alone5511 npm Көз карандылыктын башаламандык чабуулу

alone5511 npm Көз карандылыктын башаламандык чабуулу

TL; DR

2026-жылдын 1-майынан 6-майына чейин бир гана npm басмаканасы, alone5511, максаттуу көрүнгөн сегиз нөлдүк көз карандылык пакеттерин түрттү Microsoft / Azure стилиндеги ички пакет аталыш мейкиндиктери.

Пакеттер сыяктуу аталыштарды колдонгон cosmos-explorer, ms.analytics-web, icons.generated, latency-tracking-internal, carbonite-internal, жана carboniteappБир нече версияларда жогорку семвер маанилери колдонулган, мисалы 99.9.0 жана 99.9.13, бул жеке ички пакеттерден ашып түшүү үчүн иштелип чыккан кеңири таралган көз карандылык-башаламандык тактикасы.

Бардык сегиз бир тууган пакеттер 2026-жылдын 1-майынан 6-майына чейин басмакана тарабынан npmден жарыяланбай калган. Түз реестрдин метадайындары тарболдор эми npm CDNден HTTP 404 кайтарып берерин тастыктады.

Бирок, кластер дагы деле маанилүү.

Канондук үлгүлөрдөгү пайдалуу жүк, carbonite-internal:99.9.0 жана carboniteapp:99.9.0, орнотуу учурунда а аркылуу иштейт preinstall илмек. Ал хосттун манжа изинин маалыматтарын чогултат, машинанын коомдук IP дарегин алат api.ipify.org, жасалма "КЕСИПТИК ДЕҢГЭЭЛДЕГИ ЧАЛГЫНДОО БИЛДИРҮҮСҮНҮН ОТЧЕТУН" түзөт, ал алып баруучуну белгилейт RCE VERIFIED, жана отчетту Telegram Bot API аркылуу Telegram ботуна жөнөтөт.

Xygeni'нин зыяндуу программасы жөнүндө эрте эскертүү (MEW) система канондук үлгүлөрдү 91/100дөн жогору упай менен зыяндуу деп классификациялаган.

Биз муну орнотуу учурундагы хосттун манжа изин аныктоо жана Telegram маяктарын эксфильтрациялоо менен байланышкан Microsoftтун ички аталышка көз карандылык-башаламандык өнөктүгү катары көзөмөлдөп жатабыз.

Кластер: Сегиз пакет, бир басмакана

Басмакананын аккаунту alone5511 электрондук почта дарегин колдонгон:

Каттоо эсебинде текшерилген электрондук почта жок болчу, жок SCM текшерүү жана npm бедели 2.

Шилтеме берилген GitHub идентификациясы, alonebeast002/beastcrypt, ошондой эле кластер контекстинде пайда болду.

Басмакана алты күндүк терезенин ичинде сегиз окшош пакет чыгарды. Бардык пакеттердин көз карандылыгы жок болчу жана жалпы схема бирдей болгон: кичинекей пакет, орнотуу убактысынын скрипти, хосттун манжа изи жана Telegram маяктоосу.

# таңгак Зыяндуу версия Түзүлгөн, UTC Жарыяланбаган, UTC Пайдалуу жүк тастыкталды Hook орнотуу
1 космосту изилдөөчү 1.1.3 2026-05-01T18:26Z 2026-05-01T19:01Z Болжолдуу түрдө, ошол эле жарыялоочу / кластер алдын ала орнотуу, болжолдонууда
2 signalsdk-веб 1.0.0, 10.0.0 2026-05-04T13:57Z 2026-05-04T18:51Z Жыйынтык алдын ала орнотуу, болжолдонууда
3 ms.analytics-web 99.0.0, 99.9.13 2026-05-04T18:47Z 2026-05-05T10:07Z Жыйынтык алдын ала орнотуу, болжолдонууда
4 сүрөтчөлөр.түзүлдү 99.9.13 2026-05-05T10:02Z 2026-05-05T12:57Z Жыйынтык алдын ала орнотуу, болжолдонууда
5 кечигүүнү көзөмөлдөө 99.9.0 2026-05-05T11:57Z 2026-05-05T12:57Z Жыйынтык алдын ала орнотуу, болжолдонууда
6 кечигүүнү көзөмөлдөөчү ички Версиялар реестр жазуусунан алынып салынды 2026-05-06T06:02Z 2026-05-06T08:35Z Жыйынтык алдын ала орнотуу, болжолдонууда
7 карбонит тиркемеси 99.9.0 2026-05-06T05:49Z 2026-05-06T08:35Z Ооба, сканердин толук код агымы алдын ала орнотуу: node index.js
8 карбонит-ички 99.9.0 2026-05-06T06:14Z 2026-05-06T08:36Z Ооба, сканердин толук код агымы алдын ала орнотуу: node index.js

Кластердеги жалпы зыяндуу версиялардын жыйындысы: 9+.

Айрым бир туугандык пакет жазууларынын версиялары жарыяланбагандан кийин өчүрүлгөн, бул коомдук реестр маалыматтарынан гана так реконструкциялоону чектейт.

Эмне үчүн ысымдар маанилүү

Пакеттин аталыштары эң күчтүү сигнал болуп саналат.

Алар ички SDK, телеметрия, сүрөтчөлөрдү түзүү, изилдөөчү же кечигүүнү көзөмөлдөө пакеттерине окшош:

Бул кокустук аталыш эмес. Ал калибрленген окшойт көз карандылыктын башаламандыгы.

Кийинки бир нече пакеттерде жогорку версия номерлери колдонулган:

Бул маанилүү, анткени көз карандылыктын башаламандыгынан улам чабуулдар көбүнчө ички жеке реестр пакеттерине караганда жогорку версиялары бар коомдук пакеттерге таянат. Эгерде куруу системасы туура эмес конфигурацияланган болсо, пакет менеджери максаттуу ички версиянын ордуна коомдук npm версиясын тандай алат.

Басмакана убакыттын өтүшү менен күчөп баратат окшойт.

Алгачкы пакеттерде кадимкидей көрүнгөн версиялар колдонулган, мисалы 1.1.3 жана 1.0.0Кийинчерээк пакеттер көчүрүлдү 99.x.x жана 99.9.xБул өзгөрүү катышуучунун ички пакеттерди чечүү жүрүм-туруму үчүн өнөктүктү жөнгө салуусуна шайкеш келет.

Орнотуу учурунда эмне болот

Канондук үлгүлөр, carbonite-internal:99.9.0 жана carboniteapp:99.9.0, жарыялоо preinstall илмек:

 

Бул npm көз карандылыктарды орнотуп бүтө электе пайдалуу жүктөм иштейт дегенди билдирет.

Бул орнотуу убактысынын эң алгачкы таянычы. Иштеп чыгуучуга пакетти импорттоонун кажети жок. Курулуш тиркеме кодун аткаруунун кажети жок. Орнотуунун өзү жетиштүү.

Пайдалуу жүктөмү кичинекей, болжол менен 2.4 КБ жана маяктан башка эч кандай функционалдык максаты жок.

Пайдалуу жүктүн жүрүм-туруму

The index.js Файл төрт негизги аракетти аткарат.

Биринчиден, ал чакырат api.ipify.org Хосттун жалпыга ачык IP дарегин алуу үчүн:

Экинчиден, ал Node.js OS API'лерин колдонуп, хосттун манжа изинин негизги маалыматтарын чогултат:

Үчүнчүдөн, ал чогултулган маалыматтарды түзмө-түз баннери бар көп саптуу отчетко форматтайт:

Отчет төмөнкүдөй аяктайт:

Төртүнчүдөн, ал отчетту Telegram аркылуу жөнөтөт sendTelegram(report) функциясы, Telegram Bot API акыркы чекитин колдонуу менен:

Telegram ботунун так токени жарыяланбаган тарболдордун ичинде сакталат жана аны npm ички сактагычынан калыбына келтирүүгө болот.

Эмне үчүн "RCE VERIFIED" баннери маанилүү?

Сөзмө-сөз RCE VERIFIED маркер оперативдүү түрдө айтып турат.

Пайдалуу жүктөө арткы эшикти ачпайт. Ал сакталып калбайт. Ал булуттагы грамоталарды түз уурдабайт. Анын ордуна, ал пакетти орнотуу учурунда коддун аткарылышын тастыктайт.

Бул көз карандылыкты жана башаламандыкты далилдөөчү аткаруу кампаниясы үчүн жетиштүү.

Эгерде чабуулчу максаттуу чөйрөдөн Telegram билдирүүсүн алса, анда алар коомдук npm пакети чыныгы хосттун, CI иштеткичтин, иштеп чыгуучунун жумуш станциясынын же куруу чөйрөсүнүн ичинде чечилип, аткарылганын билишет.

Башкача айтканда, зыяндуу программа жөн гана хосттун метадайындарын чогултуп тим болбостон, максаттуу пакеттин чечилиши эксплуатацияга жарайбы же жокпу, текшерип жатат.

Xygeni MEW классификациясы

Xygeni MEW канондук үлгүлөрдү төмөнкүдөй классификациялаган кыязы, зыяндуу, 91/100 жогору упай менен.

Аныктоолордун катарына төмөнкүлөр кирген:

Дааналык кармоо маани
Кескин шашылыш түрдө сезгич_маалыматтарды_чыгаруу_фильтрациясы req.write(data) функциясы host-fingerprint отчетун тышкы Telegram POST билдирүүсүнө алып барат
бийик зыяндуу_орнотуу_скрипттери алдын ала орнотуу: node index.js орнотуу учурунда маякты иштетет
төмөн шектүү_суроо-талап api.ipify.org аркылуу коомдук IP дарегин аныктоо
төмөн шектүү_суроо-талап Telegram Bot API чыгуучу акыркы чекити
төмөн trivial_package Пакеттин маяктан башка эч кандай мааниси жок
маалымат сезгич_маалыматтарды_саноо Хосттун иштөө убактысы, колдонуучу маалыматы жана хосттун аталышы сыяктуу маалыматтары саналып өтөт

экөө тең carbonite-internal:99.9.0 жана carboniteapp:99.9.0 бирдей пайдалуу жүктөмдөргө ээ болгон, анын ичинде бирдей код агымынын идентификатору жана байт эквиваленттүү орнотуу скрипттери болгон.

MEW басмакана долбоорлорунун индекси сегиз пакеттин баарын бир эле басмакана/пайдалуу жүк кластеринин бир бөлүгү катары белгилеген.

Эмне үчүн өзүн-өзү жарыялоодон баш тартуу үлгүсү маанилүү?

Бардык сегиз бир туугандык топтомдор басмакана тарабынан жарыялангандан кийин бир нече мүнөт же бир нече сааттын ичинде жокко чыгарылган.

Ошол жүрүм-турум маанилүү.

Мыйзамдуу тейлөөчүлөр кээде пакеттерди жарыялоодон алып салышат, бирок бул жердеги убакыт чабуулчунун тазалоосуна окшош. Пакеттер пайда болуп, эгерде бута тарабынан чечилсе, орнотуу убактысындагы пайдалуу жүктөмүн аткарып, андан кийин коомдук реестрге кирүү мүмкүнчүлүгүнөн жоголуп кетишкен.

Бул коргоочулар үчүн эки көйгөй жаратат.

Биринчиден, жарыяланбагандан кийин коомдук npm метадайындары толук эмес болуп калат. Айрым версиялардын жазуулары алынып салынышы же кайра куруу кыйыныраак болушу мүмкүн.

Экинчиден, учурдагы реестрдин абалына таянган коргоочулар экспозиция терезеси учурунда болгон, бирок мындан ары орнотууга мүмкүн болбогон пакеттерди өткөрүп жибериши мүмкүн.

Ушул себептен улам, npm жарыяланбаган тарболдорду соттук-медициналык экспертиза үчүн ички сактоого тийиш. Telegram боту Брезент шарларынын ичиндеги жетон кабыл алуучу каналды санап чыгууга жана мүмкүн болгон курмандыктарды калыбына келтирүүгө жардам берет.

Компромисс жана аныктоо көрсөткүчтөрү

Басмакана жана аккаунт

талаа маани
npm колдонуучу аты alone5511
npm жарыялоочусунун электрондук почтасы raistargaming703@gmail.com
npm кадыр-баркы 2
Электрондук почта ырасталды Жок
SCM текшерилди Жок
Шилтеме берилген GitHub идентификациясы alonebeast002/beastcrypt

Таасир эткен пакет аталыштары

Шектүү версия үлгүлөрү

Бул жогорку версиялар көз карандылык-башаламандык боюнча изилдөөлөрдө өзгөчө актуалдуу, анткени алар жеке пакет версияларынан ашып кетиши мүмкүн.

Тармактын акыркы чекиттери

түрү маани
Коомдук интеллектуалдык менчик укугун изилдөө https://api.ipify.org
Чыгаруучу раковина https://api.telegram.org/bot<token>/sendMessage
Чыгаруу ыкмасы Telegram Bot API ПОСТУНАН

Пайдалуу жүк маркерлери

Бул саптар үчүн орнотуу скрипттерин издеңиз:

Ошондой эле бул манифест үлгүсүн белгилеңиз:

Айрыкча, төмөнкүлөр менен жупташкан учурда:

  • Нөлдүк көз карандылык
  • Кичинекей таңгактын өлчөмү
  • Ички көрүнүштөгү пакеттин аталышы
  • Жогорку семвер версиясы
  • Хост манжа изинин APIлери
  • Telegram Bot API трафиги

Хосттун манжа изин текшерүүчү APIлери

Канондук пайдалуу жүк төмөнкүлөрдү колдонот:

Ошондой эле төмөнкүлөргө кайрылат:

хосттун коомдук IP дарегин алуу үчүн.

Аныктоо боюнча эскертүүлөр

Бул өнөктүктү бир нече эрежелер кармап, варианттарды жаап салышы мүмкүн.

Алгач, Telegram менен байланышкан npm орнотуу скрипттерин көзөмөлдөңүз:

Пакет орнотуу скрипти Telegramга дээрлик эч качан ЖАЗБАСА болбойт. Муну ачык жана каралып чыккан өзгөчө учур болбосо, душмандык катары кабыл алыңыз.

Экинчиден, желек preinstall ички көрүнгөн аталыштары бар кичинекей нөлдүк көз карандылык пакеттериндеги скрипттер.

Кичинекей пакеттин, жогорку семвер версиясынын жана ички аталыш мейкиндигинин стилиндеги аталыштын айкалышы көз карандылыктын башаламандыгынын күчтүү сигналы болуп саналат.

Үчүнчүдөн, кадыр-баркы төмөн коомдук npm аккаунттары тарабынан жарыяланган жеке инженердик модулдарга окшош пакеттердин аталыштары жөнүндө эскертүү.

Бул кластерден алынган мисалдар төмөнкүлөрдү камтыйт:

Төртүнчүдөн, CI системаларында жана иштеп чыгуучунун жумушчу станцияларында сегиз пакеттин аттарына кулпу файл шилтемелерин издөө.

издөө:

Ар кандай дал келүү көз карандылыкты чаташтырууну карап чыгууну башташы керек.

Сунушталган реестр аракеттери

Бул кластер отчет берилген учурда жарыяланбаган болчу. Бирок, жарыяланбаган тобокелдикти жок кылбайт.

Сунушталган npm тарабындагы аракеттер:

  • Жарыяланбагандар мыйзамдуу тейлөөчүнүн аракети эмес, чабуулчу тарабынан башталган тазалоо болгонун ырастаңыз.
  • Басмакананын аккаунтун убактылуу токтотуу же тыюу салуу alone5511.
  • Кыянаттык жана жеткирүү чынжырынын бөгөттөө тизмелерине жарыялоочуну, электрондук почта дарегин, таңгак аталыштарын жана пайдалуу жүк белгилерин кошуңуз.
  • Жарыяланбаган брезенттерди соттук-медициналык экспертиза үчүн ички сактагычта сактаңыз.
  • Сакталып калган тар шарлардан Telegram бот токенин чыгарып алыңыз.
  • Мүмкүн болгон жерде, кабыл алуучу каналды аныктоо жана потенциалдуу жабырлануучунун телеметриясын калыбына келтирүү үчүн Telegram менен иштеңиз.

Компромисске жооп кайтаруу тизмеси

Эгерде таасир эткен пакеттердин бири экспозиция терезеси учурунда кулпу файлдарыңызда, куруу журналдарында, пакет кэшинде же CI орнотуу тарыхында пайда болсо, аны көз карандылык-башаламандык аткаруу окуясы катары караңыз.

Сунушталган жооп:

  • Пакет кайсы жерге орнотулганын аныктаңыз: жергиликтүү жумуш станциясы, CI иштеткичи, куруу агенти же контейнер сүрөтү.
  • Lockfile файлдарын, npm кэшин, куруу журналдарын, кабык тарыхын жана пакет менеджеринин чыгышын сактаңыз.
  • Чыгуучу тармак журналдарын текшериңиз api.telegram.org жана api.ipify.org орнотуу терезеси учурунда.
  • Орнотуу сезимтал өзгөрмөлөр, далдаштырма маалыматтар же ички тармакка кирүү мүмкүнчүлүгү бар чөйрөдө ишке ашканын карап чыгыңыз.
  • Эгер хост артыкчылыктуу CI иштеткичи же иштеп чыгуучунун жумуш станциясы болсо, орнотуу чөйрөсүнө ачык болгон токендерди айландырыңыз.
  • Коомдук/жеке реестрдеги башаламандык үчүн пакеттин чечилиш конфигурациясын аудиттен өткөрүңүз.
  • Масштабдалган жеке пакеттерди жана реестрди бекитүүнү ишке ашыруу.
  • Ички аталыш үлгүлөрүнө дал келген бекитилбеген коомдук пакеттерди бөгөттөө.
  • кошуу guardrails орнотуу скрипттери үчүн, айрыкча preinstall, install, жана postinstall.

Коргоочулар эмнени алып кетиши керек

Бул өнөктүк техникалык жактан татаал эмес. Дал ошондуктан ал маанилүү.

Пайдалуу жүктөм кичинекей, түз жана иштетүү оңой. Чабуулчуга туруктуулуктун же өркүндөтүлгөн зыяндуу программанын кереги жок. Аларга бир гана туура эмес конфигурацияланган пакетти чечүү жолу керек.

Чыныгы коркунуч - бул көз карандылыктын башаламандыгы.

Тааныш көрүнгөн ички аталышы, жогорку версия номери жана preinstall илгич кадимкидей болуп калышы мүмкүн npm install айлана-чөйрөңүздүн ичинен маякка айлантат.

үчүн DevSecOps командалар үчүн сабак айкын: ички пакеттердин аталыштары сезимтал активдер болуп саналат. Аларга чабуул бети сыяктуу мамиле кылыңыз.

Аккаунт деңгээлиндеги укук коргоо, бөгөттөө тизмесине киргизүү жана жарыяланбаган тарболду сактоо үчүн npmге кабарланды.

sca-tools-программалык-композициялык-талдоо-куралдары
Программалык камсыздооңуздун тобокелдиктерин артыкчылыктуу деп эсептеңиз, оңдоңуз жана коопсуздугун камсыз кылыңыз
Акысыз аккаунтуңузду алыңыз.
Насыя картасы талап кылынбайт.

Программалык камсыздоону иштеп чыгууну жана жеткирүүнү камсыз кылыңыз

Xygeni Product Suite менен