டிஎல்; DR
ஒற்றை npm பப்ளிஷர், deadcode09284814சட்டப்பூர்வமானவற்றுக்கு எதிராக எழுத்துப்பிழை மோசடி பிரச்சாரத்தை நடத்தியுள்ளது. axios மற்றும் chalk-template 2026 மே மாத நடுப்பகுதி முதல் தொகுப்புகள்.
இந்தச் செயல்பாடு, ஒரு வழக்கமான அடையாளச் சான்று மற்றும் பணப்பை திருடியாகத் தொடங்கி, தரவுகளை ஒரு இடத்திற்குக் கசியவிட்டது. சர்விஓ HTTPS டனல்.
On 2026-05-17, உடன் axois-utils:1.0.9ஆபரேட்டர் பேலோடை முழுவதுமாக மாற்றிவிட்டார்: அதே டிரிபிள் இன்ஸ்டால்-ஹூக் ஸ்கேஃபோல்ட், அதே பப்ளிஷர், அதே பேக்கேஜ் பெயர்.
ஆனால், அந்த இன்ஸ்டால் ஸ்கிரிப்ட் இப்போது பல இயங்குதளங்களில் செயல்படும் ஒரு DDoS பாட்நெட் ஆட்சேர்ப்பாளராக மாறியுள்ளது.
பேலோட் ஒரு localhost.run இது ஒரு டனல் வழியாக ஊடுருவி, ஃப்ளட் கட்டளைகளை ஏற்று, பாதிக்கப்பட்ட சூழல்களை DDoS தாக்குதல் திறன் கொண்ட பாட்நெட்டின் ஒரு பகுதியாக மாற்றுகிறது.
ஆபரேட்டர் கூட அனுப்பினார் C2 சர்வர் பைனரி டார்பாலுக்குள், நற்சான்றிதழ் திருட்டிலிருந்து செயல்படும் பாட்நெட் உள்கட்டமைப்பு வரை நிலைமை தெளிவாக மோசமடைந்திருப்பதைக் காட்டுகிறது.
இரண்டு தொகுப்புகள், பதிவகத்தில் இன்னும் செயலில் உள்ள நான்கு பதிப்புகள், மற்றும் தற்போது ஒரு இயக்குபவர் இரண்டு தொகுதிக்கூறுகளையும் இணையாக இயக்குகிறார்.
தீவிரம்: அதிகம்.
தாக்குதல்: அது எவ்வாறு செயல்படுகிறது
இந்த பிரச்சாரம், வேண்டுமென்றே சலிப்பூட்டும் ஒரு விநியோகக் கட்டமைப்பின் மீது உருவாக்கப்பட்டுள்ளது: வாரந்தோறும் நூற்றுக்கணக்கான மில்லியன் பதிவிறக்கங்களைக் கொண்ட தொகுப்புகளிலிருந்து ஒரே ஒரு எழுத்து மட்டும் மாறுபட்ட, எழுத்துப்பிழைகள் நிறைந்த இரண்டு தொகுப்புப் பெயர்கள்.axios, சுண்ணாம்பு வார்ப்புரு), மற்றும் மும்முறை நிறுவுதல் hooks அது செயல்படுத்தலை உறுதி செய்கிறது. சுவாரஸ்யமான விஷயம் என்னவென்றால், அந்த சாரக்கட்டு என்ன செய்கிறது என்பதுதான். செல்கிறது மேலும், அந்த நடத்துநர் வேறு எதையும் மாற்றாமல் சரக்கை மட்டும் மாற்றிய உண்மை.
பகிரப்பட்ட சாரக்கட்டு
இரு தொகுப்புகளின் வெளியிடப்பட்ட ஒவ்வொரு பதிப்பும் ஒரே மூன்று வாழ்க்கைச் சுழற்சியை அறிவிக்கிறது. hooks in தொகுப்பு.ஜேசன்:
மூன்றின் கீழும் பேலோடைப் பட்டியலிடுதல் hooks இது மிகையானது — நிறுவிய பின் தனியாக இயல்புநிலையில் இயங்கும் npm நிறுவுதேர்வு முக்கியமானது: npm install –ignore-scripts ஸ்கிரிப்டுகளைத் தவிர்க்கிறது, ஆனால் பல பொதுவான பணிப்பாய்வுகள் (CI கேச் மீட்டமைப்புகள் அந்த மறு இயக்க வாழ்க்கைச் சுழற்சியை) தவிர்க்கின்றன. hooks தேர்ந்தெடுத்து, அல்லது தணிக்கை மட்டும் செய்யும் டெவலப்பர்கள் நிறுவிய பின்தாக்குபவருக்கு மும்மடங்கு தேவையற்ற அறிவிப்பை வெளியிடுவதே மிகவும் பாதுகாப்பான வழியாகும்.
சுண்ணாம்பு-வார்ப்புரு இரண்டாவது வழிமுறையைச் சேர்க்கிறது: அது அறிவிக்கிறது axois-utils:^1.0.7 ஒரு இயக்க நேரமாக சார்புடைபோஸ்க்வாட்டடை நிறுவுதல் சுண்ணாம்பு வார்ப்புரு எனவே, அது உடன் பிறந்த டைபோஸ்க்வாட்டையும் உள்ளிழுத்துக்கொள்கிறது, மேலும் இரண்டு பேலோடுகளும் இயங்குகின்றன. அந்த இரண்டு தொகுப்புகளும் ஒரு ஒருங்கிணைந்த ஜோடியாகும், தனித்தனிப் பட்டியல்கள் அல்ல.
கட்டம் A — அடையாள அட்டை / பணப்பை திருடன் (2026-05-15 → தற்போது)
கட்டம் A என்பது அசல் பேலோட் ஆகும். லோடர் ஒரு சிறியது. postinstall.js அது ஒரு Serveo HTTPS ரிவர்ஸ்-டன்னலைச் சுட்டிக்காட்டுகிறது:
Serveo துணை டொமைன் இலக்கு IP ஐ குறியாக்கம் செய்கிறது (80.200.28.28) ஹோஸ்ட் பெயரில் நேரடியாக — இது அந்தச் சேவைக்கான ஒரு அங்கீகரிக்கப்பட்ட மரபு. எளிமையான டொமைன் தடுப்புப் பட்டியல்களைத் தவிர்ப்பதற்காக, ஆப்பரேட்டர் பதிப்புகளுக்கு இடையில் இந்தத் தோராயமான துணை டொமைன் முன்னொட்டைச் சுழற்றுகிறார், ஆனால் அதன் அடிப்படையான ஐபி ஒருபோதும் நகர்வதில்லை.சுண்ணாம்பு வார்ப்புரு:1.0.14 பயன்படுத்தப்படும் 8a3e818ea8f11186-80-200-28-28…1.0.16 / 1.0.19 / 1.0.20 பதிப்புகளைப் பயன்படுத்தவும் f04a273bd84c0622-….)
postinstall.js கைகளை விலக்கி வைக்கவும் phantom.js, 7,667 வரிகளைக் கொண்ட ஒரு தொகுக்கப்பட்ட “சேகரிப்பு” தொகுதி. phantom.js தொகுப்பாளரை இதற்காக நடக்க வைக்கிறது:
SSH தனிப்பட்ட சாவிகள் (~/.ssh/*) |
.npmrc உள்ளடக்கங்கள் மற்றும் ஏதேனும் npm_* சூழல் டோக்கன்கள் |
| AWS, GCP மற்றும் Azure நற்சான்றிதழ் கோப்புகள் |
GitHub personal-access-token regex (ghp_*, gho_*, ghu_*, ghs_*) |
| பிட்காயின், எக்ஸோடஸ், எலக்ட்ரம், மொனெரோ, லைட்காயின், டோஜ்காயின், இச்கேஷ், டாஷ் ஆகியவற்றுக்கான கிரிப்டோ-வாலட் கலைப்பொருட்கள் |
ஒரு மீள்சுழற்சி .env* வழியாக நடக்க ~/projects, ~/dev, ~/code, ~/workspaceமற்றும், நிறுவல் cwd |
ஷெல் வரலாறுகள் மற்றும் முழுமையான process.env |
அந்தக் கட்டு, Serveo டனலுக்கு POST செய்யப்படுகிறது. / திரட்டுதல்இதில் எந்தக் குழப்பமும் இல்லை, VM-எதிர்ப்புத் தர்க்கமும் இல்லை, நிலைப்படுத்தலும் இல்லை — இயக்குபவரின் பந்தயம் அளவு மற்றும் வேகத்தின் மீதுதான் உள்ளது.
கட்டம் B — PhantomBot DDoS ஆட்சேர்ப்பு (2026-05-17, axois-utils:1.0.9 பதிப்பிற்கு மட்டும்)
கட்டம் B, phantom.js மற்றும் postinstall.js ஆகிய கோப்புகளுக்குப் பதிலாக distrube.js என்ற ஒற்றைக் கோப்பைப் பயன்படுத்துகிறது (எழுத்துப்பிழை இயக்குபவருடையது). package.json-இல் உள்ள மும்முனை இணைப்பு அமைப்பு மாற்றப்படவில்லை; அந்தத் தொகுப்பு அதே பெயர், நோக்கம் மற்றும் பதிப்பு உயர்வு முறையைத் தக்க வைத்துக் கொள்கிறது. வெளியிலிருந்து பார்க்கும்போது, axois-utils:1.0.9 ஆனது 1.0.6-இன் ஒரு சிறிய தொடர்ச்சி போலத் தெரிகிறது. ஆனால் உள்ளே, அது முற்றிலும் வேறுபட்ட ஒரு தீம்பொருள் குடும்பம் ஆகும்.
distrube.js ஆபரேட்டரின் சொந்த பிராண்டிங்கைக் குறிப்பிடும் ஒரு உள்ளமைவுத் தொகுதியுடன் இது தொடங்குகிறது:
// axois-utils-1.0.9/distrube.js:11-15 |
// Use your localhost.run HTTPS URL (the tunnel handles HTTP internally) |
const C2_HOST = 'b94b6bcfa27554.lhr.life'; // Your localhost.run tunnel |
const C2_PORT = 443; // HTTPS port - tunnel handles SSL |
const BOT_ID = `${os.hostname()}_${Date.now()}_${crypto.randomBytes(4).toString('hex')}`; |
அந்தக் கருத்துகள், இந்த கிட்டை இயக்கவிருக்கும் ஒரு ஆபரேட்டரை நோக்கியவை (“உங்கள் localhost.run HTTPS URL-ஐப் பயன்படுத்துங்கள்”). அதுவும், பாட் கிளையன்ட்டுடன் அடுத்து அனுப்பப்படும் தகவலும், இது வெறும் ஒரு பாதிக்கப்பட்டவரின் பேலோட் மட்டுமல்ல, இதுவே அந்த கிட் என்பதைத் தெளிவாகக் காட்டுகிறது.
ஓட்டம்:
- நிலைத்தன்மையே முதலில் இயங்குகிறது. இந்த ஸ்கிரிப்ட், ஒவ்வொரு இயக்க முறைமைக்கும் (பதிவகம்) மூன்று வெவ்வேறு வழிகளில் தன்னை நிறுவிக் கொள்கிறது. ரன் + தொடக்க கோப்புறை + schtasks விண்டோஸில்; crontab + phantom-bot.service சிஸ்டம்டி யூனிட் + .bashrc/.zshrc சேர்க்கவும் + /etc/rc.local லினக்ஸில்; LaunchAgent com.phantom.bot.plist macOS-இல்). நிலைத்தன்மை சேவையின் பெயரும், LaunchAgent லேபிளும் ஆகிய இரண்டும் பாண்டம்-பாட் / com.phantom.botபிரச்சாரத்தின் பெயரும் இதிலிருந்தே வருகிறது.
- கணினி தகவல் வெளியேற்றம் இது ஒருமுறை இயங்கும் — ஹோஸ்ட்பெயர், இயங்குதளம், கட்டமைப்பு, பயனர்பெயர், CPU/RAM, நெட்வொர்க் இடைமுகங்கள், process.env, cwd, homedir, நோட் பதிப்பு மற்றும் பொது ஐபி ஆகியவற்றை உள்ளடக்கிய, b94b6bcfa27554.lhr.life:443/collect என்ற முகவரிக்கு அனுப்பப்படும் ஒரு ஒற்றை-முறை கைரேகை POST கோரிக்கை. இது கட்டம் A-ஐ விட மிகவும் குறைவான தீவிரமானது: இதில் SSH இல்லை, வாலெட்டுகள் இல்லை, .env மீள்சுழற்சி இல்லை. போட்டின் வேலை பதிவு செய்வதே தவிர, திருடுவது அல்ல.
- இதயத் துடிப்பு சுழற்சி ஒவ்வொரு 30 வினாடிக்கும் b94b6bcfa27554.lhr.life:443/ க்கு ஒரு HTTPS POST ஐத் திறக்கிறது. பயனர் முகவர் (User-Agent) PhantomBot/1.0 ஆகும். TLS சரிபார்ப்பு வெளிப்படையாக முடக்கப்பட்டுள்ளது (rejectUnauthorized: false). C2 பதில் {type, target, port, duration, threads, method} என்ற வடிவத்தில் JSON ஆகப் பகுக்கப்பட்டு அனுப்பப்படுகிறது.
- வெள்ள ஆயுதக் கிடங்கு ஆறு கட்டளைகளுடன் இணைக்கப்பட்டுள்ளது:
| கட்டளை வகை | தொகுதி | குறிப்புகள் |
|---|---|---|
| பிங் | உயிரோட்ட பதில் | போட் தன்னை அடையாளம் காட்டுகிறது |
| : http | HTTP ஃப்ளட் | அடுக்கு-7 கோரிக்கை வெள்ளம் |
| : https | HTTPS வெள்ளம் | http போலவே, TLS-ஆல் சூழப்பட்டது. |
| tcp | TCP வெள்ளம் | 65 KB சீரற்ற பேலோட் ஸ்பேம் |
| புட் | UDP வெள்ளம் | 65,507-பைட் UDP பாக்கெட்டுகள் |
| விரைவான | HTTP/2 விரைவு மீட்டமைப்பு DoS | 2023 CVE-2023-44487 நுட்பம் |
அனைத்து ஐந்து வெள்ள தொகுதிகளும் ஒரு இலக்கு, துறைமுக, காலம், மற்றும் இழைகள் வாதம் — அந்த பாட் என்பது எந்தவொரு குறிப்பிட்ட இலக்கையும் குறிவைக்காத, வாடகைக்கு இயங்கும் ஒரு பொதுவான வெள்ளப் பரப்பி ஆகும். அதை இயக்குபவரின் இலக்குப் பட்டியல் C2-வில் உள்ளது, தொகுப்பில் இல்லை.
புதிதாக என்ன இருக்கிறது — அனுப்பப்பட்ட C2 பைனரி
கட்டம் A ஒரு பரிச்சயமான வடிவம் கொண்டது: நற்சான்றிதழ் திருட்டு, நிறுவல் தூண்டில், விற்பனையாளர் வழிப்படுத்தப்பட்ட C2. கட்டம் B என்பது மேலும் பரிச்சயமான வடிவம் — DDoS பாட்நெட்கள் பல ஆண்டுகளாக தீங்கிழைக்கும் npm தொகுப்புகளின் ஒரு அங்கமாக இருந்து வருகின்றன. இதில் அசாதாரணமானது என்னவென்றால், இதை இயக்கியவர் அனுப்பியிருந்தார் என்பதுதான். சர்வர் பக்கம் npm tarball-க்குள் இருக்கும் கிட் பற்றி:
- c2 — 4 மெகாபைட் அளவுள்ள தொகுக்கப்பட்ட Go ELF பைனரி
- சி2.கோ — அந்த பைனரிக்கான 426-வரி Go மூலக் குறியீடு
இந்த இரண்டு கோப்புகளும் எந்த இன்ஸ்டால் ஹூக்காலும் அழைக்கப்படவில்லை. அவை பாதிக்கப்பட்டவரின் பேலோடின் ஒரு பகுதியாக இல்லை. ஒரு ஆவணக் கோப்பைப் போலவே அவையும் பேக்கேஜ் டைரக்டரியில் இருக்கின்றன. இதிலிருந்து நாம் புரிந்துகொள்ள மிகவும் சாத்தியமான விஷயம் என்னவென்றால், அந்த ஆப்பரேட்டர் கோப்புப் பட்டியலைச் சரிபார்க்காமல் தனது டெவலப்மென்ட் வொர்க்கிங் ட்ரீயை npm-க்கு அனுப்பியுள்ளார் — இது ஒரு உண்மையான செயல்பாட்டுப் பாதுகாப்புத் தவறு — மேலும் அனுப்பப்பட்டது ஒரு முழுமையான இருபக்க கிட் ஆகும்: அதாவது, பாதிக்கப்பட்டவர் இயக்கும் கிளையன்ட் மற்றும் ஆப்பரேட்டர் இயக்கும் சர்வர்.
கதையின் இந்தப் பகுதிதான் “முழுமையான பாட்நெட் கிட்” என்ற சித்தரிப்பை நியாயப்படுத்துகிறது. பதிவிறக்கம் செய்த எவரும்... axois-utils:1.0.9 முடக்கப்படுவதற்கு முன்பு, அவர்களிடம் பாதிக்கப்பட்டவர்களின் மாதிரி மட்டுமல்ல, செயல்படும் நிலையில் உள்ள ஒரு C2 சேவையகமும் உள்ளது.
மையக்கரு, ஒரே வாக்கியத்தில்
அதே பதிப்பாளர், அதே தொகுப்புப் பெயர்கள், அதே மும்முனைக் கட்டமைப்பு, அதே “மாய” வர்த்தக முத்திரை — ஆனால் பேலோடின் வருவாய் ஈட்டும் முறை ஒரே இரவில் மாறியது.“நான் மறுவிற்பனை செய்யக்கூடிய இரகசியங்களைச் சேகரிப்பது” என்பதிலிருந்து “நான் குத்தகைக்கு எடுக்கக்கூடிய வெள்ளத் திறனை வாடகைக்கு விடுவது” என்பது வரை. பாதுகாப்பாளர்கள் கவனிக்க வேண்டிய நிறுவல் நேர TTP-கள் இரண்டு கட்டங்களிலும் ஏறக்குறைய ஒரே மாதிரியாக உள்ளன; கட்டம் A-இன் வாலட்-பாத் ஸ்டிரிங்ஸுடன் அல்லது அதற்கென வடிவமைக்கப்பட்ட கையொப்ப அடிப்படையிலான பாதுகாப்புகள். phantom.jsஅதன் 7,667-வரி சேகரிப்பான், இரண்டாம் கட்டத்தை (Phase B) முழுவதுமாகத் தவறவிட்டிருக்கும்.
| தேதி (UTC) | நிகழ்வு |
|---|---|
| 2026-05-15 | முதல் வெளியீடு: axois-utils:1.0.4 (LAN சோதனை உருவாக்கம், மேம்பாட்டு அமைப்பு) 192.168.129.19) |
| 2026-05-15 | axois-utils:1.0.6 வெளியிடப்பட்டது — கட்டம் A C2 மாற்றப்பட்டது 80.200.28.28 செர்வியோ சுரங்கப்பாதை வழியாக; மூலக் கருத்து // Change to '80.200.28.28' for public dev→prod இடமாற்றத்தை உறுதிப்படுத்துகிறது |
| 2026-05-16 | chalk-tempalte:1.0.14 மற்றும் 1.0.16 வெளியிடப்பட்டது — தொடர் ஏற்றி அறிவிப்பு axois-utils:^1.0.7 ஒரு இயக்க நேரச் சார்பாக; Serveo துணைக்களம் சுழற்றப்பட்டது. |
| 2026-05-16 | வழக்கமான npm ஸ்கேனிங்கின் போது கட்டம் A பிரச்சாரம் கண்டறியப்பட்டது; தீங்கிழைக்கும் என உறுதிசெய்யப்பட்ட தீர்ப்புகள் வழங்கப்பட்டன. |
| 2026-05-17 | axois-utils:1.0.9 வெளியிடப்பட்டது — பேலோட் பிவட்: localhost.run டனல் வழியாக PhantomBot DDoS ஆட்சேர்ப்பு; ஆபரேட்டர் தரப்பு c2 பைனரி மற்றும் c2.go மூலமானது டார்பாலில் அனுப்பப்பட்டது |
| 2026-05-17 | chalk-tempalte:1.0.19 மற்றும் 1.0.20 வெளியிடப்பட்டது — இன்னும் கட்டம் A (திருட்டு); இயக்குபவர் இப்போது இரண்டு தொகுதிகளையும் இணையாக இயக்குகிறார். |
| 2026-05-17 | வழக்கமான ஸ்கேனிங்கின் போது இரண்டாம் கட்டம் கண்டறியப்பட்டது; எடுக்கப்பட்ட முடிவுகள் அனைத்திற்கும் பொருந்தின. 2026-05-17 பதிப்புகள் |
| (நடந்து கொண்டிருக்கிறது) | நீக்குதல் அறிக்கைகள் நிலுவையில் உள்ளன; இதை எழுதும் நேரத்தில் வெளியிடப்பட்ட நான்கு தொகுப்புகளும் பதிவகத்தில் தொடர்ந்து கிடைக்கின்றன. |
சமரசத்தின் குறிகாட்டிகள்
தொகுப்புகள்
| சூழல் | தொகுப்பு | பதிப்புகள் |
|---|---|---|
| NPM | axois-utils (axios என்பதன் எழுத்துப்பிழை) | 1.0.4, 1.0.6, 1.0.9 |
| NPM | chalk-tempalte (டைபோஸ்க்வாட் ஆஃப் சாக்-டெம்ப்ளேட்) | 1.0.14, 1.0.16, 1.0.19, 1.0.20 |
ஆசிரியர் அடையாளம்
| களம் | மதிப்பு |
|---|---|
| npm வெளியீட்டாளர் | deadcode09284814 |
| பதிப்பாளர் மின்னஞ்சல் | phantomdeadcode@tutamail.com |
| SCM சரிபார்ப்பு | யாரும் |
கட்டளை மற்றும் கட்டுப்பாடு
| கட்டம் | முடிவுப்புள்ளி | போக்குவரத்து |
|---|---|---|
| A | f04a273bd84c0622-80-200-28-28.serveousercontent.com:443/collect | சர்விஓ HTTPS டனல் |
| A | 8a3e818ea8f11186-80-200-28-28.serveousercontent.com:443/collect | Serveo HTTPS டனல் (முந்தைய பதிப்பு) |
| A | 80.200.28.28:443/collect | அடிப்படை VPS எண்ட்பாயிண்ட் |
| B | b94b6bcfa27554.lhr.life:443/ | localhost.run HTTPS ரிவர்ஸ்-டன்னல் |
கோப்புச் சுருக்கங்கள் (SHA-256)
| கோப்பு | எஸ்எச்எ 256 | குறிப்புகள் |
|---|---|---|
c2 (கோ ஈஎல்எஃப், 4 எம்பி) | 165fa92d237fd017c227d00da06ab788212a62be94bf61e95df2d22d00377ef2 | ஆபரேட்டர் தரப்பு C2 சர்வர், உள்ளே அனுப்பப்பட்டது axois-utils:1.0.9 |
c2.go (426 வரிகள்) | 7d0ae79fdb1e9968f3323a3712b624643a782ba3efb2cf3a2cb9c4c5513cea30 | C2 பைனரிக்கான கோ சோர்ஸ் |
distrube.js | 308b15c023088a7188dea4ef609010ac2493eb4c365b103053d7621a9ca5b935 | கட்டம் B பாட் கிளையன்ட் |
phantom.js (chalk-tempalte:1.0.19) | 9e380ec88d3ccf3929e1a104e3b868d4d7b59ca189a8a431a54e9f3357dfdd81 | கட்டம் A நற்சான்றிதழ் / பணப்பை சேகரிப்பாளர் |
phantom.js (chalk-tempalte:1.0.20) | d1c9e3f296ee9f7d5032f73f9c504cede50334bc14c394055fd5cb9c3a6e08b3 | கட்டம் A சேகரிப்பான் (1.0.20 பதிப்பு) |
postinstall.js (chalk-tempalte:1.0.19 = 1.0.20) | ffba9bdd6793edd5b38e12900252c1813a693f59c25af51c3b658cf3f27b6162 | இரு பதிப்புகளிலும் ஒரே மாதிரியான பைட் கொண்ட ஃபேஸ் A லோடர். |
காரணம் மற்றும் உந்துதல்
நாங்கள் இந்தப் பிரச்சாரத்தை இவ்வாறு கண்காணிக்கிறோம்: PhantomBotஆபரேட்டரின் சொந்த பிராண்டிங்கை எடுத்துக்கொண்டு பயனர் முகவர்: PhantomBot/1.0 இதயத்துடிப்பு தலைப்பு, தி phantom-bot.service systemd அலகு, அந்த com.phantom.bot லாஞ்ச் ஏஜென்ட் லேபிள், மற்றும் அந்த phantomdeadcode@ மின்னஞ்சல் முகவரி. இயக்குபவர் குறைந்தது நான்கு ஆவணங்களிலாவது இந்தப் பெயரை ஒரே மாதிரியாகப் பயன்படுத்துகிறார்.
சமிக்ஞைகள் பட்டியல்
- வெளியீட்டாளர் - டெட் கோட் 09284814 npm-இல். ஒற்றைக் கணக்கு, Tutamail ஒருமுறை பயன்படுத்தும் மின்னஞ்சல், இல்லை SCM சரிபார்ப்பு. இந்தப் பிரச்சாரத்தைத் தவிர வேறு எந்த வெளியீட்டு வரலாறும் இல்லை.
- பிராண்டிங் மறுபயன்பாடு — பதிப்பாளர் மின்னஞ்சலில், கட்டம் A சேகரிப்பாளர் கோப்புப் பெயரில் “phantom” எனத் தோன்றுகிறது (phantom.js), கட்டம் B நிலைத்தன்மை சேவை பெயரில் (phantom-bot.service), LaunchAgent லேபிளில் (com.phantom.bot), மற்றும் பாட் யூசர்-ஏஜென்டில் (பாண்டம்பாட்/1.0).
- உள்கட்டமைப்பு — ஒரு VPS இல் 80.200.28.28 செர்வியோ துணைக்கள சுழற்சி வழியாக கட்டம் A முன்னிறுத்தப்படுகிறது; கட்டம் B ஒரு இடத்திற்கு நகர்கிறது. localhost.run தலைகீழ் சுரங்கப்பாதை (b94b6bcfa27554.lhr.lifeகுறைந்த செலவு மற்றும் குறைந்த செயல்பாட்டுப் பாதுகாப்பு (OpSec) அமைப்புகளுக்கு ஏற்ப, இந்த இரண்டு விற்பனையாளர் சேவைகளும் இலவசமானவை மற்றும் இயக்குபவரின் தரப்பில் இருந்து வெளிச்செல்லும் SSH மட்டுமே தேவைப்படுகிறது.
- குறியீடு நடை முழுவதும் எளிமையான ஜாவாஸ்கிரிப்ட்; மறைகுறியாக்கம் இல்லை, சரக் குறியாக்கம் இல்லை, VM எதிர்ப்புச் சோதனைகள் இல்லை. மாறிகளின் பெயர்கள் விளக்கமானவை (திருட்டு அமைப்பு தகவல், executeCommand, httpFloodகருத்துகள் distrube.js ஒரு எதிர்கால ஆப்பரேட்டரை ("உங்கள் localhost.run HTTPS URL-ஐப் பயன்படுத்தவும்") நேரடியாக விளிப்பது, அந்தக் கோப்பு ஒரு தனிப்பட்ட தாக்குபவரால் பயன்படுத்தப்படுவதற்காக அல்ல, மாறாக ஒரு தொகுப்பாக மறுவிநியோகம் செய்யப்படுவதற்காகவே நோக்கம் கொண்டது என்பதை உணர்த்துகிறது.
- செயல்பாட்டு பாதுகாப்பு தவறு — இரண்டாம் கட்டத் தொகுப்பு, பாட் கிளையன்ட் மற்றும் ஆப்பரேட்டர் தரப்பு C2 சர்வர் ஆகிய இரண்டையும் உள்ளடக்கியுள்ளது.c2 ELF + சி2.கோ கோப்புப் பட்டியலைத் தணிக்கை செய்யாமல், தனது வொர்க்கிங் ட்ரீயை npm-க்கு அனுப்பிய ஒரு ஆபரேட்டரின் செயலுடன் இது ஒத்துப்போகிறது. ஒன்று அந்த ஆபரேட்டருக்கு அனுபவம் இல்லை, அல்லது அந்த கிட்... பொருள் பொதுமக்களுக்கு விநியோகிக்கப்படவுள்ளது மற்றும் C2 பைனரி இந்தத் தயாரிப்பின் ஒரு பகுதியாகும்.
- சுய உறுதிப்படுத்தல் - axois-utils:1.0.4 மூலக் கருத்தைக் கொண்டுள்ளது // பொதுவில் காண்பிக்க '80.200.28.28' என மாற்றவும் வரி 12-ல், இயக்குநர்கள் வழக்கமாக மறுக்கும் dev / staging / production என்ற படிநிலை வரிசையை உறுதிப்படுத்துகிறது.
உள்நோக்கம்
கட்டம் A-இன் முக்கிய நோக்கம் நேரடியான நிதித் திருட்டு ஆகும்: நற்சான்றிதழ்கள், கிளவுட் கீகள், கிட்ஹப் டோக்கன்கள் மற்றும் கிரிப்டோ வாலெட்டுகள் ஆகிய அனைத்திற்கும் எளிதில் பணமாக்கக்கூடிய மறுவிற்பனை சந்தைகள் உள்ளன. கட்டம் B-ம் நிதி சார்ந்ததுதான், ஆனால் மறைமுகமானது: வாடகைக்கு DDoS தாக்குதல் நடத்தும் (“பூட்டர்”) சேவைகள் நிமிடத்திற்கு வெள்ளத் தாக்குதல் திறனை வாடகைக்கு எடுக்கின்றன, மேலும் இங்கு அனுப்பப்பட்டதைப் போன்ற போட்கள்தான் அந்தச் சேவைகள் இயங்குவதற்கான ஆதாரமாக இருக்கின்றன. 30-வினாடி இதயத்துடிப்பு, பொதுவான இலக்கு/துறைமுக/காலம் கட்டளைத் திட்டம் மற்றும் ஐந்து நெறிமுறை வெள்ள ஆயுதக் களஞ்சியம் ஆகியவை standard ஒரு பூட்டர் ஆபரேட்டரின் தயாரிப்பு.
இரு தொகுதிகளையும் இணையாக இயக்குதல் — சுண்ணாம்பு வார்ப்புரு:1.0.19 மற்றும் 1.0.20 திருடனை தொடர்ந்து அனுப்பும்போது axois-utils:1.0.9 போட்டை அனுப்புகிறது — இது, இயக்குபவர் முதற்கட்டத்தைக் கைவிடுவதற்குப் பதிலாக வருவாய் வழிகளைப் பாதுகாத்துக் கொள்கிறார் என்பதைக் காட்டுகிறது. இந்தத் திருப்பம் ஒரு கூடுதலாக, ஒரு மாற்று அல்ல.
நாம் உரிமை கோராதது
இதன் பின்னணியில் உள்ள நிஜ உலக அடையாளத்தை எங்களால் உறுதிப்படுத்த முடியவில்லை. டெட் கோட் 09284814 நாங்கள் இந்தத் தாக்குதல் முறையை எந்தவொரு குறிப்பிட்ட அச்சுறுத்தல் காரணி, குழு அல்லது நாட்டிற்கும் தொடர்புபடுத்தவில்லை. இந்த “மாய” முத்திரை, ஒரே ஒரு இயக்குநரைக் குறிப்பிடும் வகையில் பல்வேறு ஆவணங்களில் சீராக உள்ளது. ஆனால், C2 பைனரியை ஒரு கிட்-பாணியில் அனுப்புவதால், தொடர்பில்லாத பெயர்களில் இருந்து வரும் எதிர்காலத் தொகுப்புகள் அதே குறியீட்டை மீண்டும் பயன்படுத்தக்கூடும் என்ற சாத்தியம் உள்ளது.
தாக்கம், போக்குகள் மற்றும் தடுப்பாட்டக்காரர்கள் என்ன செய்ய வேண்டும்
தாக்கம்
முறையான ஸ்குவாட் இலக்கு axios மற்றும் சுண்ணாம்பு வார்ப்புரு ஜாவாஸ்கிரிப்ட் சூழலில் பரவலாகச் சார்ந்திருக்கப்படுகின்றன; axios அதிகம் பதிவிறக்கம் செய்யப்பட்ட முதல் முப்பது npm தொகுப்புகளில் 'அலோன்' (alone) ஒன்றாகும். எழுத்துப்பிழைத் திருத்தத்தால் உருவான பெயர்கள், உண்மையான பெயர்களிலிருந்து ஒரே ஒரு விசை அழுத்தத்தில் மாறிவிடும்.அச்சு ↔ axios, டெம்ப்ளேட் ↔ டெம்ப்ளேட்மேலும், இவை இரண்டுமே மொழியியல் ரீதியாக ஏற்கத்தக்க எழுத்துப்பிழைகள் ஆகும்.
தீங்கிழைக்கும் பதிப்புகள் அகற்றப்படுவதற்கு முன்பு, அவற்றிற்கான நம்பகமான பதிவிறக்கப் புள்ளிவிவரங்களை எங்களால் பெற முடியவில்லை — ஏனெனில் ஒரு தொகுப்பு வெளியீட்டிலிருந்து நீக்கப்பட்ட பிறகு, npm ஒவ்வொரு பதிப்பிற்குமான பதிவிறக்க எண்ணிக்கையைத் தக்கவைத்துக் கொள்வதில்லை, மேலும் npms.ioஇந்த அளவில் -பாணி ப்ராக்ஸிகள் அதிக இரைச்சலைக் கொண்டவை. எந்தவொரு நிறுவனத்தின் லாக்ஃபைலும் பெயரிடப்பட்ட ஒரு தொகுப்பிற்குத் தீர்க்கப்படுகிறது. ஆக்சிஸ்-யூடில்ஸ் or சுண்ணாம்பு-வார்ப்புரு பதிப்பாளர்களிடமிருந்து டெட் கோட் 09284814 சமரசம் செய்யப்பட்டதாகக் கருதப்பட வேண்டும்: அதில் உள்ள ஒவ்வொரு சான்றையும் சுழற்சி முறையில் மாற்றவும். செயல்முறை.என்வி பாதிக்கப்பட்ட ஹோஸ்டில், ஒவ்வொரு இயக்க முறைமைக்கும் ஏற்ப நிலைத்தன்மை திசையன்களைத் தணிக்கை செய்து (கீழே உள்ள “பாதுகாவலர்கள் என்ன செய்ய வேண்டும்” என்பதைக் காண்க), சார்புநிலையை அகற்றவும்.
தோன்றும் வடிவங்கள்
சமீபத்திய பல npm சம்பவங்களில் நாம் கண்ட ஒரு மாற்றத்திற்கு இந்தப் பிரச்சாரம் ஒரு சிறந்த எடுத்துக்காட்டாக விளங்குகிறது: நிறுவல்-கொக்கி சாரக்கட்டு ஒரு நீடித்த சொத்து ஆகும்.பேலோடை இடமாற்றம் செய்ய முடியும்.அதே பதிப்பாளர், அதே தொகுப்பு, அதே முன் நிறுவல் / நிறுவ / நிறுவிய பின் மும்முறை, மற்றும் அதே பதிப்பு-உயர்வு தாளம் கூட — இவற்றுக்கு இடையில் மாறிய ஒரே விஷயம் இதுதான்: axois-utils:1.0.6 மற்றும் axois-utils:1.0.9 கோப்பு இருந்ததா hooks இயக்கவும். கட்டம் A பேலோடை (வாலட்-பாதை சரங்கள்) அடிப்படையாகக் கொண்ட கையொப்பக் கண்டறிதல். phantom.jsஅதன் 7,667-வரி சேகரிப்பானான Serveo C2 ஹோஸ்ட், முதல் மூன்று பதிப்புகளைக் கொடியிட்டு, இரண்டாம் கட்டத்தை (Phase B) முற்றிலுமாகத் தவறவிட்டிருக்கும்.
நாங்கள் கண்காணித்த மற்ற 2026 பிரச்சாரங்களிலும் இதே முறை காணப்படுகிறது: ஒரு நிலையான கட்டமைப்பைக் கொண்ட ஒற்றை ஆபரேட்டர், நற்சான்றிதழ் திருட்டு, தேர்வில் மோசடி செய்யும் வாடிக்கையாளர்கள், டெலிகிராம் பாட் மூலம் தரவுகளை வெளியேற்றுதல், மற்றும் இப்போது DDoS ஆட்சேர்ப்பு ஆகியவற்றுக்கு இடையே மாறி மாறிச் செயல்படுகிறார். பேலோட் சிக்னேச்சர்களை நம்பியிருக்கும் தடுப்பாளர்கள் ஒவ்வொரு பிரச்சாரத்தின் இரண்டாவது சுற்றிலும் தொடர்ந்து தோல்வியடைவார்கள்.
இதன் விளைவாக நிறுவும் நேர TTP-களே சிறந்த சமிக்ஞையாகும்.மும்முறை நிறுவல்-ஹூக் அறிவிப்புகள், இறக்குமதி செய்யும் நிறுவல் ஸ்கிரிப்டுகள் : https or குழந்தை_செயல்முறைபயனர் தொடக்கக் கோப்புறைகளில் எழுதும் ஸ்கிரிப்டுகளையும், இலவச ரிவர்ஸ்-டன்னல் சேவைகளில் (Serveo) ஹோஸ்ட்பெயர்களைத் தீர்க்கும் ஸ்கிரிப்டுகளையும் நிறுவவும். localhost.runngrok, cloudflared போன்றவை முறையான மென்பொருட்களில் அரிதாகவும், தீங்கிழைக்கும் மென்பொருட்களில் சாதாரணமாகவும் காணப்படுகின்றன.
தடுப்பாட்டக்காரர்கள் என்ன செய்ய வேண்டும்
- லாக்ஃபைல் தணிக்கை. ஒவ்வொரு தேடலையும் தொகுப்பு-பூட்டு. json / நூல்.பூட்டு / pnpm-lock.yaml உங்கள் நிறுவனத்தில் சரியான சரங்களுக்கு ஆக்சிஸ்-யூடில்ஸ் மற்றும் சுண்ணாம்பு-வார்ப்புருஎந்தவொரு போட்டியையும் ஒரு சமரசமாகவே கருதுங்கள்.
- ரகசியங்களை சுழற்றுகிறது பாதிக்கப்பட்ட ஹோஸ்ட்களில். கட்டம் A-இல் SSH, கிளவுட், கிட்ஹப், npm மற்றும் வாலட் நற்சான்றிதழ்கள் மொத்தமாகச் சேகரிக்கப்பட்டன. இதுவரை இருந்த ஒவ்வொரு நற்சான்றிதழும் இருப்பதாகக் கருதுங்கள். செயல்முறை.என்வி, ~ / .ssh, ~/.aws, ~/.npmrc, ~ / .config, அல்லது ஏதேனும் .env* பாதிக்கப்பட்ட ஹோஸ்டில் உள்ள கோப்பு வெளிப்படுத்தப்பட்டுள்ளது.
- நிலைத்தன்மையை நீக்கு (கட்டம் B). விண்டோஸில், நீக்கவும் HKCU\Software\Microsoft\Windows\CurrentVersion\Run\SystemUpdate, அகற்று %APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup\system-update.bat, மற்றும் schtasks /delete /tn SystemUpdate /fலினக்ஸில், crontab -e அகற்றவும் @மறுதொடக்க முனை …, systemctl –user disable –now phantom-bot.service பின்னர் நீக்கு ~/.config/systemd/user/phantom-bot.service, ஸ்க்ரப் .bashrc / .zshrc / /etc/rc.localmacOS இல், launchctl unload ~/Library/LaunchAgents/com.phantom.bot.plist பிறகு plist-ஐ நீக்கவும்.
- C2 ஹோஸ்ட்களைத் தடுக்கவும். IOC அட்டவணையில் உள்ள நான்கு C2 எண்ட்பாயிண்ட்களையும் உங்கள் எக்ரெஸ் பிளாக்லிஸ்ட்டில் சேர்க்கவும். *.serveousercontent.com மற்றும் *.lhr.life உங்கள் சூழலில் ரிவர்ஸ்-டன்னல் சேவைகளுக்கு முறையான பயன்பாடு இல்லையென்றால், அவை மொத்தமாகத் தடுக்கப்படலாம்.
- நிறுவல் நேர TTP மூலம் தேடுபேலோட் அல்ல. சரக்கு பூட்டு கோப்பு பதிவுகள் யாருடைய தொகுப்பு.ஜேசன் அறிவிக்கிறது முன் நிறுவல், நிறுவ, மற்றும் நிறுவிய பின் அனைத்தும் ஒரே ஸ்கிரிப்டையே சுட்டிக்காட்டுகின்றன. தொகுப்பின் வயது மற்றும் வெளியீட்டாளர் சரிபார்ப்பு நிலையுடன் ஒப்பிட்டுப் பார்க்கவும். முறையான தொகுப்புகளில் இந்த முறைமை அரிதானது, மேலும் PhantomBot மீண்டும் பயன்படுத்துகிறது என்பதற்கான மிகவும் நம்பகமான ஒரே சமிக்ஞையும் இதுவே ஆகும்.
- C2 பைனரிக்கான தணிக்கை. பதிவிறக்கம் செய்த எவரும் axois-utils:1.0.9 ஆபரேட்டரின் C2 சேவையகம் உள்ளது (c2 ELF, sha256 165fa92d…வட்டில் உள்ள கேச்களை ஸ்கேன் செய்யவும். கேச் கேஷ்கள் மற்றும் CI ஆர்டிஃபேக்ட் ஸ்டோர்களைச் சரிபார்க்கவும். பைனரி கோப்பு தானாகவே செயலற்ற நிலையில் இருக்கும், ஆனால் ஒரு பணிநிலையத்தில் அதன் இருப்பு, அந்தத் தொகுப்பு நிறுவப்பட்டது என்பதற்கான தெளிவான சான்றாகும்.
முடிவு வரி
அதே ஆப்பரேட்டர், அதே பேக்கேஜ் மற்றும் அதே இன்ஸ்டால் ஹூக் ஆகியவை 48 மணி நேரத்திற்குள் முற்றிலும் மாறுபட்ட அச்சுறுத்தல்களை ஏற்படுத்தக்கூடும். பேலோடை அல்ல, ஸ்கேஃபோல்டைக் கவனியுங்கள்.




