ජූල්ස් ජැකර්: ව්‍යාජ npm වර්ම් ජූල්ස් AI ලෙස පෙනී සිටියි

JulesJacker: Google හි Jules නියෝජිතයා ලෙස පෙනී සිටින ව්‍යාජ-PoC npm Worm එකක් - සහ එය විශ්ලේෂණය කිරීම සඳහා Sandbox ක්‍රියාත්මක කරයි.

පටුන

කියවිය යුතුම සටහන්

නවතම උනන්දුවක් දක්වන පළ කිරීම්

TL; ඩී

තනි npm ක්‍රියාකරුවෙකු සති හයක් ගත කළේ ව්‍යාජ TypeScript “උපයෝගිතා” පැකේජ ප්‍රකාශයට පත් කිරීමටයි. ts-form-utils, ts-project-lint, සහ ts-enum-helper.

පැකේජ කුඩා නීත්‍යානුකූල පෙනුමක් ඇති වලංගුකරණ සහායකයින් නිරාවරණය කරන අතර, සැබෑ ගෙවීම ස්ථාපනය කිරීමේදී හෝ පළමුව අවශ්‍ය වන විට ක්‍රියාත්මක වන අතර සත්කාරක ඇඟිලි සලකුණු, GitHub සංවිධාන සොයාගැනීම, නිධිය ක්ලෝනකරණය සහ මූලාශ්‍ර කේත පිටකිරීම සිදු කරයි.

මෙම අනිෂ්ට මෘදුකාංගය විශේෂයෙන් ඉලක්ක කරන්නේ බහුවිධ ඇතුළුව ඉහළ වටිනාකමක් ඇති GitHub සංවිධාන ය. Shopify ගබඩාවන්, පසුව ලේඛනාගාර සහ පිටකිරීම් මධ්‍යගත එකතු කිරීමේ අන්ත ලක්ෂ්‍යයකට ළඟා විය හැකි මූලාශ්‍ර ගස්.

සම්මුති වැඩ ප්‍රවාහයේ කොටසක් ලෙස, ගෙවීම් බර commitsa ගොනුව Google හි ස්වයංක්‍රීය කේතීකරණ අනන්‍යතාවය අනුකරණය කරමින් නැවත වින්දිත ගබඩාවන් වෙත යවයි. google-labs-jules[bot].

අපි ව්‍යාපාරය නිරීක්ෂණය කළා — නම් කර ඇත ජූල්ස් ජැකර් — බහු ප්‍රකාශක විෂය පථ හරහා සහ සංකේතාත්මක සහ වැලිපිල්ල-දැනුවත් ප්‍රභේද ඇතුළුව අවම වශයෙන් ගෙවීම් පරම්පරා පහක් හරහා.

නවතම ප්‍රභේදය විශේෂයෙන් malware-විශ්ලේෂණ යටිතල පහසුකම් ඉලක්ක කරයි: එය විශ්ලේෂණ පරිසරයන් තුළ පමණක් සක්‍රිය කරයි, cloud metadata සේවා-ගිණුම් ටෝකන සොරකම් කරයි, සහ Kubernetes පාලන ගුවන් යානා සහ cloud storage buckets පරීක්ෂා කරයි.

සියලුම ගෙවීම් පරම්පරා හරහා බෙදා ගන්නා ප්‍රාථමික IOC එකතු කිරීමේ අන්ත ලක්ෂ්‍යයයි. aaronstack[.]com/jules-collect.

බරපතලකම: තීරණාත්මකයි.

ප්‍රහාරය: එය ක්‍රියාත්මක වන ආකාරය

සෑම JulesJacker පැකේජයක්ම එකම සැකිල්ල අනුගමනය කරයි. පැකේජය MIT බලපත්‍රයක් සහිත සහ සම්බන්ධිත මූලාශ්‍ර ගබඩාවක් නොමැති මෘදු TypeScript සහායකයෙකු ප්‍රචාරය කරයි. index.js ඊමේල් regexes, enum සිතියම්, lint රීති වගු - වැනි සැබෑ, ක්‍රියාකාරී කාර්යයන් අතලොස්සක් අපනයනය කරයි - එවිට පැකේජය සැබවින්ම ආනයනය කරන සංවර්ධකයෙකුට පිළිගත හැකි හැසිරීමක් දැකිය හැකිය. ද්වේෂය වෙනත් තැනක ජීවත් වේ: a පශ්චාත් ස්ථාපනය කොක්කෙන්, හෝ පතුලේ ඇති බ්ලොක් එකක index.js මොඩියුලය අවශ්‍ය වූ මොහොතේ ක්‍රියාත්මක කරන.

ගෙවීම් පැහැදිලිව අංකනය කරන ලද අභ්‍යන්තර අවධීන් හරහා පරිණාමය වී ඇත (ක්‍රියාකරු තමන්ගේම දුරමිතික සිදුවීම් ලේබල් කරයි sc1- sc4 sc4 sc4 sc4 sc 4 ​​sc 4 ​​sc 4 ​​sc 4 ​​sc 4 ​​sc 4 ​​sc 4 ​​sc 4 ​​sc 4 ​​sc 4 ​​sc 4 ​​sc 4, sc3- sc4 sc4 sc4 sc4 sc 4 ​​sc 4 ​​sc 4 ​​sc 4 ​​sc 4 ​​sc 4 ​​sc 4 ​​sc 4 ​​sc 4 ​​sc 4 ​​sc 4 ​​sc 4, sc4- sc4 sc4 sc4 sc4 sc 4 ​​sc 4 ​​sc 4 ​​sc 4 ​​sc 4 ​​sc 4 ​​sc 4 ​​sc 4 ​​sc 4 ​​sc 4 ​​sc 4 ​​sc 4, ආදිය), සහ පරිණාමය ව්‍යාපාරය තේරුම් ගැනීමට ඇති පැහැදිලිම ක්‍රමය බව නැරඹීම.

 පරම්පරාව 1–2: ඔත්තු බැලීම සහ git-config සොරකම

මුල්ම පැකේජ සරල තොරතුරු සොරකම් කරන්නන් විය. ස්ථාපනය කිරීමේදී ඔවුන් පරිසර විචල්‍යයන්, GitHub CLI සත්කාරක ගොනුව සහ ගෝලීය git වින්‍යාසය (git config – ගෝලීය – ලැයිස්තුව, git දුරස්ථ -v), පසුව බණ්ඩලය එකතු කිරීමේ අන්ත ලක්ෂ්‍යයට තැපැල් කළේය. මෙය ක්‍රියාකරුගේ අත්සන ස්ථාපිත කළේය: “ටයිප්ස්ක්‍රිප්ට් පෝරම වලංගුකරණ උපයෝගිතා” ආවරණ කතාවක්, තනි වසමකට පිටතට යන බීකනයක් සහ පාරිභෝගික දත්ත වලට වඩා සංවර්ධක අක්තපත්‍ර සඳහා රුචියක්.

3 වන පරම්පරාව: හයිපර්වයිසර් සහ කර්නල් පැන යාමේ පරීක්ෂණ

එක් මධ්‍ය-ප්‍රචාරණ අනුවාදයක් යටිතල පහසුකම් ප්‍රහාරවලට දැඩි ලෙස යොමු විය. වින්‍යාසය සොරකම් කිරීම වෙනුවට, එය ප්‍රතිසන්ධාන පටි පරීක්ෂණයක් ක්‍රියාත්මක කළේය. AF_VSOCK විසින් තවත් සොකට්, virtio MMIO කලාප, /සංවර්ධන/මෙම්, සහ කර්නල් දැඩි කිරීමේ ධජ, සහ උත්සාහ කළ sysrq-ක්‍රියාකාරක කර්නල් බිඳ වැටීම් පවා - අථත්‍ය යන්ත්‍රයකින් හෝ බහාලුමකින් පිටතට යාමට උත්සාහ කිරීම හා සම්බන්ධ හැසිරීම. ටෙලිමෙට්‍රි ටැග් (s0-vmm-recon, s1-vmm-vsock-ෆස්, s2-vmm-mmio, s3-කර්නල්-පරීක්ෂණය) අභිප්‍රාය පැහැදිලි කළේය. මෙම ප්‍රභේදය පැහැදිලිවම ඉලක්ක කර ඇත්තේ වලාකුළු-සෑන්ඩ්බොක්ස් සහ සේවාදායක රහිත-ධාවන පරිසරයන් — විශ්වාස නොකළ කේතයක් ගොඩනඟා පරීක්ෂා කරන තාවකාලික VM වර්ගයකි.

3 වන පරම්පරාව (SC3): හරස්-රෙපෝ ලිවීමේ පණුවා

ව්‍යාපාරයේ ගුරුත්වාකර්ෂණ කේන්ද්‍රය ස්වයං-ප්‍රචාරක repo සොරෙකු බවට පත් විය. ස්ථාපනය කිරීමේදී, ගෙවීම අදියර පහක කාලානුරූපී අනුපිළිවෙලක් ක්‍රියාත්මක කරයි:

  • අදියර 0 (~100 ms): ධාරකයේ ඇඟිලි සලකුණ තබන්න — ධාරක නාමය, පරිශීලක තොරතුරු, git අනන්‍යතාවය.
  • අදියර 1 (~3 තත්): පරීක්ෂා කිරීමෙන් වින්දිතයා අයත් වන්නේ කුමන සංවිධානයටද යන්න තීරණය කරන්න git දුරස්ථ -v, ඉන්පසු දෘඪ කේතනය කළ ORG_CONFIG වගුව සහ පරීක්ෂණ repo ප්‍රවේශය සමඟ git ls-දුරස්ථ — ප්‍රහාරකයා විසින් පාලනය කරන ලද SSRF ප්‍රොක්සියක් හරහා යොමු කරන ලදී http://git@192.168.0.1:8080.
  • අදියර 2 (~තත්පර 10): git clone ඉලක්ක ලැයිස්තුවේ ඇති සෑම ළඟා විය හැකි ගබඩාවක්ම, ගස තාර්බෝල් කර gzip කරන්න, එය base64-කේතනය කරන්න, සහ එය කැබලි-පිට කරන්න.
  • අදියර 3 (~45 s): “ප්‍රවේශ සාක්ෂිය” — ලිවිය හැකි repo එකක් ක්ලෝන කරන්න, SECURITY-POC.md නම් ගොනුවක් දමන්න, සහ commit එය කර්තෘ google-labs-jules[bot] <161369871+google-labs-jules[bot]@users.noreply.github.com> ලෙස සකසා ඇති අතර පණිවිඩ කාර්යය: යැපුම් හැඹිලිය යාවත්කාලීන කරන්න, ඉන්පසු වින්දිතයාගේ ප්‍රධාන ශාඛාවට තල්ලු කරන්න.

දෘඪ කේතනය කළ ඉලක්ක ලැයිස්තුව සාමාන්‍ය නොවේ. එය තිහකට වඩා ගණන් ගනී Shopify නමින් ගබඩා — ෂොපිෆයි/ෂොපිෆයි, Shopify/අනන්‍යතාවය, Shopify/බිල් කිරීම, Shopify/සුරක්ෂිතාගාරය, Shopify/රහස්, Shopify/යටිතල පහසුකම්, ෂොපිෆයි/.ගිතබ්, සහ තවත් බොහෝ දේ - පරීක්ෂණ සංවිධානයක් සමඟ, ආරොන්ස්ටැක්බාර්න්ස්, ක්‍රියාකරු පාලනය කරන බව පෙනෙන අතර ලිවීමේ ඉලක්කය ලෙස භාවිතා කරයි.

4 වන පරම්පරාව (SC4): සංකේතනය කර ගේට් කර ඇත

නවතම සංවර්ධක-මුහුණ දෙන ප්‍රභේදය SC3 worm මත මගහැරීමේ ස්ථර දෙකක් එක් කරයි.

පළමුව, ගෙවීමේ බර තවදුරටත් සරල පෙළ ලෙස නැව්ගත නොකෙරේ. සැබෑ තර්කනය AES-256-CBC-සංකේතනය කළ බ්ලොබ් එකක පිහිටා ඇත, lib/.perf.dat, IV එහි පළමු බයිට් දහසය තුළ ඇත. පූරකය index.js සම්බන්ධිත නූල් කොටස් වලින් විකේතන යතුර ප්‍රතිනිර්මාණය කරයි, බ්ලොබ් විකේතනය කරයි, සහ එය ක්‍රියාත්මක කරයි නව කාර්යය(). ස්ථිතික ස්කෑනර් මග හැරීම සඳහා මොඩියුල නම් පවා බෙදා ඇත - require('crypt' + 'o'), අවශ්‍යයි('f' + 's').

දෙවනුව, එය සත්කාරක-ගේටඩ් වේ. එක් ප්‍රභේදයක් විකේතනය කර ක්‍රියාත්මක වන්නේ os.ධාරක නාමය() සමාන සංවර්ධක පෙට්ටිය or උබුන්ටු-එෆ්සී-යූවීඑම් (Firecracker microVM පෙරනිමිය) හෝ උප තන්තුව අඩංගු වේ සංවර්ධක පෙට්ටියතවත් දොරටුවක් ඉදිරිපිට .ජූල්ස්/ වැඩ කරන නාමාවලිය:

වෙනත් වචන වලින් කිවහොත්, SC4 ගෙවීමේ බර සාමාන්‍ය සංවර්ධකයෙකුගේ ලැප්ටොප් පරිගණකයක නිද්‍රාශීලීව සිටීමට සහ ස්වයංක්‍රීය AI-නියෝජිතයා තුළ පමණක් අවදි වීමට සහ වැලිපිල්ල පරිසරය ක්‍රියාකරුට ඇත්තටම අවශ්‍ය වන්නේ සම්මුතියක් ඇති කර ගැනීමටයි.

රසායනාගාරය ක්‍රියාත්මක කිරීම: විශ්ලේෂණ-යටිතල පහසුකම් ප්‍රභේදය

මෙම ප්‍රචාරණ ව්‍යාපාරයේ වඩාත්ම නව්‍ය පැකේජය, ts-enum-helper (සහකරු), සංවර්ධකයින්ට හෝ Shopify ට කිසිසේත්ම පහර දෙන්නේ නැත. එහි postinstall.sh ක්‍රීඩාව ලබා දෙන ගේට්ටුවක් සමඟ විවෘත වේ:

malware-analysis platform එකකට විශේෂිත වූ පරිසර විචල්‍යයක් සකසා නොමැති නම්, ස්ක්‍රිප්ට් එක කිසිවක් නොකරයි. එය එසේ වූ විට, payload එක මෙම පැකේජයට සමාන පැකේජ පුපුරුවා හැරීමට සහ අධ්‍යයනය කිරීමට පවතින වැලිපිල්ල තුළ ක්‍රියාත්මක වන බව දනී - සහ එය ප්‍රති-ප්‍රහාර එල්ල කරයි.

එය මුලින්ම GCP සේවා-ගිණුමේ OAuth ටෝකනය නිදර්ශන මෙටාඩේටා සේවාදායකයෙන් ලබාගෙන එය පෙරහන් කරයි. ඉන්පසු, එම ටෝකනය භාවිතා කරමින්, එය කුබර්නෙට්ස් පාලන තලය වෙත ළඟා විය හැකිය කුබර්නෙට්ස්.පෙරනිමි.එස්වීසී:

  • ClusterRoleBindings, ClusterRoles සහ Nodes ලැයිස්තුගත කරයි;
  • පරීක්ෂණ කරල්, රහස් සහ වින්‍යාස සිතියම් හරහා කුබේ පද්ධතිය, පැහැර හැරීමකි, කුබේ-පොදු, කියුබ්-නෝඩ්-ලීසිං, සහ විශ්ලේෂණ නාම අවකාශය;
  • සොරකම් කරන ලද අනන්‍යතාවයට කිරීමට අවසර දී ඇති දේ හරියටම සිතියම්ගත කිරීම සඳහා SelfSubjectAccessReview ඇමතුම් නිකුත් කරයි.

අවසානයේ එය දෘඪ කේතනය කරන ලද GCP ව්‍යාපෘති හැඳුනුම්පතකින් ගොඩනගා ඇති Google Cloud Storage බකට් නම් ම්ලේච්ඡ ලෙස බල කරයි (දුර්ලභ-අත්සන් කරන්නා-437603-p9) සහ ව්‍යාපෘති අංකය, වැනි අනුමාන සංයෝජන *-ගොඩනැගිලි, *-කෞතුක වස්තු, සහ කිහිපයක් මැලිසිස්- උපසර්ග (මැලිසිස්-ප්‍රතිඵල, මැලිසිස්-පැකේජ, මැලිසිස්-ස්කෑන්). සෑම ප්‍රතිචාර කේතයක්ම සහ අන්තර්ගතයක්ම ලොග් කර නැවත එම ස්ථානයටම පළ කරනු ලැබේ. ජූල්ස්-එකතු අවසන් ලක්ෂ්යය.

ආරක්ෂකයින්ගේම යටිතල පහසුකම් වලට පහර දීම සඳහා විශේෂයෙන් ඉදිකරන ලද සැපයුම් දාම ගෙවීමක දුර්ලභ අවස්ථාව මෙයයි. මුළු ව්‍යාපාරය පුරාම ආවරණ කතාව - ගෙවීම් තුළ අදහස් ලෙස දිස්වන කොටස් - හැසිරීම "ආරක්ෂක පර්යේෂණ PoC ... ඕවර්ස්කෝප්ඩ් git ප්‍රොක්සි ටෝකනය හරහා හරස්-රෙපෝ ලිවීම" ලෙස රාමු කරයි - ධාවන කාල ඉලක්කය Shopify මොනොරෙපෝ එකක් වුවත් විශ්ලේෂණ පොකුරේ මෙටාඩේටා සේවාදායකය වුවත්, එකම ස්වයං-සාධාරණීකරණයකි.

කාලරේඛාව සහ විෂය පථ සංක්‍රමණය

JulesJacker එක පහරකින් බිඳ වැටීමක් නොවේ. එය හුදෙක් එහි නම වෙනස් කිරීමෙන් රෙජිස්ට්‍රි ඉවත් කිරීමකින් බේරුණු තිරසාර මෙහෙයුමකි.

කවදා ද උත්සවය
2026 අප්‍රේල් මැද පළමු පැකේජ මුල් ප්‍රකාශක විෂය පථය යටතේ දිස්වේ: TS-utility façade, environment සහ git-config exfiltration.
2026 මැයි මුල හයිපර්වයිසර් සහ කර්නල්-එස්කේප් ඔත්තු බැලීමේ ප්‍රභේදය ප්‍රකාශයට පත් කරන ලදී.
2026 මැයි මැද සිට අග දක්වා SC3 හරස්-repo ලිවීමේ පණුවා Shopify-ඉලක්කගත ගෙවීම් සමඟ දිස්වන අතර google-labs-jules[bot] අනුකරණය. SC4 මඟින් AES-සංකේතනය කළ සහ ධාරක-ගේටඩ් පූරක හඳුන්වා දෙයි.
2026 මැයි අග npm මුල් ප්‍රකාශක විෂය පථය ඉවත් කරයි; පැකේජ නම් ආරක්ෂක-රඳවන ස්ථාන දරන්නන් හිස් කිරීමට නිරාකරණය කරයි.
එකම සතියේ ක්‍රියාකරු ආසන්න වශයෙන් සමාන පෙනුමක් ඇති විෂය පථයකට සංක්‍රමණය වී විශ්ලේෂණ-යටිතල පහසුකම් ප්‍රභේදය ඇතුළුව පණුවා නැවත ප්‍රකාශයට පත් කරයි.

සංක්‍රමණය යනු ආරක්ෂකයින් වාඩි විය යුතු කොටසයි. පළමු විෂය පථය ඉවත් කිරීම ව්‍යාපාරය අවසන් කළේ හෝ එය මන්දගාමී කළේ නැත. ක්‍රියාකරු දැනටමත් මුල් පිටපතෙන් තනි අක්ෂරයකින් වෙනස් වන සමාන්තර විෂය පථයක් වේදිකා ගත කර ඇති අතර එම සතිය තුළම ප්‍රකාශනය දිගටම කරගෙන ගියේය. මෙම ලිපිය ලියන විට, නව විෂය පථයේ ts-form-utils යනු කුමක්ද? (අනුවාද 1.0.0 සිට 1.1.0 දක්වා), එහි ts-project-lint (ටීඑස්-ව්‍යාපෘති-ලින්ට්) (1.0.0 සහ 1.1.0), සහ ස්වාධීන ts-enum-helper (සහකරු) (1.0.0) ස්ථාපනය කළ හැකිව පවතී.

සම්මුතියේ දර්ශක

පහත දැක්වෙන සියලුම දර්ශක පැකේජ මූලාශ්‍රයට එරෙහිව තහවුරු කර ඇත.

වර්ගය දර්ශකයක් සටහන්
ජාලය (C2) aaronstack[.]com/jules-collect සෑම පරම්පරාවක් හරහාම තනි එකතු කිරීමේ අන්ත ලක්ෂ්‍යයක්; JSON ටෙලිමෙට්‍රි සහ base64-gzip නිධිය තාර්බෝල් කුට්ටි ලබා ගනී.
ජාලය (SSRF ප්‍රොක්සි) http://git@192.168.0.1:8080 ඉලක්කගත සංවිධාන ගබඩාවන් වෙත ළඟා වීමට භාවිතා කරන අධි-පරීක්ෂණ කළ git ප්‍රොක්සි ටෝකනයක් සඳහා ඉදිරිපස.
ජාලය (වලාකුළු) metadata.google.internal/computeMetadata/v1
kubernetes.default.svc
storage.googleapis.com/storage/v1/b
ටෝකන් සොරකම සහ කුබර්නෙට්ස් පාලන-තල ඔත්තු බැලීම සඳහා විශ්ලේෂණ-යටිතල පහසුකම් ප්‍රභේදය මගින් පමණක් භාවිතා වේ.
අනන්යතාව google-labs-jules[bot]
161369871+google-labs-jules[bot]@users.noreply.github.com
ව්යාජය commit කර්තෘ අනන්‍යතාවය වින්දිත ප්‍රධාන ශාඛාවලට තල්ලු කර ඇත.
ගොනුව lib/.perf.dat AES-256-CBC-සංකේතනය කළ ගෙවීම් blob; IV පළමු බයිට් 16 තුළ ගබඩා කර ඇති අතර යතුර ගතිකව ප්‍රතිනිර්මාණය කර ඇත index.js.
ගොනුව SECURITY-POC.md අතහැර දැමූ සහ commitපණිවිඩය සමඟ වින්දිත ගබඩාවන් වෙත ආපසු ගියා chore: update dependency cache.
ගොනුව scripts/postinstall.sh ගේට් කර ඇත $MALYSIS_ANALYSIS_ID; විශ්ලේෂණ-යටිතල පහසුකම්-ඉලක්කගත කිරීමේ ප්‍රභේදය හඳුනා ගනී.
චර්යාත්මක os.hostname() පරීක්ෂා කරයි devbox / ubuntu-fc-uvm ගෙවීම විකේතනය කර ක්‍රියාත්මක කිරීමට පෙර සෑන්ඩ්බොක්ස් සහ AI-නියෝජිත පරිසර ද්වාරය.
චර්යාත්මක .jules/ සහ /app/.jules නාමාවලි කියවීම් AI-නියෝජිත වැඩබිම් පරිසරයන් පැහැදිලිව ඉලක්ක කිරීම.
චර්යාත්මක sc1-, sc3-, sc4-, s0-vmm-recon ක්‍රියාකරු විසින් නිර්වචනය කරන ලද ටෙලිමෙට්‍රි අදියර ලේබල හඳුනාගැනීම සහ දඩයම් කිරීම සඳහා ප්‍රයෝජනවත් වේ.
වලාකුළු ඉලක්කය rare-signer-437603-p9
malysis-* බාල්දි අනුමාන
විශ්ලේෂණ-යටිතල පහසුකම් ප්‍රභේදයට ඇතුළත් කර ඇති දෘඪ කේතනය කරන ලද GCP ව්‍යාපෘති හඳුනාගැනීම් සහ ගබඩා-බාල්දි ගණන් කිරීමේ රටා.
පැකේජ හැඩය නිධි ක්ෂේත්‍රයක් නොමැති TS-උපයෝගිතා පැකේජ මුහුණත ස්ථාවර ප්‍රචාරක සැකිල්ල: ද්වේෂසහගත ගෙවීම් ඇතුළත් කර ඇති ව්‍යාජ TypeScript උපයෝගිතා පැකේජ postinstall hooks හෝ එකතු කර ඇත index.js.
sca-මෙවලම්-මෘදුකාංග-සංයුතිය-විශ්ලේෂණ-මෙවලම්
ඔබේ මෘදුකාංග අවදානම් ප්‍රමුඛතාවය දෙන්න, නිවැරදි කරන්න සහ සුරක්ෂිත කරන්න
ඔබගේ නොමිලේ ගිණුම ලබා ගන්න.
කිසිදු ක්රෙඩිට් කාඩ්පතක් අවශ්ය නොවේ.

ඔබේ මෘදුකාංග සංවර්ධනය සහ බෙදා හැරීම සුරක්ෂිත කරන්න

Xygeni නිෂ්පාදන කට්ටලය සමඟ