ਜੂਲਸਜੈਕਰ: ਨਕਲੀ ਐਨਪੀਐਮ ਵਰਮ ਜੂਲਸ ਏਆਈ ਦੀ ਨਕਲ ਕਰਦਾ ਹੈ

ਜੂਲਸਜੈਕਰ: ਇੱਕ ਨਕਲੀ-ਪੀਓਸੀ ਐਨਪੀਐਮ ਕੀੜਾ ਜੋ ਗੂਗਲ ਦੇ ਜੂਲਸ ਏਜੰਟ ਦੀ ਨਕਲ ਕਰਦਾ ਹੈ - ਅਤੇ ਇਸਦਾ ਵਿਸ਼ਲੇਸ਼ਣ ਕਰਨ ਲਈ ਸੈਂਡਬਾਕਸ ਨੂੰ ਚਾਲੂ ਕਰਦਾ ਹੈ

ਵਿਸ਼ਾ - ਸੂਚੀ

ਪੜ੍ਹਨਯੋਗ ਪੋਸਟਾਂ

ਦਿਲਚਸਪੀ ਵਾਲੀਆਂ ਨਵੀਨਤਮ ਪੋਸਟਾਂ

TL; ਡਾ

ਇੱਕ ਸਿੰਗਲ npm ਆਪਰੇਟਰ ਨੇ ਛੇ ਹਫ਼ਤੇ ਨਕਲੀ ਟਾਈਪਸਕ੍ਰਿਪਟ "ਯੂਟਿਲਿਟੀ" ਪੈਕੇਜ ਪ੍ਰਕਾਸ਼ਤ ਕੀਤੇ ਜਿਵੇਂ ਕਿ ts-form-utils, ts-project-lintਹੈ, ਅਤੇ ts-enum-helper.

ਜਦੋਂ ਕਿ ਪੈਕੇਜ ਛੋਟੇ ਜਾਇਜ਼-ਦਿੱਖ ਵਾਲੇ ਪ੍ਰਮਾਣਿਕਤਾ ਸਹਾਇਕਾਂ ਨੂੰ ਪ੍ਰਗਟ ਕਰਦੇ ਹਨ, ਅਸਲ ਪੇਲੋਡ ਇੰਸਟਾਲ ਜਾਂ ਪਹਿਲੀ ਲੋੜ 'ਤੇ ਚੱਲਦਾ ਹੈ ਅਤੇ ਹੋਸਟ ਫਿੰਗਰਪ੍ਰਿੰਟਿੰਗ, GitHub ਸੰਗਠਨ ਖੋਜ, ਰਿਪੋਜ਼ਟਰੀ ਕਲੋਨਿੰਗ, ਅਤੇ ਸਰੋਤ-ਕੋਡ ਐਕਸਫਿਲਟਰੇਸ਼ਨ ਕਰਦਾ ਹੈ।

ਇਹ ਮਾਲਵੇਅਰ ਖਾਸ ਤੌਰ 'ਤੇ ਉੱਚ-ਮੁੱਲ ਵਾਲੇ GitHub ਸੰਗਠਨਾਂ ਨੂੰ ਨਿਸ਼ਾਨਾ ਬਣਾਉਂਦਾ ਹੈ, ਜਿਸ ਵਿੱਚ ਕਈ ਸ਼ਾਮਲ ਹਨ Shopify ਰਿਪੋਜ਼ਟਰੀਆਂ, ਫਿਰ ਪੁਰਾਲੇਖ ਅਤੇ ਐਕਸਫਿਲਟ੍ਰੇਟਸ ਪਹੁੰਚਯੋਗ ਸਰੋਤ ਰੁੱਖਾਂ ਨੂੰ ਇੱਕ ਕੇਂਦਰੀਕ੍ਰਿਤ ਸੰਗ੍ਰਹਿ ਅੰਤਮ ਬਿੰਦੂ ਤੱਕ ਪਹੁੰਚਾਉਂਦਾ ਹੈ।

ਸਮਝੌਤਾ ਵਰਕਫਲੋ ਦੇ ਹਿੱਸੇ ਵਜੋਂ, ਪੇਲੋਡ commitsa ਫਾਈਲ ਨੂੰ Google ਦੀ ਖੁਦਮੁਖਤਿਆਰ ਕੋਡਿੰਗ ਪਛਾਣ ਦੀ ਨਕਲ ਕਰਦੇ ਹੋਏ ਪੀੜਤ ਰਿਪੋਜ਼ਟਰੀਆਂ ਵਿੱਚ ਵਾਪਸ ਭੇਜਦਾ ਹੈ google-labs-jules[bot].

ਅਸੀਂ ਮੁਹਿੰਮ ਨੂੰ ਟਰੈਕ ਕੀਤਾ — ਨਾਮ ਦਿੱਤਾ ਗਿਆ ਜੂਲਸਜੈਕਰ — ਕਈ ਪ੍ਰਕਾਸ਼ਕ ਸਕੋਪਾਂ ਅਤੇ ਘੱਟੋ-ਘੱਟ ਪੰਜ ਪੇਲੋਡ ਪੀੜ੍ਹੀਆਂ ਵਿੱਚ, ਜਿਸ ਵਿੱਚ ਏਨਕ੍ਰਿਪਟਡ ਅਤੇ ਸੈਂਡਬੌਕਸ-ਜਾਗਰੂਕ ਰੂਪ ਸ਼ਾਮਲ ਹਨ।

ਨਵੀਨਤਮ ਰੂਪ ਖਾਸ ਤੌਰ 'ਤੇ ਮਾਲਵੇਅਰ-ਵਿਸ਼ਲੇਸ਼ਣ ਬੁਨਿਆਦੀ ਢਾਂਚੇ ਨੂੰ ਨਿਸ਼ਾਨਾ ਬਣਾਉਂਦਾ ਹੈ: ਇਹ ਸਿਰਫ਼ ਵਿਸ਼ਲੇਸ਼ਣ ਵਾਤਾਵਰਣ ਦੇ ਅੰਦਰ ਸਰਗਰਮ ਹੁੰਦਾ ਹੈ, ਕਲਾਉਡ ਮੈਟਾਡੇਟਾ ਸੇਵਾ-ਖਾਤਾ ਟੋਕਨ ਚੋਰੀ ਕਰਦਾ ਹੈ, ਅਤੇ ਕੁਬਰਨੇਟਸ ਕੰਟਰੋਲ ਪਲੇਨਾਂ ਅਤੇ ਕਲਾਉਡ ਸਟੋਰੇਜ ਬਕੇਟਾਂ ਦੀ ਜਾਂਚ ਕਰਦਾ ਹੈ।

ਸਾਰੀਆਂ ਪੇਲੋਡ ਪੀੜ੍ਹੀਆਂ ਵਿੱਚ ਸਾਂਝਾ ਕੀਤਾ ਗਿਆ ਪ੍ਰਾਇਮਰੀ IOC ਸੰਗ੍ਰਹਿ ਅੰਤਮ ਬਿੰਦੂ ਹੈ aaronstack[.]com/jules-collect.

ਗੰਭੀਰਤਾ: ਨਾਜ਼ੁਕ।

ਹਮਲਾ: ਇਹ ਕਿਵੇਂ ਕੰਮ ਕਰਦਾ ਹੈ

ਹਰ JulesJacker ਪੈਕੇਜ ਇੱਕੋ ਟੈਂਪਲੇਟ ਦੀ ਪਾਲਣਾ ਕਰਦਾ ਹੈ। ਪੈਕੇਜ.ਜਸਨ ਇੱਕ MIT ਲਾਇਸੈਂਸ ਅਤੇ ਬਿਨਾਂ ਲਿੰਕ ਕੀਤੇ ਸਰੋਤ ਰਿਪੋਜ਼ਟਰੀ ਵਾਲੇ ਇੱਕ ਸੁਭਾਵਕ ਟਾਈਪਸਕ੍ਰਿਪਟ ਸਹਾਇਕ ਦਾ ਇਸ਼ਤਿਹਾਰ ਦਿੰਦਾ ਹੈ। index.js ਮੁੱਠੀ ਭਰ ਅਸਲੀ, ਕੰਮ ਕਰਨ ਵਾਲੇ ਫੰਕਸ਼ਨਾਂ ਨੂੰ ਨਿਰਯਾਤ ਕਰਦਾ ਹੈ — ਈਮੇਲ ਰੇਜੈਕਸ, ਐਨਮ ਮੈਪਸ, ਲਿੰਟ ਨਿਯਮ ਟੇਬਲ — ਤਾਂ ਜੋ ਇੱਕ ਡਿਵੈਲਪਰ ਜੋ ਅਸਲ ਵਿੱਚ ਪੈਕੇਜ ਨੂੰ ਆਯਾਤ ਕਰਦਾ ਹੈ, ਉਹ ਸੰਭਾਵੀ ਵਿਵਹਾਰ ਦੇਖ ਸਕੇ। ਦੁਰਭਾਵਨਾ ਕਿਤੇ ਹੋਰ ਰਹਿੰਦੀ ਹੈ: ਇੱਕ ਵਿੱਚ ਪੋਸਟਇੰਸਟਾਲ ਹੁੱਕ, ਜਾਂ ਹੇਠਾਂ ਇੱਕ ਬਲਾਕ ਵਿੱਚ index.js ਜੋ ਕਿ ਮੋਡੀਊਲ ਦੀ ਲੋੜ ਦੇ ਸਮੇਂ ਲਾਗੂ ਹੁੰਦਾ ਹੈ।

ਪੇਲੋਡ ਸਪਸ਼ਟ ਤੌਰ 'ਤੇ ਨੰਬਰ ਵਾਲੇ ਅੰਦਰੂਨੀ ਪੜਾਵਾਂ ਵਿੱਚੋਂ ਵਿਕਸਤ ਹੋਏ ਹਨ (ਆਪਰੇਟਰ ਆਪਣੀਆਂ ਟੈਲੀਮੈਟਰੀ ਘਟਨਾਵਾਂ ਨੂੰ ਲੇਬਲ ਕਰਦਾ ਹੈ) sc1-, sc3-, sc4-, ਅਤੇ ਇਸ ਤਰ੍ਹਾਂ ਹੀ), ਅਤੇ ਉਸ ਵਿਕਾਸ ਨੂੰ ਦੇਖਣਾ ਮੁਹਿੰਮ ਨੂੰ ਸਮਝਣ ਦਾ ਸਭ ਤੋਂ ਸਪਸ਼ਟ ਤਰੀਕਾ ਹੈ।

 ਪੀੜ੍ਹੀ 1–2: ਖੋਜ ਅਤੇ ਗਿੱਟ-ਕੌਨਫਿਗ ਚੋਰੀ

ਸਭ ਤੋਂ ਪੁਰਾਣੇ ਪੈਕੇਜ ਸਿੱਧੇ ਇਨਫੋਸਟੀਲਰ ਸਨ। ਇੰਸਟਾਲ ਕਰਨ 'ਤੇ ਉਹਨਾਂ ਨੇ ਵਾਤਾਵਰਣ ਵੇਰੀਏਬਲ, GitHub CLI ਹੋਸਟ ਫਾਈਲ, ਅਤੇ ਗਲੋਬਲ git ਕੌਂਫਿਗਰੇਸ਼ਨ (git config – ਗਲੋਬਲ – ਸੂਚੀ, git ਰਿਮੋਟ -v), ਫਿਰ ਬੰਡਲ ਨੂੰ ਸੰਗ੍ਰਹਿ ਦੇ ਅੰਤਮ ਬਿੰਦੂ 'ਤੇ ਪੋਸਟ ਕੀਤਾ। ਇਸਨੇ ਆਪਰੇਟਰ ਦੇ ਦਸਤਖਤ ਸਥਾਪਤ ਕੀਤੇ: ਇੱਕ "ਟਾਈਪਸਕ੍ਰਿਪਟ ਫਾਰਮ ਪ੍ਰਮਾਣਿਕਤਾ ਉਪਯੋਗਤਾਵਾਂ" ਕਵਰ ਸਟੋਰੀ, ਇੱਕ ਸਿੰਗਲ ਡੋਮੇਨ ਲਈ ਇੱਕ ਆਊਟਬਾਊਂਡ ਬੀਕਨ, ਅਤੇ ਉਪਭੋਗਤਾ ਡੇਟਾ ਦੀ ਬਜਾਏ ਡਿਵੈਲਪਰ ਪ੍ਰਮਾਣ ਪੱਤਰਾਂ ਲਈ ਇੱਕ ਸੁਆਦ।

ਜਨਰੇਸ਼ਨ 3: ਹਾਈਪਰਵਾਈਜ਼ਰ ਅਤੇ ਕਰਨਲ ਐਸਕੇਪ ਪ੍ਰੋਬ

ਇੱਕ ਮੱਧ-ਮੁਹਿੰਮ ਸੰਸਕਰਣ ਨੇ ਬੁਨਿਆਦੀ ਢਾਂਚੇ ਦੇ ਹਮਲਿਆਂ ਵਿੱਚ ਬਹੁਤ ਤੇਜ਼ੀ ਨਾਲ ਹਿੱਸਾ ਲਿਆ। ਸੰਰਚਨਾ ਚੋਰੀ ਕਰਨ ਦੀ ਬਜਾਏ, ਇਸਨੇ ਇੱਕ ਰੀਕਨ ਹਾਰਨੈੱਸ ਪ੍ਰੋਬਿੰਗ ਚਲਾਈ। AF_VSOCK ਸਾਕਟ, virtio MMIO ਖੇਤਰ, /dev/mem, ਅਤੇ ਕਰਨਲ ਸਖ਼ਤ ਕਰਨ ਵਾਲੇ ਝੰਡੇ, ਅਤੇ ਇੱਥੋਂ ਤੱਕ ਕਿ sysrq-ਟਰਿੱਗਰ ਕੀਤੇ ਕਰਨਲ ਕਰੈਸ਼ਾਂ ਦੀ ਕੋਸ਼ਿਸ਼ ਕੀਤੀ ਗਈ - ਇੱਕ ਵਰਚੁਅਲ ਮਸ਼ੀਨ ਜਾਂ ਕੰਟੇਨਰ ਤੋਂ ਬਾਹਰ ਨਿਕਲਣ ਦੀਆਂ ਕੋਸ਼ਿਸ਼ਾਂ ਨਾਲ ਸੰਬੰਧਿਤ ਵਿਵਹਾਰ। ਟੈਲੀਮੈਟਰੀ ਟੈਗ (s0-vmm-ਰੀਕਨ, s1-vmm-vsock-ਫਜ਼, s2-vmm-mmio, s3-ਕਰਨਲ-ਪਰੋਬ) ਨੇ ਇਰਾਦਾ ਸਪੱਸ਼ਟ ਕੀਤਾ। ਇਸ ਰੂਪ ਦਾ ਸਪੱਸ਼ਟ ਤੌਰ 'ਤੇ ਉਦੇਸ਼ ਸੀ ਕਲਾਉਡ-ਸੈਂਡਬਾਕਸ ਅਤੇ ਸਰਵਰ ਰਹਿਤ-ਰਨਰ ਵਾਤਾਵਰਣ — ਇੱਕ ਕਿਸਮ ਦਾ ਅਸਥਾਈ VM ਜੋ ਅਵਿਸ਼ਵਾਸਯੋਗ ਕੋਡ ਬਣਾਉਂਦਾ ਹੈ ਅਤੇ ਟੈਸਟ ਕਰਦਾ ਹੈ।

ਜਨਰੇਸ਼ਨ 3 (SC3): ਕਰਾਸ-ਰੈਪੋ ਰਾਈਟ ਵਰਮ

ਮੁਹਿੰਮ ਦਾ ਗੰਭੀਰਤਾ ਕੇਂਦਰ ਇੱਕ ਸਵੈ-ਪ੍ਰਚਾਰ ਕਰਨ ਵਾਲਾ ਰੈਪੋ ਚੋਰ ਬਣ ਗਿਆ। ਇੰਸਟਾਲ ਕਰਨ 'ਤੇ, ਪੇਲੋਡ ਪੰਜ-ਪੜਾਅ ਵਾਲਾ ਸਮਾਂਬੱਧ ਕ੍ਰਮ ਚਲਾਉਂਦਾ ਹੈ:

  • ਪੜਾਅ 0 (~100 ਮਿ.ਸ.): ਹੋਸਟ ਦਾ ਫਿੰਗਰਪ੍ਰਿੰਟ — ਹੋਸਟਨਾਮ, ਉਪਭੋਗਤਾ ਜਾਣਕਾਰੀ, ਗਿੱਟ ਪਛਾਣ।
  • ਪੜਾਅ 1 (~3 ਸਕਿੰਟ): ਨਿਰੀਖਣ ਕਰਕੇ ਪਤਾ ਲਗਾਓ ਕਿ ਪੀੜਤ ਕਿਸ ਸੰਗਠਨ ਨਾਲ ਸਬੰਧਤ ਹੈ git ਰਿਮੋਟ -v, ਫਿਰ ਇੱਕ ਹਾਰਡਕੋਡਡ ਵੇਖੋ ORG_CONFIG ਟੇਬਲ ਅਤੇ ਟੈਸਟ ਰੈਪੋ ਐਕਸੈਸ ਨਾਲ git ls-ਰਿਮੋਟ — ਇੱਕ ਹਮਲਾਵਰ-ਨਿਯੰਤਰਿਤ SSRF ਪ੍ਰੌਕਸੀ ਰਾਹੀਂ ਰੂਟ ਕੀਤਾ ਗਿਆ http://git@192.168.0.1:8080.
  • ਪੜਾਅ 2 (~10 ਸਕਿੰਟ): git ਕਲੋਨ ਟਾਰਗੇਟ ਸੂਚੀ ਵਿੱਚ ਹਰੇਕ ਪਹੁੰਚਯੋਗ ਰਿਪੋਜ਼ਟਰੀ, ਟ੍ਰੀ ਨੂੰ ਟਾਰਬਾਲ ਅਤੇ gzip ਕਰੋ, ਇਸਨੂੰ base64-ਏਨਕੋਡ ਕਰੋ, ਅਤੇ ਇਸਨੂੰ ਚੰਕ-ਐਕਸਫਿਲਟ੍ਰੇਟ ਕਰੋ।
  • ਪੜਾਅ 3 (~45 ਸਕਿੰਟ): "ਪਹੁੰਚ ਦਾ ਸਬੂਤ" — ਇੱਕ ਲਿਖਣਯੋਗ ਰੈਪੋ ਦਾ ਕਲੋਨ ਬਣਾਓ, SECURITY-POC.md ਨਾਮ ਦੀ ਇੱਕ ਫਾਈਲ ਛੱਡੋ, ਅਤੇ commit ਇਸਨੂੰ ਲੇਖਕ ਦੁਆਰਾ google-labs-jules[bot] <161369871+google-labs-jules[bot]@users.noreply.github.com> ਤੇ ਸੈੱਟ ਕਰਕੇ ਅਤੇ ਸੁਨੇਹਾ chore: update dependence cache, ਫਿਰ ਪੀੜਤ ਦੀ ਮੁੱਖ ਲਾਈਨ ਸ਼ਾਖਾ ਵੱਲ ਧੱਕੋ।

ਹਾਰਡਕੋਡ ਕੀਤੀ ਟਾਰਗੇਟ ਸੂਚੀ ਆਮ ਨਹੀਂ ਹੈ। ਇਹ ਤੀਹ ਤੋਂ ਵੱਧ ਦੀ ਗਿਣਤੀ ਕਰਦੀ ਹੈ Shopify ਨਾਮ ਦੁਆਰਾ ਰਿਪੋਜ਼ਟਰੀਆਂ - ਸ਼ਾਪੀਫਾਈ/ਸ਼ਾਪੀਫਾਈ, Shopify/ਪਛਾਣ, Shopify/ਬਿਲਿੰਗ, ਸ਼ੌਪੀਫਾਈ/ਵਾਲਟ, Shopify/ਭੇਦ, Shopify/ਬੁਨਿਆਦੀ ਢਾਂਚਾ, ਸ਼ੌਪੀਫਾਈ/.ਗੀਥਬ, ਅਤੇ ਹੋਰ ਬਹੁਤ ਸਾਰੇ — ਇੱਕ ਟੈਸਟ ਸੰਗਠਨ ਦੇ ਨਾਲ, ਐਰੋਨਸਟੈਕਬਾਰਨਸ, ਜਿਸਨੂੰ ਓਪਰੇਟਰ ਕੰਟਰੋਲ ਕਰਦਾ ਜਾਪਦਾ ਹੈ ਅਤੇ ਲਿਖਣ ਦੇ ਟੀਚੇ ਵਜੋਂ ਵਰਤਦਾ ਹੈ।

ਜਨਰੇਸ਼ਨ 4 (SC4): ਏਨਕ੍ਰਿਪਟਡ ਅਤੇ ਗੇਟਡ

ਸਭ ਤੋਂ ਨਵਾਂ ਡਿਵੈਲਪਰ-ਮੁਖੀ ਵੇਰੀਐਂਟ SC3 ਵਰਮ ਦੇ ਉੱਪਰ ਚੋਰੀ ਦੀਆਂ ਦੋ ਪਰਤਾਂ ਜੋੜਦਾ ਹੈ।

ਪਹਿਲਾਂ, ਪੇਲੋਡ ਹੁਣ ਪਲੇਨਟੈਕਸਟ ਦੇ ਰੂਪ ਵਿੱਚ ਨਹੀਂ ਭੇਜਿਆ ਜਾਂਦਾ। ਅਸਲ ਤਰਕ ਇੱਕ AES-256-CBC-ਇਨਕ੍ਰਿਪਟਡ ਬਲੌਬ ਵਿੱਚ ਬੈਠਦਾ ਹੈ, lib/.perf.dat, ਇਸਦੇ ਪਹਿਲੇ ਸੋਲਾਂ ਬਾਈਟਾਂ ਵਿੱਚ IV ਦੇ ਨਾਲ। ਲੋਡਰ ਵਿੱਚ index.js ਜੋੜੀ ਹੋਈ ਸਟ੍ਰਿੰਗ ਦੇ ਟੁਕੜਿਆਂ ਤੋਂ ਡੀਕ੍ਰਿਪਸ਼ਨ ਕੁੰਜੀ ਨੂੰ ਪੁਨਰਗਠਿਤ ਕਰਦਾ ਹੈ, ਬਲੌਬ ਨੂੰ ਡੀਕ੍ਰਿਪਟ ਕਰਦਾ ਹੈ, ਅਤੇ ਇਸਨੂੰ ਇਸ ਨਾਲ ਚਲਾਉਂਦਾ ਹੈ ਨਵਾਂ ਫੰਕਸ਼ਨ (). ਸਟੈਟਿਕ ਸਕੈਨਰਾਂ ਤੋਂ ਬਚਣ ਲਈ ਮਾਡਿਊਲ ਦੇ ਨਾਮ ਵੀ ਵੰਡੇ ਗਏ ਹਨ — ਲੋੜ ('ਕ੍ਰਿਪਟ' + 'ਓ'), ਲੋੜ ('f' + 's').

ਦੂਜਾ, ਇਹ ਹੋਸਟ-ਗੇਟਿਡ ਹੈ। ਇੱਕ ਵੇਰੀਐਂਟ ਸਿਰਫ਼ ਉਦੋਂ ਹੀ ਡਿਕ੍ਰਿਪਟ ਹੁੰਦਾ ਹੈ ਅਤੇ ਚੱਲਦਾ ਹੈ ਜਦੋਂ ਓਐਸ.ਹੋਸਟਨੇਮ() ਬਰਾਬਰ ਡੈਵਬਾਕਸ or ਉਬੰਟੂ-ਐਫਸੀ-ਯੂਵੀਐਮ (ਇੱਕ ਫਾਇਰਕ੍ਰੈਕਰ ਮਾਈਕ੍ਰੋਵੀਐਮ ਡਿਫਾਲਟ) ਜਾਂ ਇਸ ਵਿੱਚ ਸਬਸਟ੍ਰਿੰਗ ਹੈ ਡੈਵਬਾਕਸ. ਇੱਕ ਦੀ ਮੌਜੂਦਗੀ 'ਤੇ ਇੱਕ ਹੋਰ ਗੇਟ .ਜੂਲਸ/ ਵਰਕਿੰਗ ਡਾਇਰੈਕਟਰੀ:

ਦੂਜੇ ਸ਼ਬਦਾਂ ਵਿੱਚ, SC4 ਪੇਲੋਡ ਨੂੰ ਇੱਕ ਆਮ ਡਿਵੈਲਪਰ ਦੇ ਲੈਪਟਾਪ 'ਤੇ ਸੁਸਤ ਰਹਿਣ ਅਤੇ ਸਿਰਫ਼ ਆਟੋਮੇਟਿਡ AI-ਏਜੰਟ ਦੇ ਅੰਦਰ ਜਾਗਣ ਲਈ ਤਿਆਰ ਕੀਤਾ ਗਿਆ ਹੈ ਅਤੇ ਸੈਂਡਬੌਕਸ ਵਾਤਾਵਰਣ ਆਪਰੇਟਰ ਅਸਲ ਵਿੱਚ ਸਮਝੌਤਾ ਕਰਨਾ ਚਾਹੁੰਦਾ ਹੈ।

ਪ੍ਰਯੋਗਸ਼ਾਲਾ ਨੂੰ ਚਾਲੂ ਕਰਨਾ: ਵਿਸ਼ਲੇਸ਼ਣ-ਬੁਨਿਆਦੀ ਢਾਂਚਾ ਰੂਪ

ਮੁਹਿੰਮ ਦਾ ਸਭ ਤੋਂ ਨਵਾਂ ਪੈਕੇਜ, ts-enum-ਸਹਾਇਕ, ਡਿਵੈਲਪਰਾਂ ਜਾਂ Shopify 'ਤੇ ਬਿਲਕੁਲ ਵੀ ਹਮਲਾ ਨਹੀਂ ਕਰਦਾ। ਇਹ ਪੋਸਟਇੰਸਟਾਲ.ਸ਼ ਇੱਕ ਗੇਟ ਨਾਲ ਖੁੱਲ੍ਹਦਾ ਹੈ ਜੋ ਗੇਮ ਨੂੰ ਦੂਰ ਕਰਦਾ ਹੈ:

ਸਕ੍ਰਿਪਟ ਕੁਝ ਨਹੀਂ ਕਰਦੀ ਜਦੋਂ ਤੱਕ ਕਿ ਮਾਲਵੇਅਰ-ਵਿਸ਼ਲੇਸ਼ਣ ਪਲੇਟਫਾਰਮ ਲਈ ਖਾਸ ਵਾਤਾਵਰਣ ਵੇਰੀਏਬਲ ਸੈੱਟ ਨਹੀਂ ਕੀਤਾ ਜਾਂਦਾ। ਜਦੋਂ ਇਹ ਹੁੰਦਾ ਹੈ, ਤਾਂ ਪੇਲੋਡ ਜਾਣਦਾ ਹੈ ਕਿ ਇਹ ਸੈਂਡਬੌਕਸ ਦੇ ਅੰਦਰ ਚੱਲ ਰਿਹਾ ਹੈ ਜੋ ਇਸ ਤਰ੍ਹਾਂ ਹੀ ਵਿਸਫੋਟ ਕਰਨ ਅਤੇ ਪੈਕੇਜਾਂ ਦਾ ਅਧਿਐਨ ਕਰਨ ਲਈ ਮੌਜੂਦ ਹੈ - ਅਤੇ ਇਹ ਜਵਾਬੀ ਹਮਲਾ ਕਰਦਾ ਹੈ।

ਇਹ ਪਹਿਲਾਂ ਇੰਸਟੈਂਸ ਮੈਟਾਡੇਟਾ ਸਰਵਰ ਤੋਂ GCP ਸੇਵਾ-ਖਾਤਾ OAuth ਟੋਕਨ ਖਿੱਚਦਾ ਹੈ ਅਤੇ ਇਸਨੂੰ ਬਾਹਰ ਕੱਢਦਾ ਹੈ। ਫਿਰ, ਉਸ ਟੋਕਨ ਦੀ ਵਰਤੋਂ ਕਰਦੇ ਹੋਏ, ਇਹ ਸਵੀਪ ਕਰਦਾ ਹੈ ਕੁਬਰਨੇਟਸ ਕੰਟਰੋਲ ਪਲੇਨ ਇੱਥੇ ਪਹੁੰਚਣਯੋਗ kubernetes.default.svc ਐਪ:

  • ਕਲੱਸਟਰਰੋਲਬਾਈਡਿੰਗਜ਼, ਕਲੱਸਟਰਰੋਲਜ਼, ਅਤੇ ਨੋਡਸ ਦੀ ਸੂਚੀ ਦਿੰਦਾ ਹੈ;
  • ਪ੍ਰੋਬ ਪੌਡ, ਸੀਕਰੇਟ, ਅਤੇ ਕੌਂਫਿਗਮੈਪ ਕਿਊਬ-ਸਿਸਟਮ, ਮੂਲ, ਕਿਊਬੇ-ਪਬਲਿਕ, ਕਿਊਬ-ਨੋਡ-ਲੀਜ਼, ਅਤੇ ਵਿਸ਼ਲੇਸ਼ਣ ਨੇਮਸਪੇਸ;
  • ਚੋਰੀ ਹੋਈ ਪਛਾਣ ਨੂੰ ਕੀ ਕਰਨ ਦੀ ਇਜਾਜ਼ਤ ਹੈ, ਇਹ ਮੈਪ ਕਰਨ ਲਈ SelfSubjectAccessReview ਕਾਲਾਂ ਜਾਰੀ ਕਰਦਾ ਹੈ।

ਅੰਤ ਵਿੱਚ ਇਹ ਇੱਕ ਹਾਰਡਕੋਡ ਕੀਤੇ GCP ਪ੍ਰੋਜੈਕਟ ID ਤੋਂ ਬਣੇ Google ਕਲਾਉਡ ਸਟੋਰੇਜ ਬਕੇਟ ਨਾਮਾਂ ਨੂੰ ਜ਼ਬਰਦਸਤੀ ਮਜਬੂਰ ਕਰਦਾ ਹੈ (ਦੁਰਲੱਭ-ਦਸਤਖਤ-437603-p9) ਅਤੇ ਪ੍ਰੋਜੈਕਟ ਨੰਬਰ, ਅਨੁਮਾਨ ਲਗਾਉਣ ਵਾਲੇ ਸੰਜੋਗ ਜਿਵੇਂ ਕਿ *-ਬਣਾਉਂਦਾ ਹੈ, *-ਕਲਾਕਾਰੀਆਂ, ਅਤੇ ਕਈ ਮੈਲਿਸਿਸ- ਪ੍ਰੀਫਿਕਸ (ਮੈਲਿਸਿਸ-ਨਤੀਜੇ, ਮੈਲਿਸਿਸ-ਪੈਕੇਜ, ਮੈਲਿਸਿਸ-ਸਕੈਨ). ਹਰੇਕ ਜਵਾਬ ਕੋਡ ਅਤੇ ਬਾਡੀ ਨੂੰ ਲੌਗ ਕੀਤਾ ਜਾਂਦਾ ਹੈ ਅਤੇ ਉਸੇ ਥਾਂ 'ਤੇ ਵਾਪਸ ਪੋਸਟ ਕੀਤਾ ਜਾਂਦਾ ਹੈ। ਜੂਲਸ-ਕਲੈਕਟ ਅੰਤ ਬਿੰਦੂ.

ਇਹ ਸਪਲਾਈ-ਚੇਨ ਪੇਲੋਡ ਦਾ ਦੁਰਲੱਭ ਮਾਮਲਾ ਹੈ ਜੋ ਖਾਸ ਤੌਰ 'ਤੇ ਡਿਫੈਂਡਰਾਂ ਦੇ ਆਪਣੇ ਬੁਨਿਆਦੀ ਢਾਂਚੇ 'ਤੇ ਹਮਲਾ ਕਰਨ ਲਈ ਬਣਾਇਆ ਗਿਆ ਹੈ। ਪੂਰੀ ਮੁਹਿੰਮ ਵਿੱਚ ਕਵਰ ਸਟੋਰੀ - ਜਿਸਦੇ ਟੁਕੜੇ ਪੇਲੋਡ ਦੇ ਅੰਦਰ ਟਿੱਪਣੀਆਂ ਦੇ ਰੂਪ ਵਿੱਚ ਦਿਖਾਈ ਦਿੰਦੇ ਹਨ ਜੋ ਵਿਵਹਾਰ ਨੂੰ "ਸੁਰੱਖਿਆ ਖੋਜ PoC ... ਓਵਰਸਕੋਪਡ ਗਿੱਟ ਪ੍ਰੌਕਸੀ ਟੋਕਨ ਦੁਆਰਾ ਕਰਾਸ-ਰੇਪੋ ਲਿਖੋ" ਦੇ ਰੂਪ ਵਿੱਚ ਫਰੇਮ ਕਰਦੇ ਹਨ - ਉਹੀ ਸਵੈ-ਉਚਿਤਤਾ ਹੈ, ਭਾਵੇਂ ਰਨਟਾਈਮ ਟੀਚਾ ਇੱਕ Shopify ਮੋਨੋਰੇਪੋ ਹੈ ਜਾਂ ਵਿਸ਼ਲੇਸ਼ਣ ਕਲੱਸਟਰ ਦਾ ਮੈਟਾਡੇਟਾ ਸਰਵਰ।

ਸਮਾਂਰੇਖਾ ਅਤੇ ਸਕੋਪ ਮਾਈਗ੍ਰੇਸ਼ਨ

ਜੂਲਸਜੈਕਰ ਇੱਕ ਵਾਰ ਵਿੱਚ ਹੋਣ ਵਾਲਾ ਡਰਾਪ ਨਹੀਂ ਹੈ। ਇਹ ਇੱਕ ਨਿਰੰਤਰ ਕਾਰਵਾਈ ਹੈ ਜੋ ਸਿਰਫ਼ ਆਪਣਾ ਨਾਮ ਬਦਲ ਕੇ ਰਜਿਸਟਰੀ ਟੇਕਡਾਊਨ ਤੋਂ ਬਚ ਗਈ।

ਜਦੋਂ ਘਟਨਾ
ਮੱਧ ਅਪ੍ਰੈਲ 2026 ਪਹਿਲੇ ਪੈਕੇਜ ਅਸਲ ਪ੍ਰਕਾਸ਼ਕ ਸਕੋਪ ਦੇ ਅਧੀਨ ਦਿਖਾਈ ਦਿੰਦੇ ਹਨ: TS-ਯੂਟਿਲਿਟੀ façade, ਵਾਤਾਵਰਣ ਅਤੇ git-config ਐਕਸਫਿਲਟਰੇਸ਼ਨ।
ਮਈ 2026 ਦੇ ਸ਼ੁਰੂ ਵਿੱਚ ਹਾਈਪਰਵਾਈਜ਼ਰ ਅਤੇ ਕਰਨਲ-ਏਸਕੇਪ ਰੀਕਨਾਈਸੈਂਸ ਵੇਰੀਐਂਟ ਪ੍ਰਕਾਸ਼ਿਤ।
ਮਈ 2026 ਦੇ ਅੱਧ ਤੋਂ ਦੇਰ ਤੱਕ SC3 ਕਰਾਸ-ਰੈਪੋ ਰਾਈਟ ਵਰਮ Shopify-ਟਾਰਗੇਟਡ ਪੇਲੋਡ ਦੇ ਨਾਲ ਦਿਖਾਈ ਦਿੰਦਾ ਹੈ ਅਤੇ google-labs-jules[bot] ਨਕਲ। SC4 AES-ਇਨਕ੍ਰਿਪਟਡ ਅਤੇ ਹੋਸਟ-ਗੇਟਿਡ ਲੋਡਰ ਪੇਸ਼ ਕਰਦਾ ਹੈ।
ਮਈ 2026 ਦੇ ਅਖੀਰ ਵਿੱਚ npm ਅਸਲ ਪ੍ਰਕਾਸ਼ਕ ਸਕੋਪ ਨੂੰ ਹਟਾ ਦਿੰਦਾ ਹੈ; ਪੈਕੇਜ ਨਾਮ ਸੁਰੱਖਿਆ-ਹੋਲਡਿੰਗ ਪਲੇਸਹੋਲਡਰਾਂ ਨੂੰ ਖਾਲੀ ਕਰ ਦਿੰਦੇ ਹਨ।
ਉਹੀ ਹਫ਼ਤਾ ਆਪਰੇਟਰ ਇੱਕ ਲਗਭਗ-ਇੱਕੋ ਜਿਹੇ ਦਿੱਖ ਵਾਲੇ ਸਕੋਪ ਵਿੱਚ ਮਾਈਗ੍ਰੇਟ ਕਰਦਾ ਹੈ ਅਤੇ ਕੀੜੇ ਨੂੰ ਦੁਬਾਰਾ ਪ੍ਰਕਾਸ਼ਿਤ ਕਰਦਾ ਹੈ, ਜਿਸ ਵਿੱਚ ਵਿਸ਼ਲੇਸ਼ਣ-ਇਨਫਰਾਸਟ੍ਰਕਚਰ ਵੇਰੀਐਂਟ ਵੀ ਸ਼ਾਮਲ ਹੈ।

ਮਾਈਗ੍ਰੇਸ਼ਨ ਉਹ ਹਿੱਸਾ ਹੈ ਜਿਸ ਨਾਲ ਡਿਫੈਂਡਰਾਂ ਨੂੰ ਬੈਠਣਾ ਚਾਹੀਦਾ ਹੈ। ਪਹਿਲੇ ਸਕੋਪ ਨੂੰ ਹਟਾਉਣ ਨਾਲ ਮੁਹਿੰਮ ਖਤਮ ਨਹੀਂ ਹੋਈ ਜਾਂ ਇਸਨੂੰ ਹੌਲੀ ਵੀ ਨਹੀਂ ਕੀਤਾ ਗਿਆ। ਆਪਰੇਟਰ ਨੇ ਪਹਿਲਾਂ ਹੀ ਇੱਕ ਸਮਾਨਾਂਤਰ ਸਕੋਪ ਤਿਆਰ ਕੀਤਾ ਸੀ ਜਿਸਦਾ ਨਾਮ ਅਸਲ ਤੋਂ ਇੱਕ ਅੱਖਰ ਦੁਆਰਾ ਵੱਖਰਾ ਹੈ, ਅਤੇ ਉਸੇ ਹਫ਼ਤੇ ਪ੍ਰਕਾਸ਼ਨ ਜਾਰੀ ਰੱਖਿਆ। ਇਸ ਲਿਖਤ ਦੇ ਅਨੁਸਾਰ, ਨਵੇਂ ਸਕੋਪ ਦਾ ts-ਫਾਰਮ-ਯੂਟਿਲਸ (ਵਰਜਨ 1.0.0 ਤੋਂ 1.1.0), ਇਸਦਾ ts-ਪ੍ਰੋਜੈਕਟ-ਲਿੰਟ (1.0.0 ਅਤੇ 1.1.0), ਅਤੇ ਸਟੈਂਡਅਲੋਨ ts-enum-ਸਹਾਇਕ (1.0.0) ਇੰਸਟਾਲ ਕਰਨ ਯੋਗ ਰਹਿੰਦਾ ਹੈ।

ਸਮਝੌਤਾ ਦੇ ਸੂਚਕ

ਹੇਠਾਂ ਦਿੱਤੇ ਸਾਰੇ ਸੂਚਕਾਂ ਦੀ ਪੁਸ਼ਟੀ ਪੈਕੇਜ ਸਰੋਤ ਦੇ ਵਿਰੁੱਧ ਕੀਤੀ ਗਈ ਸੀ।

ਦੀ ਕਿਸਮ ਸੂਚਕ ਸੂਚਨਾ
ਨੈੱਟਵਰਕ (C2) aaronstack[.]com/jules-collect ਹਰੇਕ ਪੀੜ੍ਹੀ ਵਿੱਚ ਸਿੰਗਲ ਕਲੈਕਸ਼ਨ ਐਂਡਪੁਆਇੰਟ; JSON ਟੈਲੀਮੈਟਰੀ ਅਤੇ base64-gzip ਰਿਪੋਜ਼ਟਰੀ ਟਾਰਬਾਲ ਚੰਕਸ ਪ੍ਰਾਪਤ ਕਰਦਾ ਹੈ।
ਨੈੱਟਵਰਕ (SSRF ਪ੍ਰੌਕਸੀ) http://git@192.168.0.1:8080 ਟਾਰਗੇਟ ਸੰਗਠਨ ਰਿਪੋਜ਼ਟਰੀਆਂ ਤੱਕ ਪਹੁੰਚਣ ਲਈ ਵਰਤੇ ਜਾਣ ਵਾਲੇ ਇੱਕ ਓਵਰਸਕੋਪਡ ਗਿੱਟ ਪ੍ਰੌਕਸੀ ਟੋਕਨ ਲਈ ਸਾਹਮਣੇ।
ਨੈੱਟਵਰਕ (ਕਲਾਊਡ) metadata.google.internal/computeMetadata/v1
kubernetes.default.svc
storage.googleapis.com/storage/v1/b
ਟੋਕਨ ਚੋਰੀ ਅਤੇ ਕੁਬਰਨੇਟਸ ਕੰਟਰੋਲ-ਪਲੇਨ ਰੀਕਨਾਈਸੈਂਸ ਲਈ ਸਿਰਫ਼ ਵਿਸ਼ਲੇਸ਼ਣ-ਬੁਨਿਆਦੀ ਢਾਂਚਾ ਰੂਪ ਦੁਆਰਾ ਵਰਤਿਆ ਜਾਂਦਾ ਹੈ।
ਪਛਾਣ google-labs-jules[bot]
161369871+google-labs-jules[bot]@users.noreply.github.com
ਜਾਅਲੀ commit ਲੇਖਕ ਦੀ ਪਛਾਣ ਪੀੜਤ ਮੁੱਖ ਸ਼ਾਖਾਵਾਂ ਵਿੱਚ ਧੱਕ ਦਿੱਤੀ ਗਈ।
ਫਾਇਲ lib/.perf.dat AES-256-CBC-ਇਨਕ੍ਰਿਪਟਡ ਪੇਲੋਡ ਬਲੌਬ; IV ਪਹਿਲੇ 16 ਬਾਈਟਾਂ ਵਿੱਚ ਸਟੋਰ ਕੀਤਾ ਗਿਆ ਅਤੇ ਕੁੰਜੀ ਨੂੰ ਗਤੀਸ਼ੀਲ ਰੂਪ ਵਿੱਚ ਦੁਬਾਰਾ ਬਣਾਇਆ ਗਿਆ index.js.
ਫਾਇਲ SECURITY-POC.md ਸੁੱਟ ਦਿੱਤਾ ਅਤੇ commitਸੁਨੇਹੇ ਦੇ ਨਾਲ ਪੀੜਤ ਭੰਡਾਰਾਂ ਵਿੱਚ ਵਾਪਸ ਭੇਜਿਆ ਗਿਆ chore: update dependency cache.
ਫਾਇਲ scripts/postinstall.sh ਗੇਟਡ ਔਨ $MALYSIS_ANALYSIS_ID; ਵਿਸ਼ਲੇਸ਼ਣ-ਬੁਨਿਆਦੀ ਢਾਂਚਾ-ਨਿਸ਼ਾਨਾ ਰੂਪ ਦੀ ਪਛਾਣ ਕਰਦਾ ਹੈ।
ਰਵੱਈਆ os.hostname() ਲਈ ਜਾਂਚ ਕਰਦਾ ਹੈ devbox / ubuntu-fc-uvm ਪੇਲੋਡ ਡੀਕ੍ਰਿਪਸ਼ਨ ਅਤੇ ਐਗਜ਼ੀਕਿਊਸ਼ਨ ਤੋਂ ਪਹਿਲਾਂ ਸੈਂਡਬਾਕਸ ਅਤੇ ਏਆਈ-ਏਜੰਟ ਵਾਤਾਵਰਣ ਗੇਟਿੰਗ।
ਰਵੱਈਆ .jules/ ਅਤੇ /app/.jules ਡਾਇਰੈਕਟਰੀ ਪੜ੍ਹਦੀ ਹੈ ਏਆਈ-ਏਜੰਟ ਵਰਕਸਪੇਸ ਵਾਤਾਵਰਣਾਂ ਨੂੰ ਸਪੱਸ਼ਟ ਨਿਸ਼ਾਨਾ ਬਣਾਉਣਾ।
ਰਵੱਈਆ sc1-, sc3-, sc4-, s0-vmm-recon ਆਪਰੇਟਰ-ਪ੍ਰਭਾਸ਼ਿਤ ਟੈਲੀਮੈਟਰੀ ਸਟੇਜ ਲੇਬਲ ਖੋਜ ਅਤੇ ਸ਼ਿਕਾਰ ਲਈ ਉਪਯੋਗੀ ਹਨ।
ਕਲਾਉਡ ਟੀਚਾ rare-signer-437603-p9
malysis-* ਬਾਲਟੀ ਅੰਦਾਜ਼ੇ
ਵਿਸ਼ਲੇਸ਼ਣ-ਬੁਨਿਆਦੀ ਢਾਂਚਾ ਰੂਪ ਵਿੱਚ ਏਮਬੇਡ ਕੀਤੇ ਹਾਰਡਕੋਡ ਕੀਤੇ GCP ਪ੍ਰੋਜੈਕਟ ਪਛਾਣਕਰਤਾ ਅਤੇ ਸਟੋਰੇਜ-ਬਕੇਟ ਗਣਨਾ ਪੈਟਰਨ।
ਪੈਕੇਜ ਆਕਾਰ TS-ਯੂਟਿਲਿਟੀ ਪੈਕੇਜ ਦਾ ਅਗਲਾ ਹਿੱਸਾ ਬਿਨਾਂ ਰਿਪੋਜ਼ਟਰੀ ਖੇਤਰ ਦੇ ਇਕਸਾਰ ਮੁਹਿੰਮ ਟੈਂਪਲੇਟ: ਨਕਲੀ ਟਾਈਪਸਕ੍ਰਿਪਟ ਉਪਯੋਗਤਾ ਪੈਕੇਜ ਜਿਨ੍ਹਾਂ ਵਿੱਚ ਖਤਰਨਾਕ ਪੇਲੋਡ ਸ਼ਾਮਲ ਹਨ postinstall hooks ਜਾਂ ਇਸ ਨਾਲ ਜੋੜਿਆ ਗਿਆ ਹੈ index.js.
sca-ਟੂਲਜ਼-ਸਾਫਟਵੇਅਰ-ਰਚਨਾ-ਵਿਸ਼ਲੇਸ਼ਣ-ਟੂਲਜ਼
ਆਪਣੇ ਸਾਫਟਵੇਅਰ ਜੋਖਮਾਂ ਨੂੰ ਤਰਜੀਹ ਦਿਓ, ਸੁਧਾਰੋ ਅਤੇ ਸੁਰੱਖਿਅਤ ਕਰੋ
ਆਪਣਾ ਮੁਫ਼ਤ ਖਾਤਾ ਪ੍ਰਾਪਤ ਕਰੋ।
ਕੋਈ ਕ੍ਰੈਡਿਟ ਕਾਰਡ ਦੀ ਲੋੜ ਨਹੀਂ ਹੈ

ਆਪਣੇ ਸਾਫਟਵੇਅਰ ਵਿਕਾਸ ਅਤੇ ਡਿਲੀਵਰੀ ਨੂੰ ਸੁਰੱਖਿਅਤ ਕਰੋ

ਜ਼ਾਇਜੇਨੀ ਪ੍ਰੋਡਕਟ ਸੂਟ ਦੇ ਨਾਲ