„PhantomBot“ nuo kredencialų vagystės iki botneto

„PhantomBot“: „Typosquat“ kampanija, kuri nuo kredencialų vagystės virto „iki rakto“ veikiančiu botnetų rinkiniu

Lt; DR

Vienas npm leidėjas, deadcode09284814, surengė typosquat kampaniją prieš teisėtus axios bei chalk-template paketų nuo 2026 m. gegužės vidurio.

Kampanija prasidėjo kaip įprastas įgaliojimų ir piniginių vagystės būdas, išgavęs duomenis į Serveo HTTPS tunelis.

On 2026-05-17, Su axois-utils:1.0.9, operatorius visiškai pakeitė naudingąją apkrovą: tas pats trigubas diegimo kablio pastoginis elementas, tas pats leidėjas, tas pats paketo pavadinimas.

Tačiau diegimo scenarijus dabar yra kelių platformų DDoS botneto verbavimas.

Naudingoji apkrova kalba su a localhost.run tunelį ir priima užtvindymo komandas, paversdamas užkrėstas aplinkas DDoS palaikančiu botnetu.

Operatorius netgi išsiuntė C2 serverio dvejetainis failas tarball viduje, rodantis aiškų eskalavimą nuo kredencialų vagystės iki aktyvios botnetų infrastruktūros.

Du paketai, keturios versijos vis dar aktyvios registre, o vienas operatorius dabar lygiagrečiai vykdo abu modulius.

Sunkumas: didelis.

TOK antraštė Bet kokia „axois-utils“ arba „chalk-tempalte“ versija iš leidėjo „deadcode09284814“

Ataka: kaip ji veikia

Kampanija sukurta ant sąmoningai nuobodaus pristatymo pastolių: du „typosquat“ paketų pavadinimai, viena raide skiriasi nuo paketų, kurie kas savaitę atsisiunčiami šimtais milijonų kartų (axios, kreidos šablonas) ir trigubą diegimą hooks kurie garantuoja įvykdymą. Įdomu tai, kokie yra pastoliai veža — ir tai, kad operatorius pakeitė krovinį nieko kito nekeisdamas.

Bendri pastoliai

Kiekvienoje publikuotoje abiejų paketų versijoje deklaruojamas tas pats trijų gyvavimo ciklų ciklas. hooks in paketas.json:

Naudingosios apkrovos sąrašas pagal visus tris hooks yra per daug – po įdiegimo vienas veiktų pagal numatytuosius nustatymus npm įdiegtiPasirinkimas svarbus: npm diegimas – ignoruoti scenarijus praleidžia scenarijus, tačiau keletas įprastų darbo eigų (CI talpykla atkuria, kad gyvavimo ciklas būtų paleistas iš naujo hooks pasirinktinai arba kūrėjai, kurie tik atlieka auditą po įdiegimo) trigubai perteklinę deklaraciją paverčia saugiausia užpuoliko alternatyva.

kreidos šablonas prideda antrą mechanizmą: jis deklaruoja axois-utils:^1.0.7 kaip vykdymo aplinką priklausomybė„Typosquatted“ diegimas kreidos šablonas todėl įtraukia ir „giminingą“ „typosquat“ paketą, ir paleidžiami abu paketai. Šie du paketai yra suderinta pora, o ne nepriklausomi sąrašai.

A etapas – kredencialų / piniginės vagystė (2026-05-15 → dabar)

A etapas yra pradinė naudingoji apkrova. Krautuvas yra trumpas. postinstall.js kuris nurodo į „Serveo“ HTTPS atvirkštinį tunelį:

„Serveo“ subdomenas koduoja paskirties IP adresą (80.200.28.28) tiesiai pagrindinio kompiuterio pavadinime – tai atpažįstama tos paslaugos konvencija. Operatorius keičia atsitiktinį subdomeno prefiksą tarp versijų, kad išvengtų neapibrėžtų domenų blokavimo sąrašų, tačiau pagrindinis IP adresas niekada nekeičiamas.kreidos-tempalte: 1.0.14 naudojamas 8a3e818ea8f11186-80-200-28-28…; 1.0.16 / 1.0.19 / 1.0.20 naudojimas f04a273bd84c0622-….)

postinstall.js rankas nuleisk į phantom.js, 7 667 eilučių sujungtas „kolektoriaus“ modulis. phantom.js eina šeimininkas dėl:

SSH privatūs raktai (~/.ssh/*)
.npmrc turinys ir bet koks npm_* aplinkos žetonai
AWS, GCP ir „Azure“ kredencialų failai
„GitHub“ asmeninės prieigos rakto reguliarioji išraiška (ghp_*, gho_*, ghu_*, ghs_*)
Kriptovaliutų piniginių artefaktai, skirti „Bitcoin“, „Exodus“, „Electrum“, „Monero“, „Litecoin“, „Dogecoin“, „Zcash“, „Dash“
Rekursyvus .env* vaikščioti ~/projects, ~/dev, ~/code, ~/workspaceir diegimo cwd
„Shell“ istorijos ir visa informacija process.env

Paketas išsiųstas į „Serveo“ tunelį adresu / rinktiNėra jokio klaidinimo, jokios anti-VM logikos, jokio inscenizacijos – operatorius stato ant kiekio ir greičio.

B etapas – „PhantomBot“ DDoS atakų verbavimas (2026-05-17, tik „axois-utils:1.0.9“)

B etape „phantom.js“ + „postinstall.js“ pakeičiami vienu failu pavadinimu „distrube.js“ (spausdinimo klaida yra operatoriaus). Trigubo kablio pastolis faile „package.json“ nepasikeičia; paketo pavadinimas, apimtis ir versijos sujungimo šablonas išlieka tas pats. Iš išorės „axois-utils:1.0.9“ atrodo kaip nedidelis 1.0.6 tęsinys. Viduje tai yra kita kenkėjiškų programų šeima.

distrube.js atidaromas konfigūracijos blokas, kuriame įvardijamas operatoriaus prekės ženklas:

// axois-utils-1.0.9/distrube.js:11-15
// Use your localhost.run HTTPS URL (the tunnel handles HTTP internally)
const C2_HOST = 'b94b6bcfa27554.lhr.life'; // Your localhost.run tunnel
const C2_PORT = 443; // HTTPS port - tunnel handles SSL
const BOT_ID = `${os.hostname()}_${Date.now()}_${crypto.randomBytes(4).toString('hex')}`;

Komentarai skirti būsimam rinkinio operatoriui („Naudokite savo localhost.run HTTPS URL“). Tai, kartu su roboto klientu, rodo, kad tai ne tik aukos paketas – tai yra rinkinys.

Srautas:

  1. Atkaklumas paleidžiamas pirmiausia. Scenarijus kiekvienoje OS įdiegiamas trimis skirtingais būdais (registro paleisti + Paleisties aplankas + užduotys „Windows“ sistemoje; crontab + phantom-bot.service sisteminis vienetas + .bashrc/.zshrc pridėti + /etc/rc.local Linux sistemoje; LaunchAgent com.phantom.bot.plist „macOS“ sistemoje). Tiek išsaugojimo paslaugos pavadinimas, tiek „LaunchAgent“ žymė yra fantomas-robotas / com.phantom.bot, iš kur kilo ir kampanijos pavadinimas.
  2. Sistemos informacijos exfil paleidžiama vieną kartą – vienkartinis pirštų atspaudų POST siuntimas į b94b6bcfa27554.lhr.life:443/collect, kuriame yra pagrindinio kompiuterio pavadinimas, platforma, architektūra, vartotojo vardas, CPU/RAM, tinklo sąsajos, process.env, cwd, homedir, mazgo versija ir viešas IP adresas. Tai daug mažiau agresyvu nei A etapas: nėra SSH, nėra piniginių, nėra .env rekursijos. Boto užduotis yra registruoti, o ne vogti.
  3. Širdies plakimo ciklas kas 30 sekundžių atidaro HTTPS POST į b94b6bcfa27554.lhr.life:443/. Naudotojo agentas yra PhantomBot/1.0. TLS patvirtinimas yra aiškiai išjungtas (rejectUnauthorized: false). C2 atsakas analizuojamas kaip JSON formatu {type, target, port, duration, threads, method} ir išsiunčiamas.
  4. Potvynių arsenalas yra sujungtas su šešiomis komandomis:
Komandos tipas Moduliai Pastaba
zvimbimas Gyvumo atsakymas Robotas save pristato
http HTTP potvynis 7 sluoksnio užklausų srautas
hTTPS HTTPS potvynis Tas pats kaip http, tik su TLS protokolu
tcp TCP potvynis 65 KB atsitiktinio naudingojo įkėlimo šlamštas
udp UDP potvynis 65 507 baitų UDP paketai
greitas HTTP/2 greito atstatymo DoS 2023 m. CVE-2023-44487 metodas

Visi penki potvynių moduliai imasi taikinys, uostas, trukmėir temas argumentas – robotas yra bendras, samdomas užtvankos užtvankos įrankis, nenukreiptas į jokią konkrečią auką. Operatoriaus aukų sąrašas yra C2 serveryje, o ne pakete.

Kas čia naujo — išsiųstas C2 dvejetainis failas

A etapas yra gerai žinoma forma: kredencialų vagystė, diegimo kabliukas, tiekėjo tuneliuotas C2. B etapas yra taip pat pažįstama forma – DDoS botnetai jau daugelį metų yra kenkėjiškų npm paketų atributas. Neįprasta tai, kad operatorius siuntė serverio pusė rinkinio, esančio npm tarball faile:

  • c2 — 4 megabaitų sukompiliuotas „Go ELF“ dvejetainis failas
  • c2.go — 426 eilučių „Go“ šaltinis tam dvejetainiam failui

Nei vieno failo iškviečia joks diegimo kabliukas. Jie nėra aukos naudingosios apkrovos dalis. Jie yra paketo kataloge taip pat, kaip ir dokumentacijos failas. Labiausiai tikėtina interpretacija yra ta, kad operatorius perkėlė savo kūrimo darbinį medį į npm netvarkydamas failų sąrašo – tikras OpSec klaidas – ir tai, kas buvo pateikta, yra visas dvipusis rinkinys: klientas, kurį paleidžia auka, ir serveris, kurį paleidžia operatorius.

Ši istorijos dalis pateisina „visiškai paruošto botneto rinkinio“ apibrėžimą. Kiekvienas, atsisiuntęs axois-utils:1.0.9 prieš „takedown“ turi ne tik aukos pavyzdį – jie turi veikiantį C2 serverį.

Posūkis, vienu sakiniu

Tas pats leidėjas, tie patys paketų pavadinimai, tas pats trijų kabliukų karkasas, tas pats „fantominis“ prekės ženklas – bet naudingoji apkrova per naktį pakeitė monetizacijos modelįNuo „paslapčių gavimo, kurias galiu perparduoti“ iki „perteklinės talpos nuomos“. Įdiegimo laiko TTP, kuriuos gynėjai turėtų stebėti, abiejose fazėse yra beveik vienodi; parašu pagrįstos gynybos, susietos su A fazės piniginės kelio eilutėmis arba su... phantom.js7 667 eilučių kolekcionierius būtų visiškai praleidęs B fazę.

Data (UTC) renginys
2026-05-15 Pirmasis leidinys: axois-utils:1.0.4 (LAN bandymų kūrimas, kūrimo platforma) 192.168.129.19)
2026-05-15 axois-utils:1.0.6 paskelbtas – A fazės C2 pakeistas į 80.200.28.28 per „Serveo“ tunelį; šaltinio komentaras // Change to '80.200.28.28' for public patvirtina kūrėjų ir gamybos sukeitimą
2026-05-16 chalk-tempalte:1.0.14 bei 1.0.16 paskelbtas — grandininis krautuvas deklaruoja axois-utils:^1.0.7 kaip vykdymo laiko priklausomybė; „Serveo“ subdomenas pasuktas
2026-05-16 A fazės kampanija, aptikta įprastinio NPM skenavimo metu; pritaikyti patvirtintos kenkėjiškos programos verdiktai
2026-05-17 axois-utils:1.0.9 paskelbta — naudingosios apkrovos sukimas: „PhantomBot DDoS“ verbavimas per „localhost.run“ tunelį; operatoriaus pusė c2 dvejetainis ir c2.go šaltinis, pateiktas tarball'e
2026-05-17 chalk-tempalte:1.0.19 bei 1.0.20 paskelbta – vis dar A etapas (vagystė); operatorius dabar lygiagrečiai vykdo abu modulius
2026-05-17 B fazės aptikimas įprastinio skenavimo metu; verdiktai taikomi visiems 2026-05-17 versijos
(vyksta) Laukiama pranešimų apie pašalinimą; rašymo metu visi keturi paskelbti paketai vis dar prieinami registre.

Kompromiso rodikliai

Paketai

ekosistema Paketas versijos
npm axois-utils (typosquat iš axios) 1.0.4, 1.0.6, 1.0.9
npm chalk-tempalte (kreidos šablono spausdinimo schema) 1.0.14, 1.0.16, 1.0.19, 1.0.20

Autoriaus tapatybė

Laukas Reikšmė
npm leidėjas deadcode09284814
Leidėjo el. pašto adresas phantomdeadcode@tutamail.com
SCM patikrinimas nė vienas

Valdymas ir valdymas

Fazė Pasekmė transportas
A f04a273bd84c0622-80-200-28-28.serveousercontent.com:443/collect Serveo HTTPS tunelis
A 8a3e818ea8f11186-80-200-28-28.serveousercontent.com:443/collect „Serveo“ HTTPS tunelis (ankstesnė versija)
A 80.200.28.28:443/collect Pagrindinis VPS galinis taškas
B b94b6bcfa27554.lhr.life:443/ localhost.run HTTPS atvirkštinis tunelis

Failų santraukos (SHA-256)

filė SHA-256 Pastaba
c2 (Eikite į ELF, 4 MB) 165fa92d237fd017c227d00da06ab788212a62be94bf61e95df2d22d00377ef2 Operatoriaus pusės C2 serveris, pristatomas viduje axois-utils:1.0.9
c2.go (426 eilutės) 7d0ae79fdb1e9968f3323a3712b624643a782ba3efb2cf3a2cb9c4c5513cea30 Eikite į C2 dvejetainio failo šaltinį
distrube.js 308b15c023088a7188dea4ef609010ac2493eb4c365b103053d7621a9ca5b935 B fazės roboto klientas
phantom.js (chalk-tempalte:1.0.19) 9e380ec88d3ccf3929e1a104e3b868d4d7b59ca189a8a431a54e9f3357dfdd81 A fazės įgaliojimų / piniginės rinkėjas
phantom.js (chalk-tempalte:1.0.20) d1c9e3f296ee9f7d5032f73f9c504cede50334bc14c394055fd5cb9c3a6e08b3 A fazės kolektorius (1.0.20 variantas)
postinstall.js (chalk-tempalte:1.0.19 = 1.0.20) ffba9bdd6793edd5b38e12900252c1813a693f59c25af51c3b658cf3f27b6162 A fazės krautuvas, baitai identiški abiejose versijose

Priskyrimas ir motyvacija

Šią kampaniją stebime taip PhantomBot, perimdama paties operatoriaus prekės ženklą iš Vartotojo agentas: PhantomBot/1.0 širdies ritmo antraštė, phantom-bot.service sisteminis vienetas com.phantom.bot „LaunchAgent“ etiketė ir phantomdeadcode@ el. pašto adresas. Operatorius nuosekliai nurodo šį pavadinimą bent keturiuose artefaktuose.

Signalų katalogas

  • Leidėjas - miręs kodas09284814 npm. Vienos paskyros savininkas, vienkartinis „Tutamail“ el. pašto adresas, ne SCM patvirtinimas. Ankstesnių publikacijų istorijos, išskyrus šią kampaniją, nėra.
  • Prekės ženklo pakartotinis naudojimas — „fantomas“ rodomas leidėjo el. laiške, A fazės rinkėjo failo pavadinime (phantom.js), B fazės išlikimo paslaugos pavadinime (phantom-bot.service), „LaunchAgent“ žymoje (com.phantom.bot) ir roboto vartotojo agente (PhantomBot/1.0).
  • Infrastruktūra — Vienas VPS adresu 80.200.28.28 fronts A fazė per Serveo subdomeno rotaciją; B fazė juda į a localhost.run atvirkštinis tunelis (b94b6bcfa27554.lhr.life). Abi tiekėjo paslaugos yra nemokamos ir reikalauja tik išeinančio SSH ryšio iš operatoriaus pusės, o tai atitinka mažo biudžeto ir mažai operacijų saugumo reikalaujančias sistemas.
  • Kodo stilius — Visur grynas „JavaScript“ kodas; jokio maskavimo, eilučių kodavimo, jokių anti-VM patikrų. Kintamųjų pavadinimai yra aprašomieji (stealSystemInfo, executeCommand, httpFlood). Komentarai distrube.js tiesiogiai kreipiasi į būsimą operatorių („Naudokite savo localhost.run HTTPS URL“), o tai reiškia, kad failas buvo skirtas platinti kaip rinkinį, o ne naudoti vieno užpuoliko.
  • Operacijų saugos slydimas — B fazės tarball tiekia ir boto klientą, ir operatoriaus pusės C2 serverį (c2 ELF + c2.go (šaltinis). Tai atitinka operatoriaus, kuris savo darbinį medį perkėlė į npm netikrindamas failų sąrašo, pavyzdį. Arba operatorius neturi patirties, arba rinkinys yra... reiškia bus platinamas viešai, o C2 dvejetainis failas yra produkto dalis.
  • Savęs patvirtinimas - axois-utils:1.0.4 yra šaltinio komentaras // Viešai pakeisti į „80.200.28.28“ 12 eilutėje, patvirtinantis kūrimo / testavimo / gamybos eigą, kurią operatoriai paprastai neigia.

Motyvacija

A fazės naudingoji apkrova yra tiesiog finansinė vagystė: prisijungimo duomenys, debesies raktai, „GitHub“ žetonai ir kriptovaliutų piniginės turi likvidžias perpardavimo rinkas. B fazė taip pat finansinė, bet netiesioginė: DDoS paslaugos nuomos („booter“) paslaugos nuomojasi perpildymo pajėgumus minutėmis, o tokie robotai kaip čia pateiktas yra atsargos, kuriomis šios paslaugos veikia. 30 sekundžių širdies ritmas, bendras... taikinys/uostas/trukmė komandų schema ir penkių protokolų potvynio arsenalas yra standard grobio operatoriaus produktas.

Abiejų modulių lygiagretus paleidimas — kreidos-tempalte: 1.0.19 bei 1.0.20 toliau siųsti vagį, kol axois-utils:1.0.9 išsiunčia robotą – rodo, kad operatorius draudžia pajamų srautus, o ne atsisako A fazės. Posūkio taškas yra papildymas, o ne pakaitalas.

Ko mes nepretenduojame

Mums nepavyko patvirtinti realaus pasaulio tapatybės, slypinčios už šio miręs kodas09284814 rankeną, ir mes nepriskiriame šios kampanijos jokiam įvardintam grėsmės veikėjui, grupei ar šaliai. „Fantomo“ prekės ženklas yra pakankamai nuoseklus visuose artefaktuose, kad būtų galima manyti, jog tai vienas operatorius, tačiau C2 dvejetainio failo pristatymas rinkinio stiliumi palieka galimybę, kad būsimi paketai iš nesusijusių rankenų pakartotinai panaudos tą patį kodą.

Poveikis, tendencijos ir ką turėtų daryti gynėjai

poveikis

Teisėti pritūpimų tikslai axios bei kreidos šablonas yra plačiai priklausomi „JavaScript“ ekosistemoje; axios vienas patenka tarp trisdešimties dažniausiai atsisiunčiamų npm paketų. „typosquat“ pavadinimai nuo tikrųjų pavadinimų skiria vos vienas klavišo paspaudimas (aksoisaxios, šablonasšablonas), ir abu yra lingvistiškai tikėtinos rašybos klaidos.

Prieš pašalinimą negalėjome gauti patikimos kenkėjiškų versijų atsisiuntimų statistikos – „npm“ neišsaugo atsisiuntimų skaičiaus kiekvienoje versijoje po paketo paskelbimo atšaukimo ir npms.iostiliaus tarpiniai serveriai tokiu mastu yra triukšmingi. Bet kuri organizacija, kurios užrakinimo failas yra paketas, pavadintas axois-utils or kreidos šablonas iš leidėjo miręs kodas09284814 turėtų būti traktuojami kaip pažeisti: pakeiskite visus esamus įgaliojimus procesas.env paveiktame pagrindiniame kompiuteryje patikrinkite atkaklumo vektorius pagal OS (žr. toliau pateiktą skyrių „Ką turėtų daryti gynėjai“) ir pašalinkite priklausomybę.

Atsirandantys modeliai

Ši kampanija iliustruoja pokytį, kurį matėme keliuose neseniai įvykusiuose NPM incidentuose: Montuojamieji kabliai yra patvarus turtas; naudingoji apkrova yra keičiamaTas pats leidėjas, tas pats paketas, tas pats iš anksto įdiegti / įrengti / po įdiegimo trigubas ir netgi tas pats versijos-bump kadencija – vienintelis dalykas, kuris pasikeitė tarp axois-utils:1.0.6 bei axois-utils:1.0.9 ar failas buvo hooks paleisti. Parašu pagrįstas aptikimas, susietas su A fazės naudingąja apkrova (piniginės kelio eilutės, phantom.js„7 667 eilučių rinktuvas, „Serveo C2“ pagrindinis kompiuteris), būtų pažymėtas pirmosiomis trimis versijomis ir visiškai praleistų B fazę.

Tas pats modelis matomas ir kitose 2026 m. kampanijose, kurias stebėjome: vienas operatorius su stabiliu pagrindu, kaitaliojantis tarp įgaliojimų vagysčių, egzaminus sukčiaujančių klientų, „Telegram“ roboto vykdomo išsiuntimo iš duomenų, o dabar ir DDoS verbavimo. Apsaugai, kurie remiasi naudingosios apkrovos parašais, ir toliau pralaimės antrąjį kiekvienos kampanijos etapą.

Išvada yra ta, kad Diegimo laiko TTP yra geresnis signalasTrigubos diegimo kablio deklaracijos, diegimo scenarijai, kurie importuoja hTTPS or vaikas_procesas, įdiekite scenarijus, kurie rašo į vartotojo paleisties aplankus, ir įdiekite scenarijus, kurie išsprendžia pagrindinių kompiuterių pavadinimus nemokamose atvirkštinio tunelio paslaugose („Serveo“, localhost.run, „ngrok“, „cloudflared“) yra reti teisėtuose paketuose ir dažni kenkėjiškuose.

Ką turėtų daryti gynėjai

  • Užrakto failo auditas. Ieškoti kiekvieną package-lock.json / siūlai.užraktas / pnpm-lock.yaml jūsų organizacijoje, kad gautumėte tikslias eilutes axois-utils bei kreidos šablonasBet kokias rungtynes ​​traktuokite kaip kompromisą.
  • Pakeisti paslaptis ant paveiktų šeimininkų. A etape masiškai renkami SSH, debesies, „GitHub“, „npm“ ir piniginės prisijungimo duomenys. Tarkime, kad visi prisijungimo duomenys kada nors yra. procesas.env, ~ / .ssh, ~/.aws, ~/.npmrc, ~ / .konfig, ar bet kuri kita .env* failas paveiktame pagrindiniame kompiuteryje yra atviras.
  • Pašalinkite atkaklumą (B etapas). Sistemoje „Windows“ ištrinkite HKCU\Software\Microsoft\Windows\CurrentVersion\Run\SystemUpdate, nuimkite %APPDATA%\Microsoft\Windows\Pradėti\Meniu\Programos\Paleistis\sistemos-atnaujinimas.batir schtasks /delete /tn SystemUpdate /f„Linux“ sistemoje crontab -e ir nuimkite @reboot mazgas …, systemctl –vartotojo išjungimas –dabar phantom-bot.service tada ištrinti ~/.config/systemd/user/phantom-bot.service, šveitimas .bashrc / .zshrc / /etc/rc.local„macOS“ sistemoje launchctl iškelti ~/Library/LaunchAgents/com.phantom.bot.plist tada ištrinkite sąrašą.
  • Blokuokite C2 pagrindinius kompiuterius. Įtraukite keturis C2 galinius taškus iš IOC lentelės į savo išeinančio srauto blokavimo sąrašą. *.serveousercontent.com bei *.lhr.life gali būti blokuojamas urmu, jei jūsų aplinka neturi teisėto naudojimo atvirkštinio tunelio paslaugoms.
  • Medžioklė pagal diegimo laiką TTP, o ne naudingoji apkrova. Inventoriaus užrakinimo failo įrašai, kurių paketas.json pareiškia iš anksto įdiegti, įrengtiir po įdiegimo visi rodo į tą patį scenarijų. Patikrinkite paketo amžių ir leidėjo patvirtinimo būseną. Šis modelis retas teisėtuose paketuose ir yra patikimiausias signalas, kurį „PhantomBot“ pakartotinai naudoja.
  • C2 dvejetainio failo auditas. Kiekvienas, kuris atsisiuntė axois-utils:1.0.9 turi operatoriaus C2 serverį (c2 ELF, sha256 165fa92d…) diske. Nuskaito talpyklas ir CI artefaktų saugyklas. Dvejetainis failas pats savaime yra neveiklus, tačiau jo buvimas darbo stotyje yra nedviprasmiškas įrodymas, kad paketas buvo įdiegtas.

Uždarymo linija

Tas pats operatorius, tas pats paketas ir tas pats diegimo kabliukas per 48 valandas gali sukelti visiškai skirtingas grėsmes. Saugokitės pastolių, o ne naudingosios apkrovos.

sca-tools-software-composition-analyses-tools
Prioritetizuoti, pašalinti ir apsaugoti savo programinės įrangos rizikas
Gaukite nemokamą paskyrą.
Nebūtina kreditinės kortelės.

Apsaugokite savo programinės įrangos kūrimą ir tiekimą

su „Xygeni“ produktų rinkiniu