അച്ചു ഡി.ആർ.
2026 മെയ് 1 നും മെയ് 6 നും ഇടയിൽ, ഒരൊറ്റ npm പ്രസാധകൻ, alone5511, ലക്ഷ്യമിടുന്നതായി തോന്നുന്ന എട്ട് സീറോ-ഡിപൻഡൻസി പാക്കേജുകൾ പുഷ് ചെയ്തു മൈക്രോസോഫ്റ്റ് / അസൂർ-ശൈലിയിലുള്ള ആന്തരിക പാക്കേജ് നെയിംസ്പെയ്സുകൾ.
പാക്കേജുകൾക്ക് തുടങ്ങിയ പേരുകൾ ഉപയോഗിച്ചു cosmos-explorer, ms.analytics-web, icons.generated, latency-tracking-internal, carbonite-internal, ഒപ്പം carboniteapp. നിരവധി പതിപ്പുകൾ ഉയർന്ന സെംവർ മൂല്യങ്ങൾ ഉപയോഗിച്ചു, ഉദാഹരണത്തിന് 99.9.0 ഒപ്പം 99.9.13, ഇത് സ്വകാര്യ ആന്തരിക പാക്കേജുകളെ മറികടക്കാൻ രൂപകൽപ്പന ചെയ്തിരിക്കുന്ന ഒരു സാധാരണ ആശ്രിതത്വ-ആശയക്കുഴപ്പ തന്ത്രമാണ്.
2026 മെയ് 1 നും മെയ് 6 നും ഇടയിൽ npm-ൽ നിന്ന് എട്ട് സഹോദര പാക്കേജുകളും പ്രസാധകർ ഇതിനകം പ്രസിദ്ധീകരിച്ചിട്ടില്ല. ടാർബോളുകൾ ഇപ്പോൾ npm CDN-ൽ നിന്ന് HTTP 404 തിരികെ നൽകുന്നുവെന്ന് ഡയറക്ട് രജിസ്ട്രി മെറ്റാഡാറ്റ സ്ഥിരീകരിച്ചു.
എന്നിരുന്നാലും, ക്ലസ്റ്റർ ഇപ്പോഴും പ്രധാനമാണ്.
കാനോനിക്കൽ സാമ്പിളുകളിലെ പേലോഡ്, carbonite-internal:99.9.0 ഒപ്പം carboniteapp:99.9.0, ഇൻസ്റ്റലേഷൻ സമയത്ത് a വഴി പ്രവർത്തിക്കുന്നു preinstall ഹുക്ക്. ഇത് ഹോസ്റ്റ് ഫിംഗർപ്രിന്റ് ഡാറ്റ ശേഖരിക്കുകയും മെഷീനിന്റെ പബ്ലിക് ഐപി ലഭ്യമാക്കുകയും ചെയ്യുന്നു. api.ipify.org, ഒരു വ്യാജ “പ്രോ-ലെവൽ ഇന്റലിജൻസ് റിപ്പോർട്ട്” നിർമ്മിക്കുന്നു, ഹോസ്റ്റിനെ അടയാളപ്പെടുത്തുന്നു RCE VERIFIED, കൂടാതെ ടെലിഗ്രാം ബോട്ട് API വഴി ഒരു ടെലിഗ്രാം ബോട്ടിലേക്ക് റിപ്പോർട്ട് അയയ്ക്കുന്നു.
സൈജെനിയുടെ മാൽവെയർ മുൻകൂർ മുന്നറിയിപ്പ് (MEW) 91/100 ന് മുകളിലുള്ള സ്കോർ ഉപയോഗിച്ച്, സിസ്റ്റം കാനോനിക്കൽ സാമ്പിളുകളെ ഒരുപക്ഷേ ക്ഷുദ്രകരമായി തരംതിരിച്ചു.
ഇൻസ്റ്റാൾ-ടൈം ഹോസ്റ്റ് ഫിംഗർപ്രിന്റിംഗ്, ടെലിഗ്രാം ബീക്കൺ എക്സ്ഫിൽട്രേഷൻ എന്നിവയുള്ള ഒരു മൈക്രോസോഫ്റ്റ് ഇന്റേണൽ-നെയിം ഡിപൻഡൻസി-കൺഫ്യൂഷൻ കാമ്പെയ്ൻ ആയിട്ടാണ് ഞങ്ങൾ ഇതിനെ ട്രാക്ക് ചെയ്യുന്നത്.
ക്ലസ്റ്റർ: എട്ട് പാക്കേജുകൾ, ഒരു പ്രസാധകൻ
പ്രസാധക അക്കൗണ്ട് alone5511 ഇമെയിൽ വിലാസം ഉപയോഗിച്ചു:
അക്കൗണ്ടിന് വെരിഫൈഡ് ഇമെയിൽ ഇല്ലായിരുന്നു, ഇല്ല SCM വെരിഫിക്കേഷൻ, കൂടാതെ npm റെപ്യൂട്ടേഷൻ സ്കോർ 2.
ഒരു റഫറൻസ്ഡ് GitHub ഐഡന്റിറ്റി, alonebeast002/beastcrypt, ക്ലസ്റ്റർ സന്ദർഭത്തിലും പ്രത്യക്ഷപ്പെട്ടു.
ആറ് ദിവസത്തെ കാലയളവിൽ പ്രസാധകൻ എട്ട് അനുബന്ധ പാക്കേജുകൾ പുറത്തിറക്കി. എല്ലാ പാക്കേജുകളും പൂജ്യം ഡിപൻഡൻസികളായിരുന്നു, അവ ഒരേ പൊതു പാറ്റേൺ പിന്തുടർന്നു: ചെറിയ പാക്കേജ്, ഇൻസ്റ്റാൾ-ടൈം സ്ക്രിപ്റ്റ്, ഹോസ്റ്റ് ഫിംഗർപ്രിന്റിംഗ്, ടെലിഗ്രാം ബീക്കണിംഗ്.
| # | പാക്കേജ് | ദോഷകരമായ പതിപ്പ് | സൃഷ്ടിച്ചത്, UTC | പ്രസിദ്ധീകരിക്കാത്തത്, UTC | പേലോഡ് സ്ഥിരീകരിച്ചു | ഹുക്ക് ഇൻസ്റ്റാൾ ചെയ്യുക |
|---|---|---|---|---|---|---|
| 1 | കോസ്മോസ്-എക്സ്പ്ലോറർ | 1.1.3 | 2026-05-01T18:26Z | 2026-05-01T19:01Z | അനുമാനിച്ചത്, അതേ പ്രസാധകൻ / ക്ലസ്റ്റർ | മുൻകൂട്ടി ഇൻസ്റ്റാൾ ചെയ്യുക, അനുമാനിക്കപ്പെടുന്നു |
| 2 | സിഗ്നൽഡികെ-വെബ് | 1.0.0, 10.0.0 | 2026-05-04T13:57Z | 2026-05-04T18:51Z | അനുമാനിച്ചു | മുൻകൂട്ടി ഇൻസ്റ്റാൾ ചെയ്യുക, അനുമാനിക്കപ്പെടുന്നു |
| 3 | എംഎസ്.അനലിറ്റിക്സ്-വെബ് | 99.0.0, 99.9.13 | 2026-05-04T18:47Z | 2026-05-05T10:07Z | അനുമാനിച്ചു | മുൻകൂട്ടി ഇൻസ്റ്റാൾ ചെയ്യുക, അനുമാനിക്കപ്പെടുന്നു |
| 4 | ഐക്കണുകൾ.ജനറേറ്റ് ചെയ്തത് | 99.9.13 | 2026-05-05T10:02Z | 2026-05-05T12:57Z | അനുമാനിച്ചു | മുൻകൂട്ടി ഇൻസ്റ്റാൾ ചെയ്യുക, അനുമാനിക്കപ്പെടുന്നു |
| 5 | ലേറ്റൻസി-ട്രാക്കിംഗ് | 99.9.0 | 2026-05-05T11:57Z | 2026-05-05T12:57Z | അനുമാനിച്ചു | മുൻകൂട്ടി ഇൻസ്റ്റാൾ ചെയ്യുക, അനുമാനിക്കപ്പെടുന്നു |
| 6 | ലേറ്റൻസി-ട്രാക്കിംഗ്-ഇന്റേണൽ | രജിസ്ട്രി റെക്കോർഡിൽ നിന്ന് പതിപ്പുകൾ നീക്കം ചെയ്തു. | 2026-05-06T06:02Z | 2026-05-06T08:35Z | അനുമാനിച്ചു | മുൻകൂട്ടി ഇൻസ്റ്റാൾ ചെയ്യുക, അനുമാനിക്കപ്പെടുന്നു |
| 7 | കാർബണൈറ്റ് ആപ്പ് | 99.9.0 | 2026-05-06T05:49Z | 2026-05-06T08:35Z | അതെ, പൂർണ്ണ സ്കാനർ കോഡ്-ഫ്ലോ | പ്രീഇൻസ്റ്റാൾ ചെയ്യുക: node index.js |
| 8 | കാർബണൈറ്റ്-ഇന്റേണൽ | 99.9.0 | 2026-05-06T06:14Z | 2026-05-06T08:36Z | അതെ, പൂർണ്ണ സ്കാനർ കോഡ്-ഫ്ലോ | പ്രീഇൻസ്റ്റാൾ ചെയ്യുക: node index.js |
ക്ലസ്റ്ററിലുടനീളമുള്ള ആകെ ക്ഷുദ്ര പതിപ്പ്-ട്യൂപ്പിളുകൾ: 9+.
ചില സഹോദര പാക്കേജ് റെക്കോർഡുകളുടെ പതിപ്പുകൾ പ്രസിദ്ധീകരിച്ചത് നീക്കം ചെയ്തതിനുശേഷം നീക്കം ചെയ്തിട്ടുണ്ട്, ഇത് പൊതു രജിസ്ട്രി ഡാറ്റയിൽ നിന്ന് മാത്രം കൃത്യമായ പുനർനിർമ്മാണത്തെ പരിമിതപ്പെടുത്തുന്നു.
പേരുകൾ പ്രധാനമായിരിക്കുന്നത് എന്തുകൊണ്ട്?
പാക്കേജ് നാമങ്ങളാണ് ഏറ്റവും ശക്തമായ സിഗ്നൽ.
അവ ആന്തരിക SDK, ടെലിമെട്രി, ഐക്കൺ-ജനറേഷൻ, എക്സ്പ്ലോറർ അല്ലെങ്കിൽ ലേറ്റൻസി-ട്രാക്കിംഗ് പാക്കേജുകൾ പോലെ കാണപ്പെടുന്നു:
ഇത് ക്രമരഹിതമായ പേരിടൽ അല്ല. ഇത് കാലിബ്രേറ്റ് ചെയ്തതായി തോന്നുന്നു ആശ്രിതത്വ ആശയക്കുഴപ്പം.
പിന്നീടുള്ള പല പാക്കേജുകളും ഉയർന്ന പതിപ്പ് നമ്പറുകൾ ഉപയോഗിച്ചു:
ആന്തരിക സ്വകാര്യ രജിസ്ട്രി പാക്കേജുകളേക്കാൾ ഉയർന്ന പതിപ്പുകളുള്ള പൊതു പാക്കേജുകളെ ആശ്രയിച്ചാണ് ഡിപൻഡൻസി-കൺഫ്യൂഷൻ ആക്രമണങ്ങൾ പലപ്പോഴും സംഭവിക്കുന്നത് എന്നതിനാൽ ഇത് പ്രധാനമാണ്. ഒരു ബിൽഡ് സിസ്റ്റം തെറ്റായി കോൺഫിഗർ ചെയ്തിട്ടുണ്ടെങ്കിൽ, പാക്കേജ് മാനേജർക്ക് ഉദ്ദേശിച്ച ആന്തരിക പതിപ്പിന് പകരം പൊതു npm പതിപ്പ് തിരഞ്ഞെടുക്കാം.
കാലക്രമേണ പ്രസാധകന്റെ പരാതികൾ വർദ്ധിക്കുന്നതായി തോന്നുന്നു.
ആദ്യകാല പാക്കേജുകൾ സാധാരണ രൂപത്തിലുള്ള പതിപ്പുകൾ ഉപയോഗിച്ചിരുന്നു, ഉദാഹരണത്തിന് 1.1.3 ഒപ്പം 1.0.0. പിന്നീട് പാക്കേജുകൾ ഇതിലേക്ക് മാറ്റി 99.x.x ഒപ്പം 99.9.x. ആന്തരിക പാക്കേജ് പരിഹാര പെരുമാറ്റത്തിനായി ഒരു നടൻ കാമ്പെയ്ൻ ട്യൂൺ ചെയ്യുന്നതുമായി ആ മാറ്റം പൊരുത്തപ്പെടുന്നു.
ഇൻസ്റ്റാൾ ചെയ്യുമ്പോൾ എന്താണ് സംഭവിക്കുന്നത്
കാനോനിക്കൽ സാമ്പിളുകൾ, carbonite-internal:99.9.0 ഒപ്പം carboniteapp:99.9.0, പ്രഖ്യാപിക്കുക a preinstall ഹുക്ക്:
അതായത് npm ഡിപൻഡൻസികൾ ഇൻസ്റ്റാൾ ചെയ്യുന്നത് പൂർത്തിയാക്കുന്നതിന് മുമ്പ് പേലോഡ് പ്രവർത്തിക്കുന്നു.
ഇതാണ് സാധ്യമായ ഏറ്റവും നേരത്തെയുള്ള ഇൻസ്റ്റാൾ സമയ ഘട്ടം. ഡെവലപ്പർക്ക് പാക്കേജ് ഇറക്കുമതി ചെയ്യേണ്ടതില്ല. ബിൽഡിന് ആപ്ലിക്കേഷൻ കോഡ് എക്സിക്യൂട്ട് ചെയ്യേണ്ടതില്ല. ഇൻസ്റ്റാൾ തന്നെ മതി.
പേലോഡ് ചെറുതാണ്, ഏകദേശം 2.4 KB, ബീക്കണിംഗിനപ്പുറം മറ്റ് പ്രവർത്തനപരമായ ഉദ്ദേശ്യങ്ങളൊന്നുമില്ല.
പേലോഡ് സ്വഭാവം
ദി index.js ഫയൽ നാല് പ്രധാന പ്രവർത്തനങ്ങൾ ചെയ്യുന്നു.
ആദ്യം, അത് വിളിക്കുന്നു api.ipify.org ഹോസ്റ്റിന്റെ പൊതു ഐപി വിലാസം ലഭ്യമാക്കാൻ:
രണ്ടാമതായി, ഇത് Node.js OS API-കൾ ഉപയോഗിച്ച് അടിസ്ഥാന ഹോസ്റ്റ് ഫിംഗർപ്രിന്റിംഗ് ഡാറ്റ ശേഖരിക്കുന്നു:
മൂന്നാമതായി, ശേഖരിച്ച ഡാറ്റ ഒരു അക്ഷരീയ ബാനർ ഉള്ള ഒരു മൾട്ടി-ലൈൻ റിപ്പോർട്ടിലേക്ക് ഇത് ഫോർമാറ്റ് ചെയ്യുന്നു:
റിപ്പോർട്ട് അവസാനിക്കുന്നത്:
നാലാമതായി, അത് ടെലിഗ്രാമിലേക്ക് റിപ്പോർട്ട് അയയ്ക്കുന്നത് a വഴിയാണ് sendTelegram(report) ഫംഗ്ഷൻ, ടെലിഗ്രാം ബോട്ട് API എൻഡ്പോയിന്റ് ഉപയോഗിച്ച്:
പ്രസിദ്ധീകരിക്കാത്ത ടാർബോളുകൾക്കുള്ളിൽ കൃത്യമായ ടെലിഗ്രാം ബോട്ട് ടോക്കൺ സംരക്ഷിക്കപ്പെട്ടിരിക്കുന്നു, കൂടാതെ npm ഇന്റേണൽ സ്റ്റോറേജിൽ നിന്ന് അത് വീണ്ടെടുക്കാൻ കഴിയുന്നതുമാണ്.
"RCE VERIFIED" ബാനർ എന്തുകൊണ്ട് പ്രാധാന്യമർഹിക്കുന്നു
അക്ഷരാർത്ഥത്തിൽ RCE VERIFIED മാർക്കർ പ്രവർത്തനപരമായി പറയുന്നുണ്ട്.
പേലോഡ് ഒരു ബാക്ക്ഡോർ വിന്യസിക്കുന്നില്ല. അത് നിലനിൽക്കില്ല. ക്ലൗഡ് ക്രെഡൻഷ്യലുകൾ നേരിട്ട് മോഷ്ടിക്കുന്നില്ല. പകരം, പാക്കേജ് ഇൻസ്റ്റാളേഷൻ സമയത്ത് കോഡ് എക്സിക്യൂഷൻ നടന്നുവെന്ന് ഇത് സ്ഥിരീകരിക്കുന്നു.
ഒരു ആശ്രിതത്വ-ആശയക്കുഴപ്പം തെളിവ്-നിർവ്വഹണ പ്രചാരണത്തിന് അത് മതിയാകും.
ഒരു ലക്ഷ്യ പരിതസ്ഥിതിയിൽ നിന്ന് ആക്രമണകാരിക്ക് ഒരു ടെലിഗ്രാം സന്ദേശം ലഭിക്കുകയാണെങ്കിൽ, പൊതു npm പാക്കേജ് ഒരു യഥാർത്ഥ ഹോസ്റ്റ്, CI റണ്ണർ, ഡെവലപ്പർ വർക്ക്സ്റ്റേഷൻ അല്ലെങ്കിൽ ബിൽഡ് എൻവയോൺമെന്റിനുള്ളിൽ പരിഹരിച്ച് നടപ്പിലാക്കിയിട്ടുണ്ടെന്ന് അവർ മനസ്സിലാക്കും.
മറ്റൊരു വിധത്തിൽ പറഞ്ഞാൽ, മാൽവെയർ ഹോസ്റ്റ് മെറ്റാഡാറ്റ ശേഖരിക്കുക മാത്രമല്ല ചെയ്യുന്നത്. ലക്ഷ്യത്തിന്റെ പാക്കേജ് റെസല്യൂഷൻ ചൂഷണം ചെയ്യാൻ കഴിയുമോ എന്ന് ഇത് സാധൂകരിക്കുന്നു.
സൈജെനി MEW വർഗ്ഗീകരണം
സൈജെനി MEW കാനോനിക്കൽ സാമ്പിളുകളെ ഇങ്ങനെ തരംതിരിച്ചു ഒരുപക്ഷേ ദ്രോഹകരം, 91/100 ന് മുകളിൽ സ്കോർ നേടി.
കണ്ടെത്തലുകളിൽ ഇവ ഉൾപ്പെടുന്നു:
| തീവ്രത | കണ്ടെത്തൽ | അർത്ഥം |
|---|---|---|
| ഗുരുതരം | സെൻസിറ്റീവ്_ഡാറ്റ_എക്സ്ഫിൽട്രേഷൻ | req.write(data) ഹോസ്റ്റ്-ഫിംഗർപ്രിന്റ് റിപ്പോർട്ട് ഒരു ഔട്ട്ബൗണ്ട് ടെലിഗ്രാം പോസ്റ്റിലേക്ക് കൊണ്ടുപോകുന്നു. |
| ഉയര്ന്ന | ദോഷകരമായ_ഇൻസ്റ്റലേഷൻ_സ്ക്രിപ്റ്റുകൾ | പ്രീഇൻസ്റ്റാൾ ചെയ്യുക: നോഡ് ഇൻഡെക്സ്.ജെഎസ് ഇൻസ്റ്റാൾ സമയത്ത് ബീക്കൺ ട്രിഗർ ചെയ്യുന്നു. |
| കുറഞ്ഞ | സംശയാസ്പദമായ_അഭ്യർത്ഥന | api.ipify.org വഴി പൊതു ഐപി കണ്ടെത്തൽ |
| കുറഞ്ഞ | സംശയാസ്പദമായ_അഭ്യർത്ഥന | ടെലിഗ്രാം ബോട്ട് API ഔട്ട്ബൗണ്ട് എൻഡ്പോയിന്റ് |
| കുറഞ്ഞ | ട്രിവിയൽ_പാക്കേജ് | ബീക്കണിംഗ് എന്നതിനപ്പുറം പാക്കേജിന് അർത്ഥവത്തായ മറ്റൊരു ലക്ഷ്യവുമില്ല. |
| വിവരം | സെൻസിറ്റീവ്_ഡാറ്റ_എണ്ണൽ | പ്രവർത്തനസമയം, ഉപയോക്തൃ വിവരങ്ങൾ, ഹോസ്റ്റ്നാമം തുടങ്ങിയ ഹോസ്റ്റ് വിശദാംശങ്ങൾ എണ്ണിയിരിക്കുന്നു. |
രണ്ടും carbonite-internal:99.9.0 ഒപ്പം carboniteapp:99.9.0 ഒരേ കോഡ്-ഫ്ലോ ഐഡിയും ബൈറ്റ്-തുല്യമായ ഇൻസ്റ്റാൾ സ്ക്രിപ്റ്റുകളും ഉൾപ്പെടെ സമാനമായ പേലോഡുകൾ ഉണ്ടായിരുന്നു.
MEW പബ്ലിഷർ-പ്രൊജക്റ്റ്സ് സൂചിക എട്ട് പാക്കേജുകളെയും ഒരേ പബ്ലിഷർ / പേലോഡ് ക്ലസ്റ്ററിന്റെ ഭാഗമായി അടയാളപ്പെടുത്തി.
സ്വയം പ്രസിദ്ധീകരിക്കാത്ത പാറ്റേൺ എന്തുകൊണ്ട് പ്രധാനമാണ്
പ്രസിദ്ധീകരിച്ച് മിനിറ്റുകൾ അല്ലെങ്കിൽ മണിക്കൂറുകൾക്കുള്ളിൽ എട്ട് സഹോദര പാക്കേജുകളും പ്രസാധകർ പ്രസിദ്ധീകരിച്ചത് പിൻവലിച്ചു.
ആ പെരുമാറ്റം പ്രധാനമാണ്.
നിയമാനുസൃത പരിപാലകർ ചിലപ്പോൾ പാക്കേജുകൾ പ്രസിദ്ധീകരിച്ചത് മാറ്റാറുണ്ട്, എന്നാൽ ഇവിടെ സമയം ആക്രമണകാരി വൃത്തിയാക്കൽ പോലെയാണ് കാണപ്പെടുന്നത്. പാക്കേജുകൾ പ്രത്യക്ഷപ്പെട്ടു, ഒരു ലക്ഷ്യം പരിഹരിച്ചാൽ അവയുടെ ഇൻസ്റ്റാൾ-സമയ പേലോഡ് നടപ്പിലാക്കി, തുടർന്ന് പൊതു രജിസ്ട്രി ആക്സസ്സിൽ നിന്ന് അപ്രത്യക്ഷമായി.
അത് പ്രതിരോധക്കാർക്ക് രണ്ട് പ്രശ്നങ്ങൾ സൃഷ്ടിക്കുന്നു.
ഒന്നാമതായി, പ്രസിദ്ധീകരിച്ചത് അൺപബ്ലിഷ് ചെയ്തതിനുശേഷം പബ്ലിക് എൻപിഎം മെറ്റാഡാറ്റ അപൂർണ്ണമാകും. ചില പതിപ്പ് റെക്കോർഡുകൾ നീക്കം ചെയ്യപ്പെടുകയോ പുനർനിർമ്മിക്കാൻ പ്രയാസമാകുകയോ ചെയ്യാം.
രണ്ടാമതായി, നിലവിലെ രജിസ്ട്രി അവസ്ഥയെ ആശ്രയിക്കുന്ന ഡിഫൻഡർമാർക്ക് എക്സ്പോഷർ വിൻഡോയിൽ ഉണ്ടായിരുന്നതും എന്നാൽ ഇനി ഇൻസ്റ്റാൾ ചെയ്യാൻ കഴിയാത്തതുമായ പാക്കേജുകൾ നഷ്ടപ്പെട്ടേക്കാം.
അതുകൊണ്ടുതന്നെ, ഫോറൻസിക്സിനായി npm പ്രസിദ്ധീകരിക്കാത്ത ടാർബോളുകൾ ആന്തരികമായി സൂക്ഷിക്കണം. ടെലിഗ്രാം ബോട്ട് ടാർബോളുകൾക്കുള്ളിലെ ടോക്കൺ സ്വീകരിക്കുന്ന ചാനലിനെ എണ്ണാനും സാധ്യമായ ഇരകളെ പുനർനിർമ്മിക്കാനും സഹായിച്ചേക്കാം.
വിട്ടുവീഴ്ചയുടെയും കണ്ടെത്തലിന്റെയും സൂചകങ്ങൾ
പ്രസാധകനും അക്കൗണ്ടും
| ഫീൽഡ് | വില |
|---|---|
| npm ഉപയോക്തൃനാമം | alone5511 |
| npm പ്രസാധക ഇമെയിൽ | raistargaming703@gmail.com |
| എൻപിഎം പ്രശസ്തി | 2 |
| ഇമെയിൽ പരിശോധിച്ചു | ഇല്ല |
| SCM പരിശോധിച്ചു | ഇല്ല |
| റഫറൻസ് ചെയ്ത GitHub ഐഡന്റിറ്റി | alonebeast002/beastcrypt |
ബാധിച്ച പാക്കേജ് പേരുകൾ
സംശയാസ്പദമായ പതിപ്പ് പാറ്റേണുകൾ
ഈ ഉയർന്ന പതിപ്പുകൾ ആശ്രിതത്വ-ആശയക്കുഴപ്പ അന്വേഷണങ്ങളിൽ പ്രത്യേകിച്ചും പ്രസക്തമാണ്, കാരണം അവ സ്വകാര്യ പാക്കേജ് പതിപ്പുകളെ മറികടക്കും.
നെറ്റ്വർക്ക് എൻഡ്പോയിന്റുകൾ
| ടൈപ്പ് ചെയ്യുക | വില |
|---|---|
| പബ്ലിക് ഐപി അന്വേഷണം | https://api.ipify.org |
| എക്സ്ഫിൽട്രേഷൻ സിങ്ക് | https://api.telegram.org/bot<token>/sendMessage |
| പുറംതള്ളൽ രീതി | ടെലിഗ്രാം ബോട്ട് API പോസ്റ്റ് |
പേലോഡ് മാർക്കറുകൾ
ഈ സ്ട്രിംഗുകൾക്കായി ഇൻസ്റ്റാൾ സ്ക്രിപ്റ്റുകൾ തിരയുക:
ഈ മാനിഫെസ്റ്റ് പാറ്റേണും ഫ്ലാഗ് ചെയ്യുക:
പ്രത്യേകിച്ച് ഇവയുമായി ജോടിയാക്കുമ്പോൾ:
- സീറോ ഡിപൻഡൻസികൾ
- ചെറിയ പാക്കേജ് വലുപ്പം
- ആന്തരികമായി കാണപ്പെടുന്ന പാക്കേജ് നാമം
- ഹൈ സെംവർ പതിപ്പ്
- ഹോസ്റ്റ് ഫിംഗർപ്രിന്റിംഗ് API-കൾ
- ടെലിഗ്രാം ബോട്ട് API ട്രാഫിക്
ഹോസ്റ്റ് ഫിംഗർപ്രിന്റിംഗ് API-കൾ
കാനോനിക്കൽ പേലോഡ് ഉപയോഗിക്കുന്നത്:
ഇത് ഇതിലേക്കും എത്തിച്ചേരുന്നു:
ഹോസ്റ്റിന്റെ പൊതു ഐപി പിടിച്ചെടുക്കാൻ.
കണ്ടെത്തൽ കുറിപ്പുകൾ
ഈ കാമ്പെയ്ൻ പിടിച്ചെടുക്കാനും വകഭേദങ്ങൾ അടയ്ക്കാനും നിരവധി നിയമങ്ങൾക്ക് കഴിയും.
ആദ്യം, ടെലിഗ്രാമുമായി ബന്ധപ്പെടുന്ന npm ഇൻസ്റ്റാൾ സ്ക്രിപ്റ്റുകൾക്കായി നിരീക്ഷിക്കുക:
ഒരു പാക്കേജ് ഇൻസ്റ്റാൾ സ്ക്രിപ്റ്റ് ഒരിക്കലും ടെലിഗ്രാമിലേക്ക് പോസ്റ്റ് ചെയ്യരുത്. വളരെ വ്യക്തവും അവലോകനം ചെയ്തതുമായ ഒരു ഒഴിവാക്കൽ ഇല്ലെങ്കിൽ ഇതിനെ ശത്രുതാപരമായി കണക്കാക്കുക.
രണ്ടാമത്, പതാക preinstall ആന്തരികമായി കാണപ്പെടുന്ന പേരുകളുള്ള ചെറിയ സീറോ-ഡിപൻഡൻസി പാക്കേജുകളിലെ സ്ക്രിപ്റ്റുകൾ.
ഒരു ചെറിയ പാക്കേജ്, ഉയർന്ന സെംവർ പതിപ്പ്, ഒരു ഇന്റേണൽ നെയിംസ്പേസ്-സ്റ്റൈൽ നാമം എന്നിവയുടെ സംയോജനം ശക്തമായ ഒരു ആശ്രിതത്വ-ആശയക്കുഴപ്പ സൂചനയാണ്.
മൂന്നാമതായി, കുറഞ്ഞ പ്രശസ്തിയുള്ള പൊതു npm അക്കൗണ്ടുകൾ പ്രസിദ്ധീകരിക്കുന്ന സ്വകാര്യ എഞ്ചിനീയറിംഗ് മൊഡ്യൂളുകൾ പോലെ തോന്നിക്കുന്ന പാക്കേജ് നാമങ്ങളെക്കുറിച്ച് മുന്നറിയിപ്പ് നൽകുക.
ഈ ക്ലസ്റ്ററിൽ നിന്നുള്ള ഉദാഹരണങ്ങളിൽ ഇവ ഉൾപ്പെടുന്നു:
നാലാമതായി, CI സിസ്റ്റങ്ങളിലും ഡെവലപ്പർ വർക്ക്സ്റ്റേഷനുകളിലും ഉടനീളമുള്ള എട്ട് പാക്കേജ് നാമങ്ങളിലേക്കുള്ള ലോക്ക്ഫയൽ റഫറൻസുകൾക്കായി തിരയുക.
തിരച്ചിൽ:
ഏതൊരു പൊരുത്തവും ആശ്രിതത്വ-ആശയക്കുഴപ്പ അവലോകനത്തിന് കാരണമാകണം.
നിർദ്ദേശിക്കപ്പെട്ട രജിസ്ട്രി പ്രവർത്തനങ്ങൾ
റിപ്പോർട്ട് സമയത്ത് ഈ ക്ലസ്റ്റർ പ്രസിദ്ധീകരിച്ചിട്ടില്ലായിരുന്നു. എന്നിരുന്നാലും, പ്രസിദ്ധീകരിച്ചത് മാറ്റുന്നത് അപകടസാധ്യത നീക്കം ചെയ്യുന്നില്ല.
ശുപാർശ ചെയ്യുന്ന npm-സൈഡ് പ്രവർത്തനങ്ങൾ:
- പ്രസിദ്ധീകരിക്കാത്തവ നിയമാനുസൃതമായ അറ്റകുറ്റപ്പണി നടത്തുന്നയാളുടെ നടപടിയല്ല, മറിച്ച് ആക്രമണകാരി ആരംഭിച്ച ക്ലീനപ്പാണോ എന്ന് സ്ഥിരീകരിക്കുക.
- പ്രസാധക അക്കൗണ്ട് താൽക്കാലികമായി നിർത്തുകയോ നിരോധിക്കുകയോ ചെയ്യുക
alone5511. - ദുരുപയോഗ, വിതരണ ശൃംഖല ബ്ലോക്ക്ലിസ്റ്റുകളിലേക്ക് പ്രസാധകൻ, ഇമെയിൽ വിലാസം, പാക്കേജ് നാമങ്ങൾ, പേലോഡ് മാർക്കറുകൾ എന്നിവ ചേർക്കുക.
- ഫോറൻസിക്സിനായി പ്രസിദ്ധീകരിക്കാത്ത ടാർബോളുകൾ ആന്തരിക സംഭരണിയിൽ സൂക്ഷിക്കുക.
- സംരക്ഷിത ടാർബോളുകളിൽ നിന്ന് ടെലിഗ്രാം ബോട്ട് ടോക്കൺ വേർതിരിച്ചെടുക്കുക.
- സ്വീകരിക്കുന്ന ചാനൽ തിരിച്ചറിയുന്നതിനും സാധ്യതയുള്ള ഇര ടെലിമെട്രി പുനർനിർമ്മിക്കുന്നതിനും സാധ്യമാകുന്നിടത്തെല്ലാം ടെലിഗ്രാമുമായി പ്രവർത്തിക്കുക.
കോംപ്രമൈസ് പ്രതികരണ ചെക്ക്ലിസ്റ്റ്
എക്സ്പോഷർ വിൻഡോയിൽ നിങ്ങളുടെ ലോക്ക്ഫയലുകൾ, ബിൽഡ് ലോഗുകൾ, പാക്കേജ് കാഷെ അല്ലെങ്കിൽ CI ഇൻസ്റ്റാൾ ഹിസ്റ്ററി എന്നിവയിൽ ബാധിച്ച ഏതെങ്കിലും പാക്കേജുകൾ പ്രത്യക്ഷപ്പെട്ടാൽ, അതിനെ ഒരു ഡിപൻഡൻസി-കൺഫ്യൂഷൻ എക്സിക്യൂഷൻ ഇവന്റായി കണക്കാക്കുക.
ശുപാർശ ചെയ്യുന്ന പ്രതികരണം:
- പാക്കേജ് എവിടെയാണ് ഇൻസ്റ്റാൾ ചെയ്തതെന്ന് തിരിച്ചറിയുക: ലോക്കൽ വർക്ക്സ്റ്റേഷൻ, CI റണ്ണർ, ബിൽഡ് ഏജന്റ്, അല്ലെങ്കിൽ കണ്ടെയ്നർ ഇമേജ്.
- ലോക്ക്ഫയലുകൾ, npm കാഷെ, ബിൽഡ് ലോഗുകൾ, ഷെൽ ഹിസ്റ്ററി, പാക്കേജ് മാനേജർ ഔട്ട്പുട്ട് എന്നിവ സംരക്ഷിക്കുക.
- ഔട്ട്ബൗണ്ട് നെറ്റ്വർക്ക് ലോഗുകൾ പരിശോധിക്കുക
api.telegram.orgഒപ്പംapi.ipify.orgഇൻസ്റ്റാൾ വിൻഡോ സമയത്ത്. - സെൻസിറ്റീവ് വേരിയബിളുകൾ, ക്രെഡൻഷ്യലുകൾ, അല്ലെങ്കിൽ ആന്തരിക നെറ്റ്വർക്ക് ആക്സസ് ഉള്ള ഒരു പരിതസ്ഥിതിയിലാണോ ഇൻസ്റ്റാൾ പ്രവർത്തിച്ചതെന്ന് അവലോകനം ചെയ്യുക.
- ഹോസ്റ്റ് ഒരു പ്രിവിലേജ്ഡ് CI റണ്ണറോ ഡെവലപ്പർ വർക്ക്സ്റ്റേഷനോ ആണെങ്കിൽ, ഇൻസ്റ്റാൾ എൻവയോൺമെന്റിന് വിധേയമാകുന്ന ടോക്കണുകൾ തിരിക്കുക.
- പൊതു/സ്വകാര്യ രജിസ്ട്രി ആശയക്കുഴപ്പത്തിനുള്ള ഓഡിറ്റ് പാക്കേജ് റെസല്യൂഷൻ കോൺഫിഗറേഷൻ.
- സ്കോപ്പ് ചെയ്ത സ്വകാര്യ പാക്കേജുകളും രജിസ്ട്രി പിന്നിംഗും നടപ്പിലാക്കുക.
- ആന്തരിക നാമകരണ പാറ്റേണുകളുമായി പൊരുത്തപ്പെടുന്ന അംഗീകൃതമല്ലാത്ത പൊതു പാക്കേജുകൾ തടയുക.
- ചേർക്കുക guardrails സ്ക്രിപ്റ്റുകൾ ഇൻസ്റ്റാൾ ചെയ്യുന്നതിന്, പ്രത്യേകിച്ച്
preinstall,install, ഒപ്പംpostinstall.
പ്രതിരോധക്കാർ എന്തൊക്കെ കരുതണം
ഈ പ്രചാരണം സാങ്കേതികമായി സങ്കീർണ്ണമല്ല. അതുകൊണ്ടാണ് ഇത് പ്രാധാന്യമർഹിക്കുന്നത്.
പേലോഡ് ചെറുതും, നേരിട്ടുള്ളതും, പ്രവർത്തിപ്പിക്കാൻ എളുപ്പവുമാണ്. ആക്രമണകാരിക്ക് സ്ഥിരതയോ വിപുലമായ മാൽവെയറോ ആവശ്യമില്ല. അവർക്ക് തെറ്റായി ക്രമീകരിച്ച ഒരു പാക്കേജ്-റെസല്യൂഷൻ പാത്ത് മാത്രമേ ആവശ്യമുള്ളൂ.
യഥാർത്ഥ അപകടസാധ്യത ആശ്രിതത്വ ആശയക്കുഴപ്പമാണ്.
പരിചിതമായ ആന്തരിക രൂപത്തിലുള്ള പേര്, ഉയർന്ന പതിപ്പ് നമ്പർ, കൂടാതെ ഒരു പാക്കേജ് preinstall ഹുക്ക് ഒരു സാധാരണ രീതിയിലേക്ക് മാറാൻ കഴിയും. npm install നിങ്ങളുടെ പരിസ്ഥിതിക്കുള്ളിൽ നിന്നുള്ള ഒരു ബീക്കണിലേക്ക്.
വേണ്ടി DevSecOps ടീമുകളേ, പാഠം വ്യക്തമാണ്: ആന്തരിക പാക്കേജ് പേരുകൾ സെൻസിറ്റീവ് ആസ്തികളാണ്. അവയെ ആക്രമണ പ്രതലം പോലെ പരിഗണിക്കുക.
അക്കൗണ്ട്-ലെവൽ എൻഫോഴ്സ്മെന്റ്, ബ്ലോക്ക്ലിസ്റ്റിംഗ്, പ്രസിദ്ധീകരിക്കാത്ത ടാർബോൾ സംരക്ഷണം എന്നിവയ്ക്കായി npm-ലേക്ക് റിപ്പോർട്ട് ചെയ്തു.





