ਪਾਈਥਨ ਪੈਕੇਜ ਥ੍ਰੈੱਡਫਲੂਐਂਟ, PyPI 'ਤੇ ਖੋਜਿਆ ਗਿਆ, ਦੀ ਪਛਾਣ ਇਸ ਤਰ੍ਹਾਂ ਕੀਤੀ ਗਈ ਹੈ ਖਤਰਨਾਕ, ਜਿਸ ਵਿੱਚ ਇੱਕ ਰਵਾਇਤੀ ਇਨਫੋਸਟੀਲਰ ਮਾਲਵੇਅਰ ਹੈ। ਹਾਲਾਂਕਿ, ਇਸਦੀ ਪਰਿਭਾਸ਼ਿਤ ਵਿਸ਼ੇਸ਼ਤਾ ਉੱਨਤ ਕੋਡ ਓਬਫਸਕੇਸ਼ਨ ਤਕਨੀਕਾਂ ਦੀ ਵਰਤੋਂ ਹੈ ਜੋ ਇਸਦੇ ਪੇਲੋਡ ਨੂੰ ਅਸਪਸ਼ਟ ਕਰਦੀਆਂ ਹਨ, ਵਿਸ਼ਲੇਸ਼ਣ ਨੂੰ ਖਾਸ ਤੌਰ 'ਤੇ ਚੁਣੌਤੀਪੂਰਨ ਬਣਾਉਂਦੀਆਂ ਹਨ। ਇਹ ਮਾਲਵੇਅਰ ਆਪਣੀ ਹਮਲੇ ਦੀ ਲੜੀ ਵਿੱਚ ਦੁਹਰਾਉਣ ਵਾਲੇ ਔਬਫਸਕੇਸ਼ਨ ਦੀਆਂ ਤਿੰਨ ਪਰਤਾਂ ਦੀ ਵਰਤੋਂ ਕਰਦਾ ਹੈ, ਜਿਸ ਨਾਲ ਮੈਨੂਅਲ ਡੀਕਨਸਟ੍ਰਕਸ਼ਨ ਲਈ ਮਹੱਤਵਪੂਰਨ ਰੁਕਾਵਟਾਂ ਪੈਦਾ ਹੁੰਦੀਆਂ ਹਨ।
ਸਾਡੀ ਮਾਲਵੇਅਰ ਅਰਲੀ ਵਾਰਨਿੰਗ ਟੀਮ ਨੇ ਪੈਕੇਜ ਦੀ ਰਿਪੋਰਟ PyPI ਸੁਰੱਖਿਆ ਟੀਮ ਨੂੰ ਕੀਤੀ, ਜਿਸਨੇ ਇਸਨੂੰ ਜਲਦੀ ਹਟਾ ਦਿੱਤਾ। ਇਸ ਲੇਖ ਵਿੱਚ, ਅਸੀਂ ਪੜਾਵਾਂ ਦੀ ਵਿਆਖਿਆ ਕਰਦੇ ਹਾਂ ਥ੍ਰੈੱਡਫਲੂਐਂਟਦੇ ਹਮਲੇ ਅਤੇ ਇਸਦੇ ਉਦੇਸ਼ ਨੂੰ ਲੁਕਾਉਣ ਲਈ ਵਰਤੇ ਜਾਣ ਵਾਲੇ ਤਰੀਕੇ, ਇਸ ਗੱਲ 'ਤੇ ਕੇਂਦ੍ਰਿਤ ਕਰਦੇ ਹੋਏ ਕਿ ਇਨਫੋਸਟੀਲਰ ਮਾਲਵੇਅਰ ਅਤੇ ਕੋਡ ਔਫਫਸਕੇਸ਼ਨ ਇਕੱਠੇ ਕਿਵੇਂ ਕੰਮ ਕਰਦੇ ਹਨ।
ਚੀਟ ਸ਼ੀਟ: ਇਨਫੋਸਟੀਲਰ ਮਾਲਵੇਅਰ ਅਤੇ ਕੋਡ ਓਬਫਸਕੇਸ਼ਨ
ਇਨਫੋਸਟੀਲਰ ਮਾਲਵੇਅਰ ਕੀ ਹੈ?
ਇਨਫੋਸਟੀਲਰ ਮਾਲਵੇਅਰ ਤੁਹਾਡੀ ਡਿਜੀਟਲ ਦੁਨੀਆ ਵਿੱਚ ਇੱਕ ਗੁਪਤ ਚੋਰ ਵਾਂਗ ਕੰਮ ਕਰਦਾ ਹੈ। ਇਹ ਤੁਹਾਡੇ ਧਿਆਨ ਵਿੱਚ ਆਏ ਬਿਨਾਂ, ਤੁਹਾਡੇ ਪਾਸਵਰਡ, ਕ੍ਰੈਡਿਟ ਕਾਰਡ ਨੰਬਰ, ਜਾਂ ਨਿੱਜੀ ਵੇਰਵੇ ਵਰਗੀ ਸੰਵੇਦਨਸ਼ੀਲ ਜਾਣਕਾਰੀ ਨੂੰ ਚੁੱਪਚਾਪ ਫੜ ਲੈਂਦਾ ਹੈ। ਇਹ ਪ੍ਰੋਗਰਾਮ ਤੁਹਾਡੇ ਦੁਆਰਾ ਟਾਈਪ ਕੀਤੇ ਗਏ ਸ਼ਬਦ (ਕੀਲੌਗਿੰਗ) ਨੂੰ ਰਿਕਾਰਡ ਕਰਦੇ ਹਨ, ਤੁਹਾਡੇ ਬ੍ਰਾਊਜ਼ਰ ਨੂੰ ਹਾਈਜੈਕ ਕਰਦੇ ਹਨ, ਜਾਂ ਕੀਮਤੀ ਡੇਟਾ ਇਕੱਠਾ ਕਰਨ ਲਈ ਤੁਹਾਡੀ ਡਿਵਾਈਸ 'ਤੇ ਫਾਈਲਾਂ ਨੂੰ ਸਕੈਨ ਕਰਦੇ ਹਨ। ਸਭ ਤੋਂ ਡਰਾਉਣਾ ਹਿੱਸਾ? ਉਹ ਰਾਡਾਰ ਦੇ ਹੇਠਾਂ ਰਹਿਣ ਵਿੱਚ ਉੱਤਮ ਹਨ।
ਕੋਡ ਔਬਫਸਕੇਸ਼ਨ ਕੀ ਹੈ?
ਕੋਡ ਓਬਫਸਕੇਸ਼ਨ ਮੂਲ ਰੂਪ ਵਿੱਚ ਚੀਜ਼ਾਂ ਨੂੰ ਸਾਫ਼ ਨਜ਼ਰ ਵਿੱਚ ਲੁਕਾਉਣ ਦੀ ਕਲਾ ਹੈ, ਜਿਸਨੂੰ ਅਕਸਰ ਹੈਕਰ ਆਪਣੇ ਖਤਰਨਾਕ ਕੋਡ ਨੂੰ ਲੱਭਣਾ ਜਾਂ ਸਮਝਣਾ ਔਖਾ ਬਣਾਉਣ ਲਈ ਵਰਤਦੇ ਹਨ। ਕਲਪਨਾ ਕਰੋ ਕਿ ਕੋਈ ਵਿਅਕਤੀ ਕੋਡ ਨੂੰ ਇਸ ਤਰੀਕੇ ਨਾਲ ਲਿਖ ਰਿਹਾ ਹੈ ਜੋ ਜਾਣਬੁੱਝ ਕੇ ਉਲਝਣ ਵਾਲਾ ਹੈ, ਇਸਦੇ ਕੁਝ ਹਿੱਸਿਆਂ ਨੂੰ ਏਨਕ੍ਰਿਪਟ ਕਰ ਰਿਹਾ ਹੈ, ਜਾਂ ਐਂਟੀਵਾਇਰਸ ਟੂਲਸ ਜਾਂ ਖੋਜਕਰਤਾਵਾਂ ਨੂੰ ਦੂਰ ਕਰਨ ਲਈ ਇਹ ਕਿਵੇਂ ਦਿਖਾਈ ਦਿੰਦਾ ਹੈ, ਇਸ ਨੂੰ ਵਿਗਾੜ ਰਿਹਾ ਹੈ। ਇਹ ਇੱਕ ਚਲਾਕ ਪਰ ਨਿਰਾਸ਼ਾਜਨਕ ਰਣਨੀਤੀ ਹੈ ਜੋ ਮਾਲਵੇਅਰ ਨੂੰ ਲੰਬੇ ਸਮੇਂ ਤੱਕ ਕਿਰਿਆਸ਼ੀਲ ਰਹਿਣ ਅਤੇ ਖੋਜ ਤੋਂ ਬਚਣ ਵਿੱਚ ਮਦਦ ਕਰਦੀ ਹੈ।
ਥ੍ਰੈਡਫਲੂਐਂਟ ਇਨਫੋਸਟੀਲਰ ਮਾਲਵੇਅਰ ਦੀਆਂ ਅਸਪਸ਼ਟ ਪਰਤਾਂ
1. ਟ੍ਰਿਪਲ ਇਨਕ੍ਰਿਪਸ਼ਨ
ਗੁੰਝਲਦਾਰ ਪ੍ਰਕਿਰਿਆ ਇੱਕ ਭਾਰੀ ਏਨਕ੍ਰਿਪਟਡ ਪੇਲੋਡ ਨਾਲ ਸ਼ੁਰੂ ਹੁੰਦੀ ਹੈ ਜਿਸ ਵਿੱਚ ਏਮਬੇਡ ਕੀਤਾ ਜਾਂਦਾ ਹੈ fluent.py ਵੱਲੋਂ ਹੋਰ ਫਾਈਲ। ਸ਼ੁਰੂਆਤੀ ਏਨਕੋਡਿੰਗ ਅਤੇ ਡੀਕ੍ਰਿਪਸ਼ਨ ਪ੍ਰਕਿਰਿਆ ਦਾ ਸਾਰ ਇਸ ਤਰ੍ਹਾਂ ਦਿੱਤਾ ਜਾ ਸਕਦਾ ਹੈ:
encoded_data = base64_module.b64decode("... BASE-6 with encrypted payload, IV and RSA-encrypted keys…”); # … Sequential decryption: ChaCha20, Blowfish and AES … encrypted_payload = AES_Cipher.new(aes_key, AES_Cipher.MODE_CBC, iv=aes_iv).decrypt(encrypted_payload[16:]) final_payload = unpad_function(encrypted_payload, AES_Cipher.block_size) exec( zlib_module.decompress(bz2_module.decompress(final_payload)) ) ਇਸ ਗੁੰਝਲਦਾਰ ਪ੍ਰਕਿਰਿਆ ਵਿੱਚ ਸ਼ਾਮਲ ਹਨ:
- ਕੰਪਰੈਸ਼ਨ: gzip ਅਤੇ bzip ਦੀ ਵਰਤੋਂ ਕਰਨਾ।
- ਸਮਮਿਤੀ ਇਨਕ੍ਰਿਪਸ਼ਨ: ChaCha20, Blowfish, ਅਤੇ AES ਨਾਲ ਚੇਨਡ ਇਨਕ੍ਰਿਪਸ਼ਨ।
- ਅਸਮਿਤ ਇਨਕ੍ਰਿਪਸ਼ਨ: RSA ਸਮਮਿਤੀ ਕੁੰਜੀਆਂ ਨੂੰ ਐਨਕ੍ਰਿਪਟ ਕਰਨ ਲਈ ਵਰਤਿਆ ਜਾਂਦਾ ਸੀ।
ਨਤੀਜਾ Base64 ਵਿੱਚ ਏਨਕੋਡ ਕੀਤਾ ਗਿਆ ਹੈ ਅਤੇ ਇਸ ਤਰ੍ਹਾਂ ਪਾਇਆ ਗਿਆ ਹੈ ਏਨਕੋਡ ਕੀਤਾ_ਡਾਟਾ. ਹਰੇਕ ਦੁਹਰਾਓ ਪਿਛਲੇ 'ਤੇ ਨਿਰਮਾਣ ਕਰਦਾ ਹੈ, ਇੱਕ ਨੇਸਟਡ ਇਨਕ੍ਰਿਪਸ਼ਨ ਢਾਂਚਾ ਬਣਾਉਂਦਾ ਹੈ ਜੋ ਰਿਵਰਸ ਇੰਜੀਨੀਅਰਿੰਗ ਤੋਂ ਬਿਨਾਂ ਅਸਲ ਪੇਲੋਡ ਨੂੰ ਖੋਜਣਾ ਬਹੁਤ ਮੁਸ਼ਕਲ ਬਣਾਉਂਦਾ ਹੈ।
2. Gzip ਡੀਕੰਪ੍ਰੇਸ਼ਨ
ਕਈ ਵਿਚਕਾਰਲੇ ਪੜਾਵਾਂ ਵਿੱਚ, ਮਾਲਵੇਅਰ ਇੱਕ ਸਿੱਧਾ ਪਰ ਪ੍ਰਭਾਵਸ਼ਾਲੀ ਗੁੰਝਲਦਾਰ ਤਰੀਕਾ ਵਰਤਦਾ ਹੈ: Gzip ਕੰਪਰੈਸ਼ਨ ਨੂੰ Base64 ਏਨਕੋਡਿੰਗ ਦੇ ਨਾਲ ਜੋੜਿਆ ਜਾਂਦਾ ਹੈ।
import base64, zlib; eval(zlib.decompress(base64.b64decode(<STR>).decode('utf-8')) ਇਹ ਤਕਨੀਕ ਇਹ ਯਕੀਨੀ ਬਣਾਉਂਦੀ ਹੈ ਕਿ ਗੁੰਝਲਦਾਰ ਪੇਲੋਡ ਸਾਰੇ ਪੜਾਵਾਂ ਦੌਰਾਨ ਲੁਕਿਆ ਰਹਿੰਦਾ ਹੈ।
3. ਕੋਡ ਕਨੈਕਟੇਨੇਸ਼ਨ ਅਤੇ ਡਾਇਨਾਮਿਕ ਕੰਪਾਈਲੇਸ਼ਨ
ਅੰਤਿਮ ਪਰਤ ਵਿੱਚ ਅਸਪਸ਼ਟ ਪੇਲੋਡ ਨੂੰ ਕਈ ਵੇਰੀਏਬਲਾਂ ਵਿੱਚ ਵੰਡਣਾ ਸ਼ਾਮਲ ਹੈ, ਜੋ ਕਿ ਐਗਜ਼ੀਕਿਊਸ਼ਨ ਦੌਰਾਨ ਗਤੀਸ਼ੀਲ ਤੌਰ 'ਤੇ ਜੋੜਿਆ ਅਤੇ ਡੀਕੋਡ ਕੀਤਾ ਜਾਂਦਾ ਹੈ:
import base64, zlib FEQXCBDOZKHVIhT = '...' # ....(111 other variables with base-64 encoded values) ... zZytWuvuEdBXSrO = eval(<FEQXCBDOZKHVIhT' encoded with '\x>) + eval(<next variable, encoded>) + eval( ' zlib.decompress(base64.b64decode(<VAR>)).decode('utf-8') ') + ... eval(compile(base64.b64decode(eval(zZytWuvuEdBXSrO)).decode('utf-8'), ‘<app>', 'exec')) ਇਹ ਪੜਾਅ ਹੱਥੀਂ ਰਿਵਰਸ ਇੰਜੀਨੀਅਰਿੰਗ ਲਈ ਖਾਸ ਤੌਰ 'ਤੇ ਮੁਸ਼ਕਲ ਹੈ, ਕਿਉਂਕਿ ਹਰੇਕ ਵੇਰੀਏਬਲ ਨੂੰ ਡੀਕੋਡ ਕੀਤਾ ਜਾਣਾ ਚਾਹੀਦਾ ਹੈ ਅਤੇ ਅਗਲੇ ਪੇਲੋਡ ਨੂੰ ਪ੍ਰਗਟ ਕਰਨ ਲਈ ਦੁਬਾਰਾ ਜੋੜਿਆ ਜਾਣਾ ਚਾਹੀਦਾ ਹੈ।
ਇਹਨਾਂ ਗੁੰਝਲਦਾਰ ਤਕਨੀਕਾਂ ਨੂੰ ਜੋੜ ਕੇ, infostealer ਮਾਲਵੇਅਰ in ਥ੍ਰੈੱਡਫਲੂਐਂਟ ਦੀ ਮਹੱਤਵਪੂਰਨ ਭੂਮਿਕਾ ਨੂੰ ਦਰਸਾਉਂਦੇ ਹੋਏ, ਖੋਜ ਤੋਂ ਬਚਦਾ ਹੈ ਕੋਡ ਦੀ ਗੜਬੜ ਆਧੁਨਿਕ ਸਾਈਬਰ ਹਮਲਿਆਂ ਵਿੱਚ।
ਥ੍ਰੈਡਫਲੂਐਂਟ ਦੀ ਮਲਟੀ-ਸਟੇਜ ਅਟੈਕ ਚੇਨ
The ਥ੍ਰੈੱਡਫਲੂਐਂਟ infostealer ਮਾਲਵੇਅਰ ਚਾਰ ਵੱਖ-ਵੱਖ ਪੜਾਅ ਸ਼ਾਮਲ ਹਨ, ਹਰੇਕ ਵਿੱਚ ਵਾਧੂ ਪਰਤਾਂ ਸ਼ਾਮਲ ਹਨ ਕੋਡ ਦੀ ਗੜਬੜਇਹ ਪੜਾਅ ਨਾ ਸਿਰਫ਼ ਪੇਲੋਡ ਪ੍ਰਦਾਨ ਕਰਦੇ ਹਨ ਬਲਕਿ ਇਸਨੂੰ ਖੋਜ ਅਤੇ ਵਿਸ਼ਲੇਸ਼ਣ ਤੋਂ ਵੀ ਬਚਾਉਂਦੇ ਹਨ।

ਪੜਾਅ 0: ਸ਼ੁਰੂਆਤੀ ਕੋਡ ਐਗਜ਼ੀਕਿਊਸ਼ਨ
ਪ੍ਰਵੇਸ਼ ਬਿੰਦੂ ਹੈ __init__.py ਫਾਈਲ, ਜੋ ਕਿ ਵਿੱਚ ਅਸਪਸ਼ਟ ਪੇਲੋਡ ਦੇ ਐਗਜ਼ੀਕਿਊਸ਼ਨ ਦੀ ਸ਼ੁਰੂਆਤ ਕਰਦੀ ਹੈ fluent.py ਵੱਲੋਂ ਹੋਰ. ਇਹ ਫਾਈਲ ਸਟੇਜ 1 ਡਰਾਪਰ ਤਿਆਰ ਕਰਨ ਲਈ ਮਲਟੀ-ਲੇਅਰਡ ਓਬਫਸਕੇਸ਼ਨ (ਜਿਵੇਂ ਕਿ ਸਟੈੱਪ 1-3 ਵਿੱਚ ਦੱਸਿਆ ਗਿਆ ਹੈ) ਦੀ ਵਰਤੋਂ ਕਰਦੀ ਹੈ:
import os,threading def main(): if os.name == 'nt': from . import fluent fluent.main() thread = threading.Thread(target=main , daemon=True) thread.start() ਪੜਾਅ 1: ਸ਼ੁਰੂਆਤੀ ਡਰਾਪਰ
ਪਹਿਲਾ ਡਰਾਪਰ, ਇੱਕ ਵਾਰ ਡੀ-ਅਫਸਕੇਟ ਹੋ ਜਾਣ 'ਤੇ, ਵਾਧੂ ਖਤਰਨਾਕ ਕੋਡ ਨੂੰ ਡਾਊਨਲੋਡ ਅਤੇ ਏਮਬੈਡ ਕਰਦਾ ਹੈ, puts.py ਵੱਲੋਂ ਹੋਰ, ਇੱਕ GitHub ਰਿਪੋਜ਼ਟਰੀ ਤੋਂ ਲਾਲ-ਵਾਲਾਂ ਵਾਲੇ-ਸ਼ੈਂਕਸ-1337/ਰਿਪੂਏਸਟਸ (ਚੇਤਾਵਨੀ: ਇੱਥੇ ਸੰਭਾਵੀ ਖਤਰਨਾਕ ਕੋਡ)।
ਡਰਾਪਰ ਏਮਬੈਡ ਹੁੰਦਾ ਹੈ puts.py ਵੱਲੋਂ ਹੋਰ ਪ੍ਰਸਿੱਧ ਦੀ ਸਥਾਨਕ ਸਥਾਪਨਾ ਵਿੱਚ ਬੇਨਤੀਆਂ ਲਾਇਬ੍ਰੇਰੀ, ਇਸਨੂੰ ਸੋਧਣਾ __init__.py ਡੀਓਬਫਸਕੇਸ਼ਨ ਚਲਾਉਣ ਲਈ ਫਾਈਲ ਅਤੇ ਅਗਲਾ ਪੜਾਅ ਚਲਾਓ। ਇਸ ਡੀਓਬਫਸਕੇਸ਼ਨ ਵਿੱਚ ਓਬਫਸਕੇਸ਼ਨ ਲੇਅਰ 1 … 3 ਦੇ ਬਹੁਤ ਸਾਰੇ ਐਪਲੀਕੇਸ਼ਨਾਂ ਨੂੰ ਉਲਟਾਉਣਾ ਸ਼ਾਮਲ ਹੈ।
ਪੜਾਅ 2: ਦੂਜਾ ਡਰਾਪਰ
ਦੂਜਾ ਡਰਾਪਰ, ਇੱਕ ਵਾਰ ਉਸੇ ਪ੍ਰਕਿਰਿਆ ਤੋਂ ਬਾਅਦ ਡੀਫਸਕੇਟ ਹੋ ਜਾਂਦਾ ਹੈ, ਇੱਕ ਹੋਰ ਪੇਲੋਡ ਡਾਊਨਲੋਡ ਕਰਦਾ ਹੈ, ssl.py ਵੱਲੋਂ ਹੋਰ GitHub ਰਿਪੋਜ਼ਟਰੀ ਤੋਂ, ਇਸਦਾ ਨਾਮ ਬਦਲਦਾ ਹੈ ਯੂਡੀਪੀ.ਪੀ.ਵਾਈ, ਅਤੇ ਇਹ ਯਕੀਨੀ ਬਣਾਉਣ ਲਈ ਇੱਕ ਲਾਕਫਾਈਲ ਤਿਆਰ ਕਰਦਾ ਹੈ ਕਿ ਮਾਲਵੇਅਰ ਵਾਰ-ਵਾਰ ਮੁੜ ਸਥਾਪਿਤ ਨਾ ਹੋਵੇ। ਫਿਰ ਇਸਨੂੰ ਡੀਅਬਫਸਕੇਟ ਕਰਨ ਲਈ ਚਲਾਇਆ ਜਾਂਦਾ ਹੈ, ਜਿਸਦੇ ਨਤੀਜੇ ਵਜੋਂ ਅੰਤਿਮ ਇਨਫੋਸਟੀਲਰ ਪੇਲੋਡ ਨੂੰ ਲਾਗੂ ਕੀਤਾ ਜਾਂਦਾ ਹੈ।
ਪੜਾਅ 3: ਅੰਤਿਮ ਜਾਣਕਾਰੀ ਚੋਰੀ ਕਰਨ ਵਾਲਾ
ਆਖਰੀ ਪੜਾਅ ਇੱਕ ਪੂਰੀ ਤਰ੍ਹਾਂ ਕਾਰਜਸ਼ੀਲ ਇਨਫੋਸਟੀਲਰ ਹੈ ਜੋ ਉੱਨਤ ਚੋਰੀ ਤਕਨੀਕਾਂ ਦੀ ਵਰਤੋਂ ਕਰਦਾ ਹੈ:
- ਵਿਸ਼ਲੇਸ਼ਣ-ਵਿਰੋਧੀ ਵਿਸ਼ੇਸ਼ਤਾਵਾਂ:
- ਐਂਟੀਮਾਲਵੇਅਰ ਟੂਲਸ ਦਾ ਪਤਾ ਲਗਾਉਂਦਾ ਹੈ ਅਤੇ ਜੇਕਰ ਕੋਈ ਬਲੈਕਲਿਸਟ ਕੀਤੀਆਂ ਪ੍ਰਕਿਰਿਆਵਾਂ, IP, ਹੋਸਟਨਾਮ, ਜਾਂ ਵਰਚੁਅਲ ਵਾਤਾਵਰਣ ਖੋਜੇ ਜਾਂਦੇ ਹਨ ਤਾਂ ਇਸਨੂੰ ਖਤਮ ਕਰ ਦਿੰਦਾ ਹੈ।
- ਡਾਟਾ ਐਕਸਫਿਲਟਰੇਸ਼ਨ:
- ਪੂਰੀ ਜਾਣਕਾਰੀ ਹਾਸਲ ਕਰਦਾ ਹੈ। ਜਿਸ ਵਿੱਚ IP, Mac ਐਡਰੈੱਸ, VPN ਡੇਟਾ, ਬ੍ਰਾਊਜ਼ਰ ਕੂਕੀਜ਼/ਇਤਿਹਾਸ, ਕ੍ਰੈਡਿਟ ਕਾਰਡ ਡੇਟਾ ਅਤੇ ਕ੍ਰਿਪਟੋ ਵਾਲਿਟ ਪ੍ਰਮਾਣ ਪੱਤਰ ਸ਼ਾਮਲ ਹਨ, ਜਿਸ ਵਿੱਚ ਸਕ੍ਰੀਨਸ਼ੌਟ ਵੀ ਸ਼ਾਮਲ ਹੈ।
- ਇੱਥੇ ਦਿਖਾਏ ਗਏ ਟੈਂਪਲੇਟ ਦੀ ਵਰਤੋਂ ਕਰਕੇ, ਚੋਰੀ ਕੀਤਾ ਡੇਟਾ (ਏਨਕ੍ਰਿਪਟਡ) ਟੈਲੀਗ੍ਰਾਮ ਚੈਨਲ ਰਾਹੀਂ ਭੇਜਦਾ ਹੈ:

ਡੀਓਬਫਸਕੇਸ਼ਨ ਰਣਨੀਤੀ
ਸਮਾਨ ਪੈਕੇਜਾਂ ਦਾ ਵਿਸ਼ਲੇਸ਼ਣ ਕਰਨ ਲਈ, ਖੋਜਕਰਤਾਵਾਂ ਨੂੰ ਇਸਦੀਆਂ ਅਸਪਸ਼ਟ ਪਰਤਾਂ ਨੂੰ ਯੋਜਨਾਬੱਧ ਢੰਗ ਨਾਲ ਉਲਟਾਉਣਾ ਚਾਹੀਦਾ ਹੈ:
- ਐਮੂਲੇਟ ਔਫਸਕੇਸ਼ਨ ਪੜਾਅ: ਪੇਲੋਡ ਨੂੰ ਚਲਾਏ ਬਿਨਾਂ ਪਰਿਵਰਤਨ (ਜਿਵੇਂ ਕਿ, ਡੀਕ੍ਰਿਪਸ਼ਨ, ਡੀਕੰਪ੍ਰੇਸ਼ਨ) ਦੀ ਨਕਲ ਕਰਨ ਲਈ ਸਕ੍ਰਿਪਟਾਂ ਲਿਖੋ।
- ਰਿਵਰਸ ਇਨਕ੍ਰਿਪਸ਼ਨ ਲੇਅਰਸ: ਏਮਬੈਡਡ ਕੁੰਜੀਆਂ ਅਤੇ ਐਲਗੋਰਿਦਮ ਦੀ ਵਰਤੋਂ ਕਰਕੇ ਪੇਲੋਡ ਨੂੰ ਐਕਸਟਰੈਕਟ ਅਤੇ ਡੀਕ੍ਰਿਪਟ ਕਰੋ।
- ਦੁਹਰਾਓ ਵਿਸ਼ਲੇਸ਼ਣ: ਅੰਤਿਮ ਪੇਲੋਡ ਨੂੰ ਦੁਬਾਰਾ ਬਣਾਉਣ ਲਈ ਹਰੇਕ ਵਿਚਕਾਰਲੇ ਪੜਾਅ ਨੂੰ ਦੁਹਰਾਓ।
ਇਸ ਵਿਸ਼ਲੇਸ਼ਣ ਨੂੰ ਸੁਚਾਰੂ ਬਣਾਉਣ ਲਈ ਸਵੈਚਾਲਿਤ ਟੂਲ ਅਤੇ ਸੈਂਡਬੌਕਸਡ ਵਾਤਾਵਰਣ ਜ਼ਰੂਰੀ ਹਨ।
ਅਸਲ ਸਮੇਂ ਵਿੱਚ ਖਤਰਿਆਂ ਤੋਂ ਅੱਗੇ ਰਹਿਣ ਬਾਰੇ ਹੋਰ ਜਾਣਨਾ ਚਾਹੁੰਦੇ ਹੋ?
ਸਾਡਾ ਵਾਈਟਪੇਪਰ, 'ਅਰਲੀ ਚੇਤਾਵਨੀ: ਰੀਅਲ-ਟਾਈਮ ਥਰੈਟ ਡਿਟੈਕਸ਼ਨ ਐਂਡ ਪ੍ਰਾਇਰਿਟਾਈਜ਼ੇਸ਼ਨ' ਡਾਊਨਲੋਡ ਕਰੋ, ਅਤੇ ਆਪਣੀ ਸਾਫਟਵੇਅਰ ਸਪਲਾਈ ਚੇਨ ਨੂੰ ਕਿਵੇਂ ਸੁਰੱਖਿਅਤ ਰੱਖਣਾ ਹੈ ਬਾਰੇ ਜਾਣੋ।
ਧਮਕੀ ਦੇਣ ਵਾਲਾ ਅਦਾਕਾਰ
ਜ਼ਾਹਰ ਹੈ ਕਿ ਪੈਕੇਜ ਦੋ PyPI ਖਾਤਿਆਂ ਤੋਂ ਪ੍ਰਕਾਸ਼ਿਤ ਕੀਤਾ ਗਿਆ ਸੀ, ਅਬੀਰਹੁਸੈਨ10 ਅਤੇ ਵੱਲੋਂ anomilano785, ਵਰਤਮਾਨ ਵਿੱਚ ਹਟਾ ਦਿੱਤਾ ਗਿਆ ਹੈ।
ਇੱਕ (ਵਰਤਮਾਨ ਵਿੱਚ ਕਿਰਿਆਸ਼ੀਲ) GitHub ਖਾਤਾ ਹੈ ਜਿਸਦਾ ਨਾਮ ਹੈ ਅਬੀਰਹੁਸੈਨ10, ਜੋ ਕਿ ਮੁਹਿੰਮ ਨਾਲ ਸਬੰਧਤ ਹੋ ਸਕਦਾ ਹੈ। ਲਾਲ-ਵਾਲਾਂ ਵਾਲੇ-ਸ਼ੈਂਕਸ-1337 ਪੜਾਅ 2 ਅਤੇ 3 ਪੇਲੋਡ ਡਾਊਨਲੋਡ ਕਰਨ ਲਈ ਵਰਤੇ ਜਾਣ ਵਾਲੇ ਰਿਪੋਜ਼ਟਰੀ ਦੇ ਮਾਲਕ GitHub ਉਪਭੋਗਤਾ ਵੀ ਵਿਸ਼ਲੇਸ਼ਣ ਅਧੀਨ ਹੈ।
ਹਾਲਾਂਕਿ ਵਿਸ਼ੇਸ਼ਤਾ ਹਮੇਸ਼ਾ ਗੁੰਝਲਦਾਰ ਹੁੰਦੀ ਹੈ ਅਤੇ ਲਾਲ ਟੀਮ ਦੀ ਮੈਂਬਰਸ਼ਿਪ ਇੱਕ ਸੰਭਾਵਨਾ ਹੁੰਦੀ ਹੈ, ਪਰ ਜਾਣਕਾਰੀ ਦੀ ਕਿਸਮ ਅਤੇ ਮਾਤਰਾ ਇੱਕ ਖਤਰਨਾਕ ਅਦਾਕਾਰ ਵੱਲ ਇਸ਼ਾਰਾ ਕਰਦੀ ਹੈ।
ਸਿੱਟਾ: ਮਾਲਵੇਅਰ ਵਿਕਾਸ ਵਿੱਚ ਕੋਡ ਔਫਸਕੇਸ਼ਨ ਦੀ ਭੂਮਿਕਾ
The ਥ੍ਰੈੱਡਫਲੂਐਂਟ ਪੈਕੇਜ ਆਪਣੀ ਬਹੁ-ਪੜਾਅ ਵਾਲੀ ਡਿਲੀਵਰੀ ਵਿੱਚ ਆਧੁਨਿਕ ਮਾਲਵੇਅਰ ਔਫਸਕੇਸ਼ਨ ਦੀ ਉਦਾਹਰਣ ਦਿੰਦਾ ਹੈ। ਵਰਤੀਆਂ ਗਈਆਂ ਚੋਰੀ ਤਕਨੀਕਾਂ ਦੇ ਨਾਲ, ਇਹ ਪੈਕੇਜ ਖੋਜ ਤੋਂ ਬਚਣ ਅਤੇ ਵਿਸ਼ਲੇਸ਼ਣ ਦਾ ਵਿਰੋਧ ਕਰਨ ਦੀ ਇੱਕ ਸਪੱਸ਼ਟ ਕੋਸ਼ਿਸ਼ ਨੂੰ ਦਰਸਾਉਂਦਾ ਹੈ।
ਇਹ ਵਿਸ਼ਲੇਸ਼ਣ ਅਜਿਹੇ ਖਤਰਿਆਂ ਦਾ ਮੁਕਾਬਲਾ ਕਰਨ ਲਈ ਸਹਿਯੋਗੀ ਯਤਨਾਂ ਅਤੇ ਸਵੈਚਾਲਿਤ ਸਾਧਨਾਂ ਦੀ ਮਹੱਤਤਾ ਨੂੰ ਦਰਸਾਉਂਦਾ ਹੈ। ਇਹਨਾਂ ਤਰੀਕਿਆਂ ਦਾ ਵਿਸ਼ਲੇਸ਼ਣ ਅਤੇ ਸਮਝ ਕੇ, ਸੁਰੱਖਿਆ ਪੇਸ਼ੇਵਰ ਭਵਿੱਖ ਵਿੱਚ ਇਸੇ ਤਰ੍ਹਾਂ ਦੇ ਮਾਲਵੇਅਰ ਦੇ ਵਿਰੁੱਧ ਬਿਹਤਰ ਬਚਾਅ ਵਿਕਸਤ ਕਰ ਸਕਦੇ ਹਨ।
ਕਿਵੇਂ ਜ਼ਾਇਗੇਨੀ ਦੇ MEW ਸਿਸਟਮ ਨੇ ਖਤਰਨਾਕ ਥ੍ਰੈਡਫਲੂਐਂਟ ਪੈਕੇਜ ਨੂੰ ਉਤਪਾਦਨ ਤੱਕ ਪਹੁੰਚਣ ਤੋਂ ਰੋਕਿਆ
ਜ਼ਾਇਗੇਨੀ ਦਾ ਮਾਲਵੇਅਰ ਸ਼ੁਰੂਆਤੀ ਚੇਤਾਵਨੀ (MEW) ਸਿਸਟਮ ਨੇ ਰੋਕਣ ਵਿੱਚ ਮਹੱਤਵਪੂਰਨ ਭੂਮਿਕਾ ਨਿਭਾਈ ਥ੍ਰੈੱਡਫਲੂਐਂਟ ਪਾਈਥਨ ਪੈਕੇਜ, ਇੱਕ ਖਤਰਨਾਕ ਨਿਰਭਰਤਾ ਜਿਸ ਵਿੱਚ ਐਡਵਾਂਸਡ ਹੈ ਕੋਡ ਦੀ ਗੜਬੜ ਅਤੇ ਇੱਕ ਬਹੁ-ਪੜਾਅ ਵਾਲਾ infostealer ਮਾਲਵੇਅਰ, ਇਸ ਤੋਂ ਪਹਿਲਾਂ ਕਿ ਇਹ ਉਤਪਾਦਨ ਵਾਤਾਵਰਣ ਨਾਲ ਸਮਝੌਤਾ ਕਰ ਸਕੇ। ਇੱਥੇ ਕਿਵੇਂ ਹੈ:
- ਸਥਿਰ ਵਿਸ਼ਲੇਸ਼ਣ ਦੁਆਰਾ ਖੋਜ
MEW ਦੇਖਿਆ ਗਿਆ ਥ੍ਰੈੱਡਫਲੂਐਂਟਦਾ ਲੁਕਿਆ ਹੋਇਆ ਕੋਡ, ਲੇਅਰਡ ਇਨਕ੍ਰਿਪਸ਼ਨ ਅਤੇ ਅਸਾਧਾਰਨ ਨਿਰਭਰਤਾ ਗਤੀਵਿਧੀ ਵਰਗੇ ਸ਼ੱਕੀ ਸੰਕੇਤਾਂ ਨੂੰ ਲੱਭਣਾ। - ਰਨਟਾਈਮ ਪਹੁੰਚਯੋਗਤਾ ਮੁਲਾਂਕਣ
ਸਿਸਟਮ ਨੇ ਪਾਇਆ ਕਿ ਪੈਕੇਜ ਦਾ ਕੋਡ ਵਰਤੋਂ ਦੌਰਾਨ ਚੱਲ ਸਕਦਾ ਹੈ, ਇਸਨੂੰ ਅਸਲ ਵਿੱਚ ਚਲਾਏ ਬਿਨਾਂ ਇੱਕ ਗੰਭੀਰ ਖ਼ਤਰੇ ਵਜੋਂ ਚਿੰਨ੍ਹਿਤ ਕਰਦਾ ਹੈ। - CI/CD Pipeline ਪ੍ਰੋਟੈਕਸ਼ਨ
MEW ਬਲਾਕ ਕੀਤਾ ਗਿਆ ਥ੍ਰੈੱਡਫਲੂਐਂਟ ਰੀਅਲ-ਟਾਈਮ ਵਿੱਚ, ਇਸਨੂੰ ਬਿਲਡਾਂ ਵਿੱਚ ਸ਼ਾਮਲ ਹੋਣ ਤੋਂ ਰੋਕਿਆ, ਅਤੇ ਇਸਨੂੰ ਉਤਪਾਦਨ ਤੱਕ ਪਹੁੰਚਣ ਤੋਂ ਰੋਕਿਆ। ਇਸਨੇ ਡਿਵੈਲਪਰਾਂ ਨੂੰ ਕਾਰਵਾਈਯੋਗ ਚੇਤਾਵਨੀਆਂ ਭੇਜੀਆਂ, ਕੀਮਤੀ ਸਮਾਂ ਬਚਾਇਆ। - ਖ਼ਤਰੇ ਸੰਬੰਧੀ ਖੁਫੀਆ ਜਾਣਕਾਰੀ ਸਾਂਝੀ ਕਰਨਾ
ਜ਼ਾਇਗੇਨੀ ਨੇ ਜਲਦੀ ਹੀ ਪੈਕੇਜ ਦੀ ਰਿਪੋਰਟ PyPI ਨੂੰ ਦਿੱਤੀ ਅਤੇ ਆਪਣੇ ਗਲੋਬਲ ਸੁਰੱਖਿਆ ਨੈੱਟਵਰਕ ਨਾਲ ਆਪਣੀਆਂ ਖੋਜਾਂ ਸਾਂਝੀਆਂ ਕੀਤੀਆਂ, ਜਿਸ ਨਾਲ ਇਸਨੂੰ ਹੋਰ ਫੈਲਣ ਤੋਂ ਰੋਕਿਆ ਗਿਆ।
ਫੜ ਕੇ ਥ੍ਰੈੱਡਫਲੂਐਂਟ ਸ਼ੁਰੂ ਵਿੱਚ, Xygeni ਦੇ MEW ਸਿਸਟਮ ਨੇ ਇਹ ਯਕੀਨੀ ਬਣਾਇਆ ਕਿ ਖਤਰਨਾਕ ਕੋਡ ਸਾਫਟਵੇਅਰ ਸਪਲਾਈ ਚੇਨਾਂ ਨੂੰ ਨੁਕਸਾਨ ਨਾ ਪਹੁੰਚਾਏ ਜਾਂ CI/CD ਵਰਕਫਲੋਜ਼
ਤੁਹਾਡੀ ਰੱਖਿਆ ਕਰੋ CI/CD Pipelines ਮੁਫ਼ਤ ਲਈ
ਵਰਗੇ ਖਤਰਿਆਂ ਨੂੰ ਰੋਕੋ ਥ੍ਰੈੱਡਫਲੂਐਂਟ Xygeni ਦੇ ਮਾਲਵੇਅਰ ਅਰਲੀ ਚੇਤਾਵਨੀ ਸਿਸਟਮ ਨਾਲ। ਆਪਣਾ ਸ਼ੁਰੂ ਕਰੋ ਮੁਫਤ ਵਰਤੋਂ ਅੱਜ ਹੀ ਸੰਪਰਕ ਕਰੋ ਅਤੇ ਆਪਣੀ ਸਾਫਟਵੇਅਰ ਸਪਲਾਈ ਚੇਨ ਨੂੰ ਸੁਰੱਖਿਅਤ ਕਰੋ।
ਲੁਈਸ ਰੌਡਰਿਗਜ਼
ਲੁਈਸ ਰੌਡਰਿਗਜ਼ ਇੱਕ ਫਿਜ਼ੀਸ਼ੀਅਨ ਹੈcist + ਗਣਿਤ-ਸ਼ਾਸਤਰੀ ਅਤੇ CISਐਸਪੀ। ਵਰਤਮਾਨ ਵਿੱਚ ਜ਼ਾਇਗੇਨੀ ਸੁਰੱਖਿਆ ਵਿੱਚ ਸਹਿ-ਸੰਸਥਾਪਕ ਅਤੇ ਸੀਟੀਓ। ਉਨ੍ਹਾਂ ਕੋਲ ਸਾਫਟਵੇਅਰ ਸੁਰੱਖਿਆ ਵਿੱਚ 20 ਸਾਲਾਂ ਤੋਂ ਵੱਧ ਦਾ ਤਜਰਬਾ ਹੈ ਅਤੇ ਉਨ੍ਹਾਂ ਨੇ ਪ੍ਰੋਜੈਕਟਾਂ ਵਿੱਚ ਹਿੱਸਾ ਲਿਆ ਹੈ ਜਿਵੇਂ ਕਿ SAST ਅਤੇ SCA. ਉਹ ਇਸ ਵੇਲੇ ਧਿਆਨ ਕੇਂਦਰਿਤ ਕਰਦਾ ਹੈ software supply chain security.
ਡੈਨੀਅਲ ਮਾਰਟਿਨ
ਡੈਨੀਅਲ ਮਾਰਟਿਨ ਇੱਕ ਸਾਈਬਰ ਸੁਰੱਖਿਆ ਮਾਹਰ ਹੈ ਅਤੇ ਜ਼ਾਇਗੇਨੀ ਖੋਜ ਸੁਰੱਖਿਆ ਟੀਮ ਦਾ ਮੈਂਬਰ ਹੈ, ਜਿਸ ਵਿੱਚ ਮਾਹਰ ਹੈ SDLC ਸੁਰੱਖਿਆ ਅਤੇ ਐਪਲੀਕੇਸ਼ਨ ਕਮਜ਼ੋਰੀ ਘਟਾਉਣਾ।






