फँटमबॉट: क्रेडेन्शियल चोरीपासून बॉटनेटपर्यंत

फँटमबॉट: एक टायपोस्क्वॅट मोहीम जी क्रेडेन्शियल चोरीपासून एका टर्नकी बॉटनेट किटपर्यंत बदलली.

अनुक्रमणिका

अवश्य वाचा

नवीनतम मनोरंजक पोस्ट्स

TL; डॉ

एकच एनपीएम पब्लिशर, deadcode09284814कायदेशीर बाबींविरुद्ध टायपोस्क्वॅट मोहीम चालवली आहे. axios आणि chalk-template मे २०२६ च्या मध्यापासूनचे पॅकेजेस.

ही मोहीम एका पारंपरिक क्रेडेन्शियल आणि वॉलेट चोरणाऱ्या मोहिमेच्या रूपात सुरू झाली, जी डेटा बाहेर पाठवत होती. सर्वो HTTPS टनेल.

On 2026-05-17सह axois-utils:1.0.9ऑपरेटरने पेलोड पूर्णपणे बदलला: तोच ट्रिपल इन्स्टॉल-हुक साचा, तोच पब्लिशर, तेच पॅकेज नाव.

पण इन्स्टॉल स्क्रिप्ट आता एका क्रॉस-प्लॅटफॉर्म डीडॉस बॉटनेटची भरती आहे.

पेलोड एका localhost.run टनेल तयार करून फ्लड कमांड्स स्वीकारल्या जातात, ज्यामुळे संक्रमित परिसर डीडीओएस हल्ला करण्यास सक्षम असलेल्या बॉटनेटचा भाग बनतो.

ऑपरेटरने ते पाठवले सुद्धा C2 सर्व्हर बायनरी टारबॉलच्या आत, क्रेडेन्शियल चोरीपासून सक्रिय बॉटनेट पायाभूत सुविधांपर्यंतची स्पष्ट वाढ दिसून येते.

दोन पॅकेजेस, रजिस्ट्रीवर अजूनही सक्रिय असलेल्या चार आवृत्त्या, आणि एक ऑपरेटर जो आता दोन्ही मॉड्यूल्स समांतरपणे चालवत आहे.

तीव्रता: उच्च.

हेडलाइन आयओसी प्रकाशक deadcode09284814 कडील axois-utils किंवा chalk-template ची कोणतीही आवृत्ती

हल्ला: तो कसा काम करतो

ही मोहीम मुद्दामहून कंटाळवाण्या वाटणाऱ्या सादरीकरणाच्या चौकटीवर उभारली आहे: दोन विचित्र टायपिंगची पॅकेज नावे, जी आठवड्याला कोट्यवधी डाउनलोड होणाऱ्या पॅकेज नावांपेक्षा केवळ एका अक्षराने वेगळी आहेत.अक्ष, खडू-टेम्पलेट), आणि तिहेरी इन्स्टॉल करा hooks जे अंमलबजावणीची हमी देतात. मनोरंजक गोष्ट ही आहे की स्केफोल्ड काय करतो. वाहून नेतो — आणि ऑपरेटरने इतर काहीही न बदलता माल बदलला ही वस्तुस्थिती.

सामायिक स्कॅफोल्ड

दोन्ही पॅकेजेसच्या प्रत्येक प्रकाशित आवृत्तीत समान तीन लाइफसायकल घोषित केल्या जातात. hooks in package.json:

तिन्ही अंतर्गत पेलोडची सूची hooks हे अतिरेक आहे — पोस्टइंस्टॉल एकटेच डीफॉल्टमध्ये चालेल एनपीएम स्थापितनिवड महत्त्वाची आहे: npm install –ignore-scripts स्क्रिप्ट वगळते, परंतु अनेक सामान्य वर्कफ्लो (सीआय कॅशे पुनर्स्थापित करते जे लाइफसायकल पुन्हा चालवतात) hooks निवडकपणे, किंवा फक्त ऑडिट करणारे डेव्हलपर पोस्टइंस्टॉल) हल्लेखोरासाठी तिहेरी-अनावश्यक घोषणा हा सर्वात सुरक्षित पर्याय बनवते.

खडू-टेम्पलेट दुसरी यंत्रणा जोडते: ती घोषित करते axois-utils:^1.0.7 रनटाइम म्हणून अवलंबित्वटायपोस्क्वेटेड स्थापित करणे खडू-टेम्पलेट त्यामुळे ते सिबलिंग टायपोस्क्वॅटला देखील सोबत घेते आणि दोन्ही पेलोड्स चालतात. हे दोन पॅकेजेस एक समन्वित जोडी आहेत, स्वतंत्र सूची नाहीत.

टप्पा अ — क्रेडेन्शियल / वॉलेट चोरणारा (२०२६-०५-१५ → आजपर्यंत)

फेज A हा मूळ पेलोड आहे. लोडर एक छोटा आहे. पोस्टइन्स्टॉल.जेएस जे Serveo HTTPS रिव्हर्स-टनलकडे निर्देशित करते:

सर्वो सबडोमेन डेस्टिनेशन आयपी एन्कोड करतो (80.200.28.28) थेट होस्टनेममध्ये — त्या सेवेसाठीची एक ओळखण्यायोग्य प्रथा. ऑपरेटर सामान्य डोमेन ब्लॉकलिस्ट टाळण्यासाठी आवृत्त्यांनुसार यादृच्छिक सबडोमेन प्रीफिक्स फिरवतो, परंतु मूळ आयपी कधीही बदलत नाही.खडू-टेम्पलेट:१.०.१९ वापरले 8a3e818ea8f11186-80-200-28-28…; १.०.१६ / १.०.१९ / १.०.२० वापर f04a273bd84c0622-….)

पोस्टइन्स्टॉल.जेएस हात दूर ठेवा फँटम.जेएस, 7,667 ओळींचा एक बंडल केलेला “कलेक्टर” मॉड्यूल. फँटम.जेएस यजमान यासाठी चालतो:

SSH खाजगी की (~/.ssh/*)
.npmrc सामग्री आणि कोणतेही npm_* पर्यावरण टोकन
AWS, GCP, आणि Azure क्रेडेन्शियल्स फाइल्स
गिटहब वैयक्तिक-प्रवेश-टोकन रेगएक्स (ghp_*, gho_*, ghu_*, ghs_*)
बिटकॉइन, एक्सोडस, इलेक्ट्रम, मोनेरो, लाइटकोइन, डॉगकोइन, झेडकॅश, डॅशसाठी क्रिप्टो-वॉलेट आर्टिफॅक्ट्स
पुनरावर्ती .env* माध्यमातून चाला ~/projects, ~/dev, ~/code, ~/workspaceआणि इन्स्टॉल सीडब्ल्यूडी
कवचांचा इतिहास आणि पूर्ण process.env

बंडल सर्विओ टनेलवर POST केला जातो. / गोळा करायात कोणतीही अस्पष्टता नाही, व्हीएम-विरोधी तर्कप्रणाली नाही, किंवा स्टेजिंगही नाही — ऑपरेटरचा मुख्य भर हा प्रमाण आणि वेगावर असतो.

टप्पा बी — फँटमबॉट डीडीओएस भरती (२०२६-०५-१७, फक्त axois-utils:1.0.9 साठी)

फेज बी मध्ये phantom.js + postinstall.js च्या जागी distrube.js नावाची एकच फाईल वापरली जाते (ही टायपिंगमधील चूक ऑपरेटरची आहे). package.json मधील ट्रिपल-हुकचा साचा तसाच राहतो; पॅकेजचे नाव, व्याप्ती आणि व्हर्जन-बंप पॅटर्न तेच राहतात. बाहेरून पाहता, axois-utils:1.0.9 हे 1.0.6 चे एक छोटेसे पुढचे पाऊल वाटते. पण आतून, ते एका वेगळ्या मालवेअर कुटुंबातील आहे.

distrub.js ऑपरेटरच्या स्वतःच्या ब्रँडिंगचे नाव देणाऱ्या कॉन्फिगरेशन ब्लॉकने सुरुवात होते:

// axois-utils-1.0.9/distrube.js:11-15
// Use your localhost.run HTTPS URL (the tunnel handles HTTP internally)
const C2_HOST = 'b94b6bcfa27554.lhr.life'; // Your localhost.run tunnel
const C2_PORT = 443; // HTTPS port - tunnel handles SSL
const BOT_ID = `${os.hostname()}_${Date.now()}_${crypto.randomBytes(4).toString('hex')}`;

या टिप्पण्या किट चालवणाऱ्या भविष्यातील ऑपरेटरला उद्देशून आहेत (“तुमचा localhost.run HTTPS URL वापरा”). ही गोष्ट, आणि त्यासोबतच बॉट क्लायंटला जे काही पाठवले जाते, त्यावरून हे स्पष्ट होते की हा केवळ पीडितासाठीचा पेलोड नाही — तर हे ते किटच आहे.

प्रवाह:

  1. चिकाटी प्रथम चालते. ही स्क्रिप्ट प्रत्येक OS नुसार तीन वेगवेगळ्या प्रकारे स्वतःला स्थापित करते (रजिस्ट्री). चालवा + स्टार्टअप फोल्डर + schtasks विंडोजवर; क्रोनटॅब + फँटम-बॉट.सेवा सिस्टमडी युनिट + .bashrc/.zshrc जोडा + /etc/rc.local लिनक्सवर; LaunchAgent com.phantom.bot.plist macOS वर). पर्सिस्टन्स सर्व्हिसचे नाव आणि लाँचएजंट लेबल दोन्ही फँटम-बॉट / कॉम.फँटम.बॉटमोहिमेचे नाव देखील येथूनच आले आहे.
  2. सिस्टम माहिती बाहेर काढणे हे एकदाच चालते — b94b6bcfa27554.lhr.life:443/collect वर एक वन-शॉट फिंगरप्रिंट POST विनंती पाठवली जाते, ज्यात होस्टनेम, प्लॅटफॉर्म, आर्किटेक्चर, युझरनेम, CPU/RAM, नेटवर्क इंटरफेसेस, process.env, cwd, होमडिर, नोड व्हर्जन आणि पब्लिक IP ही माहिती असते. हे पहिल्या टप्प्यापेक्षा (Phase A) खूपच कमी आक्रमक आहे: यात SSH नाही, वॉलेट्स नाहीत आणि .env रिकर्शनही नाही. बॉटचे काम नोंदणी करणे आहे, चोरी करणे नाही.
  3. हृदयाच्या ठोक्यांचा लूप b94b6bcfa27554.lhr.life:443/ वर दर ३० सेकंदांनी एक HTTPS POST उघडला जातो. यूजर-एजंट PhantomBot/1.0 आहे. TLS पडताळणी स्पष्टपणे अक्षम केली आहे (rejectUnauthorized: false). C2 प्रतिसाद {type, target, port, duration, threads, method} या स्वरूपातील JSON म्हणून पार्स केला जातो आणि पाठवला जातो.
  4. पूर शस्त्रागार सहा आदेशांशी जोडलेले आहे:
कमांड प्रकार विभाग टिपा
असा आवाज करणे जिवंतपणाचा प्रतिसाद बॉट स्वतःची ओळख करून देतो
http HTTP पूर लेयर-७ विनंती पूर
https HTTPS पूर http प्रमाणेच, TLS-रॅप केलेले
टीसीपी टीसीपी पूर ६५ केबी यादृच्छिक-पेलोड स्पॅम
udp यूडीपी पूर ६५,५०७-बाइटचे यूडीपी पॅकेट्स
जलद HTTP/2 रॅपिड-रिसेट DoS २०२३ सीव्हीई-२०२३-४४४८७ तंत्र

सर्व पाच पूर मॉड्यूल घेतात लक्ष्य, पोर्ट, कालावधीआणि धागे युक्तिवाद — हा बॉट एक सामान्य भाडोत्री फ्लडर आहे, जो कोणत्याही विशिष्ट पीडिताला लक्ष्य करत नाही. ऑपरेटरच्या पीडितांची यादी C2 वर असते, पॅकेजमध्ये नाही.

येथे नवीन काय आहे — पाठवलेली C2 बायनरी

टप्पा A हा एक परिचित प्रकार आहे: क्रेडेन्शियलची चोरी, इन्स्टॉल हुक, व्हेंडर-टनल्ड C2. टप्पा B हा आहे देखील एक परिचित स्वरूप — डीडॉस बॉटनेट्स हे अनेक वर्षांपासून दुर्भावनापूर्ण एनपीएम पॅकेजेसचा एक अविभाज्य भाग राहिले आहेत. असामान्य गोष्ट ही आहे की ऑपरेटरने ते पाठवले. सर्व्हर साइड npm tarball मधील किटचे:

  • c2 — ४-मेगाबाइटची संकलित गो ईएलएफ बायनरी
  • c2.go त्या बायनरीसाठीचा ४२६ ओळींचा गो सोर्स

कोणत्याही इन्स्टॉल हुकद्वारे दोन्हीपैकी कोणतीही फाईल कार्यान्वित केली जात नाही. त्या व्हिक्टिम पेलोडचा भाग नाहीत. त्या पॅकेज डिरेक्टरीमध्ये त्याच प्रकारे आहेत, जशी एखादी डॉक्युमेंटेशन फाईल असते. सर्वात संभाव्य अर्थ असा आहे की, ऑपरेटरने फाईल लिस्टची योग्य तपासणी न करताच आपली डेव्हलपमेंट वर्किंग ट्री npm वर पुश केली — ही एक मोठी ऑपसेक चूक आहे — आणि जे पाठवले गेले ते एक संपूर्ण दुहेरी किट आहे: व्हिक्टिमद्वारे चालवला जाणारा क्लायंट, आणि ऑपरेटरद्वारे चालवला जाणारा सर्व्हर.

कथेचा हा तो भाग आहे जो “टर्नकी बॉटनेट किट” या मांडणीचे समर्थन करतो. ज्या कोणी डाउनलोड केले axois-utils:1.0.9 टेकडाउन करण्यापूर्वी त्यांच्याकडे केवळ पीडिताचा नमुनाच नसतो, तर एक कार्यरत C2 सर्व्हरदेखील असतो.

एका वाक्यात महत्त्वाचा मुद्दा

तोच प्रकाशक, तीच पॅकेजची नावे, तीच ट्रिपल-हुक रचना, तेच “फँटम” ब्रँडिंग — पण पेलोडने रातोरात कमाईचे मॉडेल बदलले.: “मी पुन्हा विकू शकेन अशी गुपिते गोळा करा” पासून ते “मी भाड्याने देऊ शकेन अशी पूर क्षमता भाड्याने द्या” पर्यंत. दोन्ही टप्प्यांमध्ये, संरक्षकांनी ज्या इन्स्टॉल-टाइम TTPs वर लक्ष ठेवले पाहिजे, त्या जवळपास सारख्याच आहेत; फेज A च्या वॉलेट-पाथ स्ट्रिंग्जवर किंवा... आधारित सिग्नेचर-आधारित संरक्षणे. फँटम.जेएस's 7,667-लाइन कलेक्टरने फेज बी पूर्णपणे वगळला असता.

तारीख (UTC) कार्यक्रम
2026-05-15 पहिले प्रकाशन: axois-utils:1.0.4 (लॅन टेस्ट बिल्ड, डेव्हलपमेंट रिग येथे) 192.168.129.19)
2026-05-15 axois-utils:1.0.6 प्रकाशित — फेज ए सी२ ची अदलाबदल करण्यात आली 80.200.28.28 सर्व्हिओ बोगद्यामार्फत; मूळ टिप्पणी // Change to '80.200.28.28' for public dev→prod अदलाबदलीची पुष्टी होते
2026-05-16 chalk-tempalte:1.0.14 आणि 1.0.16 प्रकाशित — साखळीबद्ध लोडर घोषित करत आहे axois-utils:^1.0.7 रनटाइम डिपेंडन्सी म्हणून; सर्विओ सबडोमेन फिरवले
2026-05-16 नियमित एनपीएम स्कॅनिंग दरम्यान फेज ए मोहीम आढळून आली; ती दुर्भावनापूर्ण असल्याचे निश्चित झाले.
2026-05-17 axois-utils:1.0.9 प्रकाशित — पेलोड पिव्होट: localhost.run टनेलद्वारे फँटमबॉट डीडीओएस रिक्रूट; ऑपरेटर-साइड c2 बायनरी आणि c2.go टारबॉलमध्ये पाठवलेला स्रोत
2026-05-17 chalk-tempalte:1.0.19 आणि 1.0.20 प्रकाशित — अजूनही फेज ए (चोर); ऑपरेटर आता दोन्ही मॉड्यूल समांतरपणे चालवत आहे.
2026-05-17 नियमित स्कॅनिंग दरम्यान फेज बी चा शोध; सर्वांवर निकाल लागू केले 2026-05-17 आवृत्ती
(चालू) काढून टाकण्याचे अहवाल प्रलंबित आहेत; हे लिहित असताना, प्रकाशित केलेली सर्व चारही पॅकेजेस रजिस्ट्रीवर उपलब्ध आहेत.

तडजोडीचे निर्देशक

पॅकेजेस

पर्यावरणातील पॅकेज आवृत्त्या
npm axois-utils (ॲक्सिऑसचा टायपोस्क्वॅट) 1.0.4, 1.0.6, 1.0.9
npm chalk-tempalte (chalk-template चा टायपोस्क्वॅट) 1.0.14, 1.0.16, 1.0.19, 1.0.20

लेखकाची ओळख

फील्ड मूल्य
एनपीएम प्रकाशक deadcode09284814
प्रकाशकाचा ईमेल phantomdeadcode@tutamail.com
SCM सत्यापन काहीही नाही

आदेश-आणि-नियंत्रण

फेज अंत्यबिंदू वाहतूक
A f04a273bd84c0622-80-200-28-28.serveousercontent.com:443/collect सर्वो HTTPS टनेल
A 8a3e818ea8f11186-80-200-28-28.serveousercontent.com:443/collect सर्विओ HTTPS टनेल (पूर्वीची आवृत्ती)
A 80.200.28.28:443/collect अंतर्निहित व्हीपीएस एंडपॉइंट
B b94b6bcfa27554.lhr.life:443/ localhost.run HTTPS रिव्हर्स-टनल

फाइल डायजेस्ट (एसएचए-२५६)

फाइल SHA-256 टिपा
c2 (गो एल्फ, ४ एमबी) 165fa92d237fd017c227d00da06ab788212a62be94bf61e95df2d22d00377ef2 ऑपरेटर-साइड C2 सर्व्हर, आतून पाठवलेला axois-utils:1.0.9
c2.go (४२६ ओळी) 7d0ae79fdb1e9968f3323a3712b624643a782ba3efb2cf3a2cb9c4c5513cea30 C2 बायनरीसाठी स्रोत शोधा
distrube.js 308b15c023088a7188dea4ef609010ac2493eb4c365b103053d7621a9ca5b935 फेज बी बॉट क्लायंट
phantom.js (chalk-tempalte:1.0.19) 9e380ec88d3ccf3929e1a104e3b868d4d7b59ca189a8a431a54e9f3357dfdd81 फेज ए क्रेडेन्शियल / वॉलेट कलेक्टर
phantom.js (chalk-tempalte:1.0.20) d1c9e3f296ee9f7d5032f73f9c504cede50334bc14c394055fd5cb9c3a6e08b3 फेज ए कलेक्टर (१.०.२० व्हेरिएंट)
postinstall.js (chalk-tempalte:1.0.19 = 1.0.20) ffba9bdd6793edd5b38e12900252c1813a693f59c25af51c3b658cf3f27b6162 फेज ए लोडर, दोन्ही आवृत्त्यांमध्ये बाइट-एकसारखा

श्रेय आणि प्रेरणा

आम्ही या मोहिमेचा मागोवा घेतो फॅन्टमबॉटऑपरेटरचे स्वतःचे ब्रँडिंग घेऊन यूजर-एजंट: फँटमबॉट/१.० हृदयाचे ठोके हेडर, द फँटम-बॉट.सेवा सिस्टमडी युनिट, कॉम.फँटम.बॉट लाँचएजंट लेबल, आणि फँटमडेडकोड@ ईमेल हँडल. ऑपरेटर किमान चार आर्टिफॅक्ट्समध्ये या नावाबाबत सुसंगत आहे.

सिग्नल कॅटलॉग

  • प्रकाशक - डेडकोड०९२८४८१४ npm वर. एकल-हँडल खाते, Tutamail डिस्पोजेबल ईमेल, नाही SCM पडताळणी. या मोहिमेव्यतिरिक्त यापूर्वी कोणताही प्रकाशन इतिहास नाही.
  • ब्रँडिंगचा पुनर्वापर — प्रकाशकाच्या ईमेलमध्ये, फेज ए कलेक्टरच्या फाइलनावामध्ये “फँटम” हा शब्द आढळतो.फँटम.जेएसफेज बी पर्सिस्टन्स सर्व्हिसच्या नावात (फँटम-बॉट.सेवालाँचएजंट लेबलमध्ये ),कॉम.फँटम.बॉट), आणि बॉट यूजर-एजंटमध्ये (फँटमबॉट/१.०).
  • पायाभूत सुविधा — एका व्हीपीएसवर 80.200.28.28 सर्व्हिओ सबडोमेन रोटेशनद्वारे फेज ए समोर येतो; फेज बी एका ठिकाणी जातो localhost.run उलटा बोगदा (b94b6bcfa27554.lhr.life). दोन्ही व्हेंडर सेवा विनामूल्य आहेत आणि ऑपरेटरच्या बाजूने फक्त आउटबाउंड SSH आवश्यक आहे, जे कमी बजेट, कमी ऑपसेक सेटअपशी सुसंगत आहे.
  • कोड शैली संपूर्णपणे साधी जावास्क्रिप्ट; कोणतेही ऑबफस्केशन नाही, स्ट्रिंग एन्कोडिंग नाही, अँटी-व्हीएम तपासण्या नाहीत. व्हेरिएबलची नावे वर्णनात्मक आहेत.stealSystemInfo, कमांड कार्यान्वित करा, पूर). टिप्पण्या मध्ये distrub.js भविष्यातील ऑपरेटरला थेट संबोधित करणे (“तुमचा localhost.run HTTPS URL वापरा”), यावरून असे सूचित होते की ही फाईल एकाच हल्लेखोराने वापरण्यासाठी नसून, किट म्हणून पुनर्वितरित करण्यासाठी होती.
  • ऑपसेक स्लिप — फेज बी टारबॉलमध्ये बॉट क्लायंट आणि ऑपरेटर-साइड सी२ सर्व्हर दोन्ही समाविष्ट आहेत.c2 एल्फ + c2.go (स्रोत). हे अशा ऑपरेटरशी सुसंगत आहे ज्याने फाईल लिस्टची तपासणी न करता आपली वर्किंग ट्री npm वर पुश केली. एकतर ऑपरेटर अननुभवी आहे, किंवा किटमध्ये त्रुटी आहे. म्हणजे सार्वजनिकरित्या वितरित केले जाईल आणि C2 बायनरी उत्पादनाचा एक भाग आहे.
  • आत्म-पुष्टीकरण - axois-utils:1.0.4 मूळ टिप्पणी समाविष्ट आहे सार्वजनिक वापरासाठी '80.200.28.28' मध्ये बदला. ओळ 12 वर, ऑपरेटर सहसा नाकारत असलेल्या dev / staging / production प्रगतीची पुष्टी करत आहे.

प्रेरणा

पहिल्या टप्प्यातील पेलोड ही सरळसरळ आर्थिक चोरी आहे: क्रेडेन्शियल्स, क्लाउड कीज, गिटहब टोकन्स आणि क्रिप्टो वॉलेट्स या सर्वांसाठी तरल पुनर्विक्री बाजारपेठ उपलब्ध आहे. दुसरा टप्पा देखील आर्थिक आहे, पण अप्रत्यक्ष: भाड्याने डीडॉस हल्ला करणाऱ्या (“बूटर”) सेवा मिनिटागणिक मोठ्या प्रमाणात हल्ले करण्याची क्षमता भाड्याने घेतात, आणि येथे पाठवलेल्या बॉटसारखे बॉट्स हेच त्या सेवा चालवतात. ३०-सेकंदांचा हार्टबीट, जेनेरिक लक्ष्य/पोर्ट/कालावधी आदेश योजना, आणि पाच-प्रोटोकॉलचा पूर शस्त्रागार हे आहेत standard बूट ऑपरेटरचे उत्पादन.

दोन्ही मॉड्यूल समांतरपणे चालवणे — खडू-टेम्पलेट:१.०.१९ आणि 1.0.20 चोराची पाठवणी सुरू ठेवा axois-utils:1.0.9 बॉट पाठवतो — यावरून असे सूचित होते की ऑपरेटर पहिल्या टप्प्याला (Phase A) सोडून देण्याऐवजी महसुलाच्या स्रोतांचे संरक्षण करत आहे. हा एक धोरणात्मक बदल आहे. या व्यतिरिक्त, बदली नाही.

आम्ही काय दावा करत नाही आहोत

आम्ही त्यामागील वास्तविक ओळखीची पुष्टी करू शकलो नाही. डेडकोड०९२८४८१४ आणि आम्ही ही मोहीम कोणत्याही विशिष्ट धोकादायक घटक, गट किंवा देशाशी जोडत नाही. सर्व कागदपत्रांमध्ये “फँटम” ब्रँडिंग इतके सुसंगत आहे की ते एकाच ऑपरेटरचा संकेत देते, परंतु C2 बायनरीची किट-शैलीतील पाठवणी ही शक्यता खुली ठेवते की भविष्यात असंबंधित हँडलवरून येणाऱ्या पॅकेजेसमध्ये त्याच कोडचा पुन्हा वापर केला जाईल.

परिणाम, कल आणि बचावपटूंनी काय करावे

परिणाम

योग्य स्क्वॅटचे लक्ष्य अक्ष आणि खडू-टेम्पलेट जावास्क्रिप्ट इकोसिस्टममध्ये मोठ्या प्रमाणावर अवलंबून असतात; अक्ष सर्वाधिक डाउनलोड केलेल्या शीर्ष तीस एनपीएम पॅकेजेसमध्ये 'एकमेव' चा समावेश आहे. टायपोस्क्वॅट नावे खऱ्या नावांपेक्षा फक्त एका कीस्ट्रोकच्या अंतरावर आहेत (अॅक्सोइसअक्ष, टेम्पलेटसाचा), आणि दोन्ही भाषिकदृष्ट्या संभाव्य चुकीच्या शब्दलेखन आहेत.

काढून टाकण्यापूर्वी आम्हाला दुर्भावनापूर्ण आवृत्त्यांची विश्वसनीय डाउनलोड आकडेवारी मिळवता आली नाही — एखादे पॅकेज अप्रकाशित झाल्यानंतर npm प्रत्येक आवृत्तीनुसार डाउनलोडची संख्या राखून ठेवत नाही, आणि npms.io-style प्रॉक्सी या प्रमाणात गोंगाट निर्माण करतात. ज्या संस्थेची लॉकफाइल नावाच्या पॅकेजवर रिझॉल्व्ह होते. अॅक्सोइस-यूटिल्स or खडू-टेम्पलेट प्रकाशकाकडून डेडकोड०९२८४८१४ तडजोड झाल्याचे मानले पाहिजे: उपस्थित असलेले प्रत्येक क्रेडेन्शियल फिरवा प्रक्रिया.एनव्ही प्रभावित होस्टवर, प्रत्येक OS नुसार पर्सिस्टन्स व्हेक्टर्सचे ऑडिट करा (खाली “संरक्षकांनी काय करावे” पहा), आणि डिपेंडन्सी काढून टाका.

उदयास येणारे नमुने

ही मोहीम अलीकडील अनेक एनपीएम घटनांमध्ये दिसून आलेल्या बदलाचे उदाहरण आहे: इन्स्टॉल-हुक स्कॅफोल्ड ही एक टिकाऊ मालमत्ता आहे.पेलोड अदलाबदल करण्यायोग्य आहेतोच प्रकाशक, तेच पॅकेज, तेच प्रीइन्स्टॉल / स्थापित करा / पोस्टइंस्टॉल ट्रिपल, आणि अगदी तीच व्हर्जन-बंप कॅडेन्स — मध्ये बदललेली एकमेव गोष्ट म्हणजे... axois-utils:1.0.6 आणि axois-utils:1.0.9 फाईल होती hooks चालवा. फेज A पेलोड (वॉलेट-पाथ स्ट्रिंग्ज) शी संबंधित स्वाक्षरी-आधारित ओळख. फँटम.जेएस's 7,667-लाइन कलेक्टर, Serveo C2 होस्ट) ने पहिल्या तीन आवृत्त्यांना फ्लॅग केले असते आणि फेज B पूर्णपणे चुकवला असता.

आम्ही ट्रॅक केलेल्या इतर २०२६ मोहिमांमध्येही तोच पॅटर्न दिसून येतो: एक स्थिर रचना असलेला एकच ऑपरेटर, जो क्रेडेन्शियल चोरी, परीक्षेत फसवणूक करणारे क्लायंट, टेलिग्राम-बॉटद्वारे डेटा बाहेर काढणे (एक्सफिल), आणि आता डीडॉस भरती यांमध्ये अदलाबदल करत असतो. पेलोड सिग्नेचरवर अवलंबून असलेले बचावकर्ते प्रत्येक मोहिमेची दुसरी फेरी हरतच राहतील.

याचा उपसिद्धांत असा आहे की इन्स्टॉल-टाइम टीटीपी हे अधिक चांगले सिग्नल आहेत.तिहेरी इन्स्टॉल-हुक घोषणा, इम्पोर्ट करणाऱ्या इन्स्टॉल स्क्रिप्ट्स https or बाल_प्रक्रिया, युझर-स्टार्टअप फोल्डर्समध्ये लिहिणारे स्क्रिप्ट्स इन्स्टॉल करा, आणि मोकळ्या रिव्हर्स-टनल सेवांवर (Serveo, ) होस्टनेम रिझॉल्व्ह करणारे स्क्रिप्ट्स इन्स्टॉल करा. localhost.run( , ngrok, cloudflared) हे सर्व वैध पॅकेजेसमध्ये दुर्मिळ असतात आणि दुर्भावनापूर्ण पॅकेजेसमध्ये सामान्यपणे आढळतात.

बचावपटूंनी काय करावे

  • लॉकफाइल ऑडिट. प्रत्येक शोधा package-lock.json / धागा.लॉक / pnpm-lock.yaml तुमच्या संस्थेमध्ये अचूक स्ट्रिंगसाठी अॅक्सोइस-यूटिल्स आणि खडू-टेम्पलेटकोणत्याही सामन्याला तडजोड समजा.
  • रहस्ये फिरवा बाधित यजमानांवर. फेज A मध्ये मोठ्या प्रमाणात SSH, क्लाउड, GitHub, npm आणि वॉलेट क्रेडेन्शियल्स गोळा केली. असे गृहीत धरा की प्रत्येक क्रेडेन्शियल नेहमी उपस्थित असते. प्रक्रिया.एनव्ही, ~ / .ssh, ~/.aws, ~/.npmrc, . / .config, किंवा कोणतीही .env* बाधित होस्टवरील फाईल उघड झाली आहे.
  • सातत्य काढून टाका (टप्पा B). विंडोजवर, हटवा HKCU\Software\Microsoft\Windows\CurrentVersion\Run\SystemUpdate, काढा %APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup\system-update.batआणि schtasks /delete /tn SystemUpdate /fलिनक्सवर, crontab -e आणि काढा @reboot node …, systemctl –user disable –now phantom-bot.service नंतर हटवा ~/.config/systemd/user/phantom-bot.serviceघासणे .bashrc / .zshrc / /etc/rc.localmacOS वर, launchctl unload ~/Library/LaunchAgents/com.phantom.bot.plist त्यानंतर plist हटवा.
  • C2 होस्टना ब्लॉक करा. IOC टेबलमधील चार C2 एंडपॉइंट्स तुमच्या इग्रेस ब्लॉकलिस्टमध्ये समाविष्ट करा. *.serveousercontent.com आणि *.lhr.life जर तुमच्या वातावरणात रिव्हर्स-टनल सेवांचा कोणताही वैध उपयोग नसेल, तर त्या संपूर्णपणे ब्लॉक केल्या जाऊ शकतात.
  • इंस्टॉल-टाइम टीटीपी द्वारे शोधापेलोड नाही. इन्व्हेंटरी लॉकफाइल नोंदी ज्यांच्या package.json जाहीर प्रीइन्स्टॉल, स्थापित कराआणि पोस्टइंस्टॉल सर्व एकाच स्क्रिप्टकडे निर्देश करत आहेत. पॅकेजचे वय आणि प्रकाशकाच्या पडताळणी स्थितीशी पडताळून पाहा. वैध पॅकेजेसमध्ये हा नमुना दुर्मिळ असतो आणि फँटमबॉट त्याचा पुनर्वापर करत असल्याचा हा एकमेव सर्वात विश्वसनीय संकेत आहे.
  • C2 बायनरीसाठी ऑडिट. ज्या कोणी डाउनलोड केले axois-utils:1.0.9 ऑपरेटरचा C2 सर्वर आहे (c2 एल्फ, शा२५६ १६५एफए९२डी…डिस्कवर. कॅशे आणि सीआय आर्टिफॅक्ट स्टोअर्स स्कॅन करा. बायनरी स्वतःहून निष्क्रिय असते, परंतु वर्कस्टेशनवर तिची उपस्थिती हे पॅकेज इन्स्टॉल केल्याचा निःसंदिग्ध पुरावा आहे.

शेवटची ओळ

तोच ऑपरेटर, तेच पॅकेज आणि तोच इन्स्टॉल हुक ४८ तासांच्या आत पूर्णपणे वेगवेगळे धोके निर्माण करू शकतात. पेलोडकडे नव्हे, तर स्कॅफोल्डकडे लक्ष द्या.

sca-tools-software-composition-analysis-tools
तुमच्या सॉफ्टवेअरमधील धोक्यांना प्राधान्य द्या, त्यांचे निवारण करा आणि त्यांना सुरक्षित करा.
आपले मोफत खाते मिळवा.
क्रेडिट कार्ड आवश्यक नाही.

तुमचा सॉफ्टवेअर विकास आणि वितरण सुरक्षित करा

झायगेनी प्रोडक्ट सूटसह