DevTap npm د ټایپوسکوټینګ برید

د DevTap npm ټایپوسکاټینګ برید: شپږ ناوړه کڅوړې د پراختیا کونکو کاري سټیشنونه په نښه کوي

د تمديد؛ DR

د ۲۰۲۶ کال د اپریل د لومړۍ او د می د ۳مې ترمنځ، د npm یو واحد خپرونکی، user0001، د نا تایید شوي Gmail پتې سره راجستر شوی tanvisoul9@gmail.com، په خاموشۍ سره شپږ بستې په قصدي ډول بې خونده، زیربنايي غږ لرونکو نومونو سره وړاندې کړې: centralogger, dom-utils-lite, node-fetch-lite, connector-agent, node-gyp-runtime، او node-env-resolve.

د وروستیو دوو نسخو node-env-resolve، ۱.۰.۷ او ۱.۰.۸، د می په ۲مه د زیګیني د مالویر لومړني خبرداري (MEW) سیسټم لخوا په نښه شوي وو او د می په ۳مه یې ناوړه تایید کړه.

دا امپلانټ د هغه څه لپاره غیر معمولي دی چې دا نه دی: د ټیلیګرام بوټونه نشته، د OAST کال بیکونه نشته، نه خوندیتوب، او د نصبولو په وخت کې د AWS اسنادو د ترلاسه کولو هڅه نه کوي. پرځای یې، postinstall.js د وینډوز بوټ-پرسیسټینس انټري نصبوي، د HKCU رن کیلي په کارولو سره چې پیل کیږي wscript.exe د VBS سټب پر وړاندې. بیا دا یو جلا شوی Node.js اجنټ رامینځته کوي چې د مایکروفون نیول، د براوزر تاریخ غلا، سکرین شاټینګ، او موږک/کیبورډ سمولیشن لپاره ماډلونه بنډل کوي.

موږ دې کلستر ته وایو ډیو ټیپ، د کټ وروسته دا د پراختیا کونکي په ماشین کې روان پاتې کیږي.

ټول شپږ پیکجونه د لیکلو په وخت کې په npm کې ژوندي وو. موږ دوی د راجسټری ناوړه ګټه اخیستنې چینل ته سپارلي دي. مدافعین باید د خپرونکي څخه هر ډول نصبونه وباسي چې د لرې کولو انتظار باسي.

کلستر: شپږ کڅوړې، یو خپرونکی

د خپرونکي حساب user0001 نا تایید شوی دی. دا هیڅ نلري SCM تصدیق، د ډومین پورې تړلی بریښنالیک نه، او هیڅ پخوانی تاریخ نشته. د Gmail لاسوند tanvisoul9 د npm خپرونکي په کوم بل ریکارډ کې نه ښکاري چې موږ یې موندلی شو.

ټول شپږ پیکجونه ورته ساتونکي لیست کوي، د ورته حساب څخه خپاره شوي، او ورته شریکوي package.json بویلرپلیټ نشته repository، نه homepage، او نه description د یوې کرښې څخه اوږد.

د نوم ورکولو ستراتیژي په زړه پورې برخه ده. د کلاسیک انحصاري ګډوډۍ یا ټایپوسکواټ کمپاین برعکس، د دې نومونو څخه هیڅ یو ځانګړی اپسټریم کتابتون په نښه نه کوي. پرځای یې، دوی په ریښتیني کې ورکیدو لپاره کیلیبریټ شوي دي package.json or npm ls وتنه.

هګلومړی خپور شوینوې بڼهبڼهپه کلستر کې رول
سنټرالوګر2026-04-01 12:46 UTC1.0.9۱۰، له ۱.۰.۰ څخه تر ۱.۰.۹ پورېد کلستر "د ننوتلو اسانتیا" پوښ؛ تر ټولو لومړنۍ خپرونه
کور-یوټیلز-لایټ2026-04-14 07:36 UTC1.0.33د DOM-مرستندویه عمومي پوښ
نوډ-فېچ-لایټ2026-04-19 10:22 UTC1.0.23د نوډ-فېچ کورنۍ نقل کوي
نښلونکی اجنټ2026-04-25 05:12 UTC1.0.01عمومي نوم "ایجنټ"
نوډ-جپ-رن ټایم2026-04-25 05:17 UTC1.0.01د اصلي ماډل جوړونې وسیلې نقل کول
نوډ-این وی-ریزولو2026-04-25 05:21 UTC1.0.9۱۰، له ۱.۰.۰ څخه تر ۱.۰.۹ پورېفعال ډراپر؛ بشپړ امپلانټ

نومونه لکه centralogger, node-fetch-lite، او node-gyp-runtime د کوډ بیاکتنې کې د جنجالي نه ښکاري لپاره ډیزاین شوي. دوی د هغه شیانو په څیر غږ کوي چې دمخه به د پروژې د انحصار ونې کې وي.

د یو تازه، نه تایید شوي خپرونکي او ورک شوي ذخیره لینکونو سره یوځای، دوی یو پیژندل شوی نمونه جوړوي: یو لوبغاړی د ټیټ رګ نومونه په راجسټری کې ځای په ځای کوي، بیا په چټکۍ سره په هغه نوم تکراروي چې مهم دی. پدې حالت کې، node-env-resolve په اتو ورځو کې لس نسخې ترلاسه کړې.

د وینډوز پراختیا بکس کې څه راځي؟

ناوړه زنځیر په node-env-resolve:1.0.8 د npm RAT لپاره لنډ، مستقیم، او په غیر معمولي ډول بډایه ځانګړتیا ده.

پوسټ انسټال: دوام او جلا شوی اجنټ

package.json د نصبولو یو واحد هک اعلانوي:

{ "scripts": { "postinstall": "node postinstall.js" } }

postinstall.js درې کارونه په ترتیب سره ترسره کوي.

لومړی، دا د npm ونې څخه بهر د نصبولو لارښود مرحله کوي. لاره په سکریپټ کې د چلولو په وخت کې محاسبه کیږي لکه څنګه چې INSTALL_DIRبیا دا یو داخلي چلوي execSync('npm install --production --silent ...') د امپلانټ د چلولو وخت انحصار را ایستلو لپاره دننه. دا اجنټ په ډیسک کې په یو لارښود ځای کې اچوي node_modules تفتیش به ونه موندل شي.

دوهم، دا د VBS لانچر لیکي او د بوټ دوام لپاره یې راجستر کوي:

reg add HKCU\Software\Microsoft\Windows\CurrentVersion\Run \     /v ${AGENT_NAME} \     /t REG_SZ \     /d "wscript.exe \"${vbsPath}\"" /f

wscript.exe د وینډوز سکریپټ کوربه دی، یو لاسلیک شوی مایکروسافټ بائنری چې چلوي .vbs فایلونه د کنسول کړکۍ پرته. دا مخکې دیcisولې دا د آټورن سټبونو لپاره غوره دی.

یو مطابقت هم شته reg delete دننه لاره src/index.js، وړاندیز کوي چې امپلانټ د آپریټر په امر په پاکه توګه د لرې کولو وړ ډیزاین شوی.

دریم، دا د جلا شوي ماشوم پروسې رامینځته کوي:

spawn(node, [path.join(INSTALL_DIR, 'src/index.js')], {   detached: true,   env: { ...process.env, SERVER_URL } })

دلته دوه جزئیات مهم دي.

SERVER_URL له چاپیریال څخه لوستل کیږي. په پایله کې، د C2 پای ټکی د هر ځای پرځای کولو لپاره تنظیم کیدونکی دی او په بسته کې نه پخیږي. دا کوچنی مګر قصدي انتخاب ډیری جامد-IOC سویپونه ماتوي.

همدارنګه، زیږیدلی ماشوم د مور او پلار بشپړ چاپیریال په میراث وړي. له همدې امله، هر ډول NPM_TOKEN, AWS_*, GITHUB_TOKEN، یا د SSH-اجنټ ساکټ چې د نصبولو په وخت کې د پراختیا کونکي شیل کې شتون لري د اوږدمهاله اجنټ حافظې ته سفر کوي.

هغه څه چې اجنټ یې لیږي

بنډل شوی src/ ونې درې ماډلونه لري چې یوازې نومونه یې کیسه بیانوي: audioCapture.js, browserHistory.js، او systemInfo.js.

د چلولو وخت پورې تړلو لیست، د پړاو په جریان کې حل شوی npm install، دوی تاییدوي.

دا چلند یوه ګډوډي پیښه په کنټرول شوي غبرګون بدلوي.

د ړانده غبرګون پر ځای، ټیمونه د واضح لومړیتوب او چټکه اصلاح.

ح:په دې شرایطو کې دا د څه لپاره دی؟
سکرین شاټ-ډیسټاپد دوراني سکرین نیول
@د مغز-ونې-فورک/غوږ-jsد موږک او کیبورډ اتومات کول / د ننوتلو سمولیشن
غوره-sqlite3د کروم، ایج، او فایرفاکس تاریخ SQLite ډیټابیسونو مستقیم لوستل
اډم-زيپبنډلینګ د ایستلو دمخه لرغوني توکي راټول کړل
تیزد سکرین شاټونو او انځوریزو اثارو اندازه بدلول / کمول
ساکټ.یو-کلاینټدوامداره دوه اړخیزه C2 چینل
د نوډ ماشین IDد قرباني تعقیب لپاره د هر کوربه د ګوتو نښې ثابتول

systemInfo.js غږونه os.networkInterfaces() د لومړي بیکن څخه مخکې د اضافي ګوتو نښې لپاره.

ولې د آډیو نیول یو غوره سیګنال دی؟

ډیری npm RATs چې موږ یې په MEW کې ټریج کوو د نصب کولو وخت پټ غلا باندې ودروي. دوی لوستل ~/.npmrcلوستل ~/.aws/credentials، سکریچ process.env، ویب هک ته پوسټ کړئ، او ووځئ. دا د ماتولو او نیولو اقتصادي ماډل سره سمون لري. اسناد لنډ نیم ژوند لري، او بریدګر اړتیا لري چې ژر پیسې وګټي.

node-env-resolve په شکل کې توپیر لري.

استقامت د ریبوټ ژوندي پاتې کیدو لپاره تنظیم شوی دی. اجنټ جلا او اوږد ژوند لاندې چلوي wscript.exe. هغه کټ چې دا یې لري د پراختیا کونکي په ماشین کې د شتون لپاره دی، نه د نیولو او پریښودو لپاره: د مایکروفون ریکارډر، کیبورډ/ماوس ډرایور، د براوزر بشپړ تاریخ اخیستل، سکرین نیول، او د Socket.IO متقابل چینل بیرته د ترتیب وړ C2 ته.

په ځانګړي ډول د مایکروفون نیول هغه کرښه ده چې دا کمپاین ترې تېرېږي چې ډیری npm مالویر یې نه کوي.

د پراختیا کونکي کارځای، په زیاتیدونکې توګه، هغه کارځای هم دی چیرې چې پراختیا کونکي سټینډ اپونه، د پیرودونکو زنګونه، د ډیزاین بحثونه، او د زنګ وهلو پلونه اخلي. یو امپلانټ چې مایکروفون ثبتوي په حقیقت کې د پراختیا کونکي د npm نښه وروسته نه دی. دا د هغه څه وروسته دی چې پراختیا کونکی یې د لیپ ټاپ مخې ته وايي.

د وړتیا دا سیټ، د ابهام نشتوالی او د نصبولو وخت کې د کوم ځلیدونکي اخراج نشتوالی، د فرصت غوښتونکي اسنادو غلا پرځای د هدفمند لاسرسي لپاره د مخکې موقعیت په توګه لوستل کیږي.

موږ یوازې له دې څخه د منسوبیت ادعا نه کوو. موږ د عملیاتي پروفایل یادونه کوو.

د npm ټایپوسکوټینګ برید - DevTab

د اتو ورځو تکراري کیډنس په node-env-resolve په مهال ویش کې ترټولو عملیاتي توضیحات دي.

دا د اور او هېرولو څاڅکی نه دی. خپرونکی په فعاله توګه د ډراپر ساتنه کوي، چې معمولا د دوو شیانو څخه یو معنی لري. یا دوی دا د پراخ ځای پرځای کولو دمخه د ازموینې چاپیریالونو سره سمون کوي، یا دوی دمخه د نصب ټیلی میټري بیرته راځي او ورته ځواب ورکوي.

نورو پنځو کڅوړو د دوی د لومړني خپریدو وروسته په مؤثره توګه هیڅ بدلون ونه لید. دا د ملاتړ کونکي کلستر لپاره د "یو ځل مرحله، نوم پریږدئ" نمونې سره سمون لري پداسې حال کې چې د انجینرۍ هڅې په هغه کڅوړه تمرکز کوي چې کار کوي.

منسوبیت: کوچنۍ نښې، هیڅ قاطع پریکړه نشته

د عامې OSINT سیګنالونه نري دي، او موږ به یې ونه غځوو. هغه څه چې د لیدلو وړ دي:

د جي مېل لاسوند tanvisoul9 په جزوي ډول د سویلي آسیا ورکړل شوي نوم سره ورته والی لري، "تنوي". دا یو کمزوری سیګنال دی. د Gmail لاسوندونه هویت نه دي، او وروسته soul9 عمومي ده. دا خوندي نه ده چې یوازې د بریښنالیک له سیمه ایزې برخې څخه جغرافیه استنباط کړئ.

د کوډ سټایل د پام وړ نه دی Node.js: standard د کتابتون زنګونه لکه os, child_process, spawn، او reg add. هیڅ ابهام نشته، د تار گردش نشته، او د ډیبګ ضد منطق نشته. لیکوال د وینډوز راجسټری پریمیټیو او ډیټچ شوي ماشوم پروسې آرکیسټریشن سره راحته دی، مګر داسې نه ښکاري چې د پټو سوداګریزو کارونو لپاره لاسرسی ومومي چې دوی یې په احتمالي توګه کارولی شي.

تړلتیاوې په بشپړه توګه له شیلف څخه بهر دي او ښه پیژندل شوي دي: screenshot-desktop, nut-js, better-sqlite3، او socket.io-client. هیڅ دودیز پروتوکول نشته، هیڅ رول شوی-له-سکریچ څخه C2 سټیک نشته، او د درسي کتاب هاخوا د دوام نوې چل نشته. د HKCU رن کیليدا یو وړ ادغام کوونکی دی، نه د وسیلې لیکوال.

موږ په خپرو شویو اثارو کې غیر انګلیسي تارونه، ایمبیډ شوي تبصرې، د ځای معلومات، یا د کمپیلر-آؤټ پټ ټایم زون د ګوتو نښې ونه موندلې.

موږ د پخوانیو کمپاینونو سره چې موږ یې دمخه تعقیبوو د کوډ اوورلیپ لپاره معاینه کړه، په شمول د شای هولود, اولیون، بلډکایټ، او وروستي هیبي / claude-code-best د انتروپیک-CLI کلون کورنۍ. موږ هیڅ ونه موندل: نه شریک شوي C2 نمونې، نه شریک شوي فایل ترتیبونه، او نه شریک شوي محاورې.

هغه څه چې موږ به یې ونه وایو: دا یو دولتي لوبغاړی دی، یوه پیژندل شوې ډله ده، یا په جغرافیایي ډول له کوم ځانګړي هیواد سره تړلې ده.

عملیاتي پروفایل د یوې کوچنۍ، منځنۍ کچې ماهرې ډلې سره سمون لري چې د پراختیا کونکي-ورکشاپ سټیشن څارنه کوي. دا احتمال لري چې د لاسرسي د ښکته برخې کارولو له لارې مالي هڅونه وي، مګر ممکن د جلا پیرودونکي لپاره د خدماتو په توګه کشف هم وي.

دوه غیر مستقیم ټکي چې ملاتړ کوي یې: د پام وړ اخراج میکانیزمونو څخه مخنیوی چې کلستر په چټکۍ سره سوځوي، لکه د ټیلیګرام بوټونه، oastify.com، یا کیناریټوکنونه، او په قصدي ډول د بې خونده بسته نومونه، کوم چې د لنډ لوړ حجم سپیک په پرتله د خاموش اوږد لکۍ نصبولو ملاتړ کوي.

د جوړجاړي او کشف شاخصونه

کڅوړې او خپرونکي
ساحويارزښت
د npm خپرونکیکارن0001
د خپرونکي برېښنالیکtanvisoul9@gmail.com، نا تایید شوی
پيکيجزسنټرالوګر، ډوم-یوټیلز-لایټ، نوډ-فیچ-لایټ، نښلونکی-اجنټ، نوډ-جیپ-رن ټایم، نوډ-این وی-ریزولو
تایید شوی ناوړهنوډ-این وی-ریزولو@1.0.7، نوډ-این وی-ریزولو@1.0.8
کوربه اثار
ډولارزښت
د دوام کیليHKCU\سافټویر\مایکروسافټ\وینډوز\کرنټ ورژن\چلول
د دوام ارزښتد متغیر نوم؛ د wscript.exe فورمې معلومات " \\ ".vbs"
هک نصب کړئپوسټ انسټال: د پیکج مینیفیسټ کې نوډ postinstall.js
د امپلانټ ماډلونهsrc/audioCapture.js، src/browserHistory.js، src/systemInfo.js
د سټیج کولو لارښودد پروژې د نوډ_ماډولونو څخه بهر INSTALL_DIR حل شو؛ موقعیت د نصبولو په وخت کې د postinstall.js لخوا ټاکل شوی
شبکه
ډولارزښت
د C2 ترانسپورتsocket.io-client، دوامداره دوه اړخیز چینل
د C2 پای ټکیاجنټ ته د SERVER_URL چاپیریال متغیر له لارې چمتو شوی؛ په خپرو شویو اثارو کې سخت کوډ شوی نه دی

د کشف یادښتونه

دوه قوانین دا کورنۍ نیسي پرته له دې چې د C2 پای ټکی ته اړتیا ولري.

لومړی، د پوسټ انسټال سکریپټونه چې داخلي ترسره کوي په نښه کړئ npm install د پیکج د خپل لارښود څخه بهر په یوه لاره کې. هر قانوني مخکې جوړ شوی ډاونلوډر، لکه node-gyp بیا رغونه یا مخکې جوړ شوي بائنری ډاونلوډرونه، د بسته بندۍ دننه یا په پلیټ فارم کې لیکي-standard د تایید شوي هشونو سره د کیش لارې. دا په نوي جوړ شوي کې نه لیکي INSTALL_DIR په ډیسک کې بل ځای.

دوهم، د پوسټ انسټال سکریپټونه چې مسله کوي په نښه کړئ reg add HKCU\…\Run سره wscript.exe د لانچر په توګه. دا په اصل کې هیڅکله د npm پیکج څخه قانوني نه دی. بیرغ یې کړئ او قرنطین یې کړئ.

دریم هوریسټیک د بل ورور پیکج د تایید دمخه د لیدلو لپاره ګټور دی: یو تازه npm خپرونکی چې هیڅ نه لري SCM تایید، د Gmail بریښنالیک، نه repository ساحه، او د څو لنډو، عمومي، زیربناوو غږونکو بستو نومونه چې د یو بل څخه په څو ورځو کې خپاره شوي، پخپله، د لاسي بیاکتنې تضمین کولو لپاره کافي دي.

د npm راجستر ته راپور ورکړل شوی. موږ به دا پوسټ تازه کړو کله چې د خپرونکي حساب لرې شي.

د سکا-وسایل-سافټویر-ترکیب-تحلیل-وسایل
د خپل سافټویر خطرونو ته لومړیتوب ورکړئ، اصلاح یې کړئ او خوندي یې کړئ
خپل وړیا حساب ترلاسه کړئ.
هیڅ کریډیټ کارت ته اړتیا نشته.

د خپل سافټویر پراختیا او تحویلي خوندي کړئ

د زیګیني محصول سویټ سره