PointBlank: PyPI RAT ເຊື່ອງ C2 ໃນບໍລິການ JSON-Bin

PointBlank: Python RAT ທີ່ມີຄຸນສົມບັດຄົບຖ້ວນ ເຊິ່ງແລ່ນຊ່ອງທາງຄຳສັ່ງຂອງມັນຜ່ານບໍລິການໂຮດບັນທຶກຟຣີ

TL; DR

ຊຸດ PyPI ທີ່ມີຊື່ວ່າ ການຄວບຄຸມ gcli ໄດ້ສົ່ງເຄື່ອງມືເຂົ້າເຖິງໄລຍະໄກຂອງ Windows ທີ່ສົມບູນ: ການບັນທຶກການກົດແປ້ນພິມ, ການຈັບພາບເວັບແຄມ ແລະ ໄມໂຄຣໂຟນ, ການຕິດຕາມຄລິບບອດ, ການເຂົ້າເຖິງຂໍ້ມູນປະຈຳຕົວຂອງໂປຣແກຣມທ່ອງເວັບ, ການຄວບຄຸມໜ້າຈໍ, ການຄົງຢູ່, ການຍົກລະດັບສິດທິພິເສດ, ແລະ "ຄຳສັ່ງຫຼາຍກວ່າ 140 ຄຳສັ່ງ" ທີ່ໂຄສະນາດ້ວຍຕົນເອງ. ມັນບໍ່ໄດ້ປິດບັງວ່າມັນແມ່ນຫຍັງ: ບົດສະຫຼຸບ PyPI ຂອງແພັກເກດເອງໄດ້ອະທິບາຍວ່າມັນເປັນ "ເຄື່ອງມືເຂົ້າເຖິງໄລຍະໄກຜ່ານ npoint.io".

ລາຍລະອຽດທີ່ຄວນຢຸດຊົ່ວຄາວແມ່ນປະໂຫຍກນັ້ນ "ຜ່ານ npoint.io." ແທນທີ່ຈະໂທຫາບ້ານໄປຫາເຊີບເວີທີ່ອຸທິດຕົນ, implant ທີ່ໃຊ້ ຈຸດ n[.]io (ບໍລິການຟຣີ ແລະ ຖືກຕ້ອງຕາມກົດໝາຍສຳລັບການໂຮດເອກະສານ JSON ຂະໜາດນ້ອຍ) ເປັນຕົວແທນຄຳສັ່ງ ແລະ ການຄວບຄຸມ. ຜູ້ປະຕິບັດການຂຽນຄຳສັ່ງໃສ່ໃນຖັງ JSON; ການຝັງນັ້ນຈະສຳຫຼວດ, ປະຕິບັດ ແລະ ຂຽນຜົນໄດ້ຮັບກັບຄືນ. ບໍ່ມີໂດເມນທີ່ຜູ້ໂຈມຕີເປັນເຈົ້າຂອງເພື່ອບລັອກ, ບໍ່ມີ IP ໃໝ່ເພື່ອໝາຍ: ການຈະລາຈອນໄປຫາບໍລິການທີ່ນັກພັດທະນາໃຊ້ທຸກໆມື້.

ມີຫົກສະບັບໄດ້ຖືກເຜີຍແຜ່ໃນເວລາປະມານສິບສາມຊົ່ວໂມງເຄິ່ງ, ເຊິ່ງແຕ່ລະສະບັບມີຄວາມສາມາດຫຼາຍກ່ວາສະບັບກ່ອນ. ແຕ່ລະສະບັບລ້ວນແຕ່ໄດ້ຮັບການໃຫ້ຄະແນນ ml_predicted_safe ໂດຍຕົວຈັດປະເພດອັດຕະໂນມັດກ່ອນການທົບທວນດ້ວຍຕົນເອງຈັດປະເພດຄອບຄົວຄືນໃໝ່ວ່າເປັນອັນຕະລາຍ.

ກາຍວິພາກການໂຈມຕີ

ການຄວບຄຸມ gcli ຕິດຕັ້ງແພັກເກດນຳເຂົ້າ gcli, ເປັນຖານຂໍ້ມູນລະຫັດ Python 35 ໂມດູນ. ບໍ່ມີເວລາຕິດຕັ້ງ hooks — ບໍ່ມີຫຍັງແລ່ນໃນລະຫວ່າງ pip ຕິດຕັ້ງຄວາມສາມາດດັ່ງກ່າວມີຢູ່ໃນໂມດູນເອງ, ເຊິ່ງຈະຖືກເອີ້ນໃຊ້ເມື່ອເຄື່ອງມືເຮັດວຽກ, ແລະຮູບແບບໂມດູນອ່ານຄືກັບແຜ່ນສະເປັກຜະລິດຕະພັນ:

ພື້ນທີ່ຄວາມສາມາດໂມດູນ
ການເຝົ້າລະວັງຜູ້ເປັນເຈົ້າພາບkeylog, webcam, audio, clipboard, desktop, monitoring
ຂໍ້ມູນປະຈຳຕົວ ແລະ ການເຂົ້າເຖິງຂໍ້ມູນbrowser, forensics, fileops, transfer, users
ການຕັ້ງຖິ່ນຖານ ແລະ ການຍົກລະດັບpersistence, elevator, registry, security
ການກວດສອບໂຮສ ແລະ ເຄືອຂ່າຍຄືນໃໝ່system, processes, network_config, wifi, bluetooth, netutils
ຄຳສັ່ງ ແລະ ການຄວບຄຸມclient, host, session, protocol, npoint, crypto, encrypt

ຊ່ອງທາງຄຳສັ່ງແມ່ນສ່ວນທີ່ໜ້າສົນໃຈ. ເຄື່ອງມືເຂົ້າເຖິງໄລຍະໄກສ່ວນໃຫຍ່ໄປຮອດເຊີບເວີທີ່ຜູ້ປະຕິບັດການຄວບຄຸມ - IP, ໂດເມນ, ຜູ້ໃຫ້ບໍລິການໂຮດຕິ້ງທີ່ສາມາດລາຍງານ ແລະ ນຳໄປໃຊ້ງານໄດ້. ການຄວບຄຸມ gcli ແທນທີ່ຈະປະຕິບັດຕໍ່ ບໍລິການ JSON-bin ຟຣີເປັນ dead-drop. ໄດ້ ຈຸດ n ໂມດູນອ່ານ ແລະ ຂຽນເອກະສານ JSON ຂະໜາດນ້ອຍ ຈຸດ n[.]io ຜ່ານ HTTPS ທຳມະດາ; crypto/ການເຂົ້າລະຫັດ ໂມດູນຫໍ່ payload ທີ່ແລກປ່ຽນກັນ ດັ່ງນັ້ນເນື້ອໃນ bin ບໍ່ແມ່ນຄຳສັ່ງຂໍ້ຄວາມທຳມະດາ. ຜົນກະທົບແມ່ນການສົ່ງຕໍ່ທີ່ຖືກເຂົ້າລະຫັດໂດຍມີສື່ກາງ:

  • ຕົວປະຕິບັດການວາງຄຳສັ່ງ (ທີ່ຖືກເຂົ້າລະຫັດ) ໄວ້ໃນຖັງ JSON.
  • ການຝັງ, ເຊິ່ງເຮັດວຽກຢູ່ໃນໂຮສຂອງຜູ້ຖືກເຄາະຮ້າຍ, ຈະສຳຫຼວດ bin ນັ້ນ, ຖອດລະຫັດ, ປະຕິບັດໜຶ່ງໃນຕົວຈັດການຄຳສັ່ງຂອງມັນ, ແລະຂຽນຜົນໄດ້ຮັບ (ທີ່ຖືກເຂົ້າລະຫັດ) ກັບຄືນ.
  • ຕໍ່ຜູ້ຕິດຕາມກວດກາເຄືອຂ່າຍ, ຜູ້ຖືກເຄາະຮ້າຍພຽງແຕ່ເວົ້າກັບ ຈຸດ n[.]io — ການບໍລິການທີ່ມີເຫດຜົນທີ່ຖືກຕ້ອງຕາມກົດໝາຍທີ່ຈະປາກົດໃນການເຂົ້າຊົມຂອງນັກພັດທະນາ.

ບໍ່ມີການດາວໂຫຼດຂັ້ນຕອນທີສອງ ແລະ ບໍ່ມີຕົວໂຫຼດທີ່ຖືກສັບສົນຢູ່ທີ່ນີ້: ຄວາມສາມາດດັ່ງກ່າວສົ່ງທັງໝົດ, ໃນ Python ທີ່ອ່ານໄດ້, ແລະ "ການເຊື່ອງ" ພຽງແຕ່ແມ່ນການເລືອກທີ່ຈະສົ່ງຕໍ່ ແລະ ການເຂົ້າລະຫັດຂອງ payloads ທີ່ສົ່ງຕໍ່.

ເປັນຫຍັງ JSON-bin dead-drop ຈຶ່ງໜ້າສົນໃຈໃນການດຳເນີນງານ ຈຶ່ງຄຸ້ມຄ່າທີ່ຈະອະທິບາຍອອກມາ ເພາະມັນອະທິບາຍວ່າເປັນຫຍັງພວກເຮົາຄາດວ່າຈະເຫັນຮູບແບບອີກຄັ້ງ:

  • ບໍ່ມີຈຸດສິ້ນສຸດທີ່ເປັນເຈົ້າຂອງໂດຍຜູ້ປະຕິບັດການ. ບໍ່ມີໂດເມນ C2 ທີ່ຕ້ອງລົງທະບຽນ, ບໍ່ມີ VPS ໃຫ້ເຊົ່າ, ແລະບໍ່ມີຫຍັງໃຫ້ຜູ້ປົກປ້ອງ ຫຼື ນາຍທະບຽນຍຶດເອົາ. ການລຶບລ້າງ ຊຸດ ບໍ່ແຕະຕ້ອງຊ່ອງທາງ; ການຖອນອອກ ຊ່ອງ ໝາຍເຖິງການຂໍໃຫ້ SaaS ທົ່ວໄປກວດສອບເອກະສານໜຶ່ງໃນບັນດາເອກະສານຫຼາຍລ້ານສະບັບ.
  • ການຟອກຊື່ສຽງ. HTTPS ສົ່ງອອກໄປຫາບໍລິການນັກພັດທະນາທີ່ມີຊື່ສຽງບໍ່ມີການລົງໂທດຊື່ສຽງຄືກັບໂດເມນໃໝ່ ຫຼື IP ດິບ. ການຕັ້ງຄ່າການກັ່ນຕອງການອອກຫຼາຍຢ່າງອະນຸຍາດໃຫ້ເຮັດແບບນັ້ນໂດຍທາງອ້ອມ.
  • ຄວາມບໍ່ສອດຄ່ອງກັນ ແລະ ການປະຕິເສດບໍ່ໄດ້. ຮູບແບບການສຳຫຼວດ — ການຝັງຂໍ້ມູນຈະດຶງເອົາເອກະສານໃນຊ່ວງເວລາໜຶ່ງແທນທີ່ຈະຖືຊັອກເກັດເປີດ — ສ້າງການຈະລາຈອນທີ່ເບິ່ງຄືວ່າເປັນການສຳຫຼວດ API ເປັນໄລຍະ, ບໍ່ແມ່ນເຊດຊັນແບບໂຕ້ຕອບ. ການເຂົ້າລະຫັດເນື້ອໃນເອກະສານໝາຍຄວາມວ່າແມ່ນແຕ່ນັກວິເຄາະທີ່ພົບຖັງຂີ້ເຫຍື້ອກໍ່ເຫັນຂໍ້ຄວາມລັບ, ບໍ່ແມ່ນລາຍຊື່ຄຳສັ່ງ.
  • ການຫມຸນວຽນແບບບໍ່ຈຳກັດການຍ້າຍໄປຖັງຂີ້ເຫຍື້ອອື່ນ, ຫຼື ການບໍລິການບັນທຶກ/ວາງທີ່ແຕກຕ່າງກັນທັງໝົດ, ແມ່ນການປ່ຽນແປງການຕັ້ງຄ່າແຖວດຽວສຳລັບຜູ້ປະຕິບັດການ. ບັນຊີລາຍຊື່ບລັອກໃດໆທີ່ມີລະຫັດໃສ່ກັບຕົວສົ່ງຕໍ່ສະເພາະຈະລ້າສະໄໝໃນເວລາທີ່ມັນຈັດສົ່ງ.

ການແລກປ່ຽນທີ່ຜູ້ປະຕິບັດການຍອມຮັບແມ່ນປະລິມານວຽກ ແລະ ຄວາມໜ่วงເວລາ: ການສົ່ງຕໍ່ແບບ dead-drop ແມ່ນຊ້າກວ່າ ແລະ ມີແບນວິດຕ່ຳກວ່າການເຊື່ອມຕໍ່ໂດຍກົງ. ສຳລັບການຝັງລະບົບເຝົ້າລະວັງ ແລະ ຄວບຄຸມທີ່ສ່ວນໃຫຍ່ອອກຄຳສັ່ງສັ້ນໆ ແລະ ເກັບກຳຜົນໄດ້ຮັບຕາມການເວລາ, ການແລກປ່ຽນນັ້ນແມ່ນງ່າຍທີ່ຈະເຮັດໄດ້.

ກໍານົດເວລາ

ຄອບຄົວໄດ້ຍົກລະດັບຂຶ້ນຢ່າງໄວວາ. ປະທັບເວລາສ້າງປີ້ສຳລັບລຸ້ນທີ່ຖືກໝາຍໄວ້ເຮັດໃຫ້ເສັ້ນໂຄ້ງທັງໝົດທີ່ສັງເກດເຫັນພາຍໃນປະມານສິບສາມຊົ່ວໂມງເຄິ່ງ, ແລະຈຳນວນຫຼັກຖານຂອງເຄື່ອງສະແກນເອງກໍ່ເພີ່ມຂຶ້ນຄຽງຄູ່ກັບລະຫັດ - ຈາກສອງສາມເວັບໄຊທ໌ທີ່ຖືກໝາຍໄວ້ໃນລຸ້ນທຳອິດເປັນສິບສີ່ໃນລຸ້ນລ່າສຸດ.

Versionເຫັນຄັ້ງທຳອິດ (UTC)ຫມາຍ​ເຫດ​
0.1.02026-07-21 12:59ອັບໂຫຼດເບື້ອງຕົ້ນ; ໜ້າດິນທີ່ຖືກໝາຍໄວ້ໜ້ອຍທີ່ສຸດ
0.5.02026-07-21 18:01ຄວາມສາມາດຂະຫຍາຍຕົວ
0.2.02026-07-21 18:03(ໝາຍເລກເວີຊັນບໍ່ເປັນເອກະພາບກັບລຳດັບການອັບໂຫຼດ)
0.6.02026-07-22 00:44ຊຸດໂມດູນທີ່ກວ້າງຂວາງກວ່າ
0.7.02026-07-22 01:58ຊຸດເຄື່ອງມືທີ່ເກືອບສົມບູນ
0.7.12026-07-22 02:28ລ່າສຸດ; 35 ໂມດູນ, ຄວາມສາມາດເຕັມທີ່

ໝາຍເລກເວີຊັນບໍ່ໄດ້ຖືກເຜີຍແຜ່ຕາມລຳດັບທີ່ເຂັ້ມງວດ, ແຕ່ທິດທາງແມ່ນຈະແຈ້ງ: ການຕັດຄັ້ງທຳອິດເລັກນ້ອຍ, ຈາກນັ້ນການເຮັດຊ້ຳຢ່າງໄວວາໄປສູ່ 0.7.1 ທີ່ມີຄຸນສົມບັດຄົບຖ້ວນ. ນີ້ແມ່ນຮູບຮ່າງຂອງໂຄງການທີ່ຢູ່ພາຍໃຕ້ການພັດທະນາຢ່າງຫ້າວຫັນທີ່ຖືກຍູ້ໄປສູ່ການລົງທະບຽນສາທາລະນະໃນຂະນະທີ່ມັນເຕີບໃຫຍ່ຂຶ້ນ, ບໍ່ແມ່ນການຫຼຸດລົງພຽງຄັ້ງດຽວ.

ຕົວຊີ້ວັດຂອງການປະນີປະນອມ

ຕົວຊີ້ວັດທັງໝົດຂ້າງລຸ່ມນີ້ໄດ້ຮັບການຢືນຢັນທຽບກັບເນື້ອໃນຊຸດໃນແຜ່ນດິດ ແລະ ການສະແກນຕົວຊີ້ວັດທີ່ແນ່ນອນຂອງເວີຊັນ 0.7.1; ບໍ່ມີອັນໃດເປັນການຄາດເດົາ.

ປະເພດຕົວຊີ້ວັດ
ແພັກເກດ (PyPI)gcli-control, ເວີຊັນ 0.1.0, 0.2.0, 0.5.0, 0.6.0, 0.7.0, 0.7.1
ນຳເຂົ້າແພັກເກດgcli
ຣີເລ C2npoint[.]io (JSON-bin dead-drop; payloads ທີ່ຖືກເຂົ້າລະຫັດ)
ບ່ອນເກັບມ້ຽນທີ່ລະບຸໄວ້github[.]com/gcli-control/gcli
ລາຍນິ້ວມືດ້ານພຶດຕິກຳໂມດູນການເຝົ້າລະວັງທີ່ຕັ້ງຢູ່ຮ່ວມກັນ: keylog, webcam, audio, clipboard, browser, ບວກກັບ persistence, lift, ແລະຊັ້ນຄຳສັ່ງ client/host/protocol ໃນຊຸດດຽວ
ຕິດຕັ້ງ hooksບໍ່ມີ: ຄວາມສາມາດເຮັດວຽກໃນເວລາແລ່ນເຄື່ອງມື, ບໍ່ແມ່ນໃນລະຫວ່າງການຕິດຕັ້ງ

ໝາຍເຫດຂອງຜູ້ຖືກກ່າວຟ້ອງ: ສັນຍານທີ່ທົນທານທີ່ສຸດບໍ່ແມ່ນໂດເມນ (ໂຮດ relay ໝູນວຽນເລັກນ້ອຍ) ແຕ່ ຮູບຮ່າງ: ຊຸດດຽວທີ່ລວມສາມຫຼືຫຼາຍກວ່ານັ້ນຂອງພື້ນຖານການເຝົ້າລະວັງໂຮດທີ່ແຕກຕ່າງກັນ ແລະ ສົ່ງວົງຈອນຄຳສັ່ງ/ການຕອບສະໜອງຜ່ານການບໍລິການໂຮດຕິ້ງເນື້ອຫາສາທາລະນະ. ການບລັອກ ຈຸດ n[.]io ໂດຍກົງແມ່ນບໍ່ສະດວກສຳລັບຮ້ານຄ້າສ່ວນໃຫຍ່; ການແຈ້ງເຕືອນກ່ຽວກັບຂະບວນການທີ່ບໍ່ຄາດຄິດທີ່ທັງຈັບອຸປະກອນປ້ອນຂໍ້ມູນ ແລະ ສື່ສານກັບບໍລິການ JSON-bin ແມ່ນມີປະສິດທິພາບຫຼາຍກວ່າ.

ພຶດຕິກຳ ແລະ ການວາງກອບທີ່ສັງເກດເຫັນ

ສອງຢ່າງເຮັດໃຫ້ຕົວຢ່າງນີ້ຜິດປົກກະຕິ, ແລະທັງສອງຢ່າງແມ່ນຂໍ້ເທັດຈິງທີ່ສັງເກດເຫັນໄດ້ແທນທີ່ຈະເປັນການອະນຸມານກ່ຽວກັບແຮງຈູງໃຈ.

ມັນໄດ້ໂຄສະນາຕົວມັນເອງ. ສະຫຼຸບຊຸດໂປຣແກຣມທີ່ແຈກຢາຍຢູ່ໃນ PyPI ໄດ້ລະບຸຄວາມສາມາດໃນພາສາທຳມະດາ - ການເຂົ້າເຖິງຈາກໄລຍະໄກ, ການຄວບຄຸມເດັສທັອບ, ການຄຸ້ມຄອງຜູ້ໃຊ້, ເວັບແຄມ, ສຽງ, keylogger, ການຄົງຢູ່, ຂໍ້ມູນໂປຣແກຣມທ່ອງເວັບ, WiFi, ການລົງທະບຽນ, "140+ ຄຳສັ່ງ." ບໍ່ມີຄວາມພະຍາຍາມທີ່ຈະຖ່າຍທອດລະຫັດເປັນຕົວຊ່ວຍສ້າງ, ຕົວຫໍ່ CLI, ຫຼືໂປຣແກຣມ AI-agent, ເຊິ່ງເປັນການປອມແປງທົ່ວໄປທີ່ພວກເຮົາເຫັນໃນການລົງທະບຽນສາທາລະນະ. ບໍ່ວ່າຄວາມເປີດເຜີຍນັ້ນສະທ້ອນເຖິງເຄື່ອງມືທີມງານແດງທີ່ເຜີຍແຜ່ໂດຍບໍ່ມີການຄວບຄຸມການເຂົ້າເຖິງ ຫຼືສິ່ງອື່ນໃດກໍ່ຕາມ ແມ່ນຄຳຖາມທີ່ເນື້ອໃນຊຸດໂປຣແກຣມຢ່າງດຽວບໍ່ສາມາດແກ້ໄຂໄດ້; ສິ່ງທີ່ແນ່ນອນແມ່ນວ່າຊຸດເຄື່ອງມືການເຂົ້າເຖິງຈາກໄລຍະໄກ ແລະ ການເຝົ້າລະວັງທົ່ວໄປທີ່ເຮັດວຽກໄດ້ສາມາດຕິດຕັ້ງໄດ້ໂດຍທຸກຄົນທີ່ມີ pip.

ມັນອີງໃສ່ຄວາມໄວ້ວາງໃຈໃນການບໍລິການທີ່ດີ. ການນໍາໃຊ້ ຈຸດ n[.]io ຍ້ອນວ່າການສົ່ງຕໍ່ແມ່ນເຕັກນິກການກຳນົດ. ມັນເປັນຕົວຢ່າງຂອງຮູບແບບທີ່ກວ້າງຂວາງ - ການກຳນົດເສັ້ນທາງ C2 ຜ່ານ SaaS ທີ່ຖືກຕ້ອງຕາມກົດໝາຍ (ເວັບໄຊທ໌ວາງ, ຖັງ JSON, ເວັບສົນທະນາhooks, ເອກະສານຄລາວ) ດັ່ງນັ້ນການຈະລາຈອນທີ່ເປັນອັນຕະລາຍຈຶ່ງປະສົມເຂົ້າກັບກິດຈະກຳຂອງນັກພັດທະນາປົກກະຕິ ແລະ ບໍ່ມີຈຸດສິ້ນສຸດທີ່ເປັນເຈົ້າຂອງໂດຍຜູ້ປະຕິບັດການທີ່ຈະຍຶດເອົາ. payloads ໃນ relay ໄດ້ຖືກເຂົ້າລະຫັດ, ດັ່ງນັ້ນເນື້ອໃນ bin ຈະບໍ່ຖືກອ່ານເປັນຄຳສັ່ງໃຫ້ກັບຜູ້ສັງເກດການທົ່ວໄປ.

ສັນຍານຂອງຜູ້ເຜີຍແຜ່ແມ່ນບາງ ແລະ ທົ່ວໄປ. ຊຸດດັ່ງກ່າວປະກາດວ່າ ຜູ້ຂຽນ ຂອງ “ຜູ້ປະກອບສ່ວນ gcli” ແລະໃບອະນຸຍາດ MIT, ແລະຊີ້ໜ້າຫຼັກ ແລະພາກສະໜາມບ່ອນເກັບມ້ຽນຂອງມັນໄປທີ່ github[.]com/gcli-control/gcli. ບໍ່ມີສິ່ງໃດໃນນັ້ນແມ່ນການຢັ້ງຢືນ: ສະຕຣິງຜູ້ຂຽນແມ່ນຂໍ້ຄວາມຟຣີ, ຫົວຂໍ້ໃບອະນຸຍາດ MIT ບໍ່ມີຄ່າໃຊ້ຈ່າຍ, ແລະ URL ບ່ອນເກັບມ້ຽນໃນ metadata ຂອງແພັກເກດແມ່ນການອ້າງສິດ, ບໍ່ແມ່ນຫຼັກຖານຂອງແຫຼ່ງທີ່ມາ. ຮູບແບບ - ຊື່ໃໝ່, ຜູ້ຂຽນລວມໝູ່ທົ່ວໄປ, ແລະ org/repo ທີ່ອ້າງອີງຕົນເອງທີ່ສ້າງຂຶ້ນອ້ອມຮອບແພັກເກດ - ແມ່ນສິ່ງທີ່ໂຄງການມີລັກສະນະເມື່ອມັນຖືກສ້າງຕັ້ງຂຶ້ນໂດຍສະເພາະເພື່ອປະຕິບັດລະຫັດ, ແທນທີ່ຈະເປັນເຄື່ອງມືທີ່ສ້າງຕັ້ງຂຶ້ນທີ່ມີລັກສະນະການຄວບຄຸມໄລຍະໄກ. ພວກເຮົາສັງເກດເຫັນສິ່ງເຫຼົ່ານີ້ເປັນການສັງເກດ; ພວກມັນສອດຄ່ອງກັບ, ແຕ່ບໍ່ໄດ້ສ້າງຕັ້ງດ້ວຍຕົນເອງ, ການແຈກຢາຍທີ່ສ້າງຂຶ້ນໂດຍສະເພາະ.

ພວກເຮົາອະທິບາຍເຖິງການກະທຳດັ່ງກ່າວວ່າເປັນການກະທຳທີ່ເປັນອັນຕະລາຍໂດຍອີງໃສ່ຄວາມສາມາດ ແລະ ການຈັດສົ່ງ: ເປັນການຝັງອຸປະກອນເຂົ້າເຖິງຈາກໄລຍະໄກ ແລະ ການເຝົ້າລະວັງທີ່ສົມບູນ, ແຈກຢາຍຢູ່ໃນດັດຊະນີແພັກເກດສາທາລະນະທີ່ມີການສົ່ງຕໍ່ແບບລັບໆ. ພວກເຮົາບໍ່ໄດ້ລະບຸເປົ້າໝາຍ ຫຼື ແຮງຈູງໃຈ.

ຜົນກະທົບ, ແນວໂນ້ມ ແລະ ສິ່ງທີ່ຜູ້ປົກປ້ອງສາມາດເຮັດໄດ້

ຈຸດບອດສຳລັບການຄັດແຍກທີ່ເນັ້ນການປອມຕົວ. ປຸ່ມຄັດແຍກຊຸດອັດຕະໂນມັດຫຼາຍອັນໃນ disguise ສັນຍານຂອງ ມັນແວຣ໌ລີຈິດສະຕິກທົ່ວໄປ — ກ້ອນຫີນທີ່ສັບສົນ, ເວລາຕິດຕັ້ງ hooks, ການເກັບກຳຂໍ້ມູນປະຈຳຕົວໃນຊອງດຽວ. ຊຸດທີ່ງ່າຍດາຍ ໜູຢ່າງເປີດເຜີຍ, ດ້ວຍລະຫັດທີ່ອ່ານໄດ້ສະອາດ ແລະ ບໍ່ມີຕົວເຊື່ອມຕໍ່ການຕິດຕັ້ງ, ບໍ່ໄດ້ສະແດງຂໍ້ມູນໃດໆເຫຼົ່ານັ້ນ ແລະ ສາມາດເລື່ອນຜ່ານການວິເຄາະທີ່ຄາດວ່າຈະມີການປິດບັງ. ສັນຍານທີ່ຈັບຄລາສນີ້ໄດ້ຢ່າງໜ້າເຊື່ອຖືແມ່ນໂຄງສ້າງແທນທີ່ຈະອີງໃສ່ການປອມແປງ: ການສຳຫຼວດຄວາມສາມາດ (ຈຳນວນເບື້ອງຕົ້ນຂອງການເຝົ້າລະວັງໂຮດທີ່ແຕກຕ່າງກັນທີ່ມີຢູ່ຮ່ວມກັນໃນຊຸດດຽວ) ແລະ ການວິເຄາະຮູບຮ່າງ C2 (ວົງຈອນຄຳສັ່ງ/ການຕອບສະໜອງທີ່ສົ່ງຜ່ານການບໍລິການໂຮດຕິ້ງເນື້ອຫາທີ່ມີຈຸດປະສົງທົ່ວໄປ). ການກວດສອບເຫຼົ່ານັ້ນເຮັດວຽກໂດຍບໍ່ຄຳນຶງເຖິງວ່າຄວາມຊື່ສັດ ຫຼື ອວດອ້າງ ການຫຸ້ມຫໍ່ແມ່ນ.

ແນວໂນ້ມ SaaS-as-C2. ການໃຊ້ບໍລິການໂຮດຕິ້ງທີ່ຖືກຕ້ອງຕາມກົດໝາຍໃນທາງທີ່ຜິດບໍ່ແມ່ນເລື່ອງໃໝ່, ແຕ່ມັນຍັງຄົງເຮັດວຽກໄດ້ເພາະວ່າຄ່າໃຊ້ຈ່າຍໃນການປ້ອງກັນການບລັອກການບໍລິການສູງ ແລະ ຄ່າໃຊ້ຈ່າຍໃນການປ່ຽນການບໍລິການແມ່ນເກືອບເປັນສູນ. ຄາດຫວັງຫຼາຍກວ່ານີ້. ການປ້ອງກັນເຄືອຂ່າຍທີ່ເຊື່ອມຕໍ່ກັບໂດເມນທີ່ບໍ່ດີສະເພາະຈະໝົດອາຍຸທັນທີ; ກົດລະບຽບດ້ານພຶດຕິກຳ (“ຂະບວນການນີ້ອ່ານຄລິບບອດ ແລະ ເວັບແຄມ ແລະ ຈາກນັ້ນສື່ສານກັບ API ໂຮດຕິ້ງບັນທຶກ”) ບໍ່ໄດ້ເປັນແບບນັ້ນ.

ແຜນວາດການກວດຈັບຄອນກີດ. ກົດລະບຽບທີ່ທົນທານບໍ່ໄດ້ຕັ້ງຊື່ ຈຸດ n[.]io ເລີຍ. ມັນລວມເອົາສອງການສັງເກດການທີ່ພົບເລື້ອຍແຕ່ຫາຍາກໃນນັກພັດທະນາ ຫຼື CI ໂຮດປົກກະຕິ:

ແຈ້ງເຕືອນເມື່ອຂະບວນການດຽວ, ພາຍໃນໜຶ່ງເຊດຊັນ, ທັງສອງ:
(ກ) ເຂົ້າເຖິງອຸປະກອນປ້ອນຂໍ້ມູນແບບພື້ນເມືອງຂອງໂຮດສ໌ - ອຸປະກອນປ້ອນຂໍ້ມູນ (ແປ້ນພິມ/ເມົາສ໌), ກ້ອງຖ່າຍຮູບ, ໄມໂຄຣໂຟນ, ການຈັບພາບໜ້າຈໍ, ວົງວຽນການອ່ານຄລິບບອດ, ຫຼື ບ່ອນເກັບຂໍ້ມູນປະຈຳຕົວຂອງໂປຣແກຣມທ່ອງເວັບ ("Login ຂໍ້ມູນ" / "ສະຖານະທ້ອງຖິ່ນ" / DPAPI); ແລະ
(ຂ) ສ້າງການຮ້ອງຂໍອອກໄປຍັງບໍລິການໂຮດຕິ້ງເນື້ອຫາສາທາລະນະ / paste / JSON-bin / chat-webhook ແລ້ວຍົກຂຶ້ນມາເພື່ອກວດສອບ, ໂດຍບໍ່ຄໍານຶງເຖິງການບໍລິການສະເພາະໃນ (ຂ).

ບໍ່ມີເຄິ່ງໜຶ່ງທີ່ໜ້າສົງໄສຢູ່ຄົນດຽວ: ພາບໜ້າຈໍເຄື່ອງມືທີ່ຖືກຕ້ອງຫຼາຍຢ່າງ, ແລະ ຫຼາຍໆອັນໂພສ JSON ໄປຫາ API ໂຮດຕິ້ງ. ການເຊື່ອມຕໍ່ພາຍໃນຂະບວນການໄລຍະສັ້ນໜຶ່ງແມ່ນສັນຍານ, ແລະ ມັນຢູ່ລອດໄດ້ຈາກການໝູນວຽນຂອງການສົ່ງຕໍ່ໃດໆ.

ຂັ້ນຕອນການປະຕິບັດຕົວຈິງສຳລັບທີມງານ:

  • ປະຕິບັດຕໍ່ການຕິດຕັ້ງແພັກເກດສາທາລະນະໃນຜູ້ພັດທະນາ ແລະ ໂຮສ CI ເປັນຂອບເຂດການປະຕິບັດ, ບໍ່ແມ່ນຄວາມສະດວກສະບາຍ - RAT ໃນຕົວແທນການສ້າງແມ່ນ RAT ທີ່ມີຄວາມລັບຂອງເຈົ້າ.
  • ມັກກະຈົກພາຍໃນທີ່ລະບຸໄວ້ໃນລາຍຊື່ທີ່ອະນຸຍາດ; ແພັກເກດທີ່ມີຊື່ຕາມຕົວອັກສອນສຳລັບການຄວບຄຸມໄລຍະໄກ ແລະ ອະທິບາຍເຖິງຕົວບັນທຶກຄີບໍ່ຄວນແກ້ໄຂໃນດັດຊະນີຂອງບໍລິສັດ.
  • ການແຈ້ງເຕືອນກ່ຽວກັບ ປະສົມປະສານ — ອຸປະກອນປ້ອນຂໍ້ມູນ ຫຼື ການຈັບພາບໜ້າຈໍ ບວກກັບການຈະລາຈອນອອກໄປຫາບໍລິການເນື້ອຫາ/ວາງ/JSON-bin — ແທນທີ່ຈະຢູ່ໃນໄຟລ໌ primitive ດຽວ, ເຊິ່ງມີການນຳໃຊ້ທີ່ບໍ່ເປັນອັນຕະລາຍ.
  • ຢ່າອີງໃສ່ຄະແນນ "ປອດໄພ" ແບບອັດຕະໂນມັດເປັນຄຳຕັດສິນສຸດທ້າຍສຳລັບແພັກເກດທີ່ມີຄວາມສາມາດໃນການເຂົ້າເຖິງໂຮດຕິ້ງຢ່າງກວ້າງຂວາງ; ສົ່ງພວກມັນໄປໃຫ້ການກວດສອບໂດຍມະນຸດ.

ຊຸດແພັກເກດໄດ້ຖືກຈັດປະເພດເປັນອັນຕະລາຍ ແລະ ຖືກສົ່ງຕໍ່ເພື່ອລຶບ registry. ເນື່ອງຈາກວ່າ C2 ທີ່ອີງໃສ່ relay ບໍ່ໄດ້ປະໄວ້ໂຮດທີ່ເປັນເຈົ້າຂອງໂດຍຜູ້ປະຕິບັດການໃຫ້ຢູ່ໃນ sinkhole, ຄ່າປ້ອງກັນທີ່ທົນທານແມ່ນຢູ່ໃນລາຍນິ້ວມືດ້ານພຶດຕິກຳຂ້າງເທິງ, ບໍ່ແມ່ນຢູ່ໃນລາຍການບລັອກໃດໆ.

ເຄື່ອງມືວິເຄາະອົງປະກອບຊອບແວ SCA
ຈັດລຳດັບຄວາມສຳຄັນ, ແກ້ໄຂ ແລະ ຮັກສາຄວາມສ່ຽງດ້ານຊອບແວຂອງທ່ານໃຫ້ປອດໄພ
ຮັບບັນຊີຟຣີຂອງທ່ານ.
ບໍ່ຕ້ອງມີບັດເຄດິດ.

ຮັບປະກັນການພັດທະນາຊອບແວ ແລະ ການຈັດສົ່ງຂອງທ່ານ

ດ້ວຍຊຸດຜະລິດຕະພັນ Xygeni