TL; DR
Yek weşangerê npm, deadcode09284814, kampanyayek typosquat li dijî ya rewa meşandiye axios û chalk-template pakêtan ji nîvê Gulana 2026an vir ve.
Kampanya wekî dizîna bawername û berîka kevneşopî dest pê kir, daneyan dizîn bo ... Tunela HTTPS ya Serveo.
On 2026-05-17, bi axois-utils:1.0.9, operator bar bi tevahî guhert: heman scaffold sêqat sazkirinê, heman weşanxane, heman navê pakêtê.
Lê skripta sazkirinê naha peywirdarkirina botnetê ya DDoS-ê ya platformek cross-platform e.
Barkêş bi yek re diaxive localhost.run tunelê digire û fermanên lehiyê qebûl dike, jîngehên vegirtî vediguherîne beşek ji botnetek DDoS-kapasîteyê.
Operator heta şandiye jî Binarya servera C2 di hundirê tarballê de, ku zêdebûna eşkere ji dizîna bawernameyê ber bi binesaziya botnetê ya çalak nîşan dide.
Du pakêt, çar guhertoyên hîn jî li ser qeydê çalak in, û operatorek niha her du modulan bi paralel dixebitîne.
Giranî: bilind.
Êrîş: Çawaniya Karê Wê
Kampanya li ser çarçoveyek radestkirinê ya bi zanebûn bêzar hatiye avakirin: du navên pakêtên tîpnivîsî, tîpek ji pakêtên ku bi sed mîlyonan dakêşanên heftane hene (eksê, şablona-tebeşîrê), û sazkirina sêalî hooks ku bicîhanînê garantî dike. Tiştê balkêş ew e ku çi skêle vedigire — û rastiya ku operator bar bêyî ku tiştekî din biguherîne guhertiye.
Danîna hevpar a îskeletê
Her guhertoya weşandî ya her du pakêtan heman sê çerxên jiyanê diyar dike hooks in pakêt.json:
Lîstekirina barkêşiyê di bin her sêyan de hooks zêde qerebalix e - piştî sazkirinê bi tena serê xwe dê bimeşe npm saz kirinHilbijartin girîng e: npm sazkirin –skrîptên-îxbarkirinê skrîptan derbas dike, lê çend herikên kar ên hevpar (vegerandina cache ya CI ku çerxa jiyanê ji nû ve dimeşînin) hooks bi awayekî bijartî, an pêşdebirên ku tenê denetimê dikin piştî sazkirinê) daxuyaniyek sê-zêdekirî wekî behîsa herî ewle ji bo êrîşkar bike.
şablona tebeşîrê mekanîzmayeke duyemîn lê zêde dike: ew îlan dike axois-utils:^1.0.7 wekî dema xebitandinê girêdayîSazkirina typosquatted şablona-tebeşîrê ji ber vê yekê typosquata xwişk û bira jî dikişîne nav xwe, û her du barkêş jî dixebitin. Her du pakêt cotek hevrêzkirî ne, ne navnîşên serbixwe ne.
Qonaxa A — dizîna bawernameyan / berîkayan (2026-05-15 → niha)
Qonaxa A barkêşiya orîjînal e. Barkêş kurt e postinstall.js ku ber bi tunelek berevajî ya Serveo HTTPS ve nîşan dide:
Jêr-domaina Serveo navnîşana IP-ya armanc kod dike (80.200.28.28) rasterast di navê mêvandar de - peymanek naskirî ji bo wê xizmetê. Operator pêşgira jêr-domainê ya rasthatî di navbera guhertoyan de diguherîne da ku ji navnîşên astengkirina domainê yên saf dûr bikeve, lê IP-ya bingehîn qet naguhere. (şablona-tebeşîr: 1.0.14 used 8a3e818ea8f11186-80-200-28-28…; 1.0.16 / 1.0.19 / 1.0.20 bikaranîn f04a273bd84c0622-….)
postinstall.js destên xwe ji bo phantom.js, moduleke "berhevkar" a 7,667-xêzî ya pakêtkirî. phantom.js mêvandar dimeşe ji bo:
Mifteyên taybet ên SSH (~/.ssh/*) |
.npmrc naverok û her npm_* nîşaneyên jîngehê |
| Pelên bawernameyên AWS, GCP, û Azure |
Regexa nîşana-gihîştina-kesane ya GitHub (ghp_*, gho_*, ghu_*, ghs_*) |
| Berhemên berîka krîpto ji bo Bitcoin, Exodus, Electrum, Monero, Litecoin, Dogecoin, Zcash, Dash |
Dubarekirinek .env* dimeşin ~/projects, ~/dev, ~/code, ~/workspace, û cwd-ya sazkirinê |
Dîrokên Shell û tevahî process.env |
Pakêt li tunela Serveo tê şandin. /berhevkirinNe tevlihevî heye, ne mantiqa dijî-VM heye, ne jî qonaxkirin heye - behîsa operator li ser deng û leza ye.
Qonaxa B — PhantomBot DDoS-ê digire (2026-05-17, tenê axois-utils:1.0.9)
Qonaxa B phantom.js + postinstall.js bi pelek bi navê distrube.js diguherîne (xeletiya çapkirinê ya operator e). Skafa sê-çengelî di package.json de neguheriye; pakêt heman nav, çarçove û şêwaza guherto-bump diparêze. Ji derve, axois-utils:1.0.9 wekî berdewamiyek piçûk a 1.0.6 xuya dike. Di hundur de, ew malbatek malware ya cûda ye.
belavkirin.js bi blokek mîhengkirinê vedibe ku marqeya operatorê bi xwe bi nav dike:
// axois-utils-1.0.9/distrube.js:11-15 |
// Use your localhost.run HTTPS URL (the tunnel handles HTTP internally) |
const C2_HOST = 'b94b6bcfa27554.lhr.life'; // Your localhost.run tunnel |
const C2_PORT = 443; // HTTPS port - tunnel handles SSL |
const BOT_ID = `${os.hostname()}_${Date.now()}_${crypto.randomBytes(4).toString('hex')}`; |
Şîrove ji bo operatorekî pêşerojê yê ku kîtê dixebitîne têne şandin ("URL-ya xwe ya HTTPS-ê ya localhost.run bikar bînin"). Ev, digel tiştê ku li kêleka xerîdarê botê tê şandin, nîşan dide ku ev ne tenê barekî qurbaniyê ye - ew kît e.
Herikîn:
- Li sersekinî pêşî dimeşe. Skrîpt bi sê awayên cûda ji bo her OS-ê tê sazkirin (qeyda Rev + Peldanka Destpêkê + schtasks li ser Windowsê; crontab + phantom-bot.service yekîneya sîstemîk + .BASHRC/.zshrc lê zêde bike + /etc/rc.local li ser Linuxê; LaunchAgent com.phantom.bot.plist li ser macOS). Navê karûbarê domdariyê û etîketa LaunchAgent herdu jî robotê xeyalî / com.phantom.bot, ku navê kampanyayê jî ji wir tê.
- Agahiyên sîstemê exfil carekê dimeşe — POST-ek şopa tiliyê ya yek-çalakî bo b94b6bcfa27554.lhr.life:443/collect ku navê mêvandar, platform, arch, navê bikarhêner, CPU/RAM, navrûyên torê, process.env, cwd, homedir, guhertoya node, û IP-ya giştî hildigire. Ev ji Qonaxa A pir kêmtir êrîşkar e: SSH tune, berîka tune, vegerandina .env tune. Karê botê qeydkirin e, ne dizîn e.
- Xelek lêdana dil her 30 saniyeyan carekê HTTPS POSTekê vedike bo b94b6bcfa27554.lhr.life:443/. Ajansa Bikarhêner PhantomBot/1.0 e. Verastkirina TLS bi awayekî eşkere neçalak e (rejectUnauthorized: false). Bersiva C2 wekî JSON bi forma {type, target, port, duration, threads, method} tê şîrovekirin û tê şandin.
- Cebilxaneya lehiyê bi şeş fermanan ve girêdayî ye:
| Cureyê fermanê | Module | Notes |
|---|---|---|
| ping | Bersiva Livenessê | Bot xwe dide nasîn |
| http | lehiya HTTP | Lehiya daxwaza qata-7 |
| https | Lehiya HTTPS | Eynî wekî http, bi TLS-pêçayî |
| tcp | Lehiya TCP | 65 KB spamên barkirina rasthatî |
| udp | Lehiya UDP | Pakêtên UDP yên 65,507-bayt |
| jêqetandin | DoS-a vesazkirina bilez a HTTP/2 | Teknîka CVE-2023-44487 a 2023an |
Her pênc modulên lehiyê digirin armanc, bender, demajok, û mijaran arguman - bot flooder-ek gelemperî ye ku ji bo kirêkirinê tê bikar anîn, ne ji bo qurbaniyek taybetî ye. Lîsteya qurbaniyên operator li ser C2-yê ye, ne di pakêtê de.
Li vir çi nû ye — ducarîya C2 ya şandî
Qonaxa A şiklekî naskirî ye: dizîna bawernameyan, çengela sazkirinê, tunela firoşkar C2. Qonaxa B ev e jî şêweyekî naskirî — botnetên DDoS bi salan e ku pakêtên npm yên xerabkar bûne yek ji wan. Tiştê neasayî ew e ku operator ew şandiye. aliyê server ji kîtê di hundirê tarballa npm de:
- c2 — pelek binary a Go ELF a 4-megabaytî ya berhevkirî
- c2.go — çavkaniya Go ya 426-rêzî ji bo wê binaryê
Ne pel ji hêla tu çengela sazkirinê ve nayê gazîkirin. Ew ne beşek ji barkêşiya qurbaniyê ne. Ew di peldanka pakêtê de ne mîna pelek belgekirinê. Xwendina herî maqûl ew e ku operator dara xebata pêşkeftina xwe bêyî ku navnîşa pelan kurator bike - pelek OpSec-ê ya rastîn - şandiye npm-ê û tiştê ku hatî şandin kîta du-alî ya tevahî ye: xerîdarê ku qurbanî dimeşîne, û serverê ku operator dimeşîne.
Ev beşa çîrokê ye ku çarçoveya "kîta botnetê ya amade" rewa dike. Her kesê ku dakêşandiye axois-utils:1.0.9 berî hilweşandinê ne tenê nimûneyek qurbaniyek heye - wan serverek C2 ya dixebite jî heye.
Mijara pêvekirinê, bi hevokekê
Heman weşanxane, heman navên pakêtan, heman çarçoveya sê-çengelî, heman marqeya "xeyal" - lê barkêşiyê modela monetîzekirinê di şevekê de guherand: ji "sirên berhevkirinê ku ez dikarim ji nû ve bifroşim" bigire heya "kapasîteya lehiyê ya ku ez dikarim kirê bikim". TTP-yên dema sazkirinê yên ku divê parêzvan temaşe bikin di her du qonaxan de hema hema yek in; parastinên li ser bingeha îmzeyê yên ku bi rêzikên rêya berîka Qonaxa A ve girêdayî ne an jî ji bo phantom.jsBerhevkarê 7,667-xêzî yê Qonaxa B bi tevahî ji dest dabû.
| Dîrok (UTC) | Bûyer |
|---|---|
| 2026-05-15 | Weşana yekem: axois-utils:1.0.4 (Avakirina testa LAN, platformên pêşdebiran li 192.168.129.19) |
| 2026-05-15 | axois-utils:1.0.6 weşandî — Qonaxa A C2 hate guhertin bo 80.200.28.28 bi rêya tunela Serveo; şîroveya çavkaniyê // Change to '80.200.28.28' for public guhertina dev → prodê piştrast dike |
| 2026-05-16 | chalk-tempalte:1.0.14 û 1.0.16 weşandin - barkêşê zincîrkirî ragihand axois-utils:^1.0.7 wekî girêdayîbûna dema xebitandinê; Bin-domaina Serveo hate zivirandin |
| 2026-05-16 | Kampanyaya Qonaxa A di dema şopandina npm ya rûtîn de hat kifşkirin; biryarên zirardar ên piştrastkirî hatin sepandin |
| 2026-05-17 | axois-utils:1.0.9 weşandin — çerxa barkêşiyê: PhantomBot DDoS digire bi rêya tunela localhost.run; aliyê operator c2 binary û c2.go çavkanî di tarballê de hatî şandin |
| 2026-05-17 | chalk-tempalte:1.0.19 û 1.0.20 weşandî - hîn jî Qonaxa A (dizî); operator niha her du modulan bi paralel dixebitîne |
| 2026-05-17 | Kifşkirina Qonaxa B di dema şopandina rûtîn de; biryar li ser hemîyan hatine sepandin 2026-05-17 versions |
| (berdewam) | Raporên rakirinê li benda çareseriyê ne; her çar pakêtên weşandî di dema nivîsandinê de li ser qeydê hene. |
Nîşaneyên Lihevhatinê
pakêtên
| Ecosystem | Pakêt | guhertoyên |
|---|---|---|
| npm | axois-utils (typosquat ji axios) | 1.0.4, 1.0.6, 1.0.9 |
| npm | chalk-tempalte (typosquat ji şablona tebeşîrê) | 1.0.14, 1.0.16, 1.0.19, 1.0.20 |
Nasnameya nivîskar
| Erd | Giranî |
|---|---|
| weşanxaneya npm | deadcode09284814 |
| E-nameya weşanger | phantomdeadcode@tutamail.com |
| SCM tesdîq | netû |
Ferman-û-kontrol
| Dem | Endpoint | Neqilkirin |
|---|---|---|
| A | f04a273bd84c0622-80-200-28-28.serveousercontent.com:443/collect | Tunela HTTPS ya Serveo |
| A | 8a3e818ea8f11186-80-200-28-28.serveousercontent.com:443/collect | Tunela HTTPS ya Serveo (guhertoya berê) |
| A | 80.200.28.28:443/collect | Xala dawî ya VPS ya bingehîn |
| B | b94b6bcfa27554.lhr.life:443/ | localhost.run HTTPS tunela berevajî |
Kurtebirên pelan (SHA-256)
| Wêne | SHA-256 | Notes |
|---|---|---|
c2 (Biçe ELF, 4 MB) | 165fa92d237fd017c227d00da06ab788212a62be94bf61e95df2d22d00377ef2 | Servera C2 ya aliyê operator, di hundir de tê şandin axois-utils:1.0.9 |
c2.go (426 rêz) | 7d0ae79fdb1e9968f3323a3712b624643a782ba3efb2cf3a2cb9c4c5513cea30 | Ji bo pelê ducarî yê C2 here çavkaniyê |
distrube.js | 308b15c023088a7188dea4ef609010ac2493eb4c365b103053d7621a9ca5b935 | Xerîdarê botê Qonaxa B |
phantom.js (chalk-tempalte:1.0.19) | 9e380ec88d3ccf3929e1a104e3b868d4d7b59ca189a8a431a54e9f3357dfdd81 | Bawernameya Qonaxa A / berhevkarê berîkan |
phantom.js (chalk-tempalte:1.0.20) | d1c9e3f296ee9f7d5032f73f9c504cede50334bc14c394055fd5cb9c3a6e08b3 | Berhevkarê Qonaxa A (guhertoya 1.0.20) |
postinstall.js (chalk-tempalte:1.0.19 = 1.0.20) | ffba9bdd6793edd5b38e12900252c1813a693f59c25af51c3b658cf3f27b6162 | Barkerê Qonaxa A, li her du guhertoyan de bi baytê re yek e |
Wesfkirin û Motîvasyon
Em vê kampanyayê wekî PhantomBot, bi girtina marqeya operatorê xwe ji Ajansa Bikarhêner: PhantomBot/1.0 sernivîsa dilşewatiyê, ew phantom-bot.service yekîneya sîstemîk, ew com.phantom.bot Etîketa LaunchAgent, û phantomdeadcode@ destê e-nameyê. Operator li ser vê navî li ser herî kêm çar artefaktan lihevhatî ye.
Kataloga sînyalan
- Çapemend - koda mirî09284814 li ser npm. Hesabê yek-destî, e-nameya yekcar bikarhatî ya Tutamail, na SCM verastkirin. Ji bilî vê kampanyayê, dîrokeke weşanê ya berê tune ye.
- Ji nû ve bikaranîna marqeyê — "phantom" di e-nameya weşanger de, di navê pelê berhevkarê Qonaxa A de xuya dike (phantom.js), di navê xizmeta domdariya Qonaxa B de (phantom-bot.service), di etîketa LaunchAgent de (com.phantom.bot), û di botê de Bikarhêner-Agent (PhantomBot/1.0).
- binesaziya — VPS-yek yekane li 80.200.28.28 Qonaxa A bi rêya zivirîna jêr-domainê ya Serveo pêş dikeve; Qonaxa B ber bi localhost.run tunela berevajî (b94b6bcfa27554.lhr.jiyan). Her du xizmetên firoşkar belaş in û tenê ji aliyê operator ve SSH-ya derketî hewce dikin, ku ev yek bi sazkirinên kêm-budce û kêm-OpSec re lihevhatî ye.
- Şêweya kodê — JavaScript-a sade li seranserê; bê tevlihevî, bê kodkirina rêzikan, bê kontrolên dij-VM. Navên guhêrbaran raveker in (dizînaAgahiyênSîstemê, fermana bicîhanînê, httpFlood). Şîrove di belavkirin.js rasterast ji operatorekî pêşerojê re navnîşan bike ("URL-ya xwe ya HTTPS-ê ya localhost.run bikar bîne"), ku nîşan dide ku pel ji bo ji nû ve belavkirinê wekî kîtek hatiye armanc kirin, ne ji hêla êrîşkarekî tenê ve were bikar anîn.
- Fişa OpSec — Tarballa Qonaxa B hem xerîdarê botê û hem jî servera C2 ya aliyê operator dişîne (c2 ELF + c2.go çavkanî). Ev lihevhatî ye bi operatorekî re ku dara xwe ya xebatê bêyî venêrîna navnîşa pelan ber bi npm ve şandiye. An operator bê ezmûn e, an jî kît e wateya ku bi raya giştî re were belavkirin û pelê duqatî yê C2 beşek ji hilberê ye.
- Xwe-pejirandin - axois-utils:1.0.4 şîroveya çavkaniyê dihewîne // Ji bo raya giştî biguhere '80.200.28.28' li rêza 12an, pêşveçûna pêşkeftin / qonaxkirin / hilberînê piştrast dike ku operator bi gelemperî înkar dikin.
Sorkirinî
Barkêşiya Qonaxa A diziya darayî ya rasterast e: bawername, mifteyên ewr, nîşaneyên GitHub, û berîkên krîpto hemî bazarên firotanê yên şile hene. Qonaxa B jî darayî ye, lê nerasterast e: Xizmetên DDoS-ji-bo-kirê ("booter") kapasîteya lehiyê bi hûrdemî kirê dikin, û botên mîna ya ku li vir tê şandin envantera ku ew xizmet li ser dixebitin in. Lêdana dil a 30-çirkeyî, ya gelemperî armanc/bender/demajok şema fermanê, û cebilxaneya lehiyê ya pênc-protokolan ev in standard berhema operatorê booter.
Her du modulan bi paralel dixebitînin — şablona-tebeşîr: 1.0.19 û 1.0.20 berdewam bike bi şandina diz dema ku axois-utils:1.0.9 botê dişîne - pêşniyar dike ku operator çavkaniyên dahatê ji şûna ku Qonaxa A berde, diparêze. Pivot pitir, ne cîgir e.
Tiştê ku em îdîa nakin
Em nekarîn nasnameyeke rastîn a li pişt vê yekê piştrast bikin. koda mirî09284814 destgir, û em vê kampanyayê bi tu aktor, kom, an welatekî tehdîdê ve nagirin nav xwe. Nîşandana "fantom" li seranserê berhemên dîrokî têra xwe hevgirtî ye ku operatorek yekane pêşniyar bike, lê şandina binaryaya C2 ya bi şêwaza kîtê îhtîmala ku pakêtên pêşerojê ji destgirên ne têkildar dê heman kodê ji nû ve bikar bînin vekirî dihêle.
Bandor, Trend û Tiştên ku Divê Parêzer Bikin
Bikirin
Armancên rewa yên dagirkirinê eksê û şablona-tebeşîrê di ekosîstema JavaScript de bi berfirehî girêdayî ne; eksê bi tena serê xwe di nav sî pakêtên npm-ê yên herî zêde hatine dakêşandin de cih digire. Navên typosquat bi yek lêdanek klavyeyê ji yên rastîn dûr in (axois ↔ eksê, şablon ↔ şablonê), û her du jî ji hêla zimannasî ve şaşnivîsînên maqûl in.
Berî rakirinê, me nekarî amarên dakêşanê yên pêbawer ji bo guhertoyên xerabkar bi dest bixin - npm piştî ku pakêtek neyê weşandin, hejmarên dakêşanê yên her guhertoyê nagire, û npms.ioproksiyên şêwazê -an di vê pîvanê de dengdar in. Her rêxistinek ku pelê wê yê kilîtkirinê vediguhere pakêtek bi navê axois-utils or şablona tebeşîrê ji weşanxaneyê koda mirî09284814 divê wekî tawîzdayî were dîtin: her bawernameyek heyî bizivirînin pêvajo.env li ser mêvandara bandorbûyî, vektorên domdariyê li gorî OS-ê kontrol bikin (li jêr "Divê parastvan çi bikin" bibînin), û girêdayîbûnê jê bikin.
Nimûneyên derketinê
Ev kampanya guhertinek nîşan dide ku me di çend bûyerên npm yên dawî de dîtiye: îskela çengelê sazkirinê milkê domdar e; barkêş guhêrbar eHeman weşanxane, heman pakêt, heman pêşda saz kirin / lêkirin / piştî sazkirinê sêqat, û tewra heman guhertoya-kadansa lêdanê - tenê tiştê ku di navbera de guherî axois-utils:1.0.6 û axois-utils:1.0.9 dosya ew bû hooks xebitandin. Tesbîtkirina li ser bingeha îmzeyê bi barkêşiya Qonaxa A ve girêdayî ye (rêzên rêya berîkê, phantom.jsBerhevkarê 7,667-xêzan, mêvandarê Serveo C2) dê sê guhertoyên pêşîn nîşan bidaya û Qonaxa B bi tevahî ji dest daba.
Heman şêwaz di kampanyayên din ên 2026-an de ku me şopandiye jî diyar e: operatorek yekane bi çarçoveyek stabîl, di navbera dizîna bawernameyan, xerîdarên sextekariya azmûnê, exfil-a botên Telegramê, û niha jî wergirtina DDoS de diguhere. Parêzvanên ku xwe dispêrin îmzeyên barkêşiyê dê di gera duyemîn a her kampanyayê de berdewam winda bikin.
Encam ew e ku TTP-yên dema sazkirinê sînyala çêtir in. Daxuyaniyên sêalî yên sazkirinê, skrîptên sazkirinê yên ku import dikin https or zarok_pêvajo, skrîptên ku di peldankên destpêkirina bikarhêner de dinivîsin saz bikin, û skrîptên ku navên mêvandaran li ser karûbarên tunela berevajî ya belaş çareser dikin saz bikin (Serveo, localhost.run, ngrok, cloudflared) hemî di pakêtên rewa de kêm in û di yên xerabkar de hevpar in.
Divê parêzer çi bikin
- Denetima Lockfile. Li her bigere package-lock.json / têl.kilît / pnpm-lock.yaml di rêxistina we de ji bo rêzikên rast axois-utils û şablona tebeşîrêHer hevberdanekê wek lihevkirinekê bibîne.
- Sirên bizivirîne li ser mêvandarên bandorkirî. Qonaxa A nasnameyên SSH, ewr, GitHub, npm, û berîka bi girseyî hatine berhevkirin. Her nasnameyeke heyî bigire ber çavan. pêvajo.env, ~ / .ssh, ~/.aws, ~/.npmrc, ~ / .config, an jî heye .env* pelê li ser mêvandara bandorbûyî eşkere dibe.
- Mayîndebûnê rake (Qonaxa B). Li ser Windows-ê, jêbirin HKCU\Software\Microsoft\Windows\CurrentVersion\Run\SystemUpdate, derxistin %APPDATA%\Microsoft\Windows\Menûya Destpêkê\Bername\Destpêk\system-update.bat, û schtasks /delete /tn Nûvekirina Sîstemê /fLi ser Linuxê, crontab -e û derxistin @girêka ji nû ve destpêkirinê …, systemctl –bikarhêner neçalak bike –niha phantom-bot.service paşê jêbirin ~/.config/systemd/bikarhêner/phantom-bot.service, paqijkirin .BASHRC / .zshrc / /etc/rc.localLi ser macOSê, launchctl unload ~/Library/LaunchAgents/com.phantom.bot.plist paşê plistê jêbirin.
- Mêvandarên C2 asteng bikin. Çar xalên dawî yên C2 di tabloya IOC de li navnîşa astengkirina derketinê zêde bikin. *.serveousercontent.com û *.lhr.life dikare bi tevahî were asteng kirin ger jîngeha we ji bo karûbarên tunela berevajî karanîna rewa tune be.
- Li gorî TTP-ya dema sazkirinê bigerin, ne barkêş. Têketinên pelê kilîtkirî yên envanterê yên ku pakêt.json ragihand pêşda saz kirin, lêkirin, û piştî sazkirinê hemû ber bi heman skrîptê ve nîşan didin. Li hember temenê pakêtê û rewşa verastkirina weşanger kontrol bikin. Ev qalib di pakêtên rewa de kêm e û sînyala herî pêbawer e ku PhantomBot ji nû ve bikar tîne.
- Denetim ji bo pelê binarya C2. Her kesê ku dakêşandiye axois-utils:1.0.9 servera C2 ya operator heye (c2 ELF, sha256 165fa92d…) li ser dîskê. Keş û depoyên berhemên CI-yê bişopîne. Pelê binary bi tena serê xwe neçalak e, lê hebûna wê li ser stasyona xebatê delîlek bê guman e ku pakêt hatiye sazkirin.
Xeta girtinê
Heman operator, heman pakêt, û heman çengela sazkirinê dikare di nav 48 demjimêran de gefên bi tevahî cûda radest bike. Li skêlê temaşe bikin, ne li barê bikêrhatî.




