TL; DR
แพ็กเกจเหล่านั้นจะลบตัวเองโดยอัตโนมัติ ตลอดระยะเวลาสิบห้าวันในเดือนสิงหาคม ผู้ดูแลระบบ npm รายหนึ่งได้เผยแพร่แพ็กเกจเก้าแพ็กเกจภายใต้เก้าชื่อจากเจ็ดบัญชี และถอนออกแปดแพ็กเกจด้วยตนเอง ระยะเวลาที่แต่ละแพ็กเกจยังคงอยู่ลดลงจากสิบสามชั่วโมงเหลือเพียงสิบเจ็ดนาที เทคนิคนี้ไม่ใช่ของพวกเขาเพียงรายเดียว: แพ็กเกจอีกเจ็ดแพ็กเกจจากผู้ดูแลระบบที่ไม่เกี่ยวข้อง ซึ่งมีเนื้อหาแตกต่างกันโดยสิ้นเชิง ถูกถอนออกโดยผู้เผยแพร่ของตนเองโดยเฉลี่ยที่ 37.8 นาที ไฟล์ดังกล่าวหายไปก่อนที่กระบวนการป้องกันส่วนใหญ่จะทำงาน และการติดตั้งก็เสร็จสิ้นไปแล้ว
ทุกอย่างที่รีจิสทรีเปิดเผยจะหมุนเวียนไปเรื่อยๆ แต่ข้อมูลที่ส่งไปจะไม่เปลี่ยนแปลง ทั้งเก้าชิ้นจัดส่งแบบไบต์เดียวกัน bin/ ในไดเร็กทอรีนั้น มีค่าแฮช SHA-256 เดียวกันปรากฏอยู่ในชื่อแพ็กเกจสามชื่อและสองบัญชี โดยห่างกันสิบห้าวัน ข้อมูลระบุตัวตนของเนื้อหาเป็นสัญญาณติดตามเพียงอย่างเดียวที่ผู้ดำเนินการรายนี้ไม่สามารถถอดรหัสได้ และแพ็กเกจเดียวที่พวกเขาไม่เคยถอนออกคือเหตุผลที่ทำให้สามารถตรวจสอบข้อมูลทั้งหมดได้
คนที่ติดตั้งมันไม่ใช่เหยื่อ และถึงอย่างไรพวกเขาก็อยู่ในสถานการณ์ที่เสี่ยงอันตรายอยู่แล้ว เครื่องมือนี้ไม่ได้มีไว้สำหรับนักพัฒนา: มันใช้เทคนิคการจับภาพหน้าจอแบบซ่อนเร้น การดึงข้อความจากหน้าจอ และการส่งคำตอบกลับมายังหน้าจอซ้อนทับ เพื่อเอาชนะการควบคุมการสอบทางไกล ดังนั้น ใครก็ตามที่วิ่ง npm install คือผู้รับผลประโยชน์ที่ตั้งใจไว้ ไม่ใช่เป้าหมาย นอกจากนี้ พวกเขายังใช้งานไบนารีที่ไม่ได้ลงนามซึ่งถอดรหัสข้อมูลคุกกี้ของเบราว์เซอร์ จากบัญชีที่ลบตัวเองภายในหนึ่งชั่วโมง พวกเขาไม่สามารถรับการแก้ไข ไม่สามารถตรวจสอบสิ่งที่พวกเขาใช้งานในภายหลัง และไม่สามารถรายงานความเสียหายได้หากไม่เปิดเผยเหตุผลที่ติดตั้งโปรแกรมดังกล่าว
ระบบนิเวศ: npm พบรูปแบบเดียวกันบน PyPI ระยะเวลา: มิถุนายน–สิงหาคม 2026
การวัด
ระยะเวลาคงอยู่ (Dwell time) คือช่วงเวลาระหว่างที่แพ็กเกจปรากฏและหายไป ซึ่งคำนวณจากข้อมูลเมตาของระบบจัดเก็บข้อมูลเอง นี่คือค่าที่วัดได้ ไม่ใช่ค่าประมาณ
| แพ็คเกจ | เผยแพร่แล้ว (UTC) | ยืนอยู่ |
|---|---|---|
moidev | 2026-08-16 16:31 | 5 ชม. 58 น |
moidevx | 2026-08-17 03:24 | 13 ชม. 23 น |
moidevz | 2026-08-26 03:38 | 12 ชม. 56 น |
moideva | 2026-08-26 18:58 | 1 ชม. 33 น |
amicat | 2026-08-28 20:48 | 17m |
bmcat | 2026-08-28 21:17 | 47m |
eyevox | 2026-08-28 21:44 | 21m |
moidevh | 2026-08-31 03:22 | 47m |
เมื่ออ่านตามลำดับการตีพิมพ์ ช่วงเวลาการเผยแพร่จะแคบลงมากกว่าสี่สิบเท่า จาก 13 ชั่วโมง 23 นาทีในช่วงเวลาที่กว้างที่สุด เหลือเพียง 17 นาทีในช่วงเวลาที่แคบที่สุด แพ็กเกจสี่ชุดแรกมีระยะเวลาเฉลี่ยแปดชั่วโมงครึ่ง ส่วนสี่ชุดสุดท้ายมีระยะเวลาเฉลี่ยสามสิบสามนาที ในวันที่ 28 สิงหาคม มีการเผยแพร่และถอนแพ็กเกจสามชุดภายในช่วงเวลา 77 นาทีเดียวกัน
การหดตัวไม่ได้เกิดขึ้นอย่างค่อยเป็นค่อยไป แต่เกิดขึ้นอย่างหนาแน่นระหว่างวันที่ 26 ถึง 28 สิงหาคม และสิ่งที่เปลี่ยนแปลงไปคือการประเมินของผู้ประกอบการว่าพัสดุสามารถตั้งทิ้งไว้ได้อย่างปลอดภัยนานแค่ไหน
การถอนเงินทุกครั้งในที่นี้เป็นการริเริ่มโดยผู้จัดพิมพ์ เอกสารทะเบียนสำหรับแต่ละรายการจะแสดงรายชื่อผู้ดูแลที่ว่างเปล่าอยู่ข้างๆ เวลาที่ยังไม่ได้เผยแพร่ บันทึก — สัญลักษณ์ของการยกเลิกการเผยแพร่ แทนที่จะเป็นการลบออก แพ็กเกจที่เก้า เอียอุสไม่เคยมีการถอนคำร้องเลยแม้แต่น้อย ซึ่งเป็นเหตุผลที่ทำให้สามารถตรวจสอบเรื่องนี้ได้
มีระบบการถอนเงินแบบที่สองอยู่ ซึ่งไม่ควรสับสนกับระบบนี้ โดยในระบบที่สองนั้น มีเพียง... เวอร์ชันเพย์โหลด หากดึงพัสดุออกและพัสดุยังคงใช้งานได้ ค่าเฉลี่ยจะอยู่ที่ประมาณ 73 ชั่วโมงจากพัสดุ 31 ชิ้น พัสดุทดแทนจะมาถึงเป็นชุดตามสคริปต์และทิ้งกล่องเปล่าไว้ — package.json การประกาศ หลัก ซึ่งไม่ส่งไฟล์ใดๆ — หน้าที่เดียวของมันคือการเก็บชื่อไฟล์ไว้ ระบบนั้นเปรียบเสมือนการจัดการบ้านตามกำหนดเวลา ส่วนนี่คือหน้าต่างเปิดรับแสงที่ได้รับการปรับแต่งมาอย่างดี
อะไรบ้างที่ยังคงอยู่รอดหลังการลบ
แพ็กเกจทั้งเก้านี้เป็นของผู้ให้บริการรายเดียวกัน: โมอิเดฟ, moidevx, โมอิเดฟซ์, โมอิเดวา, โมอิเดฟ, อามิแคท, บีเอ็มซีที, เอย์ว็อกซ์ และ เอียอุสชื่อเหล่านี้ไม่มีหลักเกณฑ์ใดๆ รองรับ — ใครก็ตามที่ติดตามเรื่องนี้ โมอิเดฟ stem คงพลาดข่าวไปมากกว่าครึ่งหนึ่ง และข่าวเหล่านั้นถูกเผยแพร่จากบัญชีผู้ใช้เจ็ดบัญชีที่แตกต่างกัน ซึ่งเกือบทั้งหมดลงทะเบียนบนโดเมนอีเมลแบบใช้แล้วทิ้ง
สิ่งที่พวกเขามีร่วมกันคือรายการที่ปรากฏขึ้นมาโดยไม่มีเหตุผลใดๆ ที่จะดำรงอยู่:
"ถังขยะ": { "": "bin/kalamasha-tool.js" } } เราเก็บสำเนาไว้ห้าฉบับก่อนที่จะนำออก โดยรวมแล้ว ทั้งห้าฉบับมีเนื้อหาทั้งหมด ถังขยะ/ ไดเร็กทอรีมีไบต์เหมือนกัน:
| เนื้อไม่มีมัน | SHA-256 |
|---|---|
bin/kalamasha-tool.js | 0c293be90c10c8a7618d25f4c4811fa63612b7bc5199b86e10bb31eb36c716dd |
bin/uia_extract.exe | e2fda5aa8397799669f29258f69e803cf05d322c1d93269eef6754ca024c3865 |
bin/chrome_cookies.ps1 | 21b61ec810331850d72423c40c5448e6cd310c4cfad6aed54f92cd7e7cac5f3a |
bin/stealth_capture.ps1 | c9baf5897c03b941c54f736df5af9243ad28794a9e69746d41d4f4a34065589c |
bin/uia_extract.py | c20b38c63efd9221930095c54b42cdd5adffa1972c44c4578226cbe1e4dbac3e |
bin/uia_get_text.ps1 | 4a3f3ada0bdf13aa8e89edb8af817c7816296147dae5be25f169ff960d28a87c |
มีหลักฐานเพิ่มเติมอีกสองอย่างที่ยืนยันข้อสันนิษฐานนี้ แพ็กเกจสามชุดถูกเผยแพร่เวลา 03:24, 03:38 และ 03:22 UTC ในวันที่ 17 สิงหาคม, 26 สิงหาคม และ 31 สิงหาคม ตามลำดับ ซึ่งเป็นช่วงเวลาสิบหกนาทีครอบคลุมสิบห้าวันและมาจากสามบัญชีที่แตกต่างกัน และสองบัญชีในจำนวนนั้นลงทะเบียนอยู่ในโดเมนอีเมลแบบใช้แล้วทิ้งเดียวกัน ซึ่งเชื่อมโยงบัญชีเหล่านั้นเข้าด้วยกันโดยไม่ขึ้นอยู่กับโค้ด
บัญชี
นี่คือบัญชีผู้เผยแพร่ npm ที่ส่งเพย์โหลด พร้อมด้วยแพ็กเกจที่แต่ละแพ็กเกจอัปโหลด และระยะเวลาที่แพ็กเกจนั้นถูกปล่อยทิ้งไว้:
| บัญชีผู้เผยแพร่ | แพ็คเกจ | โดเมนอีเมล | ยืนอยู่ |
|---|---|---|---|
letol39119 | moidev:1.0.0 | hutdot.com (แบบใช้แล้วทิ้ง) | 5 ชม. 58 น |
so1d1a7i27 | moidevx:1.0.0 | ogzmail.com (แบบใช้แล้วทิ้ง) | 13 ชม. 23 น |
lololololol435678 | eyiouss:3.0.21, 3.0.22, 4.0.1 | ogzmail.com (แบบใช้แล้วทิ้ง) | ยังคงตีพิมพ์อยู่ |
tagadob568 | moidevz:1.0.0 | ebflyai.com (แบบใช้แล้วทิ้ง) | 12 ชม. 56 น |
tayihim489 | moideva:1.0.0 | prodbits.com (แบบใช้แล้วทิ้ง) | 1 ชม. 33 น |
sahihai123 | amicat:1.0.0, bmcat:2.0.9, eyevox:1.0.0 | เว็บเมลสำหรับผู้บริโภค | 17 ม. / 47 ม. / 21 ม |
heytoshan | moidevh:1.0.0 | เว็บเมลสำหรับผู้บริโภค | 47m |
so1d1a7i27 และ lololololol435678 แบ่งปัน ogzmail.com โดเมนการลงทะเบียน — ลิงก์ที่เชื่อมโยงบัญชีที่ยังคงโฮสต์สำเนาที่ใช้งานอยู่กับบัญชีที่เผยแพร่ภายใต้โดเมนนั้น โมอิเดฟ ลำต้นเร็วกว่าสองสัปดาห์ sahihai123 ได้เผยแพร่และเพิกถอนชื่อแพ็กเกจที่แตกต่างกันสามรายการภายในช่วงเวลา 77 นาทีเดียวในวันที่ 28 สิงหาคม เฮย์โตชาน จดทะเบียน เผยแพร่ โมอิเดฟและถอนการเผยแพร่ในอีก 47 นาทีต่อมา ซึ่งนับเป็นการเผยแพร่เพียงครั้งเดียวของบัญชีดังกล่าว
บัญชีเหล่านี้ทั้งหมดไม่ได้ยืนยันอีเมล ไม่มีลิงก์ควบคุมเวอร์ชันที่ได้รับการยืนยัน และไม่ได้เผยแพร่โครงการอื่นใดที่ไม่เกี่ยวข้อง หกในเจ็ดบัญชีไม่ได้ให้บริการอะไรอีกต่อไปแล้ว
มีพัสดุชิ้นหนึ่งที่ไม่เคยถูกรับคืน eyiouss:4.0.1 ได้รับการเผยแพร่ตั้งแต่วันที่ 16 สิงหาคม และยังคงสามารถแก้ไขได้ในขณะที่เขียนบทความนี้ วัตถุโบราณแปดชิ้นไม่สามารถกู้คืนได้ แคมเปญถูกสร้างขึ้นใหม่ทั้งหมดจากชิ้นที่ยังคงเหลืออยู่ ผู้ปฏิบัติงานที่ลบโดยอัตโนมัติ ในที่สุดก็จะเหลือวัตถุโบราณไว้หนึ่งชิ้น
เครื่องมือนี้ทำอะไรได้บ้าง
eyiouss:4.0.1 โปรแกรมนี้อธิบายตัวเองบน npm ว่าเป็น “เครื่องมือ DOM ประสิทธิภาพสูงและสะพานเชื่อมการวินิจฉัยสำหรับเว็บแอปพลิเคชันสมัยใหม่” มันเป็นเครื่องมือจับภาพหน้าจอและดึงคำตอบที่สร้างขึ้นเพื่อใช้งานภายใต้การควบคุมการสอบทางไกล และซอร์สโค้ดก็ระบุไว้เช่นนั้นเอง
ตัวเรียกใช้งานจะคัดลอกรันไทม์ของ Electron โดยใช้ชื่อไฟล์ปลอมก่อนที่จะเรียกใช้งาน และระบุชื่อสิ่งที่มันหลีกเลี่ยง:
// 🛡️ ชื่อไบนารีแบบซ่อนเร้น: ต้องไม่ซ้ำกับ Testpad จริง! const STEALTH_NAME = 'SearchApp.exe';
ส่วนหัวของไฟล์เดียวกันเรียกมันว่า ผู้พิทักษ์ผีต่อต้านโปรคเตอร์ และใช้ลูปการเกิดใหม่ที่ลดระดับลงเรื่อยๆ ยิ่งถูกฆ่าเร็วเท่าไหร่ ในส่วนอื่นๆ กระบวนการนี้จะเพิ่มลำดับความสำคัญของตัวเองขึ้น เพื่อต่อสู้กับการลดประสิทธิภาพการทำงานของ CPU ในระหว่างการสอบเมื่อแอปพลิเคชันสอบได้รับโฟกัส ระบบจะผลักแอปพลิเคชันสอบออกจากพื้นหน้า และยุติกระบวนการย่อยของ Safe Exam Browser ด้วย taskkill /F /T.
การจับภาพจะทำงานผ่านสคริปต์ PowerShell ที่รวมไว้ ซึ่งจะถูกเรียกใช้โดยปิดใช้งานนโยบายการดำเนินการและซ่อนหน้าต่าง พร้อมกับการเก็บเกี่ยวข้อความบนหน้าจอแบบขนานผ่าน Windows UI Automation รูปภาพและข้อความที่อยู่ในคิวจะถูกส่งไปยังเซสชันโมเดลภาษาในเบราว์เซอร์แบบฝัง และคำตอบจะถูกแสดงในโอเวอร์เลย์ที่แสดงอยู่ด้านบนเสมอ การเชื่อมต่อดังกล่าวถูกเลื่อนออกไปโดยเจตนา และโค้ดได้ระบุเหตุผลไว้ดังนี้: เพื่อหลีกเลี่ยงการเปิดเผยข้อมูล NETSTAT อย่างถาวร.
แพ็คเกจนี้ยังจัดส่งอีกด้วย คุกกี้โครม.ps1มุ่งหน้าไป เครื่องสกัดคุกกี้โครมซึ่งถอดรหัสคุกกี้ของ Chrome และ Edge ผ่าน DPAPI และอ่านฐานข้อมูลคุกกี้จากโปรไฟล์เบราว์เซอร์ได้สูงสุดสี่โปรไฟล์ ระบุไว้ก่อนหน้านี้cisely: เราไม่พบว่าสคริปต์นั้นถูกเรียกใช้โดยชื่อจากไฟล์ JavaScript ที่จัดส่งมาแต่อย่างใด สิ่งที่มีอยู่และสามารถเข้าถึงได้คือส่วนที่ใช้งาน ซึ่งจะแทรกคุกกี้เซสชันที่จัดเก็บไว้เข้าไปในเบราว์เซอร์ที่ฝังอยู่
ตำแหน่งของผู้ที่ติดตั้ง
ไม่มีใครติดตั้งโปรแกรมนี้โดยบังเอิญ โปรแกรมนี้ไม่มีฟังก์ชันใดๆ นอกเหนือจากการสอบที่ถูกควบคุม และผลลัพธ์ที่ได้คือคำตอบที่ซ้อนทับบนหน้าจอของผู้ใช้ คำอธิบายแพ็กเกจที่หลอกลวงนั้นไม่ได้มุ่งเป้าไปที่ผู้ติดตั้งเลย — มันเป็นเพียงการปกปิดรีจิสทรีและผู้ที่ตรวจสอบเครื่องในภายหลัง ผู้ติดตั้งรู้ว่าตนเองกำลังจะได้อะไร คำอธิบายนี้มีอยู่เพื่อให้... ระเบียน ผลลัพธ์ของการติดตั้งไม่สะท้อนถึงสิ่งนั้น
ฝ่ายที่ได้รับผลกระทบคือบุคคลภายนอกที่ไม่เกี่ยวข้องกับ npm เลย ได้แก่ สถาบันที่จัดการสอบ ผู้สมัครสอบคนอื่นๆ และทุกคนที่เกี่ยวข้องซึ่งพึ่งพาใบรับรองดังกล่าว
แต่ตัวติดตั้งนั้นก็ไม่ปลอดภัยเช่นกัน และนี่คือส่วนที่ควรชี้แจงให้ชัดเจน เพราะรูปแบบแพ็กเกจที่หายไปเองนั้นเป็นสิ่งที่ก่อให้เกิดความเสี่ยง
พวกเขากำลังรันไบนารีที่ไม่ได้ลงนามจากบุคคลที่ไม่รู้จัก uia_extract.exe เรือเหล่านี้ถูกรวบรวมขึ้นโดยไม่มีแหล่งที่มาและไม่มีข้อมูลการสร้าง จากบัญชีที่ไม่มีอยู่แล้ว ไฟล์เดียวกันนี้ถูกเผยแพร่ซ้ำโดย (โดยใช้แฮช) เลโทล39119, so1d1a7i27, lololololol435678, tagadob568, tayihim489, sahihai123 และ เฮย์โตชาน ภายในเวลาสิบห้าวัน ไม่มีผู้ดูแลให้สอบถาม ไม่มีคลังข้อมูลให้อ่าน และไม่มีประวัติให้ตรวจสอบ เพราะทุกตัวตนที่เผยแพร่มันได้ลบตัวเองไปหมดแล้ว
พวกเขาได้มอบความสามารถที่มัลแวร์ต้องการอย่างครบถ้วนให้กับมันแล้ว กระบวนการที่ซ่อนอยู่ซึ่งทำงานภายใต้ชื่อปลอม ทำหน้าที่ถอดรหัสคุกกี้ของเบราว์เซอร์ อ่านหน้าจออย่างต่อเนื่อง ยุติซอฟต์แวร์รักษาความปลอดภัย และเริ่มต้นใหม่เมื่อถูกปิด ปัจจุบัน การถอดรหัสคุกกี้จำกัดอยู่เฉพาะโดเมนของผู้ให้บริการรายหนึ่ง และให้บริการเฉพาะเซสชันของผู้ใช้เท่านั้น ขอบเขตนั้นเปลี่ยนแปลงได้เพียงบรรทัดเดียว และไม่มีอะไรในรูปแบบการส่งมอบที่จะทำให้เห็นการเปลี่ยนแปลงนั้นได้ — ไม่ว่าจะเป็นชื่อใหม่ บัญชีใหม่ หรือการอัปโหลดใหม่
พวกเขาไม่สามารถรับการแก้ไขปัญหาได้ โปรแกรมจะถูกยกเลิกการเผยแพร่ภายในหนึ่งชั่วโมง ไม่มีช่องทางการอัปเดต ไม่มีคำแนะนำ และไม่มีวิธีใดที่จะทราบได้ในภายหลังว่าเวอร์ชันที่พวกเขาติดตั้งนั้นแตกต่างจากเวอร์ชันที่เพื่อนของพวกเขาติดตั้ง สิ่งที่อยู่ในเครื่องก็จะคงอยู่เช่นนั้น
พวกเขาไม่สามารถตรวจสอบสิ่งที่พวกเขาดำเนินการได้ ไฟล์ล็อกของพวกเขาตอนนี้อ้างอิงถึงแพ็กเกจที่ไม่สามารถใช้งานได้อีกต่อไปแล้ว หากพวกเขาต้องการตรวจสอบว่ามีอะไรอยู่ในเครื่องของพวกเขาในภายหลัง ไม่ว่าจะเป็นหลังจากเกิดเหตุการณ์หรือข้อพิพาทใดๆ ระบบรีจิสทรีก็ไม่มีบันทึกใดๆ ให้พวกเขาได้
และพวกเขาไม่สามารถรายงานความเสียหายได้ ผู้ใช้ที่ได้รับผลกระทบจากเครื่องมือนี้ไม่สามารถรายงานการละเมิดได้หากไม่เปิดเผยเหตุผลที่ติดตั้งเครื่องมือนี้ นี่ไม่ใช่เรื่องบังเอิญ การรายงานการละเมิดรีจิสทรีเป็นช่องทางหลักในการตรวจจับแพ็กเกจที่มีอายุสั้น และฐานผู้ใช้ของผู้ดำเนินการนี้ไม่สามารถใช้ช่องทางนี้ได้ ศัตรูที่เหลืออยู่เพียงอย่างเดียวคือการสแกนอัตโนมัติ ซึ่งมีการกำหนดกรอบเวลา 17 นาทีไว้เพื่อรับมือ
โครงสร้างของเหยื่อและระยะเวลาที่คงอยู่เป็นข้อเท็จจริงเดียวกันที่ปรากฏซ้ำสองครั้ง นอกจากนี้ยังอธิบายถึงความผิดปกติในลำดับเวลาด้วย: หากการถอนตัวเกิดจากความกลัวการร้องเรียน แพ็กเกจยอดนิยมที่มีอายุการใช้งานยาวนานควรจะถูกถอนออกก่อน แต่มันไม่ได้เป็นเช่นนั้น เพราะไม่เคยมีการร้องเรียนเกิดขึ้น
รูปแบบเดิม แต่ผู้ดำเนินการต่างกัน
ผู้ควบคุมการสอบไม่ได้ทำเช่นนี้เพียงคนเดียว และตัวอย่างที่เห็นได้ชัดที่สุดก็คือการทำงานกับข้อมูลที่ไม่เกี่ยวข้องกัน
ระหว่างวันที่ 24 ถึง 27 สิงหาคม มีแพ็กเกจ npm จำนวน 4 แพ็กเกจปรากฏขึ้น โดยใช้ชื่อที่ยืมมาจากเครื่องมือตรวจสอบสิทธิ์แบบสองขั้นตอน — ออธ-โอทีพี, คีย์ลับ 2FA, secretkey2fa และ 2fa-secretkey — โดยมีทั้งหมดสิบหกเวอร์ชัน แต่ละเวอร์ชันได้รับการเผยแพร่จากบัญชีที่เพิ่งลงทะเบียนใหม่ของตนเอง (เบย์อิลอล, jeanpaul686g, zzzalipay, ดลู(ทั้งหมดนั้นไม่มีการยืนยันอีเมล ไม่มีลิงก์ควบคุมแหล่งที่มาที่ได้รับการยืนยัน และไม่มีการเผยแพร่สิ่งอื่นใด ทุกชิ้นถูกถอนออกโดยผู้เผยแพร่เอง)
โค้ดส่วนนี้ไม่เกี่ยวข้องกับซอฟต์แวร์สอบแต่อย่างใด มันอ่านข้อมูลจากที่เก็บข้อมูลประจำตัวของเบราว์เซอร์และโทเค็นของ Discord และใช้ขั้นตอนการตรวจสอบสิทธิ์ Xbox Live กับตัวเรียกใช้งาน Minecraft เพื่อดักจับโทเค็นรีเฟรช นี่คือตัวติดตั้ง is เหยื่อในความหมายทั่วไป ซึ่งเป็นสิ่งที่ทำให้การเปรียบเทียบนี้มีประโยชน์ เพราะพฤติกรรมการส่งมอบนั้นเหมือนกันไม่ว่าในกรณีใดก็ตาม
รอบการทำงานทั้งสี่รอบเรียงตามลำดับการเผยแพร่ที่ 274.9, 37.8, 37.6 และ 35.7 นาที: ความพยายามครั้งแรกที่ยาวนานหนึ่งครั้ง จากนั้นจึงบรรจบกันที่ตัวเลขที่คงที่ แพ็กเกจอีกสามแพ็กเกจเป็นของผู้ให้บริการรายอื่นอีก และแสดงพฤติกรรมการถอนตัวแบบเดียวกัน
| แพ็คเกจ | ผู้ประกอบการ | ยืนอยู่ |
|---|---|---|
octopus-action | สัญญาณลาดตระเวน | 2.5 นาที |
mt-ts-serverless-starter | สัญญาณลาดตระเวน | 9.6 นาที |
2fa-secretkey | ชื่อปก 2FA | 35.7 นาที |
secretkey2fa | ชื่อปก 2FA | 37.6 นาที |
secretkey-2fa | ชื่อปก 2FA | 37.8 นาที |
auth-otp | ชื่อปก 2FA | 274.9 นาที |
hex-encode-utils | อื่น ๆ | 724.2 นาที |
มีทั้งหมดเจ็ดแพ็กเกจ ใช้เวลาเฉลี่ย 37.8 นาที และไม่มีแพ็กเกจใดเกี่ยวข้องกับซอฟต์แวร์สอบ
ข้อมูลสามชุดที่ไม่เกี่ยวข้องกัน ชุดบัญชีสามชุดที่ไม่เกี่ยวข้องกัน แต่มีเทคนิคที่ใช้ร่วมกันหนึ่งอย่าง
ทำไมโอกาสถึงกำลังจะหมดไป
มีบางอย่างเปลี่ยนแปลงไปในสภาพแวดล้อมของระบบทะเบียนข้อมูลในช่วงปี 2026 และสิ่งที่น่าจะเป็นไปได้มากที่สุดก็คือ การสแกนเร็วขึ้น
จนกระทั่งเมื่อไม่นานมานี้ การค้นพบแพ็กเกจที่เป็นอันตรายส่วนใหญ่มักเกิดขึ้นหลังจากที่ระบบตรวจพบแล้ว เช่น ผู้ใช้สังเกตเห็นความผิดปกติ รายงานจากระบบปลายทาง หรือการตรวจสอบเป็นระยะ ระยะเวลาในการตรวจจับวัดเป็นวัน แต่ปัจจุบันไม่ใช่เช่นนั้นอีกต่อไปแล้ว มีการวิเคราะห์แพ็กเกจที่เผยแพร่ใหม่แบบเรียลไทม์เกือบตลอดเวลา — ระบบแจ้งเตือนมัลแวร์ล่วงหน้าของ Xygeni เอง ระบบนี้เป็นหนึ่งในระบบที่กำลังเพิ่มจำนวนขึ้นเรื่อยๆ ในอุตสาหกรรม ซึ่งช่วยลดช่องว่างระหว่างการเผยแพร่และการตรวจสอบให้สั้นลงอย่างมาก
ผู้ให้บริการที่เผชิญกับปัญหานี้มีสองทางเลือก คือ ทำให้ข้อมูลที่ส่งมานั้นยากต่อการตรวจสอบ หรือลดระยะเวลาที่ข้อมูลนั้นสามารถตรวจสอบได้ ทางเลือกที่สองนั้นถูกกว่า ไม่ต้องใช้การพัฒนาทางวิศวกรรม และระบบลงทะเบียนแพ็กเกจก็มีกลไกนี้ให้ฟรี: ภายในระยะเวลา 72 ชั่วโมงของการยกเลิกการเผยแพร่ของ npm ผู้เผยแพร่สามารถลบแพ็กเกจได้โดยฝ่ายเดียว และสามารถนำชื่อแพ็กเกจนั้นกลับมาใช้ใหม่ได้ในภายหลัง การถอนแพ็กเกจนั้นไม่มีค่าใช้จ่ายใดๆ สำหรับผู้ให้บริการ
จังหวะเวลาเหมาะสม ตัวดำเนินการทั้งสองข้างต้นลู่เข้าสู่ค่าหนึ่งและคงที่ไว้ แทนที่จะเปลี่ยนแปลงไปเรื่อยๆ ซึ่งเป็นลักษณะของพารามิเตอร์ที่ปรับแต่งแล้ว ไม่ใช่เรื่องของความสะดวกสบาย และพารามิเตอร์ที่พวกเขาลู่เข้าสู่ค่าดังกล่าว — หลายสิบนาที — ก็อยู่ในเกณฑ์ที่เหมาะสมแล้วcisโดยจัดวางตำแหน่งให้เหมาะสมเพื่อให้ผ่านการตรวจสอบอัตโนมัติ ในขณะเดียวกันก็ยังคงทำให้แพ็กเกจสามารถติดตั้งได้นานพอที่จะเข้าถึงกลุ่มเป้าหมายได้
นี่เป็นเพียงสมมติฐาน ข้อมูลด้านเวลาไม่สามารถแยกแยะการตอบสนองต่อการสแกนออกจากการตอบสนองต่อการบังคับใช้ทะเบียน หรือจากการพัฒนาการปฏิบัติงานตามปกติ เนื่องจากผู้ปฏิบัติงานเหล่านี้เรียนรู้จากกันและกัน สิ่งที่สามารถกล่าวได้โดยไม่ต้องอนุมานนั้นแคบกว่า แต่ก็ยังมีประโยชน์: ระยะเวลาในการเปิดรับแสงนั้นสั้นมากจนการควบคุมใดๆ ที่ขึ้นอยู่กับการตรวจสอบบรรจุภัณฑ์หลังการเผยแพร่จะต้องแข่งกับเวลาที่ผู้ปฏิบัติงานตั้งไว้ การควบคุมที่ไม่ขึ้นอยู่กับการตรวจสอบ เช่น การกักกันตามอายุ การปิดใช้งานสคริปต์การติดตั้ง จะไม่ได้รับผลกระทบจากเชื้อชาติ ซึ่งเป็นเหตุผลเชิงปฏิบัติที่ควรเลือกใช้การควบคุมเหล่านี้
สิ่งที่ต้องทำเกี่ยวกับมัน
การกักตัวตามช่วงอายุ ไม่มีสิ่งใดในตารางระยะเวลาคงอยู่รอดได้นานถึงสิบสามชั่วโมง นโยบายที่ว่าเวอร์ชันของส่วนประกอบใดๆ จะไม่สามารถติดตั้งได้จนกว่าจะคงอยู่เป็นเวลา 72 ชั่วโมง จะทำให้สามารถคัดกรองส่วนประกอบทั้งหมดออกไปได้โดยไม่พบอะไรเลย
โดยค่าเริ่มต้น จะปิดใช้งานสคริปต์การติดตั้ง - ละเว้นสคริปต์ ลบกลไกการส่งที่แพ็กเกจขโมยข้อมูลประจำตัวในชุดข้อมูลนี้พึ่งพา แต่ไม่ได้ช่วยป้องกันเครื่องมือที่ผู้ใช้เรียกใช้งานโดยเจตนา ซึ่งเป็นสิ่งที่ป้องกันไว้ล่วงหน้าแล้วcisนี่คือความแตกต่างที่ควรทำความเข้าใจ
ให้ถือว่าการหายตัวไปเป็นเหตุการณ์ด้านความปลอดภัย แจ้งเตือนเมื่อการติดตั้งส่วนประกอบที่จำเป็นหยุดทำงาน หลักฐานยังคงอยู่บนไฟล์ล็อก ไม่ใช่ในรีจิสทรี
ติดตามเนื้อหา ไม่ใช่ชื่อ บทสรุปทั้งหกข้างต้นตรงกันไม่ว่าจะเป็นชื่อแพ็กเกจ บัญชีผู้เผยแพร่ หรือสตริงเวอร์ชัน — ทุกฟิลด์ที่ผู้ดำเนินการรายนี้แสดงให้เห็นคือพวกเขาจะเปลี่ยนแปลง กฎฝั่งรีจิสทรีที่ระบุว่าบัญชีที่ลงทะเบียนใหม่และถอนแพ็กเกจเดียวของตนภายในหนึ่งชั่วโมงเป็นรูปแบบที่ต้องรายงาน จะถูกเรียกใช้กับทุกแพ็กเกจในที่นี้ โดยพิจารณาจากข้อมูลเมตาเพียงอย่างเดียว
และหากคุณกำลังพิจารณาติดตั้งสิ่งใดในหมวดหมู่นี้: คุณสมบัติที่ทำให้รีจิสทรีตรวจจับได้ยาก คือคุณสมบัติเดียวกันที่ทำให้คุณไม่มีทางแก้ไขได้ ไม่มีผู้เผยแพร่ที่ต้องรับผิดชอบ ไม่มีช่องทางการอัปเดต และไม่มีบันทึกว่าคุณได้เรียกใช้สิ่งใด
ตัวชี้วัด
| ประเภท | ความคุ้มค่า |
|---|---|
| เนื้อไม่มีมัน | bin/kalamasha-tool.js — ไม่ใช่-standard จุดทางเข้าถังขยะ |
| SHA-256 | 0c293be90c10c8a7618d25f4c4811fa63612b7bc5199b86e10bb31eb36c716dd |
| SHA-256 | e2fda5aa8397799669f29258f69e803cf05d322c1d93269eef6754ca024c3865 |
| กระบวนการ | SearchApp.exe เขียนไว้ข้างๆ รันไทม์ Electron ที่ถูกต้อง |
| พฤติกรรม | powershell -ExecutionPolicy Bypass -File สีสดสวย windowsHide: true |
| พฤติกรรม | taskkill /F /T การกำหนดเป้าหมายกระบวนการ Safe Exam Browser |
| เมตาดาต้า | รายชื่อผู้ดูแลระบบว่างเปล่าข้างๆ time.unpublished ระเบียน |
| บัญชี | Letol39119, so1d1a7i27, lololololol435678, tagadob568, tayihim489, sahihai123, heytoshan |
| ลงทะเบียน | ogzmail.com, hutdot.com, ebflyai.com, prodbits.com — โดเมนอีเมลแบบใช้แล้วทิ้ง |
อ้างอิง
- นโยบายการยกเลิกการเผยแพร่ของ npm — ระยะเวลา 72 ชั่วโมงที่ผู้เผยแพร่สามารถลบแพ็กเกจได้โดยไม่ต้องมีการแทรกแซง







