TL; ඩී
තනි npm ප්රකාශකයෙක්, deadcode09284814නීත්යානුකූල axios සහ chalk-template 2026 මැයි මැද සිට පැකේජ.
මෙම ව්යාපාරය ආරම්භ වූයේ සාම්ප්රදායික අක්තපත්ර සහ මුදල් පසුම්බි සොරකම් කරන්නෙකු ලෙසය, දත්ත බැහැර කිරීම a වෙත සර්වියෝ HTTPS උමග.
On 2026-05-17, සමග axois-utils:1.0.9, ක්රියාකරු ගෙවීම් භාරය සම්පූර්ණයෙන්ම මාරු කළේය: එකම ත්රිත්ව ස්ථාපන-කොක්ක ස්කැෆෝල්ඩ්, එකම ප්රකාශකයා, එකම පැකේජ නාමය.
නමුත් ස්ථාපන ස්ක්රිප්ට් එක දැන් හරස් වේදිකා DDoS බොට්නෙට් බඳවා ගැනීමකි.
ගෙවීමේ බර a ට කතා කරයි localhost.run උමග හරහා ගොස් ගංවතුර විධාන පිළිගනී, ආසාදිත පරිසරයන් DDoS-හැකියාව ඇති බොට්නෙට් එකක කොටසක් බවට පත් කරයි.
ක්රියාකරු පවා නැව්ගත කළා C2 සේවාදායක ද්විමය තාර බෝලය ඇතුළත, අක්තපත්ර සොරකමේ සිට ක්රියාකාරී බොට්නෙට් යටිතල පහසුකම් දක්වා පැහැදිලි වැඩිවීමක් පෙන්නුම් කරයි.
පැකේජ දෙකක්, අනුවාද හතරක් තවමත් රෙජිස්ට්රියේ සක්රීයව පවතින අතර, එක් ක්රියාකරුවෙකු දැන් මොඩියුල දෙකම සමාන්තරව ක්රියාත්මක කරයි.
බරපතලකම: ඉහළ.
ප්රහාරය: එය ක්රියාත්මක වන ආකාරය
මෙම ව්යාපාරය හිතාමතාම කම්මැලි බෙදාහැරීමේ පලංචියක් මත ගොඩනගා ඇත: යතුරු ලියනය කිරීමේ පැකේජ නම් දෙකක්, සතිපතා බාගත කිරීම් මිලියන සිය ගණනක් ඇති පැකේජ වලින් එක් අකුරක් කපා (අක්ෂ, හුණු-සැකිල්ල), සහ ත්රිත්ව ස්ථාපනය hooks ඒක ක්රියාත්මක කිරීම සහතික කරනවා. සිත්ගන්නා කරුණ නම් පලංචිය කුමක්ද යන්නයි රැගෙන යයි - සහ ක්රියාකරු වෙනත් කිසිවක් වෙනස් නොකර භාණ්ඩ ප්රවාහනය වෙනස් කිරීම.
බෙදාගත් පලංචිය
පැකේජ දෙකෙහිම ප්රකාශිත සෑම අනුවාදයක්ම එකම ජීවන චක්ර තුන ප්රකාශ කරයි. hooks in පැකේජය:
තුනම යටතේ බර පැටවීම ලැයිස්තුගත කිරීම hooks අධිකයි — පශ්චාත් ස්ථාපනය තනිවම පෙරනිමියෙන් ක්රියාත්මක වනු ඇත npm ස්ථාපනය කරන්න. තේරීම වැදගත් වන්නේ: npm ස්ථාපනය - ස්ක්රිප්ට් නොසලකා හරින්න ස්ක්රිප්ට් මඟ හරියි, නමුත් පොදු වැඩ ප්රවාහ කිහිපයක් (CI හැඹිලිය ජීවන චක්රය නැවත ක්රියාත්මක කරන ප්රතිසාධනය කරයි hooks තෝරා බේරා, හෝ විගණනය පමණක් කරන සංවර්ධකයින් පශ්චාත් ස්ථාපනය) ප්රහාරකයාට ආරක්ෂිතම ඔට්ටුව තුන් ගුණයකින් වැඩි කරන ප්රකාශයක් කරන්න.
හුණු-ටෙම්පල්ට් දෙවන යාන්ත්රණයක් එක් කරයි: එය ප්රකාශ කරයි ඇක්සොයිස්-උපයෝගිතා:^1.0.7 ධාවන කාලයක් ලෙස යැපීම. යතුරු ලියනය කිරීමේ දෝෂ ස්ථාපනය කිරීම හුණු-සැකිල්ල එබැවින් සහෝදර ටයිපොස්ක්වාට් ද ඇද ගන්නා අතර, ගෙවීම් දෙකම ක්රියාත්මක වේ. පැකේජ දෙක සම්බන්ධීකරණය කරන ලද යුගලයක් වන අතර ස්වාධීන ලැයිස්තුගත කිරීම් නොවේ.
අදියර A — අක්තපත්ර / මුදල් පසුම්බිය සොරකම් කරන්නා (2026-05-15 → වර්තමානය දක්වා)
අදියර A යනු මුල් බර පැටවීමයි. පූරකය කෙටි වේ postinstall.js එය Serveo HTTPS ප්රතිලෝම උමගක් වෙත යොමු කරයි:
සර්වෝ උප වසම ගමනාන්ත IP කේතනය කරයි (80.200.28.28) සෘජුවම සත්කාරක නාමයෙන් — එම සේවාව සඳහා හඳුනාගත හැකි සම්මුතියකි. ක්රියාකරු අහිංසක වසම් අවහිර ලැයිස්තු මඟ හැරීම සඳහා අනුවාද අතර අහඹු උපවසම් උපසර්ගය භ්රමණය කරයි, නමුත් යටින් පවතින IP කිසි විටෙකත් චලනය නොවේ. (තාවකාලික හුණු:1.0.14 භාවිතා 8a3e818ea8f11186-80-200-28-28…; 1.0.16 / 1.0.19 / 1.0.20 භාවිතය එෆ්04ඒ273බීඩී84සී0622-....)
postinstall.js අතහරින්න phantom.js ගැන තවත්, පේළි 7,667 කින් යුත් "එකතු කරන්නා" මොඩියුලයක්. phantom.js ගැන තවත් සත්කාරකයාට ඇවිදින්නේ:
SSH පුද්ගලික යතුරු (~/.ssh/*) |
.npmrc අන්තර්ගතයන් සහ ඕනෑම npm_* env ටෝකන |
| AWS, GCP, සහ Azure අක්තපත්ර ගොනු |
GitHub පුද්ගලික-ප්රවේශ-ටෝකනය regex (ghp_*, gho_*, ghu_*, ghs_*) |
| බිට්කොයින්, එක්සෝඩස්, ඉලෙක්ට්රම්, මොනෙරෝ, ලිට්කොයින්, ඩොජ්කොයින්, ඉසෙඩ්කාෂ්, ඩෑෂ් සඳහා ක්රිප්ටෝ-පසුම්බි කෞතුක වස්තු |
පුනරාවර්තන .env* හරහා ගමන් කරන්න ~/projects, ~/dev, ~/code, ~/workspace, සහ ස්ථාපන cwd |
ෂෙල් ඉතිහාසය සහ සම්පූර්ණ process.env |
මිටිය සර්වියෝ උමඟට තැපැල් කර ඇත /එකතු කරන්න. කිසිදු අපැහැදිලි කිරීමක් නැත, ප්රති-VM තර්කනයක් නැත, වේදිකාගත කිරීමක් නැත - ක්රියාකරුගේ ඔට්ටුව පරිමාව සහ වේගය මත ය.
අදියර B — PhantomBot DDoS බඳවා ගැනීම (2026-05-17, axois-utils:1.0.9 පමණි)
අදියර B phantom.js + postinstall.js වෙනුවට distrube.js නම් තනි ගොනුවක් ආදේශ කරයි (මුද්රණ දෝෂය ක්රියාකරුගේ වේ). package.json හි ත්රිත්ව-කොක්ක ස්කැෆෝල්ඩ් නොවෙනස්ව පවතී; පැකේජය එකම නම, විෂය පථය සහ අනුවාද-බම්ප් රටාව තබා ගනී. පිටතින්, axois-utils:1.0.9 1.0.6 හි සුළු අනුප්රාප්තියක් ලෙස පෙනේ. ඇතුළත, එය වෙනස් අනිෂ්ට මෘදුකාංග පවුලකි.
ඩිස්ට්රූබ්.ජේඑස් ක්රියාකරුගේම වෙළඳ නාමය නම් කරන වින්යාස බ්ලොක් එකක් සමඟ විවෘත වේ:
// axois-utils-1.0.9/distrube.js:11-15 |
// Use your localhost.run HTTPS URL (the tunnel handles HTTP internally) |
const C2_HOST = 'b94b6bcfa27554.lhr.life'; // Your localhost.run tunnel |
const C2_PORT = 443; // HTTPS port - tunnel handles SSL |
const BOT_ID = `${os.hostname()}_${Date.now()}_${crypto.randomBytes(4).toString('hex')}`; |
අදහස් කට්ටලය ක්රියාත්මක කරන අනාගත ක්රියාකරුවෙකු වෙත යොමු කෙරේ ("ඔබේ localhost.run HTTPS URL භාවිතා කරන්න"). ඒ සමඟම, බොට් සේවාදායකයා අසල නැව්ගත කරන දෙය නම්, මෙය හුදෙක් වින්දිත ගෙවීමක් නොවන බව පැවසීමයි - එය කට්ටලය වේ.
ප්රවාහය:
- නොපසුබට උත්සාහය පළමුව ක්රියාත්මක වේ. ස්ක්රිප්ට් එක මෙහෙයුම් පද්ධතියකට වෙනස් ආකාර තුනකින් ස්ථාපනය වේ (රෙජිස්ට්රි දුවන්න + ආරම්භක ෆෝල්ඩරය + schtasks වින්ඩෝස් මත; crontab + phantom-bot.service විසින් තවත් පද්ධති ඒකකය + .bashrc/.zshrc විසින් තවත් එකතු කරන්න + /etc/rc.local ලිනක්ස් මත; දියත් කිරීමේ නියෝජිතයා com.phantom.bot.plist macOS මත). ස්ථීර සේවා නාමය සහ LaunchAgent ලේබලය යන දෙකම වේ. ෆැන්ටම්-බොට් / com.phantom.bot විසින් තවත්, ප්රචාරක ව්යාපාරයේ නම පැමිණෙන්නේ ද එතැනිනි.
- පද්ධති තොරතුරු පිටවීම එක් වරක් ක්රියාත්මක වේ — b94b6bcfa27554.lhr.life:443/collect වෙත එක්-වරක් ඇඟිලි සලකුණු POST එකක් ධාරක නාමය, වේදිකාව, ආරුක්කුව, පරිශීලක නාමය, CPU/RAM, ජාල අතුරුමුහුණත්, process.env, cwd, homedir, node අනුවාදය සහ පොදු IP රැගෙන යයි. මෙය අදියර A ට වඩා බෙහෙවින් අඩු ආක්රමණශීලී ය: SSH නැත, මුදල් පසුම්බි නැත, .env පුනරාවර්තනය නැත. බොට්ගේ කාර්යය වන්නේ ලියාපදිංචි වීමයි, සොරකම් කිරීම නොවේ.
- හෘද ස්පන්දන ලූපය b94b6bcfa27554.lhr.life:443/ වෙත සෑම තත්පර 30 කට වරක් HTTPS POST එකක් විවෘත කරයි. පරිශීලක-නියෝජිතයා PhantomBot/1.0 වේ. TLS සත්යාපනය පැහැදිලිවම අක්රිය කර ඇත (rejectUnauthorised: false). C2 ප්රතිචාරය {type, target, port, duration, threads, method} පෝරමයේ JSON ලෙස විග්රහ කර පිටත් කර හරිනු ලැබේ.
- ගංවතුර අවි ගබඩාව විධාන හයකට වයර් කර ඇත:
| විධාන වර්ගය | මොඩියුලය | සටහන් |
|---|---|---|
| Ping | සජීවී පිළිතුර | බොට් තමා හඳුනා ගනී |
| http | HTTP ගංවතුර | 7 වන ස්ථරයේ ඉල්ලීම් ගංවතුර |
| https | HTTPS ගංවතුර | http වගේමයි, TLS-wrapped |
| tcp | TCP ගංවතුර | 65 KB අහඹු-ගෙවුම් ස්පෑම් |
| udp | UDP ගංවතුර | 65,507-බයිට් UDP පැකට් |
| වේගවත්ය | HTTP/2 වේගවත්-යළි පිහිටුවීමේ DoS | 2023 CVE-2023-44487 තාක්ෂණය |
ගංවතුර මොඩියුල පහම a ගනී. ඉලක්කය, වරාය, කාල සීමාව, සහ නූල් තර්කය — බොට් යනු කිසියම් විශේෂිත ගොදුරක් ඉලක්ක කරගත් එකක් නොවන, සාමාන්ය කුලියට ගැනීම සඳහා වන ගංවතුර යන්ත්රයකි. ක්රියාකරුගේ ගොදුර ලැයිස්තුව පැකේජයේ නොව C2 මත පවතී.
මෙහි අලුත් දේ — නැව්ගත කරන ලද C2 ද්විමය
අදියර A යනු හුරුපුරුදු හැඩයකි: අක්තපත්ර සොරකම, ස්ථාපන කොක්ක, විකුණුම්කරු-උමං මාර්ගගත C2. අදියර B යනු තවද හුරුපුරුදු හැඩයක් — DDoS බොට්නෙට් වසර ගණනාවක් තිස්සේ ද්වේෂසහගත npm පැකේජවල ස්ථිරාංගයක් වී ඇත. අසාමාන්ය දෙය නම් ක්රියාකරු නැව්ගත කිරීමයි සේවාදායක පැත්ත npm තාර බෝලය තුළ ඇති කට්ටලයේ:
- c2 — මෙගාබයිට් 4කින් සම්පාදනය කරන ලද Go ELF ද්විමය
- c2.go කර්තෘ: — එම ද්විමය සඳහා 426-රේඛා Go මූලාශ්රය
කිසිදු ස්ථාපන කොක්කකින් ගොනු කිසිවක් කැඳවනු නොලැබේ. ඒවා වින්දිත ගෙවීම් භාරයේ කොටසක් නොවේ. ඒවා පැකේජ නාමාවලියෙහි පිහිටා ඇත්තේ ලේඛන ගොනුවක් මෙන් ය. වඩාත්ම පිළිගත හැකි කියවීම නම්, ක්රියාකරු ඔවුන්ගේ සංවර්ධන වැඩ කරන ගස ගොනු ලැයිස්තුව - සැබෑ OpSec ස්ලිප් එකක් - හසුරුවා නොගෙන npm වෙත තල්ලු කර ඇති අතර නැව්ගත කර ඇත්තේ සම්පූර්ණ ද්වි-පාර්ශ්වික කට්ටලයයි: වින්දිතයෙකු ක්රියාත්මක කරන සේවාදායකයා සහ ක්රියාකරු ක්රියාත්මක කරන සේවාදායකයා.
"turnkey botnet kit" රාමු කිරීම සාධාරණීකරණය කරන කතාවේ කොටස මෙයයි. බාගත කළ ඕනෑම අයෙක් ඇක්සොයිස්-උපයෝගිතා:1.0.9 ඉවත් කිරීමට පෙර වින්දිත සාම්පලයක් පමණක් නොව - ඔවුන් සතුව ක්රියාකාරී C2 සේවාදායකයක් ද ඇත.
එක් වාක්යයකින්, හැරීම
එකම ප්රකාශකයා, එකම පැකේජ නම්, එකම ත්රිත්ව කොකු ස්කැෆෝල්ඩ්, එකම “ෆැන්ටම්” සන්නාමකරණය - නමුත් ගෙවීම් බර එක රැයකින් මුදල් ඉපැයීමේ ආකෘතිය වෙනස් කළේය.: “මට නැවත විකිණීමට හැකි අස්වනු රහස්” සිට “මට බදු දීමට හැකි ගංවතුර ධාරිතාව කුලියට දීම” දක්වා. ආරක්ෂකයින් නැරඹිය යුතු ස්ථාපන කාල TTPs අදියර දෙකෙහිම පාහේ සමාන වේ; අත්සන මත පදනම් වූ ආරක්ෂක අදියර A හි මුදල් පසුම්බි-මාර්ග නූල් වලට හෝ phantom.js ගැන තවත්ගේ 7,667-රේඛා එකතුකරන්නාට B අදියර සම්පූර්ණයෙන්ම මග හැරී යන්නට ඇත.
| දිනය (UTC) | උත්සවය |
|---|---|
| 2026-05-15 | පළමු ප්රකාශනය: axois-utils:1.0.4 (LAN පරීක්ෂණ ගොඩනැගීම, dev rig at 192.168.129.19) |
| 2026-05-15 | axois-utils:1.0.6 ප්රකාශයට පත් කරන ලදී — අදියර A C2 මාරු කරන ලදී 80.200.28.28 සර්වියෝ උමග හරහා; මූලාශ්ර අදහස // Change to '80.200.28.28' for public dev→prod හුවමාරුව තහවුරු කරයි |
| 2026-05-16 | chalk-tempalte:1.0.14 සහ 1.0.16 ප්රකාශයට පත් කරන ලදී — දාම පූරකය ප්රකාශ කිරීම axois-utils:^1.0.7 ධාවන කාල පරායත්තතාවයක් ලෙස; සර්වියෝ උපවසම භ්රමණය විය |
| 2026-05-16 | සාමාන්ය npm ස්කෑන් පරීක්ෂණයකදී අනාවරණය වූ අදියර A ව්යාපාරය; තහවුරු කරන ලද - ද්වේෂසහගත තීන්දු යොදන ලදී. |
| 2026-05-17 | axois-utils:1.0.9 ප්රකාශිත — payload pivot: PhantomBot DDoS recruit via localhost.run tunnel; operator-side c2 ද්විමය සහ c2.go තාර බෝලයේ නැව්ගත කරන ලද මූලාශ්රය |
| 2026-05-17 | chalk-tempalte:1.0.19 සහ 1.0.20 ප්රකාශයට පත් කර ඇත — තවමත් අදියර A (සොරකම් කරන්නා); ක්රියාකරු දැන් මොඩියුල දෙකම සමාන්තරව ක්රියාත්මක කරයි |
| 2026-05-17 | සාමාන්ය ස්කෑන් පරීක්ෂණයකදී B අදියර සොයා ගැනීම; සියල්ලටම අදාළ වන තීන්දු 2026-05-17 අනුවාද |
| (අඛණ්ඩව) | ඉවත් කිරීමේ වාර්තා පොරොත්තුවෙන්; ප්රකාශිත පැකේජ හතරම ලියන අවස්ථාව වන විට ලේඛනයේ පවතී. |
සම්මුතියේ දර්ශක
පැකේජ
| පරිසර පද්ධතිය | පැකේජය | අනුවාද |
|---|---|---|
| npm | axois-utils (අක්ෂරවල අකුරු වැරදි) | 1.0.4, 1.0.6, 1.0.9 |
| npm | chalk-tempalte (හුණු සැකිල්ලේ යතුරු ලියනය) | 1.0.14, 1.0.16, 1.0.19, 1.0.20 |
කර්තෘ අනන්යතාවය
| ක්ෂේත්ර | වටිනාකම |
|---|---|
| npm ප්රකාශකයා | deadcode09284814 |
| ප්රකාශක ඊමේල් ලිපිනය | phantomdeadcode@tutamail.com |
| SCM සත්යාපන | නැහැ |
අණ සහ පාලනය
| අදියර | අවසානය | ප්රවාහන |
|---|---|---|
| A | f04a273bd84c0622-80-200-28-28.serveousercontent.com:443/collect | සර්වියෝ HTTPS උමග |
| A | 8a3e818ea8f11186-80-200-28-28.serveousercontent.com:443/collect | සර්වියෝ HTTPS උමග (පෙර අනුවාදය) |
| A | 80.200.28.28:443/collect | යටින් පවතින VPS අන්ත ලක්ෂ්යය |
| B | b94b6bcfa27554.lhr.life:443/ | localhost.run HTTPS ප්රතිලෝම උමග |
ගොනු සංග්රහ (SHA-256)
| ගොනුව | SHA-256 | සටහන් |
|---|---|---|
c2 (ELF යන්න, 4 MB) | 165fa92d237fd017c227d00da06ab788212a62be94bf61e95df2d22d00377ef2 | ක්රියාකරු පැත්තේ C2 සේවාදායකය, ඇතුළත නැව්ගත කර ඇත. axois-utils:1.0.9 |
c2.go (පේළි 426) | 7d0ae79fdb1e9968f3323a3712b624643a782ba3efb2cf3a2cb9c4c5513cea30 | C2 ද්විමය සඳහා මූලාශ්රය වෙත යන්න |
distrube.js | 308b15c023088a7188dea4ef609010ac2493eb4c365b103053d7621a9ca5b935 | අදියර B බොට් සේවාදායකයා |
phantom.js (chalk-tempalte:1.0.19) | 9e380ec88d3ccf3929e1a104e3b868d4d7b59ca189a8a431a54e9f3357dfdd81 | අදියර A අක්තපත්ර / මුදල් පසුම්බි එකතු කරන්නා |
phantom.js (chalk-tempalte:1.0.20) | d1c9e3f296ee9f7d5032f73f9c504cede50334bc14c394055fd5cb9c3a6e08b3 | අදියර A එකතු කරන්නා (1.0.20 ප්රභේදය) |
postinstall.js (chalk-tempalte:1.0.19 = 1.0.20) | ffba9bdd6793edd5b38e12900252c1813a693f59c25af51c3b658cf3f27b6162 | අදියර A පූරකය, අනුවාද දෙකෙහිම බයිට්-සමාන වේ. |
ආරෝපණය සහ අභිප්රේරණය
අපි මෙම ව්යාපාරය නිරීක්ෂණය කරන්නේ PhantomBot, ක්රියාකරුගේම සන්නාමකරණය ලබා ගනිමින් පරිශීලක-නියෝජිත: PhantomBot/1.0 හෘද ස්පන්දන ශීර්ෂකය, phantom-bot.service විසින් තවත් පද්ධති ඒකකය, com.phantom.bot විසින් තවත් LaunchAgent ලේබලය, සහ ෆැන්ටම්ඩෙඩ්කෝඩ්@ විද්යුත් තැපැල් හසුරුව. ක්රියාකරු අවම වශයෙන් කෞතුක වස්තු හතරක් හරහා මෙම නම පිළිබඳව අනුකූල වේ.
සංඥා නාමාවලිය
- ප්රකාශක - ඩෙඩ්කෝඩ්09284814 npm මත. තනි-හැසිරවීමේ ගිණුම, Tutamail ඉවත දැමිය හැකි විද්යුත් තැපෑල, නැත SCM සත්යාපනය. මෙම ව්යාපාරයෙන් ඔබ්බට පෙර ප්රකාශන ඉතිහාසයක් නොමැත.
- සන්නාම නැවත භාවිතය — “phantom” ප්රකාශක විද්යුත් තැපෑලෙහි, A අදියර එකතුකරන්නාගේ ගොනු නාමයේ දිස්වේ (phantom.js ගැන තවත්), අදියර B ස්ථීර සේවා නාමයෙන් (phantom-bot.service විසින් තවත්), LaunchAgent ලේබලය තුළ (com.phantom.bot විසින් තවත්), සහ බොට් පරිශීලක-නියෝජිතයා තුළ (ෆැන්ටම්බොට්/1.0).
- යටිතල — තනි VPS එකක් 80.200.28.28 සර්වියෝ උප ඩොමේන් භ්රමණය හරහා පෙරමුණු අදියර A; අදියර B a වෙත ගමන් කරයි localhost.run යනු කුමක්ද? ප්රතිලෝම-උමග (b94b6bcfa27554.lhr.ජීවිතය). වෙළෙන්දාගේ සේවා දෙකම නොමිලේ වන අතර ක්රියාකරුගේ පැත්තෙන් පිටතට යන SSH පමණක් අවශ්ය වන අතර, අඩු අයවැය, අඩු OpSec සැකසුම් සමඟ අනුකූල වේ.
- කේත විලාසය — සෑම තැනකම සරල JavaScript; අපැහැදිලි කිරීමක් නැත, නූල් කේතනයක් නැත, VM විරෝධී පරීක්ෂාවන් නැත. විචල්ය නම් විස්තරාත්මකයි (ස්ටීල්සිස්ටම්ඉන්ෆො, විධානය ක්රියාත්මක කරන්න, httpගංවතුර). අදහස් ඩිස්ට්රූබ්.ජේඑස් අනාගත ක්රියාකරුවෙකු (“ඔබේ localhost.run HTTPS URL භාවිතා කරන්න”) සෘජුවම අමතන්න, ගොනුව තනි ප්රහාරකයෙකු විසින් භාවිතා නොකරන ලද කට්ටලයක් ලෙස නැවත බෙදා හැරීමට අදහස් කර ඇති බව යෝජනා කරයි.
- OpSec ස්ලිප් — Phase B tarball එක bot client සහ operator-side C2 server දෙකම නැව්ගත කරයි (c2 එල්ෆ් + c2.go කර්තෘ: මූලාශ්රය). ගොනු ලැයිස්තුව විගණනය නොකර තම වැඩ කරන ගස npm වෙත තල්ලු කළ ක්රියාකරුවෙකු සමඟ මෙය අනුකූල වේ. ක්රියාකරු අද්දැකීම් අඩු අයෙකි, නැතහොත් කට්ටලය අදහස් කලේය ප්රසිද්ධියේ බෙදා හැරීමට නියමිත අතර C2 ද්විමය නිෂ්පාදනයේ කොටසකි.
- ස්වයං තහවුරු කිරීම - ඇක්සොයිස්-උපයෝගිතා:1.0.4 මූලාශ්ර අදහස අඩංගු වේ // පොදු සඳහා '80.200.28.28' ලෙස වෙනස් කරන්න 12 වන පේළියේ, ක්රියාකරුවන් සාමාන්යයෙන් ප්රතික්ෂේප කරන dev / staging / production progression තහවුරු කරයි.
අභිප්රේරණය
අදියර A ගෙවීමේ බර යනු සෘජු මූල්ය සොරකමකි: අක්තපත්ර, වලාකුළු යතුරු, GitHub ටෝකන සහ ක්රිප්ටෝ පසුම්බි සියල්ලටම ද්රව නැවත විකිණීමේ වෙළඳපොළවල් ඇත. අදියර B ද මූල්යමය වේ, නමුත් වක්රව: DDoS-for-hire (“booter”) සේවාවන් මිනිත්තුව අනුව ගංවතුර ධාරිතාව කුලියට ගන්නා අතර, මෙහි නැව්ගත කර ඇති බොට් යනු එම සේවාවන් ක්රියාත්මක වන ඉන්වෙන්ටරි වේ. තත්පර 30 ක හෘද ස්පන්දනය, සාමාන්ය ඉලක්කය/වරාය/කාල සීමාව විධාන යෝජනා ක්රමය සහ පස්-ප්රොටෝකෝල ගංවතුර අවි ගබඩාව යනු standard booter ක්රියාකරුවෙකුගේ නිෂ්පාදනයක්.
මොඩියුල දෙකම සමාන්තරව ක්රියාත්මක කිරීම — තාවකාලික හුණු:1.0.19 සහ 1.0.20 සොරකම් කරන්නා නැව්ගත කිරීම දිගටම කරගෙන යන්න ඇක්සොයිස්-උපයෝගිතා:1.0.9 බොට් එක නැව්ගත කරයි — ක්රියාකරු A අදියර අතහැර දැමීමට වඩා ආදායම් ප්රවාහයන් ආරක්ෂා කරන බව යෝජනා කරයි. හැරීම යනු ඊට අමතරව, ආදේශකයක් නොවේ.
අපි හිමිකම් නොකියන දේ
අපට පිටුපස ඇති සැබෑ ලෝක අනන්යතාවයක් තහවුරු කිරීමට නොහැකි වී ඇත ඩෙඩ්කෝඩ්09284814 හසුරුව, සහ අපි මෙම ව්යාපාරය කිසිදු නම් කරන ලද තර්ජන නළුවෙකුට, කණ්ඩායමකට හෝ රටකට ආරෝපණය නොකරමු. "phantom" සන්නාමය තනි ක්රියාකරුවෙකු යෝජනා කිරීමට තරම් කෞතුක වස්තු හරහා අනුකූල වේ, නමුත් C2 ද්විමය පත්රවල කට්ටල-විලාසිතාව නැව්ගත කිරීම සම්බන්ධ නොවන හසුරුවලින් අනාගත පැකේජ එකම කේතය නැවත භාවිතා කිරීමේ හැකියාව විවෘත කරයි.
බලපෑම, ප්රවණතා සහ ආරක්ෂකයින් කළ යුතු දේ
බලපෑම
නීත්යානුකූල ස්කොට් ඉලක්ක අක්ෂ සහ හුණු-සැකිල්ල ජාවාස්ක්රිප්ට් පරිසර පද්ධතිය තුළ බහුලව රඳා පවතී; අක්ෂ වැඩිපුරම බාගත කර ඇති npm පැකේජ තිහ අතර එය තනිවම ඇත. යතුරු ලියන නම් සැබෑ ඒවාට වඩා එක් යතුරු පහරක් දුරින් පිහිටා ඇත (ඇක්සොයිස් ↔ ↔ დან අක්ෂ, ටෙම්පල්ට් ↔ ↔ დან සැකිල්ල), සහ දෙකම භාෂාමය වශයෙන් පිළිගත හැකි අක්ෂර වින්යාස දෝෂ වේ.
ඉවත් කිරීමට පෙර අපට අනිෂ්ට අනුවාද සඳහා විශ්වාසදායක බාගත කිරීමේ සංඛ්යාලේඛන ලබා ගැනීමට නොහැකි විය - පැකේජයක් ප්රකාශයට පත් කිරීමෙන් පසු npm එක් එක් අනුවාදය සඳහා බාගත කිරීමේ ගණන රඳවා නොගනී, සහ npms.io වෙබ් අඩවිය-style proxies මෙම පරිමාණයෙන් ඝෝෂාකාරී වේ. නම් කරන ලද පැකේජයකට lockfile නිරාකරණය කරන ඕනෑම සංවිධානයක් ඇක්සොයිස්-යුටිල්ස් or හුණු-ටෙම්පල්ට් ප්රකාශකයාගෙන් ඩෙඩ්කෝඩ්09284814 සම්මුතියකට ලක් වූ ලෙස සැලකිය යුතුය: පවතින සෑම අක්තපත්රයක්ම කරකවන්න ක්රියාවලිය.env බලපෑමට ලක් වූ ධාරකය මත, මෙහෙයුම් පද්ධතියකට අනුව ස්ථීර දෛශික විගණනය කරන්න (පහත “ආරක්ෂකයින් කළ යුතු දේ” බලන්න), සහ යැපීම ඉවත් කරන්න.
නැගී එන රටා
මෙම ව්යාපාරය මෑත කාලීන npm සිදුවීම් කිහිපයකින් අප දුටු වෙනසක් පෙන්නුම් කරයි: ස්ථාපන-කොකු ස්කැෆෝල්ඩ් යනු කල් පවතින වත්කමකි; බර පැටවීම මාරු කළ හැකිය. එකම ප්රකාශකයා, එකම පැකේජය, එකම පූර්ව ස්ථාපනය / ස්ථාපනය කරන්න / පශ්චාත් ස්ථාපනය ත්රිත්ව, සහ එකම අනුවාදය-බම්ප් කේඩන්ස් පවා — අතර වෙනස් වූ එකම දෙය ඇක්සොයිස්-උපයෝගිතා:1.0.6 සහ ඇක්සොයිස්-උපයෝගිතා:1.0.9 ගොනුව කුමක්ද? hooks ධාවනය. A අදියර ගෙවීමට යතුරු කරන ලද අත්සන මත පදනම් වූ හඳුනාගැනීම (පසුම්බි-මාර්ග නූල්, phantom.js ගැන තවත්(රේඛා 7,667 එකතුකරන්නා, සර්වියෝ C2 සත්කාරකය) පළමු අනුවාද තුන සලකුණු කර B අදියර සම්පූර්ණයෙන්ම මග හැරෙන්නට ඇත.
අප නිරීක්ෂණය කර ඇති අනෙකුත් 2026 ව්යාපාර හරහා ද එම රටාවම දැකිය හැකිය: ස්ථාවර පලංචියක් සහිත තනි ක්රියාකරුවෙකු, අක්තපත්ර සොරකම් අතර හුවමාරුව, විභාග වංචා කරන සේවාදායකයින්, ටෙලිග්රාම්-බොට් පිටවීම සහ දැන් DDoS බඳවා ගැනීම්. ගෙවීම් අත්සන් මත විශ්වාසය තබන ආරක්ෂකයින් සෑම ව්යාපාරයකම දෙවන වටය පරාජයට පත් වනු ඇත.
එහි ප්රතිඵලය නම් ස්ථාපන කාල TTP යනු වඩා හොඳ සංඥාවයි.. ත්රිත්ව ස්ථාපන-කොකු ප්රකාශන, ආයාත කරන ස්ක්රිප්ට් ස්ථාපනය කරන්න https or ළමා_ක්රියාවලිය, පරිශීලක-ආරම්භක ෆෝල්ඩර වලට ලියන ස්ක්රිප්ට් ස්ථාපනය කරන්න, සහ නොමිලේ ප්රතිලෝම-උමං සේවා වල ධාරක නාම විසඳන ස්ක්රිප්ට් ස්ථාපනය කරන්න (Serveo, localhost.run යනු කුමක්ද?, ngrok, cloudflared) සියල්ලම නීත්යානුකූල පැකේජවල දුර්ලභ වන අතර අනිෂ්ට ඒවා අතර බහුලව දක්නට ලැබේ.
ආරක්ෂකයින් කළ යුතු දේ
- අගුළු ගොනු විගණනය. සෑම එකක්ම සොයන්න පැකේජ-ලොක්.ජේසන් / නූල්.ලොක් / pnpm-lock.yaml විසින් තවත් නිශ්චිත නූල් සඳහා ඔබේ සංවිධානයේ ඇක්සොයිස්-යුටිල්ස් සහ හුණු-ටෙම්පල්ට්ඕනෑම ගැළපීමක් සම්මුතියක් ලෙස සලකන්න.
- රහස් කරකවන්න බලපෑමට ලක් වූ ධාරකයන් මත. අදියර A තොග වශයෙන් අස්වනු නෙළන ලද SSH, cloud, GitHub, npm, සහ wallet අක්තපත්ර. මෙතෙක් පවතින සෑම අක්තපත්රයක්ම උපකල්පනය කරන්න ක්රියාවලිය.env, ~/.ssh (අ), ~/.අව්ස්, ~/.එන්පීඑම්ආර්සී, ~/.config (සංයුක්තය), හෝ ඕනෑම .env* බලපෑමට ලක් වූ ධාරකයේ ගොනුව නිරාවරණය වේ.
- නොනැසී පැවතීම ඉවත් කරන්න (අදියර B). Windows මත, මකන්න HKCU\මෘදුකාංග\මයික්රොසොෆ්ට්\වින්ඩෝස්\කරන්ට්වර්ෂන්\රන්\පද්ධති යාවත්කාලීන කිරීම, ඉවත් කරන්න %APPDATA%\Microsoft\Windows\ආරම්භක මෙනුව\Programs\Startup\system-update.bat, සහ schtasks /delete /tn SystemUpdate /f. ලිනක්ස් මත, crontab-e ඉවත් කරන්න @reboot නෝඩය …, systemctl –user disable –now phantom-bot.service ඉන්පසු මකන්න ~/.config/systemd/user/phantom-bot.service, ස්ක්රබ් කරන්න .bashrc / .zshrc විසින් තවත් / /etc/rc.local. macOS මත, launchctl බාගැනීම ~/Library/LaunchAgents/com.phantom.bot.plist ඉන්පසු plist එක මකන්න.
- C2 ධාරක අවහිර කරන්න. IOC වගුවේ ඇති C2 අන්ත ලක්ෂ්ය හතර ඔබේ පිටවීමේ වාරණ ලැයිස්තුවට එක් කරන්න. *.සර්වියෝසර්කන්ටෙන්ට්.කොම් සහ *.lhr.ජීවිතය ඔබේ පරිසරයට ප්රතිලෝම උමං සේවා සඳහා නීත්යානුකූල භාවිතයක් නොමැති නම් තොග වශයෙන් අවහිර කළ හැකිය.
- ස්ථාපන කාලය අනුව TTP දඩයම, ගෙවීම නොවේ. ඉන්වෙන්ටරි අගුළු ගොනු ඇතුළත් කිරීම් කාගේද? පැකේජය ප්රකාශ පූර්ව ස්ථාපනය, ස්ථාපනය කරන්න, සහ පශ්චාත් ස්ථාපනය සියල්ලම එකම ස්ක්රිප්ට් එක වෙත යොමු කරයි. පැකේජ වයස සහ ප්රකාශක සත්යාපන තත්ත්වය සමඟ හරස් පරීක්ෂාව. මෙම රටාව නීත්යානුකූල පැකේජවල දුර්ලභ වන අතර PhantomBot නැවත භාවිතා කරන එකම විශ්වාසදායක සංඥාව වේ.
- C2 ද්විමය සඳහා විගණනය. බාගත කළ ඕනෑම අයෙක් ඇක්සොයිස්-උපයෝගිතා:1.0.9 ක්රියාකරුගේ C2 සේවාදායකය ඇත (c2 එල්ෆ්, ෂා256 165fa92d…) තැටියේ. හැඹිලි සහ CI කෞතුක වස්තු ගබඩා පරිලෝකනය කරන්න. ද්විමය තනිවම අක්රියව පවතී, නමුත් වැඩපොළක එහි පැවැත්ම පැකේජය ස්ථාපනය කර ඇති බවට නිසැක සාක්ෂියකි.
අවසන් රේඛාව
එකම ක්රියාකරු, එකම පැකේජය සහ එකම ස්ථාපන කොක්ක පැය 48ක් ඇතුළත සම්පූර්ණයෙන්ම වෙනස් තර්ජන ලබා දිය හැකිය. ගෙවීම් භාරය නොව, ස්කැෆෝල්ඩ් එක නරඹන්න.




