TL، ڊاڪٽر
هڪ واحد اين پي ايم پبلشر، deadcode09284814، جائز خلاف ٽائيپوسڪواٽ مهم هلائي آهي axios ۽ chalk-template مئي 2026 جي وچ کان پيڪيجز.
مهم هڪ روايتي سند ۽ پرس چوري ڪندڙ جي طور تي شروع ٿي، ڊيٽا کي هڪ ڏانهن منتقل ڪندي سرويو HTTPS سرنگ.
On 2026-05-17، سان axois-utils:1.0.9، آپريٽر مڪمل طور تي پيل لوڊ کي مٽائي ڇڏيو: ساڳيو ٽرپل انسٽال-هڪ اسڪافولڊ، ساڳيو پبلشر، ساڳيو پيڪيج جو نالو.
پر انسٽال اسڪرپٽ هاڻي هڪ ڪراس پليٽ فارم DDoS بوٽ نيٽ ريڪروٽ آهي.
پيل لوڊ هڪ سان ڳالهائي ٿو localhost.run سرنگ ٺاهي ٿو ۽ ٻوڏ جي حڪمن کي قبول ڪري ٿو، متاثر ٿيل ماحول کي DDoS-قابل بوٽ نيٽ جو حصو بڻائي ٿو.
آپريٽر به موڪلي ڇڏيو سي 2 سرور بائنري ٽار بال جي اندر، سند جي چوري کان فعال بوٽ نيٽ انفراسٽرڪچر تائين واضح واڌ ڏيکاريندي.
ٻه پيڪيجز، چار ورجن اڃا تائين رجسٽري تي فعال آهن، ۽ هڪ آپريٽر هاڻي ٻنهي ماڊلز کي متوازي طور تي هلائي رهيو آهي.
شدت: بلند.
حملو: اهو ڪيئن ڪم ڪري ٿو
هي مهم هڪ جان بوجھ ڪري بور ڪندڙ ترسيل اسڪافولڊ تي ٺهيل آهي: ٻه ٽائيپوسڪوٽ پيڪيج جا نالا، هڪ اکر پري پيڪيجز کان جن ۾ لکين هفتيوار ڊائون لوڊ آهن (محور, چاڪ ٽيمپليٽ)، ۽ ٽرپل انسٽال hooks جيڪو عملدرآمد جي ضمانت ڏئي ٿو. دلچسپ ڳالهه اها آهي ته اسڪافولڊ ڇا آهي ٿي سگھي ٿو - ۽ حقيقت اها آهي ته آپريٽر ٻيو ڪجهه به تبديل ڪرڻ کان سواءِ سامان تبديل ڪيو.
گڏيل اسڪافڊ
ٻنهي پيڪيجز جو هر شايع ٿيل نسخو ساڳئي ٽن زندگي جي چڪر جو اعلان ڪري ٿو. hooks in package.json:
ٽنهي جي تحت پيل لوڊ جي فهرست ڏيڻ hooks حد کان وڌيڪ آهي - پوسٽ انسٽال اڪيلو ڊفالٽ ۾ هلندو npm انسٽال ڪريو. چونڊ اهم آهي: npm انسٽال ڪريو - نظرانداز ڪريو-اسڪرپٽ اسڪرپٽ کي ڇڏي ٿو، پر ڪيترائي عام ورڪ فلو (CI ڪيش انهي ٻيهر هلندڙ لائف سائيڪل کي بحال ڪري ٿو) hooks چونڊيل طور تي، يا ڊولپر جيڪي صرف آڊٽ ڪن ٿا پوسٽ انسٽال) حملي آور لاءِ محفوظ ترين شرط هڪ ٽرپل-ريڊنڊنٽ اعلان ڪريو.
چاڪ ٽيمپالٽ ٻيو طريقو شامل ڪري ٿو: اهو اعلان ڪري ٿو ايڪسوائس-يوٽيلز:^1.0.7 رن ٽائم جي طور تي انحصار. ٽائيپوسڪواٽڊ انسٽال ڪرڻ چاڪ ٽيمپليٽ تنهن ڪري، ساٿي ٽائيپوسڪوٽ کي پڻ شامل ڪري ٿو، ۽ ٻئي پيل لوڊ هلن ٿا. ٻئي پيڪيجز هڪ هم آهنگ جوڙو آهن، آزاد لسٽنگ نه.
مرحلو الف — سند / پرس چوري ڪندڙ (2026-05-15 → موجوده)
مرحلو A اصل پيل لوڊ آهي. لوڊر ننڍو آهي پوسٽ انسٽال.جي ايس جيڪو هڪ Serveo HTTPS ريورس سرنگ ڏانهن اشارو ڪري ٿو:
سرويو سب ڊومين منزل جي IP کي انڪوڊ ڪري ٿو (80.200.28.28) سڌو سنئون هوسٽ نالي ۾ - انهي سروس لاءِ هڪ سڃاڻپ لائق ڪنوينشن. آپريٽر بي ترتيب سب ڊومين پريفڪس کي ورزن جي وچ ۾ گھمائيندو آهي ته جيئن سادي ڊومين بلاڪ لسٽن کان بچي سگهجي، پر بنيادي IP ڪڏهن به حرڪت نه ڪندو آهي. (چاڪ-ٽيمپالٽ: 1.0.14 استعمال شده 8a3e818ea8f11186-80-200-28-28…؛ 1.0.16 / 1.0.19 / 1.0.20 استعمال f04a273bd84c0622-….)
پوسٽ انسٽال.جي ايس هٿ ڇڏائڻ فينٽم.جي ايس، هڪ 7,667-لائن بنڊل "ڪليڪٽر" ماڊل. فينٽم.جي ايس ميزبان کي ان لاءِ گھمائي ٿو:
SSH خانگي چاٻيون (~/.ssh/*) |
.npmrc مواد ۽ ڪو به npm_* اين وي ٽوڪن |
| AWS، GCP، ۽ Azure سندون فائلون |
گٽ هب ذاتي رسائي ٽوڪن ريجيڪس (ghp_*, gho_*, ghu_*, ghs_*) |
| Bitcoin، Exodus، Electrum، Monero، Litecoin، Dogecoin، Zcash، Dash لاءِ ڪرپٽو-والٽ آرٽيفيڪٽس |
هڪ ورجائيندڙ .env* گھمڻ ڦرڻ ~/projects, ~/dev, ~/code, ~/workspace، ۽ انسٽال ڪريو cwd |
شيل تاريخون ۽ مڪمل process.env |
بنڊل سرويو سرنگ تي پوسٽ ڪيو ويو آهي / گڏ ڪريو. ڪو به ابهام ناهي، ڪو به اينٽي VM منطق ناهي، ڪو به اسٽيجنگ ناهي - آپريٽر جو شرط حجم ۽ رفتار تي آهي.
مرحلو بي — فينٽم بوٽ ڊي ڊي او ايس ڀرتي (2026-05-17، axois-utils: صرف 1.0.9)
مرحلو B phantom.js + postinstall.js کي distrube.js نالي هڪ واحد فائل سان تبديل ڪري ٿو (ٽائپو آپريٽر جي آهي). package.json ۾ ٽرپل-هڪ اسڪافولڊ تبديل نه ٿيو آهي؛ پيڪيج ساڳيو نالو، دائرو، ۽ ورزن-بمپ پيٽرن رکي ٿو. ٻاهران، axois-utils:1.0.9 1.0.6 تي هڪ معمولي فالو آن وانگر نظر اچي ٿو. اندر، اهو هڪ مختلف مالويئر خاندان آهي.
ڊسٽروب.جي ايس هڪ ترتيب واري بلاڪ سان کلي ٿو جيڪو آپريٽر جي پنهنجي برانڊنگ جو نالو ڏئي ٿو:
// axois-utils-1.0.9/distrube.js:11-15 |
// Use your localhost.run HTTPS URL (the tunnel handles HTTP internally) |
const C2_HOST = 'b94b6bcfa27554.lhr.life'; // Your localhost.run tunnel |
const C2_PORT = 443; // HTTPS port - tunnel handles SSL |
const BOT_ID = `${os.hostname()}_${Date.now()}_${crypto.randomBytes(4).toString('hex')}`; |
تبصرا ڪٽ هلائيندڙ مستقبل جي آپريٽر کي مخاطب ڪيا ويا آهن ("پنهنجو مقامي هوسٽ. رن HTTPS URL استعمال ڪريو"). اهو، ۽ بوٽ ڪلائنٽ جي اڳيان جيڪو موڪلي ٿو، اهو ٻڌائي ٿو ته هي صرف هڪ متاثر ٿيل پيل لوڊ ناهي - اهو ڪٽ آهي.
وهڪري:
- تڪليف پهرين هلندو آهي. اسڪرپٽ پاڻ کي هر او ايس (رجسٽري) تي ٽن مختلف طريقن سان انسٽال ڪري ٿو. هل + شروعاتي فولڊر + schtasks ونڊوز تي؛ ڪرونٽيب + فينٽم-بوٽ.سروس سسٽم ڊي يونٽ + .bashrc/.zshrc شامل ڪريو + /etc/rc.local لينڪس تي؛ لانچ ايجنٽ com.phantom.bot.plist macOS تي). پرسسٽنس سروس جو نالو ۽ لانچ ايجنٽ ليبل ٻئي آهن فينٽم-بوٽ / ڪام.فينٽم.بوٽ، جتان مهم جو نالو پڻ اچي ٿو.
- سسٽم انفارميشن ايڪسفل هڪ ڀيرو هلندو آهي — هڪ شاٽ فنگر پرنٽ POST b94b6bcfa27554.lhr.life:443/collect ڏانهن جيڪو هوسٽ نالو، پليٽ فارم، آرچ، يوزر نالو، CPU/RAM، نيٽ ورڪ انٽرفيس، process.env، cwd، homedir، نوڊ ورجن، ۽ پبلڪ IP کڻي ويندو آهي. هي فيز A کان تمام گهٽ جارحاڻو آهي: نه SSH، نه والٽ، نه .env ريڪرشن. بوٽ جو ڪم داخلا وٺڻ آهي، نه چوري ڪرڻ.
- دل جي ڌڙڪن جو لوپ هر 30 سيڪنڊن ۾ هڪ HTTPS پوسٽ b94b6bcfa27554.lhr.life:443/ تي کوليندو آهي. يوزر-ايجنٽ PhantomBot/1.0 آهي. TLS تصديق واضح طور تي غير فعال آهي (rejectUnauthorized: false). C2 جواب کي JSON فارم {type, target, port, duration, threads, method} جي طور تي پارس ڪيو ويو آهي ۽ موڪليو ويو آهي.
- ٻوڏ جو هٿيار ڇهن حڪمن سان ڳنڍيل آهي:
| ڪمانڊ جو قسم | Module | نوٽ |
|---|---|---|
| اوباما | زنده جواب | بوٽ پاڻ کي سڃاڻي ٿو |
| http | HTTP ٻوڏ | پرت-7 درخواست ٻوڏ |
| https | HTTPS ٻوڏ | ساڳي طرح http، TLS-لپيل |
| tcp | ٽي سي پي ٻوڏ | 65 KB بي ترتيب-پي لوڊ اسپام |
| udp | يو ڊي پي ٻوڏ | 65,507-بائيٽ يو ڊي پي پيڪٽس |
| تيز | HTTP/2 تيز ري سيٽ DoS | 2023 CVE-2023-44487 ٽيڪنڪ |
سڀئي پنج ئي ٻوڏ جا ماڊل هڪ وٺن ٿا ھدف, پورٽ, مدت، ۽ موضوعن دليل — بوٽ هڪ عام ڪرائي تي ڏيڻ وارو ٻوڏ ڏيندڙ آهي، ڪنهن خاص متاثر لاءِ نه. آپريٽر جي متاثرين جي فهرست C2 تي رهي ٿي، پيڪيج ۾ نه.
هتي نئون ڇا آهي — موڪليل C2 بائنري
مرحلو A هڪ واقف شڪل آهي: سند جي چوري، انسٽال ٿلهو، وينڊر سرنگ ٿيل C2. مرحلو B آهي به هڪ واقف شڪل — DDoS botnets سالن کان خراب npm پيڪيجز جو هڪ حصو رهيا آهن. غير معمولي ڳالهه اها آهي ته آپريٽر موڪليو سرور سائڊ اين پي ايم ٽاربال اندر ڪٽ جو تفصيل:
- c2 — هڪ 4-ميگا بائيٽ مرتب ڪيل Go ELF بائنري
- c2.go — انهي بائنري لاءِ 426-لائن گو سورس
ڪنهن به فائل کي ڪنهن به انسٽال ٿلهو ذريعي طلب نه ڪيو ويو آهي. اهي متاثر ٿيل پيل لوڊ جو حصو نه آهن. اهي پيڪيج ڊاريڪٽري ۾ ساڳئي طرح ويٺا آهن جيئن هڪ دستاويزي فائل هوندي. سڀ کان وڌيڪ قابل اطمينان پڙهڻ اهو آهي ته آپريٽر پنهنجي ڊولپمينٽ ورڪنگ ٽري کي فائل لسٽ کي ترتيب ڏيڻ کان سواءِ npm ڏانهن ڌڪيو - هڪ حقيقي OpSec سلپ - ۽ جيڪو موڪليو ويو اهو مڪمل ٻه طرفي ڪٽ آهي: متاثر ٿيل ڪلائنٽ هلائي ٿو، ۽ سرور جيڪو آپريٽر هلائي ٿو.
هي ڪهاڻي جو اهو حصو آهي جيڪو "ٽرنڪي بوٽ نيٽ ڪٽ" فريمنگ کي جائز قرار ڏئي ٿو. ڪو به ماڻهو جنهن ڊائون لوڊ ڪيو آهي ايڪسوائس-يوٽيلز: 1.0.9 هٽائڻ کان اڳ نه رڳو متاثر ٿيل نموني آهي - انهن وٽ هڪ ڪم ڪندڙ C2 سرور آهي.
محور، هڪ جملي ۾
ساڳيو پبلشر، ساڳيا پيڪيج جا نالا، ساڳيا ٽرپل-هُڪ اسڪافولڊ، ساڳي "فينٽم" برانڊنگ - پر پيل لوڊ رات جو مانيٽائيزيشن ماڊل کي تبديل ڪري ڇڏيو: "فصل جا راز جيڪي مان ٻيهر وڪرو ڪري سگهان ٿو" کان وٺي "ٻوڏ جي گنجائش ڪرائي تي ڏئي سگهان ٿو" تائين. انسٽاليشن وقت جا ٽي ٽي پي جيڪي محافظن کي ڏسڻ گهرجن اهي ٻنهي مرحلن ۾ تقريبن هڪجهڙا آهن؛ دستخط تي ٻڌل دفاع جيڪي فيز اي جي والٽ-پاٿ اسٽرنگز سان ڳنڍيل آهن يا فينٽم.جي ايسجو 7,667-لائن ڪليڪٽر فيز بي کي مڪمل طور تي وڃائي چڪو هوندو.
| تاريخ (UTC) | واقعي |
|---|---|
| 2026-05-15 | پهرين اشاعت: axois-utils:1.0.4 (LAN ٽيسٽ بلڊ، ڊولپمينٽ رِگ تي 192.168.129.19) |
| 2026-05-15 | axois-utils:1.0.6 شايع ٿيل — مرحلو A C2 کي تبديل ڪيو ويو 80.200.28.28 سرويو سرنگ ذريعي؛ ذريعو تبصرو // Change to '80.200.28.28' for public ڊولپر → پروڊڪٽ سوئپ جي تصديق ڪري ٿو |
| 2026-05-16 | chalk-tempalte:1.0.14 ۽ 1.0.16 شايع ٿيل — زنجير ٿيل لوڊر جو اعلان axois-utils:^1.0.7 رن ٽائم انحصار جي طور تي؛ سرويو سب ڊومين گھمايو ويو |
| 2026-05-16 | معمول جي اين پي ايم اسڪيننگ دوران فيز اي مهم دريافت ڪئي وئي؛ تصديق ٿيل-بدڪاري جا فيصلا لاڳو ڪيا ويا |
| 2026-05-17 | axois-utils:1.0.9 شايع ٿيل — پيل لوڊ پيوٽ: فينٽم بوٽ ڊي ڊي او ايس ريڪروٽ ذريعي لوڪل هوسٽ.رن سرنگ؛ آپريٽر سائڊ c2 بائنري ۽ c2.go ذريعو ٽار بال ۾ موڪليو ويو |
| 2026-05-17 | chalk-tempalte:1.0.19 ۽ 1.0.20 شايع ٿيل — اڃا تائين مرحلو A (چوري ڪندڙ)؛ آپريٽر هاڻي ٻنهي ماڊلز کي متوازي طور تي هلائي رهيو آهي |
| 2026-05-17 | معمول جي اسڪيننگ دوران مرحلي B جي دريافت؛ سڀني تي لاڳو ڪيل فيصلا 2026-05-17 نسخن |
| (جاري) | هٽائڻ جون رپورٽون التوا ۾ آهن؛ لکڻ جي وقت تائين سڀئي چار شايع ٿيل پيڪيج رجسٽري تي موجود آهن. |
سمجهوتي جا اشارا
پيڪيجز
| ماحولياتي نظام | پئڪيج | ورژن |
|---|---|---|
| نيٺ | axois-utils (محور جو ٽائيپوسڪواٽ) | 1.0.4, 1.0.6, 1.0.9 |
| نيٺ | chalk-tempalte (چاڪ ٽيمپليٽ جو ٽائيپوسڪواٽ) | 1.0.14, 1.0.16, 1.0.19, 1.0.20 |
ليکڪ جي سڃاڻپ
| جو ميدان | قدر |
|---|---|
| اين پي ايم پبلشر | deadcode09284814 |
| پبلشر جو اي ميل | phantomdeadcode@tutamail.com |
| SCM تصديق | ڪو |
حڪم ۽ ڪنٽرول
| مرحلا | آخري پوائنٽ | ٽرانسپورٽ |
|---|---|---|
| A | f04a273bd84c0622-80-200-28-28.serveousercontent.com:443/collect | سرويو HTTPS سرنگ |
| A | 8a3e818ea8f11186-80-200-28-28.serveousercontent.com:443/collect | سرويو HTTPS سرنگ (اڳوڻو نسخو) |
| A | 80.200.28.28:443/collect | بنيادي VPS اينڊ پوائنٽ |
| B | b94b6bcfa27554.lhr.life:443/ | localhost.run HTTPS ريورس سرنگ |
فائل ڊائجسٽ (SHA-256)
| عڪس | SHA-256 | نوٽ |
|---|---|---|
c2 (گو اي ايل ايف، 4 ايم بي) | 165fa92d237fd017c227d00da06ab788212a62be94bf61e95df2d22d00377ef2 | آپريٽر-سائيڊ C2 سرور، اندر موڪليو ويو axois-utils:1.0.9 |
c2.go (426 لائينون) | 7d0ae79fdb1e9968f3323a3712b624643a782ba3efb2cf3a2cb9c4c5513cea30 | C2 بائنري لاءِ ذريعو حاصل ڪريو |
distrube.js | 308b15c023088a7188dea4ef609010ac2493eb4c365b103053d7621a9ca5b935 | فيز بي بوٽ ڪلائنٽ |
phantom.js (chalk-tempalte:1.0.19) | 9e380ec88d3ccf3929e1a104e3b868d4d7b59ca189a8a431a54e9f3357dfdd81 | فيز اي سند / والٽ ڪليڪٽر |
phantom.js (chalk-tempalte:1.0.20) | d1c9e3f296ee9f7d5032f73f9c504cede50334bc14c394055fd5cb9c3a6e08b3 | فيز اي ڪليڪٽر (1.0.20 قسم) |
postinstall.js (chalk-tempalte:1.0.19 = 1.0.20) | ffba9bdd6793edd5b38e12900252c1813a693f59c25af51c3b658cf3f27b6162 | فيز اي لوڊر، ٻنهي نسخن ۾ بائيٽ هڪجهڙائي |
انتساب ۽ ترغيب
اسين هن مهم کي هن طرح ٽريڪ ڪريون ٿا پريتم بوٽ، آپريٽر جي پنهنجي برانڊنگ کان وٺي استعمال ڪندڙ ايجنٽ: فينٽم بوٽ/1.0 دل جي ڌڙڪن جو مٿو، فينٽم-بوٽ.سروس سسٽمڊ يونٽ، ڪام.فينٽم.بوٽ لانچ ايجنٽ ليبل، ۽ فينٽم ڊيڊ ڪوڊ@ اي ميل هينڊل. آپريٽر گهٽ ۾ گهٽ چئن نمونن ۾ هن نالي بابت هڪجهڙائي رکي ٿو.
سگنل ڪيٽلاگ
- ناشر - ڊيڊ ڪوڊ 09284814 npm تي. سنگل هينڊل اڪائونٽ، ٽوٽا ميل ڊسپوزيبل اي ميل، نه SCM تصديق. هن مهم کان ٻاهر ڪا به اڳوڻي اشاعت جي تاريخ ناهي.
- برانڊنگ ٻيهر استعمال — "فينٽم" پبلشر جي اي ميل ۾، فيز اي ڪليڪٽر فائل جي نالي ۾ ظاهر ٿئي ٿو (فينٽم.جي ايس)، فيز بي پرسٽنس سروس جي نالي ۾ (فينٽم-بوٽ.سروس)، لانچ ايجنٽ ليبل ۾ (ڪام.فينٽم.بوٽ)، ۽ بوٽ ۾ استعمال ڪندڙ ايجنٽ (فينٽم بوٽ/1.0).
- ڍانچو — هڪ واحد VPS تي 80.200.28.28 سرويو سب ڊومين گردش ذريعي مرحلو A کي فرنٽ ڪري ٿو؛ مرحلو B هڪ ڏانهن منتقل ٿئي ٿو مقامي هوسٽ.رن ريورس سرنگ (b94b6bcfa27554.lhr.life). ٻئي وينڊر خدمتون مفت آهن ۽ آپريٽر جي پاسي کان صرف آئوٽ بائونڊ SSH جي ضرورت آهي، گهٽ بجيٽ، گهٽ OpSec سيٽ اپ سان مطابقت رکي ٿي.
- ڪوڊ جو انداز — سڄي پاسي سادي جاوا اسڪرپٽ؛ ڪابه ابهام نه، ڪابه اسٽرنگ انڪوڊنگ نه، ڪابه اينٽي-وي ايم چيڪ نه. متغير نالا وضاحتي آهن (سسٽم انفو چوري ڪريو, عمل ڪريو حڪم, http ٻوڏ). تبصرا ڊسٽروب.جي ايس سڌو سنئون مستقبل جي آپريٽر کي خطاب ڪريو ("پنهنجو مقامي هوسٽ. رن HTTPS URL استعمال ڪريو")، اهو مشورو ڏئي ٿو ته فائل کي هڪ ڪٽ جي طور تي ٻيهر ورهائڻ جو ارادو هو، هڪ واحد حملي آور پاران استعمال نه ڪيو ويو.
- اوپسيڪ سلپ — فيز بي ٽاربال بوٽ ڪلائنٽ ۽ آپريٽر سائڊ C2 سرور ٻنهي کي موڪلي ٿو (c2 اي ايل ايف + c2.go ذريعو). هي هڪ آپريٽر سان مطابقت رکي ٿو جنهن فائل لسٽ جي آڊٽ ڪرڻ کان سواءِ پنهنجي ڪم ڪندڙ وڻ کي npm ڏانهن ڌڪيو. يا ته آپريٽر ناتجربيڪار آهي، يا ڪٽ آهي مطلب آهي عوامي طور تي ورهائڻ لاءِ ۽ C2 بائنري پراڊڪٽ جو حصو آهي.
- پاڻ جي تصديق - ايڪسوائس-يوٽيلز: 1.0.4 ذريعو تبصرو شامل آهي // عوام لاءِ '80.200.28.28' ۾ تبديل ڪريو لائن 12 تي، ترقي / اسٽيجنگ / پيداوار جي ترقي جي تصديق ڪندي جيڪا آپريٽر عام طور تي رد ڪندا آهن.
حرڪت
فيز اي پيل لوڊ سڌو سنئون مالي چوري آهي: سندون، ڪلائوڊ ڪيز، گٽ هب ٽوڪن، ۽ ڪرپٽو والٽ سڀني ۾ مائع ري سيل مارڪيٽون آهن. فيز بي پڻ مالي آهي، پر اڻ سڌي طرح: ڊي ڊي او ايس-فار-هائر ("بوٽر") خدمتون منٽ ۾ ٻوڏ جي گنجائش ڪرائي تي ڏين ٿيون، ۽ هتي موڪليل بوٽس جهڙوڪ انوینٽري آهن جن تي اهي خدمتون هلن ٿيون. 30 سيڪنڊن جي دل جي ڌڙڪن، عام ھدف/پورٽ/مدت ڪمانڊ اسڪيما، ۽ پنج پروٽوڪول فلڊ آرسنل آهن standard هڪ بوٽر آپريٽر جي پيداوار.
ٻنهي ماڊيولز کي متوازي طور تي هلائڻ — چاڪ-ٽيمپالٽ: 1.0.19 ۽ 1.0.20 چوري ڪندڙ کي موڪلڻ جاري رکو جڏهن ته ايڪسوائس-يوٽيلز: 1.0.9 بوٽ موڪلي ٿو - اهو مشورو ڏئي ٿو ته آپريٽر فيز A کي ڇڏڻ بدران آمدني جي وهڪري کي هيج ڪري رهيو آهي. محور هڪ آهي ان کان سواء، متبادل نه.
جيڪو اسان دعويٰ نٿا ڪريون
اسان ان جي پويان حقيقي دنيا جي سڃاڻپ جي تصديق نه ڪري سگهيا آهيون ڊيڊ ڪوڊ 09284814 هينڊل، ۽ اسان هن مهم کي ڪنهن به نالي واري خطري واري اداڪار، گروپ، يا ملڪ سان منسوب نٿا ڪريون. "فينٽم" برانڊنگ هڪ واحد آپريٽر جي تجويز لاءِ نمونن ۾ ڪافي مطابقت رکي ٿي، پر C2 بائنري جي ڪٽ طرز جي شپنگ ان امڪان کي کولي ٿي ته غير لاڳاپيل هينڊلز مان مستقبل جا پيڪيج ساڳئي ڪوڊ کي ٻيهر استعمال ڪندا.
اثر، رجحانات ۽ محافظن کي ڇا ڪرڻ گهرجي
اثر
جائز اسڪواٽ ٽارگيٽ محور ۽ چاڪ ٽيمپليٽ جاوا اسڪرپٽ ايڪو سسٽم ۾ وڏي پيماني تي انحصار ڪن ٿا؛ محور اڪيلو ئي مٿيان ٽيهه سڀ کان وڌيڪ ڊائون لوڊ ڪيل اين پي ايم پيڪيجز ۾ شامل آهي. ٽائيپوسڪوٽ نالا اصل نالن کان هڪ ڪي اسٽروڪ پري آهن (آڪسوئس ↔ محور, ٽيمپالٽ ↔ سانچي)، ۽ ٻئي لساني طور تي ممڪن غلط اسپيلنگ آهن.
اسان کي هٽائڻ کان اڳ خراب ورزن لاءِ قابل اعتماد ڊائون لوڊ انگ اکر حاصل ڪرڻ ۾ ناڪام ٿي ويا - npm پيڪيج جي اشاعت کان پوءِ في ورزن ڊائون لوڊ ڳڻپ کي برقرار نٿو رکي، ۽ npms.io تي-اسٽائل پراڪسي هن پيماني تي شور مچائيندڙ آهن. ڪا به تنظيم جنهن جي لاڪ فائل نالي هڪ پيڪيج ڏانهن حل ٿئي ٿي ايڪسوئس-يوٽيلز or چاڪ ٽيمپالٽ پبلشر کان ڊيڊ ڪوڊ 09284814 سمجھوتو ٿيل سمجهيو وڃي: هر موجود سند کي گھمايو پروسيس.اين وي متاثر ٿيل هوسٽ تي، هر او ايس جي پرسسٽنس ویکٹرز جي آڊٽ ڪريو (هيٺ "ڊفينڊرز کي ڇا ڪرڻ گهرجي" ڏسو)، ۽ انحصار کي هٽايو.
اُڀرندڙ نمونا
هي مهم هڪ تبديلي جي مثال ڏئي ٿي جيڪا اسان ڪيترن ئي تازن npm واقعن ۾ ڏٺي آهي: انسٽال-هُڪ اسڪافولڊ پائيدار اثاثو آهي؛ پيل لوڊ مٽائي سگهجي ٿو. ساڳيو پبلشر، ساڳيو پيڪيج، ساڳيو اڳ ۾ انسٽال ڪريو / انسٽال ڪريو / پوسٽ انسٽال ٽرپل، ۽ اڃا به ساڳيو نسخو-بمپ ڪيڊنس - صرف هڪ شيءِ جيڪا وچ ۾ تبديل ٿي ايڪسوائس-يوٽيلز: 1.0.6 ۽ ايڪسوائس-يوٽيلز: 1.0.9 فائل هئي hooks هلائي. دستخط تي ٻڌل ڳولا فيز A پيل لوڊ ڏانهن اشارو ڪيو ويو (والٽ-پاٿ اسٽرنگ، فينٽم.جي ايس(جي 7,667-لائن ڪليڪٽر، سرويو سي 2 هوسٽ) پهرين ٽن نسخن کي نشانو بڻايو هوندو ۽ فيز بي کي مڪمل طور تي مس ڪري ڇڏيو هوندو.
ساڳيو نمونو 2026 جي ٻين مهمن ۾ نظر اچي ٿو جيڪي اسان ٽريڪ ڪيون آهن: هڪ مستحڪم اسڪافولڊ سان هڪ واحد آپريٽر، سند جي چوري، امتحان ۾ ڌانڌلي ڪندڙ ڪلائنٽ، ٽيليگرام-بوٽ ايڪسفل، ۽ هاڻي ڊي ڊي او ايس ڀرتي جي وچ ۾ مٽاسٽا. محافظ جيڪي پيل لوڊ دستخطن تي ڀروسو ڪن ٿا اهي هر مهم جو ٻيو دور هارائيندا رهندا.
نتيجو اهو آهي ته انسٽال ٽائم ٽي ٽي پيز بهتر سگنل آهن. ٽي ڀيرا انسٽال-هُڪ ڊڪليئريشن، درآمد ٿيندڙ اسڪرپٽ انسٽال ڪريو https or ٻار_عمل، اسڪرپٽ انسٽال ڪريو جيڪي يوزر-اسٽارٽ اپ فولڊرن ۾ لکن ٿا، ۽ اسڪرپٽ انسٽال ڪريو جيڪي مفت ريورس-ٽنل سروسز تي هوسٽ نالن کي حل ڪن ٿا (Serveo, مقامي هوسٽ.رن، ngrok، cloudflared) سڀ جائز پيڪيجز ۾ ناياب آهن ۽ خراب پيڪيجز ۾ عام آهن.
محافظن کي ڇا ڪرڻ گهرجي
- لاڪ فائل آڊٽ. هر ڳولا ڪريو package-lock.json / يارن.لاڪ / pnpm-lock.yaml توهان جي تنظيم ۾ صحيح تارن لاءِ ايڪسوئس-يوٽيلز ۽ چاڪ ٽيمپالٽڪنهن به ميچ کي سمجهوتو سمجهو.
- راز گھمايو متاثر ٿيل ميزبانن تي. فيز A ۾ وڏي پئماني تي حاصل ڪيل SSH، ڪلائوڊ، GitHub، npm، ۽ والٽ سندون. هر سند کي فرض ڪريو جيڪا ڪڏهن به موجود آهي پروسيس.اين وي, ~ /. ايسش, ~/.aws, ~/.npmrc, ~/.config، يا ڪو .env* متاثر ٿيل هوسٽ تي فائل ظاهر ٿئي ٿي.
- استقامت کي هٽايو (فيز بي). ونڊوز تي، حذف ڪريو HKCU\سافٽ ويئر\مائڪروسوفٽ\ونڊوز\ڪرنٽ ورزن\رن\سسٽم اپڊيٽهٽايو %APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup\system-update.bat، ۽ schtasks /delete /tn سسٽم اپڊيٽ /fلينڪس تي، ٽرانسٽ-اي ۽ هٽايو @ريبوٽ نوڊ …, systemctl - استعمال ڪندڙ کي غير فعال ڪريو - هاڻي phantom-bot.service پوءِ ختم ڪريو ~/.config/systemd/user/phantom-bot.service، ڇڪڻ .bashrc / .zshrc / /etc/rc.local. macOS تي، لانچ سي ٽي ايل ان لوڊ ڪريو ~/لائبريري/لانچ ايجنٽس/com.phantom.bot.plist پوءِ پلسٽ کي ختم ڪريو.
- C2 هوسٽ کي بلاڪ ڪريو. IOC ٽيبل ۾ چار C2 اينڊ پوائنٽس کي پنھنجي ايگريس بلاڪ لسٽ ۾ شامل ڪريو. *.serveousercontent.com ۽ *.lhr.life جيڪڏهن توهان جي ماحول ۾ ريورس-ٽنل سروسز جو ڪو جائز استعمال ناهي ته ان کي هول سيل بلاڪ ڪري سگهجي ٿو.
- انسٽاليشن وقت TTP ذريعي ڳولا ڪريو، پيل لوڊ نه. انوینٽري لاڪ فائل داخلائون جن جون package.json قرار اڳ ۾ انسٽال ڪريو, انسٽال ڪريو، ۽ پوسٽ انسٽال سڀ هڪ ئي اسڪرپٽ ڏانهن اشارو ڪري رهيا آهن. پيڪيج جي عمر ۽ پبلشر جي تصديق جي حيثيت جي خلاف ڪراس چيڪ ڪريو. هي نمونو جائز پيڪيجز ۾ ناياب آهي ۽ اهو واحد سڀ کان وڌيڪ قابل اعتماد سگنل آهي جيڪو فينٽم بوٽ ٻيهر استعمال ڪري ٿو.
- C2 بائنري لاءِ آڊٽ. ڪو به جيڪو ڊائون لوڊ ڪيو ايڪسوائس-يوٽيلز: 1.0.9 آپريٽر جو C2 سرور آهي (c2 اي ايل ايف، شِي ايڇ 256 165fa92d…) ڊسڪ تي. ڪيش ۽ سي آءِ آرٽيفيڪٽ اسٽور اسڪين ڪريو. بائنري پاڻ ۾ غير فعال آهي، پر ورڪ اسٽيشن تي ان جي موجودگي واضح ثبوت آهي ته پيڪيج انسٽال ڪيو ويو هو.
بند ٿيڻ واري لائن
ساڳيو آپريٽر، ساڳيو پيڪيج، ۽ ساڳيو انسٽال ٿلهو 48 ڪلاڪن اندر مڪمل طور تي مختلف خطرا پهچائي سگھي ٿو. اسڪافولڊ تي نظر رکو، پيل لوڊ تي نه.




