alone5511 npm निर्भरता भ्रम आक्रमण

alone5511 npm निर्भरता भ्रम आक्रमण

TL; ड

मे १ र मे ६, २०२६ को बीचमा, एकल npm प्रकाशक, alone5511, लक्षित देखिने आठ शून्य-निर्भरता प्याकेजहरू धकेलियो माइक्रोसफ्ट / Azure-शैली आन्तरिक प्याकेज नेमस्पेसहरू।

प्याकेजहरूले नामहरू प्रयोग गर्थे जस्तै cosmos-explorer, ms.analytics-web, icons.generated, latency-tracking-internal, carbonite-internal, र carboniteapp। धेरै संस्करणहरूले उच्च सेम्भर मानहरू प्रयोग गरे जस्तै 99.9.099.9.13, जुन निजी आन्तरिक प्याकेजहरूलाई उछिन्न डिजाइन गरिएको एक सामान्य निर्भरता-भ्रम रणनीति हो।

सबै आठ सहोदर प्याकेजहरू मे १ र मे ६, २०२६ को बीचमा प्रकाशकद्वारा npm बाट पहिले नै अप्रकाशित थिए। प्रत्यक्ष रजिस्ट्री मेटाडेटाले पुष्टि गर्‍यो कि टार्बलहरूले अब npm CDN बाट HTTP 404 फर्काउँछन्।

यद्यपि, क्लस्टर अझै पनि महत्त्वपूर्ण छ।

क्यानोनिकल नमूनाहरूमा पेलोड, carbonite-internal:99.9.0carboniteapp:99.9.0, स्थापना समयमा चल्छ a मार्फत preinstall हुक। यसले होस्ट फिंगरप्रिन्ट डेटा सङ्कलन गर्छ, मेसिनको सार्वजनिक आईपी यहाँबाट ल्याउँछ api.ipify.org, नक्कली "प्रो-लेभल इन्टेलिजेन्स रिपोर्ट" बनाउँछ, होस्टलाई "" को रूपमा चिन्ह लगाउँछ RCE VERIFIED, र टेलिग्राम बट एपीआई मार्फत रिपोर्ट टेलिग्राम बटमा पठाउँछ।

Xygeni को मालवेयर प्रारम्भिक चेतावनी (MEW) प्रणालीले ९१/१०० भन्दा माथिको स्कोर भएका क्यानोनिकल नमूनाहरूलाई सम्भवतः दुर्भावनापूर्णको रूपमा वर्गीकृत गर्‍यो।

हामी यसलाई स्थापना-समय होस्ट फिंगरप्रिन्टिङ र टेलिग्राम बीकन एक्सफिल्ट्रेसनको साथ माइक्रोसफ्ट आन्तरिक-नाम निर्भरता-भ्रम अभियानको रूपमा ट्र्याक गर्दैछौं।

क्लस्टर: आठ प्याकेजहरू, एक प्रकाशक

प्रकाशक खाता alone5511 इमेल ठेगाना प्रयोग गरियो:

खातामा कुनै प्रमाणित इमेल थिएन, होइन SCM प्रमाणीकरण, र २ को npm प्रतिष्ठा स्कोर।

एउटा सन्दर्भित GitHub पहिचान, alonebeast002/beastcrypt, क्लस्टर सन्दर्भमा पनि देखा पर्‍यो।

प्रकाशकले छ-दिनको विन्डोमा आठ सम्बन्धित प्याकेजहरू जारी गर्‍यो। सबै प्याकेजहरूमा शून्य निर्भरता थियो र एउटै सामान्य ढाँचा पछ्याउँथे: सानो प्याकेज, स्थापना-समय स्क्रिप्ट, होस्ट फिंगरप्रिन्टिङ, र टेलिग्राम बीकनिङ।

# प्याकेज दुर्भावनापूर्ण संस्करण सिर्जना गरिएको, UTC अप्रकाशित, UTC पेलोड पुष्टि भयो हुक जडान गर्नुहोस्
1 ब्रह्माण्ड अन्वेषक 1.1.3 2026-05-01T18:26Z 2026-05-01T19:01Z अनुमान गरिएको, उही प्रकाशक / क्लस्टर पूर्व-स्थापना, अनुमानित
2 सिग्नल्सडीके-वेब 1.0.0, 10.0.0 2026-05-04T13:57Z 2026-05-04T18:51Z अनुमानित पूर्व-स्थापना, अनुमानित
3 ms.analytics-web का थप वस्तुहरू 99.0.0, 99.9.13 2026-05-04T18:47Z 2026-05-05T10:07Z अनुमानित पूर्व-स्थापना, अनुमानित
4 आइकनहरू.उत्पन्न गरियो 99.9.13 2026-05-05T10:02Z 2026-05-05T12:57Z अनुमानित पूर्व-स्थापना, अनुमानित
5 विलम्बता-ट्र्याकिङ 99.9.0 2026-05-05T11:57Z 2026-05-05T12:57Z अनुमानित पूर्व-स्थापना, अनुमानित
6 आन्तरिक रूपमा विलम्बता ट्र्याकिङ रजिस्ट्री रेकर्डबाट हटाइएका संस्करणहरू 2026-05-06T06:02Z 2026-05-06T08:35Z अनुमानित पूर्व-स्थापना, अनुमानित
7 कार्बोनेट एप 99.9.0 2026-05-06T05:49Z 2026-05-06T08:35Z हो, पूर्ण स्क्यानर कोड-प्रवाह पूर्व-स्थापना: नोड index.js
8 कार्बोनाइट-आन्तरिक 99.9.0 2026-05-06T06:14Z 2026-05-06T08:36Z हो, पूर्ण स्क्यानर कोड-प्रवाह पूर्व-स्थापना: नोड index.js

क्लस्टरभरि कुल दुर्भावनापूर्ण संस्करण-टुपलहरू: 9+.

केही सहोदर प्याकेज रेकर्डहरूमा अप्रकाशित भएपछि संस्करणहरू हटाइएका थिए, जसले सार्वजनिक रजिस्ट्री डेटाबाट मात्र सटीक पुनर्निर्माणलाई सीमित गर्दछ।

नामहरू किन महत्त्वपूर्ण छन्

प्याकेज नामहरू सबैभन्दा बलियो संकेत हुन्।

तिनीहरू आन्तरिक SDK, टेलिमेट्री, आइकन-जेनेरेसन, एक्सप्लोरर, वा लेटेन्सी-ट्र्याकिङ प्याकेजहरू जस्तै देखिन्छन्:

यो अनियमित नामकरण होइन। यो निम्नको लागि क्यालिब्रेट गरिएको देखिन्छ निर्भरता भ्रम.

धेरै पछिल्ला प्याकेजहरूले उच्च संस्करण नम्बरहरू प्रयोग गरे:

त्यो महत्त्वपूर्ण छ किनभने निर्भरता-भ्रम आक्रमणहरू प्रायः आन्तरिक निजी-रजिस्ट्री प्याकेजहरू भन्दा उच्च संस्करणहरू भएका सार्वजनिक प्याकेजहरूमा निर्भर हुन्छन्। यदि निर्माण प्रणाली गलत कन्फिगर गरिएको छ भने, प्याकेज प्रबन्धकले अभिप्रेत आन्तरिक संस्करणको सट्टा सार्वजनिक npm संस्करण छनौट गर्न सक्छ।

प्रकाशक पनि समयसँगै बढ्दै गएको देखिन्छ।

प्रारम्भिक प्याकेजहरूले सामान्य देखिने संस्करणहरू प्रयोग गर्थे, जस्तै 1.1.31.0.0पछिका प्याकेजहरू सारियो 99.x.x99.9.x। त्यो परिवर्तन आन्तरिक प्याकेज रिजोल्युसन व्यवहारको लागि अभियानलाई ट्युन गर्ने अभिनेतासँग मिल्दोजुल्दो छ।

स्थापना समयमा के हुन्छ

क्यानोनिकल नमूनाहरू, carbonite-internal:99.9.0carboniteapp:99.9.0, घोषणा गर्नुहोस् preinstall हुक:

 

यसको मतलब npm ले निर्भरताहरू स्थापना गर्नु अघि पेलोड चल्छ।

यो स्थापना-समयको सबैभन्दा प्रारम्भिक सम्भव आधार हो। विकासकर्ताले प्याकेज आयात गर्न आवश्यक छैन। निर्माणलाई अनुप्रयोग कोड कार्यान्वयन गर्न आवश्यक छैन। स्थापना आफैं पर्याप्त छ।

पेलोड सानो छ, लगभग २.४ KB, र बिकनिङ बाहेक यसको कुनै कार्यात्मक उद्देश्य छैन।

पेलोड व्यवहार

यो index.js फाइलले चार मुख्य कार्यहरू गर्दछ।

पहिले, यसले कल गर्छ api.ipify.org होस्टको सार्वजनिक IP ठेगाना प्राप्त गर्न:

दोस्रो, यसले Node.js OS API हरू प्रयोग गरेर आधारभूत होस्ट फिंगरप्रिन्टिङ डेटा सङ्कलन गर्दछ:

तेस्रो, यसले सङ्कलन गरिएको डेटालाई बहु-लाइन रिपोर्टमा शाब्दिक ब्यानरको साथ ढाँचाबद्ध गर्दछ:

प्रतिवेदन यसरी समाप्त हुन्छ:

चौथो, यसले टेलिग्राममा रिपोर्ट पठाउँछ a मार्फत sendTelegram(report) प्रकार्य, टेलिग्राम बट एपीआई एन्डपोइन्ट प्रयोग गरेर:

ठ्याक्कै टेलिग्राम बट टोकन अप्रकाशित टार्बल भित्र संरक्षित छ र npm आन्तरिक भण्डारणबाट पुन: प्राप्ति योग्य हुनुपर्छ।

"RCE Verified" ब्यानर किन महत्त्वपूर्ण छ?

शाब्दिक RCE VERIFIED मार्करले सञ्चालनत्मक रूपमा बताउँदै छ।

पेलोडले ब्याकडोर तैनाथ गर्दैन। यो टिक्दैन। यसले क्लाउड प्रमाणहरू सिधै चोर्दैन। बरु, यसले प्याकेज स्थापनाको क्रममा कोड कार्यान्वयन भएको पुष्टि गर्छ।

निर्भरता-भ्रम-प्रमाण-कार्यान्वयन अभियानको लागि त्यो पर्याप्त छ।

यदि आक्रमणकारीले लक्षित वातावरणबाट टेलिग्राम सन्देश प्राप्त गर्छ भने, उनीहरूलाई थाहा हुन्छ कि सार्वजनिक npm प्याकेज वास्तविक होस्ट, CI रनर, विकासकर्ता वर्कस्टेशन, वा निर्माण वातावरण भित्र समाधान र कार्यान्वयन गरिएको थियो।

अर्को शब्दमा भन्नु पर्दा, मालवेयरले केवल होस्ट मेटाडेटा सङ्कलन गरिरहेको छैन। यसले लक्ष्यको प्याकेज रिजोल्युसन शोषणयोग्य छ कि छैन भनेर प्रमाणित गरिरहेको छ।

Xygeni MEW वर्गीकरण

Xygeni MEW ले क्यानोनिकल नमूनाहरूलाई यसरी वर्गीकृत गरे सायद दुर्भावनापूर्ण, ९१/१०० भन्दा माथिको अंकको साथ।

पत्ता लगाउने कार्यहरूमा समावेश थियो:

गम्भीरता पत्ता लगाउने अर्थ
महत्वपूर्ण संवेदनशील_डेटा_एक्सफिल्ट्रेसन req.write(data) ले होस्ट-फिंगरप्रिन्ट रिपोर्टलाई आउटबाउन्ड टेलिग्राम पोस्टमा बोक्छ।
उच्च मालिसियस_इन्स्टलेसन_स्क्रिप्टहरू प्रि-इन्स्टल: नोड index.js ले स्थापनाको समयमा बीकन ट्रिगर गर्छ
कम शंकास्पद_अनुरोध api.ipify.org मार्फत सार्वजनिक IP खोज
कम शंकास्पद_अनुरोध टेलिग्राम बोट एपीआई आउटबाउन्ड एन्डपोइन्ट
कम ट्रिभियल_प्याकेज प्याकेजको प्रकाश पार्नु बाहेक कुनै अर्थपूर्ण उद्देश्य छैन।
जानकारी संवेदनशील_डेटा_गणना अपटाइम, प्रयोगकर्ता जानकारी, र होस्टनाम जस्ता होस्ट विवरणहरू गणना गरिएका छन्।

दुबै carbonite-internal:99.9.0carboniteapp:99.9.0 उस्तै कोड-फ्लो ID र बाइट-समतुल्य स्थापना स्क्रिप्टहरू सहित उस्तै पेलोडहरू थिए।

MEW प्रकाशक-परियोजना सूचकांकले सबै आठ प्याकेजहरूलाई एउटै प्रकाशक/पेलोड क्लस्टरको भागको रूपमा चिन्ह लगायो।

स्व-प्रकाशन अप्रकाशित ढाँचा किन महत्त्वपूर्ण छ

प्रकाशन भएको केही मिनेटदेखि घण्टा भित्रै प्रकाशकले सबै आठ सहोदर प्याकेजहरू अप्रकाशित गरे।

त्यो व्यवहार महत्त्वपूर्ण छ।

वैध मर्मतकर्ताहरूले कहिलेकाहीं प्याकेजहरू अप्रकाशित गर्छन्, तर यहाँ समय आक्रमणकारी सफाई जस्तो देखिन्छ। प्याकेजहरू देखा परे, लक्ष्यद्वारा समाधान गरिएको खण्डमा तिनीहरूको स्थापना-समय पेलोड कार्यान्वयन गरियो, र त्यसपछि सार्वजनिक रजिस्ट्री पहुँचबाट गायब भयो।

यसले डिफेन्डरहरूका लागि दुई समस्या सिर्जना गर्छ।

पहिलो, सार्वजनिक npm मेटाडेटा अप्रकाशित भएपछि अपूर्ण हुन्छ। केही संस्करण रेकर्डहरू हटाइन सक्छन् वा पुनर्निर्माण गर्न गाह्रो हुन सक्छ।

दोस्रो, हालको रजिस्ट्री स्थितिमा भर पर्ने डिफेन्डरहरूले एक्सपोजर विन्डोको समयमा उपस्थित भएका तर अब स्थापना गर्न नसकिने प्याकेजहरू छुटाउन सक्छन्।

त्यस कारणले गर्दा, npm ले फोरेन्सिकको लागि अप्रकाशित टार्बलहरूलाई आन्तरिक रूपमा सुरक्षित गर्नुपर्छ। टेलिग्राम बोट टार्बल भित्रको टोकनले प्राप्त गर्ने च्यानलको गणना गर्न र सम्भावित पीडितहरूलाई पुनर्निर्माण गर्न मद्दत गर्न सक्छ।

सम्झौता र पत्ता लगाउने सूचकहरू

प्रकाशक र खाता

क्षेत्र मूल्य
npm प्रयोगकर्ता नाम alone5511
npm प्रकाशक इमेल raistargaming703@gmail.com
npm प्रतिष्ठा 2
इमेल प्रमाणित होइन
SCM प्रमाणित होइन
सन्दर्भित GitHub पहिचान alonebeast002/beastcrypt

प्रभावित प्याकेज नामहरू

शंकास्पद संस्करण ढाँचाहरू

यी उच्च संस्करणहरू विशेष गरी निर्भरता-भ्रम अनुसन्धानहरूमा सान्दर्भिक छन् किनभने तिनीहरूले निजी प्याकेज संस्करणहरूलाई पछाडि पार्न सक्छन्।

नेटवर्क अन्त्यबिन्दुहरू

प्रकार मूल्य
सार्वजनिक IP प्रोब https://api.ipify.org
एक्सफिल्ट्रेसन सिङ्क https://api.telegram.org/bot<token>/sendMessage
एक्सफिल्ट्रेसन विधि टेलिग्राम बोट एपीआई पोस्ट

पेलोड मार्करहरू

यी स्ट्रिङहरूको लागि स्थापना स्क्रिप्टहरू खोज्नुहोस्:

यो म्यानिफेस्ट ढाँचालाई पनि फ्ल्याग गर्नुहोस्:

विशेष गरी जब यससँग जोडिन्छ:

  • शून्य निर्भरताहरू
  • सानो प्याकेज आकार
  • आन्तरिक देखिने प्याकेज नाम
  • उच्च सेम्भर संस्करण
  • होस्ट फिंगरप्रिन्टिङ API हरू
  • टेलिग्राम बोट एपीआई ट्राफिक

होस्ट फिंगरप्रिन्टिङ API हरू

क्यानोनिकल पेलोडले प्रयोग गर्दछ:

यसले निम्न व्यक्तिहरूलाई पनि सम्पर्क गर्दछ:

होस्टको सार्वजनिक आईपी क्याप्चर गर्न।

पत्ता लगाउने नोटहरू

धेरै नियमहरूले यो अभियानलाई समात्न सक्छन् र भेरियन्टहरू बन्द गर्न सक्छन्।

पहिले, टेलिग्रामलाई सम्पर्क गर्ने npm स्थापना स्क्रिप्टहरूको लागि निगरानी गर्नुहोस्:

प्याकेज स्थापना स्क्रिप्ट लगभग कहिल्यै पनि टेलिग्राममा पोस्ट गर्नु हुँदैन। धेरै स्पष्ट र समीक्षा गरिएको अपवाद नभएसम्म यसलाई शत्रुतापूर्ण रूपमा व्यवहार गर्नुहोस्।

दोस्रो, झण्डा preinstall आन्तरिक देखिने नामहरू भएका साना शून्य-निर्भरता प्याकेजहरूमा स्क्रिप्टहरू।

सानो प्याकेज, उच्च सेम्भर संस्करण, र आन्तरिक नेमस्पेस-शैली नामको संयोजन एक बलियो निर्भरता-भ्रम संकेत हो।

तेस्रो, कम प्रतिष्ठा भएका सार्वजनिक npm खाताहरूद्वारा प्रकाशित निजी इन्जिनियरिङ मोड्युलहरू जस्तो देखिने प्याकेज नामहरूमा सतर्कता।

यस क्लस्टरका उदाहरणहरू समावेश छन्:

चौथो, CI प्रणालीहरू र विकासकर्ता कार्यस्थानहरूमा आठ प्याकेज नामहरूमा लकफाइल सन्दर्भहरू खोज्नुहोस्।

खोज:

कुनै पनि मिलानले निर्भरता-भ्रम समीक्षालाई ट्रिगर गर्नुपर्छ।

सुझाव गरिएका रजिस्ट्री कार्यहरू

यो क्लस्टर रिपोर्टको समयमा पहिले नै अप्रकाशित थियो। यद्यपि, अप्रकाशितले जोखिम हटाउँदैन।

सिफारिस गरिएका npm-साइड कार्यहरू:

  • अप्रकाशित सामग्रीहरू वैध मर्मतकर्ता कार्यको सट्टा आक्रमणकारी-सुरु गरिएको सफाई थियो कि थिएन भनेर पुष्टि गर्नुहोस्।
  • प्रकाशक खाता निलम्बन वा प्रतिबन्धित गर्नुहोस् alone5511.
  • दुरुपयोग र आपूर्ति-श्रृंखला ब्लकलिस्टहरूमा प्रकाशक, इमेल ठेगाना, प्याकेज नामहरू, र पेलोड मार्करहरू थप्नुहोस्।
  • फोरेन्सिकको लागि आन्तरिक भण्डारणमा अप्रकाशित टार्बलहरू सुरक्षित गर्नुहोस्।
  • संरक्षित टार्बलहरूबाट टेलिग्राम बट टोकन निकाल्नुहोस्।
  • प्राप्त गर्ने च्यानल पहिचान गर्न र सम्भावित पीडित टेलिमेट्री पुनर्निर्माण गर्न सम्भव भएसम्म टेलिग्रामसँग काम गर्नुहोस्।

सम्झौता प्रतिक्रिया चेकलिस्ट

यदि कुनै पनि प्रभावित प्याकेजहरू तपाईंको लकफाइलहरू, निर्माण लगहरू, प्याकेज क्यास, वा CI स्थापना इतिहासमा एक्सपोजर विन्डोको समयमा देखा पर्यो भने, यसलाई निर्भरता-भ्रम कार्यान्वयन घटनाको रूपमा व्यवहार गर्नुहोस्।

सिफारिस गरिएको प्रतिक्रिया:

  • प्याकेज कहाँ स्थापना गरिएको थियो पहिचान गर्नुहोस्: स्थानीय कार्यस्थान, CI धावक, निर्माण एजेन्ट, वा कन्टेनर छवि।
  • लकफाइलहरू, npm क्यास, बिल्ड लगहरू, शेल इतिहास, र प्याकेज प्रबन्धक आउटपुट सुरक्षित गर्नुहोस्।
  • आउटबाउन्ड नेटवर्क लगहरू जाँच गर्नुहोस् api.telegram.orgapi.ipify.org स्थापना विन्डोको समयमा।
  • संवेदनशील चर, प्रमाण, वा आन्तरिक नेटवर्क पहुँच भएको वातावरणमा स्थापना चलेको छ कि छैन भनेर समीक्षा गर्नुहोस्।
  • यदि होस्ट विशेषाधिकार प्राप्त CI धावक वा विकासकर्ता कार्यस्थान हो भने स्थापना वातावरणमा खुला टोकनहरू घुमाउनुहोस्।
  • सार्वजनिक/निजी रजिस्ट्री भ्रमको लागि अडिट प्याकेज रिजोल्युसन कन्फिगरेसन।
  • स्कोप्ड निजी प्याकेजहरू र रजिस्ट्री पिनिङ लागू गर्नुहोस्।
  • आन्तरिक नामकरण ढाँचासँग मेल खाने अस्वीकृत सार्वजनिक प्याकेजहरूलाई रोक लगाउनुहोस्।
  • थप guardrails विशेष गरी स्क्रिप्टहरू स्थापना गर्नका लागि preinstall, install, र postinstall.

रक्षकहरूले के लैजानुपर्छ

यो अभियान प्राविधिक रूपमा जटिल छैन। त्यसैले यो महत्त्वपूर्ण छ।

पेलोड सानो, प्रत्यक्ष र चलाउन सजिलो छ। आक्रमणकारीलाई दृढता वा उन्नत मालवेयरको आवश्यकता पर्दैन। तिनीहरूलाई केवल एउटा गलत कन्फिगर गरिएको प्याकेज-रिजोल्युसन मार्ग चाहिन्छ।

वास्तविक जोखिम भनेको निर्भरता भ्रम हो।

परिचित आन्तरिक देखिने नाम, उच्च संस्करण नम्बर, र एक भएको प्याकेज preinstall हुक सामान्य हुन सक्छ npm install तपाईंको वातावरण भित्रबाट एक दीपस्तम्भमा।

लागि DevSecOps टोलीहरू, पाठ स्पष्ट छ: आन्तरिक प्याकेज नामहरू संवेदनशील सम्पत्ति हुन्। तिनीहरूलाई आक्रमण सतह जस्तै व्यवहार गर्नुहोस्।

खाता-स्तर प्रवर्तन, ब्लकलिस्टिङ, र अप्रकाशित टार्बल संरक्षणको लागि npm मा रिपोर्ट गरिएको।

sca-उपकरण-सफ्टवेयर-रचना-विश्लेषण-उपकरणहरू
आफ्नो सफ्टवेयर जोखिमहरूलाई प्राथमिकता दिनुहोस्, सुधार गर्नुहोस् र सुरक्षित गर्नुहोस्
आफ्नो नि:शुल्क खाता पाउनुहोस्।
कुनै क्रेडिट कार्ड आवश्यक छैन।

आफ्नो सफ्टवेयर विकास र डेलिभरी सुरक्षित गर्नुहोस्

Xygeni उत्पादन सुइटको साथ