ഫാന്റംബോട്ട് ക്രെഡൻഷ്യൽ തെഫ്റ്റിൽ നിന്ന് ബോട്ട്നെറ്റിലേക്ക്

ഫാന്റംബോട്ട്: ക്രെഡൻഷ്യൽ തെഫ്റ്റിൽ നിന്ന് ഒരു ടേൺകീ ബോട്ട്നെറ്റ് കിറ്റിലേക്ക് വഴിതിരിച്ചുവിട്ട ഒരു ടൈപ്പോസ്ക്വാറ്റ് കാമ്പെയ്ൻ.

ഉള്ളടക്ക പട്ടിക

നിർബന്ധമായും വായിക്കേണ്ട പോസ്റ്റുകൾ

താൽപ്പര്യമുള്ള ഏറ്റവും പുതിയ പോസ്റ്റുകൾ

അച്ചു ഡി.ആർ.

ഒരൊറ്റ എൻ‌പി‌എം പ്രസാധകൻ, deadcode09284814, നിയമാനുസൃതമായതിനെതിരെ ഒരു അക്ഷരത്തെറ്റ് പ്രചാരണം നടത്തി axios ഒപ്പം chalk-template 2026 മെയ് പകുതി മുതലുള്ള പാക്കേജുകൾ.

ഒരു പരമ്പരാഗത ക്രെഡൻഷ്യലും വാലറ്റ് മോഷ്ടാവുമായിട്ടാണ് കാമ്പെയ്‌ൻ ആരംഭിച്ചത്, ഡാറ്റ ഒരു സെർവിയോ HTTPS ടണൽ.

On 2026-05-17കൂടെ axois-utils:1.0.9, ഓപ്പറേറ്റർ പേലോഡ് പൂർണ്ണമായും മാറ്റി: അതേ ട്രിപ്പിൾ ഇൻസ്റ്റാൾ-ഹുക്ക് സ്കാഫോൾഡ്, അതേ പ്രസാധകൻ, അതേ പാക്കേജ് പേര്.

എന്നാൽ ഇൻസ്റ്റാൾ സ്ക്രിപ്റ്റ് ഇപ്പോൾ ഒരു ക്രോസ്-പ്ലാറ്റ്ഫോം DDoS ബോട്ട്നെറ്റ് റിക്രൂട്ട് ആണ്.

പേലോഡ് ഒരു localhost.run ടണൽ ചെയ്ത് ഫ്ലഡ് കമാൻഡുകൾ സ്വീകരിക്കുന്നു, രോഗബാധിതമായ പരിതസ്ഥിതികളെ DDoS- പ്രാപ്തിയുള്ള ബോട്ട്‌നെറ്റിന്റെ ഭാഗമാക്കി മാറ്റുന്നു.

ഓപ്പറേറ്റർ പോലും ഷിപ്പ് ചെയ്തു C2 സെർവർ ബൈനറി ടാർബോളിനുള്ളിൽ, ക്രെഡൻഷ്യൽ മോഷണത്തിൽ നിന്ന് സജീവമായ ബോട്ട്‌നെറ്റ് ഇൻഫ്രാസ്ട്രക്ചറിലേക്കുള്ള വ്യക്തമായ വർദ്ധനവ് കാണിക്കുന്നു.

രണ്ട് പാക്കേജുകൾ, നാല് പതിപ്പുകൾ ഇപ്പോഴും രജിസ്ട്രിയിൽ സജീവമാണ്, ഒരു ഓപ്പറേറ്റർ ഇപ്പോൾ രണ്ട് മൊഡ്യൂളുകളും സമാന്തരമായി പ്രവർത്തിപ്പിക്കുന്നു.

തീവ്രത: ഉയർന്നത്.

തലക്കെട്ട് ഐ.ഒ.സി. പ്രസാധകനിൽ നിന്നുള്ള ഏതെങ്കിലും ആക്‌സോയിസ്-യൂട്ടിലുകൾ അല്ലെങ്കിൽ ചോക്ക്-ടെമ്പാൽറ്റ് പതിപ്പ് deadcode09284814

ആക്രമണം: ഇത് എങ്ങനെ പ്രവർത്തിക്കുന്നു

മനഃപൂർവ്വം വിരസമായ ഒരു ഡെലിവറി സ്കാർഫോൾഡിലാണ് ഈ കാമ്പെയ്‌ൻ നിർമ്മിച്ചിരിക്കുന്നത്: രണ്ട് ടൈപ്പോസ്ക്വാറ്റ് പാക്കേജ് പേരുകൾ, ആഴ്ചയിൽ കോടിക്കണക്കിന് ഡൗൺലോഡുകളുള്ള പാക്കേജുകളിൽ നിന്ന് ഒരു ലെറ്റർ ഒഴിവാക്കി (അക്ഷങ്ങൾ, ചോക്ക്-ടെംപ്ലേറ്റ്), ട്രിപ്പിൾ ഇൻസ്റ്റാൾ hooks അത് നിർവ്വഹണത്തിന് ഉറപ്പ് നൽകുന്നു. രസകരമായ കാര്യം സ്കാർഫോൾഡ് എന്താണ് എന്നതാണ് വഹിക്കുന്നു — ഓപ്പറേറ്റർ മറ്റൊന്നും മാറ്റാതെ കാർഗോ മാറ്റി എന്ന വസ്തുതയും.

പങ്കിട്ട സ്കാഫോൾഡ്

രണ്ട് പാക്കേജുകളുടെയും പ്രസിദ്ധീകരിച്ച ഓരോ പതിപ്പും ഒരേ മൂന്ന് ജീവിതചക്രം പ്രഖ്യാപിക്കുന്നു. hooks in package.json:

മൂന്നിന്റെയും കീഴിൽ പേലോഡ് പട്ടികപ്പെടുത്തുന്നു hooks അമിതമാണ് — പോസ്റ്റ്ഇൻസ്റ്റാൾ ചെയ്യുക ഡിഫോൾട്ടായി മാത്രം പ്രവർത്തിക്കും npm ഇൻസ്റ്റാളുചെയ്യുക. തിരഞ്ഞെടുക്കൽ പ്രധാനമാണ്: npm ഇൻസ്റ്റാൾ ചെയ്യുക –സ്ക്രിപ്റ്റുകൾ അവഗണിക്കുക സ്ക്രിപ്റ്റുകൾ ഒഴിവാക്കുന്നു, പക്ഷേ നിരവധി സാധാരണ വർക്ക്ഫ്ലോകൾ (ലൈഫ് സൈക്കിൾ വീണ്ടും പ്രവർത്തിപ്പിക്കുന്ന CI കാഷെ പുനഃസ്ഥാപിക്കുന്നു hooks തിരഞ്ഞെടുത്തവ, അല്ലെങ്കിൽ ഓഡിറ്റ് മാത്രം ചെയ്യുന്ന ഡെവലപ്പർമാർ പോസ്റ്റ്ഇൻസ്റ്റാൾ ചെയ്യുക) ആക്രമണകാരിക്ക് ഏറ്റവും സുരക്ഷിതമായ ഒരു ട്രിപ്പിൾ-റിഡണ്ടന്റ് പ്രഖ്യാപനം നടത്തുക.

ചോക്ക്-ടെമ്പാൽറ്റ് രണ്ടാമത്തെ സംവിധാനം ചേർക്കുന്നു: അത് പ്രഖ്യാപിക്കുന്നു ആക്‌സോയിസ്-യൂട്ടിലുകൾ:^1.0.7 ഒരു റൺടൈം ആയി ആശ്രിതത്വം. അക്ഷരത്തെറ്റുകൾ ഇൻസ്റ്റാൾ ചെയ്യുന്നു ചോക്ക്-ടെംപ്ലേറ്റ് അതിനാൽ സിബ്ലർ ടൈപ്പോസ്‌ക്വാറ്റും ഉൾപ്പെടുത്തുന്നു, രണ്ട് പേലോഡുകളും പ്രവർത്തിക്കുന്നു. രണ്ട് പാക്കേജുകളും സ്വതന്ത്ര ലിസ്റ്റിംഗുകളല്ല, ഏകോപിപ്പിച്ച ജോഡിയാണ്.

ഘട്ടം എ — ക്രെഡൻഷ്യൽ / വാലറ്റ് മോഷ്ടിക്കുന്നയാൾ (2026-05-15 → നിലവിൽ)

ഘട്ടം A ആണ് യഥാർത്ഥ പേലോഡ്. ലോഡർ ഒരു ചെറിയ പേലോഡാണ്. പോസ്റ്റ്ഇൻസ്റ്റാൾ.ജെഎസ് അത് ഒരു സെർവിയോ HTTPS റിവേഴ്സ്-ടണലിനെ ചൂണ്ടിക്കാണിക്കുന്നു:

സെർവോ ഉപഡൊമെയ്ൻ ലക്ഷ്യസ്ഥാന ഐപി എൻകോഡ് ചെയ്യുന്നു (80.200.28.28) നേരിട്ട് ഹോസ്റ്റ്നാമത്തിൽ — ആ സേവനത്തിനായുള്ള തിരിച്ചറിയാവുന്ന ഒരു കൺവെൻഷൻ. നിഷ്കളങ്കമായ ഡൊമെയ്ൻ ബ്ലോക്ക്‌ലിസ്റ്റുകൾ ഒഴിവാക്കാൻ ഓപ്പറേറ്റർ പതിപ്പുകൾക്കിടയിൽ ക്രമരഹിതമായ സബ്ഡൊമെയ്ൻ പ്രിഫിക്‌സ് തിരിക്കുന്നു, പക്ഷേ അടിസ്ഥാന ഐപി ഒരിക്കലും നീങ്ങുന്നില്ല. (ചോക്ക്-ടെമ്പൽറ്റ്:1.0.14 ഉപയോഗിച്ച 8a3e818ea8f11186-80-200-28-28…; 1.0.16 / 1.0.19 / 1.0.20 ഉപയോഗം f04a273bd84c0622-... _.)

പോസ്റ്റ്ഇൻസ്റ്റാൾ.ജെഎസ് കൈകോർത്ത് ഫാന്റം.ജെഎസ്, 7,667-ലൈൻ ബണ്ടിൽഡ് "കളക്ടർ" മൊഡ്യൂൾ. ഫാന്റം.ജെഎസ് ഹോസ്റ്റിനെ ഇതിനായി കൊണ്ടുപോകുന്നു:

SSH സ്വകാര്യ കീകൾ (~/.ssh/*)
.npmrc ഉള്ളടക്കങ്ങളും ഏതെങ്കിലും npm_* env ടോക്കണുകൾ
AWS, GCP, Azure ക്രെഡൻഷ്യലുകൾ ഫയലുകൾ
GitHub പേഴ്സണൽ-ആക്സസ്-ടോക്കൺ റെഗക്സ് (ghp_*, gho_*, ghu_*, ghs_*)
ബിറ്റ്കോയിൻ, എക്സോഡസ്, ഇലക്ട്രം, മോണെറോ, ലിറ്റ്കോയിൻ, ഡോഗ്കോയിൻ, ഇസഡ്കാഷ്, ഡാഷ് എന്നിവയ്ക്കുള്ള ക്രിപ്റ്റോ-വാലറ്റ് ആർട്ടിഫാക്റ്റുകൾ
ഒരു ആവർത്തനം .env* നടക്കുക ~/projects, ~/dev, ~/code, ~/workspace, കൂടാതെ ഇൻസ്റ്റാൾ cwd
ഷെൽ ചരിത്രങ്ങളും പൂർണ്ണവും process.env

ബണ്ടിൽ സെർവിയോ ടണലിലേക്ക് പോസ്റ്റ് ചെയ്തിട്ടുണ്ട് /ശേഖരിക്കുക. ഇതിൽ ആശയക്കുഴപ്പമില്ല, ആന്റി-വിഎം ലോജിക്കില്ല, സ്റ്റേജിംഗില്ല - ഓപ്പറേറ്ററുടെ പ്രധാന ലക്ഷ്യം വോളിയവും വേഗതയുമാണ്.

ഘട്ടം B — PhantomBot DDoS റിക്രൂട്ട്മെന്റ് (2026-05-17, axois-utils:1.0.9 മാത്രം)

ഘട്ടം B, phantom.js + postinstall.js എന്നതിന് പകരം distrube.js എന്ന ഒരൊറ്റ ഫയൽ ഉപയോഗിക്കുന്നു (അക്ഷരത്തെറ്റ് ഓപ്പറേറ്ററുടെതാണ്). package.json-ലെ ട്രിപ്പിൾ-ഹുക്ക് സ്കാഫോൾഡ് മാറ്റമില്ല; പാക്കേജ് അതേ പേര്, സ്കോപ്പ്, പതിപ്പ്-ബമ്പ് പാറ്റേൺ എന്നിവ നിലനിർത്തുന്നു. പുറത്തു നിന്ന് നോക്കുമ്പോൾ, axois-utils:1.0.9 1.0.6-ന്റെ ഒരു ചെറിയ ഫോളോ-ഓൺ പോലെ കാണപ്പെടുന്നു. ഉള്ളിൽ, ഇത് വ്യത്യസ്തമായ ഒരു മാൽവെയർ കുടുംബമാണ്.

ഡിസ്ട്രൂബ്.ജെഎസ് ഓപ്പറേറ്ററുടെ സ്വന്തം ബ്രാൻഡിംഗിന് പേരിടുന്ന ഒരു കോൺഫിഗറേഷൻ ബ്ലോക്കോടെ തുറക്കുന്നു:

// axois-utils-1.0.9/distrube.js:11-15
// Use your localhost.run HTTPS URL (the tunnel handles HTTP internally)
const C2_HOST = 'b94b6bcfa27554.lhr.life'; // Your localhost.run tunnel
const C2_PORT = 443; // HTTPS port - tunnel handles SSL
const BOT_ID = `${os.hostname()}_${Date.now()}_${crypto.randomBytes(4).toString('hex')}`;

കിറ്റ് പ്രവർത്തിപ്പിക്കുന്ന ഭാവി ഓപ്പറേറ്ററെയാണ് കമന്റുകൾ അഭിസംബോധന ചെയ്യുന്നത് (“നിങ്ങളുടെ localhost.run HTTPS URL ഉപയോഗിക്കുക”). ബോട്ട് ക്ലയന്റിന് അടുത്തായി അയയ്ക്കുന്നത്, ഇത് വെറുമൊരു ഇര പേലോഡ് അല്ല - അത് കിറ്റ് ആണെന്നാണ്.

ഒഴുക്ക്:

  1. ദൃഢത ആദ്യം പ്രവർത്തിക്കുന്നു. ഓരോ OS-ലും മൂന്ന് വ്യത്യസ്ത രീതികളിൽ സ്ക്രിപ്റ്റ് സ്വയം ഇൻസ്റ്റാൾ ചെയ്യുന്നു (രജിസ്ട്രി പ്രവർത്തിപ്പിക്കുക + സ്റ്റാർട്ടപ്പ് ഫോൾഡർ + schtasks വിൻഡോസിൽ; ക്രോണ്ടാബ് + ഫാന്റം-ബോട്ട്.സർവീസ് സിസ്റ്റംഡി യൂണിറ്റ് + .bashrc/.zshrc .html കൂട്ടിച്ചേർക്കുക + /etc/rc.local ലിനക്സിൽ; ലോഞ്ച് ഏജന്റ് com.phantom.bot.plist macOS-ൽ). പെർസിസ്റ്റൻസ് സർവീസ് നാമവും LaunchAgent ലേബലും രണ്ടും ആണ്. ഫാന്റം-ബോട്ട് / com.phantom.bot (ഫോട്ടോം.ബോട്ട്), കാമ്പെയ്‌ൻ നാമം വരുന്നത് അവിടെ നിന്നാണ്.
  2. സിസ്റ്റം ഇൻഫോ എക്സ്ഫിൽ ഒരിക്കൽ പ്രവർത്തിപ്പിക്കുന്നു — b94b6bcfa27554.lhr.life:443/collect എന്നതിലേക്ക് ഹോസ്റ്റ് നെയിം, പ്ലാറ്റ്‌ഫോം, ആർച്ച്, യൂസർനെയിം, CPU/RAM, നെറ്റ്‌വർക്ക് ഇന്റർഫേസുകൾ, process.env, cwd, homedir, നോഡ് പതിപ്പ്, പബ്ലിക് ഐപി എന്നിവ ഉൾക്കൊള്ളുന്ന ഒരു ഒറ്റ-ഷോട്ട് ഫിംഗർപ്രിന്റ് പോസ്റ്റ്. ഇത് ഘട്ടം A-യെ അപേക്ഷിച്ച് വളരെ കുറവാണ്: SSH ഇല്ല, വാലറ്റുകൾ ഇല്ല, .env റിക്കർഷൻ ഇല്ല. ബോട്ടിന്റെ ജോലി മോഷ്ടിക്കുകയല്ല, എൻറോൾ ചെയ്യുക എന്നതാണ്.
  3. ഹൃദയമിടിപ്പ് ലൂപ്പ് b94b6bcfa27554.lhr.life:443/ എന്നതിലേക്ക് ഓരോ 30 സെക്കൻഡിലും ഒരു HTTPS പോസ്റ്റ് തുറക്കുന്നു. ഉപയോക്തൃ ഏജന്റ് PhantomBot/1.0 ആണ്. TLS വെരിഫിക്കേഷൻ വ്യക്തമായി പ്രവർത്തനരഹിതമാക്കിയിരിക്കുന്നു (rejectUnauthorized: false). C2 പ്രതികരണം {type, target, port, duration, threads, method} എന്ന ഫോമിന്റെ JSON ആയി പാഴ്‌സ് ചെയ്‌ത് ഡിസ്‌പാച്ച് ചെയ്യുന്നു.
  4. വെള്ളപ്പൊക്ക ആയുധശേഖരം ആറ് കമാൻഡുകളിലേക്ക് വയർ ചെയ്തിരിക്കുന്നു:
കമാൻഡ് തരം മൊഡ്യൂൾ കുറിപ്പുകൾ
പിംഗ് ലൈവ്‌നെസ് മറുപടി ബോട്ട് സ്വയം തിരിച്ചറിയുന്നു
http: HTTP വെള്ളപ്പൊക്കം ലെയർ-7 റിക്വസ്റ്റ് ഫ്ലഡ്
HTTPS HTTPS ഫ്ലഡ് http പോലെ തന്നെ, TLS-റാപ്പ് ചെയ്തത്
tcp TCP വെള്ളപ്പൊക്കം 65 KB റാൻഡം-പേലോഡ് സ്പാം
udp UDP വെള്ളപ്പൊക്കം 65,507-ബൈറ്റ് UDP പാക്കറ്റുകൾ
വേഗത HTTP/2 ദ്രുത പുനഃസജ്ജീകരണ DoS 2023 CVE-2023-44487 ടെക്നിക്

അഞ്ച് വെള്ളപ്പൊക്ക മൊഡ്യൂളുകളും ഒരു ലക്ഷ്യം, തുറമുഖം, കാലാവധി, ഒപ്പം ത്രെഡുകൾ വാദം — ബോട്ട് ഒരു പ്രത്യേക ഇരയെ ലക്ഷ്യം വച്ചുള്ളതല്ല, മറിച്ച് വാടകയ്ക്ക് എടുക്കാവുന്ന ഒരു സാധാരണ ഫ്ലഡറാണ്. ഓപ്പറേറ്ററുടെ ഇരകളുടെ പട്ടിക പാക്കേജിലല്ല, C2 ലാണ്.

ഇവിടെ പുതിയതെന്താണ് — ഷിപ്പ് ചെയ്ത C2 ബൈനറി

ഘട്ടം A എന്നത് പരിചിതമായ ഒരു രൂപമാണ്: ക്രെഡൻഷ്യൽ മോഷണം, ഇൻസ്റ്റാൾ ഹുക്ക്, വെണ്ടർ-ടണൽ ചെയ്ത C2. ഘട്ടം B എന്നത് ഇതും ഒരു പരിചിതമായ രൂപം — വർഷങ്ങളായി DDoS ബോട്ട്‌നെറ്റുകൾ ക്ഷുദ്രകരമായ npm പാക്കേജുകളുടെ ഒരു സ്ഥിരം കേന്ദ്രമാണ്. അസാധാരണമായ കാര്യം ഓപ്പറേറ്റർ ഷിപ്പ് ചെയ്തത് സെർവർ വശം npm ടാർബോളിനുള്ളിലെ കിറ്റിന്റെ:

  • c2 — ഒരു 4-മെഗാബൈറ്റ് കംപൈൽ ചെയ്ത Go ELF ബൈനറി
  • c2.go — ആ ബൈനറിയുടെ 426-വരി ഗോ ഉറവിടം

ഒരു ഫയലും ഒരു ഇൻസ്റ്റാൾ ഹുക്കും ഇൻവോക്ക് ചെയ്യുന്നില്ല. അവ വിക്ടിം പേലോഡിന്റെ ഭാഗമല്ല. ഒരു ഡോക്യുമെന്റേഷൻ ഫയൽ ചെയ്യുന്നതുപോലെ തന്നെ അവ പാക്കേജ് ഡയറക്ടറിയിൽ ഇരിക്കുന്നു. ഏറ്റവും വിശ്വസനീയമായ വായന, ഓപ്പറേറ്റർ ഫയൽ ലിസ്റ്റ് ക്യൂറേറ്റ് ചെയ്യാതെ അവരുടെ ഡെവലപ്‌മെന്റ് വർക്കിംഗ് ട്രീ npm-ലേക്ക് തള്ളി - ഒരു യഥാർത്ഥ OpSec സ്ലിപ്പ് - ഷിപ്പ് ചെയ്തത് പൂർണ്ണമായ രണ്ട്-വശങ്ങളുള്ള കിറ്റാണ്: ഒരു വിക്ടിം പ്രവർത്തിപ്പിക്കുന്ന ക്ലയന്റ്, ഓപ്പറേറ്റർ പ്രവർത്തിപ്പിക്കുന്ന സെർവർ.

"ടേൺകീ ബോട്ട്നെറ്റ് കിറ്റ്" ഫ്രെയിമിംഗിനെ ന്യായീകരിക്കുന്ന കഥയുടെ ഭാഗമാണിത്. ഡൗൺലോഡ് ചെയ്ത ആർക്കും ആക്‌സോയിസ്-യൂട്ടിലിസ്:1.0.9 നീക്കം ചെയ്യലിന് മുമ്പ് ഒരു ഇരയുടെ സാമ്പിൾ മാത്രമല്ല ഉള്ളത് - അവർക്ക് പ്രവർത്തിക്കുന്ന ഒരു C2 സെർവറും ഉണ്ട്.

പിവറ്റ്, ഒറ്റ വാക്യത്തിൽ

അതേ പ്രസാധകൻ, അതേ പാക്കേജ് പേരുകൾ, അതേ ട്രിപ്പിൾ-ഹുക്ക് സ്കാഫോൾഡ്, അതേ "ഫാന്റം" ബ്രാൻഡിംഗ് - പക്ഷേ പേലോഡ് ഒറ്റരാത്രികൊണ്ട് ധനസമ്പാദന മാതൃക മാറ്റിമറിച്ചു.: “എനിക്ക് വീണ്ടും വിൽക്കാൻ കഴിയുന്ന വിളവെടുപ്പ് രഹസ്യങ്ങൾ” മുതൽ “എനിക്ക് പാട്ടത്തിന് നൽകാൻ കഴിയുന്ന വെള്ളപ്പൊക്ക ശേഷി” വരെ. പ്രതിരോധക്കാർ ശ്രദ്ധിക്കേണ്ട ഇൻസ്റ്റാളേഷൻ സമയ ടിടിപികൾ രണ്ട് ഘട്ടങ്ങളിലും ഏതാണ്ട് സമാനമാണ്; ഘട്ടം എയുടെ വാലറ്റ്-പാത്ത് സ്ട്രിംഗുകളിലേക്ക് അല്ലെങ്കിൽ ഫാന്റം.ജെഎസ്യുടെ 7,667-ലൈൻ കളക്ടർക്ക് ഘട്ടം B പൂർണ്ണമായും നഷ്ടമാകുമായിരുന്നു.

തീയതി (UTC) സംഭവം
2026-05-15 ആദ്യ പ്രസിദ്ധീകരണം: axois-utils:1.0.4 (LAN ടെസ്റ്റ് ബിൽഡ്, ഡെവലപ്മെന്റ് റിഗ് അറ്റ് 192.168.129.19)
2026-05-15 axois-utils:1.0.6 പ്രസിദ്ധീകരിച്ചു — ഘട്ടം A C2 ഇതിലേക്ക് മാറ്റി 80.200.28.28 സെർവിയോ ടണൽ വഴി; ഉറവിട അഭിപ്രായം // Change to '80.200.28.28' for public dev→prod സ്വാപ്പ് സ്ഥിരീകരിക്കുന്നു
2026-05-16 chalk-tempalte:1.0.14 ഒപ്പം 1.0.16 പ്രസിദ്ധീകരിച്ചു — ചങ്ങലയുള്ള ലോഡർ പ്രഖ്യാപിക്കുന്നു axois-utils:^1.0.7 ഒരു റൺടൈം ഡിപൻഡൻസിയായി; സെർവിയോ സബ്ഡൊമെയ്ൻ റൊട്ടേറ്റ് ചെയ്തു
2026-05-16 പതിവ് എൻ‌പി‌എം സ്കാനിംഗിനിടെ ഫേസ് എ കാമ്പെയ്‌ൻ കണ്ടെത്തി; സ്ഥിരീകരിച്ച-ക്ഷുദ്രകരമായ വിധിന്യായങ്ങൾ പ്രയോഗിച്ചു.
2026-05-17 axois-utils:1.0.9 പ്രസിദ്ധീകരിച്ചത് — പേലോഡ് പിവറ്റ്: PhantomBot DDoS recruit via localhost.run tunnel; operator-side c2 ബൈനറിയും c2.go ടാർബോളിൽ അയച്ച ഉറവിടം
2026-05-17 chalk-tempalte:1.0.19 ഒപ്പം 1.0.20 പ്രസിദ്ധീകരിച്ചു — ഇപ്പോഴും ഘട്ടം A (സ്റ്റീലർ); ഓപ്പറേറ്റർ ഇപ്പോൾ രണ്ട് മൊഡ്യൂളുകളും സമാന്തരമായി പ്രവർത്തിപ്പിക്കുന്നു.
2026-05-17 പതിവ് സ്കാനിംഗിനിടെ ഘട്ടം ബി കണ്ടെത്തൽ; എല്ലായിടത്തേക്കും ബാധകമായ വിധികൾ. 2026-05-17 പതിപ്പുകൾ
(തുടരുന്നു) നീക്കംചെയ്യൽ റിപ്പോർട്ടുകൾ തീർപ്പുകൽപ്പിച്ചിട്ടില്ല; പ്രസിദ്ധീകരിച്ച നാല് പാക്കേജുകളും ഈ എഴുത്ത് സമയത്ത് രജിസ്ട്രിയിൽ ലഭ്യമാണ്.

വിട്ടുവീഴ്ചയുടെ സൂചകങ്ങൾ

പാക്കേജുകൾ

പരിസ്ഥിതി വ്യവസ്ഥ പാക്കേജ് പതിപ്പുകൾ
npm axois-utils (ആക്സിയോസിന്റെ അക്ഷരത്തെറ്റ്) 1.0.4, 1.0.6, 1.0.9
npm chalk-tempalte (ചോക്ക്-ടെംപ്ലേറ്റിന്റെ ടൈപ്പോസ്ക്വാറ്റ്) 1.0.14, 1.0.16, 1.0.19, 1.0.20

രചയിതാവിന്റെ ഐഡന്റിറ്റി

ഫീൽഡ് വില
എൻ‌പി‌എം പ്രസാധകൻ deadcode09284814
പ്രസാധക ഇമെയിൽ phantomdeadcode@tutamail.com
SCM പരിശോധന ആരും

കമാൻഡ് ആൻഡ് കൺട്രോൾ

ഘട്ടം അവസാന പോയിന്റ് ഗതാഗതം
A f04a273bd84c0622-80-200-28-28.serveousercontent.com:443/collect സെർവിയോ HTTPS ടണൽ
A 8a3e818ea8f11186-80-200-28-28.serveousercontent.com:443/collect സെർവിയോ HTTPS ടണൽ (മുൻ പതിപ്പ്)
A 80.200.28.28:443/collect അടിസ്ഥാന VPS എൻഡ്‌പോയിന്റ്
B b94b6bcfa27554.lhr.life:443/ localhost.run HTTPS റിവേഴ്സ്-ടണൽ

ഫയൽ ഡൈജസ്റ്റുകൾ (SHA-256)

ഫയല് SHA-256 കുറിപ്പുകൾ
c2 (എൽഎഫ്, 4 എംബിയിലേക്ക് പോകുക) 165fa92d237fd017c227d00da06ab788212a62be94bf61e95df2d22d00377ef2 ഓപ്പറേറ്റർ-സൈഡ് C2 സെർവർ, ഉള്ളിലേക്ക് ഷിപ്പ് ചെയ്‌തു. axois-utils:1.0.9
c2.go (426 വരികൾ) 7d0ae79fdb1e9968f3323a3712b624643a782ba3efb2cf3a2cb9c4c5513cea30 C2 ബൈനറിയുടെ ഉറവിടത്തിലേക്ക് പോകുക
distrube.js 308b15c023088a7188dea4ef609010ac2493eb4c365b103053d7621a9ca5b935 ഫേസ് ബി ബോട്ട് ക്ലയന്റ്
phantom.js (chalk-tempalte:1.0.19) 9e380ec88d3ccf3929e1a104e3b868d4d7b59ca189a8a431a54e9f3357dfdd81 ഘട്ടം എ ക്രെഡൻഷ്യൽ / വാലറ്റ് കളക്ടർ
phantom.js (chalk-tempalte:1.0.20) d1c9e3f296ee9f7d5032f73f9c504cede50334bc14c394055fd5cb9c3a6e08b3 ഫേസ് എ കളക്ടർ (1.0.20 വേരിയന്റ്)
postinstall.js (chalk-tempalte:1.0.19 = 1.0.20) ffba9bdd6793edd5b38e12900252c1813a693f59c25af51c3b658cf3f27b6162 ഫേസ് എ ലോഡർ, രണ്ട് പതിപ്പുകളിലും ബൈറ്റ്-സമാനമാണ്

ആട്രിബ്യൂഷനും പ്രചോദനവും

ഈ കാമ്പെയ്‌നെ ഞങ്ങൾ ട്രാക്ക് ചെയ്യുന്നത് ഇങ്ങനെയാണ് ഫാന്റംബോട്ട്, ഓപ്പറേറ്ററുടെ സ്വന്തം ബ്രാൻഡിംഗ് എടുക്കുന്നത് ഉപയോക്തൃ-ഏജന്റ്: PhantomBot/1.0 ഹൃദയമിടിപ്പ് തലക്കെട്ട്, ദി ഫാന്റം-ബോട്ട്.സർവീസ് സിസ്റ്റംഡി യൂണിറ്റ്, ദി com.phantom.bot (ഫോട്ടോം.ബോട്ട്) LaunchAgent ലേബൽ, കൂടാതെ ഫാന്റംഡെഡ്‌കോഡ്@ ഇമെയിൽ ഹാൻഡിൽ. ​​കുറഞ്ഞത് നാല് ആർട്ടിഫാക്റ്റുകളിലെങ്കിലും ഈ പേരിൽ ഓപ്പറേറ്റർ സ്ഥിരത പുലർത്തുന്നു.

സിഗ്നലുകളുടെ കാറ്റലോഗ്

  • പ്രസാധകൻ - ഡെഡ്കോഡ്09284814 npm-ൽ. സിംഗിൾ-ഹാൻഡിൽ അക്കൗണ്ട്, ട്യൂട്ടമെയിൽ ഡിസ്പോസിബിൾ ഇമെയിൽ, നമ്പർ SCM സ്ഥിരീകരണം. ഈ കാമ്പെയ്‌നിന് പുറമെ മുൻ പ്രസിദ്ധീകരണ ചരിത്രമൊന്നുമില്ല.
  • ബ്രാൻഡിംഗ് പുനരുപയോഗം — പ്രസാധകന്റെ ഇമെയിലിൽ, ഫേസ് എ കളക്ടർ ഫയൽനാമത്തിൽ “phantom” ദൃശ്യമാകും (ഫാന്റം.ജെഎസ്), ഫേസ് ബി പെർസിസ്റ്റൻസ് സർവീസ് നാമത്തിൽ (ഫാന്റം-ബോട്ട്.സർവീസ്), LaunchAgent ലേബലിൽ (com.phantom.bot (ഫോട്ടോം.ബോട്ട്)), കൂടാതെ യൂസർ-ഏജന്റ് ബോട്ടിലും (ഫാന്റംബോട്ട്/1.0).
  • ഇൻഫ്രാസ്ട്രക്ചർ — ഒരു സിംഗിൾ VPS -ൽ 80.200.28.28 സെർവിയോ സബ്ഡൊമെയ്ൻ റൊട്ടേഷൻ വഴിയുള്ള ഫേസ് എ ഫ്രണ്ട്സ്; ഫേസ് ബി എയിലേക്ക് നീങ്ങുന്നു ലോക്കൽഹോസ്റ്റ്.റൺ റിവേഴ്സ്-ടണൽ (b94b6bcfa27554.lhr.life (മലയാളം)). രണ്ട് വെണ്ടർ സേവനങ്ങളും സൗജന്യമാണ്, കൂടാതെ ഓപ്പറേറ്ററുടെ ഭാഗത്ത് നിന്ന് ഔട്ട്ബൗണ്ട് SSH മാത്രമേ ആവശ്യമുള്ളൂ, കുറഞ്ഞ ബജറ്റ്, കുറഞ്ഞ OpSec സജ്ജീകരണങ്ങൾക്ക് അനുസൃതമായി.
  • കോഡ് ശൈലി — മുഴുവൻ പ്ലെയിൻ ജാവാസ്ക്രിപ്റ്റും; അവ്യക്തതയില്ല, സ്ട്രിംഗ് എൻകോഡിംഗില്ല, ആന്റി-വിഎം പരിശോധനകളില്ല. വേരിയബിൾ പേരുകൾ വിവരണാത്മകമാണ് (സ്റ്റീൽസിസ്റ്റം ഇൻഫോ, കമാൻഡ് നടപ്പിലാക്കുക, httpവെള്ളപ്പൊക്കം). അഭിപ്രായങ്ങൾ ഡിസ്ട്രൂബ്.ജെഎസ് ഒരു ഭാവി ഓപ്പറേറ്ററെ നേരിട്ട് അഭിസംബോധന ചെയ്യുക (“നിങ്ങളുടെ localhost.run HTTPS URL ഉപയോഗിക്കുക”), ഫയൽ ഒരു ആക്രമണകാരി പോലും ഉപയോഗിക്കാതെ ഒരു കിറ്റായി പുനർവിതരണം ചെയ്യാൻ ഉദ്ദേശിച്ചിരുന്നതായി സൂചിപ്പിക്കുന്നു.
  • ഒപ്സെക് സ്ലിപ്പ് — ഫേസ് ബി ടാർബോൾ ബോട്ട് ക്ലയന്റിനെയും ഓപ്പറേറ്റർ-സൈഡ് C2 സെർവറിനെയും അയയ്ക്കുന്നു (c2 എൽഫ് + c2.go ഉറവിടം). ഫയൽ ലിസ്റ്റ് ഓഡിറ്റ് ചെയ്യാതെ തങ്ങളുടെ വർക്കിംഗ് ട്രീ npm-ലേക്ക് തള്ളിവിട്ട ഒരു ഓപ്പറേറ്ററുമായി ഇത് പൊരുത്തപ്പെടുന്നു. ഒന്നുകിൽ ഓപ്പറേറ്റർ അനുഭവപരിചയമില്ലാത്തയാളാണ്, അല്ലെങ്കിൽ കിറ്റ് ഉദ്ദേശിച്ചത് പൊതുജനങ്ങൾക്ക് വിതരണം ചെയ്യുന്നതിനും C2 ബൈനറി ഉൽപ്പന്നത്തിന്റെ ഭാഗമാകുന്നതിനും.
  • സ്വയം സ്ഥിരീകരണം - ആക്‌സോയിസ്-യൂട്ടിലിസ്:1.0.4 ഉറവിട അഭിപ്രായം അടങ്ങിയിരിക്കുന്നു // പൊതുജനങ്ങൾക്കായി '80.200.28.28' ലേക്ക് മാറ്റുക ഓപ്പറേറ്റർമാർ സാധാരണയായി നിഷേധിക്കുന്ന dev / staging / production progression സ്ഥിരീകരിക്കുന്ന ലൈൻ 12-ൽ.

പ്രചോദനം

ഫേസ് എ പേലോഡ് നേരിട്ടുള്ള സാമ്പത്തിക മോഷണമാണ്: ക്രെഡൻഷ്യലുകൾ, ക്ലൗഡ് കീകൾ, ഗിറ്റ്ഹബ് ടോക്കണുകൾ, ക്രിപ്‌റ്റോ വാലറ്റുകൾ എന്നിവയ്‌ക്കെല്ലാം ലിക്വിഡ് റീസെയിൽ മാർക്കറ്റുകളുണ്ട്. ഫേസ് ബി സാമ്പത്തികവും എന്നാൽ പരോക്ഷവുമാണ്: DDoS-ഫോർ-ഹയർ (“ബൂട്ടർ”) സേവനങ്ങൾ മിനിറ്റുകൾക്കുള്ളിൽ ഫ്ലഡ് കപ്പാസിറ്റി വാടകയ്‌ക്കെടുക്കുന്നു, ഇവിടെ ഷിപ്പ് ചെയ്‌തിരിക്കുന്നതുപോലുള്ള ബോട്ടുകൾ ആ സേവനങ്ങൾ പ്രവർത്തിക്കുന്ന ഇൻവെന്ററിയാണ്. 30-സെക്കൻഡ് ഹാർട്ട്‌ബീറ്റ്, പൊതുവായത് ലക്ഷ്യം/തുറമുഖം/കാലാവധി കമാൻഡ് സ്കീമ, അഞ്ച് പ്രോട്ടോക്കോൾ ഫ്ലഡ് ആഴ്സണൽ എന്നിവയാണ് standard ഒരു ബൂട്ടർ ഓപ്പറേറ്ററുടെ ഉൽപ്പന്നം.

രണ്ട് മൊഡ്യൂളുകളും സമാന്തരമായി പ്രവർത്തിപ്പിക്കുന്നത് — ചോക്ക്-ടെമ്പൽറ്റ്:1.0.19 ഒപ്പം 1.0.20 മോഷ്ടാവിനെ അയയ്ക്കുന്നത് തുടരുക ആക്‌സോയിസ്-യൂട്ടിലിസ്:1.0.9 ബോട്ട് ഷിപ്പ് ചെയ്യുന്നു — ഓപ്പറേറ്റർ ഘട്ടം എ ഉപേക്ഷിക്കുന്നതിനുപകരം വരുമാന സ്രോതസ്സുകൾ സംരക്ഷിക്കുകയാണെന്ന് സൂചിപ്പിക്കുന്നു. പിവറ്റ് ഒരു പുറമേ, ഒരു പകരക്കാരനല്ല.

ഞങ്ങൾ അവകാശപ്പെടാത്തത്

പിന്നിലുള്ള ഒരു യഥാർത്ഥ ലോക ഐഡന്റിറ്റി സ്ഥിരീകരിക്കാൻ ഞങ്ങൾക്ക് കഴിഞ്ഞിട്ടില്ല ഡെഡ്കോഡ്09284814 ഹാൻഡിൽ, കൂടാതെ ഈ കാമ്പെയ്‌നിനെ ഏതെങ്കിലും പേരുള്ള ഭീഷണി പ്രവർത്തകനോ ഗ്രൂപ്പിനോ രാജ്യത്തിനോ ഞങ്ങൾ ആരോപിക്കുന്നില്ല. "ഫാന്റം" ബ്രാൻഡിംഗ് ഒരൊറ്റ ഓപ്പറേറ്ററെ നിർദ്ദേശിക്കാൻ കഴിയുന്നത്ര ആർട്ടിഫാക്‌ടുകളിൽ സ്ഥിരത പുലർത്തുന്നു, എന്നാൽ C2 ബൈനറിയുടെ കിറ്റ്-സ്റ്റൈൽ ഷിപ്പിംഗ്, ബന്ധമില്ലാത്ത ഹാൻഡിലുകളിൽ നിന്നുള്ള ഭാവി പാക്കേജുകൾ അതേ കോഡ് വീണ്ടും ഉപയോഗിക്കാനുള്ള സാധ്യത തുറക്കുന്നു.

സ്വാധീനം, പ്രവണതകൾ & പ്രതിരോധക്കാർ ചെയ്യേണ്ട കാര്യങ്ങൾ

ആഘാതം

നിയമാനുസൃതമായ സ്ക്വാറ്റ് ലക്ഷ്യങ്ങൾ അക്ഷങ്ങൾ ഒപ്പം ചോക്ക്-ടെംപ്ലേറ്റ് ജാവാസ്ക്രിപ്റ്റ് ആവാസവ്യവസ്ഥയിൽ വ്യാപകമായി ആശ്രയിക്കപ്പെടുന്നു; അക്ഷങ്ങൾ ഏറ്റവും കൂടുതൽ ഡൗൺലോഡ് ചെയ്യപ്പെട്ട മുപ്പത് npm പാക്കേജുകളിൽ ഒന്നാണിത്. ടൈപ്പോസ്ക്വാറ്റ് പേരുകൾ യഥാർത്ഥ പേരുകളിൽ നിന്ന് ഒരു കീസ്ട്രോക്ക് അകലെയാണ് (ആക്‌സോയിസ്അക്ഷങ്ങൾ, ടെമ്പാൽറ്റ്ടെംപ്ലേറ്റ്), രണ്ടും ഭാഷാപരമായി വിശ്വസനീയമായ അക്ഷരത്തെറ്റുകളാണ്.

നീക്കം ചെയ്യുന്നതിന് മുമ്പ് ക്ഷുദ്രകരമായ പതിപ്പുകളുടെ വിശ്വസനീയമായ ഡൗൺലോഡ് സ്ഥിതിവിവരക്കണക്കുകൾ ഞങ്ങൾക്ക് നേടാനായില്ല — ഒരു പാക്കേജ് പ്രസിദ്ധീകരിച്ചത് മാറ്റിയതിനുശേഷം npm ഓരോ പതിപ്പിന്റെയും ഡൗൺലോഡ് എണ്ണം നിലനിർത്തുന്നില്ല, കൂടാതെ npms.io-ശൈലി പ്രോക്സികൾ ഈ സ്കെയിലിൽ ശബ്ദമുള്ളവയാണ്. ലോക്ക്ഫയൽ പേരുള്ള ഒരു പാക്കേജിലേക്ക് പരിഹരിക്കുന്ന ഏതൊരു സ്ഥാപനവും ആക്‌സോയിസ്-യൂട്ടിലിസ് or ചോക്ക്-ടെമ്പാൽറ്റ് പ്രസാധകരിൽ നിന്ന് ഡെഡ്കോഡ്09284814 വിട്ടുവീഴ്ച ചെയ്തതായി കണക്കാക്കണം: നിലവിലുള്ള എല്ലാ ക്രെഡൻഷ്യലുകളും തിരിക്കുക പ്രോസസ്.എൻവി ബാധിച്ച ഹോസ്റ്റിൽ, ഓരോ OS-ലെയും പെർസിസ്റ്റൻസ് വെക്റ്ററുകൾ ഓഡിറ്റ് ചെയ്യുക (താഴെയുള്ള “പ്രതിരോധകർ എന്തുചെയ്യണം” കാണുക), ആശ്രിതത്വം നീക്കം ചെയ്യുക.

ഉയർന്നുവരുന്ന പാറ്റേണുകൾ

സമീപകാലത്തെ നിരവധി npm സംഭവങ്ങളിൽ നാം കണ്ട ഒരു മാറ്റത്തിന് ഈ കാമ്പെയ്‌ൻ ഉദാഹരണമാണ്: ഇൻസ്റ്റാൾ-ഹുക്ക് സ്കാഫോൾഡ് ഒരു ദീർഘകാല ആസ്തിയാണ്.; പേലോഡ് പരസ്പരം മാറ്റാവുന്നതാണ്.. അതേ പ്രസാധകൻ, അതേ പാക്കേജ്, അതേ പ്രീഇൻസ്റ്റാൾ ചെയ്യുക / ഇൻസ്റ്റാൾ ചെയ്യുക / പോസ്റ്റ്ഇൻസ്റ്റാൾ ചെയ്യുക ട്രിപ്പിൾ, അതേ പതിപ്പ്-ബമ്പ് കാഡൻസ് പോലും - ഇടയിൽ മാറിയ ഒരേയൊരു കാര്യം ആക്‌സോയിസ്-യൂട്ടിലിസ്:1.0.6 ഒപ്പം ആക്‌സോയിസ്-യൂട്ടിലിസ്:1.0.9 ഫയൽ എന്തായിരുന്നു hooks റൺ. ഫേസ് എ പേലോഡിലേക്ക് (വാലറ്റ്-പാത്ത് സ്ട്രിംഗുകൾ,) കീ ചെയ്തിരിക്കുന്ന സിഗ്നേച്ചർ-അധിഷ്ഠിത കണ്ടെത്തൽ. ഫാന്റം.ജെഎസ്(സെർവിയോ സി2 ഹോസ്റ്റ് എന്ന 7,667-ലൈൻ കളക്ടർ) ആദ്യ മൂന്ന് പതിപ്പുകൾ ഫ്ലാഗ് ചെയ്യുകയും ഘട്ടം ബി പൂർണ്ണമായും നഷ്ടപ്പെടുത്തുകയും ചെയ്യുമായിരുന്നു.

ഞങ്ങൾ ട്രാക്ക് ചെയ്ത മറ്റ് 2026 കാമ്പെയ്‌നുകളിലും ഇതേ പാറ്റേൺ ദൃശ്യമാണ്: സ്ഥിരതയുള്ള ഒരു സ്കാഫോൾഡുള്ള ഒരൊറ്റ ഓപ്പറേറ്റർ, ക്രെഡൻഷ്യൽ മോഷണം, പരീക്ഷാ തട്ടിപ്പ് നടത്തുന്ന ക്ലയന്റുകൾ, ടെലിഗ്രാം-ബോട്ട് എക്‌സ്‌ഫിൽ, ഇപ്പോൾ DDoS റിക്രൂട്ട്‌മെന്റ്. പേലോഡ് ഒപ്പുകളെ ആശ്രയിക്കുന്ന പ്രതിരോധക്കാർ എല്ലാ കാമ്പെയ്‌നിന്റെയും രണ്ടാം റൗണ്ടിൽ തോറ്റുകൊണ്ടേയിരിക്കും.

അനന്തരഫലം അതാണ് ഇൻസ്റ്റാൾ-ടൈം ടിടിപികളാണ് മികച്ച സിഗ്നൽ. മൂന്ന് തവണ ഇൻസ്റ്റാൾ-ഹുക്ക് ഡിക്ലറേഷനുകൾ, ഇറക്കുമതി ചെയ്യുന്ന സ്ക്രിപ്റ്റുകൾ ഇൻസ്റ്റാൾ ചെയ്യുക HTTPS or ചൈൽഡ്_പ്രോസസ്, ഉപയോക്തൃ-സ്റ്റാർട്ടപ്പ് ഫോൾഡറുകളിലേക്ക് എഴുതുന്ന സ്ക്രിപ്റ്റുകൾ ഇൻസ്റ്റാൾ ചെയ്യുക, കൂടാതെ സൌജന്യ റിവേഴ്സ്-ടണൽ സേവനങ്ങളിൽ ഹോസ്റ്റ്നെയിമുകൾ പരിഹരിക്കുന്ന സ്ക്രിപ്റ്റുകൾ ഇൻസ്റ്റാൾ ചെയ്യുക (സെർവിയോ, ലോക്കൽഹോസ്റ്റ്.റൺ, ngrok, cloudflared) എന്നിവയെല്ലാം നിയമാനുസൃത പാക്കേജുകളിൽ അപൂർവവും ദോഷകരമായവയിൽ സാധാരണവുമാണ്.

പ്രതിരോധക്കാർ എന്തുചെയ്യണം?

  • ലോക്ക്ഫയൽ ഓഡിറ്റ്. തിരയുക ഓരോ പാക്കേജ്-lock.json / നൂൽ.ലോക്ക് / പിഎൻപിഎം-ലോക്ക്.യാംഎൽ കൃത്യമായ സ്ട്രിംഗുകൾക്കായി നിങ്ങളുടെ സ്ഥാപനത്തിൽ ആക്‌സോയിസ്-യൂട്ടിലിസ് ഒപ്പം ചോക്ക്-ടെമ്പാൽറ്റ്ഏതൊരു പൊരുത്തത്തെയും ഒരു വിട്ടുവീഴ്ചയായി കണക്കാക്കുക.
  • രഹസ്യങ്ങൾ തിരിക്കുക ബാധിച്ച ഹോസ്റ്റുകളിൽ. ഘട്ടം A ബൾക്ക്-ഹാർവെസ്റ്റ് ചെയ്ത SSH, ക്ലൗഡ്, GitHub, npm, വാലറ്റ് ക്രെഡൻഷ്യലുകൾ. ഇതുവരെ ഉള്ള എല്ലാ ക്രെഡൻഷ്യലുകളും അനുമാനിക്കുക പ്രോസസ്.എൻവി, ~ / .ssh, ~/.അയ്യോ, ~/.എൻപിഎംആർസി, ~ /. കോൺഫിഗ്, അല്ലെങ്കിൽ ഏതെങ്കിലും .env* (ഇന്റർനെറ്റ്) ബാധിച്ച ഹോസ്റ്റിലെ ഫയൽ തുറന്നുകാട്ടപ്പെടുന്നു.
  • പെർസിസ്റ്റൻസ് നീക്കം ചെയ്യുക (ഘട്ടം ബി). വിൻഡോസിൽ, ഇല്ലാതാക്കുക HKCU\സോഫ്റ്റ്‌വെയർ\മൈക്രോസോഫ്റ്റ്\വിൻഡോസ്\കറന്റ്‌വേർഷൻ\റൺ\സിസ്റ്റംഅപ്‌ഡേറ്റ്, നീക്കംചെയ്യുക %APPDATA%\Microsoft\Windows\Start മെനു\Programs\Startup\system-update.bat, ഒപ്പം schtasks /delete /tn സിസ്റ്റംഅപ്ഡേറ്റ് /fലിനക്സിൽ, crontab -e നീക്കംചെയ്യുക @റീബൂട്ട് നോഡ് …, systemctl –ഉപയോക്താവ് പ്രവർത്തനരഹിതമാക്കുക –ഇപ്പോൾ phantom-bot.service തുടർന്ന് ഇല്ലാതാക്കുക ~/.config/systemd/user/phantom-bot.service (സർവീസ്), സ്ക്രബ് ചെയ്യുക .bashrc / .zshrc .html / /etc/rc.local. മാകോസിൽ, launchctl അൺലോഡ് ~/Library/LaunchAgents/com.phantom.bot.plist തുടർന്ന് പ്ലിസ്റ്റ് ഇല്ലാതാക്കുക.
  • C2 ഹോസ്റ്റുകളെ തടയുക. IOC പട്ടികയിലെ നാല് C2 എൻഡ്‌പോയിന്റുകൾ നിങ്ങളുടെ എഗ്രസ് ബ്ലോക്ക്‌ലിസ്റ്റിലേക്ക് ചേർക്കുക. *.സെർവീസോർകണ്ടന്റ്.കോം ഒപ്പം *.lhr.ജീവിതം നിങ്ങളുടെ പരിസ്ഥിതിക്ക് റിവേഴ്സ്-ടണൽ സേവനങ്ങൾക്ക് നിയമാനുസൃതമായ ഉപയോഗമില്ലെങ്കിൽ മൊത്തത്തിൽ ബ്ലോക്ക് ചെയ്യാൻ കഴിയും.
  • ഇൻസ്റ്റാൾ-സമയം അനുസരിച്ച് TTP കണ്ടെത്തുക, പേലോഡ് അല്ല. ഇൻവെന്ററി ലോക്ക്ഫയൽ എൻട്രികൾ ആരുടെ package.json പ്രഖ്യാപിച്ചു പ്രീഇൻസ്റ്റാൾ ചെയ്യുക, ഇൻസ്റ്റാൾ ചെയ്യുക, ഒപ്പം പോസ്റ്റ്ഇൻസ്റ്റാൾ ചെയ്യുക എല്ലാം ഒരേ സ്ക്രിപ്റ്റിലേക്ക് വിരൽ ചൂണ്ടുന്നു. പാക്കേജ് പഴക്കവും പ്രസാധക സ്ഥിരീകരണ നിലയും തമ്മിൽ ക്രോസ്-ചെക്ക് ചെയ്യുക. നിയമാനുസൃത പാക്കേജുകളിൽ ഈ പാറ്റേൺ അപൂർവമാണ്, കൂടാതെ PhantomBot വീണ്ടും ഉപയോഗിക്കുന്ന ഏറ്റവും വിശ്വസനീയമായ ഏക സിഗ്നലുമാണിത്.
  • C2 ബൈനറിയുടെ ഓഡിറ്റ്. ഡൗൺലോഡ് ചെയ്ത ആർക്കും ആക്‌സോയിസ്-യൂട്ടിലിസ്:1.0.9 ഓപ്പറേറ്ററുടെ C2 സെർവർ ഉണ്ട് (c2 എൽഫ്, ഷാ256 165fa92d…) ഡിസ്കിൽ. കാഷെകളും CI ആർട്ടിഫാക്റ്റ് സ്റ്റോറുകളും സ്കാൻ ചെയ്യുക. ബൈനറി സ്വയം പ്രവർത്തനരഹിതമാണ്, പക്ഷേ ഒരു വർക്ക്സ്റ്റേഷനിൽ അതിന്റെ സാന്നിധ്യം പാക്കേജ് ഇൻസ്റ്റാൾ ചെയ്തതിന്റെ വ്യക്തമായ തെളിവാണ്.

ക്ലോസിംഗ് ലൈൻ

ഒരേ ഓപ്പറേറ്റർ, ഒരേ പാക്കേജ്, അതേ ഇൻസ്റ്റാൾ ഹുക്ക് എന്നിവയ്ക്ക് 48 മണിക്കൂറിനുള്ളിൽ തികച്ചും വ്യത്യസ്തമായ ഭീഷണികൾ നൽകാൻ കഴിയും. പേലോഡിനെയല്ല, സ്കാഫോൾഡിനെ ശ്രദ്ധിക്കുക.

സ്കാ-ടൂളുകൾ-സോഫ്റ്റ്‌വെയർ-കോമ്പോസിഷൻ-വിശകലന-ടൂളുകൾ
നിങ്ങളുടെ സോഫ്റ്റ്‌വെയർ അപകടസാധ്യതകൾക്ക് മുൻഗണന നൽകുക, പരിഹരിക്കുക, സുരക്ഷിതമാക്കുക
നിങ്ങളുടെ സൗജന്യ അക്കൗണ്ട് നേടൂ.
ക്രെഡിറ്റ് കാർഡ് ആവശ്യമില്ല.

നിങ്ങളുടെ സോഫ്റ്റ്‌വെയർ വികസനവും ഡെലിവറിയും സുരക്ഷിതമാക്കുക

സൈജെനി ഉൽപ്പന്ന സ്യൂട്ടിനൊപ്പം