TL; DR
ຊຸດ PyPI ທີ່ມີຊື່ວ່າ ການຄວບຄຸມ gcli ໄດ້ສົ່ງເຄື່ອງມືເຂົ້າເຖິງໄລຍະໄກຂອງ Windows ທີ່ສົມບູນ: ການບັນທຶກການກົດແປ້ນພິມ, ການຈັບພາບເວັບແຄມ ແລະ ໄມໂຄຣໂຟນ, ການຕິດຕາມຄລິບບອດ, ການເຂົ້າເຖິງຂໍ້ມູນປະຈຳຕົວຂອງໂປຣແກຣມທ່ອງເວັບ, ການຄວບຄຸມໜ້າຈໍ, ການຄົງຢູ່, ການຍົກລະດັບສິດທິພິເສດ, ແລະ "ຄຳສັ່ງຫຼາຍກວ່າ 140 ຄຳສັ່ງ" ທີ່ໂຄສະນາດ້ວຍຕົນເອງ. ມັນບໍ່ໄດ້ປິດບັງວ່າມັນແມ່ນຫຍັງ: ບົດສະຫຼຸບ PyPI ຂອງແພັກເກດເອງໄດ້ອະທິບາຍວ່າມັນເປັນ "ເຄື່ອງມືເຂົ້າເຖິງໄລຍະໄກຜ່ານ npoint.io".
ລາຍລະອຽດທີ່ຄວນຢຸດຊົ່ວຄາວແມ່ນປະໂຫຍກນັ້ນ "ຜ່ານ npoint.io." ແທນທີ່ຈະໂທຫາບ້ານໄປຫາເຊີບເວີທີ່ອຸທິດຕົນ, implant ທີ່ໃຊ້ ຈຸດ n[.]io (ບໍລິການຟຣີ ແລະ ຖືກຕ້ອງຕາມກົດໝາຍສຳລັບການໂຮດເອກະສານ JSON ຂະໜາດນ້ອຍ) ເປັນຕົວແທນຄຳສັ່ງ ແລະ ການຄວບຄຸມ. ຜູ້ປະຕິບັດການຂຽນຄຳສັ່ງໃສ່ໃນຖັງ JSON; ການຝັງນັ້ນຈະສຳຫຼວດ, ປະຕິບັດ ແລະ ຂຽນຜົນໄດ້ຮັບກັບຄືນ. ບໍ່ມີໂດເມນທີ່ຜູ້ໂຈມຕີເປັນເຈົ້າຂອງເພື່ອບລັອກ, ບໍ່ມີ IP ໃໝ່ເພື່ອໝາຍ: ການຈະລາຈອນໄປຫາບໍລິການທີ່ນັກພັດທະນາໃຊ້ທຸກໆມື້.
ມີຫົກສະບັບໄດ້ຖືກເຜີຍແຜ່ໃນເວລາປະມານສິບສາມຊົ່ວໂມງເຄິ່ງ, ເຊິ່ງແຕ່ລະສະບັບມີຄວາມສາມາດຫຼາຍກ່ວາສະບັບກ່ອນ. ແຕ່ລະສະບັບລ້ວນແຕ່ໄດ້ຮັບການໃຫ້ຄະແນນ ml_predicted_safe ໂດຍຕົວຈັດປະເພດອັດຕະໂນມັດກ່ອນການທົບທວນດ້ວຍຕົນເອງຈັດປະເພດຄອບຄົວຄືນໃໝ່ວ່າເປັນອັນຕະລາຍ.
ກາຍວິພາກການໂຈມຕີ
ການຄວບຄຸມ gcli ຕິດຕັ້ງແພັກເກດນຳເຂົ້າ gcli, ເປັນຖານຂໍ້ມູນລະຫັດ Python 35 ໂມດູນ. ບໍ່ມີເວລາຕິດຕັ້ງ hooks — ບໍ່ມີຫຍັງແລ່ນໃນລະຫວ່າງ pip ຕິດຕັ້ງຄວາມສາມາດດັ່ງກ່າວມີຢູ່ໃນໂມດູນເອງ, ເຊິ່ງຈະຖືກເອີ້ນໃຊ້ເມື່ອເຄື່ອງມືເຮັດວຽກ, ແລະຮູບແບບໂມດູນອ່ານຄືກັບແຜ່ນສະເປັກຜະລິດຕະພັນ:
| ພື້ນທີ່ຄວາມສາມາດ | ໂມດູນ |
|---|---|
| ການເຝົ້າລະວັງຜູ້ເປັນເຈົ້າພາບ | keylog, webcam, audio, clipboard, desktop, monitoring |
| ຂໍ້ມູນປະຈຳຕົວ ແລະ ການເຂົ້າເຖິງຂໍ້ມູນ | browser, forensics, fileops, transfer, users |
| ການຕັ້ງຖິ່ນຖານ ແລະ ການຍົກລະດັບ | persistence, elevator, registry, security |
| ການກວດສອບໂຮສ ແລະ ເຄືອຂ່າຍຄືນໃໝ່ | system, processes, network_config, wifi, bluetooth, netutils |
| ຄຳສັ່ງ ແລະ ການຄວບຄຸມ | client, host, session, protocol, npoint, crypto, encrypt |
ຊ່ອງທາງຄຳສັ່ງແມ່ນສ່ວນທີ່ໜ້າສົນໃຈ. ເຄື່ອງມືເຂົ້າເຖິງໄລຍະໄກສ່ວນໃຫຍ່ໄປຮອດເຊີບເວີທີ່ຜູ້ປະຕິບັດການຄວບຄຸມ - IP, ໂດເມນ, ຜູ້ໃຫ້ບໍລິການໂຮດຕິ້ງທີ່ສາມາດລາຍງານ ແລະ ນຳໄປໃຊ້ງານໄດ້. ການຄວບຄຸມ gcli ແທນທີ່ຈະປະຕິບັດຕໍ່ ບໍລິການ JSON-bin ຟຣີເປັນ dead-drop. ໄດ້ ຈຸດ n ໂມດູນອ່ານ ແລະ ຂຽນເອກະສານ JSON ຂະໜາດນ້ອຍ ຈຸດ n[.]io ຜ່ານ HTTPS ທຳມະດາ; crypto/ການເຂົ້າລະຫັດ ໂມດູນຫໍ່ payload ທີ່ແລກປ່ຽນກັນ ດັ່ງນັ້ນເນື້ອໃນ bin ບໍ່ແມ່ນຄຳສັ່ງຂໍ້ຄວາມທຳມະດາ. ຜົນກະທົບແມ່ນການສົ່ງຕໍ່ທີ່ຖືກເຂົ້າລະຫັດໂດຍມີສື່ກາງ:
- ຕົວປະຕິບັດການວາງຄຳສັ່ງ (ທີ່ຖືກເຂົ້າລະຫັດ) ໄວ້ໃນຖັງ JSON.
- ການຝັງ, ເຊິ່ງເຮັດວຽກຢູ່ໃນໂຮສຂອງຜູ້ຖືກເຄາະຮ້າຍ, ຈະສຳຫຼວດ bin ນັ້ນ, ຖອດລະຫັດ, ປະຕິບັດໜຶ່ງໃນຕົວຈັດການຄຳສັ່ງຂອງມັນ, ແລະຂຽນຜົນໄດ້ຮັບ (ທີ່ຖືກເຂົ້າລະຫັດ) ກັບຄືນ.
- ຕໍ່ຜູ້ຕິດຕາມກວດກາເຄືອຂ່າຍ, ຜູ້ຖືກເຄາະຮ້າຍພຽງແຕ່ເວົ້າກັບ ຈຸດ n[.]io — ການບໍລິການທີ່ມີເຫດຜົນທີ່ຖືກຕ້ອງຕາມກົດໝາຍທີ່ຈະປາກົດໃນການເຂົ້າຊົມຂອງນັກພັດທະນາ.
ບໍ່ມີການດາວໂຫຼດຂັ້ນຕອນທີສອງ ແລະ ບໍ່ມີຕົວໂຫຼດທີ່ຖືກສັບສົນຢູ່ທີ່ນີ້: ຄວາມສາມາດດັ່ງກ່າວສົ່ງທັງໝົດ, ໃນ Python ທີ່ອ່ານໄດ້, ແລະ "ການເຊື່ອງ" ພຽງແຕ່ແມ່ນການເລືອກທີ່ຈະສົ່ງຕໍ່ ແລະ ການເຂົ້າລະຫັດຂອງ payloads ທີ່ສົ່ງຕໍ່.
ເປັນຫຍັງ JSON-bin dead-drop ຈຶ່ງໜ້າສົນໃຈໃນການດຳເນີນງານ ຈຶ່ງຄຸ້ມຄ່າທີ່ຈະອະທິບາຍອອກມາ ເພາະມັນອະທິບາຍວ່າເປັນຫຍັງພວກເຮົາຄາດວ່າຈະເຫັນຮູບແບບອີກຄັ້ງ:
- ບໍ່ມີຈຸດສິ້ນສຸດທີ່ເປັນເຈົ້າຂອງໂດຍຜູ້ປະຕິບັດການ. ບໍ່ມີໂດເມນ C2 ທີ່ຕ້ອງລົງທະບຽນ, ບໍ່ມີ VPS ໃຫ້ເຊົ່າ, ແລະບໍ່ມີຫຍັງໃຫ້ຜູ້ປົກປ້ອງ ຫຼື ນາຍທະບຽນຍຶດເອົາ. ການລຶບລ້າງ ຊຸດ ບໍ່ແຕະຕ້ອງຊ່ອງທາງ; ການຖອນອອກ ຊ່ອງ ໝາຍເຖິງການຂໍໃຫ້ SaaS ທົ່ວໄປກວດສອບເອກະສານໜຶ່ງໃນບັນດາເອກະສານຫຼາຍລ້ານສະບັບ.
- ການຟອກຊື່ສຽງ. HTTPS ສົ່ງອອກໄປຫາບໍລິການນັກພັດທະນາທີ່ມີຊື່ສຽງບໍ່ມີການລົງໂທດຊື່ສຽງຄືກັບໂດເມນໃໝ່ ຫຼື IP ດິບ. ການຕັ້ງຄ່າການກັ່ນຕອງການອອກຫຼາຍຢ່າງອະນຸຍາດໃຫ້ເຮັດແບບນັ້ນໂດຍທາງອ້ອມ.
- ຄວາມບໍ່ສອດຄ່ອງກັນ ແລະ ການປະຕິເສດບໍ່ໄດ້. ຮູບແບບການສຳຫຼວດ — ການຝັງຂໍ້ມູນຈະດຶງເອົາເອກະສານໃນຊ່ວງເວລາໜຶ່ງແທນທີ່ຈະຖືຊັອກເກັດເປີດ — ສ້າງການຈະລາຈອນທີ່ເບິ່ງຄືວ່າເປັນການສຳຫຼວດ API ເປັນໄລຍະ, ບໍ່ແມ່ນເຊດຊັນແບບໂຕ້ຕອບ. ການເຂົ້າລະຫັດເນື້ອໃນເອກະສານໝາຍຄວາມວ່າແມ່ນແຕ່ນັກວິເຄາະທີ່ພົບຖັງຂີ້ເຫຍື້ອກໍ່ເຫັນຂໍ້ຄວາມລັບ, ບໍ່ແມ່ນລາຍຊື່ຄຳສັ່ງ.
- ການຫມຸນວຽນແບບບໍ່ຈຳກັດການຍ້າຍໄປຖັງຂີ້ເຫຍື້ອອື່ນ, ຫຼື ການບໍລິການບັນທຶກ/ວາງທີ່ແຕກຕ່າງກັນທັງໝົດ, ແມ່ນການປ່ຽນແປງການຕັ້ງຄ່າແຖວດຽວສຳລັບຜູ້ປະຕິບັດການ. ບັນຊີລາຍຊື່ບລັອກໃດໆທີ່ມີລະຫັດໃສ່ກັບຕົວສົ່ງຕໍ່ສະເພາະຈະລ້າສະໄໝໃນເວລາທີ່ມັນຈັດສົ່ງ.
ການແລກປ່ຽນທີ່ຜູ້ປະຕິບັດການຍອມຮັບແມ່ນປະລິມານວຽກ ແລະ ຄວາມໜ่วงເວລາ: ການສົ່ງຕໍ່ແບບ dead-drop ແມ່ນຊ້າກວ່າ ແລະ ມີແບນວິດຕ່ຳກວ່າການເຊື່ອມຕໍ່ໂດຍກົງ. ສຳລັບການຝັງລະບົບເຝົ້າລະວັງ ແລະ ຄວບຄຸມທີ່ສ່ວນໃຫຍ່ອອກຄຳສັ່ງສັ້ນໆ ແລະ ເກັບກຳຜົນໄດ້ຮັບຕາມການເວລາ, ການແລກປ່ຽນນັ້ນແມ່ນງ່າຍທີ່ຈະເຮັດໄດ້.
ກໍານົດເວລາ
ຄອບຄົວໄດ້ຍົກລະດັບຂຶ້ນຢ່າງໄວວາ. ປະທັບເວລາສ້າງປີ້ສຳລັບລຸ້ນທີ່ຖືກໝາຍໄວ້ເຮັດໃຫ້ເສັ້ນໂຄ້ງທັງໝົດທີ່ສັງເກດເຫັນພາຍໃນປະມານສິບສາມຊົ່ວໂມງເຄິ່ງ, ແລະຈຳນວນຫຼັກຖານຂອງເຄື່ອງສະແກນເອງກໍ່ເພີ່ມຂຶ້ນຄຽງຄູ່ກັບລະຫັດ - ຈາກສອງສາມເວັບໄຊທ໌ທີ່ຖືກໝາຍໄວ້ໃນລຸ້ນທຳອິດເປັນສິບສີ່ໃນລຸ້ນລ່າສຸດ.
| Version | ເຫັນຄັ້ງທຳອິດ (UTC) | ຫມາຍເຫດ |
|---|---|---|
0.1.0 | 2026-07-21 12:59 | ອັບໂຫຼດເບື້ອງຕົ້ນ; ໜ້າດິນທີ່ຖືກໝາຍໄວ້ໜ້ອຍທີ່ສຸດ |
0.5.0 | 2026-07-21 18:01 | ຄວາມສາມາດຂະຫຍາຍຕົວ |
0.2.0 | 2026-07-21 18:03 | (ໝາຍເລກເວີຊັນບໍ່ເປັນເອກະພາບກັບລຳດັບການອັບໂຫຼດ) |
0.6.0 | 2026-07-22 00:44 | ຊຸດໂມດູນທີ່ກວ້າງຂວາງກວ່າ |
0.7.0 | 2026-07-22 01:58 | ຊຸດເຄື່ອງມືທີ່ເກືອບສົມບູນ |
0.7.1 | 2026-07-22 02:28 | ລ່າສຸດ; 35 ໂມດູນ, ຄວາມສາມາດເຕັມທີ່ |
ໝາຍເລກເວີຊັນບໍ່ໄດ້ຖືກເຜີຍແຜ່ຕາມລຳດັບທີ່ເຂັ້ມງວດ, ແຕ່ທິດທາງແມ່ນຈະແຈ້ງ: ການຕັດຄັ້ງທຳອິດເລັກນ້ອຍ, ຈາກນັ້ນການເຮັດຊ້ຳຢ່າງໄວວາໄປສູ່ 0.7.1 ທີ່ມີຄຸນສົມບັດຄົບຖ້ວນ. ນີ້ແມ່ນຮູບຮ່າງຂອງໂຄງການທີ່ຢູ່ພາຍໃຕ້ການພັດທະນາຢ່າງຫ້າວຫັນທີ່ຖືກຍູ້ໄປສູ່ການລົງທະບຽນສາທາລະນະໃນຂະນະທີ່ມັນເຕີບໃຫຍ່ຂຶ້ນ, ບໍ່ແມ່ນການຫຼຸດລົງພຽງຄັ້ງດຽວ.
ຕົວຊີ້ວັດຂອງການປະນີປະນອມ
ຕົວຊີ້ວັດທັງໝົດຂ້າງລຸ່ມນີ້ໄດ້ຮັບການຢືນຢັນທຽບກັບເນື້ອໃນຊຸດໃນແຜ່ນດິດ ແລະ ການສະແກນຕົວຊີ້ວັດທີ່ແນ່ນອນຂອງເວີຊັນ 0.7.1; ບໍ່ມີອັນໃດເປັນການຄາດເດົາ.
| ປະເພດ | ຕົວຊີ້ວັດ |
|---|---|
| ແພັກເກດ (PyPI) | gcli-control, ເວີຊັນ 0.1.0, 0.2.0, 0.5.0, 0.6.0, 0.7.0, 0.7.1 |
| ນຳເຂົ້າແພັກເກດ | gcli |
| ຣີເລ C2 | npoint[.]io (JSON-bin dead-drop; payloads ທີ່ຖືກເຂົ້າລະຫັດ) |
| ບ່ອນເກັບມ້ຽນທີ່ລະບຸໄວ້ | github[.]com/gcli-control/gcli |
| ລາຍນິ້ວມືດ້ານພຶດຕິກຳ | ໂມດູນການເຝົ້າລະວັງທີ່ຕັ້ງຢູ່ຮ່ວມກັນ: keylog, webcam, audio, clipboard, browser, ບວກກັບ persistence, lift, ແລະຊັ້ນຄຳສັ່ງ client/host/protocol ໃນຊຸດດຽວ |
| ຕິດຕັ້ງ hooks | ບໍ່ມີ: ຄວາມສາມາດເຮັດວຽກໃນເວລາແລ່ນເຄື່ອງມື, ບໍ່ແມ່ນໃນລະຫວ່າງການຕິດຕັ້ງ |
ໝາຍເຫດຂອງຜູ້ຖືກກ່າວຟ້ອງ: ສັນຍານທີ່ທົນທານທີ່ສຸດບໍ່ແມ່ນໂດເມນ (ໂຮດ relay ໝູນວຽນເລັກນ້ອຍ) ແຕ່ ຮູບຮ່າງ: ຊຸດດຽວທີ່ລວມສາມຫຼືຫຼາຍກວ່ານັ້ນຂອງພື້ນຖານການເຝົ້າລະວັງໂຮດທີ່ແຕກຕ່າງກັນ ແລະ ສົ່ງວົງຈອນຄຳສັ່ງ/ການຕອບສະໜອງຜ່ານການບໍລິການໂຮດຕິ້ງເນື້ອຫາສາທາລະນະ. ການບລັອກ ຈຸດ n[.]io ໂດຍກົງແມ່ນບໍ່ສະດວກສຳລັບຮ້ານຄ້າສ່ວນໃຫຍ່; ການແຈ້ງເຕືອນກ່ຽວກັບຂະບວນການທີ່ບໍ່ຄາດຄິດທີ່ທັງຈັບອຸປະກອນປ້ອນຂໍ້ມູນ ແລະ ສື່ສານກັບບໍລິການ JSON-bin ແມ່ນມີປະສິດທິພາບຫຼາຍກວ່າ.
ພຶດຕິກຳ ແລະ ການວາງກອບທີ່ສັງເກດເຫັນ
ສອງຢ່າງເຮັດໃຫ້ຕົວຢ່າງນີ້ຜິດປົກກະຕິ, ແລະທັງສອງຢ່າງແມ່ນຂໍ້ເທັດຈິງທີ່ສັງເກດເຫັນໄດ້ແທນທີ່ຈະເປັນການອະນຸມານກ່ຽວກັບແຮງຈູງໃຈ.
ມັນໄດ້ໂຄສະນາຕົວມັນເອງ. ສະຫຼຸບຊຸດໂປຣແກຣມທີ່ແຈກຢາຍຢູ່ໃນ PyPI ໄດ້ລະບຸຄວາມສາມາດໃນພາສາທຳມະດາ - ການເຂົ້າເຖິງຈາກໄລຍະໄກ, ການຄວບຄຸມເດັສທັອບ, ການຄຸ້ມຄອງຜູ້ໃຊ້, ເວັບແຄມ, ສຽງ, keylogger, ການຄົງຢູ່, ຂໍ້ມູນໂປຣແກຣມທ່ອງເວັບ, WiFi, ການລົງທະບຽນ, "140+ ຄຳສັ່ງ." ບໍ່ມີຄວາມພະຍາຍາມທີ່ຈະຖ່າຍທອດລະຫັດເປັນຕົວຊ່ວຍສ້າງ, ຕົວຫໍ່ CLI, ຫຼືໂປຣແກຣມ AI-agent, ເຊິ່ງເປັນການປອມແປງທົ່ວໄປທີ່ພວກເຮົາເຫັນໃນການລົງທະບຽນສາທາລະນະ. ບໍ່ວ່າຄວາມເປີດເຜີຍນັ້ນສະທ້ອນເຖິງເຄື່ອງມືທີມງານແດງທີ່ເຜີຍແຜ່ໂດຍບໍ່ມີການຄວບຄຸມການເຂົ້າເຖິງ ຫຼືສິ່ງອື່ນໃດກໍ່ຕາມ ແມ່ນຄຳຖາມທີ່ເນື້ອໃນຊຸດໂປຣແກຣມຢ່າງດຽວບໍ່ສາມາດແກ້ໄຂໄດ້; ສິ່ງທີ່ແນ່ນອນແມ່ນວ່າຊຸດເຄື່ອງມືການເຂົ້າເຖິງຈາກໄລຍະໄກ ແລະ ການເຝົ້າລະວັງທົ່ວໄປທີ່ເຮັດວຽກໄດ້ສາມາດຕິດຕັ້ງໄດ້ໂດຍທຸກຄົນທີ່ມີ pip.
ມັນອີງໃສ່ຄວາມໄວ້ວາງໃຈໃນການບໍລິການທີ່ດີ. ການນໍາໃຊ້ ຈຸດ n[.]io ຍ້ອນວ່າການສົ່ງຕໍ່ແມ່ນເຕັກນິກການກຳນົດ. ມັນເປັນຕົວຢ່າງຂອງຮູບແບບທີ່ກວ້າງຂວາງ - ການກຳນົດເສັ້ນທາງ C2 ຜ່ານ SaaS ທີ່ຖືກຕ້ອງຕາມກົດໝາຍ (ເວັບໄຊທ໌ວາງ, ຖັງ JSON, ເວັບສົນທະນາhooks, ເອກະສານຄລາວ) ດັ່ງນັ້ນການຈະລາຈອນທີ່ເປັນອັນຕະລາຍຈຶ່ງປະສົມເຂົ້າກັບກິດຈະກຳຂອງນັກພັດທະນາປົກກະຕິ ແລະ ບໍ່ມີຈຸດສິ້ນສຸດທີ່ເປັນເຈົ້າຂອງໂດຍຜູ້ປະຕິບັດການທີ່ຈະຍຶດເອົາ. payloads ໃນ relay ໄດ້ຖືກເຂົ້າລະຫັດ, ດັ່ງນັ້ນເນື້ອໃນ bin ຈະບໍ່ຖືກອ່ານເປັນຄຳສັ່ງໃຫ້ກັບຜູ້ສັງເກດການທົ່ວໄປ.
ສັນຍານຂອງຜູ້ເຜີຍແຜ່ແມ່ນບາງ ແລະ ທົ່ວໄປ. ຊຸດດັ່ງກ່າວປະກາດວ່າ ຜູ້ຂຽນ ຂອງ “ຜູ້ປະກອບສ່ວນ gcli” ແລະໃບອະນຸຍາດ MIT, ແລະຊີ້ໜ້າຫຼັກ ແລະພາກສະໜາມບ່ອນເກັບມ້ຽນຂອງມັນໄປທີ່ github[.]com/gcli-control/gcli. ບໍ່ມີສິ່ງໃດໃນນັ້ນແມ່ນການຢັ້ງຢືນ: ສະຕຣິງຜູ້ຂຽນແມ່ນຂໍ້ຄວາມຟຣີ, ຫົວຂໍ້ໃບອະນຸຍາດ MIT ບໍ່ມີຄ່າໃຊ້ຈ່າຍ, ແລະ URL ບ່ອນເກັບມ້ຽນໃນ metadata ຂອງແພັກເກດແມ່ນການອ້າງສິດ, ບໍ່ແມ່ນຫຼັກຖານຂອງແຫຼ່ງທີ່ມາ. ຮູບແບບ - ຊື່ໃໝ່, ຜູ້ຂຽນລວມໝູ່ທົ່ວໄປ, ແລະ org/repo ທີ່ອ້າງອີງຕົນເອງທີ່ສ້າງຂຶ້ນອ້ອມຮອບແພັກເກດ - ແມ່ນສິ່ງທີ່ໂຄງການມີລັກສະນະເມື່ອມັນຖືກສ້າງຕັ້ງຂຶ້ນໂດຍສະເພາະເພື່ອປະຕິບັດລະຫັດ, ແທນທີ່ຈະເປັນເຄື່ອງມືທີ່ສ້າງຕັ້ງຂຶ້ນທີ່ມີລັກສະນະການຄວບຄຸມໄລຍະໄກ. ພວກເຮົາສັງເກດເຫັນສິ່ງເຫຼົ່ານີ້ເປັນການສັງເກດ; ພວກມັນສອດຄ່ອງກັບ, ແຕ່ບໍ່ໄດ້ສ້າງຕັ້ງດ້ວຍຕົນເອງ, ການແຈກຢາຍທີ່ສ້າງຂຶ້ນໂດຍສະເພາະ.
ພວກເຮົາອະທິບາຍເຖິງການກະທຳດັ່ງກ່າວວ່າເປັນການກະທຳທີ່ເປັນອັນຕະລາຍໂດຍອີງໃສ່ຄວາມສາມາດ ແລະ ການຈັດສົ່ງ: ເປັນການຝັງອຸປະກອນເຂົ້າເຖິງຈາກໄລຍະໄກ ແລະ ການເຝົ້າລະວັງທີ່ສົມບູນ, ແຈກຢາຍຢູ່ໃນດັດຊະນີແພັກເກດສາທາລະນະທີ່ມີການສົ່ງຕໍ່ແບບລັບໆ. ພວກເຮົາບໍ່ໄດ້ລະບຸເປົ້າໝາຍ ຫຼື ແຮງຈູງໃຈ.
ຜົນກະທົບ, ແນວໂນ້ມ ແລະ ສິ່ງທີ່ຜູ້ປົກປ້ອງສາມາດເຮັດໄດ້
ຈຸດບອດສຳລັບການຄັດແຍກທີ່ເນັ້ນການປອມຕົວ. ປຸ່ມຄັດແຍກຊຸດອັດຕະໂນມັດຫຼາຍອັນໃນ disguise ສັນຍານຂອງ ມັນແວຣ໌ລີຈິດສະຕິກທົ່ວໄປ — ກ້ອນຫີນທີ່ສັບສົນ, ເວລາຕິດຕັ້ງ hooks, ການເກັບກຳຂໍ້ມູນປະຈຳຕົວໃນຊອງດຽວ. ຊຸດທີ່ງ່າຍດາຍ ໜູຢ່າງເປີດເຜີຍ, ດ້ວຍລະຫັດທີ່ອ່ານໄດ້ສະອາດ ແລະ ບໍ່ມີຕົວເຊື່ອມຕໍ່ການຕິດຕັ້ງ, ບໍ່ໄດ້ສະແດງຂໍ້ມູນໃດໆເຫຼົ່ານັ້ນ ແລະ ສາມາດເລື່ອນຜ່ານການວິເຄາະທີ່ຄາດວ່າຈະມີການປິດບັງ. ສັນຍານທີ່ຈັບຄລາສນີ້ໄດ້ຢ່າງໜ້າເຊື່ອຖືແມ່ນໂຄງສ້າງແທນທີ່ຈະອີງໃສ່ການປອມແປງ: ການສຳຫຼວດຄວາມສາມາດ (ຈຳນວນເບື້ອງຕົ້ນຂອງການເຝົ້າລະວັງໂຮດທີ່ແຕກຕ່າງກັນທີ່ມີຢູ່ຮ່ວມກັນໃນຊຸດດຽວ) ແລະ ການວິເຄາະຮູບຮ່າງ C2 (ວົງຈອນຄຳສັ່ງ/ການຕອບສະໜອງທີ່ສົ່ງຜ່ານການບໍລິການໂຮດຕິ້ງເນື້ອຫາທີ່ມີຈຸດປະສົງທົ່ວໄປ). ການກວດສອບເຫຼົ່ານັ້ນເຮັດວຽກໂດຍບໍ່ຄຳນຶງເຖິງວ່າຄວາມຊື່ສັດ ຫຼື ອວດອ້າງ ການຫຸ້ມຫໍ່ແມ່ນ.
ແນວໂນ້ມ SaaS-as-C2. ການໃຊ້ບໍລິການໂຮດຕິ້ງທີ່ຖືກຕ້ອງຕາມກົດໝາຍໃນທາງທີ່ຜິດບໍ່ແມ່ນເລື່ອງໃໝ່, ແຕ່ມັນຍັງຄົງເຮັດວຽກໄດ້ເພາະວ່າຄ່າໃຊ້ຈ່າຍໃນການປ້ອງກັນການບລັອກການບໍລິການສູງ ແລະ ຄ່າໃຊ້ຈ່າຍໃນການປ່ຽນການບໍລິການແມ່ນເກືອບເປັນສູນ. ຄາດຫວັງຫຼາຍກວ່ານີ້. ການປ້ອງກັນເຄືອຂ່າຍທີ່ເຊື່ອມຕໍ່ກັບໂດເມນທີ່ບໍ່ດີສະເພາະຈະໝົດອາຍຸທັນທີ; ກົດລະບຽບດ້ານພຶດຕິກຳ (“ຂະບວນການນີ້ອ່ານຄລິບບອດ ແລະ ເວັບແຄມ ແລະ ຈາກນັ້ນສື່ສານກັບ API ໂຮດຕິ້ງບັນທຶກ”) ບໍ່ໄດ້ເປັນແບບນັ້ນ.
ແຜນວາດການກວດຈັບຄອນກີດ. ກົດລະບຽບທີ່ທົນທານບໍ່ໄດ້ຕັ້ງຊື່ ຈຸດ n[.]io ເລີຍ. ມັນລວມເອົາສອງການສັງເກດການທີ່ພົບເລື້ອຍແຕ່ຫາຍາກໃນນັກພັດທະນາ ຫຼື CI ໂຮດປົກກະຕິ:
ແຈ້ງເຕືອນເມື່ອຂະບວນການດຽວ, ພາຍໃນໜຶ່ງເຊດຊັນ, ທັງສອງ:
(ກ) ເຂົ້າເຖິງອຸປະກອນປ້ອນຂໍ້ມູນແບບພື້ນເມືອງຂອງໂຮດສ໌ - ອຸປະກອນປ້ອນຂໍ້ມູນ (ແປ້ນພິມ/ເມົາສ໌), ກ້ອງຖ່າຍຮູບ, ໄມໂຄຣໂຟນ, ການຈັບພາບໜ້າຈໍ, ວົງວຽນການອ່ານຄລິບບອດ, ຫຼື ບ່ອນເກັບຂໍ້ມູນປະຈຳຕົວຂອງໂປຣແກຣມທ່ອງເວັບ ("Login ຂໍ້ມູນ" / "ສະຖານະທ້ອງຖິ່ນ" / DPAPI); ແລະ
(ຂ) ສ້າງການຮ້ອງຂໍອອກໄປຍັງບໍລິການໂຮດຕິ້ງເນື້ອຫາສາທາລະນະ / paste / JSON-bin / chat-webhook ແລ້ວຍົກຂຶ້ນມາເພື່ອກວດສອບ, ໂດຍບໍ່ຄໍານຶງເຖິງການບໍລິການສະເພາະໃນ (ຂ).
ບໍ່ມີເຄິ່ງໜຶ່ງທີ່ໜ້າສົງໄສຢູ່ຄົນດຽວ: ພາບໜ້າຈໍເຄື່ອງມືທີ່ຖືກຕ້ອງຫຼາຍຢ່າງ, ແລະ ຫຼາຍໆອັນໂພສ JSON ໄປຫາ API ໂຮດຕິ້ງ. ການເຊື່ອມຕໍ່ພາຍໃນຂະບວນການໄລຍະສັ້ນໜຶ່ງແມ່ນສັນຍານ, ແລະ ມັນຢູ່ລອດໄດ້ຈາກການໝູນວຽນຂອງການສົ່ງຕໍ່ໃດໆ.
ຂັ້ນຕອນການປະຕິບັດຕົວຈິງສຳລັບທີມງານ:
- ປະຕິບັດຕໍ່ການຕິດຕັ້ງແພັກເກດສາທາລະນະໃນຜູ້ພັດທະນາ ແລະ ໂຮສ CI ເປັນຂອບເຂດການປະຕິບັດ, ບໍ່ແມ່ນຄວາມສະດວກສະບາຍ - RAT ໃນຕົວແທນການສ້າງແມ່ນ RAT ທີ່ມີຄວາມລັບຂອງເຈົ້າ.
- ມັກກະຈົກພາຍໃນທີ່ລະບຸໄວ້ໃນລາຍຊື່ທີ່ອະນຸຍາດ; ແພັກເກດທີ່ມີຊື່ຕາມຕົວອັກສອນສຳລັບການຄວບຄຸມໄລຍະໄກ ແລະ ອະທິບາຍເຖິງຕົວບັນທຶກຄີບໍ່ຄວນແກ້ໄຂໃນດັດຊະນີຂອງບໍລິສັດ.
- ການແຈ້ງເຕືອນກ່ຽວກັບ ປະສົມປະສານ — ອຸປະກອນປ້ອນຂໍ້ມູນ ຫຼື ການຈັບພາບໜ້າຈໍ ບວກກັບການຈະລາຈອນອອກໄປຫາບໍລິການເນື້ອຫາ/ວາງ/JSON-bin — ແທນທີ່ຈະຢູ່ໃນໄຟລ໌ primitive ດຽວ, ເຊິ່ງມີການນຳໃຊ້ທີ່ບໍ່ເປັນອັນຕະລາຍ.
- ຢ່າອີງໃສ່ຄະແນນ "ປອດໄພ" ແບບອັດຕະໂນມັດເປັນຄຳຕັດສິນສຸດທ້າຍສຳລັບແພັກເກດທີ່ມີຄວາມສາມາດໃນການເຂົ້າເຖິງໂຮດຕິ້ງຢ່າງກວ້າງຂວາງ; ສົ່ງພວກມັນໄປໃຫ້ການກວດສອບໂດຍມະນຸດ.
ຊຸດແພັກເກດໄດ້ຖືກຈັດປະເພດເປັນອັນຕະລາຍ ແລະ ຖືກສົ່ງຕໍ່ເພື່ອລຶບ registry. ເນື່ອງຈາກວ່າ C2 ທີ່ອີງໃສ່ relay ບໍ່ໄດ້ປະໄວ້ໂຮດທີ່ເປັນເຈົ້າຂອງໂດຍຜູ້ປະຕິບັດການໃຫ້ຢູ່ໃນ sinkhole, ຄ່າປ້ອງກັນທີ່ທົນທານແມ່ນຢູ່ໃນລາຍນິ້ວມືດ້ານພຶດຕິກຳຂ້າງເທິງ, ບໍ່ແມ່ນຢູ່ໃນລາຍການບລັອກໃດໆ.





