ธุรกิจเสี่ยง: คำอธิบายเกี่ยวกับการลบแพ็กเกจ npm ด้วยตนเอง

ธุรกิจเสี่ยง: โปรแกรมต่อต้านการคุมสอบที่ลบตัวเองได้

TL; DR

แพ็กเกจเหล่านั้นจะลบตัวเองโดยอัตโนมัติ ตลอดระยะเวลาสิบห้าวันในเดือนสิงหาคม ผู้ดูแลระบบ npm รายหนึ่งได้เผยแพร่แพ็กเกจเก้าแพ็กเกจภายใต้เก้าชื่อจากเจ็ดบัญชี และถอนออกแปดแพ็กเกจด้วยตนเอง ระยะเวลาที่แต่ละแพ็กเกจยังคงอยู่ลดลงจากสิบสามชั่วโมงเหลือเพียงสิบเจ็ดนาที เทคนิคนี้ไม่ใช่ของพวกเขาเพียงรายเดียว: แพ็กเกจอีกเจ็ดแพ็กเกจจากผู้ดูแลระบบที่ไม่เกี่ยวข้อง ซึ่งมีเนื้อหาแตกต่างกันโดยสิ้นเชิง ถูกถอนออกโดยผู้เผยแพร่ของตนเองโดยเฉลี่ยที่ 37.8 นาที ไฟล์ดังกล่าวหายไปก่อนที่กระบวนการป้องกันส่วนใหญ่จะทำงาน และการติดตั้งก็เสร็จสิ้นไปแล้ว

ทุกอย่างที่รีจิสทรีเปิดเผยจะหมุนเวียนไปเรื่อยๆ แต่ข้อมูลที่ส่งไปจะไม่เปลี่ยนแปลง ทั้งเก้าชิ้นจัดส่งแบบไบต์เดียวกัน bin/ ในไดเร็กทอรีนั้น มีค่าแฮช SHA-256 เดียวกันปรากฏอยู่ในชื่อแพ็กเกจสามชื่อและสองบัญชี โดยห่างกันสิบห้าวัน ข้อมูลระบุตัวตนของเนื้อหาเป็นสัญญาณติดตามเพียงอย่างเดียวที่ผู้ดำเนินการรายนี้ไม่สามารถถอดรหัสได้ และแพ็กเกจเดียวที่พวกเขาไม่เคยถอนออกคือเหตุผลที่ทำให้สามารถตรวจสอบข้อมูลทั้งหมดได้

คนที่ติดตั้งมันไม่ใช่เหยื่อ และถึงอย่างไรพวกเขาก็อยู่ในสถานการณ์ที่เสี่ยงอันตรายอยู่แล้ว เครื่องมือนี้ไม่ได้มีไว้สำหรับนักพัฒนา: มันใช้เทคนิคการจับภาพหน้าจอแบบซ่อนเร้น การดึงข้อความจากหน้าจอ และการส่งคำตอบกลับมายังหน้าจอซ้อนทับ เพื่อเอาชนะการควบคุมการสอบทางไกล ดังนั้น ใครก็ตามที่วิ่ง npm install คือผู้รับผลประโยชน์ที่ตั้งใจไว้ ไม่ใช่เป้าหมาย นอกจากนี้ พวกเขายังใช้งานไบนารีที่ไม่ได้ลงนามซึ่งถอดรหัสข้อมูลคุกกี้ของเบราว์เซอร์ จากบัญชีที่ลบตัวเองภายในหนึ่งชั่วโมง พวกเขาไม่สามารถรับการแก้ไข ไม่สามารถตรวจสอบสิ่งที่พวกเขาใช้งานในภายหลัง และไม่สามารถรายงานความเสียหายได้หากไม่เปิดเผยเหตุผลที่ติดตั้งโปรแกรมดังกล่าว

ระบบนิเวศ: npm พบรูปแบบเดียวกันบน PyPI ระยะเวลา: มิถุนายน–สิงหาคม 2026

การวัด

ระยะเวลาคงอยู่ (Dwell time) คือช่วงเวลาระหว่างที่แพ็กเกจปรากฏและหายไป ซึ่งคำนวณจากข้อมูลเมตาของระบบจัดเก็บข้อมูลเอง นี่คือค่าที่วัดได้ ไม่ใช่ค่าประมาณ

แพ็คเกจเผยแพร่แล้ว (UTC)ยืนอยู่
moidev2026-08-16 16:315 ชม. 58 น
moidevx2026-08-17 03:2413 ชม. 23 น
moidevz2026-08-26 03:3812 ชม. 56 น
moideva2026-08-26 18:581 ชม. 33 น
amicat2026-08-28 20:4817m
bmcat2026-08-28 21:1747m
eyevox2026-08-28 21:4421m
moidevh2026-08-31 03:2247m

เมื่ออ่านตามลำดับการตีพิมพ์ ช่วงเวลาการเผยแพร่จะแคบลงมากกว่าสี่สิบเท่า จาก 13 ชั่วโมง 23 นาทีในช่วงเวลาที่กว้างที่สุด เหลือเพียง 17 นาทีในช่วงเวลาที่แคบที่สุด แพ็กเกจสี่ชุดแรกมีระยะเวลาเฉลี่ยแปดชั่วโมงครึ่ง ส่วนสี่ชุดสุดท้ายมีระยะเวลาเฉลี่ยสามสิบสามนาที ในวันที่ 28 สิงหาคม มีการเผยแพร่และถอนแพ็กเกจสามชุดภายในช่วงเวลา 77 นาทีเดียวกัน

การหดตัวไม่ได้เกิดขึ้นอย่างค่อยเป็นค่อยไป แต่เกิดขึ้นอย่างหนาแน่นระหว่างวันที่ 26 ถึง 28 สิงหาคม และสิ่งที่เปลี่ยนแปลงไปคือการประเมินของผู้ประกอบการว่าพัสดุสามารถตั้งทิ้งไว้ได้อย่างปลอดภัยนานแค่ไหน

การถอนเงินทุกครั้งในที่นี้เป็นการริเริ่มโดยผู้จัดพิมพ์ เอกสารทะเบียนสำหรับแต่ละรายการจะแสดงรายชื่อผู้ดูแลที่ว่างเปล่าอยู่ข้างๆ เวลาที่ยังไม่ได้เผยแพร่ บันทึก — สัญลักษณ์ของการยกเลิกการเผยแพร่ แทนที่จะเป็นการลบออก แพ็กเกจที่เก้า เอียอุสไม่เคยมีการถอนคำร้องเลยแม้แต่น้อย ซึ่งเป็นเหตุผลที่ทำให้สามารถตรวจสอบเรื่องนี้ได้

มีระบบการถอนเงินแบบที่สองอยู่ ซึ่งไม่ควรสับสนกับระบบนี้ โดยในระบบที่สองนั้น มีเพียง... เวอร์ชันเพย์โหลด หากดึงพัสดุออกและพัสดุยังคงใช้งานได้ ค่าเฉลี่ยจะอยู่ที่ประมาณ 73 ชั่วโมงจากพัสดุ 31 ชิ้น พัสดุทดแทนจะมาถึงเป็นชุดตามสคริปต์และทิ้งกล่องเปล่าไว้ — package.json การประกาศ หลัก ซึ่งไม่ส่งไฟล์ใดๆ — หน้าที่เดียวของมันคือการเก็บชื่อไฟล์ไว้ ระบบนั้นเปรียบเสมือนการจัดการบ้านตามกำหนดเวลา ส่วนนี่คือหน้าต่างเปิดรับแสงที่ได้รับการปรับแต่งมาอย่างดี

อะไรบ้างที่ยังคงอยู่รอดหลังการลบ

แพ็กเกจทั้งเก้านี้เป็นของผู้ให้บริการรายเดียวกัน: โมอิเดฟ, moidevx, โมอิเดฟซ์, โมอิเดวา, โมอิเดฟ, อามิแคท, บีเอ็มซีที, เอย์ว็อกซ์ และ เอียอุสชื่อเหล่านี้ไม่มีหลักเกณฑ์ใดๆ รองรับ — ใครก็ตามที่ติดตามเรื่องนี้ โมอิเดฟ stem คงพลาดข่าวไปมากกว่าครึ่งหนึ่ง และข่าวเหล่านั้นถูกเผยแพร่จากบัญชีผู้ใช้เจ็ดบัญชีที่แตกต่างกัน ซึ่งเกือบทั้งหมดลงทะเบียนบนโดเมนอีเมลแบบใช้แล้วทิ้ง

สิ่งที่พวกเขามีร่วมกันคือรายการที่ปรากฏขึ้นมาโดยไม่มีเหตุผลใดๆ ที่จะดำรงอยู่:

"ถังขยะ": { "": "bin/kalamasha-tool.js" } }

เราเก็บสำเนาไว้ห้าฉบับก่อนที่จะนำออก โดยรวมแล้ว ทั้งห้าฉบับมีเนื้อหาทั้งหมด ถังขยะ/ ไดเร็กทอรีมีไบต์เหมือนกัน:

เนื้อไม่มีมันSHA-256
bin/kalamasha-tool.js0c293be90c10c8a7618d25f4c4811fa63612b7bc5199b86e10bb31eb36c716dd
bin/uia_extract.exee2fda5aa8397799669f29258f69e803cf05d322c1d93269eef6754ca024c3865
bin/chrome_cookies.ps121b61ec810331850d72423c40c5448e6cd310c4cfad6aed54f92cd7e7cac5f3a
bin/stealth_capture.ps1c9baf5897c03b941c54f736df5af9243ad28794a9e69746d41d4f4a34065589c
bin/uia_extract.pyc20b38c63efd9221930095c54b42cdd5adffa1972c44c4578226cbe1e4dbac3e
bin/uia_get_text.ps14a3f3ada0bdf13aa8e89edb8af817c7816296147dae5be25f169ff960d28a87c

มีหลักฐานเพิ่มเติมอีกสองอย่างที่ยืนยันข้อสันนิษฐานนี้ แพ็กเกจสามชุดถูกเผยแพร่เวลา 03:24, 03:38 และ 03:22 UTC ในวันที่ 17 สิงหาคม, 26 สิงหาคม และ 31 สิงหาคม ตามลำดับ ซึ่งเป็นช่วงเวลาสิบหกนาทีครอบคลุมสิบห้าวันและมาจากสามบัญชีที่แตกต่างกัน และสองบัญชีในจำนวนนั้นลงทะเบียนอยู่ในโดเมนอีเมลแบบใช้แล้วทิ้งเดียวกัน ซึ่งเชื่อมโยงบัญชีเหล่านั้นเข้าด้วยกันโดยไม่ขึ้นอยู่กับโค้ด

บัญชี

นี่คือบัญชีผู้เผยแพร่ npm ที่ส่งเพย์โหลด พร้อมด้วยแพ็กเกจที่แต่ละแพ็กเกจอัปโหลด และระยะเวลาที่แพ็กเกจนั้นถูกปล่อยทิ้งไว้:

บัญชีผู้เผยแพร่แพ็คเกจโดเมนอีเมลยืนอยู่
letol39119moidev:1.0.0hutdot.com (แบบใช้แล้วทิ้ง)5 ชม. 58 น
so1d1a7i27moidevx:1.0.0ogzmail.com (แบบใช้แล้วทิ้ง)13 ชม. 23 น
lololololol435678eyiouss:3.0.21, 3.0.22, 4.0.1ogzmail.com (แบบใช้แล้วทิ้ง)ยังคงตีพิมพ์อยู่
tagadob568moidevz:1.0.0ebflyai.com (แบบใช้แล้วทิ้ง)12 ชม. 56 น
tayihim489moideva:1.0.0prodbits.com (แบบใช้แล้วทิ้ง)1 ชม. 33 น
sahihai123amicat:1.0.0, bmcat:2.0.9, eyevox:1.0.0เว็บเมลสำหรับผู้บริโภค17 ม. / 47 ม. / 21 ม
heytoshanmoidevh:1.0.0เว็บเมลสำหรับผู้บริโภค47m

so1d1a7i27 และ lololololol435678 แบ่งปัน ogzmail.com โดเมนการลงทะเบียน — ลิงก์ที่เชื่อมโยงบัญชีที่ยังคงโฮสต์สำเนาที่ใช้งานอยู่กับบัญชีที่เผยแพร่ภายใต้โดเมนนั้น โมอิเดฟ ลำต้นเร็วกว่าสองสัปดาห์ sahihai123 ได้เผยแพร่และเพิกถอนชื่อแพ็กเกจที่แตกต่างกันสามรายการภายในช่วงเวลา 77 นาทีเดียวในวันที่ 28 สิงหาคม เฮย์โตชาน จดทะเบียน เผยแพร่ โมอิเดฟและถอนการเผยแพร่ในอีก 47 นาทีต่อมา ซึ่งนับเป็นการเผยแพร่เพียงครั้งเดียวของบัญชีดังกล่าว

บัญชีเหล่านี้ทั้งหมดไม่ได้ยืนยันอีเมล ไม่มีลิงก์ควบคุมเวอร์ชันที่ได้รับการยืนยัน และไม่ได้เผยแพร่โครงการอื่นใดที่ไม่เกี่ยวข้อง หกในเจ็ดบัญชีไม่ได้ให้บริการอะไรอีกต่อไปแล้ว

มีพัสดุชิ้นหนึ่งที่ไม่เคยถูกรับคืน eyiouss:4.0.1 ได้รับการเผยแพร่ตั้งแต่วันที่ 16 สิงหาคม และยังคงสามารถแก้ไขได้ในขณะที่เขียนบทความนี้ วัตถุโบราณแปดชิ้นไม่สามารถกู้คืนได้ แคมเปญถูกสร้างขึ้นใหม่ทั้งหมดจากชิ้นที่ยังคงเหลืออยู่ ผู้ปฏิบัติงานที่ลบโดยอัตโนมัติ ในที่สุดก็จะเหลือวัตถุโบราณไว้หนึ่งชิ้น

เครื่องมือนี้ทำอะไรได้บ้าง

eyiouss:4.0.1 โปรแกรมนี้อธิบายตัวเองบน npm ว่าเป็น “เครื่องมือ DOM ประสิทธิภาพสูงและสะพานเชื่อมการวินิจฉัยสำหรับเว็บแอปพลิเคชันสมัยใหม่” มันเป็นเครื่องมือจับภาพหน้าจอและดึงคำตอบที่สร้างขึ้นเพื่อใช้งานภายใต้การควบคุมการสอบทางไกล และซอร์สโค้ดก็ระบุไว้เช่นนั้นเอง

ตัวเรียกใช้งานจะคัดลอกรันไทม์ของ Electron โดยใช้ชื่อไฟล์ปลอมก่อนที่จะเรียกใช้งาน และระบุชื่อสิ่งที่มันหลีกเลี่ยง:

// 🛡️ ชื่อไบนารีแบบซ่อนเร้น: ต้องไม่ซ้ำกับ Testpad จริง! const STEALTH_NAME = 'SearchApp.exe';

ส่วนหัวของไฟล์เดียวกันเรียกมันว่า ผู้พิทักษ์ผีต่อต้านโปรคเตอร์ และใช้ลูปการเกิดใหม่ที่ลดระดับลงเรื่อยๆ ยิ่งถูกฆ่าเร็วเท่าไหร่ ในส่วนอื่นๆ กระบวนการนี้จะเพิ่มลำดับความสำคัญของตัวเองขึ้น เพื่อต่อสู้กับการลดประสิทธิภาพการทำงานของ CPU ในระหว่างการสอบเมื่อแอปพลิเคชันสอบได้รับโฟกัส ระบบจะผลักแอปพลิเคชันสอบออกจากพื้นหน้า และยุติกระบวนการย่อยของ Safe Exam Browser ด้วย taskkill /F /T.

การจับภาพจะทำงานผ่านสคริปต์ PowerShell ที่รวมไว้ ซึ่งจะถูกเรียกใช้โดยปิดใช้งานนโยบายการดำเนินการและซ่อนหน้าต่าง พร้อมกับการเก็บเกี่ยวข้อความบนหน้าจอแบบขนานผ่าน Windows UI Automation รูปภาพและข้อความที่อยู่ในคิวจะถูกส่งไปยังเซสชันโมเดลภาษาในเบราว์เซอร์แบบฝัง และคำตอบจะถูกแสดงในโอเวอร์เลย์ที่แสดงอยู่ด้านบนเสมอ การเชื่อมต่อดังกล่าวถูกเลื่อนออกไปโดยเจตนา และโค้ดได้ระบุเหตุผลไว้ดังนี้: เพื่อหลีกเลี่ยงการเปิดเผยข้อมูล NETSTAT อย่างถาวร.

แพ็คเกจนี้ยังจัดส่งอีกด้วย คุกกี้โครม.ps1มุ่งหน้าไป เครื่องสกัดคุกกี้โครมซึ่งถอดรหัสคุกกี้ของ Chrome และ Edge ผ่าน DPAPI และอ่านฐานข้อมูลคุกกี้จากโปรไฟล์เบราว์เซอร์ได้สูงสุดสี่โปรไฟล์ ระบุไว้ก่อนหน้านี้cisely: เราไม่พบว่าสคริปต์นั้นถูกเรียกใช้โดยชื่อจากไฟล์ JavaScript ที่จัดส่งมาแต่อย่างใด สิ่งที่มีอยู่และสามารถเข้าถึงได้คือส่วนที่ใช้งาน ซึ่งจะแทรกคุกกี้เซสชันที่จัดเก็บไว้เข้าไปในเบราว์เซอร์ที่ฝังอยู่

ตำแหน่งของผู้ที่ติดตั้ง

ไม่มีใครติดตั้งโปรแกรมนี้โดยบังเอิญ โปรแกรมนี้ไม่มีฟังก์ชันใดๆ นอกเหนือจากการสอบที่ถูกควบคุม และผลลัพธ์ที่ได้คือคำตอบที่ซ้อนทับบนหน้าจอของผู้ใช้ คำอธิบายแพ็กเกจที่หลอกลวงนั้นไม่ได้มุ่งเป้าไปที่ผู้ติดตั้งเลย — มันเป็นเพียงการปกปิดรีจิสทรีและผู้ที่ตรวจสอบเครื่องในภายหลัง ผู้ติดตั้งรู้ว่าตนเองกำลังจะได้อะไร คำอธิบายนี้มีอยู่เพื่อให้... ระเบียน ผลลัพธ์ของการติดตั้งไม่สะท้อนถึงสิ่งนั้น

ฝ่ายที่ได้รับผลกระทบคือบุคคลภายนอกที่ไม่เกี่ยวข้องกับ npm เลย ได้แก่ สถาบันที่จัดการสอบ ผู้สมัครสอบคนอื่นๆ และทุกคนที่เกี่ยวข้องซึ่งพึ่งพาใบรับรองดังกล่าว

แต่ตัวติดตั้งนั้นก็ไม่ปลอดภัยเช่นกัน และนี่คือส่วนที่ควรชี้แจงให้ชัดเจน เพราะรูปแบบแพ็กเกจที่หายไปเองนั้นเป็นสิ่งที่ก่อให้เกิดความเสี่ยง

พวกเขากำลังรันไบนารีที่ไม่ได้ลงนามจากบุคคลที่ไม่รู้จัก uia_extract.exe เรือเหล่านี้ถูกรวบรวมขึ้นโดยไม่มีแหล่งที่มาและไม่มีข้อมูลการสร้าง จากบัญชีที่ไม่มีอยู่แล้ว ไฟล์เดียวกันนี้ถูกเผยแพร่ซ้ำโดย (โดยใช้แฮช) เลโทล39119, so1d1a7i27, lololololol435678, tagadob568, tayihim489, sahihai123 และ เฮย์โตชาน ภายในเวลาสิบห้าวัน ไม่มีผู้ดูแลให้สอบถาม ไม่มีคลังข้อมูลให้อ่าน และไม่มีประวัติให้ตรวจสอบ เพราะทุกตัวตนที่เผยแพร่มันได้ลบตัวเองไปหมดแล้ว

พวกเขาได้มอบความสามารถที่มัลแวร์ต้องการอย่างครบถ้วนให้กับมันแล้ว กระบวนการที่ซ่อนอยู่ซึ่งทำงานภายใต้ชื่อปลอม ทำหน้าที่ถอดรหัสคุกกี้ของเบราว์เซอร์ อ่านหน้าจออย่างต่อเนื่อง ยุติซอฟต์แวร์รักษาความปลอดภัย และเริ่มต้นใหม่เมื่อถูกปิด ปัจจุบัน การถอดรหัสคุกกี้จำกัดอยู่เฉพาะโดเมนของผู้ให้บริการรายหนึ่ง และให้บริการเฉพาะเซสชันของผู้ใช้เท่านั้น ขอบเขตนั้นเปลี่ยนแปลงได้เพียงบรรทัดเดียว และไม่มีอะไรในรูปแบบการส่งมอบที่จะทำให้เห็นการเปลี่ยนแปลงนั้นได้ — ไม่ว่าจะเป็นชื่อใหม่ บัญชีใหม่ หรือการอัปโหลดใหม่

พวกเขาไม่สามารถรับการแก้ไขปัญหาได้ โปรแกรมจะถูกยกเลิกการเผยแพร่ภายในหนึ่งชั่วโมง ไม่มีช่องทางการอัปเดต ไม่มีคำแนะนำ และไม่มีวิธีใดที่จะทราบได้ในภายหลังว่าเวอร์ชันที่พวกเขาติดตั้งนั้นแตกต่างจากเวอร์ชันที่เพื่อนของพวกเขาติดตั้ง สิ่งที่อยู่ในเครื่องก็จะคงอยู่เช่นนั้น

พวกเขาไม่สามารถตรวจสอบสิ่งที่พวกเขาดำเนินการได้ ไฟล์ล็อกของพวกเขาตอนนี้อ้างอิงถึงแพ็กเกจที่ไม่สามารถใช้งานได้อีกต่อไปแล้ว หากพวกเขาต้องการตรวจสอบว่ามีอะไรอยู่ในเครื่องของพวกเขาในภายหลัง ไม่ว่าจะเป็นหลังจากเกิดเหตุการณ์หรือข้อพิพาทใดๆ ระบบรีจิสทรีก็ไม่มีบันทึกใดๆ ให้พวกเขาได้

และพวกเขาไม่สามารถรายงานความเสียหายได้ ผู้ใช้ที่ได้รับผลกระทบจากเครื่องมือนี้ไม่สามารถรายงานการละเมิดได้หากไม่เปิดเผยเหตุผลที่ติดตั้งเครื่องมือนี้ นี่ไม่ใช่เรื่องบังเอิญ การรายงานการละเมิดรีจิสทรีเป็นช่องทางหลักในการตรวจจับแพ็กเกจที่มีอายุสั้น และฐานผู้ใช้ของผู้ดำเนินการนี้ไม่สามารถใช้ช่องทางนี้ได้ ศัตรูที่เหลืออยู่เพียงอย่างเดียวคือการสแกนอัตโนมัติ ซึ่งมีการกำหนดกรอบเวลา 17 นาทีไว้เพื่อรับมือ

โครงสร้างของเหยื่อและระยะเวลาที่คงอยู่เป็นข้อเท็จจริงเดียวกันที่ปรากฏซ้ำสองครั้ง นอกจากนี้ยังอธิบายถึงความผิดปกติในลำดับเวลาด้วย: หากการถอนตัวเกิดจากความกลัวการร้องเรียน แพ็กเกจยอดนิยมที่มีอายุการใช้งานยาวนานควรจะถูกถอนออกก่อน แต่มันไม่ได้เป็นเช่นนั้น เพราะไม่เคยมีการร้องเรียนเกิดขึ้น

รูปแบบเดิม แต่ผู้ดำเนินการต่างกัน

ผู้ควบคุมการสอบไม่ได้ทำเช่นนี้เพียงคนเดียว และตัวอย่างที่เห็นได้ชัดที่สุดก็คือการทำงานกับข้อมูลที่ไม่เกี่ยวข้องกัน

ระหว่างวันที่ 24 ถึง 27 สิงหาคม มีแพ็กเกจ npm จำนวน 4 แพ็กเกจปรากฏขึ้น โดยใช้ชื่อที่ยืมมาจากเครื่องมือตรวจสอบสิทธิ์แบบสองขั้นตอน — ออธ-โอทีพี, คีย์ลับ 2FA, secretkey2fa และ 2fa-secretkey — โดยมีทั้งหมดสิบหกเวอร์ชัน แต่ละเวอร์ชันได้รับการเผยแพร่จากบัญชีที่เพิ่งลงทะเบียนใหม่ของตนเอง (เบย์อิลอล, jeanpaul686g, zzzalipay, ดลู(ทั้งหมดนั้นไม่มีการยืนยันอีเมล ไม่มีลิงก์ควบคุมแหล่งที่มาที่ได้รับการยืนยัน และไม่มีการเผยแพร่สิ่งอื่นใด ทุกชิ้นถูกถอนออกโดยผู้เผยแพร่เอง)

โค้ดส่วนนี้ไม่เกี่ยวข้องกับซอฟต์แวร์สอบแต่อย่างใด มันอ่านข้อมูลจากที่เก็บข้อมูลประจำตัวของเบราว์เซอร์และโทเค็นของ Discord และใช้ขั้นตอนการตรวจสอบสิทธิ์ Xbox Live กับตัวเรียกใช้งาน Minecraft เพื่อดักจับโทเค็นรีเฟรช นี่คือตัวติดตั้ง is เหยื่อในความหมายทั่วไป ซึ่งเป็นสิ่งที่ทำให้การเปรียบเทียบนี้มีประโยชน์ เพราะพฤติกรรมการส่งมอบนั้นเหมือนกันไม่ว่าในกรณีใดก็ตาม

รอบการทำงานทั้งสี่รอบเรียงตามลำดับการเผยแพร่ที่ 274.9, 37.8, 37.6 และ 35.7 นาที: ความพยายามครั้งแรกที่ยาวนานหนึ่งครั้ง จากนั้นจึงบรรจบกันที่ตัวเลขที่คงที่ แพ็กเกจอีกสามแพ็กเกจเป็นของผู้ให้บริการรายอื่นอีก และแสดงพฤติกรรมการถอนตัวแบบเดียวกัน

แพ็คเกจผู้ประกอบการยืนอยู่
octopus-actionสัญญาณลาดตระเวน2.5 นาที
mt-ts-serverless-starterสัญญาณลาดตระเวน9.6 นาที
2fa-secretkeyชื่อปก 2FA35.7 นาที
secretkey2faชื่อปก 2FA37.6 นาที
secretkey-2faชื่อปก 2FA37.8 นาที
auth-otpชื่อปก 2FA274.9 นาที
hex-encode-utilsอื่น ๆ724.2 นาที

มีทั้งหมดเจ็ดแพ็กเกจ ใช้เวลาเฉลี่ย 37.8 นาที และไม่มีแพ็กเกจใดเกี่ยวข้องกับซอฟต์แวร์สอบ

ข้อมูลสามชุดที่ไม่เกี่ยวข้องกัน ชุดบัญชีสามชุดที่ไม่เกี่ยวข้องกัน แต่มีเทคนิคที่ใช้ร่วมกันหนึ่งอย่าง

ทำไมโอกาสถึงกำลังจะหมดไป

มีบางอย่างเปลี่ยนแปลงไปในสภาพแวดล้อมของระบบทะเบียนข้อมูลในช่วงปี 2026 และสิ่งที่น่าจะเป็นไปได้มากที่สุดก็คือ การสแกนเร็วขึ้น

จนกระทั่งเมื่อไม่นานมานี้ การค้นพบแพ็กเกจที่เป็นอันตรายส่วนใหญ่มักเกิดขึ้นหลังจากที่ระบบตรวจพบแล้ว เช่น ผู้ใช้สังเกตเห็นความผิดปกติ รายงานจากระบบปลายทาง หรือการตรวจสอบเป็นระยะ ระยะเวลาในการตรวจจับวัดเป็นวัน แต่ปัจจุบันไม่ใช่เช่นนั้นอีกต่อไปแล้ว มีการวิเคราะห์แพ็กเกจที่เผยแพร่ใหม่แบบเรียลไทม์เกือบตลอดเวลา — ระบบแจ้งเตือนมัลแวร์ล่วงหน้าของ Xygeni เอง ระบบนี้เป็นหนึ่งในระบบที่กำลังเพิ่มจำนวนขึ้นเรื่อยๆ ในอุตสาหกรรม ซึ่งช่วยลดช่องว่างระหว่างการเผยแพร่และการตรวจสอบให้สั้นลงอย่างมาก

ผู้ให้บริการที่เผชิญกับปัญหานี้มีสองทางเลือก คือ ทำให้ข้อมูลที่ส่งมานั้นยากต่อการตรวจสอบ หรือลดระยะเวลาที่ข้อมูลนั้นสามารถตรวจสอบได้ ทางเลือกที่สองนั้นถูกกว่า ไม่ต้องใช้การพัฒนาทางวิศวกรรม และระบบลงทะเบียนแพ็กเกจก็มีกลไกนี้ให้ฟรี: ภายในระยะเวลา 72 ชั่วโมงของการยกเลิกการเผยแพร่ของ npm ผู้เผยแพร่สามารถลบแพ็กเกจได้โดยฝ่ายเดียว และสามารถนำชื่อแพ็กเกจนั้นกลับมาใช้ใหม่ได้ในภายหลัง การถอนแพ็กเกจนั้นไม่มีค่าใช้จ่ายใดๆ สำหรับผู้ให้บริการ

จังหวะเวลาเหมาะสม ตัวดำเนินการทั้งสองข้างต้นลู่เข้าสู่ค่าหนึ่งและคงที่ไว้ แทนที่จะเปลี่ยนแปลงไปเรื่อยๆ ซึ่งเป็นลักษณะของพารามิเตอร์ที่ปรับแต่งแล้ว ไม่ใช่เรื่องของความสะดวกสบาย และพารามิเตอร์ที่พวกเขาลู่เข้าสู่ค่าดังกล่าว — หลายสิบนาที — ก็อยู่ในเกณฑ์ที่เหมาะสมแล้วcisโดยจัดวางตำแหน่งให้เหมาะสมเพื่อให้ผ่านการตรวจสอบอัตโนมัติ ในขณะเดียวกันก็ยังคงทำให้แพ็กเกจสามารถติดตั้งได้นานพอที่จะเข้าถึงกลุ่มเป้าหมายได้

นี่เป็นเพียงสมมติฐาน ข้อมูลด้านเวลาไม่สามารถแยกแยะการตอบสนองต่อการสแกนออกจากการตอบสนองต่อการบังคับใช้ทะเบียน หรือจากการพัฒนาการปฏิบัติงานตามปกติ เนื่องจากผู้ปฏิบัติงานเหล่านี้เรียนรู้จากกันและกัน สิ่งที่สามารถกล่าวได้โดยไม่ต้องอนุมานนั้นแคบกว่า แต่ก็ยังมีประโยชน์: ระยะเวลาในการเปิดรับแสงนั้นสั้นมากจนการควบคุมใดๆ ที่ขึ้นอยู่กับการตรวจสอบบรรจุภัณฑ์หลังการเผยแพร่จะต้องแข่งกับเวลาที่ผู้ปฏิบัติงานตั้งไว้ การควบคุมที่ไม่ขึ้นอยู่กับการตรวจสอบ เช่น การกักกันตามอายุ การปิดใช้งานสคริปต์การติดตั้ง จะไม่ได้รับผลกระทบจากเชื้อชาติ ซึ่งเป็นเหตุผลเชิงปฏิบัติที่ควรเลือกใช้การควบคุมเหล่านี้

สิ่งที่ต้องทำเกี่ยวกับมัน

การกักตัวตามช่วงอายุ ไม่มีสิ่งใดในตารางระยะเวลาคงอยู่รอดได้นานถึงสิบสามชั่วโมง นโยบายที่ว่าเวอร์ชันของส่วนประกอบใดๆ จะไม่สามารถติดตั้งได้จนกว่าจะคงอยู่เป็นเวลา 72 ชั่วโมง จะทำให้สามารถคัดกรองส่วนประกอบทั้งหมดออกไปได้โดยไม่พบอะไรเลย

โดยค่าเริ่มต้น จะปิดใช้งานสคริปต์การติดตั้ง - ละเว้นสคริปต์ ลบกลไกการส่งที่แพ็กเกจขโมยข้อมูลประจำตัวในชุดข้อมูลนี้พึ่งพา แต่ไม่ได้ช่วยป้องกันเครื่องมือที่ผู้ใช้เรียกใช้งานโดยเจตนา ซึ่งเป็นสิ่งที่ป้องกันไว้ล่วงหน้าแล้วcisนี่คือความแตกต่างที่ควรทำความเข้าใจ

ให้ถือว่าการหายตัวไปเป็นเหตุการณ์ด้านความปลอดภัย แจ้งเตือนเมื่อการติดตั้งส่วนประกอบที่จำเป็นหยุดทำงาน หลักฐานยังคงอยู่บนไฟล์ล็อก ไม่ใช่ในรีจิสทรี

ติดตามเนื้อหา ไม่ใช่ชื่อ บทสรุปทั้งหกข้างต้นตรงกันไม่ว่าจะเป็นชื่อแพ็กเกจ บัญชีผู้เผยแพร่ หรือสตริงเวอร์ชัน — ทุกฟิลด์ที่ผู้ดำเนินการรายนี้แสดงให้เห็นคือพวกเขาจะเปลี่ยนแปลง กฎฝั่งรีจิสทรีที่ระบุว่าบัญชีที่ลงทะเบียนใหม่และถอนแพ็กเกจเดียวของตนภายในหนึ่งชั่วโมงเป็นรูปแบบที่ต้องรายงาน จะถูกเรียกใช้กับทุกแพ็กเกจในที่นี้ โดยพิจารณาจากข้อมูลเมตาเพียงอย่างเดียว

และหากคุณกำลังพิจารณาติดตั้งสิ่งใดในหมวดหมู่นี้: คุณสมบัติที่ทำให้รีจิสทรีตรวจจับได้ยาก คือคุณสมบัติเดียวกันที่ทำให้คุณไม่มีทางแก้ไขได้ ไม่มีผู้เผยแพร่ที่ต้องรับผิดชอบ ไม่มีช่องทางการอัปเดต และไม่มีบันทึกว่าคุณได้เรียกใช้สิ่งใด

ตัวชี้วัด

ประเภทความคุ้มค่า
เนื้อไม่มีมันbin/kalamasha-tool.js — ไม่ใช่-standard จุดทางเข้าถังขยะ
SHA-2560c293be90c10c8a7618d25f4c4811fa63612b7bc5199b86e10bb31eb36c716dd
SHA-256e2fda5aa8397799669f29258f69e803cf05d322c1d93269eef6754ca024c3865
กระบวนการSearchApp.exe เขียนไว้ข้างๆ รันไทม์ Electron ที่ถูกต้อง
พฤติกรรมpowershell -ExecutionPolicy Bypass -File สีสดสวย windowsHide: true
พฤติกรรมtaskkill /F /T การกำหนดเป้าหมายกระบวนการ Safe Exam Browser
เมตาดาต้ารายชื่อผู้ดูแลระบบว่างเปล่าข้างๆ time.unpublished ระเบียน
บัญชีLetol39119, so1d1a7i27, lololololol435678, tagadob568, tayihim489, sahihai123, heytoshan
ลงทะเบียนogzmail.com, hutdot.com, ebflyai.com, prodbits.com — โดเมนอีเมลแบบใช้แล้วทิ้ง

อ้างอิง

sca-tools-software-composition-analysis-tools
จัดลำดับความสำคัญ แก้ไข และรักษาความปลอดภัยความเสี่ยงด้านซอฟต์แวร์ของคุณ
สมัครบัญชีฟรีได้เลย
ไม่ต้องใช้บัตรเครดิต

รักษาความปลอดภัยให้กับการพัฒนาและส่งมอบซอฟต์แวร์ของคุณ

ด้วยชุดผลิตภัณฑ์ Xygeni