PhantomBot Kuanzia Wizi wa Hati miliki hadi Botnet

PhantomBot: Kampeni ya Typosquat Iliyobadilika Kutoka Wizi wa Hati za Utambulisho hadi Kifaa cha Botnet cha Kugeuka

TL; DR

Mchapishaji mmoja wa npm, deadcode09284814, imeendesha kampeni ya uchapaji dhidi ya halali axios na chalk-template vifurushi tangu katikati ya Mei 2026.

Kampeni ilianza kama mwizi wa kawaida wa hati miliki na pochi, ikitoa data kwa Handaki ya Serveo HTTPS.

On 2026-05-17, Na axois-utils:1.0.9, mwendeshaji alibadilisha mzigo kabisa: jukwaa lile lile la kufunga mara tatu, mchapishaji yule yule, jina lile lile la kifurushi.

Lakini hati ya kusakinisha sasa ni programu ya DDoS botnet inayotumia mifumo mbalimbali.

Mzigo unazungumza na localhost.run hupitisha handaki na kukubali amri za mafuriko, na kugeuza mazingira yaliyoambukizwa kuwa sehemu ya mtandao wa botnet unaoweza kutumia DDoS.

Mhudumu hata alisafirisha Seva ya C2 ya mfumo wa jozi ndani ya tarball, ikionyesha ongezeko dhahiri kutoka kwa wizi wa sifa hadi miundombinu hai ya botnet.

Vifurushi viwili, matoleo manne bado yanafanya kazi kwenye sajili, na opereta mmoja sasa anaendesha moduli zote mbili sambamba.

Ukali: juu.

Kichwa cha Habari cha IOC Toleo lolote la axois-utils au chalk-temalte kutoka kwa mchapishaji deadcode09284814

Shambulio: Jinsi Linavyofanya Kazi

Kampeni imejengwa juu ya jukwaa la uwasilishaji linalochosha kimakusudi: majina mawili ya vifurushi vya uchapaji, barua moja iliyopunguzwa kutoka kwa vifurushi pamoja na mamia ya mamilioni ya vipakuliwa vya kila wiki (axi, templeti ya chaki), na usakinishaji mara tatu hooks utekelezaji wa dhamana hiyo. Kinachovutia ni kile jukwaa hubeba — na ukweli kwamba mwendeshaji alibadilisha mzigo bila kubadilisha kitu kingine chochote.

Kiunzi cha pamoja

Kila toleo lililochapishwa la vifurushi vyote viwili hutangaza mzunguko huo huo wa maisha wa vifurushi vitatu hooks in kifurushi.json:

Kuorodhesha mzigo chini ya yote matatu hooks ni kupita kiasi — baada ya kusakinisha peke yake ingeendeshwa kwa chaguo-msingi npm kufungaChaguo ni muhimu: usakinishaji wa npm -puuza-hati huruka hati, lakini mtiririko kadhaa wa kazi wa kawaida (kashe ya CI hurejesha mzunguko huo wa maisha unaofanya kazi tena hooks kwa hiari, au wasanidi programu wanaokagua tu baada ya kusakinisha) toa tamko la mara tatu la ziada kama dau salama zaidi kwa mshambuliaji.

tempalte ya chaki inaongeza utaratibu wa pili: inatangaza matumizi ya akxois:^1.0.7 kama wakati wa utekelezaji utegemeziKusakinisha maandishi yaliyoandikwa kwa herufi ndogo templeti ya chaki Kwa hivyo huvutia pia uchapaji wa ndugu, na mizigo yote miwili huendeshwa. Vifurushi hivyo viwili ni jozi iliyoratibiwa, si orodha huru.

Awamu ya A — kitambulisho / mwizi wa pochi (2026-05-15 → sasa)

Awamu A ni mzigo wa awali. Kipakiaji ni kifupi baada ya kusakinisha.js ambayo inaelekeza kwenye handaki ya nyuma ya Serveo HTTPS:

Kikoa kidogo cha Serveo husimba IP ya mwisho (80.200.28.28) moja kwa moja katika jina la mwenyeji — utaratibu unaotambulika kwa huduma hiyo. Mhudumu huzungusha kiambishi awali cha kikoa kidogo bila mpangilio kati ya matoleo ili kuepuka orodha za vizuizi vya kikoa ambazo hazijakamilika, lakini IP ya msingi haisongi kamwe. (tempalte ya chaki:1.0.14 kutumika 8a3e818ea8f11186-80-200-28-28…; 1.0.16 / 1.0.19 / 1.0.20 matumizi f04a273bd84c0622-….)

baada ya kusakinisha.js mikono kwa phantom.js, moduli ya "mkusanyaji" yenye mistari 7,667 iliyounganishwa. phantom.js anatembea mwenyeji kwa:

Funguo za kibinafsi za SSH (~/.ssh/*)
.npmrc yaliyomo na yoyote npm_* tokeni za env
Faili za vitambulisho vya AWS, GCP, na Azure
regex ya tokeni ya ufikiaji binafsi ya GitHub (ghp_*, gho_*, ghu_*, ghs_*)
Mabaki ya pochi ya crypto kwa Bitcoin, Exodus, Electrum, Monero, Litecoin, Dogecoin, Zcash, Dash
Kujirudia .env* tembea ~/projects, ~/dev, ~/code, ~/workspace, na cwd ya kusakinisha
Historia za Shell na kamili process.env

Kifurushi kimetumwa kwenye handaki la Serveo katika /kukusanyaHakuna utata, hakuna mantiki ya kupambana na VM, hakuna upangaji — dau la mwendeshaji ni kwenye ujazo na kasi.

Awamu ya B — PhantomBot DDoS recruit (2026-05-17, axois-utils:1.0.9 pekee)

Awamu ya B inachukua nafasi ya phantom.js + postinstall.js na faili moja inayoitwa distrube.js (uchambuzi wa makosa ni wa opereta). Kiunzi cha ndoano tatu katika package.json hakijabadilika; kifurushi huhifadhi jina moja, wigo, na muundo wa toleo-bump. Kutoka nje, axois-utils:1.0.9 inaonekana kama ufuatiliaji mdogo wa 1.0.6. Ndani, ni familia tofauti ya programu hasidi.

distrube.js hufunguka kwa kizuizi cha usanidi kinachotaja chapa ya mwendeshaji mwenyewe:

// axois-utils-1.0.9/distrube.js:11-15
// Use your localhost.run HTTPS URL (the tunnel handles HTTP internally)
const C2_HOST = 'b94b6bcfa27554.lhr.life'; // Your localhost.run tunnel
const C2_PORT = 443; // HTTPS port - tunnel handles SSL
const BOT_ID = `${os.hostname()}_${Date.now()}_${crypto.randomBytes(4).toString('hex')}`;

Maoni yanaelekezwa kwa mwendeshaji wa siku zijazo anayeendesha kifaa ("Tumia URL yako ya HTTPS ya localhost.run"). Hilo, pamoja na kile kinachosafirishwa karibu na mteja wa roboti, ni ishara kwamba hii si mzigo wa mwathirika tu - ni kifaa.

Mtiririko:

  1. Kuendelea huendesha kwanza. Hati hujisakinisha yenyewe kwa njia tatu tofauti kwa kila mfumo wa uendeshaji (usajili Kukimbia + Folda ya kuanzisha + schtasks kwenye Windows; crontab + phantom-bot.service kitengo cha mfumo + .bashrc/.zshrc ongeza + /etc/rc.local kwenye Linux; Wakala wa Uzinduzi com.phantom.bot.plist kwenye macOS). Jina la huduma ya kuendelea na lebo ya LaunchAgent zote mbili ni roboti ya fikira / com.phantom.bot, ambapo pia jina la kampeni linatoka.
  2. Maelezo ya mfumo huendeshwa mara moja — alama ya kidole ya risasi moja POST kwa b94b6bcfa27554.lhr.life:443/collect inayobeba jina la mwenyeji, jukwaa, upinde, jina la mtumiaji, CPU/RAM, violesura vya mtandao, process.env, cwd, homedir, toleo la nodi, na IP ya umma. Hii si kali sana kuliko Awamu A: hakuna SSH, hakuna pochi, hakuna kurudia kwa .env. Kazi ya roboti ni kujiandikisha, si kuiba.
  3. Kitanzi cha mapigo ya moyo Hufungua HTTPS POST kila baada ya sekunde 30 hadi b94b6bcfa27554.lhr.life:443/. Mtumiaji-Agent ni PhantomBot/1.0. Uthibitisho wa TLS umezimwa waziwazi (rejectUnauthorized: false). Jibu la C2 limechanganuliwa kama JSON ya umbo {aina, lengo, mlango, muda, nyuzi, mbinu} na kutumwa.
  4. Silaha ya mafuriko imeunganishwa kwa amri sita:
Aina ya amri Modules Vidokezo
Ping Jibu la uzima Bot inajitambulisha
http Mafuriko ya HTTP Ombi la Tabaka-7 la mafuriko
https Mafuriko ya HTTPS Sawa na http, imefungwa kwa TLS
tcp Mafuriko ya TCP Barua taka ya upakiaji bila mpangilio wa KB 65
udp Mafuriko ya UDP Pakiti za UDP za baiti 65,507
haraka DoS ya kuweka upya haraka ya HTTP/2 Mbinu ya 2023 CVE-2023-44487

Moduli zote tano za mafuriko huchukua lengo, bandari, muda, na threads hoja — roboti ni kifaa cha kawaida cha kukodisha mafuriko, hakimlengi mwathiriwa yeyote maalum. Orodha ya mwathiriwa wa mwendeshaji iko kwenye C2, sio kwenye kifurushi.

Kipi Kipya Hapa — C2 binary iliyosafirishwa

Awamu ya A ni umbo linalojulikana: wizi wa hati miliki, ndoano ya kusakinisha, C2 iliyofungwa na muuzaji. Awamu ya B ni Pia umbo linalojulikana — Botnet za DDoS zimekuwa sehemu ya vifurushi hasidi vya npm kwa miaka mingi. Jambo lisilo la kawaida ni kwamba mwendeshaji alisafirisha upande wa seva ya kit ndani ya npm tarball:

  • c2 — kifaa cha binary cha Go ELF chenye megabaiti 4 kilichokusanywa
  • c2.go — chanzo cha Go cha mistari 426 kwa ajili ya jozi hiyo

Hakuna faili inayotumiwa na ndoano yoyote ya usakinishaji. Sio sehemu ya mzigo wa malipo wa mwathiriwa. Ziko kwenye saraka ya kifurushi kama vile faili ya hati ingefanya. Usomaji unaowezekana zaidi ni kwamba mwendeshaji alisukuma mti wao wa kazi wa uundaji hadi npm bila kuratibu orodha ya faili - slipu halisi ya OpSec - na kinachosafirishwa ni seti kamili ya pande mbili: mteja mwathiriwa anaendesha, na seva ambayo mwendeshaji anaendesha.

Hii ni sehemu ya hadithi inayohalalisha uundaji wa "kifaa cha botnet cha turnkey". Mtu yeyote aliyepakua matumizi ya akxois:1.0.9 Kabla ya kuondolewa kwa data, si sampuli ya mwathiriwa pekee — wana seva ya C2 inayofanya kazi.

Kigezo, katika sentensi moja

Mchapishaji yule yule, majina ya vifurushi yale yale, jukwaa lile lile la ndoano tatu, chapa ile ile ya "roho" — lakini mfumo wa uchumaji mapato ulibadilisha mzigo usiku kucha: kuanzia "siri za mavuno ambazo naweza kuuza tena" hadi "uwezo wa kodi ya mafuriko ambayo naweza kukodisha". TTP za muda wa usakinishaji ambazo watetezi wanapaswa kuwa wakiziangalia zinafanana sana katika awamu zote mbili; ulinzi unaotegemea saini unaozingatia masharti ya njia ya pochi ya Awamu ya A au phantom.jsMkusanyaji wa mistari 7,667 wa angekosa kabisa Awamu ya B.

Tarehe (UTC) tukio
2026-05-15 Chapisho la kwanza: axois-utils:1.0.4 (Muundo wa majaribio ya LAN, kifaa cha usanidi katika 192.168.129.19)
2026-05-15 axois-utils:1.0.6 imechapishwa — Awamu A C2 imebadilishwa kuwa 80.200.28.28 kupitia handaki la Serveo; maoni ya chanzo // Change to '80.200.28.28' for public inathibitisha ubadilishaji wa dev→prod
2026-05-16 chalk-tempalte:1.0.14 na 1.0.16 imechapishwa — kipakiaji kilichofungwa minyororo kikitangaza axois-utils:^1.0.7 kama utegemezi wa wakati wa utekelezaji; Kikoa kidogo cha Serveo kimezungushwa
2026-05-16 Kampeni ya Awamu ya A iligunduliwa wakati wa skanning ya kawaida ya npm; hukumu zilizothibitishwa-hasidi zilitumika
2026-05-17 axois-utils:1.0.9 iliyochapishwa — pivot ya mzigo wa malipo: PhantomBot DDoS huajiri kupitia handaki ya localhost.run; upande wa operator c2 jozi na c2.go Chanzo kimesafirishwa katika tarball
2026-05-17 chalk-tempalte:1.0.19 na 1.0.20 imechapishwa — bado Awamu A (mwizi); mwendeshaji sasa anaendesha moduli zote mbili sambamba
2026-05-17 Ugunduzi wa Awamu ya B wakati wa skanning ya kawaida; hukumu zinatumika katika yote 2026-05-17 matoleo
(inaendelea) Ripoti za kuondolewa kwa taarifa zinasubiri; vifurushi vyote vinne vilivyochapishwa bado vinapatikana kwenye sajili wakati wa kuandika

Viashiria vya Maelewano

Packages

mazingira mfuko matoleo
npm axois-utils (typosquat ya mhimili) 1.0.4, 1.0.6, 1.0.9
npm chalk-tempalte (typosquat ya templeti ya chaki) 1.0.14, 1.0.16, 1.0.19, 1.0.20

Utambulisho wa mwandishi

Shamba Thamani
mchapishaji wa npm deadcode09284814
Barua pepe ya mchapishaji phantomdeadcode@tutamail.com
SCM ukaguzi hakuna

Amri-na-kudhibiti

Awamu ya Mwisho usafirishaji
A f04a273bd84c0622-80-200-28-28.serveousercontent.com:443/collect Handaki ya Serveo HTTPS
A 8a3e818ea8f11186-80-200-28-28.serveousercontent.com:443/collect Handaki ya Serveo HTTPS (toleo la awali)
A 80.200.28.28:443/collect Sehemu ya mwisho ya VPS ya msingi
B b94b6bcfa27554.lhr.life:443/ localhost.run HTTPS reverse-hannel

Muhtasari wa faili (SHA-256)

File Sha-256 Vidokezo
c2 (Nenda ELF, 4 MB) 165fa92d237fd017c227d00da06ab788212a62be94bf61e95df2d22d00377ef2 Seva ya C2 ya upande wa mwendeshaji, imesafirishwa ndani axois-utils:1.0.9
c2.go (Mistari 426) 7d0ae79fdb1e9968f3323a3712b624643a782ba3efb2cf3a2cb9c4c5513cea30 Nenda chanzo kwa ajili ya C2 binary
distrube.js 308b15c023088a7188dea4ef609010ac2493eb4c365b103053d7621a9ca5b935 Kiteja cha roboti cha Awamu ya B
phantom.js (chalk-tempalte:1.0.19) 9e380ec88d3ccf3929e1a104e3b868d4d7b59ca189a8a431a54e9f3357dfdd81 Kitambulisho cha Awamu ya A / mkusanyaji wa pochi
phantom.js (chalk-tempalte:1.0.20) d1c9e3f296ee9f7d5032f73f9c504cede50334bc14c394055fd5cb9c3a6e08b3 Mkusanyaji wa Awamu A (toleo 1.0.20)
postinstall.js (chalk-tempalte:1.0.19 = 1.0.20) ffba9bdd6793edd5b38e12900252c1813a693f59c25af51c3b658cf3f27b6162 Kipakiaji cha Awamu A, kinachofanana na baiti katika matoleo yote mawili

Sifa na Motisha

Tunafuatilia kampeni hii kama PhantomBot, kuchukua chapa ya mwendeshaji mwenyewe kutoka Wakala wa Mtumiaji: PhantomBot/1.0 kichwa cha moyo, phantom-bot.service kitengo cha mfumo, com.phantom.bot Lebo ya LaunchAgent, na msimbo wa kifo cha kishetani@ Kishikio cha barua pepe. Mhudumu ana uthabiti kuhusu jina hili katika angalau vizalia vinne.

Katalogi ya ishara

  • Mchapishaji - nambari ya mwisho09284814 kwenye npm. Akaunti ya mpini mmoja, barua pepe ya Tutamail inayoweza kutumika tena, hakuna SCM uthibitisho. Hakuna historia ya awali ya uchapishaji zaidi ya kampeni hii.
  • Utumiaji tena wa chapa — “Phantom” inaonekana katika barua pepe ya mchapishaji, katika jina la faili la mkusanyaji wa Awamu A (phantom.js), katika jina la huduma ya kuendelea ya Awamu ya B (phantom-bot.service), katika lebo ya LaunchAgent (com.phantom.bot), na katika roboti ya Wakala wa Mtumiaji (PhantomBot/1.0).
  • Miundombinu — VPS moja katika 80.200.28.28 pande Awamu A kupitia mzunguko wa kikoa kidogo cha Serveo; Awamu B inahamia kwenye localhost.run handaki ya nyuma (b94b6bcfa27554.lhr.lifeHuduma zote mbili za muuzaji ni bure na zinahitaji SSH ya kutoka pekee kwa upande wa mwendeshaji, sambamba na mipangilio ya OpSec yenye bajeti ndogo na ya chini.
  • Mtindo wa kanuni — JavaScript wazi kote; hakuna mtatizo, hakuna usimbaji wa mfuatano, hakuna ukaguzi wa anti-VM. Majina yanayobadilika yana maelezo (stealSystemInfo, executeCommand, httpMafurikoMaoni katika distrube.js mshughulikie moja kwa moja mhudumu wa siku zijazo ("Tumia URL yako ya HTTPS ya localhost.run"), ikidokeza kwamba faili ilikusudiwa kusambazwa tena kama kifaa, na haitumiwi na mshambuliaji mmoja.
  • Kijikaratasi cha OpSec — Taraki ya Awamu ya B husafirisha mteja wa roboti na seva ya C2 ya upande wa mwendeshaji (c2 ELF + c2.go chanzo). Hii inaendana na mwendeshaji ambaye alisukuma mti wake wa kufanya kazi hadi npm bila kukagua orodha ya faili. Ama mwendeshaji hana uzoefu, au kit ni maana itasambazwa hadharani na C2 binary ni sehemu ya bidhaa.
  • Kujithibitisha - matumizi ya akxois:1.0.4 ina maoni chanzo // Badilisha hadi '80.200.28.28' kwa umma kwenye mstari wa 12, ikithibitisha mwendelezo wa uundaji/uundaji/uzalishaji ambao kwa kawaida waendeshaji hukataa.

Motisha

Mzigo wa Awamu ya A ni wizi wa kifedha ulio wazi: vitambulisho, funguo za wingu, tokeni za GitHub, na pochi za crypto zote zina masoko ya mauzo ya kioevu. Awamu ya B pia ni ya kifedha, lakini isiyo ya moja kwa moja: Huduma za DDoS za kukodisha ("booter") hukodisha uwezo wa mafuriko kwa dakika, na roboti kama ile inayosafirishwa hapa ni orodha ya huduma zinazoendeshwa. Mapigo ya moyo ya sekunde 30, ya kawaida lengo/bandari/muda mpango wa amri, na ghala la mafuriko la itifaki tano ni standard bidhaa ya mwendeshaji wa booter.

Kuendesha moduli zote mbili kwa sambamba — tempalte ya chaki:1.0.19 na 1.0.20 endelea kusafirisha mwizi huku matumizi ya akxois:1.0.9 husafirisha roboti — inaonyesha kuwa mwendeshaji anazuia mito ya mapato badala ya kuacha Awamu ya A. Mzunguko ni Aidha, sio mbadala.

Kile ambacho hatudai

Hatujaweza kuthibitisha utambulisho halisi wa ulimwengu nyuma ya nambari ya mwisho09284814 kushughulikia, na hatuhusishi kampeni hii na mhusika yeyote wa vitisho aliyetajwa, kikundi, au nchi. Chapa ya "mizimu" inalingana vya kutosha katika mabaki yote kupendekeza opereta mmoja, lakini usafirishaji wa mtindo wa kit wa C2 binary unaacha uwezekano kwamba vifurushi vya siku zijazo kutoka kwa vipini visivyohusiana vitatumia tena msimbo uleule.

Athari, Mitindo na Mambo Watetezi Wanayopaswa Kufanya

Athari

Malengo halali ya kuchuchumaa axi na templeti ya chaki hutegemea sana katika mfumo ikolojia wa JavaScript; axi pekee ni miongoni mwa vifurushi thelathini bora vya npm vilivyopakuliwa zaidi. Majina ya uchapaji yapo mbali kidogo na yale halisi (aksosiaxi, tempaltetemplate), na zote mbili ni makosa ya tahajia yanayoweza kueleweka kilugha.

Hatukuweza kupata takwimu za upakuaji zinazoaminika kwa matoleo hasidi kabla ya kuondolewa — npm haihifadhi hesabu za upakuaji kwa kila toleo baada ya kifurushi kutochapishwa, na npms.ioProksi za mtindo huu zina kelele kwa kiwango hiki. Shirika lolote ambalo faili yake ya kufuli inaamua kutumia kifurushi kinachoitwa matumizi ya akxois or tempalte ya chaki kutoka kwa mchapishaji nambari ya mwisho09284814 inapaswa kuchukuliwa kama imeathiriwa: zungusha kila kitambulisho kilichopo katika mchakato.env kwenye seva mwenyeji iliyoathiriwa, kagua vekta za uendelevu kwa kila mfumo wa uendeshaji (tazama "Watetezi wanapaswa kufanya nini" hapa chini), na uondoe utegemezi.

Mifumo inayoibuka

Kampeni hii inaonyesha mabadiliko ambayo tumeyaona katika matukio kadhaa ya hivi karibuni ya npm: jukwaa la ndoano ya kusakinisha ni mali ya kudumu; mzigo wa malipo unaweza kubadilishwaMchapishaji yule yule, kifurushi kile kile, kile kile kusakinisha mapema / kufunga / baada ya kusakinisha tatu, na hata toleo lile lile la kasi ya bump — kitu pekee kilichobadilika kati ya matumizi ya akxois:1.0.6 na matumizi ya akxois:1.0.9 ilikuwa faili hooks endesha. Ugunduzi unaotegemea saini umeunganishwa kwenye mzigo wa Awamu A (mifumo ya njia ya pochi, phantom.jsmkusanyaji wa mistari 7,667, mwenyeji wa Serveo C2) angeweka alama kwenye matoleo matatu ya kwanza na kukosa Phase B kabisa.

Muundo huo huo unaonekana katika kampeni zingine za 2026 ambazo tumefuatilia: mwendeshaji mmoja mwenye jukwaa thabiti, akibadilishana kati ya wizi wa sifa, wateja wanaodanganya mitihani, exfil ya Telegram-bot, na sasa kuajiri DDoS. Watetezi wanaotegemea saini za mzigo wataendelea kupoteza raundi ya pili ya kila kampeni.

Matokeo yake ni kwamba TTP za wakati wa kusakinisha ndizo ishara bora zaidi. Tamko la ndoano tatu za usakinishaji, hati za kusakinisha zinazoingiza https or mtoto_mchakato, sakinisha hati zinazoandikia folda za watumiaji wanaoanzisha, na sakinisha hati zinazosuluhisha majina ya mwenyeji kwenye huduma za bure za njia za kurudi nyuma (Serveo, localhost.run, ngrok, cloudflared) zote ni nadra katika vifurushi halali na ni za kawaida katika vifurushi hasidi.

Watetezi wanapaswa kufanya nini

  • Ukaguzi wa faili ya kufuli. Tafuta kila package-lock.json / uzi.kufuli / pnpm-lock.yaml katika shirika lako kwa masharti halisi matumizi ya akxois na tempalte ya chaki. Chukua mechi yoyote kama maelewano.
  • Zungusha siri kwenye wenyeji walioathiriwa. Awamu ya A ya vitambulisho vya SSH, wingu, GitHub, npm, na pochi vilivyovunwa kwa wingi. Fikiria kila kitambulisho kilichopo katika mchakato.env, ~/.ssh, ~/.aws, ~/.npmrc, ~/.config, au yoyote .env* Faili kwenye seva mwenyeji iliyoathiriwa imefichuliwa.
  • Ondoa uendelevu (Awamu ya B). Kwenye Windows, futa HKCU\Software\Microsoft\Windows\CurrentVersion\Run\SystemUpdate, ondoa %APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup\system-update.bat, na kazi za schtasks /futa /tn Usasishaji wa Mfumo /fKwenye Linux, crontab -e na ondoa @reboot nodi …, systemctl - mtumiaji huzima - sasa phantom-bot.service kisha futa ~/.config/systemd/user/phantom-bot.service, kusugua .bashrc / .zshrc / /etc/rc.localKwenye macOS, launchctl shusha ~/Library/LaunchAgents/com.phantom.bot.plist kisha futa orodha.
  • Zuia seva za C2. Ongeza ncha nne za C2 kwenye jedwali la IOC kwenye orodha yako ya kuzuia ya kutoka. *.serveousercontent.com na *.lhr.life inaweza kuzuiwa kwa jumla ikiwa mazingira yako hayana matumizi halali ya huduma za njia ya nyuma.
  • Tafuta kwa wakati wa kusakinisha TTP, si mzigo wa mzigo. Ingizo la faili ya kufunga hesabu ambalo kifurushi.json alitangaza kusakinisha mapema, kufunga, na baada ya kusakinisha Zote zikielekeza kwenye hati moja. Angalia umri wa kifurushi na hali ya uthibitishaji wa mchapishaji. Muundo huu ni nadra katika vifurushi halali na ndio ishara pekee inayoaminika zaidi ambayo PhantomBot hutumia tena.
  • Ukaguzi wa jozi ya C2. Mtu yeyote aliyepakua matumizi ya akxois:1.0.9 ina seva ya C2 ya mwendeshaji (c2 ELF, sha256 165fa92d…) kwenye diski. Changanua akiba na hifadhi za vipengee vya CI. Kipengee cha jozi hakijatulia chenyewe, lakini uwepo wake kwenye kituo cha kazi ni ushahidi usiopingika kwamba kifurushi kilisakinishwa.

Mstari wa kufunga

Mendeshaji yule yule, kifurushi kile kile, na ndoano ile ile ya usakinishaji inaweza kutoa vitisho tofauti kabisa ndani ya saa 48. Jihadhari na jukwaa, si mzigo.

zana-za-sca-za-uchambuzi-wa-muundo-wa-programu
Weka kipaumbele, rekebisha, na ulinde hatari za programu yako
Pata Akaunti yako ya Bure.
Hakuna kadi ya mkopo inayotakiwa.

Linda Uundaji na Uwasilishaji wa Programu yako

na Xygeni Product Suite