alone5511 npm ആശ്രിതത്വ ആശയക്കുഴപ്പം ആക്രമണം

alone5511 npm ആശ്രിതത്വ ആശയക്കുഴപ്പം ആക്രമണം

ഉള്ളടക്ക പട്ടിക

നിർബന്ധമായും വായിക്കേണ്ട പോസ്റ്റുകൾ

താൽപ്പര്യമുള്ള ഏറ്റവും പുതിയ പോസ്റ്റുകൾ

അച്ചു ഡി.ആർ.

2026 മെയ് 1 നും മെയ് 6 നും ഇടയിൽ, ഒരൊറ്റ npm പ്രസാധകൻ, alone5511, ലക്ഷ്യമിടുന്നതായി തോന്നുന്ന എട്ട് സീറോ-ഡിപൻഡൻസി പാക്കേജുകൾ പുഷ് ചെയ്തു മൈക്രോസോഫ്റ്റ് / അസൂർ-ശൈലിയിലുള്ള ആന്തരിക പാക്കേജ് നെയിംസ്‌പെയ്‌സുകൾ.

പാക്കേജുകൾക്ക് തുടങ്ങിയ പേരുകൾ ഉപയോഗിച്ചു cosmos-explorer, ms.analytics-web, icons.generated, latency-tracking-internal, carbonite-internal, ഒപ്പം carboniteapp. നിരവധി പതിപ്പുകൾ ഉയർന്ന സെംവർ മൂല്യങ്ങൾ ഉപയോഗിച്ചു, ഉദാഹരണത്തിന് 99.9.0 ഒപ്പം 99.9.13, ഇത് സ്വകാര്യ ആന്തരിക പാക്കേജുകളെ മറികടക്കാൻ രൂപകൽപ്പന ചെയ്‌തിരിക്കുന്ന ഒരു സാധാരണ ആശ്രിതത്വ-ആശയക്കുഴപ്പ തന്ത്രമാണ്.

2026 മെയ് 1 നും മെയ് 6 നും ഇടയിൽ npm-ൽ നിന്ന് എട്ട് സഹോദര പാക്കേജുകളും പ്രസാധകർ ഇതിനകം പ്രസിദ്ധീകരിച്ചിട്ടില്ല. ടാർബോളുകൾ ഇപ്പോൾ npm CDN-ൽ നിന്ന് HTTP 404 തിരികെ നൽകുന്നുവെന്ന് ഡയറക്ട് രജിസ്ട്രി മെറ്റാഡാറ്റ സ്ഥിരീകരിച്ചു.

എന്നിരുന്നാലും, ക്ലസ്റ്റർ ഇപ്പോഴും പ്രധാനമാണ്.

കാനോനിക്കൽ സാമ്പിളുകളിലെ പേലോഡ്, carbonite-internal:99.9.0 ഒപ്പം carboniteapp:99.9.0, ഇൻസ്റ്റലേഷൻ സമയത്ത് a വഴി പ്രവർത്തിക്കുന്നു preinstall ഹുക്ക്. ഇത് ഹോസ്റ്റ് ഫിംഗർപ്രിന്റ് ഡാറ്റ ശേഖരിക്കുകയും മെഷീനിന്റെ പബ്ലിക് ഐപി ലഭ്യമാക്കുകയും ചെയ്യുന്നു. api.ipify.org, ഒരു വ്യാജ “പ്രോ-ലെവൽ ഇന്റലിജൻസ് റിപ്പോർട്ട്” നിർമ്മിക്കുന്നു, ഹോസ്റ്റിനെ അടയാളപ്പെടുത്തുന്നു RCE VERIFIED, കൂടാതെ ടെലിഗ്രാം ബോട്ട് API വഴി ഒരു ടെലിഗ്രാം ബോട്ടിലേക്ക് റിപ്പോർട്ട് അയയ്ക്കുന്നു.

സൈജെനിയുടെ മാൽവെയർ മുൻകൂർ മുന്നറിയിപ്പ് (MEW) 91/100 ന് മുകളിലുള്ള സ്കോർ ഉപയോഗിച്ച്, സിസ്റ്റം കാനോനിക്കൽ സാമ്പിളുകളെ ഒരുപക്ഷേ ക്ഷുദ്രകരമായി തരംതിരിച്ചു.

ഇൻസ്റ്റാൾ-ടൈം ഹോസ്റ്റ് ഫിംഗർപ്രിന്റിംഗ്, ടെലിഗ്രാം ബീക്കൺ എക്‌സ്‌ഫിൽട്രേഷൻ എന്നിവയുള്ള ഒരു മൈക്രോസോഫ്റ്റ് ഇന്റേണൽ-നെയിം ഡിപൻഡൻസി-കൺഫ്യൂഷൻ കാമ്പെയ്‌ൻ ആയിട്ടാണ് ഞങ്ങൾ ഇതിനെ ട്രാക്ക് ചെയ്യുന്നത്.

ക്ലസ്റ്റർ: എട്ട് പാക്കേജുകൾ, ഒരു പ്രസാധകൻ

പ്രസാധക അക്കൗണ്ട് alone5511 ഇമെയിൽ വിലാസം ഉപയോഗിച്ചു:

അക്കൗണ്ടിന് വെരിഫൈഡ് ഇമെയിൽ ഇല്ലായിരുന്നു, ഇല്ല SCM വെരിഫിക്കേഷൻ, കൂടാതെ npm റെപ്യൂട്ടേഷൻ സ്കോർ 2.

ഒരു റഫറൻസ്ഡ് GitHub ഐഡന്റിറ്റി, alonebeast002/beastcrypt, ക്ലസ്റ്റർ സന്ദർഭത്തിലും പ്രത്യക്ഷപ്പെട്ടു.

ആറ് ദിവസത്തെ കാലയളവിൽ പ്രസാധകൻ എട്ട് അനുബന്ധ പാക്കേജുകൾ പുറത്തിറക്കി. എല്ലാ പാക്കേജുകളും പൂജ്യം ഡിപൻഡൻസികളായിരുന്നു, അവ ഒരേ പൊതു പാറ്റേൺ പിന്തുടർന്നു: ചെറിയ പാക്കേജ്, ഇൻസ്റ്റാൾ-ടൈം സ്ക്രിപ്റ്റ്, ഹോസ്റ്റ് ഫിംഗർപ്രിന്റിംഗ്, ടെലിഗ്രാം ബീക്കണിംഗ്.

# പാക്കേജ് ദോഷകരമായ പതിപ്പ് സൃഷ്ടിച്ചത്, UTC പ്രസിദ്ധീകരിക്കാത്തത്, UTC പേലോഡ് സ്ഥിരീകരിച്ചു ഹുക്ക് ഇൻസ്റ്റാൾ ചെയ്യുക
1 കോസ്‌മോസ്-എക്‌സ്‌പ്ലോറർ 1.1.3 2026-05-01T18:26Z 2026-05-01T19:01Z അനുമാനിച്ചത്, അതേ പ്രസാധകൻ / ക്ലസ്റ്റർ മുൻകൂട്ടി ഇൻസ്റ്റാൾ ചെയ്യുക, അനുമാനിക്കപ്പെടുന്നു
2 സിഗ്നൽഡികെ-വെബ് 1.0.0, 10.0.0 2026-05-04T13:57Z 2026-05-04T18:51Z അനുമാനിച്ചു മുൻകൂട്ടി ഇൻസ്റ്റാൾ ചെയ്യുക, അനുമാനിക്കപ്പെടുന്നു
3 എംഎസ്.അനലിറ്റിക്സ്-വെബ് 99.0.0, 99.9.13 2026-05-04T18:47Z 2026-05-05T10:07Z അനുമാനിച്ചു മുൻകൂട്ടി ഇൻസ്റ്റാൾ ചെയ്യുക, അനുമാനിക്കപ്പെടുന്നു
4 ഐക്കണുകൾ.ജനറേറ്റ് ചെയ്‌തത് 99.9.13 2026-05-05T10:02Z 2026-05-05T12:57Z അനുമാനിച്ചു മുൻകൂട്ടി ഇൻസ്റ്റാൾ ചെയ്യുക, അനുമാനിക്കപ്പെടുന്നു
5 ലേറ്റൻസി-ട്രാക്കിംഗ് 99.9.0 2026-05-05T11:57Z 2026-05-05T12:57Z അനുമാനിച്ചു മുൻകൂട്ടി ഇൻസ്റ്റാൾ ചെയ്യുക, അനുമാനിക്കപ്പെടുന്നു
6 ലേറ്റൻസി-ട്രാക്കിംഗ്-ഇന്റേണൽ രജിസ്ട്രി റെക്കോർഡിൽ നിന്ന് പതിപ്പുകൾ നീക്കം ചെയ്‌തു. 2026-05-06T06:02Z 2026-05-06T08:35Z അനുമാനിച്ചു മുൻകൂട്ടി ഇൻസ്റ്റാൾ ചെയ്യുക, അനുമാനിക്കപ്പെടുന്നു
7 കാർബണൈറ്റ് ആപ്പ് 99.9.0 2026-05-06T05:49Z 2026-05-06T08:35Z അതെ, പൂർണ്ണ സ്കാനർ കോഡ്-ഫ്ലോ പ്രീഇൻസ്റ്റാൾ ചെയ്യുക: node index.js
8 കാർബണൈറ്റ്-ഇന്റേണൽ 99.9.0 2026-05-06T06:14Z 2026-05-06T08:36Z അതെ, പൂർണ്ണ സ്കാനർ കോഡ്-ഫ്ലോ പ്രീഇൻസ്റ്റാൾ ചെയ്യുക: node index.js

ക്ലസ്റ്ററിലുടനീളമുള്ള ആകെ ക്ഷുദ്ര പതിപ്പ്-ട്യൂപ്പിളുകൾ: 9+.

ചില സഹോദര പാക്കേജ് റെക്കോർഡുകളുടെ പതിപ്പുകൾ പ്രസിദ്ധീകരിച്ചത് നീക്കം ചെയ്തതിനുശേഷം നീക്കം ചെയ്തിട്ടുണ്ട്, ഇത് പൊതു രജിസ്ട്രി ഡാറ്റയിൽ നിന്ന് മാത്രം കൃത്യമായ പുനർനിർമ്മാണത്തെ പരിമിതപ്പെടുത്തുന്നു.

പേരുകൾ പ്രധാനമായിരിക്കുന്നത് എന്തുകൊണ്ട്?

പാക്കേജ് നാമങ്ങളാണ് ഏറ്റവും ശക്തമായ സിഗ്നൽ.

അവ ആന്തരിക SDK, ടെലിമെട്രി, ഐക്കൺ-ജനറേഷൻ, എക്സ്പ്ലോറർ അല്ലെങ്കിൽ ലേറ്റൻസി-ട്രാക്കിംഗ് പാക്കേജുകൾ പോലെ കാണപ്പെടുന്നു:

ഇത് ക്രമരഹിതമായ പേരിടൽ അല്ല. ഇത് കാലിബ്രേറ്റ് ചെയ്തതായി തോന്നുന്നു ആശ്രിതത്വ ആശയക്കുഴപ്പം.

പിന്നീടുള്ള പല പാക്കേജുകളും ഉയർന്ന പതിപ്പ് നമ്പറുകൾ ഉപയോഗിച്ചു:

ആന്തരിക സ്വകാര്യ രജിസ്ട്രി പാക്കേജുകളേക്കാൾ ഉയർന്ന പതിപ്പുകളുള്ള പൊതു പാക്കേജുകളെ ആശ്രയിച്ചാണ് ഡിപൻഡൻസി-കൺഫ്യൂഷൻ ആക്രമണങ്ങൾ പലപ്പോഴും സംഭവിക്കുന്നത് എന്നതിനാൽ ഇത് പ്രധാനമാണ്. ഒരു ബിൽഡ് സിസ്റ്റം തെറ്റായി കോൺഫിഗർ ചെയ്തിട്ടുണ്ടെങ്കിൽ, പാക്കേജ് മാനേജർക്ക് ഉദ്ദേശിച്ച ആന്തരിക പതിപ്പിന് പകരം പൊതു npm പതിപ്പ് തിരഞ്ഞെടുക്കാം.

കാലക്രമേണ പ്രസാധകന്റെ പരാതികൾ വർദ്ധിക്കുന്നതായി തോന്നുന്നു.

ആദ്യകാല പാക്കേജുകൾ സാധാരണ രൂപത്തിലുള്ള പതിപ്പുകൾ ഉപയോഗിച്ചിരുന്നു, ഉദാഹരണത്തിന് 1.1.3 ഒപ്പം 1.0.0. പിന്നീട് പാക്കേജുകൾ ഇതിലേക്ക് മാറ്റി 99.x.x ഒപ്പം 99.9.x. ആന്തരിക പാക്കേജ് പരിഹാര പെരുമാറ്റത്തിനായി ഒരു നടൻ കാമ്പെയ്‌ൻ ട്യൂൺ ചെയ്യുന്നതുമായി ആ മാറ്റം പൊരുത്തപ്പെടുന്നു.

ഇൻസ്റ്റാൾ ചെയ്യുമ്പോൾ എന്താണ് സംഭവിക്കുന്നത്

കാനോനിക്കൽ സാമ്പിളുകൾ, carbonite-internal:99.9.0 ഒപ്പം carboniteapp:99.9.0, പ്രഖ്യാപിക്കുക a preinstall ഹുക്ക്:

 

അതായത് npm ഡിപൻഡൻസികൾ ഇൻസ്റ്റാൾ ചെയ്യുന്നത് പൂർത്തിയാക്കുന്നതിന് മുമ്പ് പേലോഡ് പ്രവർത്തിക്കുന്നു.

ഇതാണ് സാധ്യമായ ഏറ്റവും നേരത്തെയുള്ള ഇൻസ്റ്റാൾ സമയ ഘട്ടം. ഡെവലപ്പർക്ക് പാക്കേജ് ഇറക്കുമതി ചെയ്യേണ്ടതില്ല. ബിൽഡിന് ആപ്ലിക്കേഷൻ കോഡ് എക്സിക്യൂട്ട് ചെയ്യേണ്ടതില്ല. ഇൻസ്റ്റാൾ തന്നെ മതി.

പേലോഡ് ചെറുതാണ്, ഏകദേശം 2.4 KB, ബീക്കണിംഗിനപ്പുറം മറ്റ് പ്രവർത്തനപരമായ ഉദ്ദേശ്യങ്ങളൊന്നുമില്ല.

പേലോഡ് സ്വഭാവം

ദി index.js ഫയൽ നാല് പ്രധാന പ്രവർത്തനങ്ങൾ ചെയ്യുന്നു.

ആദ്യം, അത് വിളിക്കുന്നു api.ipify.org ഹോസ്റ്റിന്റെ പൊതു ഐപി വിലാസം ലഭ്യമാക്കാൻ:

രണ്ടാമതായി, ഇത് Node.js OS API-കൾ ഉപയോഗിച്ച് അടിസ്ഥാന ഹോസ്റ്റ് ഫിംഗർപ്രിന്റിംഗ് ഡാറ്റ ശേഖരിക്കുന്നു:

മൂന്നാമതായി, ശേഖരിച്ച ഡാറ്റ ഒരു അക്ഷരീയ ബാനർ ഉള്ള ഒരു മൾട്ടി-ലൈൻ റിപ്പോർട്ടിലേക്ക് ഇത് ഫോർമാറ്റ് ചെയ്യുന്നു:

റിപ്പോർട്ട് അവസാനിക്കുന്നത്:

നാലാമതായി, അത് ടെലിഗ്രാമിലേക്ക് റിപ്പോർട്ട് അയയ്ക്കുന്നത് a വഴിയാണ് sendTelegram(report) ഫംഗ്ഷൻ, ടെലിഗ്രാം ബോട്ട് API എൻഡ്‌പോയിന്റ് ഉപയോഗിച്ച്:

പ്രസിദ്ധീകരിക്കാത്ത ടാർബോളുകൾക്കുള്ളിൽ കൃത്യമായ ടെലിഗ്രാം ബോട്ട് ടോക്കൺ സംരക്ഷിക്കപ്പെട്ടിരിക്കുന്നു, കൂടാതെ npm ഇന്റേണൽ സ്റ്റോറേജിൽ നിന്ന് അത് വീണ്ടെടുക്കാൻ കഴിയുന്നതുമാണ്.

"RCE VERIFIED" ബാനർ എന്തുകൊണ്ട് പ്രാധാന്യമർഹിക്കുന്നു

അക്ഷരാർത്ഥത്തിൽ RCE VERIFIED മാർക്കർ പ്രവർത്തനപരമായി പറയുന്നുണ്ട്.

പേലോഡ് ഒരു ബാക്ക്‌ഡോർ വിന്യസിക്കുന്നില്ല. അത് നിലനിൽക്കില്ല. ക്ലൗഡ് ക്രെഡൻഷ്യലുകൾ നേരിട്ട് മോഷ്ടിക്കുന്നില്ല. പകരം, പാക്കേജ് ഇൻസ്റ്റാളേഷൻ സമയത്ത് കോഡ് എക്സിക്യൂഷൻ നടന്നുവെന്ന് ഇത് സ്ഥിരീകരിക്കുന്നു.

ഒരു ആശ്രിതത്വ-ആശയക്കുഴപ്പം തെളിവ്-നിർവ്വഹണ പ്രചാരണത്തിന് അത് മതിയാകും.

ഒരു ലക്ഷ്യ പരിതസ്ഥിതിയിൽ നിന്ന് ആക്രമണകാരിക്ക് ഒരു ടെലിഗ്രാം സന്ദേശം ലഭിക്കുകയാണെങ്കിൽ, പൊതു npm പാക്കേജ് ഒരു യഥാർത്ഥ ഹോസ്റ്റ്, CI റണ്ണർ, ഡെവലപ്പർ വർക്ക്സ്റ്റേഷൻ അല്ലെങ്കിൽ ബിൽഡ് എൻവയോൺമെന്റിനുള്ളിൽ പരിഹരിച്ച് നടപ്പിലാക്കിയിട്ടുണ്ടെന്ന് അവർ മനസ്സിലാക്കും.

മറ്റൊരു വിധത്തിൽ പറഞ്ഞാൽ, മാൽവെയർ ഹോസ്റ്റ് മെറ്റാഡാറ്റ ശേഖരിക്കുക മാത്രമല്ല ചെയ്യുന്നത്. ലക്ഷ്യത്തിന്റെ പാക്കേജ് റെസല്യൂഷൻ ചൂഷണം ചെയ്യാൻ കഴിയുമോ എന്ന് ഇത് സാധൂകരിക്കുന്നു.

സൈജെനി MEW വർഗ്ഗീകരണം

സൈജെനി MEW കാനോനിക്കൽ സാമ്പിളുകളെ ഇങ്ങനെ തരംതിരിച്ചു ഒരുപക്ഷേ ദ്രോഹകരം, 91/100 ന് മുകളിൽ സ്കോർ നേടി.

കണ്ടെത്തലുകളിൽ ഇവ ഉൾപ്പെടുന്നു:

തീവ്രത കണ്ടെത്തൽ അർത്ഥം
ഗുരുതരം സെൻസിറ്റീവ്_ഡാറ്റ_എക്സ്ഫിൽട്രേഷൻ req.write(data) ഹോസ്റ്റ്-ഫിംഗർപ്രിന്റ് റിപ്പോർട്ട് ഒരു ഔട്ട്ബൗണ്ട് ടെലിഗ്രാം പോസ്റ്റിലേക്ക് കൊണ്ടുപോകുന്നു.
ഉയര്ന്ന ദോഷകരമായ_ഇൻസ്റ്റലേഷൻ_സ്ക്രിപ്റ്റുകൾ പ്രീഇൻസ്റ്റാൾ ചെയ്യുക: നോഡ് ഇൻഡെക്സ്.ജെഎസ് ഇൻസ്റ്റാൾ സമയത്ത് ബീക്കൺ ട്രിഗർ ചെയ്യുന്നു.
കുറഞ്ഞ സംശയാസ്പദമായ_അഭ്യർത്ഥന api.ipify.org വഴി പൊതു ഐപി കണ്ടെത്തൽ
കുറഞ്ഞ സംശയാസ്പദമായ_അഭ്യർത്ഥന ടെലിഗ്രാം ബോട്ട് API ഔട്ട്ബൗണ്ട് എൻഡ്‌പോയിന്റ്
കുറഞ്ഞ ട്രിവിയൽ_പാക്കേജ് ബീക്കണിംഗ് എന്നതിനപ്പുറം പാക്കേജിന് അർത്ഥവത്തായ മറ്റൊരു ലക്ഷ്യവുമില്ല.
വിവരം സെൻസിറ്റീവ്_ഡാറ്റ_എണ്ണൽ പ്രവർത്തനസമയം, ഉപയോക്തൃ വിവരങ്ങൾ, ഹോസ്റ്റ്നാമം തുടങ്ങിയ ഹോസ്റ്റ് വിശദാംശങ്ങൾ എണ്ണിയിരിക്കുന്നു.

രണ്ടും carbonite-internal:99.9.0 ഒപ്പം carboniteapp:99.9.0 ഒരേ കോഡ്-ഫ്ലോ ഐഡിയും ബൈറ്റ്-തുല്യമായ ഇൻസ്റ്റാൾ സ്ക്രിപ്റ്റുകളും ഉൾപ്പെടെ സമാനമായ പേലോഡുകൾ ഉണ്ടായിരുന്നു.

MEW പബ്ലിഷർ-പ്രൊജക്റ്റ്സ് സൂചിക എട്ട് പാക്കേജുകളെയും ഒരേ പബ്ലിഷർ / പേലോഡ് ക്ലസ്റ്ററിന്റെ ഭാഗമായി അടയാളപ്പെടുത്തി.

സ്വയം പ്രസിദ്ധീകരിക്കാത്ത പാറ്റേൺ എന്തുകൊണ്ട് പ്രധാനമാണ്

പ്രസിദ്ധീകരിച്ച് മിനിറ്റുകൾ അല്ലെങ്കിൽ മണിക്കൂറുകൾക്കുള്ളിൽ എട്ട് സഹോദര പാക്കേജുകളും പ്രസാധകർ പ്രസിദ്ധീകരിച്ചത് പിൻവലിച്ചു.

ആ പെരുമാറ്റം പ്രധാനമാണ്.

നിയമാനുസൃത പരിപാലകർ ചിലപ്പോൾ പാക്കേജുകൾ പ്രസിദ്ധീകരിച്ചത് മാറ്റാറുണ്ട്, എന്നാൽ ഇവിടെ സമയം ആക്രമണകാരി വൃത്തിയാക്കൽ പോലെയാണ് കാണപ്പെടുന്നത്. പാക്കേജുകൾ പ്രത്യക്ഷപ്പെട്ടു, ഒരു ലക്ഷ്യം പരിഹരിച്ചാൽ അവയുടെ ഇൻസ്റ്റാൾ-സമയ പേലോഡ് നടപ്പിലാക്കി, തുടർന്ന് പൊതു രജിസ്ട്രി ആക്‌സസ്സിൽ നിന്ന് അപ്രത്യക്ഷമായി.

അത് പ്രതിരോധക്കാർക്ക് രണ്ട് പ്രശ്നങ്ങൾ സൃഷ്ടിക്കുന്നു.

ഒന്നാമതായി, പ്രസിദ്ധീകരിച്ചത് അൺപബ്ലിഷ് ചെയ്തതിനുശേഷം പബ്ലിക് എൻ‌പി‌എം മെറ്റാഡാറ്റ അപൂർണ്ണമാകും. ചില പതിപ്പ് റെക്കോർഡുകൾ നീക്കം ചെയ്യപ്പെടുകയോ പുനർനിർമ്മിക്കാൻ പ്രയാസമാകുകയോ ചെയ്യാം.

രണ്ടാമതായി, നിലവിലെ രജിസ്ട്രി അവസ്ഥയെ ആശ്രയിക്കുന്ന ഡിഫൻഡർമാർക്ക് എക്സ്പോഷർ വിൻഡോയിൽ ഉണ്ടായിരുന്നതും എന്നാൽ ഇനി ഇൻസ്റ്റാൾ ചെയ്യാൻ കഴിയാത്തതുമായ പാക്കേജുകൾ നഷ്ടപ്പെട്ടേക്കാം.

അതുകൊണ്ടുതന്നെ, ഫോറൻസിക്സിനായി npm പ്രസിദ്ധീകരിക്കാത്ത ടാർബോളുകൾ ആന്തരികമായി സൂക്ഷിക്കണം. ടെലിഗ്രാം ബോട്ട് ടാർബോളുകൾക്കുള്ളിലെ ടോക്കൺ സ്വീകരിക്കുന്ന ചാനലിനെ എണ്ണാനും സാധ്യമായ ഇരകളെ പുനർനിർമ്മിക്കാനും സഹായിച്ചേക്കാം.

വിട്ടുവീഴ്ചയുടെയും കണ്ടെത്തലിന്റെയും സൂചകങ്ങൾ

പ്രസാധകനും അക്കൗണ്ടും

ഫീൽഡ് വില
npm ഉപയോക്തൃനാമം alone5511
npm പ്രസാധക ഇമെയിൽ raistargaming703@gmail.com
എൻ‌പി‌എം പ്രശസ്തി 2
ഇമെയിൽ പരിശോധിച്ചു ഇല്ല
SCM പരിശോധിച്ചു ഇല്ല
റഫറൻസ് ചെയ്ത GitHub ഐഡന്റിറ്റി alonebeast002/beastcrypt

ബാധിച്ച പാക്കേജ് പേരുകൾ

സംശയാസ്പദമായ പതിപ്പ് പാറ്റേണുകൾ

ഈ ഉയർന്ന പതിപ്പുകൾ ആശ്രിതത്വ-ആശയക്കുഴപ്പ അന്വേഷണങ്ങളിൽ പ്രത്യേകിച്ചും പ്രസക്തമാണ്, കാരണം അവ സ്വകാര്യ പാക്കേജ് പതിപ്പുകളെ മറികടക്കും.

നെറ്റ്‌വർക്ക് എൻഡ്‌പോയിന്റുകൾ

ടൈപ്പ് ചെയ്യുക വില
പബ്ലിക് ഐപി അന്വേഷണം https://api.ipify.org
എക്സ്ഫിൽട്രേഷൻ സിങ്ക് https://api.telegram.org/bot<token>/sendMessage
പുറംതള്ളൽ രീതി ടെലിഗ്രാം ബോട്ട് API പോസ്റ്റ്

പേലോഡ് മാർക്കറുകൾ

ഈ സ്ട്രിംഗുകൾക്കായി ഇൻസ്റ്റാൾ സ്ക്രിപ്റ്റുകൾ തിരയുക:

ഈ മാനിഫെസ്റ്റ് പാറ്റേണും ഫ്ലാഗ് ചെയ്യുക:

പ്രത്യേകിച്ച് ഇവയുമായി ജോടിയാക്കുമ്പോൾ:

  • സീറോ ഡിപൻഡൻസികൾ
  • ചെറിയ പാക്കേജ് വലുപ്പം
  • ആന്തരികമായി കാണപ്പെടുന്ന പാക്കേജ് നാമം
  • ഹൈ സെംവർ പതിപ്പ്
  • ഹോസ്റ്റ് ഫിംഗർപ്രിന്റിംഗ് API-കൾ
  • ടെലിഗ്രാം ബോട്ട് API ട്രാഫിക്

ഹോസ്റ്റ് ഫിംഗർപ്രിന്റിംഗ് API-കൾ

കാനോനിക്കൽ പേലോഡ് ഉപയോഗിക്കുന്നത്:

ഇത് ഇതിലേക്കും എത്തിച്ചേരുന്നു:

ഹോസ്റ്റിന്റെ പൊതു ഐപി പിടിച്ചെടുക്കാൻ.

കണ്ടെത്തൽ കുറിപ്പുകൾ

ഈ കാമ്പെയ്‌ൻ പിടിച്ചെടുക്കാനും വകഭേദങ്ങൾ അടയ്ക്കാനും നിരവധി നിയമങ്ങൾക്ക് കഴിയും.

ആദ്യം, ടെലിഗ്രാമുമായി ബന്ധപ്പെടുന്ന npm ഇൻസ്റ്റാൾ സ്ക്രിപ്റ്റുകൾക്കായി നിരീക്ഷിക്കുക:

ഒരു പാക്കേജ് ഇൻസ്റ്റാൾ സ്ക്രിപ്റ്റ് ഒരിക്കലും ടെലിഗ്രാമിലേക്ക് പോസ്റ്റ് ചെയ്യരുത്. വളരെ വ്യക്തവും അവലോകനം ചെയ്തതുമായ ഒരു ഒഴിവാക്കൽ ഇല്ലെങ്കിൽ ഇതിനെ ശത്രുതാപരമായി കണക്കാക്കുക.

രണ്ടാമത്, പതാക preinstall ആന്തരികമായി കാണപ്പെടുന്ന പേരുകളുള്ള ചെറിയ സീറോ-ഡിപൻഡൻസി പാക്കേജുകളിലെ സ്ക്രിപ്റ്റുകൾ.

ഒരു ചെറിയ പാക്കേജ്, ഉയർന്ന സെംവർ പതിപ്പ്, ഒരു ഇന്റേണൽ നെയിംസ്പേസ്-സ്റ്റൈൽ നാമം എന്നിവയുടെ സംയോജനം ശക്തമായ ഒരു ആശ്രിതത്വ-ആശയക്കുഴപ്പ സൂചനയാണ്.

മൂന്നാമതായി, കുറഞ്ഞ പ്രശസ്തിയുള്ള പൊതു npm അക്കൗണ്ടുകൾ പ്രസിദ്ധീകരിക്കുന്ന സ്വകാര്യ എഞ്ചിനീയറിംഗ് മൊഡ്യൂളുകൾ പോലെ തോന്നിക്കുന്ന പാക്കേജ് നാമങ്ങളെക്കുറിച്ച് മുന്നറിയിപ്പ് നൽകുക.

ഈ ക്ലസ്റ്ററിൽ നിന്നുള്ള ഉദാഹരണങ്ങളിൽ ഇവ ഉൾപ്പെടുന്നു:

നാലാമതായി, CI സിസ്റ്റങ്ങളിലും ഡെവലപ്പർ വർക്ക്സ്റ്റേഷനുകളിലും ഉടനീളമുള്ള എട്ട് പാക്കേജ് നാമങ്ങളിലേക്കുള്ള ലോക്ക്ഫയൽ റഫറൻസുകൾക്കായി തിരയുക.

തിരച്ചിൽ:

ഏതൊരു പൊരുത്തവും ആശ്രിതത്വ-ആശയക്കുഴപ്പ അവലോകനത്തിന് കാരണമാകണം.

നിർദ്ദേശിക്കപ്പെട്ട രജിസ്ട്രി പ്രവർത്തനങ്ങൾ

റിപ്പോർട്ട് സമയത്ത് ഈ ക്ലസ്റ്റർ പ്രസിദ്ധീകരിച്ചിട്ടില്ലായിരുന്നു. എന്നിരുന്നാലും, പ്രസിദ്ധീകരിച്ചത് മാറ്റുന്നത് അപകടസാധ്യത നീക്കം ചെയ്യുന്നില്ല.

ശുപാർശ ചെയ്യുന്ന npm-സൈഡ് പ്രവർത്തനങ്ങൾ:

  • പ്രസിദ്ധീകരിക്കാത്തവ നിയമാനുസൃതമായ അറ്റകുറ്റപ്പണി നടത്തുന്നയാളുടെ നടപടിയല്ല, മറിച്ച് ആക്രമണകാരി ആരംഭിച്ച ക്ലീനപ്പാണോ എന്ന് സ്ഥിരീകരിക്കുക.
  • പ്രസാധക അക്കൗണ്ട് താൽക്കാലികമായി നിർത്തുകയോ നിരോധിക്കുകയോ ചെയ്യുക alone5511.
  • ദുരുപയോഗ, വിതരണ ശൃംഖല ബ്ലോക്ക്‌ലിസ്റ്റുകളിലേക്ക് പ്രസാധകൻ, ഇമെയിൽ വിലാസം, പാക്കേജ് നാമങ്ങൾ, പേലോഡ് മാർക്കറുകൾ എന്നിവ ചേർക്കുക.
  • ഫോറൻസിക്സിനായി പ്രസിദ്ധീകരിക്കാത്ത ടാർബോളുകൾ ആന്തരിക സംഭരണിയിൽ സൂക്ഷിക്കുക.
  • സംരക്ഷിത ടാർബോളുകളിൽ നിന്ന് ടെലിഗ്രാം ബോട്ട് ടോക്കൺ വേർതിരിച്ചെടുക്കുക.
  • സ്വീകരിക്കുന്ന ചാനൽ തിരിച്ചറിയുന്നതിനും സാധ്യതയുള്ള ഇര ടെലിമെട്രി പുനർനിർമ്മിക്കുന്നതിനും സാധ്യമാകുന്നിടത്തെല്ലാം ടെലിഗ്രാമുമായി പ്രവർത്തിക്കുക.

കോംപ്രമൈസ് പ്രതികരണ ചെക്ക്‌ലിസ്റ്റ്

എക്സ്പോഷർ വിൻഡോയിൽ നിങ്ങളുടെ ലോക്ക്ഫയലുകൾ, ബിൽഡ് ലോഗുകൾ, പാക്കേജ് കാഷെ അല്ലെങ്കിൽ CI ഇൻസ്റ്റാൾ ഹിസ്റ്ററി എന്നിവയിൽ ബാധിച്ച ഏതെങ്കിലും പാക്കേജുകൾ പ്രത്യക്ഷപ്പെട്ടാൽ, അതിനെ ഒരു ഡിപൻഡൻസി-കൺഫ്യൂഷൻ എക്സിക്യൂഷൻ ഇവന്റായി കണക്കാക്കുക.

ശുപാർശ ചെയ്യുന്ന പ്രതികരണം:

  • പാക്കേജ് എവിടെയാണ് ഇൻസ്റ്റാൾ ചെയ്തതെന്ന് തിരിച്ചറിയുക: ലോക്കൽ വർക്ക്സ്റ്റേഷൻ, CI റണ്ണർ, ബിൽഡ് ഏജന്റ്, അല്ലെങ്കിൽ കണ്ടെയ്നർ ഇമേജ്.
  • ലോക്ക്ഫയലുകൾ, npm കാഷെ, ബിൽഡ് ലോഗുകൾ, ഷെൽ ഹിസ്റ്ററി, പാക്കേജ് മാനേജർ ഔട്ട്പുട്ട് എന്നിവ സംരക്ഷിക്കുക.
  • ഔട്ട്ബൗണ്ട് നെറ്റ്‌വർക്ക് ലോഗുകൾ പരിശോധിക്കുക api.telegram.org ഒപ്പം api.ipify.org ഇൻസ്റ്റാൾ വിൻഡോ സമയത്ത്.
  • സെൻസിറ്റീവ് വേരിയബിളുകൾ, ക്രെഡൻഷ്യലുകൾ, അല്ലെങ്കിൽ ആന്തരിക നെറ്റ്‌വർക്ക് ആക്‌സസ് ഉള്ള ഒരു പരിതസ്ഥിതിയിലാണോ ഇൻസ്റ്റാൾ പ്രവർത്തിച്ചതെന്ന് അവലോകനം ചെയ്യുക.
  • ഹോസ്റ്റ് ഒരു പ്രിവിലേജ്ഡ് CI റണ്ണറോ ഡെവലപ്പർ വർക്ക്‌സ്റ്റേഷനോ ആണെങ്കിൽ, ഇൻസ്റ്റാൾ എൻവയോൺമെന്റിന് വിധേയമാകുന്ന ടോക്കണുകൾ തിരിക്കുക.
  • പൊതു/സ്വകാര്യ രജിസ്ട്രി ആശയക്കുഴപ്പത്തിനുള്ള ഓഡിറ്റ് പാക്കേജ് റെസല്യൂഷൻ കോൺഫിഗറേഷൻ.
  • സ്കോപ്പ് ചെയ്ത സ്വകാര്യ പാക്കേജുകളും രജിസ്ട്രി പിന്നിംഗും നടപ്പിലാക്കുക.
  • ആന്തരിക നാമകരണ പാറ്റേണുകളുമായി പൊരുത്തപ്പെടുന്ന അംഗീകൃതമല്ലാത്ത പൊതു പാക്കേജുകൾ തടയുക.
  • ചേർക്കുക guardrails സ്ക്രിപ്റ്റുകൾ ഇൻസ്റ്റാൾ ചെയ്യുന്നതിന്, പ്രത്യേകിച്ച് preinstall, install, ഒപ്പം postinstall.

പ്രതിരോധക്കാർ എന്തൊക്കെ കരുതണം

ഈ പ്രചാരണം സാങ്കേതികമായി സങ്കീർണ്ണമല്ല. അതുകൊണ്ടാണ് ഇത് പ്രാധാന്യമർഹിക്കുന്നത്.

പേലോഡ് ചെറുതും, നേരിട്ടുള്ളതും, പ്രവർത്തിപ്പിക്കാൻ എളുപ്പവുമാണ്. ആക്രമണകാരിക്ക് സ്ഥിരതയോ വിപുലമായ മാൽവെയറോ ആവശ്യമില്ല. അവർക്ക് തെറ്റായി ക്രമീകരിച്ച ഒരു പാക്കേജ്-റെസല്യൂഷൻ പാത്ത് മാത്രമേ ആവശ്യമുള്ളൂ.

യഥാർത്ഥ അപകടസാധ്യത ആശ്രിതത്വ ആശയക്കുഴപ്പമാണ്.

പരിചിതമായ ആന്തരിക രൂപത്തിലുള്ള പേര്, ഉയർന്ന പതിപ്പ് നമ്പർ, കൂടാതെ ഒരു പാക്കേജ് preinstall ഹുക്ക് ഒരു സാധാരണ രീതിയിലേക്ക് മാറാൻ കഴിയും. npm install നിങ്ങളുടെ പരിസ്ഥിതിക്കുള്ളിൽ നിന്നുള്ള ഒരു ബീക്കണിലേക്ക്.

വേണ്ടി DevSecOps ടീമുകളേ, പാഠം വ്യക്തമാണ്: ആന്തരിക പാക്കേജ് പേരുകൾ സെൻസിറ്റീവ് ആസ്തികളാണ്. അവയെ ആക്രമണ പ്രതലം പോലെ പരിഗണിക്കുക.

അക്കൗണ്ട്-ലെവൽ എൻഫോഴ്‌സ്‌മെന്റ്, ബ്ലോക്ക്‌ലിസ്റ്റിംഗ്, പ്രസിദ്ധീകരിക്കാത്ത ടാർബോൾ സംരക്ഷണം എന്നിവയ്ക്കായി npm-ലേക്ക് റിപ്പോർട്ട് ചെയ്‌തു.

സ്കാ-ടൂളുകൾ-സോഫ്റ്റ്‌വെയർ-കോമ്പോസിഷൻ-വിശകലന-ടൂളുകൾ
നിങ്ങളുടെ സോഫ്റ്റ്‌വെയർ അപകടസാധ്യതകൾക്ക് മുൻഗണന നൽകുക, പരിഹരിക്കുക, സുരക്ഷിതമാക്കുക
നിങ്ങളുടെ സൗജന്യ അക്കൗണ്ട് നേടൂ.
ക്രെഡിറ്റ് കാർഡ് ആവശ്യമില്ല.

നിങ്ങളുടെ സോഫ്റ്റ്‌വെയർ വികസനവും ഡെലിവറിയും സുരക്ഷിതമാക്കുക

സൈജെനി ഉൽപ്പന്ന സ്യൂട്ടിനൊപ്പം