TL; ਡਾ
ਇੱਕ ਸਿੰਗਲ npm ਪ੍ਰਕਾਸ਼ਕ, deadcode09284814, ਨੇ ਜਾਇਜ਼ ਵਿਰੁੱਧ ਇੱਕ ਟਾਈਪੋਸਕਵਾਟ ਮੁਹਿੰਮ ਚਲਾਈ ਹੈ axios ਅਤੇ chalk-template ਮਈ 2026 ਦੇ ਅੱਧ ਤੋਂ ਪੈਕੇਜ।
ਇਹ ਮੁਹਿੰਮ ਇੱਕ ਰਵਾਇਤੀ ਪ੍ਰਮਾਣ ਪੱਤਰ ਅਤੇ ਬਟੂਏ ਚੋਰੀ ਕਰਨ ਵਾਲੇ ਵਜੋਂ ਸ਼ੁਰੂ ਹੋਈ ਸੀ, ਜੋ ਕਿ ਡੇਟਾ ਨੂੰ ਇੱਕ ਤੱਕ ਪਹੁੰਚਾਉਂਦਾ ਸੀ ਸਰਵੀਓ HTTPS ਸੁਰੰਗ.
On 2026-05-17, ਦੇ ਨਾਲ axois-utils:1.0.9, ਆਪਰੇਟਰ ਨੇ ਪੇਲੋਡ ਨੂੰ ਪੂਰੀ ਤਰ੍ਹਾਂ ਬਦਲ ਦਿੱਤਾ: ਉਹੀ ਟ੍ਰਿਪਲ ਇੰਸਟਾਲ-ਹੁੱਕ ਸਕੈਫੋਲਡ, ਉਹੀ ਪ੍ਰਕਾਸ਼ਕ, ਉਹੀ ਪੈਕੇਜ ਨਾਮ।
ਪਰ ਇੰਸਟਾਲ ਸਕ੍ਰਿਪਟ ਹੁਣ ਇੱਕ ਕਰਾਸ-ਪਲੇਟਫਾਰਮ DDoS ਬੋਟਨੈੱਟ ਭਰਤੀ ਹੈ।
ਪੇਲੋਡ ਇੱਕ ਨਾਲ ਗੱਲ ਕਰਦਾ ਹੈ localhost.run ਸੁਰੰਗ ਬਣਾਉਂਦਾ ਹੈ ਅਤੇ ਹੜ੍ਹ ਦੇ ਹੁਕਮਾਂ ਨੂੰ ਸਵੀਕਾਰ ਕਰਦਾ ਹੈ, ਸੰਕਰਮਿਤ ਵਾਤਾਵਰਣਾਂ ਨੂੰ DDoS-ਸਮਰੱਥ ਬੋਟਨੈੱਟ ਦੇ ਹਿੱਸੇ ਵਿੱਚ ਬਦਲਦਾ ਹੈ।
ਆਪਰੇਟਰ ਨੇ ਤਾਂ ਭੇਜ ਵੀ ਦਿੱਤਾ C2 ਸਰਵਰ ਬਾਈਨਰੀ ਟਾਰਬਾਲ ਦੇ ਅੰਦਰ, ਪ੍ਰਮਾਣ ਪੱਤਰ ਚੋਰੀ ਤੋਂ ਸਰਗਰਮ ਬੋਟਨੈੱਟ ਬੁਨਿਆਦੀ ਢਾਂਚੇ ਤੱਕ ਇੱਕ ਸਪੱਸ਼ਟ ਵਾਧਾ ਦਰਸਾਉਂਦਾ ਹੈ।
ਦੋ ਪੈਕੇਜ, ਚਾਰ ਸੰਸਕਰਣ ਅਜੇ ਵੀ ਰਜਿਸਟਰੀ 'ਤੇ ਕਿਰਿਆਸ਼ੀਲ ਹਨ, ਅਤੇ ਇੱਕ ਓਪਰੇਟਰ ਹੁਣ ਦੋਵੇਂ ਮਾਡਿਊਲ ਸਮਾਨਾਂਤਰ ਚਲਾ ਰਿਹਾ ਹੈ।
ਤੀਬਰਤਾ: ਉੱਚ।
ਹਮਲਾ: ਇਹ ਕਿਵੇਂ ਕੰਮ ਕਰਦਾ ਹੈ
ਇਹ ਮੁਹਿੰਮ ਜਾਣਬੁੱਝ ਕੇ ਬੋਰਿੰਗ ਡਿਲੀਵਰੀ ਸਕੈਫੋਲਡ 'ਤੇ ਬਣਾਈ ਗਈ ਹੈ: ਦੋ ਟਾਈਪੋਸਕਵਾਟ ਪੈਕੇਜ ਨਾਮ, ਲੱਖਾਂ ਹਫਤਾਵਾਰੀ ਡਾਊਨਲੋਡਾਂ ਵਾਲੇ ਪੈਕੇਜਾਂ ਤੋਂ ਇੱਕ ਅੱਖਰ ਵੱਖਰਾ (ਧੁਰਾ, ਚਾਕ-ਟੈਂਪਲੇਟ), ਅਤੇ ਟ੍ਰਿਪਲ ਇੰਸਟਾਲ hooks ਜੋ ਕਿ ਅਮਲ ਦੀ ਗਰੰਟੀ ਦਿੰਦਾ ਹੈ। ਦਿਲਚਸਪ ਗੱਲ ਇਹ ਹੈ ਕਿ ਸਕੈਫੋਲਡ ਕੀ ਹੈ ਰੱਖਦਾ ਹੈ — ਅਤੇ ਇਹ ਤੱਥ ਕਿ ਆਪਰੇਟਰ ਨੇ ਕੁਝ ਹੋਰ ਬਦਲੇ ਬਿਨਾਂ ਮਾਲ ਬਦਲ ਦਿੱਤਾ।
ਸਾਂਝਾ ਸਕੈਫੋਲਡ
ਦੋਵਾਂ ਪੈਕੇਜਾਂ ਦਾ ਹਰੇਕ ਪ੍ਰਕਾਸ਼ਿਤ ਸੰਸਕਰਣ ਇੱਕੋ ਜਿਹੇ ਤਿੰਨ ਜੀਵਨ ਚੱਕਰ ਦਾ ਐਲਾਨ ਕਰਦਾ ਹੈ। hooks in ਪੈਕੇਜ.ਜਸਨ:
ਤਿੰਨਾਂ ਦੇ ਅਧੀਨ ਪੇਲੋਡ ਨੂੰ ਸੂਚੀਬੱਧ ਕਰਨਾ hooks ਬਹੁਤ ਜ਼ਿਆਦਾ ਹੈ - ਪੋਸਟਇੰਸਟਾਲ ਇਕੱਲਾ ਡਿਫਾਲਟ ਵਿੱਚ ਚੱਲੇਗਾ npm ਇੰਸਟਾਲ. ਚੋਣ ਮਾਇਨੇ ਰੱਖਦੀ ਹੈ: npm ਇੰਸਟਾਲ - ਅਣਡਿੱਠਾ-ਸਕ੍ਰਿਪਟਾਂ ਸਕ੍ਰਿਪਟਾਂ ਨੂੰ ਛੱਡ ਦਿੰਦਾ ਹੈ, ਪਰ ਕਈ ਆਮ ਵਰਕਫਲੋ (CI ਕੈਸ਼ ਉਸ ਰੀ-ਰਨ ਲਾਈਫਸਾਈਕਲ ਨੂੰ ਰੀਸਟੋਰ ਕਰਦਾ ਹੈ hooks ਚੋਣਵੇਂ ਤੌਰ 'ਤੇ, ਜਾਂ ਡਿਵੈਲਪਰ ਜੋ ਸਿਰਫ਼ ਆਡਿਟ ਕਰਦੇ ਹਨ ਪੋਸਟਇੰਸਟਾਲ) ਹਮਲਾਵਰ ਲਈ ਸਭ ਤੋਂ ਸੁਰੱਖਿਅਤ ਬਾਜ਼ੀ ਇੱਕ ਟ੍ਰਿਪਲ-ਰਿਡੰਡੈਂਟ ਘੋਸ਼ਣਾ ਬਣਾਓ।
ਚਾਕ-ਟੈਂਪਲਟ ਇੱਕ ਦੂਜਾ ਵਿਧੀ ਜੋੜਦਾ ਹੈ: ਇਹ ਐਲਾਨ ਕਰਦਾ ਹੈ ਐਕਸੋਇਸ-ਯੂਟਿਲਜ਼:^1.0.7 ਰਨਟਾਈਮ ਦੇ ਤੌਰ 'ਤੇ ਨਿਰਭਰਤਾ. ਟਾਈਪੋਸਕੈਟੇਡ ਇੰਸਟਾਲ ਕਰਨਾ ਚਾਕ-ਟੈਂਪਲੇਟ ਇਸ ਲਈ ਇਹ ਭੈਣ-ਭਰਾ ਟਾਈਪੋਸਕੈਟ ਨੂੰ ਵੀ ਖਿੱਚਦਾ ਹੈ, ਅਤੇ ਦੋਵੇਂ ਪੇਲੋਡ ਚੱਲਦੇ ਹਨ। ਦੋਵੇਂ ਪੈਕੇਜ ਇੱਕ ਤਾਲਮੇਲ ਵਾਲਾ ਜੋੜਾ ਹਨ, ਸੁਤੰਤਰ ਸੂਚੀਆਂ ਨਹੀਂ।
ਪੜਾਅ A — ਪ੍ਰਮਾਣ ਪੱਤਰ / ਬਟੂਆ ਚੋਰੀ ਕਰਨ ਵਾਲਾ (2026-05-15 → ਮੌਜੂਦਾ)
ਪੜਾਅ A ਅਸਲੀ ਪੇਲੋਡ ਹੈ। ਲੋਡਰ ਛੋਟਾ ਹੈ ਪੋਸਟਇੰਸਟਾਲ.ਜੇਐਸ ਜੋ ਕਿ ਇੱਕ ਸਰਵੋ HTTPS ਰਿਵਰਸ-ਟਨਲ ਵੱਲ ਇਸ਼ਾਰਾ ਕਰਦਾ ਹੈ:
ਸਰਵੀਓ ਸਬਡੋਮੇਨ ਮੰਜ਼ਿਲ IP ਨੂੰ ਏਨਕੋਡ ਕਰਦਾ ਹੈ (80.200.28.28) ਸਿੱਧੇ ਹੋਸਟਨੇਮ ਵਿੱਚ — ਉਸ ਸੇਵਾ ਲਈ ਇੱਕ ਪਛਾਣਨਯੋਗ ਪਰੰਪਰਾ। ਓਪਰੇਟਰ ਭੋਲੇ ਡੋਮੇਨ ਬਲਾਕਲਿਸਟਾਂ ਤੋਂ ਬਚਣ ਲਈ ਵਰਜਨਾਂ ਵਿਚਕਾਰ ਬੇਤਰਤੀਬ ਸਬਡੋਮੇਨ ਪ੍ਰੀਫਿਕਸ ਨੂੰ ਘੁੰਮਾਉਂਦਾ ਹੈ, ਪਰ ਅੰਡਰਲਾਈੰਗ IP ਕਦੇ ਨਹੀਂ ਹਿੱਲਦਾ। (ਚਾਕ-ਟੈਂਪਲਟ:1.0.14 ਵਰਤਿਆ 8a3e818ea8f11186-80-200-28-28…; 1.0.16 / 1.0.19 / 1.0.20 ਵਰਤੋਂ f04a273bd84c0622-….)
ਪੋਸਟਇੰਸਟਾਲ.ਜੇਐਸ ਹੱਥ ਛੱਡੋ ਫੈਂਟਮ.ਜੇਐਸ, ਇੱਕ 7,667-ਲਾਈਨ ਬੰਡਲ "ਕੁਲੈਕਟਰ" ਮੋਡੀਊਲ। ਫੈਂਟਮ.ਜੇਐਸ ਮੇਜ਼ਬਾਨ ਨੂੰ ਇਸ ਲਈ ਤੁਰਦਾ ਹੈ:
SSH ਪ੍ਰਾਈਵੇਟ ਕੁੰਜੀਆਂ (~/.ssh/*) |
.npmrc ਸਮੱਗਰੀ ਅਤੇ ਕੋਈ ਵੀ npm_* env ਟੋਕਨ |
| AWS, GCP, ਅਤੇ Azure ਕ੍ਰੇਡੇੰਸ਼ਿਅਲ ਫਾਈਲਾਂ |
GitHub ਨਿੱਜੀ-ਪਹੁੰਚ-ਟੋਕਨ regex (ghp_*, gho_*, ghu_*, ghs_*) |
| ਬਿਟਕੋਇਨ, ਐਕਸੋਡਸ, ਇਲੈਕਟ੍ਰਮ, ਮੋਨੇਰੋ, ਲਾਈਟਕੋਇਨ, ਡੋਗੇਕੋਇਨ, ਜ਼ੈਕੈਸ਼, ਡੈਸ਼ ਲਈ ਕ੍ਰਿਪਟੋ-ਵਾਲਿਟ ਆਰਟੀਫੈਕਟਸ |
ਇੱਕ ਆਵਰਤੀ .env* ਦੁਆਰਾ ਤੁਰੋ ~/projects, ~/dev, ~/code, ~/workspace, ਅਤੇ cwd ਇੰਸਟਾਲ ਕਰੋ |
ਸ਼ੈੱਲ ਇਤਿਹਾਸ ਅਤੇ ਪੂਰਾ process.env |
ਬੰਡਲ ਨੂੰ ਸਰਵੋ ਸੁਰੰਗ 'ਤੇ ਪੋਸਟ ਕੀਤਾ ਜਾਂਦਾ ਹੈ / ਇਕੱਠਾ ਕਰੋ. ਕੋਈ ਔਫਸਕੇਸ਼ਨ ਨਹੀਂ ਹੈ, ਕੋਈ ਐਂਟੀ-VM ਲਾਜਿਕ ਨਹੀਂ ਹੈ, ਕੋਈ ਸਟੇਜਿੰਗ ਨਹੀਂ ਹੈ — ਆਪਰੇਟਰ ਦਾ ਜ਼ਰੂਰ ਵਾਲੀਅਮ ਅਤੇ ਸਪੀਡ 'ਤੇ ਹੈ।
ਪੜਾਅ B — ਫੈਂਟਮਬੋਟ ਡੀਡੀਓਐਸ ਭਰਤੀ (2026-05-17, ਐਕਸੋਇਸ-ਯੂਟਿਲਸ: ਸਿਰਫ਼ 1.0.9)
ਫੇਜ਼ ਬੀ, phantom.js + postinstall.js ਨੂੰ distrube.js ਨਾਮਕ ਇੱਕ ਸਿੰਗਲ ਫਾਈਲ ਨਾਲ ਬਦਲਦਾ ਹੈ (ਟਾਈਪੋ ਆਪਰੇਟਰ ਦੀ ਹੈ)। package.json ਵਿੱਚ ਟ੍ਰਿਪਲ-ਹੁੱਕ ਸਕੈਫੋਲਡ ਬਦਲਿਆ ਨਹੀਂ ਗਿਆ ਹੈ; ਪੈਕੇਜ ਉਹੀ ਨਾਮ, ਸਕੋਪ ਅਤੇ ਵਰਜਨ-ਬੰਪ ਪੈਟਰਨ ਰੱਖਦਾ ਹੈ। ਬਾਹਰੋਂ, axois-utils:1.0.9 1.0.6 ਦੇ ਇੱਕ ਛੋਟੇ ਫਾਲੋ-ਆਨ ਵਾਂਗ ਦਿਖਾਈ ਦਿੰਦਾ ਹੈ। ਅੰਦਰ, ਇਹ ਇੱਕ ਵੱਖਰਾ ਮਾਲਵੇਅਰ ਪਰਿਵਾਰ ਹੈ।
ਡਿਸਟ੍ਰੂਬ.ਜੇਐਸ ਇੱਕ ਸੰਰਚਨਾ ਬਲਾਕ ਨਾਲ ਖੁੱਲ੍ਹਦਾ ਹੈ ਜੋ ਆਪਰੇਟਰ ਦੀ ਆਪਣੀ ਬ੍ਰਾਂਡਿੰਗ ਨੂੰ ਨਾਮ ਦਿੰਦਾ ਹੈ:
// axois-utils-1.0.9/distrube.js:11-15 |
// Use your localhost.run HTTPS URL (the tunnel handles HTTP internally) |
const C2_HOST = 'b94b6bcfa27554.lhr.life'; // Your localhost.run tunnel |
const C2_PORT = 443; // HTTPS port - tunnel handles SSL |
const BOT_ID = `${os.hostname()}_${Date.now()}_${crypto.randomBytes(4).toString('hex')}`; |
ਇਹ ਟਿੱਪਣੀਆਂ ਕਿੱਟ ਚਲਾਉਣ ਵਾਲੇ ਭਵਿੱਖ ਦੇ ਆਪਰੇਟਰ ਨੂੰ ਸੰਬੋਧਿਤ ਕੀਤੀਆਂ ਗਈਆਂ ਹਨ ("ਆਪਣੇ ਲੋਕਲਹੋਸਟ.ਰਨ HTTPS URL ਦੀ ਵਰਤੋਂ ਕਰੋ")। ਇਹ, ਅਤੇ ਬੋਟ ਕਲਾਇੰਟ ਦੇ ਅੱਗੇ ਜੋ ਭੇਜਿਆ ਜਾਂਦਾ ਹੈ, ਉਹ ਦੱਸਦਾ ਹੈ ਕਿ ਇਹ ਸਿਰਫ਼ ਇੱਕ ਪੀੜਤ ਪੇਲੋਡ ਨਹੀਂ ਹੈ - ਇਹ ਕਿੱਟ ਹੈ।
ਪ੍ਰਵਾਹ:
- ਅਤਿਰਿਕਤ ਪਹਿਲਾਂ ਚੱਲਦਾ ਹੈ। ਸਕ੍ਰਿਪਟ ਪ੍ਰਤੀ OS (ਰਜਿਸਟਰੀ) ਤਿੰਨ ਵੱਖ-ਵੱਖ ਤਰੀਕਿਆਂ ਨਾਲ ਆਪਣੇ ਆਪ ਨੂੰ ਸਥਾਪਿਤ ਕਰਦੀ ਹੈ। ਚਲਾਓ + ਸਟਾਰਟਅੱਪ ਫੋਲਡਰ + ਸਕਟਾਸਕ ਵਿੰਡੋਜ਼ 'ਤੇ; ਕਰੋਨਟੈਬ + ਫੈਂਟਮ-ਬੋਟ.ਸਰਵਿਸ ਸਿਸਟਮਡ ਯੂਨਿਟ + .bashrc/.zshrc ਜੋੜੋ + /etc/rc.local ਲੀਨਕਸ ਉੱਤੇ; ਲਾਂਚ ਏਜੰਟ com.phantom.bot.plist macOS 'ਤੇ)। ਪਰਸਟੈਂਸ ਸਰਵਿਸ ਨਾਮ ਅਤੇ LaunchAgent ਲੇਬਲ ਦੋਵੇਂ ਹਨ ਫੈਂਟਮ-ਬੋਟ / com.phantom.bot, ਜਿੱਥੋਂ ਮੁਹਿੰਮ ਦਾ ਨਾਮ ਵੀ ਆਉਂਦਾ ਹੈ।
- ਸਿਸਟਮ ਜਾਣਕਾਰੀ ਐਕਸਫਾਈਲ ਇੱਕ ਵਾਰ ਚੱਲਦਾ ਹੈ — ਇੱਕ-ਸ਼ਾਟ ਫਿੰਗਰਪ੍ਰਿੰਟ POST b94b6bcfa27554.lhr.life:443/collect ਤੇ ਹੋਸਟਨੇਮ, ਪਲੇਟਫਾਰਮ, ਆਰਚ, ਯੂਜ਼ਰਨੇਮ, CPU/RAM, ਨੈੱਟਵਰਕ ਇੰਟਰਫੇਸ, process.env, cwd, homedir, ਨੋਡ ਵਰਜਨ, ਅਤੇ ਪਬਲਿਕ IP ਲੈ ਕੇ ਜਾਂਦਾ ਹੈ। ਇਹ ਫੇਜ਼ A ਨਾਲੋਂ ਬਹੁਤ ਘੱਟ ਹਮਲਾਵਰ ਹੈ: ਕੋਈ SSH ਨਹੀਂ, ਕੋਈ ਵਾਲਿਟ ਨਹੀਂ, ਕੋਈ .env ਰਿਕਰਜ਼ਨ ਨਹੀਂ। ਬੋਟ ਦਾ ਕੰਮ ਨਾਮ ਦਰਜ ਕਰਨਾ ਹੈ, ਚੋਰੀ ਕਰਨਾ ਨਹੀਂ।
- ਦਿਲ ਦੀ ਧੜਕਣ ਦਾ ਚੱਕਰ ਹਰ 30 ਸਕਿੰਟਾਂ ਵਿੱਚ ਇੱਕ HTTPS POST b94b6bcfa27554.lhr.life:443/ ਤੇ ਖੋਲ੍ਹਦਾ ਹੈ। ਯੂਜ਼ਰ-ਏਜੰਟ PhantomBot/1.0 ਹੈ। TLS ਤਸਦੀਕ ਸਪੱਸ਼ਟ ਤੌਰ 'ਤੇ ਅਯੋਗ ਹੈ (rejectUnauthorized: false)। C2 ਜਵਾਬ ਨੂੰ {type, target, port, duration, threads, method} ਰੂਪ ਦੇ JSON ਵਜੋਂ ਪਾਰਸ ਕੀਤਾ ਜਾਂਦਾ ਹੈ ਅਤੇ ਡਿਸਪੈਚ ਕੀਤਾ ਜਾਂਦਾ ਹੈ।
- ਹੜ੍ਹ ਹਥਿਆਰਬੰਦ ਛੇ ਕਮਾਂਡਾਂ ਨਾਲ ਜੁੜਿਆ ਹੋਇਆ ਹੈ:
| ਕਮਾਂਡ ਕਿਸਮ | ਮੋਡੀਊਲ | ਸੂਚਨਾ |
|---|---|---|
| ਪਿੰਗ | ਜੀਵੰਤਤਾ ਜਵਾਬ | ਬੋਟ ਆਪਣੀ ਪਛਾਣ ਕਰਦਾ ਹੈ |
| http | HTTP ਫਲੱਡ | ਲੇਅਰ-7 ਬੇਨਤੀ ਫਲੱਡ |
| HTTPS | HTTPS ਫਲੱਡ | http ਵਾਂਗ ਹੀ, TLS-ਰੈਪਡ |
| ਟੀਸੀਪੀ | TCP ਹੜ੍ਹ | 65 KB ਰੈਂਡਮ-ਪੇਲੋਡ ਸਪੈਮ |
| udp | UDP ਹੜ੍ਹ | 65,507-ਬਾਈਟ UDP ਪੈਕੇਟ |
| ਤੇਜ਼ | HTTP/2 ਰੈਪਿਡ-ਰੀਸੈੱਟ DoS | 2023 CVE-2023-44487 ਤਕਨੀਕ |
ਸਾਰੇ ਪੰਜ ਹੜ੍ਹ ਮਾਡਿਊਲ ਇੱਕ ਲੈਂਦੇ ਹਨ ਟੀਚਾ, ਪੋਰਟ, ਅੰਤਰਾਲਹੈ, ਅਤੇ ਥਰਿੱਡ ਦਲੀਲ — ਬੋਟ ਇੱਕ ਆਮ ਕਿਰਾਏ 'ਤੇ ਲੈਣ ਵਾਲਾ ਹੜ੍ਹ ਹੈ, ਕਿਸੇ ਖਾਸ ਪੀੜਤ ਲਈ ਨਹੀਂ। ਆਪਰੇਟਰ ਦੀ ਪੀੜਤ ਸੂਚੀ C2 'ਤੇ ਰਹਿੰਦੀ ਹੈ, ਪੈਕੇਜ ਵਿੱਚ ਨਹੀਂ।
ਇੱਥੇ ਨਵਾਂ ਕੀ ਹੈ — ਭੇਜਿਆ ਗਿਆ C2 ਬਾਈਨਰੀ
ਪੜਾਅ A ਇੱਕ ਜਾਣਿਆ-ਪਛਾਣਿਆ ਰੂਪ ਹੈ: ਪ੍ਰਮਾਣ ਪੱਤਰ ਚੋਰੀ, ਇੰਸਟਾਲ ਹੁੱਕ, ਵਿਕਰੇਤਾ-ਸੁਰੰਗ ਵਾਲਾ C2। ਪੜਾਅ B ਹੈ ਇਹ ਵੀ ਇੱਕ ਜਾਣੀ-ਪਛਾਣੀ ਸ਼ਕਲ — DDoS ਬੋਟਨੈੱਟ ਸਾਲਾਂ ਤੋਂ ਖਤਰਨਾਕ npm ਪੈਕੇਜਾਂ ਦਾ ਇੱਕ ਹਿੱਸਾ ਰਹੇ ਹਨ। ਅਸਾਧਾਰਨ ਗੱਲ ਇਹ ਹੈ ਕਿ ਆਪਰੇਟਰ ਨੇ ਸਰਵਰ ਸਾਈਡ npm ਟਾਰਬਾਲ ਦੇ ਅੰਦਰ ਕਿੱਟ ਦਾ ਵੇਰਵਾ:
- c2 — ਇੱਕ 4-ਮੈਗਾਬਾਈਟ ਕੰਪਾਇਲ ਕੀਤਾ Go ELF ਬਾਈਨਰੀ
- c2.go ਵੱਲੋਂ ਹੋਰ — ਉਸ ਬਾਈਨਰੀ ਲਈ 426-ਲਾਈਨ ਗੋ ਸਰੋਤ
ਕਿਸੇ ਵੀ ਫਾਈਲ ਨੂੰ ਕਿਸੇ ਵੀ ਇੰਸਟਾਲ ਹੁੱਕ ਦੁਆਰਾ ਇਨਵੋਕ ਨਹੀਂ ਕੀਤਾ ਜਾਂਦਾ ਹੈ। ਉਹ ਪੀੜਤ ਪੇਲੋਡ ਦਾ ਹਿੱਸਾ ਨਹੀਂ ਹਨ। ਉਹ ਪੈਕੇਜ ਡਾਇਰੈਕਟਰੀ ਵਿੱਚ ਉਸੇ ਤਰ੍ਹਾਂ ਬੈਠੇ ਹਨ ਜਿਵੇਂ ਇੱਕ ਦਸਤਾਵੇਜ਼ੀ ਫਾਈਲ ਹੁੰਦੀ ਹੈ। ਸਭ ਤੋਂ ਵੱਧ ਮੰਨਣਯੋਗ ਪੜ੍ਹਨਾ ਇਹ ਹੈ ਕਿ ਆਪਰੇਟਰ ਨੇ ਫਾਈਲ ਸੂਚੀ ਨੂੰ ਕਿਊਰੇਟ ਕੀਤੇ ਬਿਨਾਂ ਆਪਣੇ ਡਿਵੈਲਪਮੈਂਟ ਵਰਕਿੰਗ ਟ੍ਰੀ ਨੂੰ npm ਵੱਲ ਧੱਕ ਦਿੱਤਾ - ਇੱਕ ਅਸਲੀ OpSec ਸਲਿੱਪ - ਅਤੇ ਜੋ ਭੇਜਿਆ ਗਿਆ ਹੈ ਉਹ ਪੂਰੀ ਦੋ-ਪਾਸੜ ਕਿੱਟ ਹੈ: ਪੀੜਤ ਦੁਆਰਾ ਚਲਾਇਆ ਜਾਣ ਵਾਲਾ ਕਲਾਇੰਟ, ਅਤੇ ਓਪਰੇਟਰ ਦੁਆਰਾ ਚਲਾਇਆ ਜਾਣ ਵਾਲਾ ਸਰਵਰ।
ਇਹ ਕਹਾਣੀ ਦਾ ਉਹ ਹਿੱਸਾ ਹੈ ਜੋ "ਟਰਨਕੀ ਬੋਟਨੈੱਟ ਕਿੱਟ" ਫਰੇਮਿੰਗ ਨੂੰ ਜਾਇਜ਼ ਠਹਿਰਾਉਂਦਾ ਹੈ। ਜਿਸਨੇ ਵੀ ਡਾਊਨਲੋਡ ਕੀਤਾ ਹੈ ਐਕਸੋਇਸ-ਯੂਟਿਲਸ: 1.0.9 ਟੇਕਡਾਉਨ ਤੋਂ ਪਹਿਲਾਂ ਸਿਰਫ਼ ਪੀੜਤ ਦਾ ਨਮੂਨਾ ਹੀ ਨਹੀਂ ਹੈ - ਉਹਨਾਂ ਕੋਲ ਇੱਕ ਕੰਮ ਕਰਨ ਵਾਲਾ C2 ਸਰਵਰ ਹੈ।
ਇੱਕ ਵਾਕ ਵਿੱਚ, ਧਰੁਵੀ
ਉਹੀ ਪ੍ਰਕਾਸ਼ਕ, ਉਹੀ ਪੈਕੇਜ ਨਾਮ, ਉਹੀ ਟ੍ਰਿਪਲ-ਹੁੱਕ ਸਕੈਫੋਲਡ, ਉਹੀ "ਫੈਂਟਮ" ਬ੍ਰਾਂਡਿੰਗ - ਪਰ ਪੇਲੋਡ ਨੇ ਰਾਤੋ-ਰਾਤ ਮੁਦਰੀਕਰਨ ਮਾਡਲ ਬਦਲ ਦਿੱਤਾ: "ਮੈਂ ਵਾਢੀ ਦੇ ਭੇਦ ਦੁਬਾਰਾ ਵੇਚ ਸਕਦਾ ਹਾਂ" ਤੋਂ ਲੈ ਕੇ "ਕਿਰਾਏ 'ਤੇ ਹੜ੍ਹ ਸਮਰੱਥਾ ਜੋ ਮੈਂ ਲੀਜ਼ 'ਤੇ ਲੈ ਸਕਦਾ ਹਾਂ" ਤੱਕ। ਇੰਸਟਾਲ-ਟਾਈਮ TTPs ਜਿਨ੍ਹਾਂ 'ਤੇ ਡਿਫੈਂਡਰਾਂ ਨੂੰ ਨਜ਼ਰ ਰੱਖਣੀ ਚਾਹੀਦੀ ਹੈ, ਦੋਵੇਂ ਪੜਾਵਾਂ ਵਿੱਚ ਲਗਭਗ ਇੱਕੋ ਜਿਹੇ ਹਨ; ਦਸਤਖਤ-ਅਧਾਰਤ ਬਚਾਅ ਫੇਜ਼ A ਦੇ ਵਾਲਿਟ-ਪਾਥ ਸਟ੍ਰਿੰਗਾਂ ਨਾਲ ਜੁੜੇ ਹੋਏ ਹਨ ਜਾਂ ਫੈਂਟਮ.ਜੇਐਸਦੇ 7,667-ਲਾਈਨ ਕੁਲੈਕਟਰ ਨੇ ਫੇਜ਼ ਬੀ ਨੂੰ ਪੂਰੀ ਤਰ੍ਹਾਂ ਖੁੰਝਾਇਆ ਹੁੰਦਾ।
| ਮਿਤੀ (UTC) | ਘਟਨਾ |
|---|---|
| 2026-05-15 | ਪਹਿਲਾ ਪ੍ਰਕਾਸ਼ਨ: axois-utils:1.0.4 (LAN ਟੈਸਟ ਬਿਲਡ, ਡਿਵੈਲਪਰ ਰਿਗ ਐਟ 192.168.129.19) |
| 2026-05-15 | axois-utils:1.0.6 ਪ੍ਰਕਾਸ਼ਿਤ — ਪੜਾਅ A C2 ਨੂੰ ਇਸ ਵਿੱਚ ਬਦਲਿਆ ਗਿਆ 80.200.28.28 ਸਰਵੀਓ ਸੁਰੰਗ ਰਾਹੀਂ; ਸਰੋਤ ਟਿੱਪਣੀ // Change to '80.200.28.28' for public dev→prod ਸਵੈਪ ਦੀ ਪੁਸ਼ਟੀ ਕਰਦਾ ਹੈ |
| 2026-05-16 | chalk-tempalte:1.0.14 ਅਤੇ 1.0.16 ਪ੍ਰਕਾਸ਼ਿਤ — ਚੇਨਡ ਲੋਡਰ ਘੋਸ਼ਣਾ axois-utils:^1.0.7 ਰਨਟਾਈਮ ਨਿਰਭਰਤਾ ਵਜੋਂ; ਸਰਵੀਓ ਸਬਡੋਮੇਨ ਘੁੰਮਾਇਆ ਗਿਆ |
| 2026-05-16 | ਰੁਟੀਨ ਐਨਪੀਐਮ ਸਕੈਨਿੰਗ ਦੌਰਾਨ ਫੇਜ਼ ਏ ਮੁਹਿੰਮ ਦਾ ਪਤਾ ਲੱਗਿਆ; ਪੁਸ਼ਟੀ ਕੀਤੇ-ਖਰਾਬ ਫੈਸਲੇ ਲਾਗੂ ਕੀਤੇ ਗਏ |
| 2026-05-17 | axois-utils:1.0.9 ਪ੍ਰਕਾਸ਼ਿਤ — ਪੇਲੋਡ ਪਿਵੋਟ: ਫੈਂਟਮਬੋਟ ਡੀਡੀਓਐਸ ਭਰਤੀ ਲੋਕਲਹੋਸਟ.ਰਨ ਸੁਰੰਗ ਰਾਹੀਂ; ਆਪਰੇਟਰ-ਸਾਈਡ c2 ਬਾਈਨਰੀ ਅਤੇ c2.go ਸਰੋਤ ਟਾਰਬਾਲ ਵਿੱਚ ਭੇਜਿਆ ਗਿਆ |
| 2026-05-17 | chalk-tempalte:1.0.19 ਅਤੇ 1.0.20 ਪ੍ਰਕਾਸ਼ਿਤ — ਅਜੇ ਵੀ ਪੜਾਅ A (ਚੋਰੀ ਕਰਨ ਵਾਲਾ); ਆਪਰੇਟਰ ਹੁਣ ਦੋਵੇਂ ਮਾਡਿਊਲ ਸਮਾਨਾਂਤਰ ਚਲਾ ਰਿਹਾ ਹੈ |
| 2026-05-17 | ਰੁਟੀਨ ਸਕੈਨਿੰਗ ਦੌਰਾਨ ਪੜਾਅ B ਦੀ ਖੋਜ; ਸਾਰੇ ਪਾਸੇ ਫੈਸਲੇ ਲਾਗੂ ਹੋਏ 2026-05-17 ਵਰਜਨ |
| (ਜਾਰੀ) | ਟੇਕਡਾਊਨ ਰਿਪੋਰਟਾਂ ਲੰਬਿਤ ਹਨ; ਲਿਖਣ ਦੇ ਸਮੇਂ ਸਾਰੇ ਚਾਰ ਪ੍ਰਕਾਸ਼ਿਤ ਪੈਕੇਜ ਰਜਿਸਟਰੀ 'ਤੇ ਉਪਲਬਧ ਹਨ। |
ਸਮਝੌਤਾ ਦੇ ਸੂਚਕ
ਪੈਕੇਜ
| ਜਾਲ | ਪੈਕੇਜ | ਵਰਜਨ |
|---|---|---|
| npm | axois-utils (ਐਕਸੀਓਸ ਦਾ ਟਾਈਪੋਸਕਵਾਟ) | 1.0.4, 1.0.6, 1.0.9 |
| npm | chalk-tempalte (ਚਾਕ-ਟੈਂਪਲੇਟ ਦਾ ਟਾਈਪੋਸਕਵਾਟ) | 1.0.14, 1.0.16, 1.0.19, 1.0.20 |
ਲੇਖਕ ਦੀ ਪਛਾਣ
| ਫੀਲਡ | ਮੁੱਲ |
|---|---|
| npm ਪ੍ਰਕਾਸ਼ਕ | deadcode09284814 |
| ਪ੍ਰਕਾਸ਼ਕ ਈਮੇਲ | phantomdeadcode@tutamail.com |
| SCM ਪੜਤਾਲ | ਕਿਸੇ ਨੂੰ ਨਾ ਚੁਣੋ |
ਹੁਕਮ-ਅਤੇ-ਨਿਯੰਤਰਣ
| ਫੇਜ਼ | ਅੰਤਮ ਪੋਰਟ | ਆਵਾਜਾਈ |
|---|---|---|
| A | f04a273bd84c0622-80-200-28-28.serveousercontent.com:443/collect | ਸਰਵੀਓ HTTPS ਸੁਰੰਗ |
| A | 8a3e818ea8f11186-80-200-28-28.serveousercontent.com:443/collect | ਸਰਵੀਓ HTTPS ਸੁਰੰਗ (ਪਹਿਲਾ ਸੰਸਕਰਣ) |
| A | 80.200.28.28:443/collect | ਅੰਤਰੀਵ VPS ਅੰਤਮ ਬਿੰਦੂ |
| B | b94b6bcfa27554.lhr.life:443/ | localhost.run HTTPS ਰਿਵਰਸ-ਟਨਲ |
ਫਾਈਲ ਡਾਈਜੈਸਟ (SHA-256)
| ਫਾਇਲ | SHA-256 | ਸੂਚਨਾ |
|---|---|---|
c2 (ਗੋ ELF, 4 MB) | 165fa92d237fd017c227d00da06ab788212a62be94bf61e95df2d22d00377ef2 | ਆਪਰੇਟਰ-ਸਾਈਡ C2 ਸਰਵਰ, ਅੰਦਰ ਭੇਜਿਆ ਗਿਆ axois-utils:1.0.9 |
c2.go (426 ਲਾਈਨਾਂ) | 7d0ae79fdb1e9968f3323a3712b624643a782ba3efb2cf3a2cb9c4c5513cea30 | C2 ਬਾਈਨਰੀ ਲਈ ਸਰੋਤ ਵੇਖੋ |
distrube.js | 308b15c023088a7188dea4ef609010ac2493eb4c365b103053d7621a9ca5b935 | ਫੇਜ਼ ਬੀ ਬੋਟ ਕਲਾਇੰਟ |
phantom.js (chalk-tempalte:1.0.19) | 9e380ec88d3ccf3929e1a104e3b868d4d7b59ca189a8a431a54e9f3357dfdd81 | ਫੇਜ਼ ਏ ਪ੍ਰਮਾਣ ਪੱਤਰ / ਵਾਲਿਟ ਕੁਲੈਕਟਰ |
phantom.js (chalk-tempalte:1.0.20) | d1c9e3f296ee9f7d5032f73f9c504cede50334bc14c394055fd5cb9c3a6e08b3 | ਫੇਜ਼ ਏ ਕੁਲੈਕਟਰ (1.0.20 ਰੂਪ) |
postinstall.js (chalk-tempalte:1.0.19 = 1.0.20) | ffba9bdd6793edd5b38e12900252c1813a693f59c25af51c3b658cf3f27b6162 | ਫੇਜ਼ ਏ ਲੋਡਰ, ਦੋਵਾਂ ਸੰਸਕਰਣਾਂ ਵਿੱਚ ਬਾਈਟ-ਇੱਕੋ ਜਿਹਾ |
ਵਿਸ਼ੇਸ਼ਤਾ ਅਤੇ ਪ੍ਰੇਰਣਾ
ਅਸੀਂ ਇਸ ਮੁਹਿੰਮ ਨੂੰ ਇਸ ਤਰ੍ਹਾਂ ਟਰੈਕ ਕਰਦੇ ਹਾਂ ਫੈਂਟਮਬੋਟ, ਆਪਰੇਟਰ ਦੀ ਆਪਣੀ ਬ੍ਰਾਂਡਿੰਗ ਲੈ ਕੇ ਯੂਜ਼ਰ-ਏਜੰਟ: ਫੈਂਟਮਬੋਟ/1.0 ਦਿਲ ਦੀ ਧੜਕਣ ਦਾ ਸਿਰਲੇਖ, ਫੈਂਟਮ-ਬੋਟ.ਸਰਵਿਸ ਸਿਸਟਮਡ ਯੂਨਿਟ, com.phantom.bot LaunchAgent ਲੇਬਲ, ਅਤੇ ਫੈਂਟਮਡੈੱਡਕੋਡ@ ਈਮੇਲ ਹੈਂਡਲ। ਆਪਰੇਟਰ ਘੱਟੋ-ਘੱਟ ਚਾਰ ਕਲਾਕ੍ਰਿਤੀਆਂ ਵਿੱਚ ਇਸ ਨਾਮ ਬਾਰੇ ਇਕਸਾਰ ਹੈ।
ਸਿਗਨਲ ਕੈਟਾਲਾਗ
- ਪ੍ਰਕਾਸ਼ਕ - ਡੈੱਡਕੋਡ09284814 npm 'ਤੇ। ਸਿੰਗਲ-ਹੈਂਡਲ ਖਾਤਾ, ਟੂਟਾਮੇਲ ਡਿਸਪੋਸੇਬਲ ਈਮੇਲ, ਨਹੀਂ SCM ਤਸਦੀਕ। ਇਸ ਮੁਹਿੰਮ ਤੋਂ ਇਲਾਵਾ ਕੋਈ ਪੁਰਾਣਾ ਪ੍ਰਕਾਸ਼ਨ ਇਤਿਹਾਸ ਨਹੀਂ ਹੈ।
- ਬ੍ਰਾਂਡਿੰਗ ਮੁੜ ਵਰਤੋਂ — "ਫੈਂਟਮ" ਪ੍ਰਕਾਸ਼ਕ ਈਮੇਲ ਵਿੱਚ, ਫੇਜ਼ ਏ ਕੁਲੈਕਟਰ ਫਾਈਲ ਨਾਮ ਵਿੱਚ ਦਿਖਾਈ ਦਿੰਦਾ ਹੈ (ਫੈਂਟਮ.ਜੇਐਸ), ਫੇਜ਼ ਬੀ ਪਰਸਿਸਟੈਂਸ ਸਰਵਿਸ ਨਾਮ ਵਿੱਚ (ਫੈਂਟਮ-ਬੋਟ.ਸਰਵਿਸ), LaunchAgent ਲੇਬਲ ਵਿੱਚ (com.phantom.bot), ਅਤੇ ਬੋਟ ਵਿੱਚ ਯੂਜ਼ਰ-ਏਜੰਟ (ਫੈਂਟਮਬੋਟ/1.0).
- ਬੁਨਿਆਦੀ — 'ਤੇ ਇੱਕ ਸਿੰਗਲ VPS 80.200.28.28 ਸਰਵੀਓ ਸਬਡੋਮੇਨ ਰੋਟੇਸ਼ਨ ਰਾਹੀਂ ਫੇਜ਼ ਏ ਨੂੰ ਫਰੰਟ ਕਰਦਾ ਹੈ; ਫੇਜ਼ ਬੀ ਇੱਕ ਵਿੱਚ ਜਾਂਦਾ ਹੈ ਲੋਕਲਹੋਸਟ.ਰਨ ਰਿਵਰਸ-ਟਨਲ (b94b6bcfa27554.lhr.life ਵੱਲੋਂ ਹੋਰ). ਦੋਵੇਂ ਵਿਕਰੇਤਾ ਸੇਵਾਵਾਂ ਮੁਫ਼ਤ ਹਨ ਅਤੇ ਘੱਟ-ਬਜਟ, ਘੱਟ-OpSec ਸੈੱਟਅੱਪਾਂ ਦੇ ਅਨੁਕੂਲ, ਆਪਰੇਟਰ ਵਾਲੇ ਪਾਸੇ ਸਿਰਫ਼ ਆਊਟਬਾਊਂਡ SSH ਦੀ ਲੋੜ ਹੁੰਦੀ ਹੈ।
- ਕੋਡ ਸ਼ੈਲੀ — ਸਾਦਾ ਜਾਵਾਸਕ੍ਰਿਪਟ; ਕੋਈ ਗੁੰਝਲਦਾਰ ਨਹੀਂ, ਕੋਈ ਸਟ੍ਰਿੰਗ ਏਨਕੋਡਿੰਗ ਨਹੀਂ, ਕੋਈ ਐਂਟੀ-VM ਜਾਂਚ ਨਹੀਂ। ਵੇਰੀਏਬਲ ਨਾਮ ਵਰਣਨਯੋਗ ਹਨ (ਸਿਸਟਮ ਜਾਣਕਾਰੀ ਚੋਰੀ ਕਰੋ, ਐਗਜ਼ੀਕਿਊਟ ਕਮਾਂਡ, httpHloodLanguage). ਟਿੱਪਣੀਆਂ ਵਿੱਚ ਡਿਸਟ੍ਰੂਬ.ਜੇਐਸ ਸਿੱਧੇ ਤੌਰ 'ਤੇ ਭਵਿੱਖ ਦੇ ਆਪਰੇਟਰ ਨੂੰ ਸੰਬੋਧਿਤ ਕਰੋ ("ਆਪਣੇ ਲੋਕਲਹੋਸਟ.ਰਨ HTTPS URL ਦੀ ਵਰਤੋਂ ਕਰੋ"), ਇਹ ਸੁਝਾਅ ਦਿੰਦਾ ਹੈ ਕਿ ਫਾਈਲ ਨੂੰ ਇੱਕ ਕਿੱਟ ਦੇ ਰੂਪ ਵਿੱਚ ਦੁਬਾਰਾ ਵੰਡਣ ਦਾ ਇਰਾਦਾ ਸੀ, ਇੱਕ ਸਿੰਗਲ ਹਮਲਾਵਰ ਦੁਆਰਾ ਨਹੀਂ ਵਰਤਿਆ ਗਿਆ।
- ਓਪਸੈਕ ਸਲਿੱਪ — ਫੇਜ਼ ਬੀ ਟਾਰਬਾਲ ਬੋਟ ਕਲਾਇੰਟ ਅਤੇ ਆਪਰੇਟਰ-ਸਾਈਡ C2 ਸਰਵਰ ਦੋਵਾਂ ਨੂੰ ਭੇਜਦਾ ਹੈ (c2 ਈਐਲਐਫ + c2.go ਵੱਲੋਂ ਹੋਰ ਸਰੋਤ)। ਇਹ ਇੱਕ ਓਪਰੇਟਰ ਨਾਲ ਮੇਲ ਖਾਂਦਾ ਹੈ ਜਿਸਨੇ ਫਾਈਲ ਸੂਚੀ ਦਾ ਆਡਿਟ ਕੀਤੇ ਬਿਨਾਂ ਆਪਣੇ ਵਰਕਿੰਗ ਟ੍ਰੀ ਨੂੰ npm ਵੱਲ ਧੱਕ ਦਿੱਤਾ। ਜਾਂ ਤਾਂ ਓਪਰੇਟਰ ਤਜਰਬੇਕਾਰ ਨਹੀਂ ਹੈ, ਜਾਂ ਕਿੱਟ ਹੈ ਮਤਲਬ ਜਨਤਕ ਤੌਰ 'ਤੇ ਵੰਡਿਆ ਜਾਣਾ ਹੈ ਅਤੇ C2 ਬਾਈਨਰੀ ਉਤਪਾਦ ਦਾ ਹਿੱਸਾ ਹੈ।
- ਸਵੈ-ਪੁਸ਼ਟੀ - ਐਕਸੋਇਸ-ਯੂਟਿਲਸ: 1.0.4 ਸਰੋਤ ਟਿੱਪਣੀ ਸ਼ਾਮਲ ਹੈ // ਜਨਤਾ ਲਈ '80.200.28.28' ਵਿੱਚ ਬਦਲੋ ਲਾਈਨ 12 'ਤੇ, ਵਿਕਾਸ / ਸਟੇਜਿੰਗ / ਉਤਪਾਦਨ ਪ੍ਰਗਤੀ ਦੀ ਪੁਸ਼ਟੀ ਕਰਦਾ ਹੈ ਜਿਸਨੂੰ ਓਪਰੇਟਰ ਆਮ ਤੌਰ 'ਤੇ ਇਨਕਾਰ ਕਰਦੇ ਹਨ।
ਪ੍ਰੇਰਣਾ
ਫੇਜ਼ ਏ ਪੇਲੋਡ ਸਿੱਧੀ ਵਿੱਤੀ ਚੋਰੀ ਹੈ: ਕ੍ਰੇਡੇੰਸ਼ਿਅਲ, ਕਲਾਉਡ ਕੁੰਜੀਆਂ, ਗਿੱਟਹੱਬ ਟੋਕਨ, ਅਤੇ ਕ੍ਰਿਪਟੋ ਵਾਲਿਟ ਸਾਰਿਆਂ ਕੋਲ ਤਰਲ ਰੀਸੇਲ ਬਾਜ਼ਾਰ ਹਨ। ਫੇਜ਼ ਬੀ ਵਿੱਤੀ ਵੀ ਹੈ, ਪਰ ਅਸਿੱਧੇ: DDoS-for-hire ("ਬੂਟਰ") ਸੇਵਾਵਾਂ ਮਿੰਟ ਦੁਆਰਾ ਹੜ੍ਹ ਸਮਰੱਥਾ ਕਿਰਾਏ 'ਤੇ ਲੈਂਦੀਆਂ ਹਨ, ਅਤੇ ਇੱਥੇ ਭੇਜੇ ਗਏ ਬੋਟ ਵਰਗੇ ਬੋਟ ਉਹ ਵਸਤੂ ਸੂਚੀ ਹਨ ਜਿਸ 'ਤੇ ਉਹ ਸੇਵਾਵਾਂ ਚਲਦੀਆਂ ਹਨ। 30-ਸਕਿੰਟ ਦੀ ਦਿਲ ਦੀ ਧੜਕਣ, ਆਮ ਟੀਚਾ/ਪੋਰਟ/ਅੰਤਰਾਲ ਕਮਾਂਡ ਸਕੀਮਾ, ਅਤੇ ਪੰਜ-ਪ੍ਰੋਟੋਕੋਲ ਫਲੱਡ ਆਰਸਨਲ ਹਨ standard ਇੱਕ ਬੂਟਰ ਆਪਰੇਟਰ ਦਾ ਉਤਪਾਦ।
ਦੋਵੇਂ ਮਾਡਿਊਲ ਸਮਾਨਾਂਤਰ ਚਲਾਉਣਾ — ਚਾਕ-ਟੈਂਪਲਟ:1.0.19 ਅਤੇ 1.0.20 ਚੋਰੀ ਕਰਨ ਵਾਲੇ ਨੂੰ ਭੇਜਣਾ ਜਾਰੀ ਰੱਖੋ ਜਦੋਂ ਤੱਕ ਐਕਸੋਇਸ-ਯੂਟਿਲਸ: 1.0.9 ਬੋਟ ਭੇਜਦਾ ਹੈ — ਸੁਝਾਅ ਦਿੰਦਾ ਹੈ ਕਿ ਆਪਰੇਟਰ ਫੇਜ਼ A ਨੂੰ ਛੱਡਣ ਦੀ ਬਜਾਏ ਆਮਦਨੀ ਦੇ ਸਰੋਤਾਂ ਨੂੰ ਹੈਜ ਕਰ ਰਿਹਾ ਹੈ। ਧਰੁਵੀ ਇੱਕ ਹੈ ਇਸ ਦੇ ਨਾਲ, ਬਦਲ ਨਹੀਂ।
ਅਸੀਂ ਕੀ ਦਾਅਵਾ ਨਹੀਂ ਕਰ ਰਹੇ ਹਾਂ
ਅਸੀਂ ਇਸ ਦੇ ਪਿੱਛੇ ਅਸਲ-ਸੰਸਾਰ ਦੀ ਪਛਾਣ ਦੀ ਪੁਸ਼ਟੀ ਨਹੀਂ ਕਰ ਸਕੇ ਹਾਂ ਡੈੱਡਕੋਡ09284814 ਹੈਂਡਲ, ਅਤੇ ਅਸੀਂ ਇਸ ਮੁਹਿੰਮ ਨੂੰ ਕਿਸੇ ਵੀ ਨਾਮੀ ਧਮਕੀ ਦੇਣ ਵਾਲੇ ਐਕਟਰ, ਸਮੂਹ, ਜਾਂ ਦੇਸ਼ ਨੂੰ ਨਹੀਂ ਦਿੰਦੇ ਹਾਂ। "ਫੈਂਟਮ" ਬ੍ਰਾਂਡਿੰਗ ਇੱਕ ਸਿੰਗਲ ਓਪਰੇਟਰ ਦਾ ਸੁਝਾਅ ਦੇਣ ਲਈ ਕਲਾਤਮਕ ਚੀਜ਼ਾਂ ਵਿੱਚ ਕਾਫ਼ੀ ਇਕਸਾਰ ਹੈ, ਪਰ C2 ਬਾਈਨਰੀ ਦੀ ਕਿੱਟ-ਸ਼ੈਲੀ ਸ਼ਿਪਿੰਗ ਇਸ ਸੰਭਾਵਨਾ ਨੂੰ ਖੋਲ੍ਹਦੀ ਹੈ ਕਿ ਗੈਰ-ਸੰਬੰਧਿਤ ਹੈਂਡਲਾਂ ਤੋਂ ਭਵਿੱਖ ਦੇ ਪੈਕੇਜ ਉਸੇ ਕੋਡ ਦੀ ਮੁੜ ਵਰਤੋਂ ਕਰਨਗੇ।
ਪ੍ਰਭਾਵ, ਰੁਝਾਨ ਅਤੇ ਡਿਫੈਂਡਰਾਂ ਨੂੰ ਕੀ ਕਰਨਾ ਚਾਹੀਦਾ ਹੈ
ਅਸਰ
ਜਾਇਜ਼ ਸਕੁਐਟ ਟੀਚੇ ਧੁਰਾ ਅਤੇ ਚਾਕ-ਟੈਂਪਲੇਟ JavaScript ਈਕੋਸਿਸਟਮ ਵਿੱਚ ਵਿਆਪਕ ਤੌਰ 'ਤੇ ਨਿਰਭਰ ਹਨ; ਧੁਰਾ ਇਕੱਲਾ ਹੀ ਸਭ ਤੋਂ ਵੱਧ ਡਾਊਨਲੋਡ ਕੀਤੇ ਗਏ ਤੀਹ npm ਪੈਕੇਜਾਂ ਵਿੱਚੋਂ ਇੱਕ ਹੈ। ਟਾਈਪੋਸਕਵਾਟ ਨਾਮ ਅਸਲ ਨਾਮਾਂ ਤੋਂ ਇੱਕ ਕੀਸਟ੍ਰੋਕ ਦੂਰ ਹਨ (ਐਕਸੋਇਸ ↔ ਧੁਰਾ, ਟੈਂਪਾਲਟ ↔ ਟੈਪਲੇਟ), ਅਤੇ ਦੋਵੇਂ ਭਾਸ਼ਾਈ ਤੌਰ 'ਤੇ ਮੰਨਣਯੋਗ ਗਲਤ ਸ਼ਬਦ-ਜੋੜ ਹਨ।
ਅਸੀਂ ਟੇਕਡਾਊਨ ਤੋਂ ਪਹਿਲਾਂ ਖਤਰਨਾਕ ਸੰਸਕਰਣਾਂ ਲਈ ਭਰੋਸੇਯੋਗ ਡਾਊਨਲੋਡ ਅੰਕੜੇ ਪ੍ਰਾਪਤ ਕਰਨ ਵਿੱਚ ਅਸਮਰੱਥ ਸੀ — ਪੈਕੇਜ ਪ੍ਰਕਾਸ਼ਿਤ ਨਾ ਹੋਣ ਤੋਂ ਬਾਅਦ npm ਪ੍ਰਤੀ-ਵਰਜਨ ਡਾਊਨਲੋਡ ਗਿਣਤੀਆਂ ਨੂੰ ਬਰਕਰਾਰ ਨਹੀਂ ਰੱਖਦਾ ਹੈ, ਅਤੇ npms.io ਵੱਲੋਂ ਹੋਰ-ਸਟਾਈਲ ਪ੍ਰੌਕਸੀ ਇਸ ਪੈਮਾਨੇ 'ਤੇ ਸ਼ੋਰ-ਸ਼ਰਾਬੇ ਵਾਲੇ ਹਨ। ਕੋਈ ਵੀ ਸੰਗਠਨ ਜਿਸਦੀ ਲਾਕਫਾਈਲ ਨਾਮਕ ਪੈਕੇਜ ਲਈ ਹੱਲ ਕਰਦੀ ਹੈ ਐਕਸੋਇਸ-ਯੂਟਿਲਸ or ਚਾਕ-ਟੈਂਪਲਟ ਪ੍ਰਕਾਸ਼ਕ ਤੋਂ ਡੈੱਡਕੋਡ09284814 ਸਮਝੌਤਾ ਕੀਤਾ ਗਿਆ ਮੰਨਿਆ ਜਾਣਾ ਚਾਹੀਦਾ ਹੈ: ਮੌਜੂਦ ਹਰੇਕ ਪ੍ਰਮਾਣ ਪੱਤਰ ਨੂੰ ਘੁੰਮਾਓ ਪ੍ਰੋਸੈਸ.ਐਨਵੀ ਪ੍ਰਭਾਵਿਤ ਹੋਸਟ 'ਤੇ, ਪ੍ਰਤੀ OS ਪਰਸਿਸਟੈਂਸ ਵੈਕਟਰਾਂ ਦਾ ਆਡਿਟ ਕਰੋ (ਹੇਠਾਂ "ਡਿਫੈਂਡਰਾਂ ਨੂੰ ਕੀ ਕਰਨਾ ਚਾਹੀਦਾ ਹੈ" ਵੇਖੋ), ਅਤੇ ਨਿਰਭਰਤਾ ਨੂੰ ਹਟਾਓ।
ਉੱਭਰ ਰਹੇ ਪੈਟਰਨ
ਇਹ ਮੁਹਿੰਮ ਉਸ ਤਬਦੀਲੀ ਦੀ ਉਦਾਹਰਣ ਦਿੰਦੀ ਹੈ ਜੋ ਅਸੀਂ ਹਾਲ ਹੀ ਵਿੱਚ ਹੋਈਆਂ ਕਈ npm ਘਟਨਾਵਾਂ ਵਿੱਚ ਦੇਖੀ ਹੈ: ਇੰਸਟਾਲ-ਹੁੱਕ ਸਕੈਫੋਲਡ ਟਿਕਾਊ ਸੰਪਤੀ ਹੈ; ਪੇਲੋਡ ਬਦਲਣਯੋਗ ਹੈ. ਉਹੀ ਪ੍ਰਕਾਸ਼ਕ, ਉਹੀ ਪੈਕੇਜ, ਉਹੀ ਪਹਿਲਾਂ ਤੋਂ ਇੰਸਟਾਲ ਕਰੋ / ਇੰਸਟਾਲ ਕਰੋ / ਪੋਸਟਇੰਸਟਾਲ ਤੀਹਰਾ, ਅਤੇ ਇੱਥੋਂ ਤੱਕ ਕਿ ਉਹੀ ਵਰਜਨ-ਬੰਪ ਕੈਡੈਂਸ - ਇੱਕੋ ਇੱਕ ਚੀਜ਼ ਜੋ ਵਿਚਕਾਰ ਬਦਲ ਗਈ ਐਕਸੋਇਸ-ਯੂਟਿਲਸ: 1.0.6 ਅਤੇ ਐਕਸੋਇਸ-ਯੂਟਿਲਸ: 1.0.9 ਕੀ ਫਾਈਲ ਸੀ hooks ਚਲਾਓ। ਦਸਤਖਤ-ਅਧਾਰਤ ਖੋਜ ਫੇਜ਼ ਏ ਪੇਲੋਡ (ਵਾਲਿਟ-ਪਾਥ ਸਟ੍ਰਿੰਗਜ਼, ਫੈਂਟਮ.ਜੇਐਸਦੇ 7,667-ਲਾਈਨ ਕੁਲੈਕਟਰ, ਸਰਵੀਓ ਸੀ2 ਹੋਸਟ) ਨੇ ਪਹਿਲੇ ਤਿੰਨ ਸੰਸਕਰਣਾਂ ਨੂੰ ਫਲੈਗ ਕੀਤਾ ਹੁੰਦਾ ਅਤੇ ਫੇਜ਼ ਬੀ ਨੂੰ ਪੂਰੀ ਤਰ੍ਹਾਂ ਖੁੰਝਾਇਆ ਹੁੰਦਾ।
ਇਹੀ ਪੈਟਰਨ 2026 ਦੀਆਂ ਹੋਰ ਮੁਹਿੰਮਾਂ ਵਿੱਚ ਦਿਖਾਈ ਦਿੰਦਾ ਹੈ ਜਿਨ੍ਹਾਂ ਨੂੰ ਅਸੀਂ ਟਰੈਕ ਕੀਤਾ ਹੈ: ਇੱਕ ਸਥਿਰ ਸਕੈਫੋਲਡ ਵਾਲਾ ਇੱਕ ਸਿੰਗਲ ਆਪਰੇਟਰ, ਪ੍ਰਮਾਣ ਪੱਤਰਾਂ ਦੀ ਚੋਰੀ, ਪ੍ਰੀਖਿਆ-ਧੋਖਾਧੜੀ ਕਰਨ ਵਾਲੇ ਗਾਹਕਾਂ, ਟੈਲੀਗ੍ਰਾਮ-ਬੋਟ ਐਕਸਫਿਲ, ਅਤੇ ਹੁਣ DDoS ਭਰਤੀ ਵਿਚਕਾਰ ਅਦਲਾ-ਬਦਲੀ। ਪੇਲੋਡ ਦਸਤਖਤਾਂ 'ਤੇ ਨਿਰਭਰ ਕਰਨ ਵਾਲੇ ਡਿਫੈਂਡਰ ਹਰ ਮੁਹਿੰਮ ਦੇ ਦੂਜੇ ਦੌਰ ਵਿੱਚ ਹਾਰਦੇ ਰਹਿਣਗੇ।
ਸਿੱਟਾ ਇਹ ਹੈ ਕਿ ਇੰਸਟਾਲ-ਟਾਈਮ TTP ਬਿਹਤਰ ਸਿਗਨਲ ਹਨ. ਟ੍ਰਿਪਲ ਇੰਸਟਾਲ-ਹੁੱਕ ਘੋਸ਼ਣਾਵਾਂ, ਇੰਪੋਰਟ ਕਰਨ ਵਾਲੀਆਂ ਸਕ੍ਰਿਪਟਾਂ ਇੰਸਟਾਲ ਕਰੋ HTTPS or ਚਾਈਲਡ_ਪ੍ਰੋਸੈਸ, ਸਕ੍ਰਿਪਟਾਂ ਸਥਾਪਿਤ ਕਰੋ ਜੋ ਉਪਭੋਗਤਾ-ਸਟਾਰਟਅੱਪ ਫੋਲਡਰਾਂ ਨੂੰ ਲਿਖਦੀਆਂ ਹਨ, ਅਤੇ ਸਕ੍ਰਿਪਟਾਂ ਸਥਾਪਤ ਕਰੋ ਜੋ ਮੁਫਤ ਰਿਵਰਸ-ਟਨਲ ਸੇਵਾਵਾਂ (ਸਰਵੀਓ, ਲੋਕਲਹੋਸਟ.ਰਨ, ngrok, cloudflared) ਸਾਰੇ ਜਾਇਜ਼ ਪੈਕੇਜਾਂ ਵਿੱਚ ਦੁਰਲੱਭ ਹਨ ਅਤੇ ਖਤਰਨਾਕ ਪੈਕੇਜਾਂ ਵਿੱਚ ਆਮ ਹਨ।
ਡਿਫੈਂਡਰਾਂ ਨੂੰ ਕੀ ਕਰਨਾ ਚਾਹੀਦਾ ਹੈ
- ਲੌਕਫਾਈਲ ਆਡਿਟ. ਹਰ ਖੋਜੋ package-lock.json / ਯਾਰਨ.ਲਾਕ / pnpm-lock.yaml ਵੱਲੋਂ ਹੋਰ ਸਹੀ ਸਤਰ ਲਈ ਤੁਹਾਡੀ ਸੰਸਥਾ ਵਿੱਚ ਐਕਸੋਇਸ-ਯੂਟਿਲਸ ਅਤੇ ਚਾਕ-ਟੈਂਪਲਟ. ਕਿਸੇ ਵੀ ਮੈਚ ਨੂੰ ਸਮਝੌਤਾ ਸਮਝੋ।
- ਭੇਦ ਘੁੰਮਾਓ ਪ੍ਰਭਾਵਿਤ ਮੇਜ਼ਬਾਨਾਂ 'ਤੇ। ਫੇਜ਼ ਏ ਬਲਕ-ਹਾਰਵੈਸਟਡ SSH, ਕਲਾਉਡ, GitHub, npm, ਅਤੇ ਵਾਲਿਟ ਕ੍ਰੇਡੇੰਸ਼ਿਅਲ। ਇਸ ਵਿੱਚ ਮੌਜੂਦ ਹਰ ਕ੍ਰੇਡੇੰਸ਼ਿਅਲ ਨੂੰ ਮੰਨ ਲਓ ਪ੍ਰੋਸੈਸ.ਐਨਵੀ, ~/.ssh, ~/.aws, ~/.npmrc, ~/.config, ਜਾਂ ਕੋਈ ਵੀ .env* ਪ੍ਰਭਾਵਿਤ ਹੋਸਟ 'ਤੇ ਫਾਈਲ ਸਾਹਮਣੇ ਆ ਜਾਂਦੀ ਹੈ।
- ਦ੍ਰਿੜਤਾ ਹਟਾਓ (ਪੜਾਅ ਬੀ)। Windows 'ਤੇ, ਮਿਟਾਓ HKCU\ਸਾਫਟਵੇਅਰ\ਮਾਈਕ੍ਰੋਸਾਫਟ\ਵਿੰਡੋਜ਼\ਕਰੰਟਵਰਜ਼ਨ\ਰਨ\ਸਿਸਟਮਅੱਪਡੇਟ, ਹਟਾਓ %APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup\system-update.batਹੈ, ਅਤੇ schtasks /delete /tn ਸਿਸਟਮ ਅੱਪਡੇਟ /f. ਲੀਨਕਸ ਤੇ, crontab -e ਅਤੇ ਹਟਾਓ @ਰੀਬੂਟ ਨੋਡ …, systemctl –ਯੂਜ਼ਰ ਡਿਸਏਬਲ –ਹੁਣ phantom-bot.service ਫਿਰ ਮਿਟਾਓ ~/.config/systemd/user/phantom-bot.service, ਰਗੜਨਾ .bashrc / .zshrc / /etc/rc.local. macOS 'ਤੇ, launchctl ਅਨਲੋਡ ~/Library/LaunchAgents/com.phantom.bot.plist ਫਿਰ ਪਲਿਸਟ ਨੂੰ ਮਿਟਾਓ।
- C2 ਹੋਸਟਾਂ ਨੂੰ ਬਲੌਕ ਕਰੋ। IOC ਟੇਬਲ ਵਿੱਚ ਚਾਰ C2 ਐਂਡਪੁਆਇੰਟਸ ਨੂੰ ਆਪਣੀ ਐਗ੍ਰੇਸ ਬਲਾਕਲਿਸਟ ਵਿੱਚ ਸ਼ਾਮਲ ਕਰੋ। *.serveousercontent.com ਅਤੇ *.lhr.life ਜੇਕਰ ਤੁਹਾਡੇ ਵਾਤਾਵਰਣ ਵਿੱਚ ਰਿਵਰਸ-ਟਨਲ ਸੇਵਾਵਾਂ ਲਈ ਕੋਈ ਜਾਇਜ਼ ਵਰਤੋਂ ਨਹੀਂ ਹੈ ਤਾਂ ਇਸਨੂੰ ਥੋਕ ਵਿੱਚ ਬਲੌਕ ਕੀਤਾ ਜਾ ਸਕਦਾ ਹੈ।
- ਇੰਸਟਾਲ-ਟਾਈਮ TTP ਦੁਆਰਾ ਖੋਜ ਕਰੋ, ਪੇਲੋਡ ਨਹੀਂ। ਇਨਵੈਂਟਰੀ ਲਾਕਫਾਈਲ ਐਂਟਰੀਆਂ ਜਿਨ੍ਹਾਂ ਦੀਆਂ ਪੈਕੇਜ.ਜਸਨ ਦਾ ਐਲਾਨ ਪਹਿਲਾਂ ਤੋਂ ਇੰਸਟਾਲ ਕਰੋ, ਇੰਸਟਾਲ ਕਰੋਹੈ, ਅਤੇ ਪੋਸਟਇੰਸਟਾਲ ਸਾਰੇ ਇੱਕੋ ਸਕ੍ਰਿਪਟ ਵੱਲ ਇਸ਼ਾਰਾ ਕਰ ਰਹੇ ਹਨ। ਪੈਕੇਜ ਦੀ ਉਮਰ ਅਤੇ ਪ੍ਰਕਾਸ਼ਕ ਤਸਦੀਕ ਸਥਿਤੀ ਦੇ ਵਿਰੁੱਧ ਕਰਾਸ-ਚੈੱਕ ਕਰੋ। ਇਹ ਪੈਟਰਨ ਜਾਇਜ਼ ਪੈਕੇਜਾਂ ਵਿੱਚ ਬਹੁਤ ਘੱਟ ਹੁੰਦਾ ਹੈ ਅਤੇ ਇਹ ਸਭ ਤੋਂ ਭਰੋਸੇਮੰਦ ਸਿਗਨਲ ਹੈ ਜੋ ਫੈਂਟਮਬੋਟ ਦੁਬਾਰਾ ਵਰਤਦਾ ਹੈ।
- C2 ਬਾਈਨਰੀ ਲਈ ਆਡਿਟ। ਜਿਸਨੇ ਵੀ ਡਾਊਨਲੋਡ ਕੀਤਾ ਹੈ ਐਕਸੋਇਸ-ਯੂਟਿਲਸ: 1.0.9 ਆਪਰੇਟਰ ਦਾ C2 ਸਰਵਰ ਹੈ (c2 ਈਐਲਐਫ, sha256 165fa92d…) ਡਿਸਕ 'ਤੇ। ਕੈਸ਼ ਅਤੇ CI ਆਰਟੀਫੈਕਟ ਸਟੋਰਾਂ ਨੂੰ ਸਕੈਨ ਕਰੋ। ਬਾਈਨਰੀ ਆਪਣੇ ਆਪ ਵਿੱਚ ਸੁਸਤ ਹੈ, ਪਰ ਵਰਕਸਟੇਸ਼ਨ 'ਤੇ ਇਸਦੀ ਮੌਜੂਦਗੀ ਸਪੱਸ਼ਟ ਸਬੂਤ ਹੈ ਕਿ ਪੈਕੇਜ ਸਥਾਪਤ ਕੀਤਾ ਗਿਆ ਸੀ।
ਸਮਾਪਤੀ ਲਾਈਨ
ਉਹੀ ਆਪਰੇਟਰ, ਉਹੀ ਪੈਕੇਜ, ਅਤੇ ਉਹੀ ਇੰਸਟਾਲ ਹੁੱਕ 48 ਘੰਟਿਆਂ ਦੇ ਅੰਦਰ ਬਿਲਕੁਲ ਵੱਖਰੇ ਖਤਰੇ ਪ੍ਰਦਾਨ ਕਰ ਸਕਦਾ ਹੈ। ਸਕੈਫੋਲਡ ਵੱਲ ਧਿਆਨ ਦਿਓ, ਪੇਲੋਡ ਨੂੰ ਨਹੀਂ।




