അച്ചു ഡി.ആർ.
ഒരൊറ്റ npm ഓപ്പറേറ്റർ ആറ് ആഴ്ച ചെലവഴിച്ച് വ്യാജ ടൈപ്പ്സ്ക്രിപ്റ്റ് “യൂട്ടിലിറ്റി” പാക്കേജുകൾ പ്രസിദ്ധീകരിച്ചു. ts-form-utils, ts-project-lint, ഒപ്പം ts-enum-helper.
പാക്കേജുകൾ ചെറിയ നിയമാനുസൃതമായി കാണപ്പെടുന്ന വാലിഡേഷൻ ഹെൽപ്പറുകളെ തുറന്നുകാട്ടുമ്പോൾ, യഥാർത്ഥ പേലോഡ് ഇൻസ്റ്റാൾ ചെയ്യുമ്പോഴോ ആദ്യം ആവശ്യപ്പെടുമ്പോഴോ എക്സിക്യൂട്ട് ചെയ്യുകയും ഹോസ്റ്റ് ഫിംഗർപ്രിന്റിംഗ്, ഗിറ്റ്ഹബ് ഓർഗനൈസേഷൻ ഡിസ്കവറി, റിപ്പോസിറ്ററി ക്ലോണിംഗ്, സോഴ്സ്-കോഡ് എക്സ്ഫിൽട്രേഷൻ എന്നിവ നിർവ്വഹിക്കുകയും ചെയ്യുന്നു.
മാൽവെയർ പ്രത്യേകമായി ഒന്നിലധികം ഉൾപ്പെടെ ഉയർന്ന മൂല്യമുള്ള GitHub സ്ഥാപനങ്ങളെ ലക്ഷ്യമിടുന്നു Shopify റിപ്പോസിറ്ററികൾ, തുടർന്ന് ആർക്കൈവുകൾ, എക്സ്ഫിൽട്രേറ്റുകൾ എന്നിവ ഒരു കേന്ദ്രീകൃത ശേഖരണ എൻഡ്പോയിന്റിലേക്ക് എത്തിച്ചേരാവുന്ന ഉറവിട മരങ്ങൾ.
ഒത്തുതീർപ്പ് വർക്ക്ഫ്ലോയുടെ ഭാഗമായി, പേലോഡ് commitഗൂഗിളിന്റെ സ്വയംഭരണ കോഡിംഗ് ഐഡന്റിറ്റി അനുകരിക്കുമ്പോൾ sa ഫയൽ വീണ്ടും വിക്ടിം റിപ്പോസിറ്ററികളിലേക്ക് google-labs-jules[bot].
ഞങ്ങൾ കാമ്പെയ്ൻ ട്രാക്ക് ചെയ്തു — പേരിട്ടത് ജൂൾസ്ജാക്കർ — ഒന്നിലധികം പ്രസാധക സ്കോപ്പുകളിലും എൻക്രിപ്റ്റ് ചെയ്തതും സാൻഡ്ബോക്സ്-അവറേ ആയതുമായ വേരിയന്റുകൾ ഉൾപ്പെടെ കുറഞ്ഞത് അഞ്ച് പേലോഡ് തലമുറകളിലുമായി.
ഏറ്റവും പുതിയ വകഭേദം പ്രത്യേകമായി മാൽവെയർ-വിശകലന ഇൻഫ്രാസ്ട്രക്ചറിനെ ലക്ഷ്യം വയ്ക്കുന്നു: ഇത് വിശകലന പരിതസ്ഥിതികൾക്കുള്ളിൽ മാത്രം സജീവമാക്കുന്നു, ക്ലൗഡ് മെറ്റാഡാറ്റ സേവന-അക്കൗണ്ട് ടോക്കണുകൾ മോഷ്ടിക്കുന്നു, കൂടാതെ കുബേർനെറ്റസ് നിയന്ത്രണ വിമാനങ്ങളും ക്ലൗഡ് സംഭരണ ബക്കറ്റുകളും അന്വേഷിക്കുന്നു.
എല്ലാ പേലോഡ് തലമുറകളിലും പങ്കിടുന്ന പ്രാഥമിക ഐഒസി ശേഖരണ എൻഡ്പോയിന്റാണ്. aaronstack[.]com/jules-collect.
തീവ്രത: ഗുരുതരം.
ആക്രമണം: ഇത് എങ്ങനെ പ്രവർത്തിക്കുന്നു
എല്ലാ ജൂൾസ്ജാക്കർ പാക്കേജും ഒരേ ടെംപ്ലേറ്റ് പിന്തുടരുന്നു. package.json MIT ലൈസൻസും ലിങ്ക് ചെയ്ത ഉറവിട ശേഖരണവുമില്ലാത്ത ഒരു നല്ല ടൈപ്പ്സ്ക്രിപ്റ്റ് സഹായിയെ പരസ്യം ചെയ്യുന്നു. index.js ഇമെയിൽ റെജക്സുകൾ, എനം മാപ്പുകൾ, ലിന്റ് റൂൾ ടേബിളുകൾ - എന്നിങ്ങനെ ഒരുപിടി യഥാർത്ഥവും പ്രവർത്തിക്കുന്നതുമായ ഫംഗ്ഷനുകൾ കയറ്റുമതി ചെയ്യുന്നു - അങ്ങനെ പാക്കേജ് യഥാർത്ഥത്തിൽ ഇറക്കുമതി ചെയ്യുന്ന ഒരു ഡെവലപ്പർക്ക് വിശ്വസനീയമായ പെരുമാറ്റം കാണാൻ കഴിയും. ഈ ദുഷ്ടത മറ്റെവിടെയോ ജീവിക്കുന്നു: a പോസ്റ്റ്ഇൻസ്റ്റാൾ ചെയ്യുക ഹുക്ക്, അല്ലെങ്കിൽ താഴെയുള്ള ഒരു ബ്ലോക്കിൽ index.js മൊഡ്യൂൾ ആവശ്യമുള്ള നിമിഷം അത് എക്സിക്യൂട്ട് ചെയ്യുന്നു.
വ്യക്തമായി അക്കമിട്ട ആന്തരിക ഘട്ടങ്ങളിലൂടെയാണ് പേലോഡുകൾ പരിണമിച്ചത് (ഓപ്പറേറ്റർ സ്വന്തം ടെലിമെട്രി ഇവന്റുകൾ ലേബൽ ചെയ്യുന്നു sc1- - സ്കാൻ 4 -, sc3- - സ്കാൻ 4 -, sc4- - സ്കാൻ 4 -, തുടങ്ങിയവ), പരിണാമമാണ് പ്രചാരണത്തെ മനസ്സിലാക്കാനുള്ള ഏറ്റവും വ്യക്തമായ മാർഗം എന്ന് നിരീക്ഷിക്കുക.
തലമുറ 1–2: രഹസ്യാന്വേഷണവും git-config മോഷണവും
ആദ്യകാല പാക്കേജുകൾ ലളിതമായ ഇൻഫോസ്റ്റീലറുകളായിരുന്നു. ഇൻസ്റ്റാൾ ചെയ്യുമ്പോൾ അവ പരിസ്ഥിതി വേരിയബിളുകൾ, GitHub CLI ഹോസ്റ്റ് ഫയൽ, ഗ്ലോബൽ ജിറ്റ് കോൺഫിഗറേഷൻ എന്നിവ ശേഖരിച്ചു (ജിറ്റ് കോൺഫിഗറേഷൻ –ഗ്ലോബൽ –ലിസ്റ്റ്, git റിമോട്ട് -വി), തുടർന്ന് ബണ്ടിൽ കളക്ഷൻ എൻഡ്പോയിന്റിലേക്ക് പോസ്റ്റ് ചെയ്തു. ഇത് ഓപ്പറേറ്ററുടെ ഒപ്പ് സ്ഥാപിച്ചു: ഒരു “ടൈപ്പ്സ്ക്രിപ്റ്റ് ഫോം വാലിഡേഷൻ യൂട്ടിലിറ്റികൾ” കവർ സ്റ്റോറി, ഒരൊറ്റ ഡൊമെയ്നിലേക്കുള്ള ഔട്ട്ബൗണ്ട് ബീക്കൺ, ഉപഭോക്തൃ ഡാറ്റയേക്കാൾ ഡെവലപ്പർ ക്രെഡൻഷ്യലുകളോടുള്ള അഭിരുചി.
ജനറേഷൻ 3: ഹൈപ്പർവൈസറും കേർണൽ എസ്കേപ്പ് പ്രോബുകളും
ഒരു മിഡ്-കാമ്പെയ്ൻ പതിപ്പ് ഇൻഫ്രാസ്ട്രക്ചർ ആക്രമണങ്ങളിലേക്ക് ശക്തമായി നയിച്ചു. കോൺഫിഗറേഷൻ മോഷ്ടിക്കുന്നതിനുപകരം, അത് ഒരു റീകൺ ഹാർനെസ് പ്രോബിംഗ് നടത്തി. AF_VSOCKLanguage സോക്കറ്റുകൾ, വിർഷിയോ MMIO മേഖലകൾ, /ഡെവലപ്പ്/മെം, കേർണൽ ഹാർഡനിംഗ് ഫ്ലാഗുകൾ, sysrq-ട്രിഗർ ചെയ്ത കേർണൽ ക്രാഷുകൾ പോലും - ഒരു വെർച്വൽ മെഷീനിൽ നിന്നോ കണ്ടെയ്നറിൽ നിന്നോ പുറത്തുകടക്കാനുള്ള ശ്രമങ്ങളുമായി ബന്ധപ്പെട്ട പെരുമാറ്റം. ടെലിമെട്രി ടാഗുകൾ (s0-vmm-റീകോൺ, s1-vmm-vsock-fuzz, s2-വിഎംഎം-എംഎംഐഒ, s3-കേർണൽ-പ്രോബ്) ഉദ്ദേശ്യം വ്യക്തമാക്കി. ഈ വകഭേദം വ്യക്തമായി ലക്ഷ്യം വച്ചത് ക്ലൗഡ്-സാൻഡ്ബോക്സും സെർവർലെസ്-റണ്ണർ പരിതസ്ഥിതികളും — വിശ്വസനീയമല്ലാത്ത കോഡ് നിർമ്മിക്കുകയും പരിശോധിക്കുകയും ചെയ്യുന്ന ഒരുതരം എഫെമെറൽ VM.
ജനറേഷൻ 3 (SC3): ക്രോസ്-റിപ്പോ റൈറ്റ് വേം
കാമ്പെയ്നിന്റെ ഗുരുത്വാകർഷണ കേന്ദ്രം സ്വയം പ്രചരിപ്പിക്കുന്ന ഒരു റെപ്പോ കള്ളനായി മാറി. ഇൻസ്റ്റാൾ ചെയ്യുമ്പോൾ, പേലോഡ് അഞ്ച് ഘട്ടങ്ങളുള്ള ഒരു സമയബന്ധിത ശ്രേണി പ്രവർത്തിപ്പിക്കുന്നു:
- സ്റ്റേജ് 0 (~100 ms): ഹോസ്റ്റിന്റെ ഫിംഗർപ്രിന്റ് — ഹോസ്റ്റ് നാമം, ഉപയോക്തൃ വിവരങ്ങൾ, ജിറ്റ് ഐഡന്റിറ്റി.
- സ്റ്റേജ് 1 (~3 സെക്കൻഡ്): പരിശോധിച്ച് ഇര ഏത് സംഘടനയിൽ പെട്ടയാളാണെന്ന് നിർണ്ണയിക്കുക git റിമോട്ട് -വി, തുടർന്ന് ഒരു ഹാർഡ്കോഡ് നോക്കുക ORG_CONFIG - ടേബിളിലേക്കും ടെസ്റ്റ് റിപ്പോയിലേക്കുമുള്ള ആക്സസ് ജിറ്റ് എൽഎസ്-റിമോട്ട് — ആക്രമണകാരി നിയന്ത്രിത SSRF പ്രോക്സി വഴി റൂട്ട് ചെയ്തു http://git@192.168.0.1:8080.
- സ്റ്റേജ് 2 (~10 സെക്കൻഡ്): ജിറ്റ് ക്ലോൺ ടാർഗെറ്റ് ലിസ്റ്റിലെ എല്ലാ എത്തിച്ചേരാവുന്ന റിപ്പോസിറ്ററികളും, ട്രീ ടാർബോൾ ചെയ്ത് ജിസിപ്പ് ചെയ്യുക, ബേസ്64-എൻകോഡ് ചെയ്യുക, ചങ്ക്-എക്സ്ഫിൽട്രേറ്റ് ചെയ്യുക.
- സ്റ്റേജ് 3 (~45 സെക്കൻഡ്): “പ്രൂഫ് ഓഫ് ആക്സസ്” — എഴുതാവുന്ന ഒരു റിപ്പോ ക്ലോൺ ചെയ്യുക, SECURITY-POC.md എന്ന പേരിൽ ഒരു ഫയൽ ഇടുക, കൂടാതെ commit രചയിതാവ് google-labs-jules[bot] <161369871+google-labs-jules[bot]@users.noreply.github.com> എന്നതിലേക്ക് സജ്ജമാക്കി, ആശ്രിതത്വ കാഷെ അപ്ഡേറ്റ് ചെയ്യുക എന്ന സന്ദേശ ചോർ ഉപയോഗിച്ച്, തുടർന്ന് ഇരയുടെ മെയിൻലൈൻ ബ്രാഞ്ചിലേക്ക് പുഷ് ചെയ്യുക.
ഹാർഡ്കോഡ് ചെയ്ത ലക്ഷ്യ പട്ടിക പൊതുവായതല്ല. ഇത് മുപ്പതിലധികം എണ്ണുന്നു Shopify പേര് അനുസരിച്ച് സംഭരണികൾ — ഷോപ്പിഫൈ/ഷോപ്പിഫൈ, ഷോപ്പിഫൈ/ഐഡന്റിറ്റി, ഷോപ്പിഫൈ/ബില്ലിംഗ്, ഷോപ്പിഫൈ/വോൾട്ട്, ഷോപ്പിഫൈ/രഹസ്യങ്ങൾ, ഷോപ്പിഫൈ/ഇൻഫ്രാസ്ട്രക്ചർ, ഷോപ്പിഫൈ/.ഗിത്തബ്, കൂടാതെ മറ്റു പലതും - ഒരു ടെസ്റ്റ് ഓർഗനൈസേഷനോടൊപ്പം, ആരോൺസ്റ്റാക്ക്ബാൺസ്ഓപ്പറേറ്റർ നിയന്ത്രിക്കുന്നതായി തോന്നുകയും എഴുത്ത് ലക്ഷ്യമായി ഉപയോഗിക്കുകയും ചെയ്യുന്നു.
ജനറേഷൻ 4 (SC4): എൻക്രിപ്റ്റ് ചെയ്തതും ഗേറ്റഡ് ആയതും
ഏറ്റവും പുതിയ ഡെവലപ്പർ അഭിമുഖീകരിക്കുന്ന വേരിയന്റ് SC3 വേമിന് മുകളിൽ രണ്ട് ലെയറുകൾ ഒഴിവാക്കൽ ചേർക്കുന്നു.
ഒന്നാമതായി, പേലോഡ് ഇനി പ്ലെയിൻടെക്സ്റ്റ് ആയി അയയ്ക്കില്ല. യഥാർത്ഥ ലോജിക് ഒരു AES-256-CBC-എൻക്രിപ്റ്റ് ചെയ്ത ബ്ലോബിലാണ് സ്ഥിതി ചെയ്യുന്നത്, ലിബ്/.പെർഫ്.ഡാറ്റ്, ആദ്യത്തെ പതിനാറ് ബൈറ്റുകളിൽ IV ഉണ്ട്. ലോഡർ index.js സംയോജിത സ്ട്രിംഗ് ശകലങ്ങളിൽ നിന്ന് ഡീക്രിപ്ഷൻ കീ പുനർനിർമ്മിക്കുന്നു, ബ്ലോബ് ഡീക്രിപ്റ്റ് ചെയ്യുന്നു, കൂടാതെ അത് പ്രവർത്തിപ്പിക്കുന്നു പുതിയ ഫംഗ്ഷൻ(). സ്റ്റാറ്റിക് സ്കാനറുകളെ ഒഴിവാക്കാൻ മൊഡ്യൂൾ നാമങ്ങൾ പോലും വിഭജിക്കപ്പെട്ടിരിക്കുന്നു — require('crypt' + 'o'), ആവശ്യമാണ്('f' + 's').
രണ്ടാമതായി, ഇത് ഹോസ്റ്റ്-ഗേറ്റഡ് ആണ്. ഒരു വേരിയന്റ് ഡീക്രിപ്റ്റ് ചെയ്ത് പ്രവർത്തിക്കുമ്പോൾ മാത്രമേ പ്രവർത്തിക്കൂ os.ഹോസ്റ്റ്നെയിം() തുല്യമാണ് ഡെവലപ്ബോക്സ് or ഉബുണ്ടു-എഫ്സി-യുവിഎം (ഒരു ഫയർക്രാക്കർ മൈക്രോവിഎം ഡിഫോൾട്ട്) അല്ലെങ്കിൽ സബ്സ്ട്രിംഗ് അടങ്ങിയിരിക്കുന്നു ഡെവലപ്ബോക്സ്. ഒരു സാന്നിധ്യത്തിൽ മറ്റൊരു കവാടം .ജൂൾസ്/ പ്രവർത്തിക്കുന്ന ഡയറക്ടറി:
മറ്റൊരു വിധത്തിൽ പറഞ്ഞാൽ, ഒരു സാധാരണ ഡെവലപ്പറുടെ ലാപ്ടോപ്പിൽ നിദ്രയിൽ തുടരാനും ഓട്ടോമേറ്റഡ് AI- ഏജന്റിനുള്ളിൽ മാത്രം ഉണരാനും കഴിയുന്ന തരത്തിലാണ് SC4 പേലോഡ് രൂപകൽപ്പന ചെയ്തിരിക്കുന്നത്, കൂടാതെ സാൻഡ്ബോക്സ് പരിതസ്ഥിതികൾ ഓപ്പറേറ്റർ യഥാർത്ഥത്തിൽ വിട്ടുവീഴ്ച ചെയ്യാൻ ആഗ്രഹിക്കുന്നു.
ലാബ് ഓണാക്കുന്നു: വിശകലനം-ഇൻഫ്രാസ്ട്രക്ചർ വേരിയന്റ്
കാമ്പെയ്നിലെ ഏറ്റവും നൂതനമായ പാക്കേജ്, ts-enum-ഹെൽപ്പർ, ഡെവലപ്പർമാരെയോ Shopify-യെയോ ആക്രമിക്കുന്നില്ല. അതിന്റെ പോസ്റ്റ്ഇൻസ്റ്റാൾ.ഷ് ഗെയിം നൽകുന്ന ഒരു ഗേറ്റോടെ തുറക്കുന്നു:
ഒരു മാൽവെയർ വിശകലന പ്ലാറ്റ്ഫോമിനായി പ്രത്യേകമായി ഒരു പരിസ്ഥിതി വേരിയബിൾ സജ്ജീകരിച്ചിട്ടില്ലെങ്കിൽ സ്ക്രിപ്റ്റ് ഒന്നും ചെയ്യുന്നില്ല. അങ്ങനെ ചെയ്യുമ്പോൾ, ഇതുപോലുള്ള പാക്കേജുകൾ പൊട്ടിത്തെറിക്കാനും പഠിക്കാനും നിലവിലുള്ള സാൻഡ്ബോക്സിനുള്ളിൽ പ്രവർത്തിക്കുന്നുണ്ടെന്ന് പേലോഡിന് അറിയാമായിരിക്കും - അത് പ്രത്യാക്രമണം നടത്തുകയും ചെയ്യും.
ഇത് ആദ്യം ഇൻസ്റ്റൻസ് മെറ്റാഡാറ്റ സെർവറിൽ നിന്ന് GCP സർവീസ്-അക്കൗണ്ട് OAuth ടോക്കൺ പുറത്തെടുത്ത് എക്സ്ഫിൽട്രേറ്റ് ചെയ്യുന്നു. തുടർന്ന്, ആ ടോക്കൺ ഉപയോഗിച്ച്, കുബേർനെറ്റസ് നിയന്ത്രണ വിമാനം ഇവിടെ എത്തിച്ചേരാം കുബേർനെറ്റസ്.ഡിഫോൾട്ട്.എസ്വിസി:
- ക്ലസ്റ്റർറോൾബൈൻഡിംഗുകൾ, ക്ലസ്റ്റർറോളുകൾ, നോഡുകൾ എന്നിവ പട്ടികപ്പെടുത്തുന്നു;
- പോഡുകൾ, രഹസ്യങ്ങൾ, കോൺഫിഗ്മാപ്പുകൾ എന്നിവ പരിശോധിക്കുന്നു ക്യൂബ്-സിസ്റ്റം, സ്ഥിരസ്ഥിതി, ക്യൂബ്-പബ്ലിക്, ക്യൂബ്-നോഡ്-ലീസ്, വിശകലന നാമമേഖല;
- മോഷ്ടിക്കപ്പെട്ട ഐഡന്റിറ്റിക്ക് എന്തുചെയ്യാൻ അനുവാദമുണ്ടെന്ന് കൃത്യമായി മാപ്പ് ചെയ്യുന്നതിന് SelfSubjectAccessReview കോളുകൾ നൽകുന്നു.
ഒടുവിൽ അത് ഹാർഡ്കോഡ് ചെയ്ത GCP പ്രോജക്റ്റ് ഐഡിയിൽ നിന്ന് നിർമ്മിച്ച Google ക്ലൗഡ് സ്റ്റോറേജ് ബക്കറ്റ് നാമങ്ങളെ ക്രൂരമായി ബലപ്രയോഗിക്കുന്നു (അപൂർവ-സൈനർ-437603-p9) യും പ്രോജക്റ്റ് നമ്പറും, പോലുള്ള കോമ്പിനേഷനുകൾ ഊഹിക്കുക *-നിർമ്മാണം, *-പുരാവസ്തുക്കൾ, കൂടാതെ നിരവധി മാലിസിസ്- പ്രിഫിക്സുകൾ (മാലിസിസ്-ഫലങ്ങൾ, മാലിസിസ്-പാക്കേജുകൾ, മാലിസിസ്-സ്കാനുകൾ). എല്ലാ പ്രതികരണ കോഡും ബോഡിയും ലോഗ് ചെയ്ത് അതേ വിലാസത്തിലേക്ക് തിരികെ പോസ്റ്റ് ചെയ്യുന്നു. ജൂൾസ്-കളക്റ്റ് അവസാന പോയിന്റ്.
പ്രതിരോധക്കാരുടെ സ്വന്തം ഇൻഫ്രാസ്ട്രക്ചറിനെ ആക്രമിക്കുന്നതിനായി പ്രത്യേകം നിർമ്മിച്ച ഒരു സപ്ലൈ-ചെയിൻ പേലോഡിന്റെ അപൂർവ സംഭവമാണിത്. മുഴുവൻ കാമ്പെയ്നിലുടനീളമുള്ള കവർ സ്റ്റോറി - പേലോഡുകൾക്കുള്ളിൽ "സെക്യൂരിറ്റി റിസർച്ച് പിഒസി ... ഓവർസ്കോപ്പ്ഡ് ജിറ്റ് പ്രോക്സി ടോക്കൺ വഴി ക്രോസ്-റെപ്പോ റൈറ്റ്" എന്ന രീതിയിൽ പെരുമാറ്റത്തെ ഫ്രെയിം ചെയ്യുന്ന കമന്റുകളായി ദൃശ്യമാകുന്ന ശകലങ്ങൾ - റൺടൈം ലക്ഷ്യം ഒരു ഷോപ്പിഫൈ മോണോറെപ്പോ ആണെങ്കിലും വിശകലന ക്ലസ്റ്ററിന്റെ മെറ്റാഡാറ്റ സെർവറായാലും, അതേ സ്വയം ന്യായീകരണമാണ്.
ടൈംലൈനും സ്കോപ്പ് മൈഗ്രേഷനും
ജൂൾസ്ജാക്കർ ഒറ്റയടിക്ക് സംഭവിക്കുന്ന ഒരു നഷ്ടമല്ല. പേര് മാറ്റിക്കൊണ്ടുതന്നെ രജിസ്ട്രി നീക്കം ചെയ്യലിനെ അതിജീവിച്ച ഒരു സുസ്ഥിര പ്രവർത്തനമാണിത്.
| എപ്പോൾ | സംഭവം |
|---|---|
| 2026 ഏപ്രിൽ പകുതി | ആദ്യ പാക്കേജുകൾ യഥാർത്ഥ പ്രസാധക പരിധിയിൽ ദൃശ്യമാകും: TS-യൂട്ടിലിറ്റി ഫേസേഡ്, എൻവയോൺമെന്റ്, git-config എക്സ്ഫിൽട്രേഷൻ. |
| 2026 മെയ് ആദ്യം | ഹൈപ്പർവൈസറും കേർണൽ-എസ്കേപ്പ് റെക്കണൈസൻസ് വേരിയന്റും പ്രസിദ്ധീകരിച്ചു. |
| 2026 മെയ് പകുതി മുതൽ അവസാനം വരെ | ഷോപ്പിഫൈ-ടാർഗെറ്റുചെയ്ത പേലോഡുകൾക്കൊപ്പം SC3 ക്രോസ്-റിപ്പോ റൈറ്റ് വേം ദൃശ്യമാകുന്നു, കൂടാതെ google-labs-jules[bot] ആൾമാറാട്ടം. SC4 AES-എൻക്രിപ്റ്റ് ചെയ്തതും ഹോസ്റ്റ്-ഗേറ്റഡ് ലോഡറുകളും അവതരിപ്പിക്കുന്നു. |
| 2026 മെയ് അവസാനം | npm യഥാർത്ഥ പ്രസാധക സ്കോപ്പ് നീക്കം ചെയ്യുന്നു; പാക്കേജ് നാമങ്ങൾ സുരക്ഷാ-ഹോൾഡിംഗ് പ്ലെയ്സ്ഹോൾഡറുകൾ ശൂന്യമാക്കാൻ പരിഹരിക്കുന്നു. |
| അതേ ആഴ്ച | ഓപ്പറേറ്റർ ഏതാണ്ട് സമാനമായ ഒരു ലുക്ക്-അലൈക്ക് സ്കോപ്പിലേക്ക് മൈഗ്രേറ്റ് ചെയ്യുകയും വിശകലന-ഇൻഫ്രാസ്ട്രക്ചർ വേരിയന്റ് ഉൾപ്പെടെ വേമിനെ വീണ്ടും പ്രസിദ്ധീകരിക്കുകയും ചെയ്യുന്നു. |
മൈഗ്രേഷൻ ആണ് പ്രതിരോധക്കാർ പിന്തുടരേണ്ട ഭാഗം. ആദ്യ സ്കോപ്പ് നീക്കം ചെയ്തത് കാമ്പെയ്ൻ അവസാനിപ്പിക്കുകയോ മന്ദഗതിയിലാക്കുകയോ ചെയ്തില്ല. ഓപ്പറേറ്റർ ഇതിനകം തന്നെ ഒരു സമാന്തര സ്കോപ്പ് അവതരിപ്പിച്ചിരുന്നു, അതിന്റെ പേരിൽ ഒറിജിനലിൽ നിന്ന് ഒരു പ്രതീകം വ്യത്യാസപ്പെട്ടിരിക്കുന്നു, അതേ ആഴ്ചയിൽ തന്നെ പ്രസിദ്ധീകരണം തുടർന്നു. ഇതെഴുതുമ്പോൾ, പുതിയ സ്കോപ്പ് ടിഎസ്-ഫോം-യൂട്ടിലുകൾ (പതിപ്പുകൾ 1.0.0 മുതൽ 1.1.0 വരെ), അതിന്റെ ടിഎസ്-പ്രോജക്റ്റ്-ലിന്റ് (1.0.0 ഉം 1.1.0 ഉം), കൂടാതെ ഒറ്റയ്ക്ക് ലഭ്യമായതും ts-enum-ഹെൽപ്പർ (1.0.0) ഇൻസ്റ്റാൾ ചെയ്യാൻ കഴിയും.
വിട്ടുവീഴ്ചയുടെ സൂചകങ്ങൾ
താഴെയുള്ള എല്ലാ സൂചകങ്ങളും പാക്കേജ് ഉറവിടവുമായി താരതമ്യം ചെയ്യുമ്പോൾ സ്ഥിരീകരിച്ചു.
| ടൈപ്പ് ചെയ്യുക | സൂചകം | കുറിപ്പുകൾ |
|---|---|---|
| നെറ്റ്വർക്ക് (C2) | aaronstack[.]com/jules-collect | എല്ലാ തലമുറയിലുടനീളമുള്ള സിംഗിൾ കളക്ഷൻ എൻഡ്പോയിന്റ്; JSON ടെലിമെട്രിയും base64-gzip റിപ്പോസിറ്ററി ടാർബോൾ ചങ്കുകളും സ്വീകരിക്കുന്നു. |
| നെറ്റ്വർക്ക് (SSRF പ്രോക്സി) | http://git@192.168.0.1:8080 | ടാർഗെറ്റ് ഓർഗനൈസേഷൻ റിപ്പോസിറ്ററികളിൽ എത്താൻ ഉപയോഗിക്കുന്ന ഒരു ഓവർസ്കോപ്പ്ഡ് ജിറ്റ് പ്രോക്സി ടോക്കണിനുള്ള ഫ്രണ്ട്. |
| നെറ്റ്വർക്ക് (ക്ലൗഡ്) | metadata.google.internal/computeMetadata/v1kubernetes.default.svcstorage.googleapis.com/storage/v1/b | ടോക്കൺ മോഷണത്തിനും കുബേർനെറ്റസ് നിയന്ത്രണ-തല നിരീക്ഷണത്തിനും വിശകലന-അടിസ്ഥാന സൗകര്യ വേരിയന്റ് മാത്രം ഉപയോഗിക്കുന്നു. |
| ഐഡന്റിറ്റി | google-labs-jules[bot]161369871+google-labs-jules[bot]@users.noreply.github.com | വിസമ്മതിച്ചു commit എഴുത്തുകാരന്റെ ഐഡന്റിറ്റി ഇരകളുടെ മുഖ്യധാരാ ശാഖകളിലേക്ക് തള്ളിവിടപ്പെട്ടു. |
| ഫയല് | lib/.perf.dat | AES-256-CBC-എൻക്രിപ്റ്റ് ചെയ്ത പേലോഡ് ബ്ലോബ്; IV ആദ്യത്തെ 16 ബൈറ്റുകളിൽ സംഭരിച്ചിരിക്കുന്നു, കീ ഡൈനാമിക് ആയി പുനർനിർമ്മിച്ചിരിക്കുന്നു index.js. |
| ഫയല് | SECURITY-POC.md | ഉപേക്ഷിച്ചു commitസന്ദേശവുമായി ഇരകളുടെ സംഭരണികളിലേക്ക് തിരികെ പോയി chore: update dependency cache. |
| ഫയല് | scripts/postinstall.sh | ഗേറ്റഡ് ഓൺ $MALYSIS_ANALYSIS_ID; വിശകലന-ഇൻഫ്രാസ്ട്രക്ചർ-ടാർഗെറ്റിംഗ് വേരിയന്റിനെ തിരിച്ചറിയുന്നു. |
| ബിഹേവിയറൽ | os.hostname() പരിശോധിക്കുന്നു devbox / ubuntu-fc-uvm | പേലോഡ് ഡീക്രിപ്ഷനും എക്സിക്യൂഷനും മുമ്പുള്ള സാൻഡ്ബോക്സും AI-ഏജന്റ് പരിസ്ഥിതി ഗേറ്റിംഗും. |
| ബിഹേവിയറൽ | .jules/ ഒപ്പം /app/.jules ഡയറക്ടറി റീഡുകൾ | AI-ഏജന്റ് വർക്ക്സ്പെയ്സ് പരിതസ്ഥിതികളുടെ വ്യക്തമായ ടാർഗെറ്റിംഗ്. |
| ബിഹേവിയറൽ | sc1-, sc3-, sc4-, s0-vmm-recon | കണ്ടെത്തലിനും വേട്ടയാടലിനും ഉപയോഗപ്രദമായ ഓപ്പറേറ്റർ നിർവചിച്ച ടെലിമെട്രി സ്റ്റേജ് ലേബലുകൾ. |
| ക്ലൗഡ് ലക്ഷ്യം | rare-signer-437603-p9malysis-* ബക്കറ്റ് ഊഹങ്ങൾ | വിശകലന-ഇൻഫ്രാസ്ട്രക്ചർ വേരിയന്റിൽ ഉൾച്ചേർത്ത ഹാർഡ്കോഡ് ചെയ്ത GCP പ്രോജക്റ്റ് ഐഡന്റിഫയറുകളും സ്റ്റോറേജ്-ബക്കറ്റ് എണ്ണൽ പാറ്റേണുകളും. |
| പാക്കേജ് ആകൃതി | റിപ്പോസിറ്ററി ഫീൽഡ് ഇല്ലാത്ത ടിഎസ്-യൂട്ടിലിറ്റി പാക്കേജ് ഫെയ്ഡ് | സ്ഥിരമായ കാമ്പെയ്ൻ ടെംപ്ലേറ്റ്: ക്ഷുദ്രകരമായ പേലോഡുകൾ ഉൾച്ചേർത്ത വ്യാജ ടൈപ്പ്സ്ക്രിപ്റ്റ് യൂട്ടിലിറ്റി പാക്കേജുകൾ postinstall hooks അല്ലെങ്കിൽ ചേർത്തിരിക്കുന്നു index.js. |




