فینٹم بوٹ اسناد کی چوری سے بوٹ نیٹ تک

فینٹم بوٹ: ایک ٹائپوسکویٹ مہم جو اسناد کی چوری سے لے کر ٹرنکی بوٹ نیٹ کٹ تک پہنچ گئی۔

TL؛ ڈاکٹر

ایک واحد این پی ایم پبلشر، deadcode09284814، نے جائز کے خلاف ایک ٹائپو اسکواٹ مہم چلائی ہے۔ axios اور chalk-template مئی 2026 کے وسط سے پیکیجز۔

مہم ایک روایتی اسناد اور بٹوے چوری کرنے والے کے طور پر شروع ہوئی، جس نے ڈیٹا کو ایک تک بڑھایا سرویو HTTPS ٹنل.

On 2026-05-17، کے ساتھ axois-utils:1.0.9، آپریٹر نے پے لوڈ کو مکمل طور پر تبدیل کر دیا: وہی ٹرپل انسٹال ہک اسکافولڈ، وہی پبلشر، وہی پیکیج کا نام۔

لیکن انسٹال اسکرپٹ اب ایک کراس پلیٹ فارم DDoS بوٹنیٹ بھرتی ہے۔

پے لوڈ a سے بات کرتا ہے۔ localhost.run سرنگ بناتا ہے اور سیلاب کے احکامات کو قبول کرتا ہے، متاثرہ ماحول کو DDoS کے قابل بوٹ نیٹ کا حصہ بناتا ہے۔

آپریٹر نے بھی بھیج دیا۔ C2 سرور بائنری ٹربال کے اندر، اسناد کی چوری سے فعال بوٹ نیٹ انفراسٹرکچر تک واضح اضافہ دکھا رہا ہے۔

دو پیکیجز، چار ورژن اب بھی رجسٹری پر فعال ہیں، اور ایک آپریٹر اب دونوں ماڈیولز کو متوازی طور پر چلا رہا ہے۔

شدت: زیادہ۔

ہیڈ لائن IOC پبلشر ڈیڈ کوڈ09284814 کی طرف سے کوئی بھی axois-utils یا چاک-tempalte ورژن

حملہ: یہ کیسے کام کرتا ہے۔

یہ مہم جان بوجھ کر بورنگ ڈلیوری اسکافولڈ پر بنائی گئی ہے: دو ٹائپوسکویٹ پیکیج کے نام، لاکھوں ہفتہ وار ڈاؤن لوڈز والے پیکجوں سے ایک حرف دور (محور, چاک ٹیمپلیٹ)، اور ٹرپل انسٹال کریں۔ hooks جو عملدرآمد کی ضمانت دیتا ہے۔ دلچسپ بات یہ ہے کہ پاڑ کیا ہے۔ رکھتا ہے - اور حقیقت یہ ہے کہ آپریٹر نے کسی اور چیز کو تبدیل کیے بغیر کارگو کو تبدیل کیا۔

مشترکہ سہارہ

دونوں پیکجوں کا ہر شائع شدہ ورژن ایک ہی تین لائف سائیکل کا اعلان کرتا ہے۔ hooks in package.json:

تینوں کے نیچے پے لوڈ کی فہرست بنانا hooks حد سے زیادہ ہے - پوسٹ انسٹال اکیلے ڈیفالٹ میں چلیں گے این ایم پی انسٹال. انتخاب اہم ہے: این پی ایم انسٹال - نظر انداز - اسکرپٹس اسکرپٹ کو چھوڑ دیتا ہے، لیکن کئی عام ورک فلوز (CI کیشے بحال کرتا ہے جو لائف سائیکل کو دوبارہ چلاتا ہے۔ hooks منتخب طور پر، یا ڈویلپرز جو صرف آڈٹ کرتے ہیں۔ پوسٹ انسٹال) حملہ آور کے لیے تین گنا بے کار اعلان کو سب سے محفوظ شرط بنائیں۔

چاک ٹیمپلٹ دوسرا میکانزم جوڑتا ہے: یہ اعلان کرتا ہے۔ axois-utils:^1.0.7 ایک رن ٹائم کے طور پر انحصار. typosquatted انسٹال کرنا چاک ٹیمپلیٹ اس لیے بہن بھائی ٹائپوسکویٹ کو بھی کھینچتا ہے، اور دونوں پے لوڈ چلتے ہیں۔ دونوں پیکجز ایک مربوط جوڑا ہیں، آزاد فہرست نہیں۔

فیز A — اسناد / بٹوے چوری کرنے والا (2026-05-15 → موجودہ)

فیز A اصل پے لوڈ ہے۔ لوڈر مختصر ہے۔ postinstall.js جو سرویو HTTPS ریورس ٹنل کی طرف اشارہ کرتا ہے:

سرویو سب ڈومین منزل کے IP کو انکوڈ کرتا ہے (80.200.28.28) براہ راست میزبان نام میں — اس سروس کے لیے ایک قابل شناخت کنونشن۔ آپریٹر بے ترتیب ڈومین بلاک لسٹ سے بچنے کے لیے ورژن کے درمیان بے ترتیب ذیلی ڈومین کے سابقہ ​​کو گھماتا ہے، لیکن بنیادی IP کبھی بھی حرکت نہیں کرتا ہے۔ (چاک ٹیمپلٹ: 1.0.14 استعمال کیا جاتا ہے 8a3e818ea8f11186-80-200-28-28…; 1.0.16 / 1.0.19 / 1.0.20 استعمال کریں۔ f04a273bd84c0622-….)

postinstall.js کے لئے ہاتھ بند phantom.js، ایک 7,667 لائن بنڈل "کلیکٹر" ماڈیول۔ phantom.js میزبان کے لیے چلتا ہے:

SSH نجی چابیاں (~/.ssh/*)
.npmrc مواد اور کوئی بھی npm_* env ٹوکنز
AWS، GCP، اور Azure اسناد کی فائلیں۔
GitHub ذاتی رسائی ٹوکن ریجیکس (ghp_*, gho_*, ghu_*, ghs_*)
Bitcoin، Exodus، Electrum، Monero، Litecoin، Dogecoin، Zcash، Dash کے لیے Crypto-wallet کے نمونے
ایک بار بار چلنے والا .env* کے ذریعے چلنا ~/projects, ~/dev, ~/code, ~/workspace، اور انسٹال cwd
شیل کی تاریخیں اور مکمل process.env

بنڈل کو سرویو ٹنل پر پوسٹ کیا گیا ہے۔ /جمع. کوئی ابہام نہیں ہے، کوئی اینٹی VM منطق نہیں ہے، کوئی سٹیجنگ نہیں ہے — آپریٹر کی شرط حجم اور رفتار پر ہے۔

فیز B — PhantomBot DDoS بھرتی (2026-05-17، axois-utils: 1.0.9 صرف)

فیز B phantom.js + postinstall.js کو distrube.js نامی ایک فائل سے بدل دیتا ہے (ٹائپو آپریٹر کی ہے)۔ پیکیج ڈاٹ جےسن میں ٹرپل ہک اسکافولڈ میں کوئی تبدیلی نہیں کی گئی ہے۔ پیکیج ایک ہی نام، دائرہ کار، اور ورژن ٹکرانے کا پیٹرن رکھتا ہے۔ باہر سے، axois-utils:1.0.9 1.0.6 پر ایک معمولی فالو آن کی طرح لگتا ہے۔ اندر، یہ ایک مختلف میلویئر فیملی ہے۔

distrube.js ایک کنفیگریشن بلاک کے ساتھ کھلتا ہے جو آپریٹر کی اپنی برانڈنگ کا نام دیتا ہے:

// axois-utils-1.0.9/distrube.js:11-15
// Use your localhost.run HTTPS URL (the tunnel handles HTTP internally)
const C2_HOST = 'b94b6bcfa27554.lhr.life'; // Your localhost.run tunnel
const C2_PORT = 443; // HTTPS port - tunnel handles SSL
const BOT_ID = `${os.hostname()}_${Date.now()}_${crypto.randomBytes(4).toString('hex')}`;

تبصرے کٹ چلانے والے مستقبل کے آپریٹر سے مخاطب ہیں ("اپنے localhost.run HTTPS URL کا استعمال کریں")۔ اس کے علاوہ بوٹ کلائنٹ کے ساتھ جو جہاز ہے، یہ بتاتا ہے کہ یہ صرف شکار کا پے لوڈ نہیں ہے - یہ کٹ ہے۔

بہاؤ:

  1. مسلسل سب سے پہلے چلتا ہے. اسکرپٹ خود کو تین مختلف طریقوں سے فی OS (رجسٹری رن + اسٹارٹ اپ فولڈر + schtasks ونڈوز پر؛ crontab + phantom-bot.service systemd یونٹ + .bashrc/.zshrc شامل کریں + /etc/rc.local لینکس پر؛ لانچ ایجنٹ com.phantom.bot.plist macOS پر)۔ استقامت سروس کا نام اور LaunchAgent لیبل دونوں ہیں۔ پریت بوٹ / com.phantom.bot، یہ بھی وہ جگہ ہے جہاں سے مہم کا نام آتا ہے۔
  2. سسٹم کی معلومات exfil ایک بار چلتا ہے — ایک ون شاٹ فنگر پرنٹ POST to b94b6bcfa27554.lhr.life:443/کلیکٹ لے کر ہوسٹ نام، پلیٹ فارم، آرچ، یوزر نیم، CPU/RAM، نیٹ ورک انٹرفیس، process.env، cwd، homedir، نوڈ ورژن، اور عوامی IP۔ یہ فیز A سے بہت کم جارحانہ ہے: کوئی SSH، کوئی بٹوے، کوئی .env تکرار نہیں۔ بوٹ کا کام اندراج کرنا ہے، چوری کرنا نہیں۔
  3. دل کی دھڑکن کا لوپ ہر 30 سیکنڈ میں ایک HTTPS پوسٹ b94b6bcfa27554.lhr.life:443/ پر کھولتا ہے۔ صارف کا ایجنٹ PhantomBot/1.0 ہے۔ TLS کی توثیق واضح طور پر غیر فعال ہے (غیر مجاز: غلط کو مسترد کریں)۔ C2 جواب کو فارم کے JSON کے طور پر پارس کیا جاتا ہے {قسم، ہدف، بندرگاہ، دورانیہ، تھریڈز، طریقہ} اور بھیج دیا جاتا ہے۔
  4. سیلابی ہتھیار چھ کمانڈز سے وائرڈ ہے:
کمانڈ کی قسم ماڈیول نوٹس
پنگ زندہ دلی کا جواب بوٹ اپنی شناخت کرتا ہے۔
HTTP HTTP سیلاب پرت-7 سیلاب کی درخواست
HTTPS HTTPS سیلاب جیسا کہ HTTP، TLS لپیٹا۔
ٹی سی پی TCP سیلاب 65 KB بے ترتیب پے لوڈ سپیم
udp UDP سیلاب 65,507 بائٹ UDP پیکٹ
تیزی سے HTTP/2 تیزی سے ری سیٹ DoS 2023 CVE-2023-44487 تکنیک

تمام پانچ فلڈ ماڈیول ایک لیتے ہیں۔ ہدف, پورٹ, مدت، اور موضوعات دلیل - بوٹ کرایہ پر لینے والا ایک عام سیلاب ہے، جس کا مقصد کسی خاص شکار کے لیے نہیں ہے۔ آپریٹر کی شکار کی فہرست C2 پر رہتی ہے، پیکیج میں نہیں۔

یہاں نیا کیا ہے — بھیجی گئی C2 بائنری

فیز A ایک جانی پہچانی شکل ہے: اسناد کی چوری، ہک انسٹال کریں، وینڈر ٹننل C2۔ فیز بی ہے۔ بھی ایک مانوس شکل — DDoS بوٹنیٹس برسوں سے بدنیتی پر مبنی این پی ایم پیکجوں کا ایک حصہ رہے ہیں۔ غیر معمولی بات یہ ہے کہ آپریٹر نے بھیج دیا۔ سرور کی طرف این پی ایم ٹربال کے اندر کٹ کا:

  • c2 - ایک 4 میگا بائٹ مرتب کردہ Go ELF بائنری
  • c2.go - اس بائنری کے لیے 426 لائن گو سورس

کسی بھی انسٹال ہک کے ذریعہ کوئی بھی فائل طلب نہیں کی جاتی ہے۔ وہ متاثرہ پے لوڈ کا حصہ نہیں ہیں۔ وہ پیکیج ڈائرکٹری میں اسی طرح بیٹھے ہیں جس طرح دستاویزات کی فائل ہوتی ہے۔ سب سے قابل فہم پڑھنا یہ ہے کہ آپریٹر نے فائل لسٹ کو کیوریٹ کیے بغیر اپنے ڈیولپمنٹ ورکنگ ٹری کو npm پر دھکیل دیا — ایک حقیقی OpSec سلپ — اور جو بھیجا گیا وہ مکمل دو طرفہ کٹ ہے: کلائنٹ جو شکار چلاتا ہے، اور سرور جو آپریٹر چلاتا ہے۔

یہ کہانی کا وہ حصہ ہے جو "ٹرنکی بوٹ نیٹ کٹ" فریمنگ کا جواز پیش کرتا ہے۔ جس نے بھی ڈاؤن لوڈ کیا۔ axois-utils:1.0.9 ٹیک ڈاؤن سے پہلے نہ صرف شکار کا نمونہ ہوتا ہے — ان کے پاس کام کرنے والا C2 سرور ہوتا ہے۔

محور، ایک جملے میں

وہی پبلشر، وہی پیکیج کے نام، وہی ٹرپل ہک اسکافولڈ، وہی "فینٹم" برانڈنگ — لیکن پے لوڈ نے منیٹائزیشن ماڈل کو راتوں رات تبدیل کر دیا۔: "فصل کے راز میں دوبارہ فروخت کر سکتا ہوں" سے لے کر "کرائے کے سیلاب کی گنجائش جس کو میں لیز پر دے سکتا ہوں"۔ انسٹال ٹائم ٹی ٹی پیز جنہیں محافظوں کو دیکھنا چاہیے دونوں مراحل میں تقریباً ایک جیسے ہیں۔ دستخط پر مبنی دفاع فیز A کے والیٹ پاتھ سٹرنگز یا اس سے جڑے ہوئے ہیں۔ phantom.jsکے 7,667 لائن کلیکٹر نے فیز B کو مکمل طور پر چھوڑ دیا ہوگا۔

تاریخ (UTC) واقعہ
2026-05-15 پہلی اشاعت: axois-utils:1.0.4 (LAN ٹیسٹ کی تعمیر، dev rig at 192.168.129.19)
2026-05-15 axois-utils:1.0.6 شائع ہوا — فیز A C2 میں تبدیل ہو گیا۔ 80.200.28.28 سرویو سرنگ کے ذریعے؛ ذریعہ تبصرہ // Change to '80.200.28.28' for public dev→prod سویپ کی تصدیق کرتا ہے۔
2026-05-16 chalk-tempalte:1.0.14 اور 1.0.16 شائع شدہ — زنجیروں سے بند لوڈر کا اعلان axois-utils:^1.0.7 رن ٹائم انحصار کے طور پر؛ سرویو سب ڈومین گھمایا گیا۔
2026-05-16 فیز A مہم معمول کی این پی ایم اسکیننگ کے دوران دریافت ہوئی۔ تصدیق شدہ بدنیتی پر مبنی فیصلے لاگو ہوئے۔
2026-05-17 axois-utils:1.0.9 شائع ہوا — پے لوڈ پیوٹ: PhantomBot DDoS بھرتی بذریعہ localhost.run سرنگ؛ آپریٹر کی طرف c2 بائنری اور c2.go ذریعہ ٹربال میں بھیج دیا گیا
2026-05-17 chalk-tempalte:1.0.19 اور 1.0.20 شائع ہوا - پھر بھی فیز A (چوری کرنے والا)؛ آپریٹر اب دونوں ماڈیولز کو متوازی طور پر چلا رہا ہے۔
2026-05-17 روٹین اسکیننگ کے دوران فیز B کی دریافت؛ فیصلے سب پر لاگو 2026-05-17 ورژن
(جاری ہے) ٹیک ڈاؤن رپورٹس زیر التواء؛ تمام چار شائع شدہ پیکجز لکھنے کے وقت رجسٹری پر دستیاب رہتے ہیں۔

سمجھوتہ کے اشارے

پیکجوں کے

ماحولیاتی نظام پیکج ورژن
npm axois-utils (محور کا ٹائپوسکویٹ) 1.0.4, 1.0.6, 1.0.9
npm chalk-tempalte (چاک ٹیمپلیٹ کا ٹائپوسکویٹ) 1.0.14, 1.0.16, 1.0.19, 1.0.20

مصنف کی شناخت

فیلڈ قدر
این پی ایم پبلشر deadcode09284814
پبلیشر کا ای میل phantomdeadcode@tutamail.com
SCM تصدیق کوئی نہیں

کمانڈ اینڈ کنٹرول

مرحلہ اختتام پوائنٹ نقل و حمل
A f04a273bd84c0622-80-200-28-28.serveousercontent.com:443/collect سرویو HTTPS ٹنل
A 8a3e818ea8f11186-80-200-28-28.serveousercontent.com:443/collect سرویو HTTPS ٹنل (پہلے ورژن)
A 80.200.28.28:443/collect بنیادی VPS اختتامی نقطہ
B b94b6bcfa27554.lhr.life:443/ localhost.run HTTPS ریورس ٹنل

فائل ڈائجسٹ (SHA-256)

فائل ان شاء 256 نوٹس
c2 (گو ELF، 4 MB) 165fa92d237fd017c227d00da06ab788212a62be94bf61e95df2d22d00377ef2 آپریٹر سائیڈ C2 سرور، اندر بھیج دیا گیا۔ axois-utils:1.0.9
c2.go (426 لائنیں) 7d0ae79fdb1e9968f3323a3712b624643a782ba3efb2cf3a2cb9c4c5513cea30 C2 بائنری کے لیے ماخذ پر جائیں۔
distrube.js 308b15c023088a7188dea4ef609010ac2493eb4c365b103053d7621a9ca5b935 فیز بی بوٹ کلائنٹ
phantom.js (chalk-tempalte:1.0.19) 9e380ec88d3ccf3929e1a104e3b868d4d7b59ca189a8a431a54e9f3357dfdd81 فیز A اسناد / بٹوے جمع کرنے والا
phantom.js (chalk-tempalte:1.0.20) d1c9e3f296ee9f7d5032f73f9c504cede50334bc14c394055fd5cb9c3a6e08b3 فیز A کلیکٹر (1.0.20 ویرینٹ)
postinstall.js (chalk-tempalte:1.0.19 = 1.0.20) ffba9bdd6793edd5b38e12900252c1813a693f59c25af51c3b658cf3f27b6162 فیز A لوڈر، دونوں ورژنز میں بائٹ یکساں

انتساب اور حوصلہ افزائی

ہم اس مہم کو بطور ٹریک کرتے ہیں۔ فینٹم بوٹ، سے آپریٹر کی اپنی برانڈنگ لینا صارف کا ایجنٹ: PhantomBot/1.0 دل کی دھڑکن ہیڈر، phantom-bot.service سسٹمڈ یونٹ، com.phantom.bot لانچ ایجنٹ لیبل، اور phantomdeadcode@ ای میل ہینڈل. آپریٹر کم از کم چار نمونوں میں اس نام کے بارے میں مطابقت رکھتا ہے۔

سگنل کیٹلاگ

  • پبلیشر - ڈیڈ کوڈ 09284814 این پی ایم پر سنگل ہینڈل اکاؤنٹ، ٹوٹا میل ڈسپوزایبل ای میل، نمبر SCM تصدیق اس مہم سے آگے اشاعت کی کوئی تاریخ نہیں۔
  • برانڈنگ کا دوبارہ استعمال - "فینٹم" پبلشر کے ای میل میں، فیز A کلکٹر فائل نام میں ظاہر ہوتا ہے (phantom.js)، فیز B میں استقامت کی خدمت کا نام (phantom-bot.serviceLaunchAgent لیبل میں (com.phantom.bot)، اور بوٹ میں User-Agent (PhantomBot/1.0).
  • انفراسٹرکچر - ایک واحد VPS پر 80.200.28.28 سرویو سب ڈومین گردش کے ذریعے فرنٹ فیز A؛ فیز B a میں منتقل ہوتا ہے۔ localhost.run ریورس ٹنل (b94b6bcfa27554.lhr.life)۔ دونوں وینڈر سروسز مفت ہیں اور آپریٹر کی طرف سے صرف آؤٹ باؤنڈ SSH کی ضرورت ہوتی ہے، کم بجٹ، کم OpSec سیٹ اپ کے ساتھ۔
  • کوڈ کا انداز - بھر میں سادہ جاوا اسکرپٹ؛ کوئی مبہم، کوئی سٹرنگ انکوڈنگ، کوئی اینٹی VM چیک نہیں۔ متغیر نام وضاحتی ہیں (stealSystemInfo, executeCommand, httpFlood)۔ میں تبصرے distrube.js مستقبل کے آپریٹر کو براہ راست مخاطب کریں ("اپنے localhost.run HTTPS URL کا استعمال کریں")، تجویز کریں کہ فائل کو ایک کٹ کے طور پر دوبارہ تقسیم کرنے کا ارادہ تھا، کسی ایک حملہ آور کے ذریعہ استعمال نہیں کیا گیا تھا۔
  • OpSec پرچی - فیز بی ٹربال بوٹ کلائنٹ اور آپریٹر سائیڈ C2 سرور دونوں کو بھیجتا ہے (c2 ELF + c2.go ماخذ)۔ یہ ایک آپریٹر کے ساتھ مطابقت رکھتا ہے جس نے فائل لسٹ کا آڈٹ کیے بغیر اپنے ورکنگ ٹری کو این پی ایم پر دھکیل دیا۔ یا تو آپریٹر ناتجربہ کار ہے، یا کٹ ہے۔ مراد عوامی طور پر تقسیم کیا جائے گا اور C2 بائنری پروڈکٹ کا حصہ ہے۔
  • خود تصدیق - axois-utils:1.0.4 ذریعہ تبصرہ پر مشتمل ہے۔ // عوام کے لیے '80.200.28.28' میں تبدیل کریں۔ لائن 12 پر، dev/staging/production کی ترقی کی تصدیق کرتا ہے جسے آپریٹرز عام طور پر مسترد کرتے ہیں۔

پریرتا

فیز A پے لوڈ سیدھی سادی مالی چوری ہے: اسناد، کلاؤڈ کیز، GitHub ٹوکنز، اور کرپٹو بٹوے سبھی میں مائع ری سیل مارکیٹس ہیں۔ فیز B مالیاتی بھی ہے، لیکن بالواسطہ: DDoS-for-hire ("booter") سروسز ایک منٹ کے حساب سے سیلاب کی صلاحیت کو کرایہ پر لیتی ہیں، اور یہاں بھیجے گئے بوٹس کی انوینٹری ہیں جو وہ سروسز چلتی ہیں۔ 30 سیکنڈ کی دل کی دھڑکن، عام ہدف/پورٹ/مدت کمانڈ سکیما، اور پانچ پروٹوکول سیلاب ہتھیار ہیں standard بوٹر آپریٹر کی مصنوعات۔

دونوں ماڈیولز کو متوازی طور پر چلانا - چاک ٹیمپلٹ: 1.0.19 اور 1.0.20 جبکہ چوری کرنے والے کو بھیجنا جاری رکھیں axois-utils:1.0.9 بوٹ بھیجتا ہے — تجویز کرتا ہے کہ آپریٹر فیز A کو چھوڑنے کے بجائے آمدنی کے سلسلے کو ہیج کر رہا ہے۔ محور ایک ہے اس کے علاوہ، متبادل نہیں۔

جس کا ہم دعویٰ نہیں کر رہے۔

ہم اس کے پیچھے حقیقی دنیا کی شناخت کی تصدیق نہیں کر سکے۔ ڈیڈ کوڈ 09284814 ہینڈل، اور ہم اس مہم کو کسی نامزد دھمکی آمیز اداکار، گروپ یا ملک سے منسوب نہیں کرتے ہیں۔ "فینٹم" برانڈنگ ایک ہی آپریٹر کو تجویز کرنے کے لیے نمونے میں کافی مطابقت رکھتی ہے، لیکن C2 بائنری لیز کی کٹ اسٹائل شپنگ اس امکان کو کھولتی ہے کہ غیر متعلقہ ہینڈلز سے آنے والے پیکجز اسی کوڈ کو دوبارہ استعمال کریں گے۔

اثر، رجحانات اور محافظوں کو کیا کرنا چاہیے۔

اثر

جائز اسکواٹ اہداف محور اور چاک ٹیمپلیٹ بڑے پیمانے پر جاوا اسکرپٹ ماحولیاتی نظام پر انحصار کرتے ہیں؛ محور اکیلے سب سے زیادہ ڈاؤن لوڈ ہونے والے 30 npm پیکجوں میں شامل ہے۔ typosquat نام اصلی ناموں سے ایک کلیدی اسٹروک کے فاصلے پر ہیں (محورمحور, ٹیمپلٹسانچے)، اور دونوں لسانی طور پر قابل فہم غلط ہجے ہیں۔

ہم ٹیک ڈاؤن سے پہلے بدنیتی پر مبنی ورژنز کے لیے ڈاؤن لوڈ کے قابل اعتماد اعدادوشمار حاصل کرنے سے قاصر تھے — npm پیکج کے غیر شائع ہونے کے بعد فی ورژن ڈاؤن لوڈ کی تعداد کو برقرار نہیں رکھتا، اور npms.ioطرز پراکسی اس پیمانے پر شور مچا رہے ہیں۔ کوئی بھی تنظیم جس کی لاک فائل نامی پیکیج کو حل کرتی ہے۔ axois-utils or چاک ٹیمپلٹ پبلشر سے ڈیڈ کوڈ 09284814 سمجھوتہ کیا جانا چاہئے: میں موجود ہر سند کو گھمائیں۔ process.env متاثرہ میزبان پر، فی OS پرسسٹینس ویکٹرز کا آڈٹ کریں (ذیل میں "محافظوں کو کیا کرنا چاہیے" دیکھیں)، اور انحصار کو ہٹا دیں۔

ابھرتے ہوئے نمونے۔

یہ مہم ایک تبدیلی کی مثال دیتی ہے جسے ہم نے حالیہ این پی ایم کے کئی واقعات میں دیکھا ہے: انسٹال ہک اسکافولڈ پائیدار اثاثہ ہے۔; پے لوڈ قابل تبادلہ ہے۔. وہی پبلشر، وہی پیکج، وہی پہلے سے انسٹال / انسٹال / پوسٹ انسٹال ٹرپل، اور یہاں تک کہ ایک ہی ورژن-بمپ کیڈینس - صرف وہی چیز جو درمیان میں بدل گئی۔ axois-utils:1.0.6 اور axois-utils:1.0.9 فائل تھی hooks چلائیں دستخط کی بنیاد پر پتہ لگانے کو فیز A پے لوڈ (والٹ پاتھ سٹرنگز، phantom.jsکے 7,667 لائن کلیکٹر، Serveo C2 میزبان) نے پہلے تین ورژن کو جھنڈا لگایا ہوگا اور فیز B کو مکمل طور پر چھوڑ دیا ہوگا۔

یہی نمونہ 2026 کی دیگر مہموں میں نظر آتا ہے جن کا ہم نے ٹریک کیا ہے: ایک مستحکم اسکافولڈ کے ساتھ واحد آپریٹر، اسناد کی چوری، امتحان میں دھوکہ دہی والے کلائنٹس، ٹیلیگرام بوٹ ایکسفیل، اور اب DDoS بھرتی کے درمیان تبادلہ۔ وہ محافظ جو پے لوڈ دستخطوں پر انحصار کرتے ہیں وہ ہر مہم کے دوسرے دور میں ہارتے رہیں گے۔

نتیجہ یہ ہے کہ انسٹال ٹائم ٹی ٹی پیز بہتر سگنل ہیں۔. ٹرپل انسٹال ہک ڈیکلریشنز، اسکرپٹ انسٹال کریں جو درآمد کرتی ہیں۔ HTTPS or بچہ_عمل، اسکرپٹ انسٹال کریں جو صارف کے اسٹارٹ اپ فولڈرز کو لکھتے ہیں، اور اسکرپٹ انسٹال کریں جو مفت ریورس ٹنل سروسز پر میزبان ناموں کو حل کریں (Serveo، localhost.run, ngrok, cloudflared) تمام جائز پیکجوں میں نایاب ہیں اور بدنیتی پر مبنی پیکجوں میں عام ہیں۔

محافظوں کو کیا کرنا چاہئے

  • لاک فائل آڈٹ. ہر تلاش کریں۔ پیکیج-تالا.جن / yarn.lock / pnpm-lock.yaml عین مطابق تاروں کے لیے آپ کی تنظیم میں axois-utils اور چاک ٹیمپلٹ. کسی بھی میچ کو سمجھوتہ سمجھیں۔
  • رازوں کو گھمائیں۔ متاثرہ میزبانوں پر۔ فیز A بلک ہارویسٹڈ SSH، کلاؤڈ، GitHub، npm، اور والیٹ کی اسناد۔ اس میں موجود ہر سند کو فرض کریں۔ process.env, ~/.ssh, ~/.aws, ~/.npmrc, ~/.config، یا کوئی بھی env* متاثرہ میزبان پر فائل بے نقاب ہے.
  • استقامت کو ہٹا دیں (فیز بی)۔ ونڈوز پر، حذف کریں۔ HKCU \ سافٹ ویئر \ مائیکروسافٹ \ ونڈوز \ کرنٹ ورژن \ رن \ سسٹم اپ ڈیٹ، دور %APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup\system-update.bat، اور schtasks /delete /tn SystemUpdate /f. لینکس پر، crontab -e اور ہٹائیں @reboot node …, systemctl -صارف کو غیر فعال -اب phantom-bot.service پھر حذف کریں ~/.config/systemd/user/phantom-bot.service, جھاڑو .bashrc / .zshrc / /etc/rc.local. macOS پر، launchctl unload ~/Library/LaunchAgents/com.phantom.bot.plist پھر plist کو حذف کریں.
  • C2 میزبانوں کو مسدود کریں۔ IOC ٹیبل میں چار C2 اینڈ پوائنٹس کو اپنی ایگریس بلاک لسٹ میں شامل کریں۔ *.serveousercontent.com اور *.lhr.زندگی ہول سیل بلاک کیا جا سکتا ہے اگر آپ کے ماحول کا ریورس ٹنل سروسز کے لیے کوئی جائز استعمال نہیں ہے۔
  • انسٹال ٹائم ٹی ٹی پی کے ذریعے شکار کریں۔، پے لوڈ نہیں۔ انوینٹری لاک فائل اندراجات جن کی package.json اعلان کرتا ہے پہلے سے انسٹال, انسٹال، اور پوسٹ انسٹال سب ایک ہی اسکرپٹ کی طرف اشارہ کرتے ہیں۔ پیکیج کی عمر اور پبلشر کی توثیق کی حیثیت کے خلاف کراس چیک۔ یہ پیٹرن جائز پیکجوں میں نایاب ہے اور یہ واحد سب سے زیادہ قابل اعتماد سگنل ہے جسے PhantomBot دوبارہ استعمال کرتا ہے۔
  • C2 بائنری کے لیے آڈٹ۔ جس نے بھی ڈاؤن لوڈ کیا۔ axois-utils:1.0.9 آپریٹر کا C2 سرور ہے (c2 ELF، sha256 165fa92d…) ڈسک پر۔ کیشز اور CI آرٹفیکٹ اسٹورز کو اسکین کریں۔ بائنری بذات خود غیر فعال ہے، لیکن ورک سٹیشن پر اس کی موجودگی غیر واضح ثبوت ہے کہ پیکیج انسٹال کیا گیا تھا۔

بند ہونے والی لائن

ایک ہی آپریٹر، ایک ہی پیکیج، اور وہی انسٹال ہک 48 گھنٹوں کے اندر مکمل طور پر مختلف خطرات فراہم کر سکتے ہیں۔ سہاروں کو دیکھیں، پے لوڈ نہیں۔

sca-tools-software-composition-analysis-tools
اپنے سافٹ ویئر کے خطرات کو ترجیح دیں، تدارک کریں اور محفوظ کریں۔
اپنا مفت اکاؤنٹ حاصل کریں۔
کوئی کریڈٹ کارڈ کی ضرورت نہیں ہے.

اپنے سافٹ ویئر ڈویلپمنٹ اور ڈیلیوری کو محفوظ بنائیں

Xygeni پروڈکٹ سویٹ کے ساتھ