PhantomBot ma'lumotlarini o'g'irlashdan botnetgacha

PhantomBot: Ishonchnoma ma'lumotlarini o'g'irlashdan tayyor botnet to'plamiga o'tgan Typosquat kampaniyasi

TP; DR

Yagona npm nashriyotchisi, deadcode09284814, qonuniylarga qarshi xato yozish kampaniyasini olib bordi axios va chalk-template 2026-yil may oyining o'rtalaridan beri paketlar.

Kampaniya an'anaviy ishonch yorliqlari va hamyon o'g'irlash sifatida boshlandi, ma'lumotlarni a ga chiqarib yubordi Serveo HTTPS tunneli.

On 2026-05-17bilan axois-utils:1.0.9, operator foydali yukni butunlay almashtirdi: bir xil uch tomonlama o'rnatish ilgagi iskala, bir xil nashriyotchi, bir xil paket nomi.

Lekin o'rnatish skripti endi platformalararo DDoS botnet yollash vositasidir.

Yuk ko'tarish a bilan bog'liq localhost.run tunnelni ishga tushiradi va suv toshqini buyruqlarini qabul qiladi, bu esa zararlangan muhitlarni DDoS-mos keladigan botnetning bir qismiga aylantiradi.

Operator hatto jo'natdi C2 server ikkilik tarball ichida, hisob ma'lumotlarini o'g'irlashdan faol botnet infratuzilmasiga qadar aniq eskalatsiyani ko'rsatmoqda.

Ikkita paket, to'rtta versiya hali ham registrda faol va bitta operator hozirda ikkala modulni parallel ravishda boshqarmoqda.

Jiddiylik: yuqori.

Sarlavha IOC Nashriyotchi deadcode09284814 dan olingan har qanday axois-utils yoki chalk-tempalte versiyasi

Hujum: u qanday ishlaydi

Kampaniya ataylab zerikarli yetkazib berish iskalasiga qurilgan: ikkita xato yozilgan paket nomi, haftasiga yuz millionlab yuklab olishlar bilan paketlardan bitta harf o'zgarib ketgan (aksios, bo'r-shablon), va uch marta o'rnatish hooks bu bajarilishini kafolatlaydi. Qizig'i shundaki, iskala nima olib yuradi — va operator boshqa hech narsani o'zgartirmasdan yukni o'zgartirgani.

Umumiy iskala

Ikkala paketning har bir nashr etilgan versiyasi bir xil uchta hayot aylanishini e'lon qiladi hooks in paket.json:

Uchalasi ostida ham foydali yukni ro'yxatlash hooks haddan tashqari ko'p — postinstall yolg'iz o'zi standart holatda ishlaydi npm o'rnatishTanlov muhim: npm o'rnatish –ignore-skriptlari skriptlarni o'tkazib yuboradi, lekin bir nechta keng tarqalgan ish oqimlari (CI keshi qayta ishga tushirilgan hayot aylanishini tiklaydi) hooks tanlab yoki faqat auditorlik qiladigan ishlab chiquvchilar postinstall) hujumchi uchun eng xavfsiz garov sifatida uch baravar ortiqcha deklaratsiya qilish.

bo'r-shablon ikkinchi mexanizmni qo'shadi: u e'lon qiladi axois-utils:^1.0.7 ish vaqti sifatida qaramlikTyposquatted ni o'rnatish bo'r-shablon shuning uchun ham birodarlik typosquat ni tortadi va ikkala foydali yuklama ham ishlaydi. Ikkala paket ham mustaqil ro'yxatlar emas, balki muvofiqlashtirilgan juftlikdir.

A bosqich — ishonch yorlig'i / hamyon o'g'irlovchisi (2026-05-15 → hozirgi kungacha)

A fazasi asl foydali yukdir. Yuklovchi qisqa postinstall.js bu Serveo HTTPS teskari tunneliga ishora qiladi:

Serveo subdomeni maqsad IP-manzilini kodlaydi (80.200.28.28) to'g'ridan-to'g'ri xost nomida — ushbu xizmat uchun taniqli konventsiya. Operator sodda domen blok ro'yxatlaridan qochish uchun tasodifiy subdomen prefiksini versiyalar orasida aylantiradi, lekin asosiy IP hech qachon siljimaydi. (chal-tempalte:1.0.14 Ikkinchi qo'l 8a3e818ea8f11186-80-200-28-28…; 1.0.16 / 1.0.19 / 1.0.20 dan foydalanish f04a273bd84c0622-….)

postinstall.js qo'llarni uzib fantom.js, 7,667 qatorli "kollektor" moduli. fantom.js uy egasini quyidagilar uchun kuzatib boradi:

SSH maxfiy kalitlari (~/.ssh/*)
.npmrc mazmuni va har qanday npm_* muhit tokenlari
AWS, GCP va Azure hisob ma'lumotlari fayllari
GitHub shaxsiy kirish token regex (ghp_*, gho_*, ghu_*, ghs_*)
Bitcoin, Exodus, Electrum, Monero, Litecoin, Dogecoin, Zcash, Dash uchun kripto-hamyon artefaktlari
Rekursiv .env* o'tib ketish ~/projects, ~/dev, ~/code, ~/workspaceva cwd ni o'rnatish
Shell tarixi va to'liq process.env

To'plam Serveo tunneliga POST orqali yuboriladi /yig'ishHech qanday chalkashlik, VMga qarshi mantiq, sahnalashtirish yo'q — operatorning asosiy maqsadi ovoz balandligi va tezlikdir.

B bosqich — PhantomBot DDoS yollash (2026-05-17, faqat axois-utils:1.0.9)

B bosqichi phantom.js + postinstall.js fayllarini distrube.js nomli bitta fayl bilan almashtiradi (xato operatorniki). package.json faylidagi uch tomonlama ilmoqli iskala o'zgarishsiz qoladi; paket bir xil nom, ko'lam va versiya-bump naqshini saqlab qoladi. Tashqi tomondan, axois-utils:1.0.9 1.0.6 ning kichik davomi kabi ko'rinadi. Ichkarida esa, bu boshqa zararli dasturlar oilasi.

tarqatish.js operatorning o'z brendini nomlaydigan konfiguratsiya bloki bilan ochiladi:

// axois-utils-1.0.9/distrube.js:11-15
// Use your localhost.run HTTPS URL (the tunnel handles HTTP internally)
const C2_HOST = 'b94b6bcfa27554.lhr.life'; // Your localhost.run tunnel
const C2_PORT = 443; // HTTPS port - tunnel handles SSL
const BOT_ID = `${os.hostname()}_${Date.now()}_${crypto.randomBytes(4).toString('hex')}`;

Izohlar to'plamni ishga tushiradigan kelajakdagi operatorga qaratilgan ("localhost.run HTTPS URL manzilidan foydalaning"). Bu, bot mijozi yonida yuboriladigan narsa, bu shunchaki jabrlanuvchining foydali yuki emasligini anglatadi - bu to'plam.

Oqim:

  1. Barqarorlik avval ishga tushadi. Skript o'zini har bir operatsion tizim uchun uch xil usulda o'rnatadi (registrga ko'ra) yugurish + Boshlash papkasi + vazifalar Windowsda; crontab + xayoliy bot.xizmat tizimli blok + .bashrc/.zshrc qo'shish + /etc/rc.local Linuxda; LaunchAgent com.phantom.bot.plist macOS’da). Qat’iylik xizmati nomi va LaunchAgent yorlig‘i ikkalasi ham xayoliy bot / com.phantom.bot, shuningdek, kampaniya nomi ham shu yerdan kelib chiqqan.
  2. Tizim ma'lumotlarini ko'chirish bir marta ishlaydi — b94b6bcfa27554.lhr.life:443/collect manziliga bir martalik barmoq izi POST orqali yuboriladi, bu esa xost nomi, platforma, arch, foydalanuvchi nomi, protsessor/RAM, tarmoq interfeyslari, process.env, cwd, homedir, node versiyasi va ommaviy IP manzillarini o'z ichiga oladi. Bu A bosqichiga qaraganda ancha kam tajovuzkor: SSH yo'q, hamyonlar yo'q, .env rekursiyasi yo'q. Botning vazifasi ro'yxatdan o'tish, o'g'irlash emas.
  3. Yurak urishi aylanishi har 30 soniyada b94b6bcfa27554.lhr.life:443/ ga HTTPS POST ochadi. Foydalanuvchi agenti PhantomBot/1.0. TLS tekshiruvi aniq o'chirib qo'yilgan (rejectUnauthorized: false). C2 javobi {type, target, port, duration, threads, method} shaklidagi JSON sifatida tahlil qilinadi va yuboriladi.
  4. To'fon arsenali oltita buyruqqa ulangan:
Buyruq turi Module Eslatmalar
Ping Jonli javob Bot o'zini aniqlaydi
Http HTTP toshqini 7-qavatdagi suv toshqini so'rovi
https HTTPS toshqini Http bilan bir xil, TLS bilan o'ralgan
tcp TCP toshqini 65 KB tasodifiy yuklangan spam
pud UDP toshqini 65,507 baytli UDP paketlari
tez HTTP/2 tezkor tiklash DoS 2023 CVE-2023-44487 texnikasi

Barcha beshta suv toshqini modullari maqsad, port, davomiyligiva mavzular argument — bot umumiy yollash uchun mo'ljallangan flooder bo'lib, biron bir jabrlanuvchiga mo'ljallanmagan. Operatorning jabrlanuvchilar ro'yxati paketda emas, balki C2 da joylashgan.

Bu yerda yangiliklar — jo'natilgan C2 ikkilik fayli

A bosqich tanish shakl: hisob ma'lumotlarini o'g'irlash, o'rnatish ilgagi, sotuvchi tomonidan tunnellangan C2. B bosqich ham tanish shakl — DDoS botnetlari yillar davomida zararli npm paketlarining bir qismi bo'lib kelgan. G'ayrioddiy narsa shundaki, operator uni jo'natdi server tomoni npm tarball ichidagi to'plamning:

  • c2 — 4 megabaytlik kompilyatsiya qilingan Go ELF ikkilik fayli
  • c2.go — o'sha ikkilik fayl uchun 426 qatorli Go manbai

Ikkala fayl ham biron bir o'rnatish hooki tomonidan chaqirilmaydi. Ular jabrlanuvchining foydali yuklamasining bir qismi emas. Ular hujjatlar fayli kabi paket katalogida joylashgan. Eng ishonchli ma'lumot shundaki, operator o'zining ishlab chiqish ishchi daraxtini fayllar ro'yxatini tuzmasdan npm ga o'tkazdi - haqiqiy OpSec slipi - va yetkazib berilgan narsa to'liq ikki tomonlama to'plam: mijoz - jabrlanuvchi va operator - server.

Bu hikoyaning "tayyor botnet to'plami" ramkasini oqlaydigan qismi. Yuklab olgan har bir kishi axois-utils:1.0.9 Olib tashlashdan oldin nafaqat jabrlanuvchi namunasi, balki ularda ishlaydigan C2 serveri ham mavjud.

Bir jumlada asosiy nuqta

Xuddi shu nashriyotchi, bir xil paket nomlari, bir xil uch tomonlama ilgakli iskala, bir xil "xayoliy" brending — lekin foydali yuk bir kechada monetizatsiya modelini o'zgartirdi: “qayta sotishim mumkin bo'lgan hosil sirlari”dan “ijaraga olishim mumkin bo'lgan suv toshqini quvvatini ijaraga olish”gacha. Himoyachilar kuzatishi kerak bo'lgan o'rnatish vaqti TTPlari ikkala bosqichda ham deyarli bir xil; imzo asosidagi himoya A bosqichining hamyon yo'li satrlariga yoki fantom.jsning 7,667 qatorli kollektori B bosqichini butunlay o'tkazib yuborgan bo'lar edi.

Sana (UTC) hodisa
2026-05-15 Birinchi nashr: axois-utils:1.0.4 (LAN sinov versiyasi, ishlab chiquvchi qurilmasi 192.168.129.19)
2026-05-15 axois-utils:1.0.6 nashr etilgan — A bosqichi C2 ga almashtirildi 80.200.28.28 Serveo tunneli orqali; manba izohi // Change to '80.200.28.28' for public dev→prod almashinuvini tasdiqlaydi
2026-05-16 chalk-tempalte:1.0.14 va 1.0.16 nashr etilgan — zanjirli yuklovchi e'lon qiladi axois-utils:^1.0.7 ish vaqtiga bog'liqlik sifatida; Serveo subdomenini aylantirdi
2026-05-16 A bosqich kampaniyasi muntazam npm skanerlash paytida aniqlandi; tasdiqlangan zararli hukmlar qo'llanildi
2026-05-17 axois-utils:1.0.9 nashr etilgan — foydali yuklanish pivoti: PhantomBot DDoS ni localhost.run tunneli orqali yollash; operator tomoni c2 ikkilik va c2.go manba tarballda jo'natildi
2026-05-17 chalk-tempalte:1.0.19 va 1.0.20 nashr etilgan — hali ham A bosqichi (o'g'irlik qiluvchi); operator endi ikkala modulni parallel ravishda boshqarmoqda
2026-05-17 Muntazam skanerlash paytida B bosqichining aniqlanishi; hukmlar barcha sohalarga qo'llanildi 2026-05-17 versiyalari
(davom etayotgan) Olib tashlash haqidagi hisobotlar kutilmoqda; nashr etilgan to'rtta paketning barchasi yozuv paytida reyestrda mavjud bo'lib qolmoqda

Murosaga kelish ko'rsatkichlari

paketlar

Ekosistema To'plam versiyalari
npm axois-utils (axios tiposquat) 1.0.4, 1.0.6, 1.0.9
npm chalk-tempalte (typosquat of bo'r-shablon) 1.0.14, 1.0.16, 1.0.19, 1.0.20

Muallifning shaxsi

dala qiymati
npm nashriyotchisi deadcode09284814
Nashriyotchi elektron pochtasi phantomdeadcode@tutamail.com
SCM tekshiruv hech qaysi

Buyruq-va-nazorat

Faza Endpoint transport
A f04a273bd84c0622-80-200-28-28.serveousercontent.com:443/collect Serveo HTTPS tunneli
A 8a3e818ea8f11186-80-200-28-28.serveousercontent.com:443/collect Serveo HTTPS tunneli (oldingi versiya)
A 80.200.28.28:443/collect Asosiy VPS so'nggi nuqtasi
B b94b6bcfa27554.lhr.life:443/ localhost.run HTTPS teskari tunnel

Fayl dayjestlari (SHA-256)

Fayl SHA-256 Eslatmalar
c2 (ELFga o'ting, 4 MB) 165fa92d237fd017c227d00da06ab788212a62be94bf61e95df2d22d00377ef2 Operator tomonidagi C2 server, ichkariga yetkazib beriladi axois-utils:1.0.9
c2.go (426 qator) 7d0ae79fdb1e9968f3323a3712b624643a782ba3efb2cf3a2cb9c4c5513cea30 C2 ikkilik fayli uchun manba fayliga o'ting
distrube.js 308b15c023088a7188dea4ef609010ac2493eb4c365b103053d7621a9ca5b935 B bosqich bot mijozi
phantom.js (chalk-tempalte:1.0.19) 9e380ec88d3ccf3929e1a104e3b868d4d7b59ca189a8a431a54e9f3357dfdd81 A bosqichi ishonch yorlig'i / hamyon yig'uvchisi
phantom.js (chalk-tempalte:1.0.20) d1c9e3f296ee9f7d5032f73f9c504cede50334bc14c394055fd5cb9c3a6e08b3 A fazali kollektor (1.0.20 varianti)
postinstall.js (chalk-tempalte:1.0.19 = 1.0.20) ffba9bdd6793edd5b38e12900252c1813a693f59c25af51c3b658cf3f27b6162 A bosqich yuklagichi, ikkala versiyada ham bayt-bir xil

Atribut va motivatsiya

Biz ushbu kampaniyani quyidagicha kuzatib boramiz PhantomBot, operatorning o'z brendini olish Foydalanuvchi agenti: PhantomBot/1.0 yurak urishi sarlavhasi, xayoliy bot.xizmat tizimli birlik, com.phantom.bot LaunchAgent yorlig'i va xayoliy o'lik kod@ elektron pochta manzili. Operator kamida to'rtta artefakt bo'yicha bu nom haqida izchil.

Signallar katalogi

  • nashriyotchi - o'lik kod09284814 npm da. Bir martalik hisob, Tutamail bir martalik elektron pochtasi, yo'q SCM tasdiqlash. Ushbu kampaniyadan keyingi avvalgi nashr tarixi yo'q.
  • Brendni qayta ishlatish — “fantom” nashriyotchining elektron pochtasida, A bosqich kollektori fayl nomida paydo boʻladi (fantom.js), B bosqichidagi qat'iylik xizmati nomida (xayoliy bot.xizmat), LaunchAgent yorlig'ida (com.phantom.bot), va botda User-Agent (PhantomBot/1.0).
  • infrastruktura — Bitta VPS 80.200.28.28 Serveo subdomenining aylanishi orqali A fazasi frontlari; B fazasi a ga o'tadi localhost.run teskari tunnel (b94b6bcfa27554.lhr.life). Ikkala sotuvchi xizmati ham bepul va operator tomonidan faqat chiquvchi SSH ni talab qiladi, bu esa kam byudjetli, past OpSec sozlamalariga mos keladi.
  • Kod uslubi — Oddiy JavaScript; chalkashlik yo'q, satr kodlash yo'q, VMga qarshi tekshiruvlar yo'q. O'zgaruvchilar nomlari tavsiflovchi (o'g'irlashSystemInfo, executeCommand, httpFlood). Izohlar tarqatish.js kelajakdagi operatorga to'g'ridan-to'g'ri murojaat qilish ("localhost.run HTTPS URL manzilingizdan foydalaning"), bu fayl bitta tajovuzkor tomonidan emas, balki to'plam sifatida qayta tarqatilishi kerakligidan dalolat beradi.
  • OpSec slipi — B bosqichidagi tarball ham bot mijozini, ham operator tomonidagi C2 serverini jo'natadi (c2 ELF + c2.go manba). Bu fayllar ro'yxatini tekshirmasdan ishchi daraxtini npm ga o'tkazgan operator bilan mos keladi. Yoki operator tajribasiz, yoki to'plam ... degani ommaviy ravishda tarqatilishi kerak va C2 ​​ikkilik fayli mahsulotning bir qismidir.
  • O'zini tasdiqlash - axois-utils:1.0.4 manba izohini o'z ichiga oladi // Jamoatchilik uchun '80.200.28.28' ga o'zgartirish 12-qatorda, operatorlar odatda rad etadigan ishlab chiqish/bosqichlashtirish/ishlab chiqarish jarayonini tasdiqlaydi.

Motivatsiya

A bosqichdagi foydali yuklama oddiy moliyaviy o'g'irlikdir: hisob ma'lumotlari, bulutli kalitlar, GitHub tokenlari va kripto hamyonlarning barchasida likvid qayta sotish bozorlari mavjud. B bosqichi ham moliyaviy, ammo bilvosita: DDoS-for-hire ("booter") xizmatlari daqiqalar bo'yicha ijaraga olish quvvatini oshiradi va bu yerda yetkazib berilgan bot kabi botlar ushbu xizmatlar ishlaydigan inventarizatsiyadir. 30 soniyali yurak urishi, umumiy maqsad/port/davomiyligi buyruq sxemasi va besh protokolli suv toshqini arsenali standard yuklash operatorining mahsuloti.

Ikkala modulni parallel ravishda ishga tushirish — chal-tempalte:1.0.19 va 1.0.20 o'g'irlovchini jo'natishda davom eting axois-utils:1.0.9 botni jo'natadi — operator A bosqichidan voz kechish o'rniga daromad oqimlarini himoya qilayotganini ko'rsatadi. Asosiy yo'nalish bu Kiritilgan, almashtirish emas.

Biz nimani da'vo qilmayapmiz

Biz ortidagi haqiqiy dunyo kimligini tasdiqlay olmadik o'lik kod09284814 handle va biz bu kampaniyani biron bir nomlangan tahdid aktyori, guruhi yoki mamlakatga bog'lamaymiz. "Xayoliy" brending artefaktlar bo'ylab bitta operatorni taklif qilish uchun etarlicha izchil, ammo C2 ikkiliklarining to'plam uslubidagi yetkazib berilishi kelajakda bog'liq bo'lmagan handlelardan keladigan paketlar bir xil koddan qayta foydalanish imkoniyatini ochib beradi.

Ta'sir, tendentsiyalar va himoyachilar nima qilishlari kerak

ta'sir

Qonuniy o'tirish nishonlari aksios va bo'r-shablon JavaScript ekotizimida keng tarqalgan; aksios yolg'iz o'zi eng ko'p yuklab olingan npm paketlarining eng yaxshi o'ttiztasi qatoriga kiradi. Typosquat nomlari haqiqiylaridan bir tugmacha bosish narida joylashgan (aksiosaksios, tempalteAndoza), va ikkalasi ham lingvistik jihatdan ishonarli xatolar.

Olib tashlashdan oldin zararli versiyalar uchun ishonchli yuklab olish statistikasini ololmadik — npm paket nashrdan chiqarilgandan keyin har bir versiya uchun yuklab olishlar sonini saqlamaydi va npms.io-style proksi-serverlari bu miqyosda shovqinli. Qulflangan fayli nomli paketga hal qiladigan har qanday tashkilot axois-utils or bo'r-shablon nashriyotchidan o'lik kod09284814 buzilgan deb hisoblanishi kerak: mavjud bo'lgan barcha ma'lumotlarni aylantiring process.env ta'sirlangan xostda har bir operatsion tizim uchun doimiylik vektorlarini audit qiling (quyidagi “Himoyachilar nima qilishlari kerak” ga qarang) va qaramlikni olib tashlang.

Rivojlanayotgan naqshlar

Ushbu kampaniya yaqinda sodir bo'lgan bir nechta npm hodisalarida kuzatilgan o'zgarishni misol qilib keltiradi: o'rnatish ilgagi iskala bardoshli aktivdir; foydali yukni almashtirish mumkinXuddi shu nashriyot, xuddi shu paket, xuddi shu oldindan o'rnatish / o'rnatish / postinstall uch karra va hatto bir xil versiyadagi bump kadensiyasi — o'rtasida o'zgargan yagona narsa axois-utils:1.0.6 va axois-utils:1.0.9 fayl edi hooks ishga tushirish. A bosqich yuklamasiga (hamyon yo'li satrlari) biriktirilgan imzo asosidagi aniqlash fantom.jsning 7,667 qatorli kollektori, Serveo C2 xosti) dastlabki uchta versiyani belgilab qo'ygan va B bosqichini butunlay o'tkazib yuborgan bo'lar edi.

Xuddi shu holat biz kuzatgan boshqa 2026-yilgi kampaniyalarda ham kuzatilmoqda: barqaror iskala bilan ishlaydigan bitta operator, ma'lumotlarni o'g'irlash, imtihonlarni aldaydigan mijozlar, Telegram-botlarni olib tashlash va endi DDoS yollash. Foydali imzolarga tayanadigan himoyachilar har bir kampaniyaning ikkinchi bosqichida yutqazishda davom etadilar.

Xulosa shuki o'rnatish vaqtidagi TTPlar yaxshiroq signaldirUch marta o'rnatish-hook deklaratsiyalari, import qiluvchi o'rnatish skriptlari https or bola_jarayoni, foydalanuvchi ishga tushirish papkalariga yozadigan skriptlarni o'rnatish va bepul teskari tunnel xizmatlarida (Serveo,) xost nomlarini hal qiladigan skriptlarni o'rnatish. localhost.run, ngrok, cloudflared) qonuniy paketlarda kam uchraydi va zararli paketlarda keng tarqalgan.

Himoyachilar nima qilishlari kerak

  • Qulf fayli auditi. Har birini qidiring package-lock.json / ip.lock / pnpm-lock.yaml aniq satrlar uchun tashkilotingizda axois-utils va bo'r-shablonHar qanday mos kelishuvni murosaga kelishuv sifatida qabul qiling.
  • Sirlarni aylantiring ta'sirlangan xostlarda. A bosqichda ommaviy ravishda yig'ib olingan SSH, bulut, GitHub, npm va hamyon ma'lumotlari. Mavjud bo'lgan barcha ma'lumotlarni qabul qiling. process.env, ~ / .ssh, ~/.aws, ~/.npmrc, ~/.configyoki har qanday .env* ta'sirlangan xostdagi fayl fosh qilingan.
  • Qat'iylikni olib tashlang (B bosqichi). Windows’da o‘chirish HKCU\Software\Microsoft\Windows\CurrentVersion\Run\SystemUpdate, olib tashlang %APPDATA%\Microsoft\Windows\Boshlash menyusi\Dasturlar\Ishga tushirish\system-update.batva schtasks /delete /tn SystemUpdate /fLinuxda, crontab -e va olib tashlang @reboot tuguni …, systemctl –foydalanuvchi o'chirib qo'yildi –hozir phantom-bot.service keyin o'chirib tashlang ~/.config/systemd/user/phantom-bot.service, ishqalash .bashrc / .zshrc / /etc/rc.localmacOS’da, launchctl unload ~/Library/LaunchAgents/com.phantom.bot.plist keyin plistni o'chirib tashlang.
  • C2 xostlarini bloklang. IOC jadvalidagi to'rtta C2 so'nggi nuqtalarini chiqish bloklari ro'yxatiga qo'shing. *.serveousercontent.com va *.lhr.hayot Agar sizning muhitingiz teskari tunnel xizmatlaridan qonuniy foydalanishga ega bo'lmasa, ulgurji savdo bloklanishi mumkin.
  • O'rnatish vaqtidagi TTP bo'yicha qidirish, foydali yuk emas. Inventarizatsiya qulflangan fayl yozuvlari kimning paket.json deb e'lon oldindan o'rnatish, o'rnatishva postinstall barchasi bir xil skriptga ishora qilmoqda. Paket yoshi va nashriyotchining tasdiqlash holatini o'zaro tekshiring. Ushbu naqsh qonuniy paketlarda kam uchraydi va PhantomBot qayta foydalanadigan eng ishonchli signaldir.
  • C2 ikkilik fayli uchun audit. Yuklab olgan har bir kishi axois-utils:1.0.9 operatorning C2 serveriga ega (c2 ELF, sha256 165fa92d…) diskda. Keshlarni va CI artefakt omborlarini skanerlang. Ikkilik fayl o'zi harakatsiz holatda, ammo uning ish stantsiyasida mavjudligi paket o'rnatilganligining aniq dalilidir.

Yakunlovchi chiziq

Xuddi shu operator, bir xil paket va bir xil o'rnatish kancasi 48 soat ichida butunlay boshqa tahdidlarni keltirib chiqarishi mumkin. Yukni emas, balki iskala holatini kuzating.

sca-vositalari-dasturiy ta'minot-kompozitsiya-tahlil-vositalari
Dasturiy ta'minot xavflaringizni ustuvorlashtiring, bartaraf eting va himoya qiling
Bepul hisobingizni oling.
Kredit karta talab qilinmaydi.

Dasturiy ta'minotingizni ishlab chiqish va yetkazib berishni ta'minlang

Xygeni mahsulot to'plami bilan