ಟಿಎಲ್; ಡಿಆರ್
ಒಬ್ಬನೇ npm ಪ್ರಕಾಶಕ, deadcode09284814, ಕಾನೂನುಬದ್ಧ ವಿರುದ್ಧ ಟೈಪೊಸ್ಕ್ವಾಟ್ ಅಭಿಯಾನವನ್ನು ನಡೆಸಿದೆ axios ಮತ್ತು chalk-template ಮೇ 2026 ರ ಮಧ್ಯಭಾಗದಿಂದ ಪ್ಯಾಕೇಜ್ಗಳು.
ಈ ಅಭಿಯಾನವು ಸಾಂಪ್ರದಾಯಿಕ ದೃಢೀಕರಣ ಮತ್ತು ಕೈಚೀಲ ಕಳ್ಳತನ ಮಾಡುವವನಾಗಿ ಪ್ರಾರಂಭವಾಯಿತು, ಡೇಟಾವನ್ನು ಒಂದು ಸರ್ವೋ HTTPS ಸುರಂಗ.
On 2026-05-17ಜೊತೆ axois-utils:1.0.9, ಆಪರೇಟರ್ ಪೇಲೋಡ್ ಅನ್ನು ಸಂಪೂರ್ಣವಾಗಿ ಬದಲಾಯಿಸಿಕೊಂಡರು: ಅದೇ ಟ್ರಿಪಲ್ ಇನ್ಸ್ಟಾಲ್-ಹುಕ್ ಸ್ಕ್ಯಾಫೋಲ್ಡ್, ಅದೇ ಪ್ರಕಾಶಕ, ಅದೇ ಪ್ಯಾಕೇಜ್ ಹೆಸರು.
ಆದರೆ ಇನ್ಸ್ಟಾಲ್ ಸ್ಕ್ರಿಪ್ಟ್ ಈಗ ಕ್ರಾಸ್-ಪ್ಲಾಟ್ಫಾರ್ಮ್ DDoS ಬೋಟ್ನೆಟ್ ನೇಮಕಾತಿಯಾಗಿದೆ.
ಪೇಲೋಡ್ ಒಂದು localhost.run ಸುರಂಗ ಮಾರ್ಗವನ್ನು ಪ್ರವೇಶಿಸಿ ಪ್ರವಾಹದ ಆಜ್ಞೆಗಳನ್ನು ಸ್ವೀಕರಿಸುತ್ತದೆ, ಸೋಂಕಿತ ಪರಿಸರಗಳನ್ನು DDoS-ಸಮರ್ಥ ಬಾಟ್ನೆಟ್ನ ಭಾಗವಾಗಿ ಪರಿವರ್ತಿಸುತ್ತದೆ.
ಆಪರೇಟರ್ ಸಹ ರವಾನಿಸಿದ್ದಾರೆ C2 ಸರ್ವರ್ ಬೈನರಿ ಟಾರ್ಬಾಲ್ ಒಳಗೆ, ರುಜುವಾತು ಕಳ್ಳತನದಿಂದ ಸಕ್ರಿಯ ಬೋಟ್ನೆಟ್ ಮೂಲಸೌಕರ್ಯಕ್ಕೆ ಸ್ಪಷ್ಟ ಏರಿಕೆಯನ್ನು ತೋರಿಸುತ್ತದೆ.
ಎರಡು ಪ್ಯಾಕೇಜ್ಗಳು, ನಾಲ್ಕು ಆವೃತ್ತಿಗಳು ಇನ್ನೂ ನೋಂದಾವಣೆಯಲ್ಲಿ ಸಕ್ರಿಯವಾಗಿವೆ ಮತ್ತು ಒಬ್ಬ ಆಪರೇಟರ್ ಈಗ ಎರಡೂ ಮಾಡ್ಯೂಲ್ಗಳನ್ನು ಸಮಾನಾಂತರವಾಗಿ ಚಾಲನೆ ಮಾಡುತ್ತಿದೆ.
ತೀವ್ರತೆ: ಹೆಚ್ಚು.
ದಾಳಿ: ಅದು ಹೇಗೆ ಕೆಲಸ ಮಾಡುತ್ತದೆ
ಈ ಅಭಿಯಾನವು ಉದ್ದೇಶಪೂರ್ವಕವಾಗಿ ನೀರಸವಾದ ವಿತರಣಾ ಸ್ಕ್ಯಾಫೋಲ್ಡ್ ಮೇಲೆ ನಿರ್ಮಿಸಲಾಗಿದೆ: ಎರಡು ಟೈಪೊಸ್ಕ್ವಾಟ್ ಪ್ಯಾಕೇಜ್ ಹೆಸರುಗಳು, ನೂರಾರು ಮಿಲಿಯನ್ ಸಾಪ್ತಾಹಿಕ ಡೌನ್ಲೋಡ್ಗಳನ್ನು ಹೊಂದಿರುವ ಪ್ಯಾಕೇಜ್ಗಳಿಂದ ಒಂದು ಅಕ್ಷರದ ಹಿಂದೆ (ಆಕ್ಸಿಯೊಗಳು, ಸೀಮೆಸುಣ್ಣದ ಟೆಂಪ್ಲೇಟ್), ಮತ್ತು ಟ್ರಿಪಲ್ ಇನ್ಸ್ಟಾಲ್ hooks ಅದು ಮರಣದಂಡನೆಯನ್ನು ಖಾತರಿಪಡಿಸುತ್ತದೆ. ಕುತೂಹಲಕಾರಿಯಾಗಿ ಸ್ಕ್ಯಾಫೋಲ್ಡ್ ಏನು ಒಯ್ಯುತ್ತದೆ - ಮತ್ತು ನಿರ್ವಾಹಕರು ಬೇರೆ ಏನನ್ನೂ ಬದಲಾಯಿಸದೆ ಸರಕುಗಳನ್ನು ಬದಲಾಯಿಸಿದ್ದಾರೆ ಎಂಬ ಅಂಶ.
ಹಂಚಿಕೊಂಡ ಸ್ಕ್ಯಾಫೋಲ್ಡ್
ಎರಡೂ ಪ್ಯಾಕೇಜ್ಗಳ ಪ್ರತಿಯೊಂದು ಪ್ರಕಟಿತ ಆವೃತ್ತಿಯು ಒಂದೇ ಮೂರು ಜೀವನಚಕ್ರವನ್ನು ಘೋಷಿಸುತ್ತದೆ. hooks in ಪ್ಯಾಕೇಜ್:
ಮೂರರ ಅಡಿಯಲ್ಲಿ ಪೇಲೋಡ್ ಅನ್ನು ಪಟ್ಟಿ ಮಾಡುವುದು hooks ಅತಿಯಾಗಿದೆ — ಪೋಸ್ಟ್ಇನ್ಸ್ಟಾಲ್ ಒಂಟಿಯಾಗಿ ಡೀಫಾಲ್ಟ್ ಆಗಿ ರನ್ ಆಗುತ್ತದೆ npm ಸ್ಥಾಪನೆ. ಆಯ್ಕೆ ಮುಖ್ಯ: npm ಸ್ಥಾಪನೆ - ಸ್ಕ್ರಿಪ್ಟ್ಗಳನ್ನು ನಿರ್ಲಕ್ಷಿಸಿ ಸ್ಕ್ರಿಪ್ಟ್ಗಳನ್ನು ಬಿಟ್ಟುಬಿಡುತ್ತದೆ, ಆದರೆ ಹಲವಾರು ಸಾಮಾನ್ಯ ಕೆಲಸದ ಹರಿವುಗಳು (CI ಕ್ಯಾಶ್ ಜೀವನಚಕ್ರವನ್ನು ಮರು-ಚಾಲನೆ ಮಾಡುವ ಮರುಸ್ಥಾಪನೆಗಳು) hooks ಆಯ್ದ, ಅಥವಾ ಕೇವಲ ಆಡಿಟ್ ಮಾಡುವ ಡೆವಲಪರ್ಗಳು ಪೋಸ್ಟ್ಇನ್ಸ್ಟಾಲ್) ದಾಳಿಕೋರರಿಗೆ ಸುರಕ್ಷಿತ ಪಂತವನ್ನು ಮೂರು ಪಟ್ಟು ಹೆಚ್ಚಿಸುವ ಘೋಷಣೆಯನ್ನು ಮಾಡಿ.
ಸೀಮೆಸುಣ್ಣದ ಗಂಧಕ ಎರಡನೇ ಕಾರ್ಯವಿಧಾನವನ್ನು ಸೇರಿಸುತ್ತದೆ: ಅದು ಘೋಷಿಸುತ್ತದೆ ಆಕ್ಸೋಯಿಸ್-ಯುಟಿಲ್ಸ್:^1.0.7 ರನ್ಟೈಮ್ ಆಗಿ ಅವಲಂಬನೆ. ಟೈಪೊಸ್ಕ್ವಾಟೆಡ್ ಅನ್ನು ಸ್ಥಾಪಿಸಲಾಗುತ್ತಿದೆ ಸೀಮೆಸುಣ್ಣದ ಟೆಂಪ್ಲೇಟ್ ಆದ್ದರಿಂದ ಸಹೋದರ ಟೈಪೊಸ್ಕ್ವಾಟ್ ಅನ್ನು ಸಹ ಎಳೆಯುತ್ತದೆ ಮತ್ತು ಎರಡೂ ಪೇಲೋಡ್ಗಳು ಕಾರ್ಯನಿರ್ವಹಿಸುತ್ತವೆ. ಎರಡೂ ಪ್ಯಾಕೇಜ್ಗಳು ಸಂಯೋಜಿತ ಜೋಡಿಯಾಗಿದ್ದು, ಸ್ವತಂತ್ರ ಪಟ್ಟಿಗಳಲ್ಲ.
ಹಂತ A — ದೃಢೀಕರಣ / ಕೈಚೀಲ ಕಳ್ಳ (2026-05-15 → ಪ್ರಸ್ತುತ)
ಹಂತ A ಎಂಬುದು ಮೂಲ ಪೇಲೋಡ್ ಆಗಿದೆ. ಲೋಡರ್ ಚಿಕ್ಕದಾಗಿದೆ ಪೋಸ್ಟ್ಇನ್ಸ್ಟಾಲ್.ಜೆಎಸ್ ಅದು ಸರ್ವೋ HTTPS ರಿವರ್ಸ್-ಟನಲ್ ಅನ್ನು ಸೂಚಿಸುತ್ತದೆ:
ಸರ್ವೋ ಸಬ್ಡೊಮೇನ್ ಗಮ್ಯಸ್ಥಾನ ಐಪಿಯನ್ನು ಎನ್ಕೋಡ್ ಮಾಡುತ್ತದೆ (80.200.28.28) ನೇರವಾಗಿ ಹೋಸ್ಟ್ ಹೆಸರಿನಲ್ಲಿ — ಆ ಸೇವೆಗೆ ಗುರುತಿಸಬಹುದಾದ ಸಂಪ್ರದಾಯ. ಆಪರೇಟರ್ ನಿಷ್ಕಪಟ ಡೊಮೇನ್ ಬ್ಲಾಕ್ಲಿಸ್ಟ್ಗಳನ್ನು ತಪ್ಪಿಸಲು ಆವೃತ್ತಿಗಳ ನಡುವೆ ಯಾದೃಚ್ಛಿಕ ಸಬ್ಡೊಮೇನ್ ಪೂರ್ವಪ್ರತ್ಯಯವನ್ನು ತಿರುಗಿಸುತ್ತದೆ, ಆದರೆ ಆಧಾರವಾಗಿರುವ IP ಎಂದಿಗೂ ಚಲಿಸುವುದಿಲ್ಲ. (ಚಾಕ್-ಟೆಂಪಾಲ್ಟ್:1.0.14 ಬಳಸಿದ 8a3e818ea8f11186-80-200-28-28…; 1.0.16 / 1.0.19 / 1.0.20 ಬಳಕೆ f04a273bd84c0622-... ದತ್ತಸಂಚಯಗಳು.)
ಪೋಸ್ಟ್ಇನ್ಸ್ಟಾಲ್.ಜೆಎಸ್ ಕೈ ಬಿಡು ಫ್ಯಾಂಟಮ್.ಜೆಎಸ್, 7,667-ಸಾಲಿನ ಬಂಡಲ್ "ಸಂಗ್ರಾಹಕ" ಮಾಡ್ಯೂಲ್. ಫ್ಯಾಂಟಮ್.ಜೆಎಸ್ ಆತಿಥೇಯರನ್ನು ಕರೆದೊಯ್ಯುತ್ತದೆ:
SSH ಖಾಸಗಿ ಕೀಲಿಗಳು (~/.ssh/*) |
.npmrc ವಿಷಯಗಳು ಮತ್ತು ಯಾವುದೇ npm_* env ಟೋಕನ್ಗಳು |
| AWS, GCP, ಮತ್ತು Azure ರುಜುವಾತುಗಳ ಫೈಲ್ಗಳು |
GitHub ವೈಯಕ್ತಿಕ-ಪ್ರವೇಶ-ಟೋಕನ್ ನಿಯಮಿತ ಅಭಿವ್ಯಕ್ತಿ (ghp_*, gho_*, ghu_*, ghs_*) |
| ಬಿಟ್ಕಾಯಿನ್, ಎಕ್ಸೋಡಸ್, ಎಲೆಕ್ಟ್ರಮ್, ಮೊನೆರೊ, ಲಿಟ್ಕಾಯಿನ್, ಡಾಗ್ಕಾಯಿನ್, ಝಡ್ಕ್ಯಾಶ್, ಡ್ಯಾಶ್ಗಾಗಿ ಕ್ರಿಪ್ಟೋ-ವ್ಯಾಲೆಟ್ ಕಲಾಕೃತಿಗಳು |
ಪುನರಾವರ್ತಿತ .env* ನಡೆದುಕೊಂಡು ಹೋಗು ~/projects, ~/dev, ~/code, ~/workspace, ಮತ್ತು ಇನ್ಸ್ಟಾಲ್ cwd |
ಶೆಲ್ ಇತಿಹಾಸಗಳು ಮತ್ತು ಸಂಪೂರ್ಣ process.env |
ಬಂಡಲ್ ಅನ್ನು ಸರ್ವಿಯೊ ಸುರಂಗಕ್ಕೆ ಪೋಸ್ಟ್ ಮಾಡಲಾಗಿದೆ / ಸಂಗ್ರಹಿಸಿ. ಯಾವುದೇ ಗೊಂದಲವಿಲ್ಲ, VM ವಿರೋಧಿ ತರ್ಕವಿಲ್ಲ, ಯಾವುದೇ ಹಂತವಿಲ್ಲ - ಆಪರೇಟರ್ನ ಮುಖ್ಯ ಗುರಿ ಪರಿಮಾಣ ಮತ್ತು ವೇಗ.
ಹಂತ B — PhantomBot DDoS ನೇಮಕಾತಿ (2026-05-17, axois-utils:1.0.9 ಮಾತ್ರ)
ಹಂತ B phantom.js + postinstall.js ಅನ್ನು distrube.js ಎಂಬ ಹೆಸರಿನ ಒಂದೇ ಫೈಲ್ನೊಂದಿಗೆ ಬದಲಾಯಿಸುತ್ತದೆ (ಟೈಪೊ ಆಪರೇಟರ್ನದು). package.json ನಲ್ಲಿರುವ ಟ್ರಿಪಲ್-ಹುಕ್ ಸ್ಕ್ಯಾಫೋಲ್ಡ್ ಬದಲಾಗಿಲ್ಲ; ಪ್ಯಾಕೇಜ್ ಅದೇ ಹೆಸರು, ವ್ಯಾಪ್ತಿ ಮತ್ತು ಆವೃತ್ತಿ-ಬಂಪ್ ಮಾದರಿಯನ್ನು ಇಟ್ಟುಕೊಳ್ಳುತ್ತದೆ. ಹೊರಗಿನಿಂದ, axois-utils:1.0.9 1.0.6 ಗೆ ಒಂದು ಸಣ್ಣ ಫಾಲೋ-ಆನ್ನಂತೆ ಕಾಣುತ್ತದೆ. ಒಳಗೆ, ಇದು ವಿಭಿನ್ನ ಮಾಲ್ವೇರ್ ಕುಟುಂಬವಾಗಿದೆ.
ಡಿಸ್ಟ್ರೂಬ್.ಜೆಎಸ್ ಆಪರೇಟರ್ನ ಸ್ವಂತ ಬ್ರ್ಯಾಂಡಿಂಗ್ ಅನ್ನು ಹೆಸರಿಸುವ ಕಾನ್ಫಿಗರೇಶನ್ ಬ್ಲಾಕ್ನೊಂದಿಗೆ ತೆರೆಯುತ್ತದೆ:
// axois-utils-1.0.9/distrube.js:11-15 |
// Use your localhost.run HTTPS URL (the tunnel handles HTTP internally) |
const C2_HOST = 'b94b6bcfa27554.lhr.life'; // Your localhost.run tunnel |
const C2_PORT = 443; // HTTPS port - tunnel handles SSL |
const BOT_ID = `${os.hostname()}_${Date.now()}_${crypto.randomBytes(4).toString('hex')}`; |
ಕಾಮೆಂಟ್ಗಳನ್ನು ಕಿಟ್ ಅನ್ನು ಚಾಲನೆ ಮಾಡುವ ಭವಿಷ್ಯದ ಆಪರೇಟರ್ಗೆ ತಿಳಿಸಲಾಗುತ್ತದೆ ("ನಿಮ್ಮ localhost.run HTTPS URL ಅನ್ನು ಬಳಸಿ"). ಬಾಟ್ ಕ್ಲೈಂಟ್ನ ಪಕ್ಕದಲ್ಲಿ ರವಾನಿಸಲ್ಪಡುವ ಮಾಹಿತಿಯೆಂದರೆ, ಇದು ಕೇವಲ ಬಲಿಪಶು ಪೇಲೋಡ್ ಅಲ್ಲ - ಅದು ಕಿಟ್ ಎಂದು ಹೇಳುವುದು.
ಹರಿವು:
- ನಿರಂತರತೆ ಮೊದಲು ಚಲಿಸುತ್ತದೆ. ಸ್ಕ್ರಿಪ್ಟ್ ಪ್ರತಿ OS ಗೆ ಮೂರು ವಿಭಿನ್ನ ರೀತಿಯಲ್ಲಿ ಸ್ವತಃ ಸ್ಥಾಪಿಸುತ್ತದೆ (ರಿಜಿಸ್ಟ್ರಿ ರನ್ + ಆರಂಭಿಕ ಫೋಲ್ಡರ್ + schtasks ವಿಂಡೋಸ್ನಲ್ಲಿ; ಕ್ರಾಂಟಾಬ್ + phantom-bot.service ಮೂಲಕ ಇನ್ನಷ್ಟು ಸಿಸ್ಟಮ್ಡಿ ಘಟಕ + .ಬಾಶ್ಆರ್ಸಿ/.zshrc ಸೇರಿಸಿ + /etc/rc.local ಲಿನಕ್ಸ್ನಲ್ಲಿ; ಲಾಂಚ್ ಏಜೆಂಟ್ com.phantom.bot.plist macOS ನಲ್ಲಿ). ಪರ್ಸಿಸ್ಟೆನ್ಸ್ ಸೇವೆಯ ಹೆಸರು ಮತ್ತು ಲಾಂಚ್ಅಜೆಂಟ್ ಲೇಬಲ್ ಎರಡೂ ಭೂತ-ದೋಣಿ / com.phantom.bot, ಅಲ್ಲಿಂದ ಅಭಿಯಾನದ ಹೆಸರು ಬಂದಿದೆ.
- ಸಿಸ್ಟಮ್ ಮಾಹಿತಿ ಎಕ್ಸ್ಫಿಲ್ ಒಮ್ಮೆ ರನ್ ಆಗುತ್ತದೆ — b94b6bcfa27554.lhr.life:443/collect ಗೆ ಹೋಸ್ಟ್ ಹೆಸರು, ಪ್ಲಾಟ್ಫಾರ್ಮ್, ಆರ್ಚ್, ಬಳಕೆದಾರಹೆಸರು, CPU/RAM, ನೆಟ್ವರ್ಕ್ ಇಂಟರ್ಫೇಸ್ಗಳು, process.env, cwd, homedir, ನೋಡ್ ಆವೃತ್ತಿ ಮತ್ತು ಸಾರ್ವಜನಿಕ IP ಅನ್ನು ಹೊತ್ತೊಯ್ಯುವ ಒಂದು-ಶಾಟ್ ಫಿಂಗರ್ಪ್ರಿಂಟ್ POST. ಇದು ಹಂತ A ಗಿಂತ ಕಡಿಮೆ ಆಕ್ರಮಣಕಾರಿಯಾಗಿದೆ: SSH ಇಲ್ಲ, ವ್ಯಾಲೆಟ್ಗಳಿಲ್ಲ, .env ಪುನರಾವರ್ತನೆ ಇಲ್ಲ. ಬೋಟ್ನ ಕೆಲಸವೆಂದರೆ ನೋಂದಾಯಿಸುವುದು, ಕದಿಯುವುದು ಅಲ್ಲ.
- ಹೃದಯ ಬಡಿತದ ಲೂಪ್ b94b6bcfa27554.lhr.life:443/ ಗೆ ಪ್ರತಿ 30 ಸೆಕೆಂಡುಗಳಿಗೊಮ್ಮೆ HTTPS ಪೋಸ್ಟ್ ಅನ್ನು ತೆರೆಯುತ್ತದೆ. ಬಳಕೆದಾರ-ಏಜೆಂಟ್ PhantomBot/1.0 ಆಗಿದೆ. TLS ಪರಿಶೀಲನೆಯನ್ನು ಸ್ಪಷ್ಟವಾಗಿ ನಿಷ್ಕ್ರಿಯಗೊಳಿಸಲಾಗಿದೆ (rejectUnauthorized: false). C2 ಪ್ರತಿಕ್ರಿಯೆಯನ್ನು {type, target, port, duration, threads, method} ಫಾರ್ಮ್ನ JSON ಆಗಿ ಪಾರ್ಸ್ ಮಾಡಲಾಗುತ್ತದೆ ಮತ್ತು ಕಳುಹಿಸಲಾಗುತ್ತದೆ.
- ಪ್ರವಾಹ ಶಸ್ತ್ರಾಗಾರ ಆರು ಆಜ್ಞೆಗಳಿಗೆ ವೈರ್ ಮಾಡಲಾಗಿದೆ:
| ಆಜ್ಞೆಯ ಪ್ರಕಾರ | ಮಾಡ್ಯೂಲ್ | ಟಿಪ್ಪಣಿಗಳು |
|---|---|---|
| ಪಿಂಗ್ | ಉತ್ಸಾಹಭರಿತ ಪ್ರತ್ಯುತ್ತರ | ಬಾಟ್ ತನ್ನನ್ನು ತಾನು ಗುರುತಿಸಿಕೊಳ್ಳುತ್ತದೆ |
| HTTP | HTTP ಪ್ರವಾಹ | ಲೇಯರ್-7 ವಿನಂತಿ ಪ್ರವಾಹ |
| HTTPS | HTTPS ಪ್ರವಾಹ | http ನಂತೆಯೇ, TLS-ಸುತ್ತು |
| tcp | TCP ಪ್ರವಾಹ | 65 KB ಯಾದೃಚ್ಛಿಕ-ಪೇಲೋಡ್ ಸ್ಪ್ಯಾಮ್ |
| ಪುಡ್ | ಯುಡಿಪಿ ಪ್ರವಾಹ | 65,507-ಬೈಟ್ UDP ಪ್ಯಾಕೆಟ್ಗಳು |
| ಕ್ಷಿಪ್ರ | HTTP/2 ಕ್ಷಿಪ್ರ-ಮರುಹೊಂದಿಸುವ DoS | 2023 CVE-2023-44487 ತಂತ್ರ |
ಎಲ್ಲಾ ಐದು ಪ್ರವಾಹ ಮಾಡ್ಯೂಲ್ಗಳು ಒಂದು ಗುರಿ, ಬಂದರು, ಅವಧಿ, ಮತ್ತು ಎಳೆಗಳನ್ನು ವಾದ - ಬೋಟ್ ಒಂದು ಸಾಮಾನ್ಯ ಬಾಡಿಗೆ ಫ್ಲಡರ್ ಆಗಿದ್ದು, ಯಾವುದೇ ನಿರ್ದಿಷ್ಟ ಬಲಿಪಶುವನ್ನು ಗುರಿಯಾಗಿರಿಸಿಕೊಂಡಿಲ್ಲ. ಆಪರೇಟರ್ನ ಬಲಿಪಶು ಪಟ್ಟಿಯು ಪ್ಯಾಕೇಜ್ನಲ್ಲಿ ಅಲ್ಲ, C2 ನಲ್ಲಿದೆ.
ಇಲ್ಲಿ ಹೊಸತೇನಿದೆ — ಸಾಗಿಸಲಾದ C2 ಬೈನರಿ
ಹಂತ A ಒಂದು ಪರಿಚಿತ ಆಕಾರ: ದೃಢೀಕರಣ ಕಳ್ಳತನ, ಸ್ಥಾಪನೆ ಹುಕ್, ಮಾರಾಟಗಾರ-ಸುರಂಗಗೊಳಿಸಿದ C2. ಹಂತ B ಎಂಬುದು ಸಹ ಪರಿಚಿತ ಆಕಾರ — DDoS ಬಾಟ್ನೆಟ್ಗಳು ವರ್ಷಗಳಿಂದ ದುರುದ್ದೇಶಪೂರಿತ npm ಪ್ಯಾಕೇಜ್ಗಳ ನೆಲೆಯಾಗಿವೆ. ಅಸಾಮಾನ್ಯವೆಂದರೆ ಆಪರೇಟರ್ ರವಾನಿಸಿದ್ದು ಸರ್ವರ್ ಕಡೆ npm ಟಾರ್ಬಾಲ್ ಒಳಗಿನ ಕಿಟ್ನ:
- c2 — 4-ಮೆಗಾಬೈಟ್ ಸಂಕಲಿಸಿದ Go ELF ಬೈನರಿ
- ಸಿ2.ಗೋ — ಆ ಬೈನರಿಗಾಗಿ 426-ಲೈನ್ ಗೋ ಮೂಲ
ಯಾವುದೇ ಫೈಲ್ ಅನ್ನು ಯಾವುದೇ ಇನ್ಸ್ಟಾಲ್ ಹುಕ್ನಿಂದ ಆಹ್ವಾನಿಸಲಾಗುವುದಿಲ್ಲ. ಅವು ವಿಕ್ಟಿಮ್ ಪೇಲೋಡ್ನ ಭಾಗವಲ್ಲ. ಅವು ಪ್ಯಾಕೇಜ್ ಡೈರೆಕ್ಟರಿಯಲ್ಲಿ ದಸ್ತಾವೇಜೀಕರಣ ಫೈಲ್ನಂತೆಯೇ ಕುಳಿತುಕೊಳ್ಳುತ್ತವೆ. ಅತ್ಯಂತ ಸಮರ್ಥನೀಯ ಓದುವಿಕೆ ಏನೆಂದರೆ, ಆಪರೇಟರ್ ತಮ್ಮ ಡೆವಲಪ್ಮೆಂಟ್ ವರ್ಕಿಂಗ್ ಟ್ರೀ ಅನ್ನು ಫೈಲ್ ಪಟ್ಟಿಯನ್ನು ಕ್ಯುರೇಟ್ ಮಾಡದೆಯೇ npm ಗೆ ತಳ್ಳಿದರು - ನಿಜವಾದ ಆಪ್ಸೆಕ್ ಸ್ಲಿಪ್ - ಮತ್ತು ರವಾನಿಸಲಾದದ್ದು ಸಂಪೂರ್ಣ ಎರಡು-ಬದಿಯ ಕಿಟ್: ಬಲಿಪಶು ಚಲಾಯಿಸುವ ಕ್ಲೈಂಟ್ ಮತ್ತು ಆಪರೇಟರ್ ಚಲಾಯಿಸುವ ಸರ್ವರ್.
"ಟರ್ನ್ಕೀ ಬಾಟ್ನೆಟ್ ಕಿಟ್" ಫ್ರೇಮಿಂಗ್ ಅನ್ನು ಸಮರ್ಥಿಸುವ ಕಥೆಯ ಭಾಗ ಇದು. ಡೌನ್ಲೋಡ್ ಮಾಡಿದ ಯಾರಾದರೂ ಆಕ್ಸೋಯಿಸ್-ಯುಟಿಲ್ಸ್:1.0.9 ತೆಗೆದುಹಾಕುವ ಮೊದಲು ಬಲಿಪಶು ಮಾದರಿಯನ್ನು ಮಾತ್ರ ಹೊಂದಿಲ್ಲ - ಅವರು ಕಾರ್ಯನಿರ್ವಹಿಸುವ C2 ಸರ್ವರ್ ಅನ್ನು ಹೊಂದಿದ್ದಾರೆ.
ಒಂದೇ ವಾಕ್ಯದಲ್ಲಿ, ಪಿವೋಟ್
ಅದೇ ಪ್ರಕಾಶಕರು, ಅದೇ ಪ್ಯಾಕೇಜ್ ಹೆಸರುಗಳು, ಅದೇ ಟ್ರಿಪಲ್-ಹುಕ್ ಸ್ಕ್ಯಾಫೋಲ್ಡ್, ಅದೇ "ಫ್ಯಾಂಟಮ್" ಬ್ರ್ಯಾಂಡಿಂಗ್ - ಆದರೆ ಪೇಲೋಡ್ ರಾತ್ರೋರಾತ್ರಿ ಹಣಗಳಿಕೆಯ ಮಾದರಿಯನ್ನು ಬದಲಾಯಿಸಿತು.: “ನಾನು ಮರುಮಾರಾಟ ಮಾಡಬಹುದಾದ ಸುಗ್ಗಿಯ ರಹಸ್ಯಗಳು” ನಿಂದ “ನಾನು ಗುತ್ತಿಗೆ ನೀಡಬಹುದಾದ ಪ್ರವಾಹ ಸಾಮರ್ಥ್ಯವನ್ನು ಬಾಡಿಗೆಗೆ ನೀಡಬಹುದು” ವರೆಗೆ. ರಕ್ಷಕರು ವೀಕ್ಷಿಸಬೇಕಾದ ಸ್ಥಾಪನೆ-ಸಮಯದ TTP ಗಳು ಎರಡೂ ಹಂತಗಳಲ್ಲಿ ಬಹುತೇಕ ಒಂದೇ ಆಗಿರುತ್ತವೆ; ಸಹಿ-ಆಧಾರಿತ ರಕ್ಷಣೆಗಳು ಹಂತ A ಯ ವ್ಯಾಲೆಟ್-ಪಾತ್ ಸ್ಟ್ರಿಂಗ್ಗಳಿಗೆ ಅಥವಾ ಫ್ಯಾಂಟಮ್.ಜೆಎಸ್ನ 7,667-ಲೈನ್ ಕಲೆಕ್ಟರ್ ಬಿ ಹಂತವನ್ನು ಸಂಪೂರ್ಣವಾಗಿ ತಪ್ಪಿಸಿಕೊಂಡಿರುತ್ತಿತ್ತು.
| ದಿನಾಂಕ (UTC) | ಈವೆಂಟ್ |
|---|---|
| 2026-05-15 | ಮೊದಲ ಪ್ರಕಟಣೆ: axois-utils:1.0.4 (LAN ಪರೀಕ್ಷಾ ನಿರ್ಮಾಣ, ಅಭಿವೃದ್ಧಿ ಸಜ್ಜಿಕೆ 192.168.129.19) |
| 2026-05-15 | axois-utils:1.0.6 ಪ್ರಕಟಿಸಲಾಗಿದೆ — ಹಂತ A C2 ಅನ್ನು ಬದಲಾಯಿಸಲಾಗಿದೆ 80.200.28.28 ಸರ್ವೋ ಸುರಂಗದ ಮೂಲಕ; ಮೂಲದ ಕಾಮೆಂಟ್ // Change to '80.200.28.28' for public dev→prod ಸ್ವಾಪ್ ಅನ್ನು ಖಚಿತಪಡಿಸುತ್ತದೆ |
| 2026-05-16 | chalk-tempalte:1.0.14 ಮತ್ತು 1.0.16 ಪ್ರಕಟಿಸಲಾಗಿದೆ — ಚೈನ್ಡ್ ಲೋಡರ್ ಘೋಷಿಸುತ್ತಿದೆ axois-utils:^1.0.7 ರನ್ಟೈಮ್ ಅವಲಂಬನೆಯಾಗಿ; ಸರ್ವಿಯೊ ಸಬ್ಡೊಮೇನ್ ಅನ್ನು ತಿರುಗಿಸಲಾಗಿದೆ |
| 2026-05-16 | ದಿನನಿತ್ಯದ npm ಸ್ಕ್ಯಾನಿಂಗ್ ಸಮಯದಲ್ಲಿ ಹಂತ A ಅಭಿಯಾನ ಪತ್ತೆಯಾಗಿದೆ; ದೃಢಪಡಿಸಿದ-ದುರುದ್ದೇಶಪೂರಿತ ತೀರ್ಪುಗಳನ್ನು ಅನ್ವಯಿಸಲಾಗಿದೆ. |
| 2026-05-17 | axois-utils:1.0.9 ಪ್ರಕಟಿಸಲಾಗಿದೆ — ಪೇಲೋಡ್ ಪಿವೋಟ್: PhantomBot DDoS ನೇಮಕಾತಿ localhost.run ಸುರಂಗದ ಮೂಲಕ; ಆಪರೇಟರ್-ಸೈಡ್ c2 ಬೈನರಿ ಮತ್ತು c2.go ಮೂಲವನ್ನು ಟಾರ್ಬಾಲ್ನಲ್ಲಿ ರವಾನಿಸಲಾಗಿದೆ |
| 2026-05-17 | chalk-tempalte:1.0.19 ಮತ್ತು 1.0.20 ಪ್ರಕಟಿಸಲಾಗಿದೆ — ಇನ್ನೂ ಹಂತ A (ಕಳ್ಳ); ಆಪರೇಟರ್ ಈಗ ಎರಡೂ ಮಾಡ್ಯೂಲ್ಗಳನ್ನು ಸಮಾನಾಂತರವಾಗಿ ಚಾಲನೆ ಮಾಡುತ್ತಿದೆ |
| 2026-05-17 | ದಿನನಿತ್ಯದ ಸ್ಕ್ಯಾನಿಂಗ್ ಸಮಯದಲ್ಲಿ ಹಂತ B ಯ ಆವಿಷ್ಕಾರ; ತೀರ್ಪುಗಳು ಎಲ್ಲೆಡೆ ಅನ್ವಯಿಸಲ್ಪಟ್ಟವು. 2026-05-17 ಆವೃತ್ತಿಗಳು |
| (ನಡೆಯುತ್ತಿದೆ) | ತೆಗೆದುಹಾಕುವಿಕೆ ವರದಿಗಳು ಬಾಕಿ ಉಳಿದಿವೆ; ಬರೆಯುವ ಸಮಯದಲ್ಲಿ ಎಲ್ಲಾ ನಾಲ್ಕು ಪ್ರಕಟಿತ ಪ್ಯಾಕೇಜ್ಗಳು ನೋಂದಾವಣೆಯಲ್ಲಿ ಲಭ್ಯವಿರುತ್ತವೆ. |
ರಾಜಿ ಸೂಚಕಗಳು
ಪ್ಯಾಕೇಜುಗಳು
| ಪರಿಸರ ವ್ಯವಸ್ಥೆ | ಪ್ಯಾಕೇಜ್ | ಆವೃತ್ತಿಗಳು |
|---|---|---|
| npm | axois-utils (ಆಕ್ಸಿಯೋಸ್ನ ಟೈಪೋಸ್ಕ್ವಾಟ್) | 1.0.4, 1.0.6, 1.0.9 |
| npm | chalk-tempalte (ಸೀಮೆಸುಣ್ಣದ ಟೆಂಪ್ಲೇಟ್ನ ಟೈಪೋಸ್ಕ್ವಾಟ್) | 1.0.14, 1.0.16, 1.0.19, 1.0.20 |
ಲೇಖಕರ ಗುರುತು
| ಫೀಲ್ಡ್ | ಮೌಲ್ಯ |
|---|---|
| npm ಪ್ರಕಾಶಕರು | deadcode09284814 |
| ಪ್ರಕಾಶಕರ ಇಮೇಲ್ | phantomdeadcode@tutamail.com |
| SCM ಪರಿಶೀಲನೆ | ಯಾವುದೂ |
ಕಮಾಂಡ್ ಮತ್ತು ಕಂಟ್ರೋಲ್
| ಹಂತ | ಎಂಡ್ಪೋಯಿಂಟ್ | ಸಾರಿಗೆ |
|---|---|---|
| A | f04a273bd84c0622-80-200-28-28.serveousercontent.com:443/collect | ಸರ್ವೋ HTTPS ಸುರಂಗ |
| A | 8a3e818ea8f11186-80-200-28-28.serveousercontent.com:443/collect | ಸರ್ವೋ HTTPS ಸುರಂಗ (ಹಿಂದಿನ ಆವೃತ್ತಿ) |
| A | 80.200.28.28:443/collect | ಆಧಾರವಾಗಿರುವ VPS ಎಂಡ್ಪಾಯಿಂಟ್ |
| B | b94b6bcfa27554.lhr.life:443/ | localhost.run HTTPS ರಿವರ್ಸ್-ಟನಲ್ |
ಫೈಲ್ ಡೈಜೆಸ್ಟ್ಗಳು (SHA-256)
| ಫೈಲ್ | SHA-256 | ಟಿಪ್ಪಣಿಗಳು |
|---|---|---|
c2 (ELF ಗೆ ಹೋಗಿ, 4 MB) | 165fa92d237fd017c227d00da06ab788212a62be94bf61e95df2d22d00377ef2 | ಆಪರೇಟರ್-ಸೈಡ್ C2 ಸರ್ವರ್, ಒಳಗೆ ರವಾನಿಸಲಾಗಿದೆ axois-utils:1.0.9 |
c2.go (426 ಸಾಲುಗಳು) | 7d0ae79fdb1e9968f3323a3712b624643a782ba3efb2cf3a2cb9c4c5513cea30 | C2 ಬೈನರಿಗಾಗಿ ಮೂಲಕ್ಕೆ ಹೋಗಿ |
distrube.js | 308b15c023088a7188dea4ef609010ac2493eb4c365b103053d7621a9ca5b935 | ಹಂತ ಬಿ ಬಾಟ್ ಕ್ಲೈಂಟ್ |
phantom.js (chalk-tempalte:1.0.19) | 9e380ec88d3ccf3929e1a104e3b868d4d7b59ca189a8a431a54e9f3357dfdd81 | ಹಂತ A ರುಜುವಾತು / ವ್ಯಾಲೆಟ್ ಸಂಗ್ರಾಹಕ |
phantom.js (chalk-tempalte:1.0.20) | d1c9e3f296ee9f7d5032f73f9c504cede50334bc14c394055fd5cb9c3a6e08b3 | ಹಂತ A ಸಂಗ್ರಾಹಕ (1.0.20 ರೂಪಾಂತರ) |
postinstall.js (chalk-tempalte:1.0.19 = 1.0.20) | ffba9bdd6793edd5b38e12900252c1813a693f59c25af51c3b658cf3f27b6162 | ಹಂತ A ಲೋಡರ್, ಎರಡೂ ಆವೃತ್ತಿಗಳಲ್ಲಿ ಬೈಟ್-ಒಂದೇ ರೀತಿ |
ಗುಣಲಕ್ಷಣ ಮತ್ತು ಪ್ರೇರಣೆ
ನಾವು ಈ ಅಭಿಯಾನವನ್ನು ಹೀಗೆ ಟ್ರ್ಯಾಕ್ ಮಾಡುತ್ತೇವೆ ಫ್ಯಾಂಟಮ್ಬಾಟ್, ಆಪರೇಟರ್ನ ಸ್ವಂತ ಬ್ರ್ಯಾಂಡಿಂಗ್ ಅನ್ನು ತೆಗೆದುಕೊಳ್ಳುವುದು ಬಳಕೆದಾರ-ಏಜೆಂಟ್: ಫ್ಯಾಂಟಮ್ಬಾಟ್/1.0 ಹೃದಯ ಬಡಿತದ ಶಿರೋಲೇಖ, ದಿ phantom-bot.service ಮೂಲಕ ಇನ್ನಷ್ಟು ಸಿಸ್ಟಮ್ಡಿ ಘಟಕ, ದಿ com.phantom.bot ಲಾಂಚ್ ಏಜೆಂಟ್ ಲೇಬಲ್, ಮತ್ತು ಫ್ಯಾಂಟಮ್ಡೆಡ್ಕೋಡ್@ ಇಮೇಲ್ ಹ್ಯಾಂಡಲ್. ಆಪರೇಟರ್ ಕನಿಷ್ಠ ನಾಲ್ಕು ಕಲಾಕೃತಿಗಳಲ್ಲಿ ಈ ಹೆಸರಿನ ಬಗ್ಗೆ ಸ್ಥಿರವಾಗಿದೆ.
ಸಿಗ್ನಲ್ಗಳ ಕ್ಯಾಟಲಾಗ್
- ಪ್ರಕಾಶಕ - ಡೆಡ್ಕೋಡ್ 09284814 npm ನಲ್ಲಿ. ಸಿಂಗಲ್-ಹ್ಯಾಂಡಲ್ ಖಾತೆ, ಟುಟಾಮೇಲ್ ಬಿಸಾಡಬಹುದಾದ ಇಮೇಲ್, ಇಲ್ಲ SCM ಪರಿಶೀಲನೆ. ಈ ಅಭಿಯಾನವನ್ನು ಹೊರತುಪಡಿಸಿ ಯಾವುದೇ ಹಿಂದಿನ ಪ್ರಕಟಣೆಯ ಇತಿಹಾಸವಿಲ್ಲ.
- ಬ್ರ್ಯಾಂಡಿಂಗ್ ಮರುಬಳಕೆ — ಪ್ರಕಾಶಕರ ಇಮೇಲ್ನಲ್ಲಿ, ಹಂತ A ಸಂಗ್ರಾಹಕ ಫೈಲ್ ಹೆಸರಿನಲ್ಲಿ “ಫ್ಯಾಂಟಮ್” ಕಾಣಿಸಿಕೊಳ್ಳುತ್ತದೆ (ಫ್ಯಾಂಟಮ್.ಜೆಎಸ್), ಹಂತ B ನಿರಂತರ ಸೇವಾ ಹೆಸರಿನಲ್ಲಿ (phantom-bot.service ಮೂಲಕ ಇನ್ನಷ್ಟು), ಲಾಂಚ್ಅಜೆಂಟ್ ಲೇಬಲ್ನಲ್ಲಿ (com.phantom.bot), ಮತ್ತು ಬಾಟ್ ಬಳಕೆದಾರ-ಏಜೆಂಟ್ನಲ್ಲಿ (ಫ್ಯಾಂಟಮ್ಬಾಟ್/1.0).
- ಇನ್ಫ್ರಾಸ್ಟ್ರಕ್ಚರ್ — ಒಂದೇ VPS ನಲ್ಲಿ 80.200.28.28 ಸರ್ವಿಯೊ ಸಬ್ಡೊಮೈನ್ ತಿರುಗುವಿಕೆಯ ಮೂಲಕ ಮುಂಭಾಗಗಳು ಹಂತ A; ಹಂತ B a ಗೆ ಚಲಿಸುತ್ತದೆ ಲೋಕಲ್ ಹೋಸ್ಟ್.ರನ್ ಹಿಮ್ಮುಖ-ಸುರಂಗ (b94b6bcfa27554.lhr.ಲೈಫ್). ಎರಡೂ ಮಾರಾಟಗಾರರ ಸೇವೆಗಳು ಉಚಿತ ಮತ್ತು ಆಪರೇಟರ್ನ ಕಡೆಯಿಂದ ಹೊರಹೋಗುವ SSH ಮಾತ್ರ ಅಗತ್ಯವಿರುತ್ತದೆ, ಕಡಿಮೆ-ಬಜೆಟ್, ಕಡಿಮೆ-OpSec ಸೆಟಪ್ಗಳಿಗೆ ಅನುಗುಣವಾಗಿರುತ್ತದೆ.
- ಕೋಡ್ ಶೈಲಿ — ಉದ್ದಕ್ಕೂ ಸರಳ ಜಾವಾಸ್ಕ್ರಿಪ್ಟ್; ಯಾವುದೇ ಅಸ್ಪಷ್ಟತೆ ಇಲ್ಲ, ಸ್ಟ್ರಿಂಗ್ ಎನ್ಕೋಡಿಂಗ್ ಇಲ್ಲ, ಆಂಟಿ-ವಿಎಂ ಪರಿಶೀಲನೆಗಳಿಲ್ಲ. ವೇರಿಯೇಬಲ್ ಹೆಸರುಗಳು ವಿವರಣಾತ್ಮಕವಾಗಿವೆ (ಕದಿಯುವ ವ್ಯವಸ್ಥೆ ಮಾಹಿತಿ, ಆಜ್ಞೆಯನ್ನು ಕಾರ್ಯಗತಗೊಳಿಸಿ, httpಪ್ರವಾಹ) ಕಾಮೆಂಟ್ಗಳು ಡಿಸ್ಟ್ರೂಬ್.ಜೆಎಸ್ ಭವಿಷ್ಯದ ಆಪರೇಟರ್ಗೆ ನೇರವಾಗಿ (“ನಿಮ್ಮ localhost.run HTTPS URL ಬಳಸಿ”) ವಿಳಾಸ ನೀಡಿ, ಫೈಲ್ ಅನ್ನು ಒಂದೇ ದಾಳಿಕೋರರು ಬಳಸದೆ, ಕಿಟ್ನಂತೆ ಮರುಹಂಚಿಕೆ ಮಾಡಲು ಉದ್ದೇಶಿಸಲಾಗಿದೆ ಎಂದು ಸೂಚಿಸುತ್ತದೆ.
- ಆಪ್ಸೆಕ್ ಸ್ಲಿಪ್ — ಹಂತ B ಟಾರ್ಬಾಲ್ ಬಾಟ್ ಕ್ಲೈಂಟ್ ಮತ್ತು ಆಪರೇಟರ್-ಸೈಡ್ C2 ಸರ್ವರ್ ಎರಡನ್ನೂ ರವಾನಿಸುತ್ತದೆ (c2 ಎಲ್ಫ್ + ಸಿ2.ಗೋ ಮೂಲ). ಫೈಲ್ ಪಟ್ಟಿಯನ್ನು ಆಡಿಟ್ ಮಾಡದೆ ತಮ್ಮ ಕೆಲಸ ಮಾಡುವ ಮರವನ್ನು npm ಗೆ ತಳ್ಳಿದ ಆಪರೇಟರ್ಗೆ ಇದು ಸ್ಥಿರವಾಗಿದೆ. ಆಪರೇಟರ್ ಅನನುಭವಿ ಆಗಿರಬಹುದು ಅಥವಾ ಕಿಟ್ ಆಗಿರಬಹುದು ಅರ್ಥ ಸಾರ್ವಜನಿಕವಾಗಿ ವಿತರಿಸಲಾಗುವುದು ಮತ್ತು C2 ಬೈನರಿ ಉತ್ಪನ್ನದ ಭಾಗವಾಗಿದೆ.
- ಸ್ವಯಂ ದೃಢೀಕರಣ - ಆಕ್ಸೋಯಿಸ್-ಯುಟಿಲ್ಸ್:1.0.4 ಮೂಲ ಕಾಮೆಂಟ್ ಅನ್ನು ಒಳಗೊಂಡಿದೆ // ಸಾರ್ವಜನಿಕರಿಗೆ '80.200.28.28' ಗೆ ಬದಲಾಯಿಸಿ 12 ನೇ ಸಾಲಿನಲ್ಲಿ, ನಿರ್ವಾಹಕರು ಸಾಮಾನ್ಯವಾಗಿ ನಿರಾಕರಿಸುವ dev / staging / progression progression ಅನ್ನು ದೃಢೀಕರಿಸುತ್ತದೆ.
ಪ್ರೇರಣೆ
ಹಂತ A ಪೇಲೋಡ್ ನೇರ ಆರ್ಥಿಕ ಕಳ್ಳತನವಾಗಿದೆ: ರುಜುವಾತುಗಳು, ಕ್ಲೌಡ್ ಕೀಗಳು, ಗಿಟ್ಹಬ್ ಟೋಕನ್ಗಳು ಮತ್ತು ಕ್ರಿಪ್ಟೋ ವ್ಯಾಲೆಟ್ಗಳು ಎಲ್ಲವೂ ದ್ರವ ಮರುಮಾರಾಟ ಮಾರುಕಟ್ಟೆಗಳನ್ನು ಹೊಂದಿವೆ. ಹಂತ B ಕೂಡ ಹಣಕಾಸಿನದ್ದಾಗಿದೆ, ಆದರೆ ಪರೋಕ್ಷವಾಗಿದೆ: DDoS-ಫಾರ್-ಹೈರ್ ("ಬೂಟರ್") ಸೇವೆಗಳು ನಿಮಿಷಕ್ಕೆ ಪ್ರವಾಹದ ಸಾಮರ್ಥ್ಯವನ್ನು ಬಾಡಿಗೆಗೆ ಪಡೆಯುತ್ತವೆ ಮತ್ತು ಇಲ್ಲಿ ರವಾನೆ ಮಾಡಲಾದ ಬಾಟ್ಗಳು ಆ ಸೇವೆಗಳು ಕಾರ್ಯನಿರ್ವಹಿಸುವ ದಾಸ್ತಾನುಗಳಾಗಿವೆ. 30-ಸೆಕೆಂಡ್ ಹೃದಯ ಬಡಿತ, ಸಾಮಾನ್ಯ ಗುರಿ/ಬಂದರು/ಅವಧಿ ಕಮಾಂಡ್ ಸ್ಕೀಮಾ ಮತ್ತು ಐದು-ಪ್ರೋಟೋಕಾಲ್ ಪ್ರವಾಹ ಶಸ್ತ್ರಾಗಾರಗಳು standard ಬೂಟರ್ ಆಪರೇಟರ್ನ ಉತ್ಪನ್ನ.
ಎರಡೂ ಮಾಡ್ಯೂಲ್ಗಳನ್ನು ಸಮಾನಾಂತರವಾಗಿ ಚಲಾಯಿಸುವುದು — ಚಾಕ್-ಟೆಂಪಾಲ್ಟ್:1.0.19 ಮತ್ತು 1.0.20 ಕಳ್ಳತನ ಮಾಡುವವರನ್ನು ಸಾಗಿಸುವುದನ್ನು ಮುಂದುವರಿಸಿ ಆಕ್ಸೋಯಿಸ್-ಯುಟಿಲ್ಸ್:1.0.9 ಬಾಟ್ ಅನ್ನು ರವಾನಿಸುತ್ತದೆ — ನಿರ್ವಾಹಕರು ಹಂತ A ಅನ್ನು ತ್ಯಜಿಸುವ ಬದಲು ಆದಾಯದ ಹರಿವುಗಳನ್ನು ರಕ್ಷಿಸುತ್ತಿದ್ದಾರೆ ಎಂದು ಸೂಚಿಸುತ್ತದೆ. ಪಿವೋಟ್ ಒಂದು ಜೊತೆಗೆ, ಬದಲಿ ಅಲ್ಲ.
ನಾವು ಏನನ್ನು ಹೇಳಿಕೊಳ್ಳುತ್ತಿಲ್ಲ
ಇದರ ಹಿಂದಿನ ನೈಜ-ಪ್ರಪಂಚದ ಗುರುತನ್ನು ನಾವು ದೃಢೀಕರಿಸಲು ಸಾಧ್ಯವಾಗಿಲ್ಲ ಡೆಡ್ಕೋಡ್ 09284814 ಹ್ಯಾಂಡಲ್, ಮತ್ತು ನಾವು ಈ ಅಭಿಯಾನವನ್ನು ಯಾವುದೇ ಹೆಸರಿಸಲಾದ ಬೆದರಿಕೆ ನಟ, ಗುಂಪು ಅಥವಾ ದೇಶಕ್ಕೆ ಕಾರಣವೆಂದು ಹೇಳುವುದಿಲ್ಲ. "ಫ್ಯಾಂಟಮ್" ಬ್ರ್ಯಾಂಡಿಂಗ್ ಒಂದೇ ಆಪರೇಟರ್ ಅನ್ನು ಸೂಚಿಸುವಷ್ಟು ಕಲಾಕೃತಿಗಳಲ್ಲಿ ಸ್ಥಿರವಾಗಿದೆ, ಆದರೆ C2 ಬೈನರಿ ಎಲೆಗಳ ಕಿಟ್-ಶೈಲಿಯ ಸಾಗಣೆಯು ಸಂಬಂಧವಿಲ್ಲದ ಹ್ಯಾಂಡಲ್ಗಳಿಂದ ಭವಿಷ್ಯದ ಪ್ಯಾಕೇಜ್ಗಳು ಅದೇ ಕೋಡ್ ಅನ್ನು ಮರುಬಳಕೆ ಮಾಡುವ ಸಾಧ್ಯತೆಯನ್ನು ತೆರೆಯುತ್ತದೆ.
ಪರಿಣಾಮ, ಪ್ರವೃತ್ತಿಗಳು ಮತ್ತು ರಕ್ಷಕರು ಏನು ಮಾಡಬೇಕು
ಪರಿಣಾಮ
ಕಾನೂನುಬದ್ಧ ಸ್ಕ್ವಾಟ್ ಗುರಿಗಳು ಆಕ್ಸಿಯೊಗಳು ಮತ್ತು ಸೀಮೆಸುಣ್ಣದ ಟೆಂಪ್ಲೇಟ್ ಜಾವಾಸ್ಕ್ರಿಪ್ಟ್ ಪರಿಸರ ವ್ಯವಸ್ಥೆಯಲ್ಲಿ ವ್ಯಾಪಕವಾಗಿ ಅವಲಂಬಿತವಾಗಿದೆ; ಆಕ್ಸಿಯೊಗಳು ಅತಿ ಹೆಚ್ಚು ಡೌನ್ಲೋಡ್ ಮಾಡಲಾದ ಮೂವತ್ತು npm ಪ್ಯಾಕೇಜ್ಗಳಲ್ಲಿ ಇದು ಒಂದು. ಟೈಪೊಸ್ಕ್ವಾಟ್ ಹೆಸರುಗಳು ನಿಜವಾದವುಗಳಿಗಿಂತ ಒಂದು ಕೀಲಿಯ ದೂರದಲ್ಲಿವೆ (ಅಕ್ಷಾಂಶ ↔ ಆಕ್ಸಿಯೊಗಳು, ಟೆಂಪಾಲ್ಟ್ ↔ ಟೆಂಪ್ಲೇಟ್), ಮತ್ತು ಎರಡೂ ಭಾಷಾಶಾಸ್ತ್ರೀಯವಾಗಿ ತೋರಿಕೆಯ ತಪ್ಪು ಕಾಗುಣಿತಗಳಾಗಿವೆ.
ತೆಗೆದುಹಾಕುವ ಮೊದಲು ದುರುದ್ದೇಶಪೂರಿತ ಆವೃತ್ತಿಗಳಿಗೆ ವಿಶ್ವಾಸಾರ್ಹ ಡೌನ್ಲೋಡ್ ಅಂಕಿಅಂಶಗಳನ್ನು ಪಡೆಯಲು ನಮಗೆ ಸಾಧ್ಯವಾಗಲಿಲ್ಲ - ಪ್ಯಾಕೇಜ್ ಅನ್ನು ಪ್ರಕಟಿಸದ ನಂತರ npm ಪ್ರತಿ ಆವೃತ್ತಿಯ ಡೌನ್ಲೋಡ್ ಎಣಿಕೆಗಳನ್ನು ಉಳಿಸಿಕೊಳ್ಳುವುದಿಲ್ಲ, ಮತ್ತು npms.io-ಶೈಲಿಯ ಪ್ರಾಕ್ಸಿಗಳು ಈ ಪ್ರಮಾಣದಲ್ಲಿ ಗದ್ದಲದಿಂದ ಕೂಡಿರುತ್ತವೆ. ಯಾವುದೇ ಸಂಸ್ಥೆಯ ಲಾಕ್ಫೈಲ್ ಹೆಸರಿನ ಪ್ಯಾಕೇಜ್ಗೆ ಪರಿಹರಿಸುತ್ತದೆ ಆಕ್ಸೋಯಿಸ್-ಯುಟಿಲ್ಸ್ or ಸೀಮೆಸುಣ್ಣದ ಗಂಧಕ ಪ್ರಕಾಶಕರಿಂದ ಡೆಡ್ಕೋಡ್ 09284814 ರಾಜಿ ಮಾಡಿಕೊಂಡಂತೆ ಪರಿಗಣಿಸಬೇಕು: ಇರುವ ಪ್ರತಿಯೊಂದು ರುಜುವಾತುಗಳನ್ನು ತಿರುಗಿಸಿ ಪ್ರಕ್ರಿಯೆ.env ಪೀಡಿತ ಹೋಸ್ಟ್ನಲ್ಲಿ, ಪ್ರತಿ OS ಗೆ ನಿರಂತರ ವೆಕ್ಟರ್ಗಳನ್ನು ಆಡಿಟ್ ಮಾಡಿ (ಕೆಳಗೆ "ರಕ್ಷಕರು ಏನು ಮಾಡಬೇಕು" ನೋಡಿ), ಮತ್ತು ಅವಲಂಬನೆಯನ್ನು ತೆಗೆದುಹಾಕಿ.
ಉದಯೋನ್ಮುಖ ಮಾದರಿಗಳು
ಈ ಅಭಿಯಾನವು ಇತ್ತೀಚಿನ ಹಲವಾರು npm ಘಟನೆಗಳಲ್ಲಿ ನಾವು ಕಂಡ ಬದಲಾವಣೆಯನ್ನು ಉದಾಹರಣೆಯಾಗಿ ತೋರಿಸುತ್ತದೆ: ಇನ್ಸ್ಟಾಲ್-ಹುಕ್ ಸ್ಕ್ಯಾಫೋಲ್ಡ್ ಬಾಳಿಕೆ ಬರುವ ಆಸ್ತಿಯಾಗಿದೆ.; ಪೇಲೋಡ್ ಅನ್ನು ಬದಲಾಯಿಸಬಹುದಾಗಿದೆ. ಅದೇ ಪ್ರಕಾಶಕರು, ಅದೇ ಪ್ಯಾಕೇಜ್, ಅದೇ ಪೂರ್ವಸ್ಥಾಪಿಸು / ಅನುಸ್ಥಾಪಿಸು / ಪೋಸ್ಟ್ಇನ್ಸ್ಟಾಲ್ ಟ್ರಿಪಲ್, ಮತ್ತು ಅದೇ ಆವೃತ್ತಿ-ಬಂಪ್ ಕ್ಯಾಡೆನ್ಸ್ — ನಡುವೆ ಬದಲಾದ ಏಕೈಕ ವಿಷಯ ಆಕ್ಸೋಯಿಸ್-ಯುಟಿಲ್ಸ್:1.0.6 ಮತ್ತು ಆಕ್ಸೋಯಿಸ್-ಯುಟಿಲ್ಸ್:1.0.9 ಆ ಫೈಲ್ ಅದೇ ಆಗಿತ್ತು hooks ರನ್. ಹಂತ A ಪೇಲೋಡ್ಗೆ ಕೀಲಿಸಲಾದ ಸಹಿ-ಆಧಾರಿತ ಪತ್ತೆ (ವ್ಯಾಲೆಟ್-ಪಾತ್ ಸ್ಟ್ರಿಂಗ್ಗಳು, ಫ್ಯಾಂಟಮ್.ಜೆಎಸ್(7,667-ಲೈನ್ ಸಂಗ್ರಾಹಕ, ಸರ್ವಿಯೊ C2 ಹೋಸ್ಟ್) ಮೊದಲ ಮೂರು ಆವೃತ್ತಿಗಳನ್ನು ಫ್ಲ್ಯಾಗ್ ಮಾಡುತ್ತಿತ್ತು ಮತ್ತು ಹಂತ B ಅನ್ನು ಸಂಪೂರ್ಣವಾಗಿ ತಪ್ಪಿಸಿಕೊಂಡಿತ್ತು.
ನಾವು ಟ್ರ್ಯಾಕ್ ಮಾಡಿದ ಇತರ 2026 ಅಭಿಯಾನಗಳಲ್ಲಿಯೂ ಇದೇ ಮಾದರಿ ಗೋಚರಿಸುತ್ತದೆ: ಸ್ಥಿರವಾದ ಸ್ಕ್ಯಾಫೋಲ್ಡ್ ಹೊಂದಿರುವ ಏಕೈಕ ಆಪರೇಟರ್, ರುಜುವಾತು ಕಳ್ಳತನ, ಪರೀಕ್ಷೆಯಲ್ಲಿ ಮೋಸ ಮಾಡುವ ಕ್ಲೈಂಟ್ಗಳ ನಡುವೆ ವಿನಿಮಯ, ಟೆಲಿಗ್ರಾಮ್-ಬೋಟ್ ಎಕ್ಸ್ಫಿಲ್ ಮತ್ತು ಈಗ DDoS ನೇಮಕಾತಿ. ಪೇಲೋಡ್ ಸಹಿಗಳನ್ನು ಅವಲಂಬಿಸಿರುವ ರಕ್ಷಕರು ಪ್ರತಿ ಅಭಿಯಾನದ ಎರಡನೇ ಸುತ್ತಿನಲ್ಲಿ ಸೋಲುತ್ತಲೇ ಇರುತ್ತಾರೆ.
ಇದರ ಪರಿಣಾಮವೆಂದರೆ ಅನುಸ್ಥಾಪನಾ ಸಮಯದ ಟಿಟಿಪಿಗಳು ಉತ್ತಮ ಸಂಕೇತಗಳಾಗಿವೆ.. ಟ್ರಿಪಲ್ ಇನ್ಸ್ಟಾಲ್-ಹುಕ್ ಘೋಷಣೆಗಳು, ಆಮದು ಮಾಡಿಕೊಳ್ಳುವ ಸ್ಕ್ರಿಪ್ಟ್ಗಳನ್ನು ಸ್ಥಾಪಿಸಿ HTTPS or ಮಕ್ಕಳ_ಪ್ರಕ್ರಿಯೆ, ಬಳಕೆದಾರ-ಆರಂಭಿಕ ಫೋಲ್ಡರ್ಗಳಿಗೆ ಬರೆಯುವ ಸ್ಕ್ರಿಪ್ಟ್ಗಳನ್ನು ಸ್ಥಾಪಿಸಿ ಮತ್ತು ಉಚಿತ ರಿವರ್ಸ್-ಟನಲ್ ಸೇವೆಗಳಲ್ಲಿ ಹೋಸ್ಟ್ ಹೆಸರುಗಳನ್ನು ಪರಿಹರಿಸುವ ಸ್ಕ್ರಿಪ್ಟ್ಗಳನ್ನು ಸ್ಥಾಪಿಸಿ (ಸರ್ವಿಯೊ, ಲೋಕಲ್ ಹೋಸ್ಟ್.ರನ್, ngrok, cloudflared) ಎಲ್ಲವೂ ಕಾನೂನುಬದ್ಧ ಪ್ಯಾಕೇಜ್ಗಳಲ್ಲಿ ಅಪರೂಪ ಮತ್ತು ದುರುದ್ದೇಶಪೂರಿತ ಪ್ಯಾಕೇಜ್ಗಳಲ್ಲಿ ಸಾಮಾನ್ಯವಾಗಿದೆ.
ರಕ್ಷಕರು ಏನು ಮಾಡಬೇಕು?
- ಲಾಕ್ಫೈಲ್ ಆಡಿಟ್. ಪ್ರತಿಯೊಂದನ್ನು ಹುಡುಕಿ pack-lock.json / ನೂಲು.ಲಾಕ್ / ಪಿಎನ್ಪಿಎಂ-ಲಾಕ್.ಯಾಮ್ಎಲ್ ನಿಖರವಾದ ಸ್ಟ್ರಿಂಗ್ಗಳಿಗಾಗಿ ನಿಮ್ಮ ಸಂಸ್ಥೆಯಲ್ಲಿ ಆಕ್ಸೋಯಿಸ್-ಯುಟಿಲ್ಸ್ ಮತ್ತು ಸೀಮೆಸುಣ್ಣದ ಗಂಧಕಯಾವುದೇ ಹೊಂದಾಣಿಕೆಯನ್ನು ರಾಜಿ ಎಂದು ಪರಿಗಣಿಸಿ.
- ರಹಸ್ಯಗಳನ್ನು ತಿರುಗಿಸಿ ಪೀಡಿತ ಆತಿಥೇಯರ ಮೇಲೆ. ಹಂತ A ಬೃಹತ್-ಕೊಯ್ಲು ಮಾಡಿದ SSH, ಕ್ಲೌಡ್, GitHub, npm, ಮತ್ತು ವ್ಯಾಲೆಟ್ ರುಜುವಾತುಗಳು. ಇದುವರೆಗೆ ಇರುವ ಪ್ರತಿಯೊಂದು ರುಜುವಾತುಗಳನ್ನು ಊಹಿಸಿ ಪ್ರಕ್ರಿಯೆ.env, ~ / .ssh, ~/.ಆವ್ಸ್, ~/.ಎನ್ಪಿಎಂಆರ್ಸಿ, ~ / .ಕಾನ್ಫಿಗ್, ಅಥವಾ ಯಾವುದಾದರೂ .ಇನ್ವಿ* ಪೀಡಿತ ಹೋಸ್ಟ್ನಲ್ಲಿರುವ ಫೈಲ್ ಬಹಿರಂಗಗೊಂಡಿದೆ.
- ನಿರಂತರತೆಯನ್ನು ತೆಗೆದುಹಾಕಿ (ಹಂತ ಬಿ). ವಿಂಡೋಸ್ನಲ್ಲಿ, ಅಳಿಸಿ HKCU\ಸಾಫ್ಟ್ವೇರ್\ಮೈಕ್ರೋಸಾಫ್ಟ್\ವಿಂಡೋಸ್\ಕರೆಂಟ್ವರ್ಷನ್\ರನ್\ಸಿಸ್ಟಮ್ಅಪ್ಡೇಟ್, ತೆಗೆದುಹಾಕಿ %APPDATA%\Microsoft\Windows\Start ಮೆನು\Programs\Startup\system-update.bat, ಮತ್ತು schtasks /delete /tn ಸಿಸ್ಟಮ್ ಅಪ್ಡೇಟ್ /fಲಿನಕ್ಸ್ನಲ್ಲಿ, ಕ್ರೊಂಟಾಬ್ -ಇ ಮತ್ತು ತೆಗೆದುಹಾಕಿ @ರೀಬೂಟ್ ನೋಡ್ …, systemctl –ಬಳಕೆದಾರ ನಿಷ್ಕ್ರಿಯಗೊಳಿಸಿ –ಈಗ phantom-bot.service ನಂತರ ಅಳಿಸಿ ~/.config/systemd/user/phantom-bot.service, ಸ್ಕ್ರಬ್ ಮಾಡಿ .ಬಾಶ್ಆರ್ಸಿ / .zshrc / /etc/rc.local. macOS ನಲ್ಲಿ, ಲಾಂಚ್ಸಿಟಿಎಲ್ ಅನ್ಲೋಡ್ ~/ಲೈಬ್ರರಿ/ಲಾಂಚ್ಏಜೆಂಟ್ಸ್/com.phantom.bot.plist ನಂತರ ಪ್ಲಿಸ್ಟ್ ಅನ್ನು ಅಳಿಸಿ.
- C2 ಹೋಸ್ಟ್ಗಳನ್ನು ನಿರ್ಬಂಧಿಸಿ. ನಿಮ್ಮ ನಿರ್ಗಮನ ಬ್ಲಾಕ್ಲಿಸ್ಟ್ಗೆ IOC ಕೋಷ್ಟಕದಲ್ಲಿರುವ ನಾಲ್ಕು C2 ಅಂತ್ಯಬಿಂದುಗಳನ್ನು ಸೇರಿಸಿ. *.ಸರ್ವ್ಯೂಸರ್ಕಂಟೆಂಟ್.ಕಾಮ್ ಮತ್ತು *.lhr.ಜೀವನ ನಿಮ್ಮ ಪರಿಸರವು ರಿವರ್ಸ್-ಟನಲ್ ಸೇವೆಗಳಿಗೆ ಕಾನೂನುಬದ್ಧ ಬಳಕೆಯನ್ನು ಹೊಂದಿಲ್ಲದಿದ್ದರೆ, ಅದನ್ನು ಸಂಪೂರ್ಣವಾಗಿ ನಿರ್ಬಂಧಿಸಬಹುದು.
- TTP ಸ್ಥಾಪನೆ ಸಮಯದ ಆಧಾರದ ಮೇಲೆ ಹುಡುಕಿ, ಪೇಲೋಡ್ ಅಲ್ಲ. ಇನ್ವೆಂಟರಿ ಲಾಕ್ಫೈಲ್ ನಮೂದುಗಳು ಯಾರವು ಪ್ಯಾಕೇಜ್ ಘೋಷಿಸಿತು ಪೂರ್ವಸ್ಥಾಪಿಸು, ಅನುಸ್ಥಾಪಿಸು, ಮತ್ತು ಪೋಸ್ಟ್ಇನ್ಸ್ಟಾಲ್ ಎಲ್ಲವೂ ಒಂದೇ ಸ್ಕ್ರಿಪ್ಟ್ ಕಡೆಗೆ ತೋರಿಸುತ್ತಿವೆ. ಪ್ಯಾಕೇಜ್ ವಯಸ್ಸು ಮತ್ತು ಪ್ರಕಾಶಕರ ಪರಿಶೀಲನೆ ಸ್ಥಿತಿಯನ್ನು ಪರಿಶೀಲಿಸಿ. ಈ ಮಾದರಿಯು ಕಾನೂನುಬದ್ಧ ಪ್ಯಾಕೇಜ್ಗಳಲ್ಲಿ ಅಪರೂಪ ಮತ್ತು ಫ್ಯಾಂಟಮ್ಬಾಟ್ ಮರುಬಳಕೆ ಮಾಡುವ ಏಕೈಕ ಅತ್ಯಂತ ವಿಶ್ವಾಸಾರ್ಹ ಸಂಕೇತವಾಗಿದೆ.
- C2 ಬೈನರಿಗಾಗಿ ಆಡಿಟ್ ಮಾಡಿ. ಡೌನ್ಲೋಡ್ ಮಾಡಿದ ಯಾರಾದರೂ ಆಕ್ಸೋಯಿಸ್-ಯುಟಿಲ್ಸ್:1.0.9 ಆಪರೇಟರ್ನ C2 ಸರ್ವರ್ ಅನ್ನು ಹೊಂದಿದೆ (c2 ELF, sha256 165fa92d…) ಡಿಸ್ಕ್ನಲ್ಲಿ. ಕ್ಯಾಶ್ಗಳು ಮತ್ತು CI ಕಲಾಕೃತಿ ಅಂಗಡಿಗಳನ್ನು ಸ್ಕ್ಯಾನ್ ಮಾಡಿ. ಬೈನರಿ ಸ್ವತಃ ನಿಷ್ಕ್ರಿಯವಾಗಿದೆ, ಆದರೆ ವರ್ಕ್ಸ್ಟೇಷನ್ನಲ್ಲಿ ಅದರ ಉಪಸ್ಥಿತಿಯು ಪ್ಯಾಕೇಜ್ ಅನ್ನು ಸ್ಥಾಪಿಸಲಾಗಿದೆ ಎಂಬುದಕ್ಕೆ ಸ್ಪಷ್ಟ ಸಾಕ್ಷಿಯಾಗಿದೆ.
ಮುಕ್ತಾಯದ ಸಾಲು
ಅದೇ ಆಪರೇಟರ್, ಅದೇ ಪ್ಯಾಕೇಜ್ ಮತ್ತು ಅದೇ ಇನ್ಸ್ಟಾಲ್ ಹುಕ್ 48 ಗಂಟೆಗಳ ಒಳಗೆ ಸಂಪೂರ್ಣವಾಗಿ ವಿಭಿನ್ನ ಬೆದರಿಕೆಗಳನ್ನು ನೀಡಬಹುದು. ಪೇಲೋಡ್ ಅಲ್ಲ, ಸ್ಕ್ಯಾಫೋಲ್ಡ್ ಅನ್ನು ವೀಕ್ಷಿಸಿ.




