TL; DR
Tek bir npm yayıncısı, deadcode09284814meşru olanlara karşı yazım hatasıyla alan adı gaspı kampanyası yürütmüştür. axios hem de chalk-template Mayıs 2026 ortasından itibaren paketler.
Kampanya, geleneksel bir kimlik bilgisi ve cüzdan hırsızlığı olarak başladı ve verileri bir başka yere sızdırdı. Serveo HTTPS tüneli.
On 2026-05-17Ile axois-utils:1.0.9Operatör, yükü tamamen değiştirdi: aynı üçlü kurulum kancası iskeleti, aynı yayıncı, aynı paket adı.
Ancak kurulum betiği artık platformlar arası bir DDoS botnet'inin parçası haline geldi.
Veri yükü şunlara işaret ediyor: localhost.run Tünel oluşturur ve sel komutlarını kabul ederek, enfekte olmuş ortamları DDoS saldırısı yapabilen bir botnet'in parçası haline getirir.
Operatör hatta kargoyu bile gönderdi. C2 sunucu ikili dosyası Tarball dosyasının içeriği, kimlik bilgilerinin çalınmasından aktif botnet altyapısına doğru net bir tırmanışı gösteriyor.
İki paket, kayıt defterinde hala aktif olan dört sürüm ve şu anda her iki modülü de paralel olarak çalıştıran bir operatör.
Ciddiyet düzeyi: yüksek.
Saldırı: Nasıl Çalışıyor?
Kampanya, kasıtlı olarak sıkıcı bir dağıtım yapısı üzerine kuruludur: haftalık yüz milyonlarca indirmeye sahip paketlerden sadece bir harf farklı olan, yazım hatası içeren iki paket adı.AXIOS, tebeşir şablonuve üçlü kurulum hooks Yürütmeyi garanti eden şey. İlginç olan ise iskelenin ne olduğu. taşır — ve operatörün başka hiçbir şeyi değiştirmeden kargoyu değiştirmesi gerçeği.
Ortak iskele
Her iki paketin de yayınlanan her sürümü aynı üç yaşam döngüsünü belirtir. hooks in paket.json:
Yükü her üçünün altında listelemek hooks aşırıya kaçmak olur — kurulum sonrası tek başına varsayılan olarak çalışır npm kurulumuSeçim önemlidir: npm install –ignore-scripts Komut dosyalarını atlar, ancak birkaç yaygın iş akışı (CI önbellek geri yüklemeleri yaşam döngüsünü yeniden çalıştırır) hooks seçici olarak veya yalnızca denetim yapan geliştiriciler kurulum sonrasıÜçlü tekrarlı bir beyanı saldırgan için en güvenli seçenek haline getirmek.
tebeşir tapınağı İkinci bir mekanizma ekler: şunu beyan eder axois-utils:^1.0.7 çalışma zamanı olarak bağımlılık. Yazım hatası nedeniyle ele geçirilen dosyanın kurulumu tebeşir şablonu Bu nedenle, kardeş paket olan typosquat'ı da içine çeker ve her iki paket de çalışır. İki paket, bağımsız listeler değil, koordineli bir çifttir.
A Aşaması — Kimlik bilgisi/cüzdan hırsızı (15.05.2026 → günümüz)
A aşaması, orijinal yüktür. Yükleyici kısa bir araçtır. postinstall.js Bu, bir Serveo HTTPS ters tüneline işaret ediyor:
Serveo alt alan adı, hedef IP adresini kodlar (80.200.28.28) doğrudan ana bilgisayar adında — bu hizmet için tanınabilir bir kural. Operatör, basit alan adı engelleme listelerinden kaçınmak için rastgele alt alan adı önekini sürümler arasında değiştirir, ancak altta yatan IP adresi asla değişmez.tebeşir-şablonu:1.0.14 Kullanılmış 8a3e818ea8f11186-80-200-28-28…; 1.0.16 / 1.0.19 / 1.0.20 kullanın f04a273bd84c0622-….)
postinstall.js elleri çek phantom.js7,667 satırdan oluşan, paketlenmiş bir "toplayıcı" modül. phantom.js Ev sahibini şu amaçla gezdirir:
SSH özel anahtarları (~/.ssh/*) |
.npmrc içerik ve herhangi bir npm_* ortam belirteçleri |
| AWS, GCP ve Azure kimlik bilgileri dosyaları |
GitHub kişisel erişim belirteci regex'i (ghp_*, gho_*, ghu_*, ghs_*) |
| Bitcoin, Exodus, Electrum, Monero, Litecoin, Dogecoin, Zcash, Dash için kripto para cüzdanı bileşenleri. |
Özyinelemeli .env* yürümek ~/projects, ~/dev, ~/code, ~/workspaceve kurulum çalışma dizini |
Shell'in tarihçesi ve tüm detayları process.env |
Paket, Serveo tüneline POST edildi. / toplamakBurada gizleme, sanal makine karşıtı mantık veya hazırlık aşaması yok; operatörün tercihi hacim ve hız üzerine kurulu.
B Aşaması — PhantomBot DDoS saldırısı başlatıcısı (2026-05-17, axois-utils:1.0.9 yalnızca)
B aşaması, phantom.js + postinstall.js dosyalarını distrube.js adlı tek bir dosya ile değiştirir (yazım hatası operatöre aittir). package.json dosyasındaki üçlü kanca iskeleti değişmeden kalır; paket aynı adı, kapsamı ve sürüm yükseltme modelini korur. Dışarıdan bakıldığında, axois-utils:1.0.9, 1.0.6'nın küçük bir devamı gibi görünür. İçeride ise farklı bir kötü amaçlı yazılım ailesidir.
distrube.js Operatörün kendi marka kimliğini belirten bir yapılandırma bloğuyla başlar:
// axois-utils-1.0.9/distrube.js:11-15 |
// Use your localhost.run HTTPS URL (the tunnel handles HTTP internally) |
const C2_HOST = 'b94b6bcfa27554.lhr.life'; // Your localhost.run tunnel |
const C2_PORT = 443; // HTTPS port - tunnel handles SSL |
const BOT_ID = `${os.hostname()}_${Date.now()}_${crypto.randomBytes(4).toString('hex')}`; |
Yorumlar, kiti çalıştıracak gelecekteki bir operatöre yöneliktir ("localhost.run HTTPS URL'nizi kullanın"). Bu, bot istemcisine gönderilen diğer şeylerle birlikte, bunun sadece bir kurban yükü olmadığını, kitin kendisi olduğunu gösteriyor.
Akış:
- Sebat Önce çalıştırılır. Komut dosyası, işletim sistemine göre üç farklı şekilde kendini kurar (kayıt defteri). koşmak + Başlangıç klasörü + schtasks Windows'ta; crontab + hayalet-bot.hizmet sistemd birimi + .bashrc/.zshrc ekle + /etc/rc.local Linux üzerinde; LaunchAgent com.phantom.bot.plist macOS'ta). Kalıcılık hizmeti adı ve LaunchAgent etiketi her ikisi de aynıdır. hayalet-bot / com.phantom.botKampanyanın adı da buradan geliyor.
- Sistem bilgisi sızdırma Bu işlem tek seferlik bir parmak izi POST isteği gönderir: b94b6bcfa27554.lhr.life:443/collect adresine ana bilgisayar adı, platform, mimari, kullanıcı adı, CPU/RAM, ağ arayüzleri, process.env, mevcut çalışma dizini, ana dizin, düğüm sürümü ve genel IP adresi içeren bir istek. Bu, A Aşamasından çok daha az agresif: SSH yok, cüzdan yok, .env özyinelemesi yok. Botun görevi kayıt olmak, çalmak değil.
- Kalp atışı döngüsü Her 30 saniyede bir b94b6bcfa27554.lhr.life:443/ adresine bir HTTPS POST isteği açılır. User-Agent PhantomBot/1.0'dır. TLS doğrulaması açıkça devre dışı bırakılmıştır (rejectUnauthorized: false). C2 yanıtı {type, target, port, duration, threads, method} biçiminde bir JSON olarak ayrıştırılır ve gönderilir.
- Sel cephaneliği altı komuta bağlıdır:
| Komut türü | modül | notlar |
|---|---|---|
| ping | Canlılık yanıtı | Bot kendini tanıtıyor |
| http | HTTP seli | Katman 7 istek seline |
| https | HTTPS saldırısı | HTTP ile aynı, TLS ile şifrelenmiş. |
| tcp | TCP taşması | 65 KB rastgele içerikli spam |
| udp | UDP sel | 65,507 baytlık UDP paketleri |
| hızlı | HTTP/2 hızlı sıfırlama DoS | 2023 CVE-2023-44487 tekniği |
Beş sel modülünün tamamı bir hedef, Liman, süre, ve Konuları Tartışma şu ki, bot belirli bir kurbanı hedef almayan, genel amaçlı kiralık bir saldırı botudur. Operatörün kurban listesi paket içinde değil, C2 sunucusunda bulunur.
Buradaki Yenilikler — Gönderilen C2 ikili dosyası
A aşaması tanıdık bir şekil: kimlik bilgilerinin çalınması, kurulum kancası, satıcı tarafından tünellenmiş C2. B aşaması ise... Ayrıca Tanıdık bir şekil — DDoS botnet'leri yıllardır kötü amaçlı npm paketlerinin vazgeçilmez bir parçası olmuştur. Olağandışı olan ise operatörün bunu göndermiş olmasıdır. sunucu tarafı npm tarball'ının içindeki kitin içeriği:
- c2 — 4 megabaytlık derlenmiş bir Go ELF ikili dosyası
- c2.go — söz konusu ikili dosyanın 426 satırlık Go kaynak kodu
Bu dosyaların hiçbiri herhangi bir kurulum kancası tarafından çağrılmıyor. Kurbanın zararlı yazılımının bir parçası değiller. Tıpkı bir dokümantasyon dosyası gibi paket dizininde bulunuyorlar. En akla yatkın açıklama, operatörün dosya listesini düzenlemeden geliştirme çalışma ağacını npm'ye itmesi (gerçek bir güvenlik açığı) ve gönderilen şeyin eksiksiz iki taraflı kit olmasıdır: kurbanın çalıştırdığı istemci ve operatörün çalıştırdığı sunucu.
Bu, "hazır botnet kiti" çerçevesini haklı çıkaran hikayenin bu kısmıdır. İndiren herkes... axois-utils:1.0.9 Saldırıdan önce ellerinde sadece bir kurban örneği değil, aynı zamanda çalışan bir C2 sunucusu da bulunuyor.
Özetle, tek cümleyle
Aynı yayıncı, aynı paket adları, aynı üçlü kanca iskeleti, aynı "hayalet" marka kimliği — ama Yük, para kazanma modelini bir gecede değiştirdi.“Yeniden satabileceğim gizli bilgiler toplamak”tan “kiralayabileceğim sel kapasitesi kiralamaya” kadar. Savunmacıların izlemesi gereken kurulum zamanı TTP'leri her iki aşamada da neredeyse aynıdır; A aşamasının cüzdan yolu dizelerine veya imza tabanlı savunmalara dayalı savunmalar. phantom.js7,667 satırlık veri toplayıcısı, B aşamasını tamamen kaçırmış olurdu.
| Tarih (UTC) | Etkinlikler |
|---|---|
| 2026-05-15 | İlk yayın: axois-utils:1.0.4 (LAN test derlemesi, geliştirme ortamı) 192.168.129.19) |
| 2026-05-15 | axois-utils:1.0.6 yayınlandı — A Aşaması C2 değiştirildi 80.200.28.28 Serveo tüneli aracılığıyla; kaynak yorumu // Change to '80.200.28.28' for public geliştirme ortamından üretim ortamına geçişi doğruluyor. |
| 2026-05-16 | chalk-tempalte:1.0.14 hem de 1.0.16 yayınlandı — zincirli yükleyici ilan ediyor axois-utils:^1.0.7 Çalışma zamanı bağımlılığı olarak; Serveo alt alan adı döndürüldü. |
| 2026-05-16 | A aşaması kampanyası, rutin npm taraması sırasında keşfedildi; kötü amaçlı olduğu doğrulandı. |
| 2026-05-17 | axois-utils:1.0.9 Yayınlandı — yük yönlendirmesi: localhost.run tüneli üzerinden PhantomBot DDoS saldırısı başlatıldı; operatör tarafı c2 ikili ve c2.go Kaynak, katranlı ambalajda gönderildi. |
| 2026-05-17 | chalk-tempalte:1.0.19 hem de 1.0.20 Yayınlandı — hala A Aşaması (hırsız); operatör şu anda her iki modülü de paralel olarak çalıştırıyor. |
| 2026-05-17 | Rutin tarama sırasında Faz B'nin keşfi; tüm değerlendirmelere uygulanan kararlar 2026-05-17 sürümler |
| (Devam) | Kaldırma raporları beklemede; bu yazının yazıldığı sırada yayınlanan dört paketin tamamı kayıt defterinde hala mevcut. |
Uzlaşma Göstergeleri
Paketler
| Ekosistem | paket | sürümler |
|---|---|---|
| npm | axois-utils (axios'un typosquat'ı) | 1.0.4, 1.0.6, 1.0.9 |
| npm | chalk-tempalte (tebeşir şablonunun typosquat'ı) | 1.0.14, 1.0.16, 1.0.19, 1.0.20 |
Yazar kimliği
| Alan | Özellik |
|---|---|
| npm yayıncısı | deadcode09284814 |
| Yayıncı e-postası | phantomdeadcode@tutamail.com |
| SCM doğrulama | Yok |
Komuta ve kontrol
| Aşama Aşama | Son nokta | Transfer |
|---|---|---|
| A | f04a273bd84c0622-80-200-28-28.serveousercontent.com:443/collect | Serveo HTTPS tüneli |
| A | 8a3e818ea8f11186-80-200-28-28.serveousercontent.com:443/collect | Serveo HTTPS tüneli (önceki sürüm) |
| A | 80.200.28.28:443/collect | Temel VPS uç noktası |
| B | b94b6bcfa27554.lhr.life:443/ | localhost.run HTTPS ters tüneli |
Dosya özetleri (SHA-256)
| fileto | SHA-256 | notlar |
|---|---|---|
c2 (ELF'e Git, 4 MB) | 165fa92d237fd017c227d00da06ab788212a62be94bf61e95df2d22d00377ef2 | Operatör tarafındaki C2 sunucusu, paket içerisinde gönderilir. axois-utils:1.0.9 |
c2.go (426 satır) | 7d0ae79fdb1e9968f3323a3712b624643a782ba3efb2cf3a2cb9c4c5513cea30 | C2 ikili dosyasının kaynak koduna gidin. |
distrube.js | 308b15c023088a7188dea4ef609010ac2493eb4c365b103053d7621a9ca5b935 | B aşaması bot istemcisi |
phantom.js (chalk-tempalte:1.0.19) | 9e380ec88d3ccf3929e1a104e3b868d4d7b59ca189a8a431a54e9f3357dfdd81 | A Aşaması kimlik bilgisi / cüzdan toplayıcısı |
phantom.js (chalk-tempalte:1.0.20) | d1c9e3f296ee9f7d5032f73f9c504cede50334bc14c394055fd5cb9c3a6e08b3 | Faz A toplayıcı (1.0.20 varyantı) |
postinstall.js (chalk-tempalte:1.0.19 = 1.0.20) | ffba9bdd6793edd5b38e12900252c1813a693f59c25af51c3b658cf3f27b6162 | A aşaması yükleyici, her iki sürümde de bayt bazında özdeş. |
Atıf ve Motivasyon
Bu kampanyayı şu şekilde takip ediyoruz: FantomBotOperatörün kendi markasını alarak Kullanıcı Aracısı: PhantomBot/1.0 kalp atışı başlığı, hayalet-bot.hizmet systemd birimi, com.phantom.bot LaunchAgent etiketi ve phantomdeadcode@ E-posta adresi. Operatör, bu adı en az dört farklı kaynakta tutarlı bir şekilde kullanıyor.
Sinyal kataloğu
- Publisher - ölü kod 09284814 npm'de. Tek kullanıcılı hesap, Tutamail tek kullanımlık e-posta, hayır SCM Doğrulama. Bu kampanya dışında herhangi bir yayın geçmişi bulunmamaktadır.
- Marka yeniden kullanımı — “phantom” ifadesi yayıncının e-postasında ve A Aşaması toplayıcı dosya adında yer alıyor (phantom.js), B aşaması kalıcılık hizmeti adında (hayalet-bot.hizmetLaunchAgent etiketinde ( )com.phantom.bot), ve botun User-Agent'ında (PhantomBot/1.0).
- Altyapı — Tek bir VPS'de 80.200.28.28 A aşaması Serveo alt alan adı rotasyonu yoluyla ön cephelere geçiyor; B aşaması ise bir yere taşınıyor. localhost.run ters tünel (b94b6bcfa27554.lhr.lifeHer iki satıcı hizmeti de ücretsizdir ve operatör tarafında yalnızca giden SSH bağlantısı gerektirir; bu da düşük bütçeli, düşük güvenlikli kurulumlarla uyumludur.
- Kod stili — Tamamen düz JavaScript; gizleme yok, dize kodlaması yok, sanal makine karşıtı kontroller yok. Değişken adları açıklayıcıdır (Sistem Bilgisini Çal, executeCommand, httpSelYorumlar distrube.js Dosyanın doğrudan gelecekteki bir operatöre hitap etmesi ("localhost.run HTTPS URL'nizi kullanın"), dosyanın tek bir saldırgan tarafından kullanılmak üzere değil, bir kit olarak yeniden dağıtılmak üzere tasarlandığını düşündürmektedir.
- Operasyonel güvenlik açığı — Faz B tarball'ı hem bot istemcisini hem de operatör tarafındaki C2 sunucusunu içerir (c2 ELF + c2.go (kaynak). Bu, dosya listesini denetlemeden çalışma ağacını npm'ye gönderen bir operatörle tutarlıdır. Ya operatör deneyimsizdir ya da kit sorunludur. demek Ürün herkese açık olarak dağıtılacak ve C2 ikili dosyası ürünün bir parçasıdır.
- Öz doğrulama - axois-utils:1.0.4 kaynak yorumu içerir // Herkese açık kullanım için '80.200.28.28' olarak değiştirin 12. satırda, operatörlerin genellikle reddettiği geliştirme/test/üretim aşamasının doğrulandığı belirtiliyor.
Motivasyon
A aşaması doğrudan finansal hırsızlıktır: kimlik bilgileri, bulut anahtarları, GitHub token'ları ve kripto cüzdanlarının hepsinin likit yeniden satış piyasaları vardır. B aşaması da finansaldır, ancak dolaylıdır: kiralık DDoS ("booter") hizmetleri, dakika başına sel kapasitesi kiralar ve burada gönderilen bot gibi botlar, bu hizmetlerin üzerinde çalıştığı envanterdir. 30 saniyelik kalp atışı, genel hedef/Liman/süre komut şeması ve beş protokollü sel saldırısı cephaneliği şunlardır: standard Bir booter operatörünün ürünü.
İki modülü paralel olarak çalıştırmak — tebeşir-şablonu:1.0.19 hem de 1.0.20 hırsızı göndermeye devam edin axois-utils:1.0.9 Botun gönderilmesi, operatörün A aşamasını terk etmek yerine gelir akışlarını güvence altına aldığını gösteriyor. Bu strateji değişikliği bir ilave, bir yedek değil.
İddia etmediğimiz şey
Söz konusu kişinin gerçek hayattaki kimliğini henüz teyit edemedik. ölü kod 09284814 Bu kampanyayı herhangi bir tehdit aktörüne, gruba veya ülkeye atfetmiyoruz. "Hayalet" markalaması, tek bir operatörü düşündürecek kadar tutarlı olsa da, C2 ikili dosyasının kit tarzı dağıtımı, ilgisiz hesaplardan gelen gelecekteki paketlerin aynı kodu yeniden kullanma olasılığını açık bırakıyor.
Etki, Trendler ve Savunmacıların Yapması Gerekenler
darbe
Meşru çömelme hedefleri AXIOS hem de tebeşir şablonu JavaScript ekosisteminde yaygın olarak güvenilen unsurlardır; AXIOS Yalnızca bu paket, en çok indirilen otuz npm paketi arasında yer alıyor. Yazım hatası içeren isimler, gerçek isimlerden sadece bir tuş vuruşu uzaklıkta.eksen ↔ AXIOS, tapınak ↔ şablon), ve her ikisi de dilbilimsel olarak makul yazım hatalarıdır.
Kötü amaçlı yazılımların kaldırılmasından önce, güvenilir indirme istatistikleri elde edemedik; npm, bir paket yayından kaldırıldıktan sonra sürüm başına indirme sayılarını saklamıyor ve npms.ioBu ölçekte -stili proxy'ler gürültülüdür. Kilit dosyası adlı bir pakete çözümlenen herhangi bir kuruluş. aksois-utils or tebeşir tapınağı yayıncıdan ölü kod 09284814 Güvenliği tehlikeye girmiş olarak değerlendirilmelidir: mevcut tüm kimlik belgelerini sırayla değiştirin. süreç.env Etkilenen sunucuda, işletim sistemi başına kalıcılık vektörlerini denetleyin (aşağıdaki "Savunmacılar ne yapmalı" bölümüne bakın) ve bağımlılığı kaldırın.
Ortaya çıkan desenler
Bu kampanya, son zamanlarda npm ile ilgili çeşitli olaylarda gördüğümüz bir değişime örnek teşkil ediyor: Kurulum kancalı iskele, dayanıklı bir ekipmandır.Yük değiştirilebilir.Aynı yayıncı, aynı paket, aynı... ön yükleme / kurmak / kurulum sonrası Üçlü ve hatta aynı sürüm yükseltme ritmi — değişen tek şey aralarındaki farktı. axois-utils:1.0.6 hem de axois-utils:1.0.9 dosya o muydu? hooks Çalıştır. A Aşama yüküne (cüzdan yolu dizeleri) göre anahtarlanmış imza tabanlı tespit, phantom.js7,667 satırlık veri toplayıcısı olan Serveo C2 ana bilgisayarı, ilk üç sürümü işaretlemiş ve B aşamasını tamamen kaçırmış olurdu.
Takip ettiğimiz diğer 2026 kampanyalarında da aynı örüntü gözlemleniyor: istikrarlı bir altyapıya sahip tek bir operatör, kimlik bilgilerini çalma, sınavda kopya çeken istemciler, Telegram botu ile veri sızdırma ve şimdi de DDoS saldırısıyla eleman devşirme arasında gidip geliyor. Yük imzalarına güvenen savunmacılar, her kampanyanın ikinci turunu kaybetmeye devam edecek.
Bunun sonucu şudur ki Kurulum süresi TTP'leri daha iyi bir sinyaldir.Üçlü yükleme kancası bildirimleri, içe aktaran yükleme komut dosyaları. https or çocuk_işlemiKullanıcı başlangıç klasörlerine yazan komut dosyalarını yükleyin ve ücretsiz ters tünel servislerinde (Serveo, localhost.run(ngrok, cloudflared gibi) tüm bu araçlar meşru paketlerde nadir bulunurken, kötü amaçlı paketlerde yaygındır.
Savunmacıların yapması gerekenler
- Kilit dosyası denetimi. Her aramayı yapın paket-lock.json / iplik kilidi / pnpm-lock.yaml Organizasyonunuzda tam olarak hangi dizeleri kullanacağınızı öğrenmek için aksois-utils hem de tebeşir tapınağıHer karşılaşmayı bir uzlaşma olarak değerlendirin.
- Sırları döndürün etkilenen konakçılar üzerinde. A Aşaması: Toplu olarak toplanan SSH, bulut, GitHub, npm ve cüzdan kimlik bilgileri. Şimdiye kadar mevcut olan her kimlik bilgisinin toplandığını varsayın. süreç.env, ~ / .ssh, ~/.aws, ~/.npmrc, ~ / .config, veya herhangi biri .env* Etkilenen sunucudaki dosya açığa çıkmıştır.
- Kalıcılığı ortadan kaldırın (B Aşaması). Windows'ta silin HKCU\Software\Microsoft\Windows\CurrentVersion\Run\SystemUpdate, Kaldırmak %APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup\system-update.bat, ve schtasks /delete /tn SystemUpdate /fLinux'ta, crontab -e ve kaldır @reboot node …, systemctl –user disable –now phantom-bot.service sonra sil ~/.config/systemd/user/phantom-bot.service, fırçalayın .bashrc / .zshrc / /etc/rc.localmacOS'ta, launchctl unload ~/Library/LaunchAgents/com.phantom.bot.plist Ardından plist dosyasını silin.
- C2 sunucularını engelleyin. IOC tablosundaki dört C2 uç noktasını çıkış engelleme listenize ekleyin. *.serveousercontent.com hem de *.lhr.life Ortamınızda ters tünelleme hizmetlerine yönelik meşru bir kullanım alanı yoksa, bu hizmetler tamamen engellenebilir.
- Kurulum zamanına göre arama TTPYük değil. Envanter kilit dosyası girişleri paket.json beyan ön yükleme, kurmak, ve kurulum sonrası Hepsi aynı komut dosyasına işaret ediyor. Paketin yaşı ve yayıncının doğrulama durumuyla karşılaştırın. Bu durum meşru paketlerde nadirdir ve PhantomBot'un yeniden kullandığı en güvenilir sinyaldir.
- C2 ikili dosyası için denetim. İndiren herkes axois-utils:1.0.9 Operatörün C2 sunucusuna sahiptir (c2 ELF, sha256 165fa92d…Disk üzerinde bulunur. Önbellekleri ve CI yapıt depolarını tarayın. İkili dosya kendi başına pasif durumdadır, ancak bir iş istasyonunda bulunması, paketin yüklendiğinin kesin kanıtıdır.
Kapanış hattı
Aynı operatör, aynı paket ve aynı kurulum kancası, 48 saat içinde tamamen farklı tehditler oluşturabilir. Yükü değil, iskeleti izleyin.




