TL; DR
ఒక PyPI ప్యాకేజీ పేరు gcli-నియంత్రణ ఇది ఒక పూర్తి విండోస్ రిమోట్-యాక్సెస్ టూల్ను పంపింది: కీస్ట్రోక్ లాగింగ్, వెబ్క్యామ్ మరియు మైక్రోఫోన్ క్యాప్చర్, క్లిప్బోర్డ్ పర్యవేక్షణ, బ్రౌజర్-క్రెడెన్షియల్ యాక్సెస్, స్క్రీన్ నియంత్రణ, పర్సిస్టెన్స్, ప్రివిలేజ్ ఎలివేషన్, మరియు స్వీయ-ప్రకటిత "140+ కమాండ్లు." అది ఏమిటో దాచలేదు: ఆ ప్యాకేజీ యొక్క సొంత PyPI సారాంశం దానిని "రిమోట్ యాక్సెస్ టూల్"గా వర్ణించింది. npoint.io".
ఇక్కడ ఆగి ఆలోచించాల్సిన విషయం ఏమిటంటే ఆ పదబంధం npoint.io ద్వారా. ప్రత్యేక సర్వర్కు కాల్ చేయడానికి బదులుగా, ఇంప్లాంట్ ఉపయోగించింది npoint[.]io (చిన్న JSON డాక్యుమెంట్లను హోస్ట్ చేయడానికి ఒక ఉచిత, చట్టబద్ధమైన సేవ)ను దాని కమాండ్-అండ్-కంట్రోల్ రిలేగా ఉపయోగిస్తుంది. ఆపరేటర్ కమాండ్లను ఒక JSON బిన్లో రాస్తాడు; ఇంప్లాంట్ ఆ బిన్ను పోల్ చేసి, అమలు చేసి, ఫలితాలను తిరిగి రాస్తుంది. బ్లాక్ చేయడానికి దాడి చేసేవారికి చెందిన డొమైన్ లేదు, ఫ్లాగ్ చేయడానికి కొత్త IP లేదు: ట్రాఫిక్ డెవలపర్లు ప్రతిరోజూ ఉపయోగించే సేవకు వెళుతుంది.
సుమారు పదమూడున్నర గంటల వ్యవధిలో ఆరు వెర్షన్లు ప్రచురించబడ్డాయి, ప్రతీదీ మునుపటి దానికంటే మరింత సమర్థవంతంగా ఉంది. వాటన్నింటికీ స్కోర్ ఇవ్వబడింది. ml_predicted_safe మాన్యువల్ సమీక్షకు ముందు ఒక ఆటోమేటెడ్ క్లాసిఫైయర్ ద్వారా ఆ కుటుంబాన్ని హానికరమైనదిగా పునఃవర్గీకరించారు.
దాడి శరీర నిర్మాణ శాస్త్రం
gcli-నియంత్రణ దిగుమతి ప్యాకేజీని ఇన్స్టాల్ చేస్తుంది జిసిఎల్ఐ35 మాడ్యూళ్ల పైథాన్ కోడ్బేస్. ఇన్స్టాల్ సమయం అవసరం లేదు. hooks సమయంలో ఏదీ నడవదు పిప్ ఇన్స్టాల్ఈ సామర్థ్యం మాడ్యూల్స్లోనే ఉంటుంది, టూల్ రన్ అయిన తర్వాత ఇది యాక్టివేట్ అవుతుంది, మరియు మాడ్యూల్ లేఅవుట్ ఒక ప్రొడక్ట్ స్పెసిఫికేషన్ షీట్ లాగా ఉంటుంది:
| సామర్థ్య ప్రాంతం | గుణకాలు |
|---|---|
| హోస్ట్ పర్యవేక్షణ | keylog, webcam, audio, clipboard, desktop, monitoring |
| క్రెడెన్షియల్ & డేటా యాక్సెస్ | browser, forensics, fileops, transfer, users |
| పట్టు మరియు తీవ్రతరం | persistence, elevator, registry, security |
| హోస్ట్ & నెట్వర్క్ పునఃపరిశీలన | system, processes, network_config, wifi, bluetooth, netutils |
| ఆదేశం & నియంత్రణ | client, host, session, protocol, npoint, crypto, encrypt |
కమాండ్ ఛానల్ అనేది ఆసక్తికరమైన భాగం. చాలా రిమోట్-యాక్సెస్ సాధనాలు ఆపరేటర్ నియంత్రించే సర్వర్ను చేరుకుంటాయి — అది ఒక IP, డొమైన్, లేదా హోస్టింగ్ ప్రొవైడర్ కావచ్చు, దానిని రిపోర్ట్ చేసి ఆఫ్లైన్కు తీసుకెళ్లవచ్చు. gcli-నియంత్రణ బదులుగా చికిత్స చేస్తుంది డెడ్-డ్రాప్గా ఉచిత JSON-bin సేవ. ది npoint మాడ్యూల్ చిన్న JSON డాక్యుమెంట్లను చదువుతుంది మరియు వ్రాస్తుంది npoint[.]io సాధారణ HTTPS పైగా; క్రిప్టో/ఎన్క్రిప్ట్ మాడ్యూల్స్ మార్పిడి చేయబడిన పేలోడ్లను చుట్టుముడతాయి, తద్వారా బిన్ కంటెంట్లు ప్లెయిన్టెక్స్ట్ కమాండ్లుగా ఉండవు. దీని ప్రభావం మధ్యవర్తిత్వం చేయబడిన, ఎన్క్రిప్ట్ చేయబడిన రిలేగా ఉంటుంది:
- ఆపరేటర్ ఒక (ఎన్క్రిప్ట్ చేయబడిన) సూచనను JSON బిన్లో ఉంచుతాడు.
- బాధితుని హోస్ట్లో నడుస్తున్న ఇంప్లాంట్, ఆ బిన్ను పోల్ చేస్తుంది, డీక్రిప్ట్ చేస్తుంది, దాని కమాండ్ హ్యాండ్లర్లలో ఒకదాన్ని అమలు చేస్తుంది మరియు (ఎన్క్రిప్ట్ చేయబడిన) ఫలితాన్ని తిరిగి రాస్తుంది.
- నెట్వర్క్ మానిటర్కు, బాధితుడు కేవలం మాట్లాడుతున్నాడు npoint[.]io — డెవలపర్ ట్రాఫిక్లో కనిపించడానికి సరైన కారణం ఉన్న సేవ.
ఇక్కడ రెండవ దశ డౌన్లోడ్ గానీ, అస్పష్టమైన లోడర్ గానీ లేవు: ఈ సామర్థ్యం మొత్తం, చదవడానికి సులభమైన పైథాన్లో అందించబడుతుంది, మరియు ఇక్కడ "దాచడం" అంటే కేవలం రిలే ఎంపిక మరియు రిలే చేయబడిన పేలోడ్ల ఎన్క్రిప్షన్ మాత్రమే.
JSON-బిన్ డెడ్-డ్రాప్ కార్యాచరణపరంగా ఎందుకు ఆకర్షణీయంగా ఉంటుందో విపులంగా చెప్పడం ముఖ్యం, ఎందుకంటే మనం ఈ నమూనాని మళ్ళీ ఎందుకు చూడబోతున్నామో అది వివరిస్తుంది:
- ఆపరేటర్ యాజమాన్యంలోని ఎండ్పాయింట్ లేదు. రిజిస్టర్ చేయడానికి C2 డొమైన్ లేదు, అద్దెకు తీసుకోవడానికి VPS లేదు, మరియు డిఫెండర్ లేదా రిజిస్ట్రార్ స్వాధీనం చేసుకోవడానికి ఏమీ లేదు. తొలగింపు ప్యాకేజీ ఛానెల్ను తాకదు; తొలగింపు ఛానల్ అంటే, లక్షలాది డాక్యుమెంట్లలో ఒకదానిని పర్యవేక్షించమని ఒక సాధారణ SaaSను అడగడం.
- ప్రతిష్టను శుద్ధి చేయడం. ఒక సుప్రసిద్ధ డెవలపర్ సేవకు పంపే HTTPS వల్ల, కొత్త డొమైన్ లేదా రా IP వల్ల కలిగే ప్రతిష్టకు సంబంధించిన నష్టాలు ఏవీ ఉండవు. అనేక ఎగ్రెస్-ఫిల్టరింగ్ సెటప్లు దీనిని పరోక్షంగా అనుమతిస్తాయి.
- అసమకాలీనత మరియు నిరాకరణ. పోలింగ్ మోడల్ — అంటే, ఇంప్లాంట్ ఒక ఓపెన్ సాకెట్ను పట్టుకొని ఉండటానికి బదులుగా, ఒక నిర్దిష్ట వ్యవధిలో ఒక డాక్యుమెంట్ను పొందుతుంది — ఒక ఇంటరాక్టివ్ సెషన్ లా కాకుండా, ఆవర్తన API పోలింగ్ లాగా కనిపించే ట్రాఫిక్ను ఉత్పత్తి చేస్తుంది. డాక్యుమెంట్ కంటెంట్లను ఎన్క్రిప్ట్ చేయడం వల్ల, ఆ బిన్ను కనుగొన్న విశ్లేషకుడు కూడా కమాండ్ జాబితాను కాకుండా, సైఫర్టెక్స్ట్ను చూస్తాడు.
- అల్పమైన భ్రమణంవేరొక బిన్కు లేదా పూర్తిగా వేరొక నోట్/పేస్ట్ సేవకు మారడం అనేది ఆపరేటర్కు ఒకే లైన్ కాన్ఫిగరేషన్ మార్పు. నిర్దిష్ట రిలేకు కీ చేయబడిన ఏదైనా బ్లాక్లిస్ట్ అది షిప్ చేయబడిన క్షణంలోనే నిరుపయోగంగా మారుతుంది.
ఆపరేటర్ అంగీకరించే రాజీ ఏమిటంటే త్రూపుట్ మరియు లేటెన్సీ: డైరెక్ట్ కనెక్షన్తో పోలిస్తే డెడ్-డ్రాప్ రిలే నెమ్మదిగా మరియు తక్కువ బ్యాండ్విడ్త్తో ఉంటుంది. ఎక్కువగా చిన్న ఆదేశాలు జారీ చేస్తూ, కాలక్రమేణా ఫలితాలను సేకరించే నిఘా-మరియు-నియంత్రణ ఇంప్లాంట్ విషయంలో, ఆ రాజీని చేసుకోవడం సులభం.
కాలక్రమం
ఈ వ్యవహారం వేగంగా ముదిరింది. ఫ్లాగ్ చేయబడిన వెర్షన్ల కోసం టికెట్-సృష్టించిన టైమ్స్టాంప్లు, గమనించిన మొత్తం ప్రక్రియను సుమారు పదమూడున్నర గంటల వ్యవధిలోనే జరిగినట్లు నిర్ధారిస్తున్నాయి, మరియు కోడ్తో పాటు స్కానర్ యొక్క సాక్ష్యాల సంఖ్య కూడా పెరిగింది — మొదటి వెర్షన్లో రెండు ఫ్లాగ్ చేయబడిన సైట్ల నుండి తాజా వెర్షన్లో పద్నాలుగుకు చేరింది.
| వెర్షన్ | మొదటిసారి చూసినది (UTC) | గమనిక |
|---|---|---|
0.1.0 | 2026-07-21 12:59 | ప్రారంభ అప్లోడ్; కనీస ఫ్లాగ్ చేయబడిన ఉపరితలం |
0.5.0 | 2026-07-21 18:01 | సామర్థ్యం విస్తరిస్తుంది |
0.2.0 | 2026-07-21 18:03 | (వెర్షన్ నంబరింగ్ అప్లోడ్ ఆర్డర్తో ఏకరీతిగా ఉండదు) |
0.6.0 | 2026-07-22 00:44 | విస్తృత మాడ్యూల్ సెట్ |
0.7.0 | 2026-07-22 01:58 | దాదాపు పూర్తి టూల్ కిట్ |
0.7.1 | 2026-07-22 02:28 | తాజాది; 35 మాడ్యూల్స్, పూర్తి సామర్థ్యం |
వెర్షన్ నంబర్లు కచ్చితమైన క్రమంలో ప్రచురించబడలేదు, కానీ దిశ స్పష్టంగా ఉంది: ఒక చిన్న తొలి వెర్షన్, ఆ తర్వాత పూర్తి స్థాయి 0.7.1 వెర్షన్ వైపు వేగంగా అభివృద్ధి చేయడం. ఇది ఒకేసారి విడుదల చేసేది కాదు, చురుకుగా అభివృద్ధి చెందుతున్న ఒక ప్రాజెక్ట్ను, అది ఎదుగుతున్న కొద్దీ పబ్లిక్ రిజిస్ట్రీకి విడుదల చేసే విధానం.
రాజీ సూచికలు
దిగువన ఉన్న సూచికలన్నీ ఆన్-డిస్క్ ప్యాకేజీ కంటెంట్లు మరియు వెర్షన్ 0.7.1 యొక్క నిర్ధారిత సూచిక స్కాన్తో ధృవీకరించబడ్డాయి; ఏవీ ఊహాజనితమైనవి కావు.
| రకం | సూచిక |
|---|---|
| ప్యాకేజీ (PyPI) | gcli-control, వెర్షన్లు 0.1.0, 0.2.0, 0.5.0, 0.6.0, 0.7.0, 0.7.1 |
| దిగుమతి ప్యాకేజీ | gcli |
| C2 రిలే | npoint[.]io (JSON-బిన్ డెడ్-డ్రాప్; ఎన్క్రిప్టెడ్ పేలోడ్లు) |
| పేర్కొన్న రిపోజిటరీ | github[.]com/gcli-control/gcli |
| ప్రవర్తనా వేలిముద్ర | సహ-స్థాన నిఘా మాడ్యూళ్లు: keylog, webcam, audio, clipboard, browser, అదనంగా పర్సిస్టెన్స్, ఎలివేటర్, మరియు క్లయింట్/హోస్ట్/ప్రోటోకాల్ కమాండ్ లేయర్ అన్నీ ఒకే ప్యాకేజీలో |
| ఇన్స్టాల్ hooks | ఏమీ లేదు: ఈ సామర్థ్యం టూల్ రన్టైమ్లో పనిచేస్తుంది, ఇన్స్టాల్ సమయంలో కాదు. |
రక్షకుడి గమనిక: అత్యంత బలమైన మన్నికైన సిగ్నల్ డొమైన్ కాదు (రిలే హోస్ట్ తేలికగా తిరుగుతుంది) కానీ ఆకారంమూడు లేదా అంతకంటే ఎక్కువ విభిన్న హోస్ట్-నిఘా ప్రిమిటివ్లను కలిపి ఉంచే ఒకే ప్యాకేజీ మరియు పబ్లిక్ కంటెంట్-హోస్టింగ్ సేవ ద్వారా కమాండ్/రెస్పాన్స్ లూప్ను మళ్లిస్తుంది. బ్లాకింగ్ npoint[.]io చాలా షాపులకు ఇది పూర్తిగా ఆచరణ సాధ్యం కాదు; ఇన్పుట్ పరికరాలను సంగ్రహించి, JSON-bin సేవతో సంభాషించే ఊహించని ప్రక్రియపై హెచ్చరించడం చాలా పటిష్టమైనది.
గమనించిన ప్రవర్తన & ఫ్రేమింగ్
రెండు విషయాలు ఈ నమూనాను అసాధారణంగా చేస్తాయి, మరియు ఆ రెండూ ఉద్దేశ్యం గురించిన ఊహాగానాలు కాకుండా గమనించదగిన వాస్తవాలు.
అది తన గురించి తానే ప్రచారం చేసుకుంది. PyPIలో పంపిణీ చేయబడిన ప్యాకేజీ సారాంశం దాని సామర్థ్యాలను స్పష్టమైన భాషలో జాబితా చేసింది — రిమోట్ యాక్సెస్, డెస్క్టాప్ నియంత్రణ, వినియోగదారు నిర్వహణ, వెబ్క్యామ్, ఆడియో, కీలాగర్, పర్సిస్టెన్స్, బ్రౌజర్ డేటా, వైఫై, రిజిస్ట్రీ, “140+ కమాండ్లు.” ఈ కోడ్ను బిల్డ్ హెల్పర్, CLI వ్రాపర్, లేదా AI-ఏజెంట్ యుటిలిటీగా ప్రచారం చేయడానికి ఎలాంటి ప్రయత్నం జరగలేదు, ఇది పబ్లిక్ రిజిస్ట్రీలలో మనం సాధారణంగా చూసే మారువేషం. ఆ బహిరంగత యాక్సెస్ నియంత్రణలు లేకుండా ప్రచురించబడిన రెడ్-టీమ్ సాధనాన్ని ప్రతిబింబిస్తుందా లేదా మరేదైనా సూచిస్తుందా అనేది ప్యాకేజీలోని విషయాలు మాత్రమే తేల్చలేని ప్రశ్న; ఖచ్చితంగా చెప్పగలిగేది ఏమిటంటే, పనిచేసే, సాధారణ ప్రయోజన రిమోట్-యాక్సెస్ మరియు నిఘా టూల్కిట్ను ఎవరైనా ఇన్స్టాల్ చేసుకోగలరు. విత్తనము.
అది ఒక సౌమ్యమైన సేవపై ఉన్న నమ్మకం మీద ఆధారపడింది. ఉపయోగించి npoint[.]io రిలే అనేది నిర్వచించే సాంకేతికత కాబట్టి. ఇది ఒక విస్తృత నమూనాకు ఉదాహరణ — చట్టబద్ధమైన SaaS (పేస్ట్ సైట్లు, JSON బిన్లు, చాట్ వెబ్) ద్వారా C2ని రూట్ చేయడం.hooks, క్లౌడ్ డాక్స్) తద్వారా హానికరమైన ట్రాఫిక్ సాధారణ డెవలపర్ కార్యకలాపాలలో కలిసిపోతుంది మరియు స్వాధీనం చేసుకోవడానికి ఆపరేటర్ యాజమాన్యంలోని ఎండ్పాయింట్ ఏదీ ఉండదు. రిలేలోని పేలోడ్లు ఎన్క్రిప్ట్ చేయబడ్డాయి, కాబట్టి బిన్ కంటెంట్లు సాధారణంగా చూసేవారికి కమాండ్లుగా కనిపించవు.
ప్రచురణకర్త సంకేతాలు బలహీనంగా మరియు సాధారణంగా ఉన్నాయి. ప్యాకేజీ ఒక రచయిత “gcli కంట్రిబ్యూటర్స్” మరియు MIT లైసెన్స్ కలిగి ఉంది, మరియు దాని హోమ్పేజీ మరియు రిపోజిటరీ ఫీల్డ్లను దీనికి సూచించింది github[.]com/gcli-control/gcliవాటిలో ఏదీ ధృవీకరణ కాదు: రచయితల జాబితా అనేది స్వేచ్ఛా వచనం, MIT లైసెన్స్ శీర్షికకు ఎలాంటి ఖర్చు ఉండదు, మరియు ప్యాకేజీ మెటాడేటాలోని రిపోజిటరీ URL అనేది ఒక వాదన మాత్రమే, మూలానికి రుజువు కాదు. ఒక సరికొత్త పేరు, ఒక సాధారణ సామూహిక రచయిత, మరియు ప్యాకేజీ చుట్టూ సృష్టించబడిన స్వీయ-సూచక సంస్థ/రిపోజిటరీ అనే నమూనా, యాదృచ్ఛికంగా రిమోట్-కంట్రోల్ ఫీచర్ను జోడించుకున్న ఒక స్థిరపడిన సాధనంలా కాకుండా, ప్రత్యేకంగా కోడ్ను అందించడానికే ఏర్పాటు చేయబడిన ఒక ప్రాజెక్ట్ ఎలా ఉంటుందో చూపిస్తుంది. మేము వీటిని పరిశీలనలుగా పేర్కొంటున్నాము; ఇవి ఒక నిర్దిష్ట ప్రయోజనం కోసం నిర్మించిన డిస్ట్రిబ్యూషన్కు అనుగుణంగా ఉంటాయి, కానీ వాటంతట అవే దానిని స్థాపించవు.
దాని సామర్థ్యం మరియు పంపిణీ ఆధారంగా మేము ఈ ఏర్పాటును దురుద్దేశపూరితమైనదిగా వర్ణిస్తున్నాము: ఇది ఒక పూర్తిస్థాయి, పనిచేయగల రిమోట్-యాక్సెస్ మరియు నిఘా ఇంప్లాంట్, దీనిని ఒక రహస్య రిలేతో పబ్లిక్ ప్యాకేజ్ ఇండెక్స్లో పంపిణీ చేశారు. మేము దీనికి లక్ష్యాన్ని గానీ, ఉద్దేశాన్ని గానీ ఆపాదించడం లేదు.
ప్రభావం, పోకడలు మరియు డిఫెండర్లు ఏమి చేయగలరు
మారువేష ఆధారిత ప్రాధాన్యతా క్రమంలో ఒక లోపం. ఆటోమేటెడ్ ప్యాకేజీ ట్రైయేజ్ కీలు చాలా వరకు దాచిపెట్టు సంకేతాలు సాధారణ రిజిస్ట్రీ మాల్వేర్ — అస్పష్టం చేయబడిన బ్లోబ్స్, ఇన్స్టాల్-సమయం hooks, అర్హతలను సేకరించే సంక్షిప్త వాక్యాలు. కేవలం ఒక ప్యాకేజీ బహిరంగంగా ఒక ఎలుకస్పష్టంగా చదవగలిగే కోడ్ మరియు ఇన్స్టాల్ హుక్ లేకపోవడంతో, ఇది అలాంటి ఎలాంటి సంకేతాలను ఇవ్వదు మరియు గోప్యతను ఆశించే హ్యూరిస్టిక్స్ను కూడా తప్పించుకోగలదు. ఈ క్లాస్ను విశ్వసనీయంగా పట్టుకునే సంకేతాలు మారువేషం ఆధారితమైనవి కాకుండా నిర్మాణాత్మకమైనవి: ఒక సామర్థ్య గణన (ఒకే ప్యాకేజీలో ఎన్ని విభిన్న హోస్ట్-నిఘా ప్రిమిటివ్లు కలిసి ఉన్నాయి) మరియు C2-ఆకార విశ్లేషణ (ఒక సాధారణ-ప్రయోజన కంటెంట్-హోస్టింగ్ సేవ ద్వారా మళ్లించబడిన కమాండ్/రెస్పాన్స్ లూప్). ఎంత నిజాయితీగా ఉన్నా లేదా అస్పష్టం ప్యాకేజింగ్ ఇలా ఉంది.
SaaS-యాజ్-C2 ట్రెండ్. ఒక చట్టబద్ధమైన హోస్టింగ్ సేవను డెడ్-డ్రాప్గా దుర్వినియోగం చేయడం కొత్తేమీ కాదు, కానీ ఆ సేవను నిరోధించడానికి అయ్యే రక్షణ ఖర్చు ఎక్కువగానూ, వేరే సేవను మార్చడానికి అయ్యే దాడి ఖర్చు దాదాపు సున్నాగానూ ఉండటం వల్ల ఇది ఇప్పటికీ పనిచేస్తూనే ఉంది. ఇలాంటివి మరిన్ని ఆశించవచ్చు. నిర్దిష్ట చెడ్డ డొమైన్లను లక్ష్యంగా చేసుకున్న నెట్వర్క్ రక్షణలు వెంటనే కాలం చెల్లిపోతాయి; ప్రవర్తనా నియమాలు (“ఈ ప్రాసెస్ క్లిప్బోర్డ్ మరియు వెబ్క్యామ్ను చదివి, ఆపై నోట్-హోస్టింగ్ APIతో సంభాషిస్తుంది”) అలా జరగవు.
ఒక కాంక్రీట్ డిటెక్షన్ స్కెచ్. శాశ్వత నియమం పేరు పెట్టదు npoint[.]io అసలు. ఇది ఒక సాధారణ డెవలపర్ లేదా CI హోస్ట్లో విడివిడిగా సాధారణమైనవి కానీ కలిపి అరుదైనవి అయిన రెండు పరిశీలనలను మిళితం చేస్తుంది:
ఒకే సెషన్లో, ఒకే ప్రాసెస్లో ఈ రెండూ జరిగినప్పుడు హెచ్చరించండి:
(A) accesses a host-surveillance primitive — input device (keyboard/mouse hook), camera, microphone, screen capture, clipboard read-loop, or a browser credential store ("Login డేటా" / "స్థానిక రాష్ట్రం" / DPAPI); మరియు
(B) makes outbound requests to a public content-hosting / paste / JSON-bin / chat-webhook service then raise for review, regardless of the specific service in (B).
ఏ ఒక్క భాగం కూడా విడిగా అనుమానాస్పదం కాదు: చాలా చట్టబద్ధమైన సాధనాలు స్క్రీన్షాట్లను తీసుకుంటాయి, మరియు చాలా వరకు JSONను ఒక హోస్టింగ్ APIకి పోస్ట్ చేస్తాయి. ఒక స్వల్పకాలిక ప్రక్రియ లోపల ఉండే సంయోగమే సంకేతం, మరియు అది ఎలాంటి రిలే భ్రమణాన్ని అయినా తట్టుకుని నిలుస్తుంది.
జట్ల కోసం ఆచరణాత్మక చర్యలు:
- డెవలపర్ మరియు CI హోస్ట్లలో పబ్లిక్ ప్యాకేజీ ఇన్స్టాల్లను ఒక సౌలభ్యంగా కాకుండా, అమలు పరిమితిగా పరిగణించండి — బిల్డ్ ఏజెంట్పై ఉన్న RAT అంటే మీ రహస్యాలతో కూడిన RAT.
- అనుమతించబడిన అంతర్గత మిర్రర్లకు ప్రాధాన్యత ఇవ్వండి; రిమోట్ కంట్రోల్ అని పేరు పెట్టి, కీలాగర్ను వివరించే ప్యాకేజీ కార్పొరేట్ ఇండెక్స్లో ఎప్పటికీ రిజాల్వ్ కాకూడదు.
- హెచ్చరిక కలయిక విడిగా నిరపాయకరమైన ఉపయోగాలున్న ఏదైనా ఒకే ప్రాథమిక అంశంపై కాకుండా — ఇన్పుట్-పరికరం లేదా స్క్రీన్ క్యాప్చర్తో పాటు కంటెంట్/పేస్ట్/JSON-బిన్ సేవకు వెళ్లే అవుట్బౌండ్ ట్రాఫిక్పై ఆధారపడి ఉంటుంది.
- విస్తృత హోస్ట్-యాక్సెస్ సామర్థ్యం ఉన్న ప్యాకేజీల విషయంలో, ఆటోమేటెడ్ “సురక్షితం” స్కోర్ను అంతిమ తీర్పుగా పరిగణించవద్దు; వాటిని మానవ సమీక్షకు పంపండి.
ప్యాకేజీ ఫ్యామిలీ హానికరమైనదిగా వర్గీకరించబడింది మరియు రిజిస్ట్రీ నుండి తొలగింపు కోసం సూచించబడింది. రిలే-ఆధారిత C2 సింక్హోల్ చేయడానికి ఆపరేటర్ యాజమాన్యంలోని హోస్ట్ను వదిలిపెట్టదు కాబట్టి, మన్నికైన రక్షణ విలువ పైన పేర్కొన్న ప్రవర్తనా ఫింగర్ప్రింట్లో ఉంటుంది, కానీ ఏ ఒక్క బ్లాక్లిస్ట్ ఎంట్రీలోనూ ఉండదు.







