ஃபேன்டம்பாட்: நற்சான்றிதழ் திருட்டிலிருந்து பாட்நெட் வரை

ஃபேன்டம்பாட்: நற்சான்றிதழ் திருட்டிலிருந்து ஒரு ஆயத்த பாட்நெட் தொகுப்பாக மாறிய ஒரு டைபோஸ்க்வாட் பிரச்சாரம்

பொருளடக்கம்

கட்டாயம் படிக்க வேண்டிய பதிவுகள்

சமீபத்திய சுவாரஸ்யமான பதிவு

டிஎல்; DR

ஒற்றை npm பப்ளிஷர், deadcode09284814சட்டப்பூர்வமானவற்றுக்கு எதிராக எழுத்துப்பிழை மோசடி பிரச்சாரத்தை நடத்தியுள்ளது. axios மற்றும் chalk-template 2026 மே மாத நடுப்பகுதி முதல் தொகுப்புகள்.

இந்தச் செயல்பாடு, ஒரு வழக்கமான அடையாளச் சான்று மற்றும் பணப்பை திருடியாகத் தொடங்கி, தரவுகளை ஒரு இடத்திற்குக் கசியவிட்டது. சர்விஓ HTTPS டனல்.

On 2026-05-17, உடன் axois-utils:1.0.9ஆபரேட்டர் பேலோடை முழுவதுமாக மாற்றிவிட்டார்: அதே டிரிபிள் இன்ஸ்டால்-ஹூக் ஸ்கேஃபோல்ட், அதே பப்ளிஷர், அதே பேக்கேஜ் பெயர்.

ஆனால், அந்த இன்ஸ்டால் ஸ்கிரிப்ட் இப்போது பல இயங்குதளங்களில் செயல்படும் ஒரு DDoS பாட்நெட் ஆட்சேர்ப்பாளராக மாறியுள்ளது.

பேலோட் ஒரு localhost.run இது ஒரு டனல் வழியாக ஊடுருவி, ஃப்ளட் கட்டளைகளை ஏற்று, பாதிக்கப்பட்ட சூழல்களை DDoS தாக்குதல் திறன் கொண்ட பாட்நெட்டின் ஒரு பகுதியாக மாற்றுகிறது.

ஆபரேட்டர் கூட அனுப்பினார் C2 சர்வர் பைனரி டார்பாலுக்குள், நற்சான்றிதழ் திருட்டிலிருந்து செயல்படும் பாட்நெட் உள்கட்டமைப்பு வரை நிலைமை தெளிவாக மோசமடைந்திருப்பதைக் காட்டுகிறது.

இரண்டு தொகுப்புகள், பதிவகத்தில் இன்னும் செயலில் உள்ள நான்கு பதிப்புகள், மற்றும் தற்போது ஒரு இயக்குபவர் இரண்டு தொகுதிக்கூறுகளையும் இணையாக இயக்குகிறார்.

தீவிரம்: அதிகம்.

தலைப்புச் செய்தி ஐஓசி deadcode09284814 என்ற வெளியீட்டாளரிடமிருந்து வரும் எந்த axois-utils அல்லது chalk-template பதிப்பும்

தாக்குதல்: அது எவ்வாறு செயல்படுகிறது

இந்த பிரச்சாரம், வேண்டுமென்றே சலிப்பூட்டும் ஒரு விநியோகக் கட்டமைப்பின் மீது உருவாக்கப்பட்டுள்ளது: வாரந்தோறும் நூற்றுக்கணக்கான மில்லியன் பதிவிறக்கங்களைக் கொண்ட தொகுப்புகளிலிருந்து ஒரே ஒரு எழுத்து மட்டும் மாறுபட்ட, எழுத்துப்பிழைகள் நிறைந்த இரண்டு தொகுப்புப் பெயர்கள்.axios, சுண்ணாம்பு வார்ப்புரு), மற்றும் மும்முறை நிறுவுதல் hooks அது செயல்படுத்தலை உறுதி செய்கிறது. சுவாரஸ்யமான விஷயம் என்னவென்றால், அந்த சாரக்கட்டு என்ன செய்கிறது என்பதுதான். செல்கிறது மேலும், அந்த நடத்துநர் வேறு எதையும் மாற்றாமல் சரக்கை மட்டும் மாற்றிய உண்மை.

பகிரப்பட்ட சாரக்கட்டு

இரு தொகுப்புகளின் வெளியிடப்பட்ட ஒவ்வொரு பதிப்பும் ஒரே மூன்று வாழ்க்கைச் சுழற்சியை அறிவிக்கிறது. hooks in தொகுப்பு.ஜேசன்:

மூன்றின் கீழும் பேலோடைப் பட்டியலிடுதல் hooks இது மிகையானது — நிறுவிய பின் தனியாக இயல்புநிலையில் இயங்கும் npm நிறுவுதேர்வு முக்கியமானது: npm install –ignore-scripts ஸ்கிரிப்டுகளைத் தவிர்க்கிறது, ஆனால் பல பொதுவான பணிப்பாய்வுகள் (CI கேச் மீட்டமைப்புகள் அந்த மறு இயக்க வாழ்க்கைச் சுழற்சியை) தவிர்க்கின்றன. hooks தேர்ந்தெடுத்து, அல்லது தணிக்கை மட்டும் செய்யும் டெவலப்பர்கள் நிறுவிய பின்தாக்குபவருக்கு மும்மடங்கு தேவையற்ற அறிவிப்பை வெளியிடுவதே மிகவும் பாதுகாப்பான வழியாகும்.

சுண்ணாம்பு-வார்ப்புரு இரண்டாவது வழிமுறையைச் சேர்க்கிறது: அது அறிவிக்கிறது axois-utils:^1.0.7 ஒரு இயக்க நேரமாக சார்புடைபோஸ்க்வாட்டடை நிறுவுதல் சுண்ணாம்பு வார்ப்புரு எனவே, அது உடன் பிறந்த டைபோஸ்க்வாட்டையும் உள்ளிழுத்துக்கொள்கிறது, மேலும் இரண்டு பேலோடுகளும் இயங்குகின்றன. அந்த இரண்டு தொகுப்புகளும் ஒரு ஒருங்கிணைந்த ஜோடியாகும், தனித்தனிப் பட்டியல்கள் அல்ல.

கட்டம் A — அடையாள அட்டை / பணப்பை திருடன் (2026-05-15 → தற்போது)

கட்டம் A என்பது அசல் பேலோட் ஆகும். லோடர் ஒரு சிறியது. postinstall.js அது ஒரு Serveo HTTPS ரிவர்ஸ்-டன்னலைச் சுட்டிக்காட்டுகிறது:

Serveo துணை டொமைன் இலக்கு IP ஐ குறியாக்கம் செய்கிறது (80.200.28.28) ஹோஸ்ட் பெயரில் நேரடியாக — இது அந்தச் சேவைக்கான ஒரு அங்கீகரிக்கப்பட்ட மரபு. எளிமையான டொமைன் தடுப்புப் பட்டியல்களைத் தவிர்ப்பதற்காக, ஆப்பரேட்டர் பதிப்புகளுக்கு இடையில் இந்தத் தோராயமான துணை டொமைன் முன்னொட்டைச் சுழற்றுகிறார், ஆனால் அதன் அடிப்படையான ஐபி ஒருபோதும் நகர்வதில்லை.சுண்ணாம்பு வார்ப்புரு:1.0.14 பயன்படுத்தப்படும் 8a3e818ea8f11186-80-200-28-28…1.0.16 / 1.0.19 / 1.0.20 பதிப்புகளைப் பயன்படுத்தவும் f04a273bd84c0622-….)

postinstall.js கைகளை விலக்கி வைக்கவும் phantom.js, 7,667 வரிகளைக் கொண்ட ஒரு தொகுக்கப்பட்ட “சேகரிப்பு” தொகுதி. phantom.js தொகுப்பாளரை இதற்காக நடக்க வைக்கிறது:

SSH தனிப்பட்ட சாவிகள் (~/.ssh/*)
.npmrc உள்ளடக்கங்கள் மற்றும் ஏதேனும் npm_* சூழல் டோக்கன்கள்
AWS, GCP மற்றும் Azure நற்சான்றிதழ் கோப்புகள்
GitHub personal-access-token regex (ghp_*, gho_*, ghu_*, ghs_*)
பிட்காயின், எக்ஸோடஸ், எலக்ட்ரம், மொனெரோ, லைட்காயின், டோஜ்காயின், இச்கேஷ், டாஷ் ஆகியவற்றுக்கான கிரிப்டோ-வாலட் கலைப்பொருட்கள்
ஒரு மீள்சுழற்சி .env* வழியாக நடக்க ~/projects, ~/dev, ~/code, ~/workspaceமற்றும், நிறுவல் cwd
ஷெல் வரலாறுகள் மற்றும் முழுமையான process.env

அந்தக் கட்டு, Serveo டனலுக்கு POST செய்யப்படுகிறது. / திரட்டுதல்இதில் எந்தக் குழப்பமும் இல்லை, VM-எதிர்ப்புத் தர்க்கமும் இல்லை, நிலைப்படுத்தலும் இல்லை — இயக்குபவரின் பந்தயம் அளவு மற்றும் வேகத்தின் மீதுதான் உள்ளது.

கட்டம் B — PhantomBot DDoS ஆட்சேர்ப்பு (2026-05-17, axois-utils:1.0.9 பதிப்பிற்கு மட்டும்)

கட்டம் B, phantom.js மற்றும் postinstall.js ஆகிய கோப்புகளுக்குப் பதிலாக distrube.js என்ற ஒற்றைக் கோப்பைப் பயன்படுத்துகிறது (எழுத்துப்பிழை இயக்குபவருடையது). package.json-இல் உள்ள மும்முனை இணைப்பு அமைப்பு மாற்றப்படவில்லை; அந்தத் தொகுப்பு அதே பெயர், நோக்கம் மற்றும் பதிப்பு உயர்வு முறையைத் தக்க வைத்துக் கொள்கிறது. வெளியிலிருந்து பார்க்கும்போது, ​​axois-utils:1.0.9 ஆனது 1.0.6-இன் ஒரு சிறிய தொடர்ச்சி போலத் தெரிகிறது. ஆனால் உள்ளே, அது முற்றிலும் வேறுபட்ட ஒரு தீம்பொருள் குடும்பம் ஆகும்.

distrube.js ஆபரேட்டரின் சொந்த பிராண்டிங்கைக் குறிப்பிடும் ஒரு உள்ளமைவுத் தொகுதியுடன் இது தொடங்குகிறது:

// axois-utils-1.0.9/distrube.js:11-15
// Use your localhost.run HTTPS URL (the tunnel handles HTTP internally)
const C2_HOST = 'b94b6bcfa27554.lhr.life'; // Your localhost.run tunnel
const C2_PORT = 443; // HTTPS port - tunnel handles SSL
const BOT_ID = `${os.hostname()}_${Date.now()}_${crypto.randomBytes(4).toString('hex')}`;

அந்தக் கருத்துகள், இந்த கிட்டை இயக்கவிருக்கும் ஒரு ஆபரேட்டரை நோக்கியவை (“உங்கள் localhost.run HTTPS URL-ஐப் பயன்படுத்துங்கள்”). அதுவும், பாட் கிளையன்ட்டுடன் அடுத்து அனுப்பப்படும் தகவலும், இது வெறும் ஒரு பாதிக்கப்பட்டவரின் பேலோட் மட்டுமல்ல, இதுவே அந்த கிட் என்பதைத் தெளிவாகக் காட்டுகிறது.

ஓட்டம்:

  1. நிலைத்தன்மையே முதலில் இயங்குகிறது. இந்த ஸ்கிரிப்ட், ஒவ்வொரு இயக்க முறைமைக்கும் (பதிவகம்) மூன்று வெவ்வேறு வழிகளில் தன்னை நிறுவிக் கொள்கிறது. ரன் + தொடக்க கோப்புறை + schtasks விண்டோஸில்; crontab + phantom-bot.service சிஸ்டம்டி யூனிட் + .bashrc/.zshrc சேர்க்கவும் + /etc/rc.local லினக்ஸில்; LaunchAgent com.phantom.bot.plist macOS-இல்). நிலைத்தன்மை சேவையின் பெயரும், LaunchAgent லேபிளும் ஆகிய இரண்டும் பாண்டம்-பாட் / com.phantom.botபிரச்சாரத்தின் பெயரும் இதிலிருந்தே வருகிறது.
  2. கணினி தகவல் வெளியேற்றம் இது ஒருமுறை இயங்கும் — ஹோஸ்ட்பெயர், இயங்குதளம், கட்டமைப்பு, பயனர்பெயர், CPU/RAM, நெட்வொர்க் இடைமுகங்கள், process.env, cwd, homedir, நோட் பதிப்பு மற்றும் பொது ஐபி ஆகியவற்றை உள்ளடக்கிய, b94b6bcfa27554.lhr.life:443/collect என்ற முகவரிக்கு அனுப்பப்படும் ஒரு ஒற்றை-முறை கைரேகை POST கோரிக்கை. இது கட்டம் A-ஐ விட மிகவும் குறைவான தீவிரமானது: இதில் SSH இல்லை, வாலெட்டுகள் இல்லை, .env மீள்சுழற்சி இல்லை. போட்டின் வேலை பதிவு செய்வதே தவிர, திருடுவது அல்ல.
  3. இதயத் துடிப்பு சுழற்சி ஒவ்வொரு 30 வினாடிக்கும் b94b6bcfa27554.lhr.life:443/ க்கு ஒரு HTTPS POST ஐத் திறக்கிறது. பயனர் முகவர் (User-Agent) PhantomBot/1.0 ஆகும். TLS சரிபார்ப்பு வெளிப்படையாக முடக்கப்பட்டுள்ளது (rejectUnauthorized: false). C2 பதில் {type, target, port, duration, threads, method} என்ற வடிவத்தில் JSON ஆகப் பகுக்கப்பட்டு அனுப்பப்படுகிறது.
  4. வெள்ள ஆயுதக் கிடங்கு ஆறு கட்டளைகளுடன் இணைக்கப்பட்டுள்ளது:
கட்டளை வகை தொகுதி குறிப்புகள்
பிங் உயிரோட்ட பதில் போட் தன்னை அடையாளம் காட்டுகிறது
: http HTTP ஃப்ளட் அடுக்கு-7 கோரிக்கை வெள்ளம்
: https HTTPS வெள்ளம் http போலவே, TLS-ஆல் சூழப்பட்டது.
tcp TCP வெள்ளம் 65 KB சீரற்ற பேலோட் ஸ்பேம்
புட் UDP வெள்ளம் 65,507-பைட் UDP பாக்கெட்டுகள்
விரைவான HTTP/2 விரைவு மீட்டமைப்பு DoS 2023 CVE-2023-44487 நுட்பம்

அனைத்து ஐந்து வெள்ள தொகுதிகளும் ஒரு இலக்கு, துறைமுக, காலம், மற்றும் இழைகள் வாதம் — அந்த பாட் என்பது எந்தவொரு குறிப்பிட்ட இலக்கையும் குறிவைக்காத, வாடகைக்கு இயங்கும் ஒரு பொதுவான வெள்ளப் பரப்பி ஆகும். அதை இயக்குபவரின் இலக்குப் பட்டியல் C2-வில் உள்ளது, தொகுப்பில் இல்லை.

புதிதாக என்ன இருக்கிறது — அனுப்பப்பட்ட C2 பைனரி

கட்டம் A ஒரு பரிச்சயமான வடிவம் கொண்டது: நற்சான்றிதழ் திருட்டு, நிறுவல் தூண்டில், விற்பனையாளர் வழிப்படுத்தப்பட்ட C2. கட்டம் B என்பது மேலும் பரிச்சயமான வடிவம் — DDoS பாட்நெட்கள் பல ஆண்டுகளாக தீங்கிழைக்கும் npm தொகுப்புகளின் ஒரு அங்கமாக இருந்து வருகின்றன. இதில் அசாதாரணமானது என்னவென்றால், இதை இயக்கியவர் அனுப்பியிருந்தார் என்பதுதான். சர்வர் பக்கம் npm tarball-க்குள் இருக்கும் கிட் பற்றி:

  • c2 — 4 மெகாபைட் அளவுள்ள தொகுக்கப்பட்ட Go ELF பைனரி
  • சி2.கோ — அந்த பைனரிக்கான 426-வரி Go மூலக் குறியீடு

இந்த இரண்டு கோப்புகளும் எந்த இன்ஸ்டால் ஹூக்காலும் அழைக்கப்படவில்லை. அவை பாதிக்கப்பட்டவரின் பேலோடின் ஒரு பகுதியாக இல்லை. ஒரு ஆவணக் கோப்பைப் போலவே அவையும் பேக்கேஜ் டைரக்டரியில் இருக்கின்றன. இதிலிருந்து நாம் புரிந்துகொள்ள மிகவும் சாத்தியமான விஷயம் என்னவென்றால், அந்த ஆப்பரேட்டர் கோப்புப் பட்டியலைச் சரிபார்க்காமல் தனது டெவலப்மென்ட் வொர்க்கிங் ட்ரீயை npm-க்கு அனுப்பியுள்ளார் — இது ஒரு உண்மையான செயல்பாட்டுப் பாதுகாப்புத் தவறு — மேலும் அனுப்பப்பட்டது ஒரு முழுமையான இருபக்க கிட் ஆகும்: அதாவது, பாதிக்கப்பட்டவர் இயக்கும் கிளையன்ட் மற்றும் ஆப்பரேட்டர் இயக்கும் சர்வர்.

கதையின் இந்தப் பகுதிதான் “முழுமையான பாட்நெட் கிட்” என்ற சித்தரிப்பை நியாயப்படுத்துகிறது. பதிவிறக்கம் செய்த எவரும்... axois-utils:1.0.9 முடக்கப்படுவதற்கு முன்பு, அவர்களிடம் பாதிக்கப்பட்டவர்களின் மாதிரி மட்டுமல்ல, செயல்படும் நிலையில் உள்ள ஒரு C2 சேவையகமும் உள்ளது.

மையக்கரு, ஒரே வாக்கியத்தில்

அதே பதிப்பாளர், அதே தொகுப்புப் பெயர்கள், அதே மும்முனைக் கட்டமைப்பு, அதே “மாய” வர்த்தக முத்திரை — ஆனால் பேலோடின் வருவாய் ஈட்டும் முறை ஒரே இரவில் மாறியது.“நான் மறுவிற்பனை செய்யக்கூடிய இரகசியங்களைச் சேகரிப்பது” என்பதிலிருந்து “நான் குத்தகைக்கு எடுக்கக்கூடிய வெள்ளத் திறனை வாடகைக்கு விடுவது” என்பது வரை. பாதுகாப்பாளர்கள் கவனிக்க வேண்டிய நிறுவல் நேர TTP-கள் இரண்டு கட்டங்களிலும் ஏறக்குறைய ஒரே மாதிரியாக உள்ளன; கட்டம் A-இன் வாலட்-பாத் ஸ்டிரிங்ஸுடன் அல்லது அதற்கென வடிவமைக்கப்பட்ட கையொப்ப அடிப்படையிலான பாதுகாப்புகள். phantom.jsஅதன் 7,667-வரி சேகரிப்பான், இரண்டாம் கட்டத்தை (Phase B) முழுவதுமாகத் தவறவிட்டிருக்கும்.

தேதி (UTC) நிகழ்வு
2026-05-15 முதல் வெளியீடு: axois-utils:1.0.4 (LAN சோதனை உருவாக்கம், மேம்பாட்டு அமைப்பு) 192.168.129.19)
2026-05-15 axois-utils:1.0.6 வெளியிடப்பட்டது — கட்டம் A C2 மாற்றப்பட்டது 80.200.28.28 செர்வியோ சுரங்கப்பாதை வழியாக; மூலக் கருத்து // Change to '80.200.28.28' for public dev→prod இடமாற்றத்தை உறுதிப்படுத்துகிறது
2026-05-16 chalk-tempalte:1.0.14 மற்றும் 1.0.16 வெளியிடப்பட்டது — தொடர் ஏற்றி அறிவிப்பு axois-utils:^1.0.7 ஒரு இயக்க நேரச் சார்பாக; Serveo துணைக்களம் சுழற்றப்பட்டது.
2026-05-16 வழக்கமான npm ஸ்கேனிங்கின் போது கட்டம் A பிரச்சாரம் கண்டறியப்பட்டது; தீங்கிழைக்கும் என உறுதிசெய்யப்பட்ட தீர்ப்புகள் வழங்கப்பட்டன.
2026-05-17 axois-utils:1.0.9 வெளியிடப்பட்டது — பேலோட் பிவட்: localhost.run டனல் வழியாக PhantomBot DDoS ஆட்சேர்ப்பு; ஆபரேட்டர் தரப்பு c2 பைனரி மற்றும் c2.go மூலமானது டார்பாலில் அனுப்பப்பட்டது
2026-05-17 chalk-tempalte:1.0.19 மற்றும் 1.0.20 வெளியிடப்பட்டது — இன்னும் கட்டம் A (திருட்டு); இயக்குபவர் இப்போது இரண்டு தொகுதிகளையும் இணையாக இயக்குகிறார்.
2026-05-17 வழக்கமான ஸ்கேனிங்கின் போது இரண்டாம் கட்டம் கண்டறியப்பட்டது; எடுக்கப்பட்ட முடிவுகள் அனைத்திற்கும் பொருந்தின. 2026-05-17 பதிப்புகள்
(நடந்து கொண்டிருக்கிறது) நீக்குதல் அறிக்கைகள் நிலுவையில் உள்ளன; இதை எழுதும் நேரத்தில் வெளியிடப்பட்ட நான்கு தொகுப்புகளும் பதிவகத்தில் தொடர்ந்து கிடைக்கின்றன.

சமரசத்தின் குறிகாட்டிகள்

தொகுப்புகள்

சூழல் தொகுப்பு பதிப்புகள்
NPM axois-utils (axios என்பதன் எழுத்துப்பிழை) 1.0.4, 1.0.6, 1.0.9
NPM chalk-tempalte (டைபோஸ்க்வாட் ஆஃப் சாக்-டெம்ப்ளேட்) 1.0.14, 1.0.16, 1.0.19, 1.0.20

ஆசிரியர் அடையாளம்

களம் மதிப்பு
npm வெளியீட்டாளர் deadcode09284814
பதிப்பாளர் மின்னஞ்சல் phantomdeadcode@tutamail.com
SCM சரிபார்ப்பு யாரும்

கட்டளை மற்றும் கட்டுப்பாடு

கட்டம் முடிவுப்புள்ளி போக்குவரத்து
A f04a273bd84c0622-80-200-28-28.serveousercontent.com:443/collect சர்விஓ HTTPS டனல்
A 8a3e818ea8f11186-80-200-28-28.serveousercontent.com:443/collect Serveo HTTPS டனல் (முந்தைய பதிப்பு)
A 80.200.28.28:443/collect அடிப்படை VPS எண்ட்பாயிண்ட்
B b94b6bcfa27554.lhr.life:443/ localhost.run HTTPS ரிவர்ஸ்-டன்னல்

கோப்புச் சுருக்கங்கள் (SHA-256)

கோப்பு எஸ்எச்எ 256 குறிப்புகள்
c2 (கோ ஈஎல்எஃப், 4 எம்பி) 165fa92d237fd017c227d00da06ab788212a62be94bf61e95df2d22d00377ef2 ஆபரேட்டர் தரப்பு C2 சர்வர், உள்ளே அனுப்பப்பட்டது axois-utils:1.0.9
c2.go (426 வரிகள்) 7d0ae79fdb1e9968f3323a3712b624643a782ba3efb2cf3a2cb9c4c5513cea30 C2 பைனரிக்கான கோ சோர்ஸ்
distrube.js 308b15c023088a7188dea4ef609010ac2493eb4c365b103053d7621a9ca5b935 கட்டம் B பாட் கிளையன்ட்
phantom.js (chalk-tempalte:1.0.19) 9e380ec88d3ccf3929e1a104e3b868d4d7b59ca189a8a431a54e9f3357dfdd81 கட்டம் A நற்சான்றிதழ் / பணப்பை சேகரிப்பாளர்
phantom.js (chalk-tempalte:1.0.20) d1c9e3f296ee9f7d5032f73f9c504cede50334bc14c394055fd5cb9c3a6e08b3 கட்டம் A சேகரிப்பான் (1.0.20 பதிப்பு)
postinstall.js (chalk-tempalte:1.0.19 = 1.0.20) ffba9bdd6793edd5b38e12900252c1813a693f59c25af51c3b658cf3f27b6162 இரு பதிப்புகளிலும் ஒரே மாதிரியான பைட் கொண்ட ஃபேஸ் A லோடர்.

காரணம் மற்றும் உந்துதல்

நாங்கள் இந்தப் பிரச்சாரத்தை இவ்வாறு கண்காணிக்கிறோம்: PhantomBotஆபரேட்டரின் சொந்த பிராண்டிங்கை எடுத்துக்கொண்டு பயனர் முகவர்: PhantomBot/1.0 இதயத்துடிப்பு தலைப்பு, தி phantom-bot.service systemd அலகு, அந்த com.phantom.bot லாஞ்ச் ஏஜென்ட் லேபிள், மற்றும் அந்த phantomdeadcode@ மின்னஞ்சல் முகவரி. இயக்குபவர் குறைந்தது நான்கு ஆவணங்களிலாவது இந்தப் பெயரை ஒரே மாதிரியாகப் பயன்படுத்துகிறார்.

சமிக்ஞைகள் பட்டியல்

  • வெளியீட்டாளர் - டெட் கோட் 09284814 npm-இல். ஒற்றைக் கணக்கு, Tutamail ஒருமுறை பயன்படுத்தும் மின்னஞ்சல், இல்லை SCM சரிபார்ப்பு. இந்தப் பிரச்சாரத்தைத் தவிர வேறு எந்த வெளியீட்டு வரலாறும் இல்லை.
  • பிராண்டிங் மறுபயன்பாடு — பதிப்பாளர் மின்னஞ்சலில், கட்டம் A சேகரிப்பாளர் கோப்புப் பெயரில் “phantom” எனத் தோன்றுகிறது (phantom.js), கட்டம் B நிலைத்தன்மை சேவை பெயரில் (phantom-bot.service), LaunchAgent லேபிளில் (com.phantom.bot), மற்றும் பாட் யூசர்-ஏஜென்டில் (பாண்டம்பாட்/1.0).
  • உள்கட்டமைப்பு — ஒரு VPS இல் 80.200.28.28 செர்வியோ துணைக்கள சுழற்சி வழியாக கட்டம் A முன்னிறுத்தப்படுகிறது; கட்டம் B ஒரு இடத்திற்கு நகர்கிறது. localhost.run தலைகீழ் சுரங்கப்பாதை (b94b6bcfa27554.lhr.lifeகுறைந்த செலவு மற்றும் குறைந்த செயல்பாட்டுப் பாதுகாப்பு (OpSec) அமைப்புகளுக்கு ஏற்ப, இந்த இரண்டு விற்பனையாளர் சேவைகளும் இலவசமானவை மற்றும் இயக்குபவரின் தரப்பில் இருந்து வெளிச்செல்லும் SSH மட்டுமே தேவைப்படுகிறது.
  • குறியீடு நடை முழுவதும் எளிமையான ஜாவாஸ்கிரிப்ட்; மறைகுறியாக்கம் இல்லை, சரக் குறியாக்கம் இல்லை, VM எதிர்ப்புச் சோதனைகள் இல்லை. மாறிகளின் பெயர்கள் விளக்கமானவை (திருட்டு அமைப்பு தகவல், executeCommand, httpFloodகருத்துகள் distrube.js ஒரு எதிர்கால ஆப்பரேட்டரை ("உங்கள் localhost.run HTTPS URL-ஐப் பயன்படுத்தவும்") நேரடியாக விளிப்பது, அந்தக் கோப்பு ஒரு தனிப்பட்ட தாக்குபவரால் பயன்படுத்தப்படுவதற்காக அல்ல, மாறாக ஒரு தொகுப்பாக மறுவிநியோகம் செய்யப்படுவதற்காகவே நோக்கம் கொண்டது என்பதை உணர்த்துகிறது.
  • செயல்பாட்டு பாதுகாப்பு தவறு — இரண்டாம் கட்டத் தொகுப்பு, பாட் கிளையன்ட் மற்றும் ஆப்பரேட்டர் தரப்பு C2 சர்வர் ஆகிய இரண்டையும் உள்ளடக்கியுள்ளது.c2 ELF + சி2.கோ கோப்புப் பட்டியலைத் தணிக்கை செய்யாமல், தனது வொர்க்கிங் ட்ரீயை npm-க்கு அனுப்பிய ஒரு ஆபரேட்டரின் செயலுடன் இது ஒத்துப்போகிறது. ஒன்று அந்த ஆபரேட்டருக்கு அனுபவம் இல்லை, அல்லது அந்த கிட்... பொருள் பொதுமக்களுக்கு விநியோகிக்கப்படவுள்ளது மற்றும் C2 பைனரி இந்தத் தயாரிப்பின் ஒரு பகுதியாகும்.
  • சுய உறுதிப்படுத்தல் - axois-utils:1.0.4 மூலக் கருத்தைக் கொண்டுள்ளது // பொதுவில் காண்பிக்க '80.200.28.28' என மாற்றவும் வரி 12-ல், இயக்குநர்கள் வழக்கமாக மறுக்கும் dev / staging / production என்ற படிநிலை வரிசையை உறுதிப்படுத்துகிறது.

உள்நோக்கம்

கட்டம் A-இன் முக்கிய நோக்கம் நேரடியான நிதித் திருட்டு ஆகும்: நற்சான்றிதழ்கள், கிளவுட் கீகள், கிட்ஹப் டோக்கன்கள் மற்றும் கிரிப்டோ வாலெட்டுகள் ஆகிய அனைத்திற்கும் எளிதில் பணமாக்கக்கூடிய மறுவிற்பனை சந்தைகள் உள்ளன. கட்டம் B-ம் நிதி சார்ந்ததுதான், ஆனால் மறைமுகமானது: வாடகைக்கு DDoS தாக்குதல் நடத்தும் (“பூட்டர்”) சேவைகள் நிமிடத்திற்கு வெள்ளத் தாக்குதல் திறனை வாடகைக்கு எடுக்கின்றன, மேலும் இங்கு அனுப்பப்பட்டதைப் போன்ற போட்கள்தான் அந்தச் சேவைகள் இயங்குவதற்கான ஆதாரமாக இருக்கின்றன. 30-வினாடி இதயத்துடிப்பு, பொதுவான இலக்கு/துறைமுக/காலம் கட்டளைத் திட்டம் மற்றும் ஐந்து நெறிமுறை வெள்ள ஆயுதக் களஞ்சியம் ஆகியவை standard ஒரு பூட்டர் ஆபரேட்டரின் தயாரிப்பு.

இரு தொகுதிகளையும் இணையாக இயக்குதல் — சுண்ணாம்பு வார்ப்புரு:1.0.19 மற்றும் 1.0.20 திருடனை தொடர்ந்து அனுப்பும்போது axois-utils:1.0.9 போட்டை அனுப்புகிறது — இது, இயக்குபவர் முதற்கட்டத்தைக் கைவிடுவதற்குப் பதிலாக வருவாய் வழிகளைப் பாதுகாத்துக் கொள்கிறார் என்பதைக் காட்டுகிறது. இந்தத் திருப்பம் ஒரு கூடுதலாக, ஒரு மாற்று அல்ல.

நாம் உரிமை கோராதது

இதன் பின்னணியில் உள்ள நிஜ உலக அடையாளத்தை எங்களால் உறுதிப்படுத்த முடியவில்லை. டெட் கோட் 09284814 நாங்கள் இந்தத் தாக்குதல் முறையை எந்தவொரு குறிப்பிட்ட அச்சுறுத்தல் காரணி, குழு அல்லது நாட்டிற்கும் தொடர்புபடுத்தவில்லை. இந்த “மாய” முத்திரை, ஒரே ஒரு இயக்குநரைக் குறிப்பிடும் வகையில் பல்வேறு ஆவணங்களில் சீராக உள்ளது. ஆனால், C2 பைனரியை ஒரு கிட்-பாணியில் அனுப்புவதால், தொடர்பில்லாத பெயர்களில் இருந்து வரும் எதிர்காலத் தொகுப்புகள் அதே குறியீட்டை மீண்டும் பயன்படுத்தக்கூடும் என்ற சாத்தியம் உள்ளது.

தாக்கம், போக்குகள் மற்றும் தடுப்பாட்டக்காரர்கள் என்ன செய்ய வேண்டும்

தாக்கம்

முறையான ஸ்குவாட் இலக்கு axios மற்றும் சுண்ணாம்பு வார்ப்புரு ஜாவாஸ்கிரிப்ட் சூழலில் பரவலாகச் சார்ந்திருக்கப்படுகின்றன; axios அதிகம் பதிவிறக்கம் செய்யப்பட்ட முதல் முப்பது npm தொகுப்புகளில் 'அலோன்' (alone) ஒன்றாகும். எழுத்துப்பிழைத் திருத்தத்தால் உருவான பெயர்கள், உண்மையான பெயர்களிலிருந்து ஒரே ஒரு விசை அழுத்தத்தில் மாறிவிடும்.அச்சுaxios, டெம்ப்ளேட்டெம்ப்ளேட்மேலும், இவை இரண்டுமே மொழியியல் ரீதியாக ஏற்கத்தக்க எழுத்துப்பிழைகள் ஆகும்.

தீங்கிழைக்கும் பதிப்புகள் அகற்றப்படுவதற்கு முன்பு, அவற்றிற்கான நம்பகமான பதிவிறக்கப் புள்ளிவிவரங்களை எங்களால் பெற முடியவில்லை — ஏனெனில் ஒரு தொகுப்பு வெளியீட்டிலிருந்து நீக்கப்பட்ட பிறகு, npm ஒவ்வொரு பதிப்பிற்குமான பதிவிறக்க எண்ணிக்கையைத் தக்கவைத்துக் கொள்வதில்லை, மேலும் npms.ioஇந்த அளவில் -பாணி ப்ராக்ஸிகள் அதிக இரைச்சலைக் கொண்டவை. எந்தவொரு நிறுவனத்தின் லாக்ஃபைலும் பெயரிடப்பட்ட ஒரு தொகுப்பிற்குத் தீர்க்கப்படுகிறது. ஆக்சிஸ்-யூடில்ஸ் or சுண்ணாம்பு-வார்ப்புரு பதிப்பாளர்களிடமிருந்து டெட் கோட் 09284814 சமரசம் செய்யப்பட்டதாகக் கருதப்பட வேண்டும்: அதில் உள்ள ஒவ்வொரு சான்றையும் சுழற்சி முறையில் மாற்றவும். செயல்முறை.என்வி பாதிக்கப்பட்ட ஹோஸ்டில், ஒவ்வொரு இயக்க முறைமைக்கும் ஏற்ப நிலைத்தன்மை திசையன்களைத் தணிக்கை செய்து (கீழே உள்ள “பாதுகாவலர்கள் என்ன செய்ய வேண்டும்” என்பதைக் காண்க), சார்புநிலையை அகற்றவும்.

தோன்றும் வடிவங்கள்

சமீபத்திய பல npm சம்பவங்களில் நாம் கண்ட ஒரு மாற்றத்திற்கு இந்தப் பிரச்சாரம் ஒரு சிறந்த எடுத்துக்காட்டாக விளங்குகிறது: நிறுவல்-கொக்கி சாரக்கட்டு ஒரு நீடித்த சொத்து ஆகும்.பேலோடை இடமாற்றம் செய்ய முடியும்.அதே பதிப்பாளர், அதே தொகுப்பு, அதே முன் நிறுவல் / நிறுவ / நிறுவிய பின் மும்முறை, மற்றும் அதே பதிப்பு-உயர்வு தாளம் கூட — இவற்றுக்கு இடையில் மாறிய ஒரே விஷயம் இதுதான்: axois-utils:1.0.6 மற்றும் axois-utils:1.0.9 கோப்பு இருந்ததா hooks இயக்கவும். கட்டம் A பேலோடை (வாலட்-பாதை சரங்கள்) அடிப்படையாகக் கொண்ட கையொப்பக் கண்டறிதல். phantom.jsஅதன் 7,667-வரி சேகரிப்பானான Serveo C2 ஹோஸ்ட், முதல் மூன்று பதிப்புகளைக் கொடியிட்டு, இரண்டாம் கட்டத்தை (Phase B) முற்றிலுமாகத் தவறவிட்டிருக்கும்.

நாங்கள் கண்காணித்த மற்ற 2026 பிரச்சாரங்களிலும் இதே முறை காணப்படுகிறது: ஒரு நிலையான கட்டமைப்பைக் கொண்ட ஒற்றை ஆபரேட்டர், நற்சான்றிதழ் திருட்டு, தேர்வில் மோசடி செய்யும் வாடிக்கையாளர்கள், டெலிகிராம் பாட் மூலம் தரவுகளை வெளியேற்றுதல், மற்றும் இப்போது DDoS ஆட்சேர்ப்பு ஆகியவற்றுக்கு இடையே மாறி மாறிச் செயல்படுகிறார். பேலோட் சிக்னேச்சர்களை நம்பியிருக்கும் தடுப்பாளர்கள் ஒவ்வொரு பிரச்சாரத்தின் இரண்டாவது சுற்றிலும் தொடர்ந்து தோல்வியடைவார்கள்.

இதன் விளைவாக நிறுவும் நேர TTP-களே சிறந்த சமிக்ஞையாகும்.மும்முறை நிறுவல்-ஹூக் அறிவிப்புகள், இறக்குமதி செய்யும் நிறுவல் ஸ்கிரிப்டுகள் : https or குழந்தை_செயல்முறைபயனர் தொடக்கக் கோப்புறைகளில் எழுதும் ஸ்கிரிப்டுகளையும், இலவச ரிவர்ஸ்-டன்னல் சேவைகளில் (Serveo) ஹோஸ்ட்பெயர்களைத் தீர்க்கும் ஸ்கிரிப்டுகளையும் நிறுவவும். localhost.runngrok, cloudflared போன்றவை முறையான மென்பொருட்களில் அரிதாகவும், தீங்கிழைக்கும் மென்பொருட்களில் சாதாரணமாகவும் காணப்படுகின்றன.

தடுப்பாட்டக்காரர்கள் என்ன செய்ய வேண்டும்

  • லாக்ஃபைல் தணிக்கை. ஒவ்வொரு தேடலையும் தொகுப்பு-பூட்டு. json / நூல்.பூட்டு / pnpm-lock.yaml உங்கள் நிறுவனத்தில் சரியான சரங்களுக்கு ஆக்சிஸ்-யூடில்ஸ் மற்றும் சுண்ணாம்பு-வார்ப்புருஎந்தவொரு போட்டியையும் ஒரு சமரசமாகவே கருதுங்கள்.
  • ரகசியங்களை சுழற்றுகிறது பாதிக்கப்பட்ட ஹோஸ்ட்களில். கட்டம் A-இல் SSH, கிளவுட், கிட்ஹப், npm மற்றும் வாலட் நற்சான்றிதழ்கள் மொத்தமாகச் சேகரிக்கப்பட்டன. இதுவரை இருந்த ஒவ்வொரு நற்சான்றிதழும் இருப்பதாகக் கருதுங்கள். செயல்முறை.என்வி, ~ / .ssh, ~/.aws, ~/.npmrc, ~ / .config, அல்லது ஏதேனும் .env* பாதிக்கப்பட்ட ஹோஸ்டில் உள்ள கோப்பு வெளிப்படுத்தப்பட்டுள்ளது.
  • நிலைத்தன்மையை நீக்கு (கட்டம் B). விண்டோஸில், நீக்கவும் HKCU\Software\Microsoft\Windows\CurrentVersion\Run\SystemUpdate, அகற்று %APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup\system-update.bat, மற்றும் schtasks /delete /tn SystemUpdate /fலினக்ஸில், crontab -e அகற்றவும் @மறுதொடக்க முனை …, systemctl –user disable –now phantom-bot.service பின்னர் நீக்கு ~/.config/systemd/user/phantom-bot.service, ஸ்க்ரப் .bashrc / .zshrc / /etc/rc.localmacOS இல், launchctl unload ~/Library/LaunchAgents/com.phantom.bot.plist பிறகு plist-ஐ நீக்கவும்.
  • C2 ஹோஸ்ட்களைத் தடுக்கவும். IOC அட்டவணையில் உள்ள நான்கு C2 எண்ட்பாயிண்ட்களையும் உங்கள் எக்ரெஸ் பிளாக்லிஸ்ட்டில் சேர்க்கவும். *.serveousercontent.com மற்றும் *.lhr.life உங்கள் சூழலில் ரிவர்ஸ்-டன்னல் சேவைகளுக்கு முறையான பயன்பாடு இல்லையென்றால், அவை மொத்தமாகத் தடுக்கப்படலாம்.
  • நிறுவல் நேர TTP மூலம் தேடுபேலோட் அல்ல. சரக்கு பூட்டு கோப்பு பதிவுகள் யாருடைய தொகுப்பு.ஜேசன் அறிவிக்கிறது முன் நிறுவல், நிறுவ, மற்றும் நிறுவிய பின் அனைத்தும் ஒரே ஸ்கிரிப்டையே சுட்டிக்காட்டுகின்றன. தொகுப்பின் வயது மற்றும் வெளியீட்டாளர் சரிபார்ப்பு நிலையுடன் ஒப்பிட்டுப் பார்க்கவும். முறையான தொகுப்புகளில் இந்த முறைமை அரிதானது, மேலும் PhantomBot மீண்டும் பயன்படுத்துகிறது என்பதற்கான மிகவும் நம்பகமான ஒரே சமிக்ஞையும் இதுவே ஆகும்.
  • C2 பைனரிக்கான தணிக்கை. பதிவிறக்கம் செய்த எவரும் axois-utils:1.0.9 ஆபரேட்டரின் C2 சேவையகம் உள்ளது (c2 ELF, sha256 165fa92d…வட்டில் உள்ள கேச்களை ஸ்கேன் செய்யவும். கேச் கேஷ்கள் மற்றும் CI ஆர்டிஃபேக்ட் ஸ்டோர்களைச் சரிபார்க்கவும். பைனரி கோப்பு தானாகவே செயலற்ற நிலையில் இருக்கும், ஆனால் ஒரு பணிநிலையத்தில் அதன் இருப்பு, அந்தத் தொகுப்பு நிறுவப்பட்டது என்பதற்கான தெளிவான சான்றாகும்.

முடிவு வரி

அதே ஆப்பரேட்டர், அதே பேக்கேஜ் மற்றும் அதே இன்ஸ்டால் ஹூக் ஆகியவை 48 மணி நேரத்திற்குள் முற்றிலும் மாறுபட்ட அச்சுறுத்தல்களை ஏற்படுத்தக்கூடும். பேலோடை அல்ல, ஸ்கேஃபோல்டைக் கவனியுங்கள்.

sca-tools-software-composition-analysis-tools
உங்கள் மென்பொருள் அபாயங்களுக்கு முன்னுரிமை அளித்து, சரிசெய்து, பாதுகாக்கவும்.
உங்கள் இலவச கணக்கைப் பெறுங்கள்.
கடன் அட்டை தேவையில்லை.

உங்கள் மென்பொருள் உருவாக்கம் மற்றும் விநியோகத்தைப் பாதுகாக்கவும்

Xygeni தயாரிப்பு தொகுப்புடன்