PhantomBot අක්තපත්‍ර සොරකමේ සිට Botnet දක්වා

PhantomBot: අක්තපත්‍ර සොරකමේ සිට Turnkey Botnet කට්ටලයක් දක්වා හැරවූ ටයිපොස්කැට් ව්‍යාපාරයක්

පටුන

කියවිය යුතුම සටහන්

නවතම උනන්දුවක් දක්වන පළ කිරීම්

TL; ඩී

තනි npm ප්‍රකාශකයෙක්, deadcode09284814නීත්‍යානුකූල axios සහ chalk-template 2026 මැයි මැද සිට පැකේජ.

මෙම ව්‍යාපාරය ආරම්භ වූයේ සාම්ප්‍රදායික අක්තපත්‍ර සහ මුදල් පසුම්බි සොරකම් කරන්නෙකු ලෙසය, දත්ත බැහැර කිරීම a වෙත සර්වියෝ HTTPS උමග.

On 2026-05-17, සමග axois-utils:1.0.9, ක්‍රියාකරු ගෙවීම් භාරය සම්පූර්ණයෙන්ම මාරු කළේය: එකම ත්‍රිත්ව ස්ථාපන-කොක්ක ස්කැෆෝල්ඩ්, එකම ප්‍රකාශකයා, එකම පැකේජ නාමය.

නමුත් ස්ථාපන ස්ක්‍රිප්ට් එක දැන් හරස් වේදිකා DDoS බොට්නෙට් බඳවා ගැනීමකි.

ගෙවීමේ බර a ට කතා කරයි localhost.run උමග හරහා ගොස් ගංවතුර විධාන පිළිගනී, ආසාදිත පරිසරයන් DDoS-හැකියාව ඇති බොට්නෙට් එකක කොටසක් බවට පත් කරයි.

ක්‍රියාකරු පවා නැව්ගත කළා C2 සේවාදායක ද්විමය තාර බෝලය ඇතුළත, අක්තපත්‍ර සොරකමේ සිට ක්‍රියාකාරී බොට්නෙට් යටිතල පහසුකම් දක්වා පැහැදිලි වැඩිවීමක් පෙන්නුම් කරයි.

පැකේජ දෙකක්, අනුවාද හතරක් තවමත් රෙජිස්ට්‍රියේ සක්‍රීයව පවතින අතර, එක් ක්‍රියාකරුවෙකු දැන් මොඩියුල දෙකම සමාන්තරව ක්‍රියාත්මක කරයි.

බරපතලකම: ඉහළ.

IOC ප්‍රධාන මාතෘකාව ප්‍රකාශක deadcode09284814 වෙතින් ලැබෙන ඕනෑම axois-utils හෝ chalk-tempalte අනුවාදයක්

ප්‍රහාරය: එය ක්‍රියාත්මක වන ආකාරය

මෙම ව්‍යාපාරය හිතාමතාම කම්මැලි බෙදාහැරීමේ පලංචියක් මත ගොඩනගා ඇත: යතුරු ලියනය කිරීමේ පැකේජ නම් දෙකක්, සතිපතා බාගත කිරීම් මිලියන සිය ගණනක් ඇති පැකේජ වලින් එක් අකුරක් කපා (අක්ෂ, හුණු-සැකිල්ල), සහ ත්‍රිත්ව ස්ථාපනය hooks ඒක ක්‍රියාත්මක කිරීම සහතික කරනවා. සිත්ගන්නා කරුණ නම් පලංචිය කුමක්ද යන්නයි රැගෙන යයි - සහ ක්‍රියාකරු වෙනත් කිසිවක් වෙනස් නොකර භාණ්ඩ ප්‍රවාහනය වෙනස් කිරීම.

බෙදාගත් පලංචිය

පැකේජ දෙකෙහිම ප්‍රකාශිත සෑම අනුවාදයක්ම එකම ජීවන චක්‍ර තුන ප්‍රකාශ කරයි. hooks in පැකේජය:

තුනම යටතේ බර පැටවීම ලැයිස්තුගත කිරීම hooks අධිකයි — පශ්චාත් ස්ථාපනය තනිවම පෙරනිමියෙන් ක්‍රියාත්මක වනු ඇත npm ස්ථාපනය කරන්න. තේරීම වැදගත් වන්නේ: npm ස්ථාපනය - ස්ක්‍රිප්ට් නොසලකා හරින්න ස්ක්‍රිප්ට් මඟ හරියි, නමුත් පොදු වැඩ ප්‍රවාහ කිහිපයක් (CI හැඹිලිය ජීවන චක්‍රය නැවත ක්‍රියාත්මක කරන ප්‍රතිසාධනය කරයි hooks තෝරා බේරා, හෝ විගණනය පමණක් කරන සංවර්ධකයින් පශ්චාත් ස්ථාපනය) ප්‍රහාරකයාට ආරක්ෂිතම ඔට්ටුව තුන් ගුණයකින් වැඩි කරන ප්‍රකාශයක් කරන්න.

හුණු-ටෙම්පල්ට් දෙවන යාන්ත්‍රණයක් එක් කරයි: එය ප්‍රකාශ කරයි ඇක්සොයිස්-උපයෝගිතා:^1.0.7 ධාවන කාලයක් ලෙස යැපීම. යතුරු ලියනය කිරීමේ දෝෂ ස්ථාපනය කිරීම හුණු-සැකිල්ල එබැවින් සහෝදර ටයිපොස්ක්වාට් ද ඇද ගන්නා අතර, ගෙවීම් දෙකම ක්‍රියාත්මක වේ. පැකේජ දෙක සම්බන්ධීකරණය කරන ලද යුගලයක් වන අතර ස්වාධීන ලැයිස්තුගත කිරීම් නොවේ.

අදියර A — අක්තපත්‍ර / මුදල් පසුම්බිය සොරකම් කරන්නා (2026-05-15 → වර්තමානය දක්වා)

අදියර A යනු මුල් බර පැටවීමයි. පූරකය කෙටි වේ postinstall.js එය Serveo HTTPS ප්‍රතිලෝම උමගක් වෙත යොමු කරයි:

සර්වෝ උප වසම ගමනාන්ත IP කේතනය කරයි (80.200.28.28) සෘජුවම සත්කාරක නාමයෙන් — එම සේවාව සඳහා හඳුනාගත හැකි සම්මුතියකි. ක්‍රියාකරු අහිංසක වසම් අවහිර ලැයිස්තු මඟ හැරීම සඳහා අනුවාද අතර අහඹු උපවසම් උපසර්ගය භ්‍රමණය කරයි, නමුත් යටින් පවතින IP කිසි විටෙකත් චලනය නොවේ. (තාවකාලික හුණු:1.0.14 භාවිතා 8a3e818ea8f11186-80-200-28-28…; 1.0.16 / 1.0.19 / 1.0.20 භාවිතය එෆ්04ඒ273බීඩී84සී0622-....)

postinstall.js අතහරින්න phantom.js ගැන තවත්, පේළි 7,667 කින් යුත් "එකතු කරන්නා" මොඩියුලයක්. phantom.js ගැන තවත් සත්කාරකයාට ඇවිදින්නේ:

SSH පුද්ගලික යතුරු (~/.ssh/*)
.npmrc අන්තර්ගතයන් සහ ඕනෑම npm_* env ටෝකන
AWS, GCP, සහ Azure අක්තපත්‍ර ගොනු
GitHub පුද්ගලික-ප්‍රවේශ-ටෝකනය regex (ghp_*, gho_*, ghu_*, ghs_*)
බිට්කොයින්, එක්සෝඩස්, ඉලෙක්ට්‍රම්, මොනෙරෝ, ලිට්කොයින්, ඩොජ්කොයින්, ඉසෙඩ්කාෂ්, ඩෑෂ් සඳහා ක්‍රිප්ටෝ-පසුම්බි කෞතුක වස්තු
පුනරාවර්තන .env* හරහා ගමන් කරන්න ~/projects, ~/dev, ~/code, ~/workspace, සහ ස්ථාපන cwd
ෂෙල් ඉතිහාසය සහ සම්පූර්ණ process.env

මිටිය සර්වියෝ උමඟට තැපැල් කර ඇත /එකතු කරන්න. කිසිදු අපැහැදිලි කිරීමක් නැත, ප්‍රති-VM තර්කනයක් නැත, වේදිකාගත කිරීමක් නැත - ක්‍රියාකරුගේ ඔට්ටුව පරිමාව සහ වේගය මත ය.

අදියර B — PhantomBot DDoS බඳවා ගැනීම (2026-05-17, axois-utils:1.0.9 පමණි)

අදියර B phantom.js + postinstall.js වෙනුවට distrube.js නම් තනි ගොනුවක් ආදේශ කරයි (මුද්‍රණ දෝෂය ක්‍රියාකරුගේ වේ). package.json හි ත්‍රිත්ව-කොක්ක ස්කැෆෝල්ඩ් නොවෙනස්ව පවතී; පැකේජය එකම නම, විෂය පථය සහ අනුවාද-බම්ප් රටාව තබා ගනී. පිටතින්, axois-utils:1.0.9 1.0.6 හි සුළු අනුප්‍රාප්තියක් ලෙස පෙනේ. ඇතුළත, එය වෙනස් අනිෂ්ට මෘදුකාංග පවුලකි.

ඩිස්ට්‍රූබ්.ජේඑස් ක්‍රියාකරුගේම වෙළඳ නාමය නම් කරන වින්‍යාස බ්ලොක් එකක් සමඟ විවෘත වේ:

// axois-utils-1.0.9/distrube.js:11-15
// Use your localhost.run HTTPS URL (the tunnel handles HTTP internally)
const C2_HOST = 'b94b6bcfa27554.lhr.life'; // Your localhost.run tunnel
const C2_PORT = 443; // HTTPS port - tunnel handles SSL
const BOT_ID = `${os.hostname()}_${Date.now()}_${crypto.randomBytes(4).toString('hex')}`;

අදහස් කට්ටලය ක්‍රියාත්මක කරන අනාගත ක්‍රියාකරුවෙකු වෙත යොමු කෙරේ ("ඔබේ localhost.run HTTPS URL භාවිතා කරන්න"). ඒ සමඟම, බොට් සේවාදායකයා අසල නැව්ගත කරන දෙය නම්, මෙය හුදෙක් වින්දිත ගෙවීමක් නොවන බව පැවසීමයි - එය කට්ටලය වේ.

ප්‍රවාහය:

  1. නොපසුබට උත්සාහය පළමුව ක්‍රියාත්මක වේ. ස්ක්‍රිප්ට් එක මෙහෙයුම් පද්ධතියකට වෙනස් ආකාර තුනකින් ස්ථාපනය වේ (රෙජිස්ට්‍රි දුවන්න + ආරම්භක ෆෝල්ඩරය + schtasks වින්ඩෝස් මත; crontab + phantom-bot.service විසින් තවත් පද්ධති ඒකකය + .bashrc/.zshrc විසින් තවත් එකතු කරන්න + /etc/rc.local ලිනක්ස් මත; දියත් කිරීමේ නියෝජිතයා com.phantom.bot.plist macOS මත). ස්ථීර සේවා නාමය සහ LaunchAgent ලේබලය යන දෙකම වේ. ෆැන්ටම්-බොට් / com.phantom.bot විසින් තවත්, ප්‍රචාරක ව්‍යාපාරයේ නම පැමිණෙන්නේ ද එතැනිනි.
  2. පද්ධති තොරතුරු පිටවීම එක් වරක් ක්‍රියාත්මක වේ — b94b6bcfa27554.lhr.life:443/collect වෙත එක්-වරක් ඇඟිලි සලකුණු POST එකක් ධාරක නාමය, වේදිකාව, ආරුක්කුව, පරිශීලක නාමය, CPU/RAM, ජාල අතුරුමුහුණත්, process.env, cwd, homedir, node අනුවාදය සහ පොදු IP රැගෙන යයි. මෙය අදියර A ට වඩා බෙහෙවින් අඩු ආක්‍රමණශීලී ය: SSH නැත, මුදල් පසුම්බි නැත, .env පුනරාවර්තනය නැත. බොට්ගේ කාර්යය වන්නේ ලියාපදිංචි වීමයි, සොරකම් කිරීම නොවේ.
  3. හෘද ස්පන්දන ලූපය b94b6bcfa27554.lhr.life:443/ වෙත සෑම තත්පර 30 කට වරක් HTTPS POST එකක් විවෘත කරයි. පරිශීලක-නියෝජිතයා PhantomBot/1.0 වේ. TLS සත්‍යාපනය පැහැදිලිවම අක්‍රිය කර ඇත (rejectUnauthorised: false). C2 ප්‍රතිචාරය {type, target, port, duration, threads, method} පෝරමයේ JSON ලෙස විග්‍රහ කර පිටත් කර හරිනු ලැබේ.
  4. ගංවතුර අවි ගබඩාව විධාන හයකට වයර් කර ඇත:
විධාන වර්ගය මොඩියුලය සටහන්
Ping සජීවී පිළිතුර බොට් තමා හඳුනා ගනී
http HTTP ගංවතුර 7 වන ස්ථරයේ ඉල්ලීම් ගංවතුර
https HTTPS ගංවතුර http වගේමයි, TLS-wrapped
tcp TCP ගංවතුර 65 KB අහඹු-ගෙවුම් ස්පෑම්
udp UDP ගංවතුර 65,507-බයිට් UDP පැකට්
වේගවත්ය HTTP/2 වේගවත්-යළි පිහිටුවීමේ DoS 2023 CVE-2023-44487 තාක්ෂණය

ගංවතුර මොඩියුල පහම a ගනී. ඉලක්කය, වරාය, කාල සීමාව, සහ නූල් තර්කය — බොට් යනු කිසියම් විශේෂිත ගොදුරක් ඉලක්ක කරගත් එකක් නොවන, සාමාන්‍ය කුලියට ගැනීම සඳහා වන ගංවතුර යන්ත්‍රයකි. ක්‍රියාකරුගේ ගොදුර ලැයිස්තුව පැකේජයේ නොව C2 මත පවතී.

මෙහි අලුත් දේ — නැව්ගත කරන ලද C2 ද්විමය

අදියර A යනු හුරුපුරුදු හැඩයකි: අක්තපත්‍ර සොරකම, ස්ථාපන කොක්ක, විකුණුම්කරු-උමං මාර්ගගත C2. අදියර B යනු තවද හුරුපුරුදු හැඩයක් — DDoS බොට්නෙට් වසර ගණනාවක් තිස්සේ ද්වේෂසහගත npm පැකේජවල ස්ථිරාංගයක් වී ඇත. අසාමාන්‍ය දෙය නම් ක්‍රියාකරු නැව්ගත කිරීමයි සේවාදායක පැත්ත npm තාර බෝලය තුළ ඇති කට්ටලයේ:

  • c2 — මෙගාබයිට් 4කින් සම්පාදනය කරන ලද Go ELF ද්විමය
  • c2.go කර්තෘ: — එම ද්විමය සඳහා 426-රේඛා Go මූලාශ්‍රය

කිසිදු ස්ථාපන කොක්කකින් ගොනු කිසිවක් කැඳවනු නොලැබේ. ඒවා වින්දිත ගෙවීම් භාරයේ කොටසක් නොවේ. ඒවා පැකේජ නාමාවලියෙහි පිහිටා ඇත්තේ ලේඛන ගොනුවක් මෙන් ය. වඩාත්ම පිළිගත හැකි කියවීම නම්, ක්‍රියාකරු ඔවුන්ගේ සංවර්ධන වැඩ කරන ගස ගොනු ලැයිස්තුව - සැබෑ OpSec ස්ලිප් එකක් - හසුරුවා නොගෙන npm වෙත තල්ලු කර ඇති අතර නැව්ගත කර ඇත්තේ සම්පූර්ණ ද්වි-පාර්ශ්වික කට්ටලයයි: වින්දිතයෙකු ක්‍රියාත්මක කරන සේවාදායකයා සහ ක්‍රියාකරු ක්‍රියාත්මක කරන සේවාදායකයා.

"turnkey botnet kit" රාමු කිරීම සාධාරණීකරණය කරන කතාවේ කොටස මෙයයි. බාගත කළ ඕනෑම අයෙක් ඇක්සොයිස්-උපයෝගිතා:1.0.9 ඉවත් කිරීමට පෙර වින්දිත සාම්පලයක් පමණක් නොව - ඔවුන් සතුව ක්‍රියාකාරී C2 සේවාදායකයක් ද ඇත.

එක් වාක්‍යයකින්, හැරීම

එකම ප්‍රකාශකයා, එකම පැකේජ නම්, එකම ත්‍රිත්ව කොකු ස්කැෆෝල්ඩ්, එකම “ෆැන්ටම්” සන්නාමකරණය - නමුත් ගෙවීම් බර එක රැයකින් මුදල් ඉපැයීමේ ආකෘතිය වෙනස් කළේය.: “මට නැවත විකිණීමට හැකි අස්වනු රහස්” සිට “මට බදු දීමට හැකි ගංවතුර ධාරිතාව කුලියට දීම” දක්වා. ආරක්ෂකයින් නැරඹිය යුතු ස්ථාපන කාල TTPs අදියර දෙකෙහිම පාහේ සමාන වේ; අත්සන මත පදනම් වූ ආරක්ෂක අදියර A හි මුදල් පසුම්බි-මාර්ග නූල් වලට හෝ phantom.js ගැන තවත්ගේ 7,667-රේඛා එකතුකරන්නාට B අදියර සම්පූර්ණයෙන්ම මග හැරී යන්නට ඇත.

දිනය (UTC) උත්සවය
2026-05-15 පළමු ප්‍රකාශනය: axois-utils:1.0.4 (LAN පරීක්ෂණ ගොඩනැගීම, dev rig at 192.168.129.19)
2026-05-15 axois-utils:1.0.6 ප්‍රකාශයට පත් කරන ලදී — අදියර A C2 මාරු කරන ලදී 80.200.28.28 සර්වියෝ උමග හරහා; මූලාශ්‍ර අදහස // Change to '80.200.28.28' for public dev→prod හුවමාරුව තහවුරු කරයි
2026-05-16 chalk-tempalte:1.0.14 සහ 1.0.16 ප්‍රකාශයට පත් කරන ලදී — දාම පූරකය ප්‍රකාශ කිරීම axois-utils:^1.0.7 ධාවන කාල පරායත්තතාවයක් ලෙස; සර්වියෝ උපවසම භ්‍රමණය විය
2026-05-16 සාමාන්‍ය npm ස්කෑන් පරීක්ෂණයකදී අනාවරණය වූ අදියර A ව්‍යාපාරය; තහවුරු කරන ලද - ද්වේෂසහගත තීන්දු යොදන ලදී.
2026-05-17 axois-utils:1.0.9 ප්‍රකාශිත — payload pivot: PhantomBot DDoS recruit via localhost.run tunnel; operator-side c2 ද්විමය සහ c2.go තාර බෝලයේ නැව්ගත කරන ලද මූලාශ්‍රය
2026-05-17 chalk-tempalte:1.0.19 සහ 1.0.20 ප්‍රකාශයට පත් කර ඇත — තවමත් අදියර A (සොරකම් කරන්නා); ක්‍රියාකරු දැන් මොඩියුල දෙකම සමාන්තරව ක්‍රියාත්මක කරයි
2026-05-17 සාමාන්‍ය ස්කෑන් පරීක්ෂණයකදී B අදියර සොයා ගැනීම; සියල්ලටම අදාළ වන තීන්දු 2026-05-17 අනුවාද
(අඛණ්ඩව) ඉවත් කිරීමේ වාර්තා පොරොත්තුවෙන්; ප්‍රකාශිත පැකේජ හතරම ලියන අවස්ථාව වන විට ලේඛනයේ පවතී.

සම්මුතියේ දර්ශක

පැකේජ

පරිසර පද්ධතිය පැකේජය අනුවාද
npm axois-utils (අක්ෂරවල අකුරු වැරදි) 1.0.4, 1.0.6, 1.0.9
npm chalk-tempalte (හුණු සැකිල්ලේ යතුරු ලියනය) 1.0.14, 1.0.16, 1.0.19, 1.0.20

කර්තෘ අනන්‍යතාවය

ක්ෂේත්ර වටිනාකම
npm ප්‍රකාශකයා deadcode09284814
ප්‍රකාශක ඊමේල් ලිපිනය phantomdeadcode@tutamail.com
SCM සත්යාපන නැහැ

අණ සහ පාලනය

අදියර අවසානය ප්රවාහන
A f04a273bd84c0622-80-200-28-28.serveousercontent.com:443/collect සර්වියෝ HTTPS උමග
A 8a3e818ea8f11186-80-200-28-28.serveousercontent.com:443/collect සර්වියෝ HTTPS උමග (පෙර අනුවාදය)
A 80.200.28.28:443/collect යටින් පවතින VPS අන්ත ලක්ෂ්‍යය
B b94b6bcfa27554.lhr.life:443/ localhost.run HTTPS ප්‍රතිලෝම උමග

ගොනු සංග්‍රහ (SHA-256)

ගොනුව SHA-256 සටහන්
c2 (ELF යන්න, 4 MB) 165fa92d237fd017c227d00da06ab788212a62be94bf61e95df2d22d00377ef2 ක්‍රියාකරු පැත්තේ C2 සේවාදායකය, ඇතුළත නැව්ගත කර ඇත. axois-utils:1.0.9
c2.go (පේළි 426) 7d0ae79fdb1e9968f3323a3712b624643a782ba3efb2cf3a2cb9c4c5513cea30 C2 ද්විමය සඳහා මූලාශ්‍රය වෙත යන්න
distrube.js 308b15c023088a7188dea4ef609010ac2493eb4c365b103053d7621a9ca5b935 අදියර B බොට් සේවාදායකයා
phantom.js (chalk-tempalte:1.0.19) 9e380ec88d3ccf3929e1a104e3b868d4d7b59ca189a8a431a54e9f3357dfdd81 අදියර A අක්තපත්‍ර / මුදල් පසුම්බි එකතු කරන්නා
phantom.js (chalk-tempalte:1.0.20) d1c9e3f296ee9f7d5032f73f9c504cede50334bc14c394055fd5cb9c3a6e08b3 අදියර A එකතු කරන්නා (1.0.20 ප්‍රභේදය)
postinstall.js (chalk-tempalte:1.0.19 = 1.0.20) ffba9bdd6793edd5b38e12900252c1813a693f59c25af51c3b658cf3f27b6162 අදියර A පූරකය, අනුවාද දෙකෙහිම බයිට්-සමාන වේ.

ආරෝපණය සහ අභිප්‍රේරණය

අපි මෙම ව්‍යාපාරය නිරීක්ෂණය කරන්නේ PhantomBot, ක්‍රියාකරුගේම සන්නාමකරණය ලබා ගනිමින් පරිශීලක-නියෝජිත: PhantomBot/1.0 හෘද ස්පන්දන ශීර්ෂකය, phantom-bot.service විසින් තවත් පද්ධති ඒකකය, com.phantom.bot විසින් තවත් LaunchAgent ලේබලය, සහ ෆැන්ටම්ඩෙඩ්කෝඩ්@ විද්‍යුත් තැපැල් හසුරුව. ක්‍රියාකරු අවම වශයෙන් කෞතුක වස්තු හතරක් හරහා මෙම නම පිළිබඳව අනුකූල වේ.

සංඥා නාමාවලිය

  • ප්රකාශක - ඩෙඩ්කෝඩ්09284814 npm මත. තනි-හැසිරවීමේ ගිණුම, Tutamail ඉවත දැමිය හැකි විද්‍යුත් තැපෑල, නැත SCM සත්‍යාපනය. මෙම ව්‍යාපාරයෙන් ඔබ්බට පෙර ප්‍රකාශන ඉතිහාසයක් නොමැත.
  • සන්නාම නැවත භාවිතය — “phantom” ප්‍රකාශක විද්‍යුත් තැපෑලෙහි, A අදියර එකතුකරන්නාගේ ගොනු නාමයේ දිස්වේ (phantom.js ගැන තවත්), අදියර B ස්ථීර සේවා නාමයෙන් (phantom-bot.service විසින් තවත්), LaunchAgent ලේබලය තුළ (com.phantom.bot විසින් තවත්), සහ බොට් පරිශීලක-නියෝජිතයා තුළ (ෆැන්ටම්බොට්/1.0).
  • යටිතල — තනි VPS එකක් 80.200.28.28 සර්වියෝ උප ඩොමේන් භ්‍රමණය හරහා පෙරමුණු අදියර A; අදියර B a වෙත ගමන් කරයි localhost.run යනු කුමක්ද? ප්‍රතිලෝම-උමග (b94b6bcfa27554.lhr.ජීවිතය). වෙළෙන්දාගේ සේවා දෙකම නොමිලේ වන අතර ක්‍රියාකරුගේ පැත්තෙන් පිටතට යන SSH පමණක් අවශ්‍ය වන අතර, අඩු අයවැය, අඩු OpSec සැකසුම් සමඟ අනුකූල වේ.
  • කේත විලාසය — සෑම තැනකම සරල JavaScript; අපැහැදිලි කිරීමක් නැත, නූල් කේතනයක් නැත, VM විරෝධී පරීක්ෂාවන් නැත. විචල්‍ය නම් විස්තරාත්මකයි (ස්ටීල්සිස්ටම්ඉන්ෆො, විධානය ක්‍රියාත්මක කරන්න, httpගංවතුර). අදහස් ඩිස්ට්‍රූබ්.ජේඑස් අනාගත ක්‍රියාකරුවෙකු (“ඔබේ localhost.run HTTPS URL භාවිතා කරන්න”) සෘජුවම අමතන්න, ගොනුව තනි ප්‍රහාරකයෙකු විසින් භාවිතා නොකරන ලද කට්ටලයක් ලෙස නැවත බෙදා හැරීමට අදහස් කර ඇති බව යෝජනා කරයි.
  • OpSec ස්ලිප් — Phase B tarball එක bot client සහ operator-side C2 server දෙකම නැව්ගත කරයි (c2 එල්ෆ් + c2.go කර්තෘ: මූලාශ්‍රය). ගොනු ලැයිස්තුව විගණනය නොකර තම වැඩ කරන ගස npm වෙත තල්ලු කළ ක්‍රියාකරුවෙකු සමඟ මෙය අනුකූල වේ. ක්‍රියාකරු අද්දැකීම් අඩු අයෙකි, නැතහොත් කට්ටලය අදහස් කලේය ප්‍රසිද්ධියේ බෙදා හැරීමට නියමිත අතර C2 ද්විමය නිෂ්පාදනයේ කොටසකි.
  • ස්වයං තහවුරු කිරීම - ඇක්සොයිස්-උපයෝගිතා:1.0.4 මූලාශ්‍ර අදහස අඩංගු වේ // පොදු සඳහා '80.200.28.28' ලෙස වෙනස් කරන්න 12 වන පේළියේ, ක්‍රියාකරුවන් සාමාන්‍යයෙන් ප්‍රතික්ෂේප කරන dev / staging / production progression තහවුරු කරයි.

අභිප්රේරණය

අදියර A ගෙවීමේ බර යනු සෘජු මූල්‍ය සොරකමකි: අක්තපත්‍ර, වලාකුළු යතුරු, GitHub ටෝකන සහ ක්‍රිප්ටෝ පසුම්බි සියල්ලටම ද්‍රව නැවත විකිණීමේ වෙළඳපොළවල් ඇත. අදියර B ද මූල්‍යමය වේ, නමුත් වක්‍රව: DDoS-for-hire (“booter”) සේවාවන් මිනිත්තුව අනුව ගංවතුර ධාරිතාව කුලියට ගන්නා අතර, මෙහි නැව්ගත කර ඇති බොට් යනු එම සේවාවන් ක්‍රියාත්මක වන ඉන්වෙන්ටරි වේ. තත්පර 30 ක හෘද ස්පන්දනය, සාමාන්‍ය ඉලක්කය/වරාය/කාල සීමාව විධාන යෝජනා ක්‍රමය සහ පස්-ප්‍රොටෝකෝල ගංවතුර අවි ගබඩාව යනු standard booter ක්‍රියාකරුවෙකුගේ නිෂ්පාදනයක්.

මොඩියුල දෙකම සමාන්තරව ක්‍රියාත්මක කිරීම — තාවකාලික හුණු:1.0.19 සහ 1.0.20 සොරකම් කරන්නා නැව්ගත කිරීම දිගටම කරගෙන යන්න ඇක්සොයිස්-උපයෝගිතා:1.0.9 බොට් එක නැව්ගත කරයි — ක්‍රියාකරු A අදියර අතහැර දැමීමට වඩා ආදායම් ප්‍රවාහයන් ආරක්ෂා කරන බව යෝජනා කරයි. හැරීම යනු ඊට අමතරව, ආදේශකයක් නොවේ.

අපි හිමිකම් නොකියන දේ

අපට පිටුපස ඇති සැබෑ ලෝක අනන්‍යතාවයක් තහවුරු කිරීමට නොහැකි වී ඇත ඩෙඩ්කෝඩ්09284814 හසුරුව, සහ අපි මෙම ව්‍යාපාරය කිසිදු නම් කරන ලද තර්ජන නළුවෙකුට, කණ්ඩායමකට හෝ රටකට ආරෝපණය නොකරමු. "phantom" සන්නාමය තනි ක්‍රියාකරුවෙකු යෝජනා කිරීමට තරම් කෞතුක වස්තු හරහා අනුකූල වේ, නමුත් C2 ද්විමය පත්‍රවල කට්ටල-විලාසිතාව නැව්ගත කිරීම සම්බන්ධ නොවන හසුරුවලින් අනාගත පැකේජ එකම කේතය නැවත භාවිතා කිරීමේ හැකියාව විවෘත කරයි.

බලපෑම, ප්‍රවණතා සහ ආරක්ෂකයින් කළ යුතු දේ

බලපෑම

නීත්‍යානුකූල ස්කොට් ඉලක්ක අක්ෂ සහ හුණු-සැකිල්ල ජාවාස්ක්‍රිප්ට් පරිසර පද්ධතිය තුළ බහුලව රඳා පවතී; අක්ෂ වැඩිපුරම බාගත කර ඇති npm පැකේජ තිහ අතර එය තනිවම ඇත. යතුරු ලියන නම් සැබෑ ඒවාට වඩා එක් යතුරු පහරක් දුරින් පිහිටා ඇත (ඇක්සොයිස් ↔ ↔ დან අක්ෂ, ටෙම්පල්ට් ↔ ↔ დან සැකිල්ල), සහ දෙකම භාෂාමය වශයෙන් පිළිගත හැකි අක්ෂර වින්‍යාස දෝෂ වේ.

ඉවත් කිරීමට පෙර අපට අනිෂ්ට අනුවාද සඳහා විශ්වාසදායක බාගත කිරීමේ සංඛ්‍යාලේඛන ලබා ගැනීමට නොහැකි විය - පැකේජයක් ප්‍රකාශයට පත් කිරීමෙන් පසු npm එක් එක් අනුවාදය සඳහා බාගත කිරීමේ ගණන රඳවා නොගනී, සහ npms.io වෙබ් අඩවිය-style proxies මෙම පරිමාණයෙන් ඝෝෂාකාරී වේ. නම් කරන ලද පැකේජයකට lockfile නිරාකරණය කරන ඕනෑම සංවිධානයක් ඇක්සොයිස්-යුටිල්ස් or හුණු-ටෙම්පල්ට් ප්‍රකාශකයාගෙන් ඩෙඩ්කෝඩ්09284814 සම්මුතියකට ලක් වූ ලෙස සැලකිය යුතුය: පවතින සෑම අක්තපත්‍රයක්ම කරකවන්න ක්‍රියාවලිය.env බලපෑමට ලක් වූ ධාරකය මත, මෙහෙයුම් පද්ධතියකට අනුව ස්ථීර දෛශික විගණනය කරන්න (පහත “ආරක්ෂකයින් කළ යුතු දේ” බලන්න), සහ යැපීම ඉවත් කරන්න.

නැගී එන රටා

මෙම ව්‍යාපාරය මෑත කාලීන npm සිදුවීම් කිහිපයකින් අප දුටු වෙනසක් පෙන්නුම් කරයි: ස්ථාපන-කොකු ස්කැෆෝල්ඩ් යනු කල් පවතින වත්කමකි; බර පැටවීම මාරු කළ හැකිය. එකම ප්‍රකාශකයා, එකම පැකේජය, එකම පූර්ව ස්ථාපනය / ස්ථාපනය කරන්න / පශ්චාත් ස්ථාපනය ත්‍රිත්ව, සහ එකම අනුවාදය-බම්ප් කේඩන්ස් පවා — අතර වෙනස් වූ එකම දෙය ඇක්සොයිස්-උපයෝගිතා:1.0.6 සහ ඇක්සොයිස්-උපයෝගිතා:1.0.9 ගොනුව කුමක්ද? hooks ධාවනය. A අදියර ගෙවීමට යතුරු කරන ලද අත්සන මත පදනම් වූ හඳුනාගැනීම (පසුම්බි-මාර්ග නූල්, phantom.js ගැන තවත්(රේඛා 7,667 එකතුකරන්නා, සර්වියෝ C2 සත්කාරකය) පළමු අනුවාද තුන සලකුණු කර B අදියර සම්පූර්ණයෙන්ම මග හැරෙන්නට ඇත.

අප නිරීක්ෂණය කර ඇති අනෙකුත් 2026 ව්‍යාපාර හරහා ද එම රටාවම දැකිය හැකිය: ස්ථාවර පලංචියක් සහිත තනි ක්‍රියාකරුවෙකු, අක්තපත්‍ර සොරකම් අතර හුවමාරුව, විභාග වංචා කරන සේවාදායකයින්, ටෙලිග්‍රාම්-බොට් පිටවීම සහ දැන් DDoS බඳවා ගැනීම්. ගෙවීම් අත්සන් මත විශ්වාසය තබන ආරක්ෂකයින් සෑම ව්‍යාපාරයකම දෙවන වටය පරාජයට පත් වනු ඇත.

එහි ප්‍රතිඵලය නම් ස්ථාපන කාල TTP යනු වඩා හොඳ සංඥාවයි.. ත්‍රිත්ව ස්ථාපන-කොකු ප්‍රකාශන, ආයාත කරන ස්ක්‍රිප්ට් ස්ථාපනය කරන්න https or ළමා_ක්‍රියාවලිය, පරිශීලක-ආරම්භක ෆෝල්ඩර වලට ලියන ස්ක්‍රිප්ට් ස්ථාපනය කරන්න, සහ නොමිලේ ප්‍රතිලෝම-උමං සේවා වල ධාරක නාම විසඳන ස්ක්‍රිප්ට් ස්ථාපනය කරන්න (Serveo, localhost.run යනු කුමක්ද?, ngrok, cloudflared) සියල්ලම නීත්‍යානුකූල පැකේජවල දුර්ලභ වන අතර අනිෂ්ට ඒවා අතර බහුලව දක්නට ලැබේ.

ආරක්ෂකයින් කළ යුතු දේ

  • අගුළු ගොනු විගණනය. සෑම එකක්ම සොයන්න පැකේජ-ලොක්.ජේසන් / නූල්.ලොක් / pnpm-lock.yaml විසින් තවත් නිශ්චිත නූල් සඳහා ඔබේ සංවිධානයේ ඇක්සොයිස්-යුටිල්ස් සහ හුණු-ටෙම්පල්ට්ඕනෑම ගැළපීමක් සම්මුතියක් ලෙස සලකන්න.
  • රහස් කරකවන්න බලපෑමට ලක් වූ ධාරකයන් මත. අදියර A තොග වශයෙන් අස්වනු නෙළන ලද SSH, cloud, GitHub, npm, සහ wallet අක්තපත්‍ර. මෙතෙක් පවතින සෑම අක්තපත්‍රයක්ම උපකල්පනය කරන්න ක්‍රියාවලිය.env, ~/.ssh (අ), ~/.අව්ස්, ~/.එන්පීඑම්ආර්සී, ~/.config (සංයුක්තය), හෝ ඕනෑම .env* බලපෑමට ලක් වූ ධාරකයේ ගොනුව නිරාවරණය වේ.
  • නොනැසී පැවතීම ඉවත් කරන්න (අදියර B). Windows මත, මකන්න HKCU\මෘදුකාංග\මයික්‍රොසොෆ්ට්\වින්ඩෝස්\කරන්ට්වර්ෂන්\රන්\පද්ධති යාවත්කාලීන කිරීම, ඉවත් කරන්න %APPDATA%\Microsoft\Windows\ආරම්භක මෙනුව\Programs\Startup\system-update.bat, සහ schtasks /delete /tn SystemUpdate /f. ලිනක්ස් මත, crontab-e ඉවත් කරන්න @reboot නෝඩය …, systemctl –user disable –now phantom-bot.service ඉන්පසු මකන්න ~/.config/systemd/user/phantom-bot.service, ස්ක්‍රබ් කරන්න .bashrc / .zshrc විසින් තවත් / /etc/rc.local. macOS මත, launchctl බාගැනීම ~/Library/LaunchAgents/com.phantom.bot.plist ඉන්පසු plist එක මකන්න.
  • C2 ධාරක අවහිර කරන්න. IOC වගුවේ ඇති C2 අන්ත ලක්ෂ්‍ය හතර ඔබේ පිටවීමේ වාරණ ලැයිස්තුවට එක් කරන්න. *.සර්වියෝසර්කන්ටෙන්ට්.කොම් සහ *.lhr.ජීවිතය ඔබේ පරිසරයට ප්‍රතිලෝම උමං සේවා සඳහා නීත්‍යානුකූල භාවිතයක් නොමැති නම් තොග වශයෙන් අවහිර කළ හැකිය.
  • ස්ථාපන කාලය අනුව TTP දඩයම, ගෙවීම නොවේ. ඉන්වෙන්ටරි අගුළු ගොනු ඇතුළත් කිරීම් කාගේද? පැකේජය ප්රකාශ පූර්ව ස්ථාපනය, ස්ථාපනය කරන්න, සහ පශ්චාත් ස්ථාපනය සියල්ලම එකම ස්ක්‍රිප්ට් එක වෙත යොමු කරයි. පැකේජ වයස සහ ප්‍රකාශක සත්‍යාපන තත්ත්වය සමඟ හරස් පරීක්ෂාව. මෙම රටාව නීත්‍යානුකූල පැකේජවල දුර්ලභ වන අතර PhantomBot නැවත භාවිතා කරන එකම විශ්වාසදායක සංඥාව වේ.
  • C2 ද්විමය සඳහා විගණනය. බාගත කළ ඕනෑම අයෙක් ඇක්සොයිස්-උපයෝගිතා:1.0.9 ක්‍රියාකරුගේ C2 සේවාදායකය ඇත (c2 එල්ෆ්, ෂා256 165fa92d…) තැටියේ. හැඹිලි සහ CI කෞතුක වස්තු ගබඩා පරිලෝකනය කරන්න. ද්විමය තනිවම අක්‍රියව පවතී, නමුත් වැඩපොළක එහි පැවැත්ම පැකේජය ස්ථාපනය කර ඇති බවට නිසැක සාක්ෂියකි.

අවසන් රේඛාව

එකම ක්‍රියාකරු, එකම පැකේජය සහ එකම ස්ථාපන කොක්ක පැය 48ක් ඇතුළත සම්පූර්ණයෙන්ම වෙනස් තර්ජන ලබා දිය හැකිය. ගෙවීම් භාරය නොව, ස්කැෆෝල්ඩ් එක නරඹන්න.

sca-මෙවලම්-මෘදුකාංග-සංයුතිය-විශ්ලේෂණ-මෙවලම්
ඔබේ මෘදුකාංග අවදානම් ප්‍රමුඛතාවය දෙන්න, නිවැරදි කරන්න සහ සුරක්ෂිත කරන්න
ඔබගේ නොමිලේ ගිණුම ලබා ගන්න.
කිසිදු ක්රෙඩිට් කාඩ්පතක් අවශ්ය නොවේ.

ඔබේ මෘදුකාංග සංවර්ධනය සහ බෙදා හැරීම සුරක්ෂිත කරන්න

Xygeni නිෂ්පාදන කට්ටලය සමඟ