TL; DR
Bejn l-1 ta' Mejju u s-6 ta' Mejju 2026, pubblikatur wieħed tal-npm, alone5511, imbotta tmien pakketti ta' dipendenza żero li jidhru li jimmiraw lejn Microsoft / Spazji tal-ismijiet tal-pakketti interni fl-istil ta' Azure.
Il-pakketti użaw ismijiet bħal cosmos-explorer, ms.analytics-web, icons.generated, latency-tracking-internal, carbonite-internal, u carboniteappDiversi verżjonijiet użaw valuri għoljin ta' sever bħal 99.9.0 u, 99.9.13, li hija tattika komuni ta' konfużjoni dwar id-dipendenza mfassla biex tegħleb il-pakketti interni privati.
It-tmien pakketti aħwa kollha kienu diġà mhux ippubblikati minn npm mill-pubblikatur bejn l-1 ta' Mejju u s-6 ta' Mejju 2026. Il-metadata diretta tar-reġistru kkonfermat li t-tarballs issa jirritornaw HTTP 404 mis-CDN tal-npm.
Madankollu, il-grupp għadu importanti.
Il-piż fil-kampjuni kanoniċi, carbonite-internal:99.9.0 u, carboniteapp:99.9.0, jaħdem fil-ħin tal-installazzjoni permezz ta' preinstall ganċ. Jiġbor id-dejta tal-marki tas-swaba' tal-host, iġib l-IP pubbliku tal-magna minn api.ipify.org, jibni “RAPPORT TA’ INTELLIĠENZA PRO-LIVELL” falz, jimmarka lill-ospitant bħala RCE VERIFIED, u jibgħat ir-rapport lil bot tat-Tlegram permezz tat-Tlegram Bot API.
Twissija Bikrija ta' Malware ta' Xygeni (MEW) Is-sistema kklassifikat il-kampjuni kanoniċi bħala probabbilment malizzjużi b'punteġġ 'il fuq minn 91/100.
Qed insegwu dan bħala kampanja ta' konfużjoni dwar id-dipendenza tal-ismijiet interni ta' Microsoft b'fingerprinting tal-host fil-ħin tal-installazzjoni u esfiltrazzjoni ta' beacons ta' Telegram.
Il-Grupp: Tmien Pakketti, Pubblikatur Wieħed
Il-kont tal-pubblikatur alone5511 użajt l-indirizz elettroniku:
Il-kont ma kellux email verifikat, le SCM verifika, u punteġġ ta' reputazzjoni npm ta' 2.
Identità ta' GitHub b'referenza, alonebeast002/beastcrypt, deher ukoll fil-kuntest tal-grupp ta' grupp.
Il-pubblikatur ħareġ tmien pakketti relatati fuq perjodu ta' sitt ijiem. Il-pakketti kollha ma kellhom l-ebda dipendenza u segwew l-istess mudell ġenerali: pakkett żgħir, skript fil-ħin tal-installazzjoni, fingerprinting tal-host, u Telegram beaconing.
| # | Pakkett | Verżjoni Malizzjuża | Maħluq, UTC | Mhux ippubblikat, UTC | Tagħbija Konfermata | Installa Hook |
|---|---|---|---|---|---|---|
| 1 | esploratur tal-kosmos | 1.1.3 | 2026-05-01T18:26Z | 2026-05-01T19:01Z | Inferut, l-istess pubblikatur / raggruppament | preinstallazzjoni, preżunta |
| 2 | signalsdk-web | 1.0.0, 10.0.0 | 2026-05-04T13:57Z | 2026-05-04T18:51Z | Inferit | preinstallazzjoni, preżunta |
| 3 | ms.analytics-web | 99.0.0, 99.9.13 | 2026-05-04T18:47Z | 2026-05-05T10:07Z | Inferit | preinstallazzjoni, preżunta |
| 4 | ikoni.ġenerati | 99.9.13 | 2026-05-05T10:02Z | 2026-05-05T12:57Z | Inferit | preinstallazzjoni, preżunta |
| 5 | traċċar tal-latenza | 99.9.0 | 2026-05-05T11:57Z | 2026-05-05T12:57Z | Inferit | preinstallazzjoni, preżunta |
| 6 | traċċar-tal-latenza-intern | Verżjonijiet imneħħija mir-rekord tar-reġistru | 2026-05-06T06:02Z | 2026-05-06T08:35Z | Inferit | preinstallazzjoni, preżunta |
| 7 | carboniteapp | 99.9.0 | 2026-05-06T05:49Z | 2026-05-06T08:35Z | Iva, fluss sħiħ tal-kodiċi tal-iskaner | preinstallazzjoni: node index.js |
| 8 | karbonit-intern | 99.9.0 | 2026-05-06T06:14Z | 2026-05-06T08:36Z | Iva, fluss sħiħ tal-kodiċi tal-iskaner | preinstallazzjoni: node index.js |
Total ta' tupli ta' verżjonijiet malizzjużi fil-klaster: 9+.
Xi rekords ta' pakketti ta' aħwa kellhom verżjonijiet imneħħija wara li ma tippubblikawx, u dan jillimita r-rikostruzzjoni eżatta mid-dejta tar-reġistru pubbliku biss.
Għaliex l-Ismijiet Huma Importanti
L-ismijiet tal-pakketti huma l-aktar sinjal qawwi.
Jidhru bħal SDK intern, telemetrija, ġenerazzjoni ta' ikoni, esploratur, jew pakketti ta' traċċar tal-latenza:
Dan mhux isem każwali. Jidher ikkalibrat għal konfużjoni dwar id-dipendenza.
Diversi pakketti aktar tard użaw numri ta' verżjoni għoljin:
Dan huwa importanti għaliex l-attakki ta' konfużjoni tad-dipendenza ħafna drabi jiddependu fuq pakketti pubbliċi li jkollhom verżjonijiet ogħla minn pakketti interni ta' reġistru privat. Jekk sistema ta' bini tkun ikkonfigurata ħażin, il-maniġer tal-pakketti jista' jagħżel il-verżjoni pubblika npm fuq dik interna maħsuba.
Il-pubblikatur jidher ukoll li jeskala maż-żmien.
Pakketti bikrija użaw verżjonijiet li jidhru normali, bħal 1.1.3 u, 1.0.0. Il-pakketti aktar tard ġew trasferiti 99.x.x u, 99.9.xDik il-bidla hija konsistenti ma' attur li qed jirfina l-kampanja għall-imġiba interna tar-riżoluzzjoni tal-pakkett.
X'jiġri fil-Ħin tal-Installazzjoni
Il-kampjuni kanoniċi, carbonite-internal:99.9.0 u, carboniteapp:99.9.0, jiddikjara preinstall ganċ:
Dan ifisser li l-payload jaħdem qabel ma npm jispiċċa jinstalla d-dipendenzi.
Dan huwa l-aktar punt bikri possibbli għall-installazzjoni. L-iżviluppatur m'għandux bżonn jimporta l-pakkett. Il-bini m'għandux bżonn jesegwixxi l-kodiċi tal-applikazzjoni. L-installazzjoni nnifisha hija biżżejjed.
Il-piż huwa żgħir, madwar 2.4 KB, u m'għandu l-ebda skop funzjonali lil hinn mill-beaconing.
Imġieba tat-Tagħbija
il index.js Il-fajl iwettaq erba' azzjonijiet ewlenin.
L-ewwel, isejjaħ api.ipify.org biex tikseb l-indirizz IP pubbliku tal-host:
It-tieni, jiġbor dejta bażika tal-marki tas-swaba' tal-host bl-użu tal-APIs tal-OS Node.js:
It-tielet, jifformattja d-dejta miġbura f'rapport b'ħafna linji b'banner litterali:
Ir-rapport jintemm b’dan li ġej:
Ir-raba’, jibgħat ir-rapport lil Telegram permezz ta’ sendTelegram(report) funzjoni, bl-użu tal-endpoint tal-API tat-Telegram Bot:
It-token eżatt tal-bot tat-Telegram huwa ppreservat ġewwa t-tarballs mhux ippubblikati u għandu jkun jista' jiġi rkuprat mill-ħażna interna tal-npm.
Għaliex il-Banner “RCE VERIFIKAT” Huwa Importanti
Il-litterali RCE VERIFIED Il-markatur huwa operattivament sinifikanti.
Il-payload ma jużax backdoor. Ma jippersistix. Ma jisraqx il-kredenzjali tal-cloud direttament. Minflok, jikkonferma li l-eżekuzzjoni tal-kodiċi seħħet waqt l-installazzjoni tal-pakkett.
Dak huwa biżżejjed għal kampanja ta' prova ta' eżekuzzjoni ta' konfużjoni dwar id-dipendenza.
Jekk l-attakkant jirċievi messaġġ Telegram minn ambjent fil-mira, ikun jaf li l-pakkett pubbliku npm ġie solvut u eżegwit ġewwa host reali, runner CI, workstation tal-iżviluppatur, jew ambjent tal-bini.
Fi kliem ieħor, il-malware mhux biss qed jiġbor metadata tal-host. Qed jivvalida jekk ir-riżoluzzjoni tal-pakkett tal-mira hijiex sfruttabbli.
Klassifikazzjoni tal-MEW ta' Xygeni
Xygeni MEW ikklassifika l-kampjuni kanoniċi bħala probabbilment malizzjuż, b'punteġġ 'il fuq minn 91/100.
Is-sejbiet inkludew:
| Severità | Sejbien | Tifsira |
|---|---|---|
| Kritika | esfiltrazzjoni_ta'_dejta_sensittiva | req.write(data) iġorr ir-rapport tal-marka tas-swaba' tal-host f'messaġġ POST tat-Telegram li joħroġ |
| Għoli | skripts_ta'_installazzjoni_malizzjużi | preinstall: node index.js jattiva l-beacon fil-ħin tal-installazzjoni |
| Baxxa | talba_suspettuża | Skoperta tal-IP pubbliku permezz ta' api.ipify.org |
| Baxxa | talba_suspettuża | Endpoint tal-ħruġ tal-API tal-Bot tat-Telegram |
| Baxxa | pakkett_trivijali | Il-pakkett m'għandu l-ebda skop sinifikanti lil hinn mill-beaconing |
| info | enumerazzjoni_ta'_dejta_sensittiva | Id-dettalji tal-host bħal uptime, informazzjoni tal-utent, u isem tal-host huma enumerati |
Kemm carbonite-internal:99.9.0 u, carboniteapp:99.9.0 kellhom payloads identiċi, inkluż l-istess ID tal-fluss tal-kodiċi u skripts ta' installazzjoni ekwivalenti għall-byte.
L-indiċi tal-proġetti tal-pubblikaturi tal-MEW immarka t-tmien pakketti kollha bħala parti mill-istess raggruppament ta' pubblikaturi/payloads.
Għaliex il-Mudell ta' Awto-Tneħħija tal-Pubblikazzjoni Huwa Importanti
It-tmien pakketti kollha ta' aħwa ma ġewx ippubblikati mill-pubblikatur fi ftit minuti jew sigħat mill-pubblikazzjoni.
Dak l-imġieba hija importanti.
Il-manutenturi leġittimi xi kultant ineħħu l-pubblikazzjoni tal-pakketti, iżda ż-żmien hawnhekk jidher qisu tindif ta' attakkant. Il-pakketti dehru, eżegwew il-payload tagħhom fil-ħin tal-installazzjoni jekk ġew solvuti minn mira, u mbagħad sparixxew mill-aċċess għar-reġistru pubbliku.
Dan joħloq żewġ problemi għad-difensuri.
L-ewwelnett, il-metadata pubblika tal-npm ma tibqax kompluta wara li ma tiġix ippubblikata. Xi rekords tal-verżjonijiet jistgħu jitneħħew jew ikunu aktar diffiċli biex jiġu rikostruwiti.
It-tieni, id-difensuri li jiddependu fuq l-istat attwali tar-reġistru jistgħu jitilfu pakketti li kienu preżenti matul it-tieqa ta' espożizzjoni iżda li m'għadhomx jistgħu jiġu installati.
Għal dik ir-raġuni, npm għandu jippreserva t-tarballs mhux ippubblikati internament għall-forensika. Il-bot tat-Telegram It-token ġewwa t-tarballs jista' jgħin biex jiġu enumerati l-kanali riċeventi u jiġu rikostruwiti l-vittmi possibbli.
Indikaturi ta' Kompromess u Sejbien
Pubblikatur u Kont
| Qasam | valur |
|---|---|
| isem tal-utent npm | alone5511 |
| email tal-pubblikatur tal-npm | raistargaming703@gmail.com |
| reputazzjoni tal-npm | 2 |
| Email verifikata | Nru |
| SCM verifikata | Nru |
| Identità ta' GitHub irreferenzjata | alonebeast002/beastcrypt |
Ismijiet tal-Pakketti Affettwati
Mudelli ta' Verżjonijiet Suspettużi
Dawn il-verżjonijiet għoljin huma partikolarment rilevanti f'investigazzjonijiet ta' konfużjoni dwar id-dipendenza għaliex jistgħu jegħlbu l-verżjonijiet privati tal-pakketti.
Punti tat-Tmiem tan-Netwerk
| tip | valur |
|---|---|
| Sonda tal-IP pubblika | https://api.ipify.org |
| Sink tal-esfiltrazzjoni | https://api.telegram.org/bot<token>/sendMessage |
| Metodu ta' esfiltrazzjoni | POST tal-API tal-Bot tat-Telegram |
Markaturi tat-Tagħbija
Fittex skripts tal-installazzjoni għal dawn l-istrings:
Immarka wkoll dan il-mudell tal-manifest:
Speċjalment meta mqabbla ma':
- Żero dipendenzi
- Daqs żgħir tal-pakkett
- Isem tal-pakkett li jidher intern
- Verżjoni ta' semver għoli
- APIs tal-marki tas-swaba' ospitanti
- Traffiku tal-API tal-Bot tat-Telegram
APIs tal-Impronti tas-Swaba' tal-Ospitanti
Il-payload kanonika tuża:
Jikkuntattja wkoll lil:
biex taqbad l-IP pubbliku tal-host.
Noti ta' Sejbien
Diversi regoli jistgħu jaqbdu din il-kampanja u varjanti simili.
L-ewwel, immonitorja għal skripts ta' installazzjoni npm li jikkuntattjaw Telegram:
Skript ta' installazzjoni ta' pakkett kważi qatt m'għandu jibgħat POST lil Telegram. Ittratta dan bħala ostili sakemm ma jkunx hemm eċċezzjoni ċara ħafna u riveduta.
It-tieni, il-bandiera preinstall skripts f'pakketti żgħar ta' dipendenza żero b'ismijiet li jidhru interni.
Il-kombinazzjoni ta' pakkett żgħir, verżjoni ta' server għoli, u isem intern bi stil ta' namespace hija sinjal qawwi ta' konfużjoni dwar id-dipendenza.
It-tielet, twissija dwar ismijiet ta' pakketti li jidhru qishom moduli privati ta' inġinerija ppubblikati minn kontijiet pubbliċi npm b'reputazzjoni baxxa.
Eżempji minn dan il-grupp jinkludu:
Ir-raba', fittex referenzi ta' lockfile għat-tmien ismijiet ta' pakketti fis-sistemi CI u l-istazzjonijiet tax-xogħol tal-iżviluppaturi.
Fittex:
Kull tqabbil għandu jwassal għal reviżjoni ta' konfużjoni dwar id-dipendenza.
Azzjonijiet Suġġeriti tar-Reġistru
Dan il-grupp ma kienx diġà ppubblikat fil-ħin tar-rapport. Madankollu, it-tneħħija tal-pubblikazzjoni ma tneħħix ir-riskju.
Azzjonijiet rakkomandati min-naħa tal-npm:
- Ikkonferma jekk it-tneħħija tal-pubblikazzjonijiet kinitx tindif mibdi mill-attakkant aktar milli azzjoni leġittima tal-manutentur.
- Issospendi jew ipprojbixxi l-kont tal-pubblikatur
alone5511. - Żid il-pubblikatur, l-indirizz elettroniku, l-ismijiet tal-pakketti, u l-markaturi tal-payload mal-listi ta' abbuż u tal-blokki tal-katina tal-provvista.
- Ippreserva t-tarballs mhux ippubblikati fil-ħażna interna għall-forensika.
- Oħroġ it-token tal-bot tat-Telegram mit-tarballs ippreservati.
- Aħdem ma' Telegram, fejn possibbli, biex tidentifika l-kanal li jirċievi u tirrikostruwixxi t-telemetrija tal-vittmi potenzjali.
Lista ta' Kontroll tar-Rispons ta' Kompromess
Jekk xi wieħed mill-pakketti affettwati deher fil-lockfiles, fil-build logs, fil-cache tal-pakketti, jew fl-istorja tal-installazzjoni tas-CI tiegħek matul it-tieqa tal-espożizzjoni, ittrattah bħala avveniment ta' eżekuzzjoni ta' konfużjoni dwar id-dipendenza.
Rispons rakkomandat:
- Identifika fejn ġie installat il-pakkett: workstation lokali, CI runner, build agent, jew immaġni tal-kontejner.
- Ippreserva l-lockfiles, il-cache tal-npm, il-build logs, l-istorja tal-qoxra, u l-output tal-maniġer tal-pakketti.
- Iċċekkja l-logs tan-netwerk ħerġin għal
api.telegram.orgu,api.ipify.orgmatul it-tieqa tal-installazzjoni. - Irrevedi jekk l-installazzjoni ħadmitx f'ambjent b'varjabbli sensittivi, kredenzjali, jew aċċess intern għan-netwerk.
- Dawwar it-tokens esposti għall-ambjent tal-installazzjoni jekk il-host kien runner tas-CI privileġġjat jew workstation tal-iżviluppatur.
- Konfigurazzjoni tar-riżoluzzjoni tal-pakkett tal-awditjar għal konfużjoni bejn ir-reġistru pubbliku/privat.
- Inforza pakketti privati b'ambitu u pinning tar-reġistru.
- Imblokka pakketti pubbliċi mhux approvati li jaqblu ma' mudelli interni ta' ismijiet.
- Żid guardrails għal skripts ta' installazzjoni, speċjalment
preinstall,install, upostinstall.
Dak li għandhom jieħdu d-Difensuri
Din il-kampanja mhijiex teknikament kumplessa. Huwa preċiżament għalhekk li hija importanti.
Il-payload huwa żgħir, dirett, u faċli biex jitħaddem. L-attakkant m'għandux bżonn persistenza jew malware avvanzat. Jeħtieġ biss mogħdija waħda ta' riżoluzzjoni tal-pakkett li tkun ikkonfigurata ħażin.
Ir-riskju reali huwa l-konfużjoni dwar id-dipendenza.
Pakkett b'isem intern familjari, numru ta' verżjoni għoli, u preinstall ganċ jista' jdawwar normali npm install f'sinjal minn ġewwa l-ambjent tiegħek.
għall DevSecOps timijiet, il-lezzjoni hija ċara: l-ismijiet tal-pakketti interni huma assi sensittivi. Ittrattahom bħala wiċċ ta' attakk.
Irrapportat lil npm għal infurzar fil-livell tal-kont, blocklisting, u preservazzjoni ta' tarball mhux ippubblikat.





