نامسو جين آن لائن سڀ کان وڌيڪ ڳولا ڪيل جعلي ڪريڊٽ ڪارڊ جنريٽرن مان هڪ آهي، ۽ اهو پڻ سڀ کان وڌيڪ استعمال ٿيندڙن مان هڪ آهي. گھڻا ڊولپر ۽ QA ٽيسٽر جيڪي ان کي ڳوليندا آهن اهي صرف جعلي ڪارڊ نمبر چاهيندا آهن ته جيئن ادائيگي جي وهڪري کي جانچيو وڃي. حملي آور اهو ڄاڻن ٿا، ۽ انهن ان ڳولا کي بيت ۾ تبديل ڪري ڇڏيو آهي: ٽول کي ڪلون ڪريو، ان کي مالويئر جي چوڌاري ويڙهيو، ۽ ڪنهن جي انسٽال ڪرڻ لاءِ تڪڙ ۾ انتظار ڪريو.
هن پوسٽ ۾: مالويئر ڪيئن نمسو جين ۽ ساڳين جعلي جنريٽرن اندر لڪندو آهي، اهو توهان جي لاءِ ڇو اهم آهي SDLC، ۽ پيداوار تائين پهچڻ کان اڳ ان کي ڪيئن روڪيو وڃي.
نامسو جنرل جهڙا جعلي جنريٽر مالويئر ڪيئن پکيڙين ٿا
نمسو جين جهڙو اوزار مٿاڇري تي سادو نظر اچي ٿو: ادائيگي جي نظام کي جانچڻ لاءِ جعلي ڪريڊٽ ڪارڊ نمبر ٺاهي ٿو. حملو ڪندڙ جائز نظر ايندڙ سائيٽن يا ريپوز کي ڪلون ڪندي ۽ زپ فائلن، برائوزر ايڪسٽينشن، يا جاوا اسڪرپٽ پيل لوڊ اندر مالويئر کي شامل ڪندي ان سادگي جو استحصال ڪن ٿا. ٽيسٽ ڊيٽا ٽولز کي جلدي ۾ ڳولڻ وارا ڊولپر اڪثر ڪري ڪوڊ جي چڪاس ڪرڻ کان سواءِ انهن يوٽيلٽيز کي پڪڙيندا ۽ هلائيندا آهن، جيڪو بلڪل اهو آهي جنهن تي حملي آور ڳڻپ ڪري رهيا آهن.
ڪجھ ڪلون ٿيل ورجن سوشل انجنيئرنگ تي ڀاڙين ٿا، "ڪو به پتو نه لڳايو،" "premium رسائي،" "فوري نتيجا،" استعمال ڪندڙن کي ڊائون لوڊ بٽڻ ڏانهن ڌڪڻ لاءِ. هڪ ڀيرو ڪلڪ ڪرڻ کان پوءِ، اهو هڪ خاموش انفيڪشن کي متحرڪ ڪري ٿو: هڪ پٺتي پيل دروازو، هڪ معلومات چوري ڪندڙ، يا هڪ cryptocurrency miner. مالويئر پاڻ عام طور تي مبهم اسڪرپٽ، انحصار، يا پوسٽ انسٽال ۾ لڪيل هوندو آهي hooks، جيڪو بلڪل اهو آهي جيڪو ان کي سطح جي سطح جي اسڪينن کان ٻاهر نڪرڻ جي اجازت ڏئي ٿو.
ڇاڪاڻ ته جعلي جنريٽر ڊولپر ورڪ فلو کي سڌو سنئون نشانو بڻائين ٿا، اهي توهان جي سافٽ ويئر ڊولپمينٽ لائف سائيڪل ۾ داخل ٿي سگهن ٿا (SDLC) ڪنهن جو به ڌيان نه ويو. هڪ خراب ٿيل نامسو جين ڪلون شايد:
- توهان جي ۾ اڳ ۾ ئي استعمال ٿيل ريپو ۾ ڪلون ٿيو CI/CD pipeline
- ڪنٽينر جي تہن ذريعي ٽيسٽ ماحول ۾ شامل ٿيو.
- خراب طور تي الڳ ٿيل ترتيبن ۾ محفوظ ڪيل رازن يا ٽوڪن جو استحصال ڪريو
مثال: package.json ۾ خطرناڪ انحصار
نامسو جين جا خراب نسخا مالويئر کي لڪائيندا آهن، ڇنڊڇاڻ پيل لوڊ، يا پوسٽ انسٽال اسڪرپٽ جيڪي توهان جي پيڪيج کي انسٽال ڪرڻ کان پوءِ هلن ٿا، جيتوڻيڪ يوٽيلٽي بي ضرر نظر اچي ٿي.
ساڳيو خطرو هڪ ۾ ظاهر ٿئي ٿو Dockerfile:
اها هڪ لائن هڪ قدم ۾ ڪوڊ آڻيندي ۽ هلائيندي آهي، گھڻن ۾ هڪ سنگين انڌي جاءِ CI/CD pipelines. روايتي اسڪينر اڪثر ڪري ان کي ياد ڪندا آهن، خاص طور تي جڏهن پيل لوڊ صرف مخصوص حالتن ۾ چالو ٿئي ٿو.
🔧 گهڻي وڃو: نامسو جين، ۽ ڪنهن به جعلي ڪريڊٽ ڪارڊ جنريٽر کي ڊفالٽ طور تي غير اعتباري ڪوڊ سمجهيو. ذريعو جي تصديق ڪريو، مواد جو معائنو ڪريو، ۽ ان کي خودڪار طريقي سان اسڪين ڪريو ان کان اڳ جو اهو توهان جي ڪم جي وهڪري ۾ داخل ٿئي.
نامسو جنرل ڪلونز ۾ حقيقي مالويئر پيل لوڊ مليا
جعلي جنريٽر جهڙوڪ نامسو جين صرف خاڪي اوزار نه آهن، انهن کي حقيقي مالويئر پهچائڻ واري چينلن جي طور تي دستاويز ڪيو ويو آهي. محققن ڪيترائي ڪيس ڳولي لڌا آهن جتي جعلي ڪريڊٽ ڪارڊ جنريٽر خاص طور تي ڊولپر مشينن کي نشانو بڻائڻ لاءِ استعمال ڪيا ويا هئا، ۽ سمجهوتو اڪثر ڪري ان وقت تائين نظر انداز ڪيو ويندو آهي جيستائين نقصان اڳ ۾ ئي نه ٿي وڃي.
- معلومات چوري ڪندڙ. هڪ ڀيرو فعال ٿيڻ کان پوءِ، اهي اسڪرپٽ GitHub ٽوڪن، AWS سندون ڳوليندا آهن جيڪي محفوظ ٿيل آهن
.aws/يا ماحولياتي متغير، ۽ پاسورڊ مقامي برائوزر اسٽوريج ۾ محفوظ ڪيا ويا آهن. چوري ٿيل ڊيٽا عام طور تي ڊسڪارڊ ويب ذريعي خارج ڪيو ويندو آهيhooks يا ٽيليگرام بوٽس. - ڪرپٽو مائنرز. ڪجھ نامسو جين ڪلون ڪرپٽو مائنرز کي لڪائيندا آهن جيڪي توهان جي مشين جي سي پي يو يا جي پي يو کي استعمال ڪندا آهن جڏهن اهي عمل ڪندا آهن، اڪثر ڪري چالو ٿيڻ ۾ دير ڪندا آهن يا سڃاڻپ کان بچڻ لاءِ پهريان سينڊ باڪس ماحول جي جانچ ڪندا آهن.
- RATs (ريموٽ رسائي ٽروجن). ٻيا جعلي نامسو جين ٽولز مڪمل ريموٽ رسائي وارا پٺاڻ نصب ڪن ٿا جيڪي فائلون اپلوڊ يا ڊائون لوڊ ڪرڻ، سسٽم ڪمانڊ هلائڻ، ڪي اسٽروڪ لاگ ڪرڻ، ۽ توهان جي اسڪرين کي رڪارڊ ڪرڻ جي قابل آهن، هڪ حملي آور کي سورس ڪوڊ چوري ڪرڻ، تبديل ڪرڻ جي صلاحيت ڏين ٿا. pipelines، يا پنهنجي ماحول ۾ پاسيري طور تي هلو.
- هڪجهڙا خراب پيڪيجز. حملو ڪندڙ npm يا PyPI تي جعلي پيڪيجز پڻ شايع ڪندا آهن جيڪي namso gen جي نالن سان ملندڙ جلندڙ آهن، جيڪي مبهم پوسٽ انسٽال اسڪرپٽ، انڪوڊ ٿيل پيل لوڊ، يا ڪمانڊ جهڙوڪ سان ڀريل آهن.
curl | bashorrm -rf /. اهي تعمير جي عمل دوران خاموشي سان هلن ٿا، عام طور تي ڪنهن به نظر ايندڙ خبرداري کان سواءِ.
زائيگيني نمسو جنرل مالويئر کي ڪيئن ڳولي ٿو ۽ ان کي جلد ئي بلاڪ ڪري ٿو
هڪ سنگل جعلي ڪريڊٽ ڪارڊ جنريٽر هڪ ڊولپر مشين کي متاثر ڪري سگهي ٿو، leak secrets، يا توهان جي اندر هڪ پوئين دروازو داخل ڪريو pipeline، پيداوار کي ڪڏهن به ڇهڻ کان سواءِ. زائيگيني اهو انهي لمحي کي پڪڙڻ لاءِ ٺاهيو ويو آهي جڏهن اهو توهان جي ريپو، ڪنٽينر، يا سي آءِ اسڪرپٽ ۾ داخل ٿئي ٿو، حقيقت کان پوءِ نه.
- انحصار کي اسڪين ڪري ٿو، اسڪرپٽ ٺاهي ٿو، ۽ ڪنٽينر تي commit وقت، نامسو جين جهڙن جعلي جنريٽرن کي پکڙجڻ کان اڳ روڪڻ.
- مبهم مالويئر کي بلاڪ ڪري ٿو، جنهن ۾ بيس 64 پيل لوڊ، پوسٽ انسٽال اسڪرپٽ، ۽ مشڪوڪ CLI ڪالون شامل آهن.
- استحصال جي جانچ ڪري ٿو، تنهن ڪري الرٽ صرف مالويئر تائين محدود آهن جيڪي اصل ۾ توهان جي ڪوڊ ۾ پهچي سگهن ٿا، شور ۾ نه.
- فورڪ، ڪوليبريٽر، ۽ اڻ ٽريڪ ٿيل ريپوز جي نگراني ڪري ٿو، جڏهن ڪلون ٿيل جعلي ڪريڊٽ ڪارڊ جنريٽر توهان جي تنظيم ۾ داخل ٿئي ٿو ته نشان لڳايو وڃي ٿو.
- ڳولي ٿو pipeline غير معمولي شيون، جهڙوڪ اوچتو namso gen فائل ۾ تبديليون يا توهان جي CI ترتيبن ۾ انجيڪٽ ٿيل اسڪرپٽ.
لوڊ
ڇا نمسو جين مالويئر آهي؟
نامسو جين پاڻ ادائيگي جي وهڪري جي جانچ لاءِ هڪ سادي جعلي ڪريڊٽ ڪارڊ نمبر جنريٽر جي طور تي شروع ٿيو. خطرو آن لائن گردش ڪندڙ ڪلون ٿيل يا فورڪ ٿيل ورزن مان اچي ٿو، جن مان ڪيترائي مالويئر، مبهم پيل لوڊ، يا پوسٽ انسٽال اسڪرپٽ کي بنڊل ڪن ٿا جيڪو ساڳئي اوزار وانگر نظر اچي ٿو.
ڇا ڪو جعلي ڪريڊٽ ڪارڊ جنريٽر واقعي ڪنهن ڊولپر جي مشين کي متاثر ڪري سگهي ٿو؟
ها. محققن جعلي ڪريڊٽ ڪارڊ جنريٽر دستاويز ڪيا آهن جيڪي خاص طور تي ڊولپر مشينن تائين معلومات چوري ڪندڙ، ڪرپٽو مائنر، ۽ ريموٽ رسائي ٽروجن (RATs) پهچائڻ لاءِ استعمال ڪيا ويندا آهن، اڪثر ڪري ڪلون ٿيل ريپوز، برائوزر ايڪسٽينشن، يا ساڳئي نالي سان استعمال ٿيندڙ خراب npm/PyPI پيڪيجز ذريعي.
مون کي ڪيئن خبر پوي ته منهنجي ڊائون لوڊ ڪيل نمسو جين ٽول محفوظ آهي؟
ان کي ڊفالٽ طور تي غير اعتباري ڪوڊ طور سمجهو: ماخذ جي تصديق ڪريو، ان کي هلائڻ کان اڳ مواد جو معائنو ڪريو، ۽ بصري چيڪ تي ڀروسو ڪرڻ بدران ان کي خودڪار طريقي سان اسڪين ڪريو. خراب ورجن خاص طور تي جائز ٽول سان ملندڙ جلندڙ ڏسڻ لاءِ ٺاهيا ويا آهن.
ڇا روايتي اسڪينر نامسو جين جهڙن جعلي جنريٽرن ۾ لڪيل مالويئر کي پڪڙي سگهن ٿا؟
قابل اعتماد نه. پيلوڊس اڪثر ڪري مبهم يا مشروط طور تي شروع ڪيا ويندا آهن، جيڪي انهن کي سطح جي سطح جي اسڪين کي نظرانداز ڪرڻ جي اجازت ڏين ٿا. ڳولا ان وقت ٿيڻ گهرجي commit صرف موجودگي نه پر استحصال لاءِ وقت ۽ حساب.
حتمي وٺو
- هر اوزار جي جانچ ڪريو، ٽيسٽ ڊيٽا لاءِ به. اڻڄاتل ذريعن کان ڪوڊ انسٽال يا هلايو نه، هڪ نامسو جين ڪلون به نه جيڪو اصل سان ملندڙ جلندڙ نظر اچي.
- مالويئر کي پيداوار تائين رسائي جي ضرورت ناهي. هڪ سمجھوتي ٿيل ڊولپر مشين ڪافي آهي leak secretيا ڪنهن تعمير کي متاثر ڪري ٿو.
- جعلي جنريٽر توهان جي حملي جي مٿاڇري جو حصو آهن. انهن کي ڪنهن ٻئي غير قابل اعتماد انحصار يا ٽئين پارٽي اسڪرپٽ وانگر سمجهو.
- جلد ڳوليو ۽ بلاڪ ڪريو. زائيجيني مالويئر ڊائون لوڊ لاءِ اسڪين ڪري ٿو، مشڪوڪ رويي کي نشانو بڻائي ٿو، ۽ نامسو جين طرز جي خطرن جي پيداوار تائين پهچڻ کان اڳ توهان جي ريپوز ۾ مڪمل نمائش ڏئي ٿو.




