ജൂൾസ്ജാക്കർ: വ്യാജ എൻ‌പി‌എം വേം ജൂൾസ് എഐയെ അനുകരിക്കുന്നു

ജൂൾസ്ജാക്കർ: ഗൂഗിളിന്റെ ജൂൾസ് ഏജന്റായി വേഷംമാറി സാൻഡ്‌ബോക്‌സിനെ വിശകലനം ചെയ്യുന്ന ഒരു വ്യാജ-പിഒസി എൻപിഎം വേം.

ഉള്ളടക്ക പട്ടിക

നിർബന്ധമായും വായിക്കേണ്ട പോസ്റ്റുകൾ

താൽപ്പര്യമുള്ള ഏറ്റവും പുതിയ പോസ്റ്റുകൾ

അച്ചു ഡി.ആർ.

ഒരൊറ്റ npm ഓപ്പറേറ്റർ ആറ് ആഴ്ച ചെലവഴിച്ച് വ്യാജ ടൈപ്പ്സ്ക്രിപ്റ്റ് “യൂട്ടിലിറ്റി” പാക്കേജുകൾ പ്രസിദ്ധീകരിച്ചു. ts-form-utils, ts-project-lint, ഒപ്പം ts-enum-helper.

പാക്കേജുകൾ ചെറിയ നിയമാനുസൃതമായി കാണപ്പെടുന്ന വാലിഡേഷൻ ഹെൽപ്പറുകളെ തുറന്നുകാട്ടുമ്പോൾ, യഥാർത്ഥ പേലോഡ് ഇൻസ്റ്റാൾ ചെയ്യുമ്പോഴോ ആദ്യം ആവശ്യപ്പെടുമ്പോഴോ എക്സിക്യൂട്ട് ചെയ്യുകയും ഹോസ്റ്റ് ഫിംഗർപ്രിന്റിംഗ്, ഗിറ്റ്ഹബ് ഓർഗനൈസേഷൻ ഡിസ്കവറി, റിപ്പോസിറ്ററി ക്ലോണിംഗ്, സോഴ്‌സ്-കോഡ് എക്‌സ്‌ഫിൽട്രേഷൻ എന്നിവ നിർവ്വഹിക്കുകയും ചെയ്യുന്നു.

മാൽവെയർ പ്രത്യേകമായി ഒന്നിലധികം ഉൾപ്പെടെ ഉയർന്ന മൂല്യമുള്ള GitHub സ്ഥാപനങ്ങളെ ലക്ഷ്യമിടുന്നു Shopify റിപ്പോസിറ്ററികൾ, തുടർന്ന് ആർക്കൈവുകൾ, എക്‌സ്‌ഫിൽട്രേറ്റുകൾ എന്നിവ ഒരു കേന്ദ്രീകൃത ശേഖരണ എൻഡ്‌പോയിന്റിലേക്ക് എത്തിച്ചേരാവുന്ന ഉറവിട മരങ്ങൾ.

ഒത്തുതീർപ്പ് വർക്ക്ഫ്ലോയുടെ ഭാഗമായി, പേലോഡ് commitഗൂഗിളിന്റെ സ്വയംഭരണ കോഡിംഗ് ഐഡന്റിറ്റി അനുകരിക്കുമ്പോൾ sa ഫയൽ വീണ്ടും വിക്ടിം റിപ്പോസിറ്ററികളിലേക്ക് google-labs-jules[bot].

ഞങ്ങൾ കാമ്പെയ്‌ൻ ട്രാക്ക് ചെയ്‌തു — പേരിട്ടത് ജൂൾസ്ജാക്കർ — ഒന്നിലധികം പ്രസാധക സ്കോപ്പുകളിലും എൻക്രിപ്റ്റ് ചെയ്തതും സാൻഡ്‌ബോക്‌സ്-അവറേ ആയതുമായ വേരിയന്റുകൾ ഉൾപ്പെടെ കുറഞ്ഞത് അഞ്ച് പേലോഡ് തലമുറകളിലുമായി.

ഏറ്റവും പുതിയ വകഭേദം പ്രത്യേകമായി മാൽവെയർ-വിശകലന ഇൻഫ്രാസ്ട്രക്ചറിനെ ലക്ഷ്യം വയ്ക്കുന്നു: ഇത് വിശകലന പരിതസ്ഥിതികൾക്കുള്ളിൽ മാത്രം സജീവമാക്കുന്നു, ക്ലൗഡ് മെറ്റാഡാറ്റ സേവന-അക്കൗണ്ട് ടോക്കണുകൾ മോഷ്ടിക്കുന്നു, കൂടാതെ കുബേർനെറ്റസ് നിയന്ത്രണ വിമാനങ്ങളും ക്ലൗഡ് സംഭരണ ​​ബക്കറ്റുകളും അന്വേഷിക്കുന്നു.

എല്ലാ പേലോഡ് തലമുറകളിലും പങ്കിടുന്ന പ്രാഥമിക ഐ‌ഒ‌സി ശേഖരണ എൻഡ്‌പോയിന്റാണ്. aaronstack[.]com/jules-collect.

തീവ്രത: ഗുരുതരം.

ആക്രമണം: ഇത് എങ്ങനെ പ്രവർത്തിക്കുന്നു

എല്ലാ ജൂൾസ്ജാക്കർ പാക്കേജും ഒരേ ടെംപ്ലേറ്റ് പിന്തുടരുന്നു. package.json MIT ലൈസൻസും ലിങ്ക് ചെയ്‌ത ഉറവിട ശേഖരണവുമില്ലാത്ത ഒരു നല്ല ടൈപ്പ്‌സ്ക്രിപ്റ്റ് സഹായിയെ പരസ്യം ചെയ്യുന്നു. index.js ഇമെയിൽ റെജക്സുകൾ, എനം മാപ്പുകൾ, ലിന്റ് റൂൾ ടേബിളുകൾ - എന്നിങ്ങനെ ഒരുപിടി യഥാർത്ഥവും പ്രവർത്തിക്കുന്നതുമായ ഫംഗ്ഷനുകൾ കയറ്റുമതി ചെയ്യുന്നു - അങ്ങനെ പാക്കേജ് യഥാർത്ഥത്തിൽ ഇറക്കുമതി ചെയ്യുന്ന ഒരു ഡെവലപ്പർക്ക് വിശ്വസനീയമായ പെരുമാറ്റം കാണാൻ കഴിയും. ഈ ദുഷ്ടത മറ്റെവിടെയോ ജീവിക്കുന്നു: a പോസ്റ്റ്ഇൻസ്റ്റാൾ ചെയ്യുക ഹുക്ക്, അല്ലെങ്കിൽ താഴെയുള്ള ഒരു ബ്ലോക്കിൽ index.js മൊഡ്യൂൾ ആവശ്യമുള്ള നിമിഷം അത് എക്സിക്യൂട്ട് ചെയ്യുന്നു.

വ്യക്തമായി അക്കമിട്ട ആന്തരിക ഘട്ടങ്ങളിലൂടെയാണ് പേലോഡുകൾ പരിണമിച്ചത് (ഓപ്പറേറ്റർ സ്വന്തം ടെലിമെട്രി ഇവന്റുകൾ ലേബൽ ചെയ്യുന്നു sc1- - സ്കാൻ 4 -, sc3- - സ്കാൻ 4 -, sc4- - സ്കാൻ 4 -, തുടങ്ങിയവ), പരിണാമമാണ് പ്രചാരണത്തെ മനസ്സിലാക്കാനുള്ള ഏറ്റവും വ്യക്തമായ മാർഗം എന്ന് നിരീക്ഷിക്കുക.

 തലമുറ 1–2: രഹസ്യാന്വേഷണവും git-config മോഷണവും

ആദ്യകാല പാക്കേജുകൾ ലളിതമായ ഇൻഫോസ്റ്റീലറുകളായിരുന്നു. ഇൻസ്റ്റാൾ ചെയ്യുമ്പോൾ അവ പരിസ്ഥിതി വേരിയബിളുകൾ, GitHub CLI ഹോസ്റ്റ് ഫയൽ, ഗ്ലോബൽ ജിറ്റ് കോൺഫിഗറേഷൻ എന്നിവ ശേഖരിച്ചു (ജിറ്റ് കോൺഫിഗറേഷൻ –ഗ്ലോബൽ –ലിസ്റ്റ്, git റിമോട്ട് -വി), തുടർന്ന് ബണ്ടിൽ കളക്ഷൻ എൻഡ്‌പോയിന്റിലേക്ക് പോസ്റ്റ് ചെയ്തു. ഇത് ഓപ്പറേറ്ററുടെ ഒപ്പ് സ്ഥാപിച്ചു: ഒരു “ടൈപ്പ്‌സ്ക്രിപ്റ്റ് ഫോം വാലിഡേഷൻ യൂട്ടിലിറ്റികൾ” കവർ സ്റ്റോറി, ഒരൊറ്റ ഡൊമെയ്‌നിലേക്കുള്ള ഔട്ട്‌ബൗണ്ട് ബീക്കൺ, ഉപഭോക്തൃ ഡാറ്റയേക്കാൾ ഡെവലപ്പർ ക്രെഡൻഷ്യലുകളോടുള്ള അഭിരുചി.

ജനറേഷൻ 3: ഹൈപ്പർവൈസറും കേർണൽ എസ്കേപ്പ് പ്രോബുകളും

ഒരു മിഡ്-കാമ്പെയ്ൻ പതിപ്പ് ഇൻഫ്രാസ്ട്രക്ചർ ആക്രമണങ്ങളിലേക്ക് ശക്തമായി നയിച്ചു. കോൺഫിഗറേഷൻ മോഷ്ടിക്കുന്നതിനുപകരം, അത് ഒരു റീകൺ ഹാർനെസ് പ്രോബിംഗ് നടത്തി. AF_VSOCKLanguage സോക്കറ്റുകൾ, വിർഷിയോ MMIO മേഖലകൾ, /ഡെവലപ്പ്/മെം, കേർണൽ ഹാർഡനിംഗ് ഫ്ലാഗുകൾ, sysrq-ട്രിഗർ ചെയ്ത കേർണൽ ക്രാഷുകൾ പോലും - ഒരു വെർച്വൽ മെഷീനിൽ നിന്നോ കണ്ടെയ്‌നറിൽ നിന്നോ പുറത്തുകടക്കാനുള്ള ശ്രമങ്ങളുമായി ബന്ധപ്പെട്ട പെരുമാറ്റം. ടെലിമെട്രി ടാഗുകൾ (s0-vmm-റീകോൺ, s1-vmm-vsock-fuzz, s2-വിഎംഎം-എംഎംഐഒ, s3-കേർണൽ-പ്രോബ്) ഉദ്ദേശ്യം വ്യക്തമാക്കി. ഈ വകഭേദം വ്യക്തമായി ലക്ഷ്യം വച്ചത് ക്ലൗഡ്-സാൻഡ്‌ബോക്‌സും സെർവർലെസ്-റണ്ണർ പരിതസ്ഥിതികളും — വിശ്വസനീയമല്ലാത്ത കോഡ് നിർമ്മിക്കുകയും പരിശോധിക്കുകയും ചെയ്യുന്ന ഒരുതരം എഫെമെറൽ VM.

ജനറേഷൻ 3 (SC3): ക്രോസ്-റിപ്പോ റൈറ്റ് വേം

കാമ്പെയ്‌നിന്റെ ഗുരുത്വാകർഷണ കേന്ദ്രം സ്വയം പ്രചരിപ്പിക്കുന്ന ഒരു റെപ്പോ കള്ളനായി മാറി. ഇൻസ്റ്റാൾ ചെയ്യുമ്പോൾ, പേലോഡ് അഞ്ച് ഘട്ടങ്ങളുള്ള ഒരു സമയബന്ധിത ശ്രേണി പ്രവർത്തിപ്പിക്കുന്നു:

  • സ്റ്റേജ് 0 (~100 ms): ഹോസ്റ്റിന്റെ ഫിംഗർപ്രിന്റ് — ഹോസ്റ്റ് നാമം, ഉപയോക്തൃ വിവരങ്ങൾ, ജിറ്റ് ഐഡന്റിറ്റി.
  • സ്റ്റേജ് 1 (~3 സെക്കൻഡ്): പരിശോധിച്ച് ഇര ഏത് സംഘടനയിൽ പെട്ടയാളാണെന്ന് നിർണ്ണയിക്കുക git റിമോട്ട് -വി, തുടർന്ന് ഒരു ഹാർഡ്‌കോഡ് നോക്കുക ORG_CONFIG - ടേബിളിലേക്കും ടെസ്റ്റ് റിപ്പോയിലേക്കുമുള്ള ആക്‌സസ് ജിറ്റ് എൽഎസ്-റിമോട്ട് — ആക്രമണകാരി നിയന്ത്രിത SSRF പ്രോക്സി വഴി റൂട്ട് ചെയ്തു http://git@192.168.0.1:8080.
  • സ്റ്റേജ് 2 (~10 സെക്കൻഡ്): ജിറ്റ് ക്ലോൺ ടാർഗെറ്റ് ലിസ്റ്റിലെ എല്ലാ എത്തിച്ചേരാവുന്ന റിപ്പോസിറ്ററികളും, ട്രീ ടാർബോൾ ചെയ്ത് ജിസിപ്പ് ചെയ്യുക, ബേസ്64-എൻകോഡ് ചെയ്യുക, ചങ്ക്-എക്സ്ഫിൽട്രേറ്റ് ചെയ്യുക.
  • സ്റ്റേജ് 3 (~45 സെക്കൻഡ്): “പ്രൂഫ് ഓഫ് ആക്‌സസ്” — എഴുതാവുന്ന ഒരു റിപ്പോ ക്ലോൺ ചെയ്യുക, SECURITY-POC.md എന്ന പേരിൽ ഒരു ഫയൽ ഇടുക, കൂടാതെ commit രചയിതാവ് google-labs-jules[bot] <161369871+google-labs-jules[bot]@users.noreply.github.com> എന്നതിലേക്ക് സജ്ജമാക്കി, ആശ്രിതത്വ കാഷെ അപ്ഡേറ്റ് ചെയ്യുക എന്ന സന്ദേശ ചോർ ഉപയോഗിച്ച്, തുടർന്ന് ഇരയുടെ മെയിൻലൈൻ ബ്രാഞ്ചിലേക്ക് പുഷ് ചെയ്യുക.

ഹാർഡ്‌കോഡ് ചെയ്‌ത ലക്ഷ്യ പട്ടിക പൊതുവായതല്ല. ഇത് മുപ്പതിലധികം എണ്ണുന്നു Shopify പേര് അനുസരിച്ച് സംഭരണികൾ — ഷോപ്പിഫൈ/ഷോപ്പിഫൈ, ഷോപ്പിഫൈ/ഐഡന്റിറ്റി, ഷോപ്പിഫൈ/ബില്ലിംഗ്, ഷോപ്പിഫൈ/വോൾട്ട്, ഷോപ്പിഫൈ/രഹസ്യങ്ങൾ, ഷോപ്പിഫൈ/ഇൻഫ്രാസ്ട്രക്ചർ, ഷോപ്പിഫൈ/.ഗിത്തബ്, കൂടാതെ മറ്റു പലതും - ഒരു ടെസ്റ്റ് ഓർഗനൈസേഷനോടൊപ്പം, ആരോൺസ്റ്റാക്ക്ബാൺസ്ഓപ്പറേറ്റർ നിയന്ത്രിക്കുന്നതായി തോന്നുകയും എഴുത്ത് ലക്ഷ്യമായി ഉപയോഗിക്കുകയും ചെയ്യുന്നു.

ജനറേഷൻ 4 (SC4): എൻക്രിപ്റ്റ് ചെയ്തതും ഗേറ്റഡ് ആയതും

ഏറ്റവും പുതിയ ഡെവലപ്പർ അഭിമുഖീകരിക്കുന്ന വേരിയന്റ് SC3 വേമിന് മുകളിൽ രണ്ട് ലെയറുകൾ ഒഴിവാക്കൽ ചേർക്കുന്നു.

ഒന്നാമതായി, പേലോഡ് ഇനി പ്ലെയിൻടെക്സ്റ്റ് ആയി അയയ്ക്കില്ല. യഥാർത്ഥ ലോജിക് ഒരു AES-256-CBC-എൻക്രിപ്റ്റ് ചെയ്ത ബ്ലോബിലാണ് സ്ഥിതി ചെയ്യുന്നത്, ലിബ്/.പെർഫ്.ഡാറ്റ്, ആദ്യത്തെ പതിനാറ് ബൈറ്റുകളിൽ IV ഉണ്ട്. ലോഡർ index.js സംയോജിത സ്ട്രിംഗ് ശകലങ്ങളിൽ നിന്ന് ഡീക്രിപ്ഷൻ കീ പുനർനിർമ്മിക്കുന്നു, ബ്ലോബ് ഡീക്രിപ്റ്റ് ചെയ്യുന്നു, കൂടാതെ അത് പ്രവർത്തിപ്പിക്കുന്നു പുതിയ ഫംഗ്ഷൻ(). സ്റ്റാറ്റിക് സ്കാനറുകളെ ഒഴിവാക്കാൻ മൊഡ്യൂൾ നാമങ്ങൾ പോലും വിഭജിക്കപ്പെട്ടിരിക്കുന്നു — require('crypt' + 'o'), ആവശ്യമാണ്('f' + 's').

രണ്ടാമതായി, ഇത് ഹോസ്റ്റ്-ഗേറ്റഡ് ആണ്. ഒരു വേരിയന്റ് ഡീക്രിപ്റ്റ് ചെയ്ത് പ്രവർത്തിക്കുമ്പോൾ മാത്രമേ പ്രവർത്തിക്കൂ os.ഹോസ്റ്റ്നെയിം() തുല്യമാണ് ഡെവലപ്‌ബോക്‌സ് or ഉബുണ്ടു-എഫ്‌സി-യുവിഎം (ഒരു ഫയർക്രാക്കർ മൈക്രോവിഎം ഡിഫോൾട്ട്) അല്ലെങ്കിൽ സബ്‌സ്ട്രിംഗ് അടങ്ങിയിരിക്കുന്നു ഡെവലപ്‌ബോക്‌സ്. ഒരു സാന്നിധ്യത്തിൽ മറ്റൊരു കവാടം .ജൂൾസ്/ പ്രവർത്തിക്കുന്ന ഡയറക്ടറി:

മറ്റൊരു വിധത്തിൽ പറഞ്ഞാൽ, ഒരു സാധാരണ ഡെവലപ്പറുടെ ലാപ്‌ടോപ്പിൽ നിദ്രയിൽ തുടരാനും ഓട്ടോമേറ്റഡ് AI- ഏജന്റിനുള്ളിൽ മാത്രം ഉണരാനും കഴിയുന്ന തരത്തിലാണ് SC4 പേലോഡ് രൂപകൽപ്പന ചെയ്തിരിക്കുന്നത്, കൂടാതെ സാൻഡ്ബോക്സ് പരിതസ്ഥിതികൾ ഓപ്പറേറ്റർ യഥാർത്ഥത്തിൽ വിട്ടുവീഴ്ച ചെയ്യാൻ ആഗ്രഹിക്കുന്നു.

ലാബ് ഓണാക്കുന്നു: വിശകലനം-ഇൻഫ്രാസ്ട്രക്ചർ വേരിയന്റ്

കാമ്പെയ്‌നിലെ ഏറ്റവും നൂതനമായ പാക്കേജ്, ts-enum-ഹെൽപ്പർ, ഡെവലപ്പർമാരെയോ Shopify-യെയോ ആക്രമിക്കുന്നില്ല. അതിന്റെ പോസ്റ്റ്ഇൻസ്റ്റാൾ.ഷ് ഗെയിം നൽകുന്ന ഒരു ഗേറ്റോടെ തുറക്കുന്നു:

ഒരു മാൽവെയർ വിശകലന പ്ലാറ്റ്‌ഫോമിനായി പ്രത്യേകമായി ഒരു പരിസ്ഥിതി വേരിയബിൾ സജ്ജീകരിച്ചിട്ടില്ലെങ്കിൽ സ്ക്രിപ്റ്റ് ഒന്നും ചെയ്യുന്നില്ല. അങ്ങനെ ചെയ്യുമ്പോൾ, ഇതുപോലുള്ള പാക്കേജുകൾ പൊട്ടിത്തെറിക്കാനും പഠിക്കാനും നിലവിലുള്ള സാൻഡ്‌ബോക്‌സിനുള്ളിൽ പ്രവർത്തിക്കുന്നുണ്ടെന്ന് പേലോഡിന് അറിയാമായിരിക്കും - അത് പ്രത്യാക്രമണം നടത്തുകയും ചെയ്യും.

ഇത് ആദ്യം ഇൻസ്റ്റൻസ് മെറ്റാഡാറ്റ സെർവറിൽ നിന്ന് GCP സർവീസ്-അക്കൗണ്ട് OAuth ടോക്കൺ പുറത്തെടുത്ത് എക്‌സ്‌ഫിൽട്രേറ്റ് ചെയ്യുന്നു. തുടർന്ന്, ആ ടോക്കൺ ഉപയോഗിച്ച്, കുബേർനെറ്റസ് നിയന്ത്രണ വിമാനം ഇവിടെ എത്തിച്ചേരാം കുബേർനെറ്റസ്.ഡിഫോൾട്ട്.എസ്വിസി:

  • ക്ലസ്റ്റർറോൾബൈൻഡിംഗുകൾ, ക്ലസ്റ്റർറോളുകൾ, നോഡുകൾ എന്നിവ പട്ടികപ്പെടുത്തുന്നു;
  • പോഡുകൾ, രഹസ്യങ്ങൾ, കോൺഫിഗ്മാപ്പുകൾ എന്നിവ പരിശോധിക്കുന്നു ക്യൂബ്-സിസ്റ്റം, സ്ഥിരസ്ഥിതി, ക്യൂബ്-പബ്ലിക്, ക്യൂബ്-നോഡ്-ലീസ്, വിശകലന നാമമേഖല;
  • മോഷ്ടിക്കപ്പെട്ട ഐഡന്റിറ്റിക്ക് എന്തുചെയ്യാൻ അനുവാദമുണ്ടെന്ന് കൃത്യമായി മാപ്പ് ചെയ്യുന്നതിന് SelfSubjectAccessReview കോളുകൾ നൽകുന്നു.

ഒടുവിൽ അത് ഹാർഡ്‌കോഡ് ചെയ്ത GCP പ്രോജക്റ്റ് ഐഡിയിൽ നിന്ന് നിർമ്മിച്ച Google ക്ലൗഡ് സ്റ്റോറേജ് ബക്കറ്റ് നാമങ്ങളെ ക്രൂരമായി ബലപ്രയോഗിക്കുന്നു (അപൂർവ-സൈനർ-437603-p9) യും പ്രോജക്റ്റ് നമ്പറും, പോലുള്ള കോമ്പിനേഷനുകൾ ഊഹിക്കുക *-നിർമ്മാണം, *-പുരാവസ്തുക്കൾ, കൂടാതെ നിരവധി മാലിസിസ്- പ്രിഫിക്സുകൾ (മാലിസിസ്-ഫലങ്ങൾ, മാലിസിസ്-പാക്കേജുകൾ, മാലിസിസ്-സ്കാനുകൾ). എല്ലാ പ്രതികരണ കോഡും ബോഡിയും ലോഗ് ചെയ്ത് അതേ വിലാസത്തിലേക്ക് തിരികെ പോസ്റ്റ് ചെയ്യുന്നു. ജൂൾസ്-കളക്റ്റ് അവസാന പോയിന്റ്.

പ്രതിരോധക്കാരുടെ സ്വന്തം ഇൻഫ്രാസ്ട്രക്ചറിനെ ആക്രമിക്കുന്നതിനായി പ്രത്യേകം നിർമ്മിച്ച ഒരു സപ്ലൈ-ചെയിൻ പേലോഡിന്റെ അപൂർവ സംഭവമാണിത്. മുഴുവൻ കാമ്പെയ്‌നിലുടനീളമുള്ള കവർ സ്റ്റോറി - പേലോഡുകൾക്കുള്ളിൽ "സെക്യൂരിറ്റി റിസർച്ച് പി‌ഒ‌സി ... ഓവർസ്കോപ്പ്ഡ് ജിറ്റ് പ്രോക്സി ടോക്കൺ വഴി ക്രോസ്-റെപ്പോ റൈറ്റ്" എന്ന രീതിയിൽ പെരുമാറ്റത്തെ ഫ്രെയിം ചെയ്യുന്ന കമന്റുകളായി ദൃശ്യമാകുന്ന ശകലങ്ങൾ - റൺടൈം ലക്ഷ്യം ഒരു ഷോപ്പിഫൈ മോണോറെപ്പോ ആണെങ്കിലും വിശകലന ക്ലസ്റ്ററിന്റെ മെറ്റാഡാറ്റ സെർവറായാലും, അതേ സ്വയം ന്യായീകരണമാണ്.

ടൈംലൈനും സ്കോപ്പ് മൈഗ്രേഷനും

ജൂൾസ്ജാക്കർ ഒറ്റയടിക്ക് സംഭവിക്കുന്ന ഒരു നഷ്ടമല്ല. പേര് മാറ്റിക്കൊണ്ടുതന്നെ രജിസ്ട്രി നീക്കം ചെയ്യലിനെ അതിജീവിച്ച ഒരു സുസ്ഥിര പ്രവർത്തനമാണിത്.

എപ്പോൾ സംഭവം
2026 ഏപ്രിൽ പകുതി ആദ്യ പാക്കേജുകൾ യഥാർത്ഥ പ്രസാധക പരിധിയിൽ ദൃശ്യമാകും: TS-യൂട്ടിലിറ്റി ഫേസേഡ്, എൻവയോൺമെന്റ്, git-config എക്സ്ഫിൽട്രേഷൻ.
2026 മെയ് ആദ്യം ഹൈപ്പർവൈസറും കേർണൽ-എസ്കേപ്പ് റെക്കണൈസൻസ് വേരിയന്റും പ്രസിദ്ധീകരിച്ചു.
2026 മെയ് പകുതി മുതൽ അവസാനം വരെ ഷോപ്പിഫൈ-ടാർഗെറ്റുചെയ്‌ത പേലോഡുകൾക്കൊപ്പം SC3 ക്രോസ്-റിപ്പോ റൈറ്റ് വേം ദൃശ്യമാകുന്നു, കൂടാതെ google-labs-jules[bot] ആൾമാറാട്ടം. SC4 AES-എൻക്രിപ്റ്റ് ചെയ്തതും ഹോസ്റ്റ്-ഗേറ്റഡ് ലോഡറുകളും അവതരിപ്പിക്കുന്നു.
2026 മെയ് അവസാനം npm യഥാർത്ഥ പ്രസാധക സ്കോപ്പ് നീക്കം ചെയ്യുന്നു; പാക്കേജ് നാമങ്ങൾ സുരക്ഷാ-ഹോൾഡിംഗ് പ്ലെയ്‌സ്‌ഹോൾഡറുകൾ ശൂന്യമാക്കാൻ പരിഹരിക്കുന്നു.
അതേ ആഴ്ച ഓപ്പറേറ്റർ ഏതാണ്ട് സമാനമായ ഒരു ലുക്ക്-അലൈക്ക് സ്കോപ്പിലേക്ക് മൈഗ്രേറ്റ് ചെയ്യുകയും വിശകലന-ഇൻഫ്രാസ്ട്രക്ചർ വേരിയന്റ് ഉൾപ്പെടെ വേമിനെ വീണ്ടും പ്രസിദ്ധീകരിക്കുകയും ചെയ്യുന്നു.

മൈഗ്രേഷൻ ആണ് പ്രതിരോധക്കാർ പിന്തുടരേണ്ട ഭാഗം. ആദ്യ സ്കോപ്പ് നീക്കം ചെയ്തത് കാമ്പെയ്‌ൻ അവസാനിപ്പിക്കുകയോ മന്ദഗതിയിലാക്കുകയോ ചെയ്തില്ല. ഓപ്പറേറ്റർ ഇതിനകം തന്നെ ഒരു സമാന്തര സ്കോപ്പ് അവതരിപ്പിച്ചിരുന്നു, അതിന്റെ പേരിൽ ഒറിജിനലിൽ നിന്ന് ഒരു പ്രതീകം വ്യത്യാസപ്പെട്ടിരിക്കുന്നു, അതേ ആഴ്ചയിൽ തന്നെ പ്രസിദ്ധീകരണം തുടർന്നു. ഇതെഴുതുമ്പോൾ, പുതിയ സ്കോപ്പ് ടിഎസ്-ഫോം-യൂട്ടിലുകൾ (പതിപ്പുകൾ 1.0.0 മുതൽ 1.1.0 വരെ), അതിന്റെ ടിഎസ്-പ്രോജക്റ്റ്-ലിന്റ് (1.0.0 ഉം 1.1.0 ഉം), കൂടാതെ ഒറ്റയ്ക്ക് ലഭ്യമായതും ts-enum-ഹെൽപ്പർ (1.0.0) ഇൻസ്റ്റാൾ ചെയ്യാൻ കഴിയും.

വിട്ടുവീഴ്ചയുടെ സൂചകങ്ങൾ

താഴെയുള്ള എല്ലാ സൂചകങ്ങളും പാക്കേജ് ഉറവിടവുമായി താരതമ്യം ചെയ്യുമ്പോൾ സ്ഥിരീകരിച്ചു.

ടൈപ്പ് ചെയ്യുക സൂചകം കുറിപ്പുകൾ
നെറ്റ്‌വർക്ക് (C2) aaronstack[.]com/jules-collect എല്ലാ തലമുറയിലുടനീളമുള്ള സിംഗിൾ കളക്ഷൻ എൻഡ്‌പോയിന്റ്; JSON ടെലിമെട്രിയും base64-gzip റിപ്പോസിറ്ററി ടാർബോൾ ചങ്കുകളും സ്വീകരിക്കുന്നു.
നെറ്റ്‌വർക്ക് (SSRF പ്രോക്സി) http://git@192.168.0.1:8080 ടാർഗെറ്റ് ഓർഗനൈസേഷൻ റിപ്പോസിറ്ററികളിൽ എത്താൻ ഉപയോഗിക്കുന്ന ഒരു ഓവർസ്കോപ്പ്ഡ് ജിറ്റ് പ്രോക്സി ടോക്കണിനുള്ള ഫ്രണ്ട്.
നെറ്റ്‌വർക്ക് (ക്ലൗഡ്) metadata.google.internal/computeMetadata/v1
kubernetes.default.svc
storage.googleapis.com/storage/v1/b
ടോക്കൺ മോഷണത്തിനും കുബേർനെറ്റസ് നിയന്ത്രണ-തല നിരീക്ഷണത്തിനും വിശകലന-അടിസ്ഥാന സൗകര്യ വേരിയന്റ് മാത്രം ഉപയോഗിക്കുന്നു.
ഐഡന്റിറ്റി google-labs-jules[bot]
161369871+google-labs-jules[bot]@users.noreply.github.com
വിസമ്മതിച്ചു commit എഴുത്തുകാരന്റെ ഐഡന്റിറ്റി ഇരകളുടെ മുഖ്യധാരാ ശാഖകളിലേക്ക് തള്ളിവിടപ്പെട്ടു.
ഫയല് lib/.perf.dat AES-256-CBC-എൻക്രിപ്റ്റ് ചെയ്ത പേലോഡ് ബ്ലോബ്; IV ആദ്യത്തെ 16 ബൈറ്റുകളിൽ സംഭരിച്ചിരിക്കുന്നു, കീ ഡൈനാമിക് ആയി പുനർനിർമ്മിച്ചിരിക്കുന്നു index.js.
ഫയല് SECURITY-POC.md ഉപേക്ഷിച്ചു commitസന്ദേശവുമായി ഇരകളുടെ സംഭരണികളിലേക്ക് തിരികെ പോയി chore: update dependency cache.
ഫയല് scripts/postinstall.sh ഗേറ്റഡ് ഓൺ $MALYSIS_ANALYSIS_ID; വിശകലന-ഇൻഫ്രാസ്ട്രക്ചർ-ടാർഗെറ്റിംഗ് വേരിയന്റിനെ തിരിച്ചറിയുന്നു.
ബിഹേവിയറൽ os.hostname() പരിശോധിക്കുന്നു devbox / ubuntu-fc-uvm പേലോഡ് ഡീക്രിപ്ഷനും എക്സിക്യൂഷനും മുമ്പുള്ള സാൻഡ്‌ബോക്‌സും AI-ഏജന്റ് പരിസ്ഥിതി ഗേറ്റിംഗും.
ബിഹേവിയറൽ .jules/ ഒപ്പം /app/.jules ഡയറക്ടറി റീഡുകൾ AI-ഏജന്റ് വർക്ക്‌സ്‌പെയ്‌സ് പരിതസ്ഥിതികളുടെ വ്യക്തമായ ടാർഗെറ്റിംഗ്.
ബിഹേവിയറൽ sc1-, sc3-, sc4-, s0-vmm-recon കണ്ടെത്തലിനും വേട്ടയാടലിനും ഉപയോഗപ്രദമായ ഓപ്പറേറ്റർ നിർവചിച്ച ടെലിമെട്രി സ്റ്റേജ് ലേബലുകൾ.
ക്ലൗഡ് ലക്ഷ്യം rare-signer-437603-p9
malysis-* ബക്കറ്റ് ഊഹങ്ങൾ
വിശകലന-ഇൻഫ്രാസ്ട്രക്ചർ വേരിയന്റിൽ ഉൾച്ചേർത്ത ഹാർഡ്‌കോഡ് ചെയ്ത GCP പ്രോജക്റ്റ് ഐഡന്റിഫയറുകളും സ്റ്റോറേജ്-ബക്കറ്റ് എണ്ണൽ പാറ്റേണുകളും.
പാക്കേജ് ആകൃതി റിപ്പോസിറ്ററി ഫീൽഡ് ഇല്ലാത്ത ടിഎസ്-യൂട്ടിലിറ്റി പാക്കേജ് ഫെയ്‌ഡ് സ്ഥിരമായ കാമ്പെയ്‌ൻ ടെംപ്ലേറ്റ്: ക്ഷുദ്രകരമായ പേലോഡുകൾ ഉൾച്ചേർത്ത വ്യാജ ടൈപ്പ്‌സ്ക്രിപ്റ്റ് യൂട്ടിലിറ്റി പാക്കേജുകൾ postinstall hooks അല്ലെങ്കിൽ ചേർത്തിരിക്കുന്നു index.js.
സ്കാ-ടൂളുകൾ-സോഫ്റ്റ്‌വെയർ-കോമ്പോസിഷൻ-വിശകലന-ടൂളുകൾ
നിങ്ങളുടെ സോഫ്റ്റ്‌വെയർ അപകടസാധ്യതകൾക്ക് മുൻഗണന നൽകുക, പരിഹരിക്കുക, സുരക്ഷിതമാക്കുക
നിങ്ങളുടെ സൗജന്യ അക്കൗണ്ട് നേടൂ.
ക്രെഡിറ്റ് കാർഡ് ആവശ്യമില്ല.

നിങ്ങളുടെ സോഫ്റ്റ്‌വെയർ വികസനവും ഡെലിവറിയും സുരക്ഷിതമാക്കുക

സൈജെനി ഉൽപ്പന്ന സ്യൂട്ടിനൊപ്പം