పాయింట్‌బ్లాంక్: PyPI RAT ఒక JSON-బిన్ సర్వీస్‌లో C2ని దాచిపెడుతుంది

పాయింట్‌బ్లాంక్: ఒక ఉచిత నోట్-హోస్టింగ్ సేవ ద్వారా తన కమాండ్ ఛానెల్‌ను నడిపే, అన్ని ఫీచర్లు గల పైథాన్ RAT.

విషయ సూచిక

తప్పక చదవాల్సిన పోస్ట్‌లు

TL; DR

ఒక PyPI ప్యాకేజీ పేరు gcli-నియంత్రణ ఇది ఒక పూర్తి విండోస్ రిమోట్-యాక్సెస్ టూల్‌ను పంపింది: కీస్ట్రోక్ లాగింగ్, వెబ్‌క్యామ్ మరియు మైక్రోఫోన్ క్యాప్చర్, క్లిప్‌బోర్డ్ పర్యవేక్షణ, బ్రౌజర్-క్రెడెన్షియల్ యాక్సెస్, స్క్రీన్ నియంత్రణ, పర్సిస్టెన్స్, ప్రివిలేజ్ ఎలివేషన్, మరియు స్వీయ-ప్రకటిత "140+ కమాండ్‌లు." అది ఏమిటో దాచలేదు: ఆ ప్యాకేజీ యొక్క సొంత PyPI సారాంశం దానిని "రిమోట్ యాక్సెస్ టూల్"గా వర్ణించింది. npoint.io".

ఇక్కడ ఆగి ఆలోచించాల్సిన విషయం ఏమిటంటే ఆ పదబంధం npoint.io ద్వారా. ప్రత్యేక సర్వర్‌కు కాల్ చేయడానికి బదులుగా, ఇంప్లాంట్ ఉపయోగించింది npoint[.]io (చిన్న JSON డాక్యుమెంట్‌లను హోస్ట్ చేయడానికి ఒక ఉచిత, చట్టబద్ధమైన సేవ)ను దాని కమాండ్-అండ్-కంట్రోల్ రిలేగా ఉపయోగిస్తుంది. ఆపరేటర్ కమాండ్‌లను ఒక JSON బిన్‌లో రాస్తాడు; ఇంప్లాంట్ ఆ బిన్‌ను పోల్ చేసి, అమలు చేసి, ఫలితాలను తిరిగి రాస్తుంది. బ్లాక్ చేయడానికి దాడి చేసేవారికి చెందిన డొమైన్ లేదు, ఫ్లాగ్ చేయడానికి కొత్త IP లేదు: ట్రాఫిక్ డెవలపర్లు ప్రతిరోజూ ఉపయోగించే సేవకు వెళుతుంది.

సుమారు పదమూడున్నర గంటల వ్యవధిలో ఆరు వెర్షన్లు ప్రచురించబడ్డాయి, ప్రతీదీ మునుపటి దానికంటే మరింత సమర్థవంతంగా ఉంది. వాటన్నింటికీ స్కోర్ ఇవ్వబడింది. ml_predicted_safe మాన్యువల్ సమీక్షకు ముందు ఒక ఆటోమేటెడ్ క్లాసిఫైయర్ ద్వారా ఆ కుటుంబాన్ని హానికరమైనదిగా పునఃవర్గీకరించారు.

దాడి శరీర నిర్మాణ శాస్త్రం

gcli-నియంత్రణ దిగుమతి ప్యాకేజీని ఇన్‌స్టాల్ చేస్తుంది జిసిఎల్ఐ35 మాడ్యూళ్ల పైథాన్ కోడ్‌బేస్. ఇన్‌స్టాల్ సమయం అవసరం లేదు. hooks సమయంలో ఏదీ నడవదు పిప్ ఇన్‌స్టాల్ఈ సామర్థ్యం మాడ్యూల్స్‌లోనే ఉంటుంది, టూల్ రన్ అయిన తర్వాత ఇది యాక్టివేట్ అవుతుంది, మరియు మాడ్యూల్ లేఅవుట్ ఒక ప్రొడక్ట్ స్పెసిఫికేషన్ షీట్ లాగా ఉంటుంది:

సామర్థ్య ప్రాంతంగుణకాలు
హోస్ట్ పర్యవేక్షణkeylog, webcam, audio, clipboard, desktop, monitoring
క్రెడెన్షియల్ & డేటా యాక్సెస్browser, forensics, fileops, transfer, users
పట్టు మరియు తీవ్రతరంpersistence, elevator, registry, security
హోస్ట్ & నెట్‌వర్క్ పునఃపరిశీలనsystem, processes, network_config, wifi, bluetooth, netutils
ఆదేశం & నియంత్రణclient, host, session, protocol, npoint, crypto, encrypt

కమాండ్ ఛానల్ అనేది ఆసక్తికరమైన భాగం. చాలా రిమోట్-యాక్సెస్ సాధనాలు ఆపరేటర్ నియంత్రించే సర్వర్‌ను చేరుకుంటాయి — అది ఒక IP, డొమైన్, లేదా హోస్టింగ్ ప్రొవైడర్ కావచ్చు, దానిని రిపోర్ట్ చేసి ఆఫ్‌లైన్‌కు తీసుకెళ్లవచ్చు. gcli-నియంత్రణ బదులుగా చికిత్స చేస్తుంది డెడ్-డ్రాప్‌గా ఉచిత JSON-bin సేవ. ది npoint మాడ్యూల్ చిన్న JSON డాక్యుమెంట్‌లను చదువుతుంది మరియు వ్రాస్తుంది npoint[.]io సాధారణ HTTPS పైగా; క్రిప్టో/ఎన్క్రిప్ట్ మాడ్యూల్స్ మార్పిడి చేయబడిన పేలోడ్‌లను చుట్టుముడతాయి, తద్వారా బిన్ కంటెంట్‌లు ప్లెయిన్‌టెక్స్ట్ కమాండ్‌లుగా ఉండవు. దీని ప్రభావం మధ్యవర్తిత్వం చేయబడిన, ఎన్‌క్రిప్ట్ చేయబడిన రిలేగా ఉంటుంది:

  • ఆపరేటర్ ఒక (ఎన్‌క్రిప్ట్ చేయబడిన) సూచనను JSON బిన్‌లో ఉంచుతాడు.
  • బాధితుని హోస్ట్‌లో నడుస్తున్న ఇంప్లాంట్, ఆ బిన్‌ను పోల్ చేస్తుంది, డీక్రిప్ట్ చేస్తుంది, దాని కమాండ్ హ్యాండ్లర్‌లలో ఒకదాన్ని అమలు చేస్తుంది మరియు (ఎన్‌క్రిప్ట్ చేయబడిన) ఫలితాన్ని తిరిగి రాస్తుంది.
  • నెట్‌వర్క్ మానిటర్‌కు, బాధితుడు కేవలం మాట్లాడుతున్నాడు npoint[.]io — డెవలపర్ ట్రాఫిక్‌లో కనిపించడానికి సరైన కారణం ఉన్న సేవ.

ఇక్కడ రెండవ దశ డౌన్‌లోడ్ గానీ, అస్పష్టమైన లోడర్ గానీ లేవు: ఈ సామర్థ్యం మొత్తం, చదవడానికి సులభమైన పైథాన్‌లో అందించబడుతుంది, మరియు ఇక్కడ "దాచడం" అంటే కేవలం రిలే ఎంపిక మరియు రిలే చేయబడిన పేలోడ్‌ల ఎన్‌క్రిప్షన్ మాత్రమే.

JSON-బిన్ డెడ్-డ్రాప్ కార్యాచరణపరంగా ఎందుకు ఆకర్షణీయంగా ఉంటుందో విపులంగా చెప్పడం ముఖ్యం, ఎందుకంటే మనం ఈ నమూనాని మళ్ళీ ఎందుకు చూడబోతున్నామో అది వివరిస్తుంది:

  • ఆపరేటర్ యాజమాన్యంలోని ఎండ్‌పాయింట్ లేదు. రిజిస్టర్ చేయడానికి C2 డొమైన్ లేదు, అద్దెకు తీసుకోవడానికి VPS లేదు, మరియు డిఫెండర్ లేదా రిజిస్ట్రార్ స్వాధీనం చేసుకోవడానికి ఏమీ లేదు. తొలగింపు ప్యాకేజీ ఛానెల్‌ను తాకదు; తొలగింపు ఛానల్ అంటే, లక్షలాది డాక్యుమెంట్‌లలో ఒకదానిని పర్యవేక్షించమని ఒక సాధారణ SaaSను అడగడం.
  • ప్రతిష్టను శుద్ధి చేయడం. ఒక సుప్రసిద్ధ డెవలపర్ సేవకు పంపే HTTPS వల్ల, కొత్త డొమైన్ లేదా రా IP వల్ల కలిగే ప్రతిష్టకు సంబంధించిన నష్టాలు ఏవీ ఉండవు. అనేక ఎగ్రెస్‌-ఫిల్టరింగ్ సెటప్‌లు దీనిని పరోక్షంగా అనుమతిస్తాయి.
  • అసమకాలీనత మరియు నిరాకరణ. పోలింగ్ మోడల్ — అంటే, ఇంప్లాంట్ ఒక ఓపెన్ సాకెట్‌ను పట్టుకొని ఉండటానికి బదులుగా, ఒక నిర్దిష్ట వ్యవధిలో ఒక డాక్యుమెంట్‌ను పొందుతుంది — ఒక ఇంటరాక్టివ్ సెషన్ లా కాకుండా, ఆవర్తన API పోలింగ్ లాగా కనిపించే ట్రాఫిక్‌ను ఉత్పత్తి చేస్తుంది. డాక్యుమెంట్ కంటెంట్‌లను ఎన్‌క్రిప్ట్ చేయడం వల్ల, ఆ బిన్‌ను కనుగొన్న విశ్లేషకుడు కూడా కమాండ్ జాబితాను కాకుండా, సైఫర్‌టెక్స్ట్‌ను చూస్తాడు.
  • అల్పమైన భ్రమణంవేరొక బిన్‌కు లేదా పూర్తిగా వేరొక నోట్/పేస్ట్ సేవకు మారడం అనేది ఆపరేటర్‌కు ఒకే లైన్ కాన్ఫిగరేషన్ మార్పు. నిర్దిష్ట రిలేకు కీ చేయబడిన ఏదైనా బ్లాక్‌లిస్ట్ అది షిప్ చేయబడిన క్షణంలోనే నిరుపయోగంగా మారుతుంది.

ఆపరేటర్ అంగీకరించే రాజీ ఏమిటంటే త్రూపుట్ మరియు లేటెన్సీ: డైరెక్ట్ కనెక్షన్‌తో పోలిస్తే డెడ్-డ్రాప్ రిలే నెమ్మదిగా మరియు తక్కువ బ్యాండ్‌విడ్త్‌తో ఉంటుంది. ఎక్కువగా చిన్న ఆదేశాలు జారీ చేస్తూ, కాలక్రమేణా ఫలితాలను సేకరించే నిఘా-మరియు-నియంత్రణ ఇంప్లాంట్ విషయంలో, ఆ రాజీని చేసుకోవడం సులభం.

కాలక్రమం

ఈ వ్యవహారం వేగంగా ముదిరింది. ఫ్లాగ్ చేయబడిన వెర్షన్‌ల కోసం టికెట్-సృష్టించిన టైమ్‌స్టాంప్‌లు, గమనించిన మొత్తం ప్రక్రియను సుమారు పదమూడున్నర గంటల వ్యవధిలోనే జరిగినట్లు నిర్ధారిస్తున్నాయి, మరియు కోడ్‌తో పాటు స్కానర్ యొక్క సాక్ష్యాల సంఖ్య కూడా పెరిగింది — మొదటి వెర్షన్‌లో రెండు ఫ్లాగ్ చేయబడిన సైట్‌ల నుండి తాజా వెర్షన్‌లో పద్నాలుగుకు చేరింది.

వెర్షన్మొదటిసారి చూసినది (UTC)గమనిక
0.1.02026-07-21 12:59ప్రారంభ అప్‌లోడ్; కనీస ఫ్లాగ్ చేయబడిన ఉపరితలం
0.5.02026-07-21 18:01సామర్థ్యం విస్తరిస్తుంది
0.2.02026-07-21 18:03(వెర్షన్ నంబరింగ్ అప్‌లోడ్ ఆర్డర్‌తో ఏకరీతిగా ఉండదు)
0.6.02026-07-22 00:44విస్తృత మాడ్యూల్ సెట్
0.7.02026-07-22 01:58దాదాపు పూర్తి టూల్ కిట్
0.7.12026-07-22 02:28తాజాది; 35 మాడ్యూల్స్, పూర్తి సామర్థ్యం

వెర్షన్ నంబర్లు కచ్చితమైన క్రమంలో ప్రచురించబడలేదు, కానీ దిశ స్పష్టంగా ఉంది: ఒక చిన్న తొలి వెర్షన్, ఆ తర్వాత పూర్తి స్థాయి 0.7.1 వెర్షన్ వైపు వేగంగా అభివృద్ధి చేయడం. ఇది ఒకేసారి విడుదల చేసేది కాదు, చురుకుగా అభివృద్ధి చెందుతున్న ఒక ప్రాజెక్ట్‌ను, అది ఎదుగుతున్న కొద్దీ పబ్లిక్ రిజిస్ట్రీకి విడుదల చేసే విధానం.

రాజీ సూచికలు

దిగువన ఉన్న సూచికలన్నీ ఆన్-డిస్క్ ప్యాకేజీ కంటెంట్‌లు మరియు వెర్షన్ 0.7.1 యొక్క నిర్ధారిత సూచిక స్కాన్‌తో ధృవీకరించబడ్డాయి; ఏవీ ఊహాజనితమైనవి కావు.

రకం సూచిక
ప్యాకేజీ (PyPI)gcli-control, వెర్షన్లు 0.1.0, 0.2.0, 0.5.0, 0.6.0, 0.7.0, 0.7.1
దిగుమతి ప్యాకేజీgcli
C2 రిలేnpoint[.]io (JSON-బిన్ డెడ్-డ్రాప్; ఎన్‌క్రిప్టెడ్ పేలోడ్‌లు)
పేర్కొన్న రిపోజిటరీgithub[.]com/gcli-control/gcli
ప్రవర్తనా వేలిముద్రసహ-స్థాన నిఘా మాడ్యూళ్లు: keylog, webcam, audio, clipboard, browser, అదనంగా పర్సిస్టెన్స్, ఎలివేటర్, మరియు క్లయింట్/హోస్ట్/ప్రోటోకాల్ కమాండ్ లేయర్ అన్నీ ఒకే ప్యాకేజీలో
ఇన్స్టాల్ hooksఏమీ లేదు: ఈ సామర్థ్యం టూల్ రన్‌టైమ్‌లో పనిచేస్తుంది, ఇన్‌స్టాల్ సమయంలో కాదు.

రక్షకుడి గమనిక: అత్యంత బలమైన మన్నికైన సిగ్నల్ డొమైన్ కాదు (రిలే హోస్ట్ తేలికగా తిరుగుతుంది) కానీ ఆకారంమూడు లేదా అంతకంటే ఎక్కువ విభిన్న హోస్ట్-నిఘా ప్రిమిటివ్‌లను కలిపి ఉంచే ఒకే ప్యాకేజీ మరియు పబ్లిక్ కంటెంట్-హోస్టింగ్ సేవ ద్వారా కమాండ్/రెస్పాన్స్ లూప్‌ను మళ్లిస్తుంది. బ్లాకింగ్ npoint[.]io చాలా షాపులకు ఇది పూర్తిగా ఆచరణ సాధ్యం కాదు; ఇన్‌పుట్ పరికరాలను సంగ్రహించి, JSON-bin సేవతో సంభాషించే ఊహించని ప్రక్రియపై హెచ్చరించడం చాలా పటిష్టమైనది.

గమనించిన ప్రవర్తన & ఫ్రేమింగ్

రెండు విషయాలు ఈ నమూనాను అసాధారణంగా చేస్తాయి, మరియు ఆ రెండూ ఉద్దేశ్యం గురించిన ఊహాగానాలు కాకుండా గమనించదగిన వాస్తవాలు.

అది తన గురించి తానే ప్రచారం చేసుకుంది. PyPIలో పంపిణీ చేయబడిన ప్యాకేజీ సారాంశం దాని సామర్థ్యాలను స్పష్టమైన భాషలో జాబితా చేసింది — రిమోట్ యాక్సెస్, డెస్క్‌టాప్ నియంత్రణ, వినియోగదారు నిర్వహణ, వెబ్‌క్యామ్, ఆడియో, కీలాగర్, పర్సిస్టెన్స్, బ్రౌజర్ డేటా, వైఫై, రిజిస్ట్రీ, “140+ కమాండ్‌లు.” ఈ కోడ్‌ను బిల్డ్ హెల్పర్, CLI వ్రాపర్, లేదా AI-ఏజెంట్ యుటిలిటీగా ప్రచారం చేయడానికి ఎలాంటి ప్రయత్నం జరగలేదు, ఇది పబ్లిక్ రిజిస్ట్రీలలో మనం సాధారణంగా చూసే మారువేషం. ఆ బహిరంగత యాక్సెస్ నియంత్రణలు లేకుండా ప్రచురించబడిన రెడ్-టీమ్ సాధనాన్ని ప్రతిబింబిస్తుందా లేదా మరేదైనా సూచిస్తుందా అనేది ప్యాకేజీలోని విషయాలు మాత్రమే తేల్చలేని ప్రశ్న; ఖచ్చితంగా చెప్పగలిగేది ఏమిటంటే, పనిచేసే, సాధారణ ప్రయోజన రిమోట్-యాక్సెస్ మరియు నిఘా టూల్‌కిట్‌ను ఎవరైనా ఇన్‌స్టాల్ చేసుకోగలరు. విత్తనము.

అది ఒక సౌమ్యమైన సేవపై ఉన్న నమ్మకం మీద ఆధారపడింది. ఉపయోగించి npoint[.]io రిలే అనేది నిర్వచించే సాంకేతికత కాబట్టి. ఇది ఒక విస్తృత నమూనాకు ఉదాహరణ — చట్టబద్ధమైన SaaS (పేస్ట్ సైట్‌లు, JSON బిన్‌లు, చాట్ వెబ్) ద్వారా C2ని రూట్ చేయడం.hooks, క్లౌడ్ డాక్స్) తద్వారా హానికరమైన ట్రాఫిక్ సాధారణ డెవలపర్ కార్యకలాపాలలో కలిసిపోతుంది మరియు స్వాధీనం చేసుకోవడానికి ఆపరేటర్ యాజమాన్యంలోని ఎండ్‌పాయింట్ ఏదీ ఉండదు. రిలేలోని పేలోడ్‌లు ఎన్‌క్రిప్ట్ చేయబడ్డాయి, కాబట్టి బిన్ కంటెంట్‌లు సాధారణంగా చూసేవారికి కమాండ్‌లుగా కనిపించవు.

ప్రచురణకర్త సంకేతాలు బలహీనంగా మరియు సాధారణంగా ఉన్నాయి. ప్యాకేజీ ఒక రచయిత “gcli కంట్రిబ్యూటర్స్” మరియు MIT లైసెన్స్ కలిగి ఉంది, మరియు దాని హోమ్‌పేజీ మరియు రిపోజిటరీ ఫీల్డ్‌లను దీనికి సూచించింది github[.]com/gcli-control/gcliవాటిలో ఏదీ ధృవీకరణ కాదు: రచయితల జాబితా అనేది స్వేచ్ఛా వచనం, MIT లైసెన్స్ శీర్షికకు ఎలాంటి ఖర్చు ఉండదు, మరియు ప్యాకేజీ మెటాడేటాలోని రిపోజిటరీ URL అనేది ఒక వాదన మాత్రమే, మూలానికి రుజువు కాదు. ఒక సరికొత్త పేరు, ఒక సాధారణ సామూహిక రచయిత, మరియు ప్యాకేజీ చుట్టూ సృష్టించబడిన స్వీయ-సూచక సంస్థ/రిపోజిటరీ అనే నమూనా, యాదృచ్ఛికంగా రిమోట్-కంట్రోల్ ఫీచర్‌ను జోడించుకున్న ఒక స్థిరపడిన సాధనంలా కాకుండా, ప్రత్యేకంగా కోడ్‌ను అందించడానికే ఏర్పాటు చేయబడిన ఒక ప్రాజెక్ట్ ఎలా ఉంటుందో చూపిస్తుంది. మేము వీటిని పరిశీలనలుగా పేర్కొంటున్నాము; ఇవి ఒక నిర్దిష్ట ప్రయోజనం కోసం నిర్మించిన డిస్ట్రిబ్యూషన్‌కు అనుగుణంగా ఉంటాయి, కానీ వాటంతట అవే దానిని స్థాపించవు.

దాని సామర్థ్యం మరియు పంపిణీ ఆధారంగా మేము ఈ ఏర్పాటును దురుద్దేశపూరితమైనదిగా వర్ణిస్తున్నాము: ఇది ఒక పూర్తిస్థాయి, పనిచేయగల రిమోట్-యాక్సెస్ మరియు నిఘా ఇంప్లాంట్, దీనిని ఒక రహస్య రిలేతో పబ్లిక్ ప్యాకేజ్ ఇండెక్స్‌లో పంపిణీ చేశారు. మేము దీనికి లక్ష్యాన్ని గానీ, ఉద్దేశాన్ని గానీ ఆపాదించడం లేదు.

ప్రభావం, పోకడలు మరియు డిఫెండర్లు ఏమి చేయగలరు

మారువేష ఆధారిత ప్రాధాన్యతా క్రమంలో ఒక లోపం. ఆటోమేటెడ్ ప్యాకేజీ ట్రైయేజ్ కీలు చాలా వరకు దాచిపెట్టు సంకేతాలు సాధారణ రిజిస్ట్రీ మాల్వేర్ — అస్పష్టం చేయబడిన బ్లోబ్స్, ఇన్‌స్టాల్-సమయం hooks, అర్హతలను సేకరించే సంక్షిప్త వాక్యాలు. కేవలం ఒక ప్యాకేజీ బహిరంగంగా ఒక ఎలుకస్పష్టంగా చదవగలిగే కోడ్ మరియు ఇన్‌స్టాల్ హుక్ లేకపోవడంతో, ఇది అలాంటి ఎలాంటి సంకేతాలను ఇవ్వదు మరియు గోప్యతను ఆశించే హ్యూరిస్టిక్స్‌ను కూడా తప్పించుకోగలదు. ఈ క్లాస్‌ను విశ్వసనీయంగా పట్టుకునే సంకేతాలు మారువేషం ఆధారితమైనవి కాకుండా నిర్మాణాత్మకమైనవి: ఒక సామర్థ్య గణన (ఒకే ప్యాకేజీలో ఎన్ని విభిన్న హోస్ట్-నిఘా ప్రిమిటివ్‌లు కలిసి ఉన్నాయి) మరియు C2-ఆకార విశ్లేషణ (ఒక సాధారణ-ప్రయోజన కంటెంట్-హోస్టింగ్ సేవ ద్వారా మళ్లించబడిన కమాండ్/రెస్పాన్స్ లూప్). ఎంత నిజాయితీగా ఉన్నా లేదా అస్పష్టం ప్యాకేజింగ్ ఇలా ఉంది.

SaaS-యాజ్-C2 ట్రెండ్. ఒక చట్టబద్ధమైన హోస్టింగ్ సేవను డెడ్-డ్రాప్‌గా దుర్వినియోగం చేయడం కొత్తేమీ కాదు, కానీ ఆ సేవను నిరోధించడానికి అయ్యే రక్షణ ఖర్చు ఎక్కువగానూ, వేరే సేవను మార్చడానికి అయ్యే దాడి ఖర్చు దాదాపు సున్నాగానూ ఉండటం వల్ల ఇది ఇప్పటికీ పనిచేస్తూనే ఉంది. ఇలాంటివి మరిన్ని ఆశించవచ్చు. నిర్దిష్ట చెడ్డ డొమైన్‌లను లక్ష్యంగా చేసుకున్న నెట్‌వర్క్ రక్షణలు వెంటనే కాలం చెల్లిపోతాయి; ప్రవర్తనా నియమాలు (“ఈ ప్రాసెస్ క్లిప్‌బోర్డ్ మరియు వెబ్‌క్యామ్‌ను చదివి, ఆపై నోట్-హోస్టింగ్ APIతో సంభాషిస్తుంది”) అలా జరగవు.

ఒక కాంక్రీట్ డిటెక్షన్ స్కెచ్. శాశ్వత నియమం పేరు పెట్టదు npoint[.]io అసలు. ఇది ఒక సాధారణ డెవలపర్ లేదా CI హోస్ట్‌లో విడివిడిగా సాధారణమైనవి కానీ కలిపి అరుదైనవి అయిన రెండు పరిశీలనలను మిళితం చేస్తుంది:

ఒకే సెషన్‌లో, ఒకే ప్రాసెస్‌లో ఈ రెండూ జరిగినప్పుడు హెచ్చరించండి:
(A) accesses a host-surveillance primitive — input device (keyboard/mouse hook), camera, microphone, screen capture, clipboard read-loop, or a browser credential store ("Login డేటా" / "స్థానిక రాష్ట్రం" / DPAPI); మరియు
(B) makes outbound requests to a public content-hosting / paste / JSON-bin / chat-webhook service then raise for review, regardless of the specific service in (B).

ఏ ఒక్క భాగం కూడా విడిగా అనుమానాస్పదం కాదు: చాలా చట్టబద్ధమైన సాధనాలు స్క్రీన్‌షాట్‌లను తీసుకుంటాయి, మరియు చాలా వరకు JSONను ఒక హోస్టింగ్ APIకి పోస్ట్ చేస్తాయి. ఒక స్వల్పకాలిక ప్రక్రియ లోపల ఉండే సంయోగమే సంకేతం, మరియు అది ఎలాంటి రిలే భ్రమణాన్ని అయినా తట్టుకుని నిలుస్తుంది.

జట్ల కోసం ఆచరణాత్మక చర్యలు:

  • డెవలపర్ మరియు CI హోస్ట్‌లలో పబ్లిక్ ప్యాకేజీ ఇన్‌స్టాల్‌లను ఒక సౌలభ్యంగా కాకుండా, అమలు పరిమితిగా పరిగణించండి — బిల్డ్ ఏజెంట్‌పై ఉన్న RAT అంటే మీ రహస్యాలతో కూడిన RAT.
  • అనుమతించబడిన అంతర్గత మిర్రర్‌లకు ప్రాధాన్యత ఇవ్వండి; రిమోట్ కంట్రోల్ అని పేరు పెట్టి, కీలాగర్‌ను వివరించే ప్యాకేజీ కార్పొరేట్ ఇండెక్స్‌లో ఎప్పటికీ రిజాల్వ్ కాకూడదు.
  • హెచ్చరిక కలయిక విడిగా నిరపాయకరమైన ఉపయోగాలున్న ఏదైనా ఒకే ప్రాథమిక అంశంపై కాకుండా — ఇన్‌పుట్-పరికరం లేదా స్క్రీన్ క్యాప్చర్‌తో పాటు కంటెంట్/పేస్ట్/JSON-బిన్ సేవకు వెళ్లే అవుట్‌బౌండ్ ట్రాఫిక్‌పై ఆధారపడి ఉంటుంది.
  • విస్తృత హోస్ట్-యాక్సెస్ సామర్థ్యం ఉన్న ప్యాకేజీల విషయంలో, ఆటోమేటెడ్ “సురక్షితం” స్కోర్‌ను అంతిమ తీర్పుగా పరిగణించవద్దు; వాటిని మానవ సమీక్షకు పంపండి.

ప్యాకేజీ ఫ్యామిలీ హానికరమైనదిగా వర్గీకరించబడింది మరియు రిజిస్ట్రీ నుండి తొలగింపు కోసం సూచించబడింది. రిలే-ఆధారిత C2 సింక్‌హోల్ చేయడానికి ఆపరేటర్ యాజమాన్యంలోని హోస్ట్‌ను వదిలిపెట్టదు కాబట్టి, మన్నికైన రక్షణ విలువ పైన పేర్కొన్న ప్రవర్తనా ఫింగర్‌ప్రింట్‌లో ఉంటుంది, కానీ ఏ ఒక్క బ్లాక్‌లిస్ట్ ఎంట్రీలోనూ ఉండదు.

sca-tools-software-composition-analysis-tools
మీ సాఫ్ట్‌వేర్ ప్రమాదాలకు ప్రాధాన్యత ఇవ్వండి, వాటిని పరిష్కరించండి మరియు సురక్షితం చేయండి.
మీ ఉచిత ఖాతాను పొందండి.
క్రెడిట్ కార్డ్ అవసరం లేదు.

మీ సాఫ్ట్‌వేర్ అభివృద్ధి మరియు డెలివరీని సురక్షితం చేసుకోండి

Xygeni ఉత్పత్తి శ్రేణితో