೆ. ಪಿವೋಟ್ ಒಂದು ಜೊತೆಗೆ, ಬದಲಿ ಅಲ್ಲ.

ನಾವು ಏನನ್ನು ಹೇಳಿಕೊಳ್ಳುತ್ತಿಲ್ಲ

ಇದರ ಹಿಂದಿನ ನೈಜ-ಪ್ರಪಂಚದ ಗುರುತನ್ನು ನಾವು ದೃಢೀಕರಿಸಲು ಸಾಧ್ಯವಾಗಿಲ್ಲ ಡೆಡ್‌ಕೋಡ್ 09284814 ಹ್ಯಾಂಡಲ್, ಮತ್ತು ನಾವು ಈ ಅಭಿಯಾನವನ್ನು ಯಾವುದೇ ಹೆಸರಿಸಲಾದ ಬೆದರಿಕೆ ನಟ, ಗುಂಪು ಅಥವಾ ದೇಶಕ್ಕೆ ಕಾರಣವೆಂದು ಹೇಳುವುದಿಲ್ಲ. "ಫ್ಯಾಂಟಮ್" ಬ್ರ್ಯಾಂಡಿಂಗ್ ಒಂದೇ ಆಪರೇಟರ್ ಅನ್ನು ಸೂಚಿಸುವಷ್ಟು ಕಲಾಕೃತಿಗಳಲ್ಲಿ ಸ್ಥಿರವಾಗಿದೆ, ಆದರೆ C2 ಬೈನರಿ ಎಲೆಗಳ ಕಿಟ್-ಶೈಲಿಯ ಸಾಗಣೆಯು ಸಂಬಂಧವಿಲ್ಲದ ಹ್ಯಾಂಡಲ್‌ಗಳಿಂದ ಭವಿಷ್ಯದ ಪ್ಯಾಕೇಜ್‌ಗಳು ಅದೇ ಕೋಡ್ ಅನ್ನು ಮರುಬಳಕೆ ಮಾಡುವ ಸಾಧ್ಯತೆಯನ್ನು ತೆರೆಯುತ್ತದೆ.

ಪರಿಣಾಮ, ಪ್ರವೃತ್ತಿಗಳು ಮತ್ತು ರಕ್ಷಕರು ಏನು ಮಾಡಬೇಕು

ಪರಿಣಾಮ

ಕಾನೂನುಬದ್ಧ ಸ್ಕ್ವಾಟ್ ಗುರಿಗಳು ಆಕ್ಸಿಯೊಗಳು ಮತ್ತು ಸೀಮೆಸುಣ್ಣದ ಟೆಂಪ್ಲೇಟ್ ಜಾವಾಸ್ಕ್ರಿಪ್ಟ್ ಪರಿಸರ ವ್ಯವಸ್ಥೆಯಲ್ಲಿ ವ್ಯಾಪಕವಾಗಿ ಅವಲಂಬಿತವಾಗಿದೆ; ಆಕ್ಸಿಯೊಗಳು ಅತಿ ಹೆಚ್ಚು ಡೌನ್‌ಲೋಡ್ ಮಾಡಲಾದ ಮೂವತ್ತು npm ಪ್ಯಾಕೇಜ್‌ಗಳಲ್ಲಿ ಇದು ಒಂದು. ಟೈಪೊಸ್ಕ್ವಾಟ್ ಹೆಸರುಗಳು ನಿಜವಾದವುಗಳಿಗಿಂತ ಒಂದು ಕೀಲಿಯ ದೂರದಲ್ಲಿವೆ (ಅಕ್ಷಾಂಶಆಕ್ಸಿಯೊಗಳು, ಟೆಂಪಾಲ್ಟ್ಟೆಂಪ್ಲೇಟ್), ಮತ್ತು ಎರಡೂ ಭಾಷಾಶಾಸ್ತ್ರೀಯವಾಗಿ ತೋರಿಕೆಯ ತಪ್ಪು ಕಾಗುಣಿತಗಳಾಗಿವೆ.

ತೆಗೆದುಹಾಕುವ ಮೊದಲು ದುರುದ್ದೇಶಪೂರಿತ ಆವೃತ್ತಿಗಳಿಗೆ ವಿಶ್ವಾಸಾರ್ಹ ಡೌನ್‌ಲೋಡ್ ಅಂಕಿಅಂಶಗಳನ್ನು ಪಡೆಯಲು ನಮಗೆ ಸಾಧ್ಯವಾಗಲಿಲ್ಲ - ಪ್ಯಾಕೇಜ್ ಅನ್ನು ಪ್ರಕಟಿಸದ ನಂತರ npm ಪ್ರತಿ ಆವೃತ್ತಿಯ ಡೌನ್‌ಲೋಡ್ ಎಣಿಕೆಗಳನ್ನು ಉಳಿಸಿಕೊಳ್ಳುವುದಿಲ್ಲ, ಮತ್ತು npms.io-ಶೈಲಿಯ ಪ್ರಾಕ್ಸಿಗಳು ಈ ಪ್ರಮಾಣದಲ್ಲಿ ಗದ್ದಲದಿಂದ ಕೂಡಿರುತ್ತವೆ. ಯಾವುದೇ ಸಂಸ್ಥೆಯ ಲಾಕ್‌ಫೈಲ್ ಹೆಸರಿನ ಪ್ಯಾಕೇಜ್‌ಗೆ ಪರಿಹರಿಸುತ್ತದೆ ಆಕ್ಸೋಯಿಸ್-ಯುಟಿಲ್ಸ್ or ಸೀಮೆಸುಣ್ಣದ ಗಂಧಕ ಪ್ರಕಾಶಕರಿಂದ ಡೆಡ್‌ಕೋಡ್ 09284814 ರಾಜಿ ಮಾಡಿಕೊಂಡಂತೆ ಪರಿಗಣಿಸಬೇಕು: ಇರುವ ಪ್ರತಿಯೊಂದು ರುಜುವಾತುಗಳನ್ನು ತಿರುಗಿಸಿ ಪ್ರಕ್ರಿಯೆ.env ಪೀಡಿತ ಹೋಸ್ಟ್‌ನಲ್ಲಿ, ಪ್ರತಿ OS ಗೆ ನಿರಂತರ ವೆಕ್ಟರ್‌ಗಳನ್ನು ಆಡಿಟ್ ಮಾಡಿ (ಕೆಳಗೆ "ರಕ್ಷಕರು ಏನು ಮಾಡಬೇಕು" ನೋಡಿ), ಮತ್ತು ಅವಲಂಬನೆಯನ್ನು ತೆಗೆದುಹಾಕಿ.

ಉದಯೋನ್ಮುಖ ಮಾದರಿಗಳು

ಈ ಅಭಿಯಾನವು ಇತ್ತೀಚಿನ ಹಲವಾರು npm ಘಟನೆಗಳಲ್ಲಿ ನಾವು ಕಂಡ ಬದಲಾವಣೆಯನ್ನು ಉದಾಹರಣೆಯಾಗಿ ತೋರಿಸುತ್ತದೆ: ಇನ್‌ಸ್ಟಾಲ್-ಹುಕ್ ಸ್ಕ್ಯಾಫೋಲ್ಡ್ ಬಾಳಿಕೆ ಬರುವ ಆಸ್ತಿಯಾಗಿದೆ.; ಪೇಲೋಡ್ ಅನ್ನು ಬದಲಾಯಿಸಬಹುದಾಗಿದೆ. ಅದೇ ಪ್ರಕಾಶಕರು, ಅದೇ ಪ್ಯಾಕೇಜ್, ಅದೇ ಪೂರ್ವಸ್ಥಾಪಿಸು / ಅನುಸ್ಥಾಪಿಸು / ಪೋಸ್ಟ್‌ಇನ್‌ಸ್ಟಾಲ್ ಟ್ರಿಪಲ್, ಮತ್ತು ಅದೇ ಆವೃತ್ತಿ-ಬಂಪ್ ಕ್ಯಾಡೆನ್ಸ್ — ನಡುವೆ ಬದಲಾದ ಏಕೈಕ ವಿಷಯ ಆಕ್ಸೋಯಿಸ್-ಯುಟಿಲ್ಸ್:1.0.6 ಮತ್ತು ಆಕ್ಸೋಯಿಸ್-ಯುಟಿಲ್ಸ್:1.0.9 ಆ ಫೈಲ್ ಅದೇ ಆಗಿತ್ತು hooks ರನ್. ಹಂತ A ಪೇಲೋಡ್‌ಗೆ ಕೀಲಿಸಲಾದ ಸಹಿ-ಆಧಾರಿತ ಪತ್ತೆ (ವ್ಯಾಲೆಟ್-ಪಾತ್ ಸ್ಟ್ರಿಂಗ್‌ಗಳು, ಫ್ಯಾಂಟಮ್.ಜೆಎಸ್(7,667-ಲೈನ್ ಸಂಗ್ರಾಹಕ, ಸರ್ವಿಯೊ C2 ಹೋಸ್ಟ್) ಮೊದಲ ಮೂರು ಆವೃತ್ತಿಗಳನ್ನು ಫ್ಲ್ಯಾಗ್ ಮಾಡುತ್ತಿತ್ತು ಮತ್ತು ಹಂತ B ಅನ್ನು ಸಂಪೂರ್ಣವಾಗಿ ತಪ್ಪಿಸಿಕೊಂಡಿತ್ತು.

ನಾವು ಟ್ರ್ಯಾಕ್ ಮಾಡಿದ ಇತರ 2026 ಅಭಿಯಾನಗಳಲ್ಲಿಯೂ ಇದೇ ಮಾದರಿ ಗೋಚರಿಸುತ್ತದೆ: ಸ್ಥಿರವಾದ ಸ್ಕ್ಯಾಫೋಲ್ಡ್ ಹೊಂದಿರುವ ಏಕೈಕ ಆಪರೇಟರ್, ರುಜುವಾತು ಕಳ್ಳತನ, ಪರೀಕ್ಷೆಯಲ್ಲಿ ಮೋಸ ಮಾಡುವ ಕ್ಲೈಂಟ್‌ಗಳ ನಡುವೆ ವಿನಿಮಯ, ಟೆಲಿಗ್ರಾಮ್-ಬೋಟ್ ಎಕ್ಸ್‌ಫಿಲ್ ಮತ್ತು ಈಗ DDoS ನೇಮಕಾತಿ. ಪೇಲೋಡ್ ಸಹಿಗಳನ್ನು ಅವಲಂಬಿಸಿರುವ ರಕ್ಷಕರು ಪ್ರತಿ ಅಭಿಯಾನದ ಎರಡನೇ ಸುತ್ತಿನಲ್ಲಿ ಸೋಲುತ್ತಲೇ ಇರುತ್ತಾರೆ.

ಇದರ ಪರಿಣಾಮವೆಂದರೆ ಅನುಸ್ಥಾಪನಾ ಸಮಯದ ಟಿಟಿಪಿಗಳು ಉತ್ತಮ ಸಂಕೇತಗಳಾಗಿವೆ.. ಟ್ರಿಪಲ್ ಇನ್‌ಸ್ಟಾಲ್-ಹುಕ್ ಘೋಷಣೆಗಳು, ಆಮದು ಮಾಡಿಕೊಳ್ಳುವ ಸ್ಕ್ರಿಪ್ಟ್‌ಗಳನ್ನು ಸ್ಥಾಪಿಸಿ HTTPS or ಮಕ್ಕಳ_ಪ್ರಕ್ರಿಯೆ, ಬಳಕೆದಾರ-ಆರಂಭಿಕ ಫೋಲ್ಡರ್‌ಗಳಿಗೆ ಬರೆಯುವ ಸ್ಕ್ರಿಪ್ಟ್‌ಗಳನ್ನು ಸ್ಥಾಪಿಸಿ ಮತ್ತು ಉಚಿತ ರಿವರ್ಸ್-ಟನಲ್ ಸೇವೆಗಳಲ್ಲಿ ಹೋಸ್ಟ್ ಹೆಸರುಗಳನ್ನು ಪರಿಹರಿಸುವ ಸ್ಕ್ರಿಪ್ಟ್‌ಗಳನ್ನು ಸ್ಥಾಪಿಸಿ (ಸರ್ವಿಯೊ, ಲೋಕಲ್ ಹೋಸ್ಟ್.ರನ್, ngrok, cloudflared) ಎಲ್ಲವೂ ಕಾನೂನುಬದ್ಧ ಪ್ಯಾಕೇಜ್‌ಗಳಲ್ಲಿ ಅಪರೂಪ ಮತ್ತು ದುರುದ್ದೇಶಪೂರಿತ ಪ್ಯಾಕೇಜ್‌ಗಳಲ್ಲಿ ಸಾಮಾನ್ಯವಾಗಿದೆ.

ರಕ್ಷಕರು ಏನು ಮಾಡಬೇಕು?

  • ಲಾಕ್‌ಫೈಲ್ ಆಡಿಟ್. ಪ್ರತಿಯೊಂದನ್ನು ಹುಡುಕಿ pack-lock.json / ನೂಲು.ಲಾಕ್ / ಪಿಎನ್‌ಪಿಎಂ-ಲಾಕ್.ಯಾಮ್ಎಲ್ ನಿಖರವಾದ ಸ್ಟ್ರಿಂಗ್‌ಗಳಿಗಾಗಿ ನಿಮ್ಮ ಸಂಸ್ಥೆಯಲ್ಲಿ ಆಕ್ಸೋಯಿಸ್-ಯುಟಿಲ್ಸ್ ಮತ್ತು ಸೀಮೆಸುಣ್ಣದ ಗಂಧಕಯಾವುದೇ ಹೊಂದಾಣಿಕೆಯನ್ನು ರಾಜಿ ಎಂದು ಪರಿಗಣಿಸಿ.
  • ರಹಸ್ಯಗಳನ್ನು ತಿರುಗಿಸಿ ಪೀಡಿತ ಆತಿಥೇಯರ ಮೇಲೆ. ಹಂತ A ಬೃಹತ್-ಕೊಯ್ಲು ಮಾಡಿದ SSH, ಕ್ಲೌಡ್, GitHub, npm, ಮತ್ತು ವ್ಯಾಲೆಟ್ ರುಜುವಾತುಗಳು. ಇದುವರೆಗೆ ಇರುವ ಪ್ರತಿಯೊಂದು ರುಜುವಾತುಗಳನ್ನು ಊಹಿಸಿ ಪ್ರಕ್ರಿಯೆ.env, ~ / .ssh, ~/.ಆವ್ಸ್, ~/.ಎನ್ಪಿಎಂಆರ್ಸಿ, ~ / .ಕಾನ್ಫಿಗ್, ಅಥವಾ ಯಾವುದಾದರೂ .ಇನ್ವಿ* ಪೀಡಿತ ಹೋಸ್ಟ್‌ನಲ್ಲಿರುವ ಫೈಲ್ ಬಹಿರಂಗಗೊಂಡಿದೆ.
  • ನಿರಂತರತೆಯನ್ನು ತೆಗೆದುಹಾಕಿ (ಹಂತ ಬಿ). ವಿಂಡೋಸ್‌ನಲ್ಲಿ, ಅಳಿಸಿ HKCU\ಸಾಫ್ಟ್‌ವೇರ್\ಮೈಕ್ರೋಸಾಫ್ಟ್\ವಿಂಡೋಸ್\ಕರೆಂಟ್ವರ್ಷನ್\ರನ್\ಸಿಸ್ಟಮ್ಅಪ್‌ಡೇಟ್, ತೆಗೆದುಹಾಕಿ %APPDATA%\Microsoft\Windows\Start ಮೆನು\Programs\Startup\system-update.bat, ಮತ್ತು schtasks /delete /tn ಸಿಸ್ಟಮ್ ಅಪ್‌ಡೇಟ್ /fಲಿನಕ್ಸ್‌ನಲ್ಲಿ, ಕ್ರೊಂಟಾಬ್ -ಇ ಮತ್ತು ತೆಗೆದುಹಾಕಿ @ರೀಬೂಟ್ ನೋಡ್ …, systemctl –ಬಳಕೆದಾರ ನಿಷ್ಕ್ರಿಯಗೊಳಿಸಿ –ಈಗ phantom-bot.service ನಂತರ ಅಳಿಸಿ ~/.config/systemd/user/phantom-bot.service, ಸ್ಕ್ರಬ್ ಮಾಡಿ .ಬಾಶ್ಆರ್ಸಿ / .zshrc / /etc/rc.local. macOS ನಲ್ಲಿ, ಲಾಂಚ್‌ಸಿಟಿಎಲ್ ಅನ್‌ಲೋಡ್ ~/ಲೈಬ್ರರಿ/ಲಾಂಚ್‌ಏಜೆಂಟ್ಸ್/com.phantom.bot.plist ನಂತರ ಪ್ಲಿಸ್ಟ್ ಅನ್ನು ಅಳಿಸಿ.
  • C2 ಹೋಸ್ಟ್‌ಗಳನ್ನು ನಿರ್ಬಂಧಿಸಿ. ನಿಮ್ಮ ನಿರ್ಗಮನ ಬ್ಲಾಕ್‌ಲಿಸ್ಟ್‌ಗೆ IOC ಕೋಷ್ಟಕದಲ್ಲಿರುವ ನಾಲ್ಕು C2 ಅಂತ್ಯಬಿಂದುಗಳನ್ನು ಸೇರಿಸಿ. *.ಸರ್ವ್ಯೂಸರ್ಕಂಟೆಂಟ್.ಕಾಮ್ ಮತ್ತು *.lhr.ಜೀವನ ನಿಮ್ಮ ಪರಿಸರವು ರಿವರ್ಸ್-ಟನಲ್ ಸೇವೆಗಳಿಗೆ ಕಾನೂನುಬದ್ಧ ಬಳಕೆಯನ್ನು ಹೊಂದಿಲ್ಲದಿದ್ದರೆ, ಅದನ್ನು ಸಂಪೂರ್ಣವಾಗಿ ನಿರ್ಬಂಧಿಸಬಹುದು.
  • TTP ಸ್ಥಾಪನೆ ಸಮಯದ ಆಧಾರದ ಮೇಲೆ ಹುಡುಕಿ, ಪೇಲೋಡ್ ಅಲ್ಲ. ಇನ್ವೆಂಟರಿ ಲಾಕ್‌ಫೈಲ್ ನಮೂದುಗಳು ಯಾರವು ಪ್ಯಾಕೇಜ್ ಘೋಷಿಸಿತು ಪೂರ್ವಸ್ಥಾಪಿಸು, ಅನುಸ್ಥಾಪಿಸು, ಮತ್ತು ಪೋಸ್ಟ್‌ಇನ್‌ಸ್ಟಾಲ್ ಎಲ್ಲವೂ ಒಂದೇ ಸ್ಕ್ರಿಪ್ಟ್ ಕಡೆಗೆ ತೋರಿಸುತ್ತಿವೆ. ಪ್ಯಾಕೇಜ್ ವಯಸ್ಸು ಮತ್ತು ಪ್ರಕಾಶಕರ ಪರಿಶೀಲನೆ ಸ್ಥಿತಿಯನ್ನು ಪರಿಶೀಲಿಸಿ. ಈ ಮಾದರಿಯು ಕಾನೂನುಬದ್ಧ ಪ್ಯಾಕೇಜ್‌ಗಳಲ್ಲಿ ಅಪರೂಪ ಮತ್ತು ಫ್ಯಾಂಟಮ್‌ಬಾಟ್ ಮರುಬಳಕೆ ಮಾಡುವ ಏಕೈಕ ಅತ್ಯಂತ ವಿಶ್ವಾಸಾರ್ಹ ಸಂಕೇತವಾಗಿದೆ.
  • C2 ಬೈನರಿಗಾಗಿ ಆಡಿಟ್ ಮಾಡಿ. ಡೌನ್‌ಲೋಡ್ ಮಾಡಿದ ಯಾರಾದರೂ ಆಕ್ಸೋಯಿಸ್-ಯುಟಿಲ್ಸ್:1.0.9 ಆಪರೇಟರ್‌ನ C2 ಸರ್ವರ್ ಅನ್ನು ಹೊಂದಿದೆ (c2 ELF, sha256 165fa92d…) ಡಿಸ್ಕ್‌ನಲ್ಲಿ. ಕ್ಯಾಶ್‌ಗಳು ಮತ್ತು CI ಕಲಾಕೃತಿ ಅಂಗಡಿಗಳನ್ನು ಸ್ಕ್ಯಾನ್ ಮಾಡಿ. ಬೈನರಿ ಸ್ವತಃ ನಿಷ್ಕ್ರಿಯವಾಗಿದೆ, ಆದರೆ ವರ್ಕ್‌ಸ್ಟೇಷನ್‌ನಲ್ಲಿ ಅದರ ಉಪಸ್ಥಿತಿಯು ಪ್ಯಾಕೇಜ್ ಅನ್ನು ಸ್ಥಾಪಿಸಲಾಗಿದೆ ಎಂಬುದಕ್ಕೆ ಸ್ಪಷ್ಟ ಸಾಕ್ಷಿಯಾಗಿದೆ.

ಮುಕ್ತಾಯದ ಸಾಲು

ಅದೇ ಆಪರೇಟರ್, ಅದೇ ಪ್ಯಾಕೇಜ್ ಮತ್ತು ಅದೇ ಇನ್‌ಸ್ಟಾಲ್ ಹುಕ್ 48 ಗಂಟೆಗಳ ಒಳಗೆ ಸಂಪೂರ್ಣವಾಗಿ ವಿಭಿನ್ನ ಬೆದರಿಕೆಗಳನ್ನು ನೀಡಬಹುದು. ಪೇಲೋಡ್ ಅಲ್ಲ, ಸ್ಕ್ಯಾಫೋಲ್ಡ್ ಅನ್ನು ವೀಕ್ಷಿಸಿ.

ಸ್ಕಾ-ಪರಿಕರಗಳು-ಸಾಫ್ಟ್‌ವೇರ್-ಸಂಯೋಜನೆ-ವಿಶ್ಲೇಷಣೆ-ಪರಿಕರಗಳು
ನಿಮ್ಮ ಸಾಫ್ಟ್‌ವೇರ್ ಅಪಾಯಗಳಿಗೆ ಆದ್ಯತೆ ನೀಡಿ, ನಿವಾರಿಸಿ ಮತ್ತು ಸುರಕ್ಷಿತಗೊಳಿಸಿ
ನಿಮ್ಮ ಉಚಿತ ಖಾತೆಯನ್ನು ಪಡೆಯಿರಿ.
ಯಾವುದೇ ಕ್ರೆಡಿಟ್ ಕಾರ್ಡ್ ಅಗತ್ಯವಿಲ್ಲ.

ನಿಮ್ಮ ಸಾಫ್ಟ್‌ವೇರ್ ಅಭಿವೃದ್ಧಿ ಮತ್ತು ವಿತರಣೆಯನ್ನು ಸುರಕ್ಷಿತಗೊಳಿಸಿ

Xygeni ಉತ್ಪನ್ನ ಸೂಟ್‌ನೊಂದಿಗೆ