TP; DR
Yagona npm nashriyotchisi, deadcode09284814, qonuniylarga qarshi xato yozish kampaniyasini olib bordi axios va chalk-template 2026-yil may oyining o'rtalaridan beri paketlar.
Kampaniya an'anaviy ishonch yorliqlari va hamyon o'g'irlash sifatida boshlandi, ma'lumotlarni a ga chiqarib yubordi Serveo HTTPS tunneli.
On 2026-05-17bilan axois-utils:1.0.9, operator foydali yukni butunlay almashtirdi: bir xil uch tomonlama o'rnatish ilgagi iskala, bir xil nashriyotchi, bir xil paket nomi.
Lekin o'rnatish skripti endi platformalararo DDoS botnet yollash vositasidir.
Yuk ko'tarish a bilan bog'liq localhost.run tunnelni ishga tushiradi va suv toshqini buyruqlarini qabul qiladi, bu esa zararlangan muhitlarni DDoS-mos keladigan botnetning bir qismiga aylantiradi.
Operator hatto jo'natdi C2 server ikkilik tarball ichida, hisob ma'lumotlarini o'g'irlashdan faol botnet infratuzilmasiga qadar aniq eskalatsiyani ko'rsatmoqda.
Ikkita paket, to'rtta versiya hali ham registrda faol va bitta operator hozirda ikkala modulni parallel ravishda boshqarmoqda.
Jiddiylik: yuqori.
Hujum: u qanday ishlaydi
Kampaniya ataylab zerikarli yetkazib berish iskalasiga qurilgan: ikkita xato yozilgan paket nomi, haftasiga yuz millionlab yuklab olishlar bilan paketlardan bitta harf o'zgarib ketgan (aksios, bo'r-shablon), va uch marta o'rnatish hooks bu bajarilishini kafolatlaydi. Qizig'i shundaki, iskala nima olib yuradi — va operator boshqa hech narsani o'zgartirmasdan yukni o'zgartirgani.
Umumiy iskala
Ikkala paketning har bir nashr etilgan versiyasi bir xil uchta hayot aylanishini e'lon qiladi hooks in paket.json:
Uchalasi ostida ham foydali yukni ro'yxatlash hooks haddan tashqari ko'p — postinstall yolg'iz o'zi standart holatda ishlaydi npm o'rnatishTanlov muhim: npm o'rnatish –ignore-skriptlari skriptlarni o'tkazib yuboradi, lekin bir nechta keng tarqalgan ish oqimlari (CI keshi qayta ishga tushirilgan hayot aylanishini tiklaydi) hooks tanlab yoki faqat auditorlik qiladigan ishlab chiquvchilar postinstall) hujumchi uchun eng xavfsiz garov sifatida uch baravar ortiqcha deklaratsiya qilish.
bo'r-shablon ikkinchi mexanizmni qo'shadi: u e'lon qiladi axois-utils:^1.0.7 ish vaqti sifatida qaramlikTyposquatted ni o'rnatish bo'r-shablon shuning uchun ham birodarlik typosquat ni tortadi va ikkala foydali yuklama ham ishlaydi. Ikkala paket ham mustaqil ro'yxatlar emas, balki muvofiqlashtirilgan juftlikdir.
A bosqich — ishonch yorlig'i / hamyon o'g'irlovchisi (2026-05-15 → hozirgi kungacha)
A fazasi asl foydali yukdir. Yuklovchi qisqa postinstall.js bu Serveo HTTPS teskari tunneliga ishora qiladi:
Serveo subdomeni maqsad IP-manzilini kodlaydi (80.200.28.28) to'g'ridan-to'g'ri xost nomida — ushbu xizmat uchun taniqli konventsiya. Operator sodda domen blok ro'yxatlaridan qochish uchun tasodifiy subdomen prefiksini versiyalar orasida aylantiradi, lekin asosiy IP hech qachon siljimaydi. (chal-tempalte:1.0.14 Ikkinchi qo'l 8a3e818ea8f11186-80-200-28-28…; 1.0.16 / 1.0.19 / 1.0.20 dan foydalanish f04a273bd84c0622-….)
postinstall.js qo'llarni uzib fantom.js, 7,667 qatorli "kollektor" moduli. fantom.js uy egasini quyidagilar uchun kuzatib boradi:
SSH maxfiy kalitlari (~/.ssh/*) |
.npmrc mazmuni va har qanday npm_* muhit tokenlari |
| AWS, GCP va Azure hisob ma'lumotlari fayllari |
GitHub shaxsiy kirish token regex (ghp_*, gho_*, ghu_*, ghs_*) |
| Bitcoin, Exodus, Electrum, Monero, Litecoin, Dogecoin, Zcash, Dash uchun kripto-hamyon artefaktlari |
Rekursiv .env* o'tib ketish ~/projects, ~/dev, ~/code, ~/workspaceva cwd ni o'rnatish |
Shell tarixi va to'liq process.env |
To'plam Serveo tunneliga POST orqali yuboriladi /yig'ishHech qanday chalkashlik, VMga qarshi mantiq, sahnalashtirish yo'q — operatorning asosiy maqsadi ovoz balandligi va tezlikdir.
B bosqich — PhantomBot DDoS yollash (2026-05-17, faqat axois-utils:1.0.9)
B bosqichi phantom.js + postinstall.js fayllarini distrube.js nomli bitta fayl bilan almashtiradi (xato operatorniki). package.json faylidagi uch tomonlama ilmoqli iskala o'zgarishsiz qoladi; paket bir xil nom, ko'lam va versiya-bump naqshini saqlab qoladi. Tashqi tomondan, axois-utils:1.0.9 1.0.6 ning kichik davomi kabi ko'rinadi. Ichkarida esa, bu boshqa zararli dasturlar oilasi.
tarqatish.js operatorning o'z brendini nomlaydigan konfiguratsiya bloki bilan ochiladi:
// axois-utils-1.0.9/distrube.js:11-15 |
// Use your localhost.run HTTPS URL (the tunnel handles HTTP internally) |
const C2_HOST = 'b94b6bcfa27554.lhr.life'; // Your localhost.run tunnel |
const C2_PORT = 443; // HTTPS port - tunnel handles SSL |
const BOT_ID = `${os.hostname()}_${Date.now()}_${crypto.randomBytes(4).toString('hex')}`; |
Izohlar to'plamni ishga tushiradigan kelajakdagi operatorga qaratilgan ("localhost.run HTTPS URL manzilidan foydalaning"). Bu, bot mijozi yonida yuboriladigan narsa, bu shunchaki jabrlanuvchining foydali yuki emasligini anglatadi - bu to'plam.
Oqim:
- Barqarorlik avval ishga tushadi. Skript o'zini har bir operatsion tizim uchun uch xil usulda o'rnatadi (registrga ko'ra) yugurish + Boshlash papkasi + vazifalar Windowsda; crontab + xayoliy bot.xizmat tizimli blok + .bashrc/.zshrc qo'shish + /etc/rc.local Linuxda; LaunchAgent com.phantom.bot.plist macOS’da). Qat’iylik xizmati nomi va LaunchAgent yorlig‘i ikkalasi ham xayoliy bot / com.phantom.bot, shuningdek, kampaniya nomi ham shu yerdan kelib chiqqan.
- Tizim ma'lumotlarini ko'chirish bir marta ishlaydi — b94b6bcfa27554.lhr.life:443/collect manziliga bir martalik barmoq izi POST orqali yuboriladi, bu esa xost nomi, platforma, arch, foydalanuvchi nomi, protsessor/RAM, tarmoq interfeyslari, process.env, cwd, homedir, node versiyasi va ommaviy IP manzillarini o'z ichiga oladi. Bu A bosqichiga qaraganda ancha kam tajovuzkor: SSH yo'q, hamyonlar yo'q, .env rekursiyasi yo'q. Botning vazifasi ro'yxatdan o'tish, o'g'irlash emas.
- Yurak urishi aylanishi har 30 soniyada b94b6bcfa27554.lhr.life:443/ ga HTTPS POST ochadi. Foydalanuvchi agenti PhantomBot/1.0. TLS tekshiruvi aniq o'chirib qo'yilgan (rejectUnauthorized: false). C2 javobi {type, target, port, duration, threads, method} shaklidagi JSON sifatida tahlil qilinadi va yuboriladi.
- To'fon arsenali oltita buyruqqa ulangan:
| Buyruq turi | Module | Eslatmalar |
|---|---|---|
| Ping | Jonli javob | Bot o'zini aniqlaydi |
| Http | HTTP toshqini | 7-qavatdagi suv toshqini so'rovi |
| https | HTTPS toshqini | Http bilan bir xil, TLS bilan o'ralgan |
| tcp | TCP toshqini | 65 KB tasodifiy yuklangan spam |
| pud | UDP toshqini | 65,507 baytli UDP paketlari |
| tez | HTTP/2 tezkor tiklash DoS | 2023 CVE-2023-44487 texnikasi |
Barcha beshta suv toshqini modullari maqsad, port, davomiyligiva mavzular argument — bot umumiy yollash uchun mo'ljallangan flooder bo'lib, biron bir jabrlanuvchiga mo'ljallanmagan. Operatorning jabrlanuvchilar ro'yxati paketda emas, balki C2 da joylashgan.
Bu yerda yangiliklar — jo'natilgan C2 ikkilik fayli
A bosqich tanish shakl: hisob ma'lumotlarini o'g'irlash, o'rnatish ilgagi, sotuvchi tomonidan tunnellangan C2. B bosqich ham tanish shakl — DDoS botnetlari yillar davomida zararli npm paketlarining bir qismi bo'lib kelgan. G'ayrioddiy narsa shundaki, operator uni jo'natdi server tomoni npm tarball ichidagi to'plamning:
- c2 — 4 megabaytlik kompilyatsiya qilingan Go ELF ikkilik fayli
- c2.go — o'sha ikkilik fayl uchun 426 qatorli Go manbai
Ikkala fayl ham biron bir o'rnatish hooki tomonidan chaqirilmaydi. Ular jabrlanuvchining foydali yuklamasining bir qismi emas. Ular hujjatlar fayli kabi paket katalogida joylashgan. Eng ishonchli ma'lumot shundaki, operator o'zining ishlab chiqish ishchi daraxtini fayllar ro'yxatini tuzmasdan npm ga o'tkazdi - haqiqiy OpSec slipi - va yetkazib berilgan narsa to'liq ikki tomonlama to'plam: mijoz - jabrlanuvchi va operator - server.
Bu hikoyaning "tayyor botnet to'plami" ramkasini oqlaydigan qismi. Yuklab olgan har bir kishi axois-utils:1.0.9 Olib tashlashdan oldin nafaqat jabrlanuvchi namunasi, balki ularda ishlaydigan C2 serveri ham mavjud.
Bir jumlada asosiy nuqta
Xuddi shu nashriyotchi, bir xil paket nomlari, bir xil uch tomonlama ilgakli iskala, bir xil "xayoliy" brending — lekin foydali yuk bir kechada monetizatsiya modelini o'zgartirdi: “qayta sotishim mumkin bo'lgan hosil sirlari”dan “ijaraga olishim mumkin bo'lgan suv toshqini quvvatini ijaraga olish”gacha. Himoyachilar kuzatishi kerak bo'lgan o'rnatish vaqti TTPlari ikkala bosqichda ham deyarli bir xil; imzo asosidagi himoya A bosqichining hamyon yo'li satrlariga yoki fantom.jsning 7,667 qatorli kollektori B bosqichini butunlay o'tkazib yuborgan bo'lar edi.
| Sana (UTC) | hodisa |
|---|---|
| 2026-05-15 | Birinchi nashr: axois-utils:1.0.4 (LAN sinov versiyasi, ishlab chiquvchi qurilmasi 192.168.129.19) |
| 2026-05-15 | axois-utils:1.0.6 nashr etilgan — A bosqichi C2 ga almashtirildi 80.200.28.28 Serveo tunneli orqali; manba izohi // Change to '80.200.28.28' for public dev→prod almashinuvini tasdiqlaydi |
| 2026-05-16 | chalk-tempalte:1.0.14 va 1.0.16 nashr etilgan — zanjirli yuklovchi e'lon qiladi axois-utils:^1.0.7 ish vaqtiga bog'liqlik sifatida; Serveo subdomenini aylantirdi |
| 2026-05-16 | A bosqich kampaniyasi muntazam npm skanerlash paytida aniqlandi; tasdiqlangan zararli hukmlar qo'llanildi |
| 2026-05-17 | axois-utils:1.0.9 nashr etilgan — foydali yuklanish pivoti: PhantomBot DDoS ni localhost.run tunneli orqali yollash; operator tomoni c2 ikkilik va c2.go manba tarballda jo'natildi |
| 2026-05-17 | chalk-tempalte:1.0.19 va 1.0.20 nashr etilgan — hali ham A bosqichi (o'g'irlik qiluvchi); operator endi ikkala modulni parallel ravishda boshqarmoqda |
| 2026-05-17 | Muntazam skanerlash paytida B bosqichining aniqlanishi; hukmlar barcha sohalarga qo'llanildi 2026-05-17 versiyalari |
| (davom etayotgan) | Olib tashlash haqidagi hisobotlar kutilmoqda; nashr etilgan to'rtta paketning barchasi yozuv paytida reyestrda mavjud bo'lib qolmoqda |
Murosaga kelish ko'rsatkichlari
paketlar
| Ekosistema | To'plam | versiyalari |
|---|---|---|
| npm | axois-utils (axios tiposquat) | 1.0.4, 1.0.6, 1.0.9 |
| npm | chalk-tempalte (typosquat of bo'r-shablon) | 1.0.14, 1.0.16, 1.0.19, 1.0.20 |
Muallifning shaxsi
| dala | qiymati |
|---|---|
| npm nashriyotchisi | deadcode09284814 |
| Nashriyotchi elektron pochtasi | phantomdeadcode@tutamail.com |
| SCM tekshiruv | hech qaysi |
Buyruq-va-nazorat
| Faza | Endpoint | transport |
|---|---|---|
| A | f04a273bd84c0622-80-200-28-28.serveousercontent.com:443/collect | Serveo HTTPS tunneli |
| A | 8a3e818ea8f11186-80-200-28-28.serveousercontent.com:443/collect | Serveo HTTPS tunneli (oldingi versiya) |
| A | 80.200.28.28:443/collect | Asosiy VPS so'nggi nuqtasi |
| B | b94b6bcfa27554.lhr.life:443/ | localhost.run HTTPS teskari tunnel |
Fayl dayjestlari (SHA-256)
| Fayl | SHA-256 | Eslatmalar |
|---|---|---|
c2 (ELFga o'ting, 4 MB) | 165fa92d237fd017c227d00da06ab788212a62be94bf61e95df2d22d00377ef2 | Operator tomonidagi C2 server, ichkariga yetkazib beriladi axois-utils:1.0.9 |
c2.go (426 qator) | 7d0ae79fdb1e9968f3323a3712b624643a782ba3efb2cf3a2cb9c4c5513cea30 | C2 ikkilik fayli uchun manba fayliga o'ting |
distrube.js | 308b15c023088a7188dea4ef609010ac2493eb4c365b103053d7621a9ca5b935 | B bosqich bot mijozi |
phantom.js (chalk-tempalte:1.0.19) | 9e380ec88d3ccf3929e1a104e3b868d4d7b59ca189a8a431a54e9f3357dfdd81 | A bosqichi ishonch yorlig'i / hamyon yig'uvchisi |
phantom.js (chalk-tempalte:1.0.20) | d1c9e3f296ee9f7d5032f73f9c504cede50334bc14c394055fd5cb9c3a6e08b3 | A fazali kollektor (1.0.20 varianti) |
postinstall.js (chalk-tempalte:1.0.19 = 1.0.20) | ffba9bdd6793edd5b38e12900252c1813a693f59c25af51c3b658cf3f27b6162 | A bosqich yuklagichi, ikkala versiyada ham bayt-bir xil |
Atribut va motivatsiya
Biz ushbu kampaniyani quyidagicha kuzatib boramiz PhantomBot, operatorning o'z brendini olish Foydalanuvchi agenti: PhantomBot/1.0 yurak urishi sarlavhasi, xayoliy bot.xizmat tizimli birlik, com.phantom.bot LaunchAgent yorlig'i va xayoliy o'lik kod@ elektron pochta manzili. Operator kamida to'rtta artefakt bo'yicha bu nom haqida izchil.
Signallar katalogi
- nashriyotchi - o'lik kod09284814 npm da. Bir martalik hisob, Tutamail bir martalik elektron pochtasi, yo'q SCM tasdiqlash. Ushbu kampaniyadan keyingi avvalgi nashr tarixi yo'q.
- Brendni qayta ishlatish — “fantom” nashriyotchining elektron pochtasida, A bosqich kollektori fayl nomida paydo boʻladi (fantom.js), B bosqichidagi qat'iylik xizmati nomida (xayoliy bot.xizmat), LaunchAgent yorlig'ida (com.phantom.bot), va botda User-Agent (PhantomBot/1.0).
- infrastruktura — Bitta VPS 80.200.28.28 Serveo subdomenining aylanishi orqali A fazasi frontlari; B fazasi a ga o'tadi localhost.run teskari tunnel (b94b6bcfa27554.lhr.life). Ikkala sotuvchi xizmati ham bepul va operator tomonidan faqat chiquvchi SSH ni talab qiladi, bu esa kam byudjetli, past OpSec sozlamalariga mos keladi.
- Kod uslubi — Oddiy JavaScript; chalkashlik yo'q, satr kodlash yo'q, VMga qarshi tekshiruvlar yo'q. O'zgaruvchilar nomlari tavsiflovchi (o'g'irlashSystemInfo, executeCommand, httpFlood). Izohlar tarqatish.js kelajakdagi operatorga to'g'ridan-to'g'ri murojaat qilish ("localhost.run HTTPS URL manzilingizdan foydalaning"), bu fayl bitta tajovuzkor tomonidan emas, balki to'plam sifatida qayta tarqatilishi kerakligidan dalolat beradi.
- OpSec slipi — B bosqichidagi tarball ham bot mijozini, ham operator tomonidagi C2 serverini jo'natadi (c2 ELF + c2.go manba). Bu fayllar ro'yxatini tekshirmasdan ishchi daraxtini npm ga o'tkazgan operator bilan mos keladi. Yoki operator tajribasiz, yoki to'plam ... degani ommaviy ravishda tarqatilishi kerak va C2 ikkilik fayli mahsulotning bir qismidir.
- O'zini tasdiqlash - axois-utils:1.0.4 manba izohini o'z ichiga oladi // Jamoatchilik uchun '80.200.28.28' ga o'zgartirish 12-qatorda, operatorlar odatda rad etadigan ishlab chiqish/bosqichlashtirish/ishlab chiqarish jarayonini tasdiqlaydi.
Motivatsiya
A bosqichdagi foydali yuklama oddiy moliyaviy o'g'irlikdir: hisob ma'lumotlari, bulutli kalitlar, GitHub tokenlari va kripto hamyonlarning barchasida likvid qayta sotish bozorlari mavjud. B bosqichi ham moliyaviy, ammo bilvosita: DDoS-for-hire ("booter") xizmatlari daqiqalar bo'yicha ijaraga olish quvvatini oshiradi va bu yerda yetkazib berilgan bot kabi botlar ushbu xizmatlar ishlaydigan inventarizatsiyadir. 30 soniyali yurak urishi, umumiy maqsad/port/davomiyligi buyruq sxemasi va besh protokolli suv toshqini arsenali standard yuklash operatorining mahsuloti.
Ikkala modulni parallel ravishda ishga tushirish — chal-tempalte:1.0.19 va 1.0.20 o'g'irlovchini jo'natishda davom eting axois-utils:1.0.9 botni jo'natadi — operator A bosqichidan voz kechish o'rniga daromad oqimlarini himoya qilayotganini ko'rsatadi. Asosiy yo'nalish bu Kiritilgan, almashtirish emas.
Biz nimani da'vo qilmayapmiz
Biz ortidagi haqiqiy dunyo kimligini tasdiqlay olmadik o'lik kod09284814 handle va biz bu kampaniyani biron bir nomlangan tahdid aktyori, guruhi yoki mamlakatga bog'lamaymiz. "Xayoliy" brending artefaktlar bo'ylab bitta operatorni taklif qilish uchun etarlicha izchil, ammo C2 ikkiliklarining to'plam uslubidagi yetkazib berilishi kelajakda bog'liq bo'lmagan handlelardan keladigan paketlar bir xil koddan qayta foydalanish imkoniyatini ochib beradi.
Ta'sir, tendentsiyalar va himoyachilar nima qilishlari kerak
ta'sir
Qonuniy o'tirish nishonlari aksios va bo'r-shablon JavaScript ekotizimida keng tarqalgan; aksios yolg'iz o'zi eng ko'p yuklab olingan npm paketlarining eng yaxshi o'ttiztasi qatoriga kiradi. Typosquat nomlari haqiqiylaridan bir tugmacha bosish narida joylashgan (aksios ↔ aksios, tempalte ↔ Andoza), va ikkalasi ham lingvistik jihatdan ishonarli xatolar.
Olib tashlashdan oldin zararli versiyalar uchun ishonchli yuklab olish statistikasini ololmadik — npm paket nashrdan chiqarilgandan keyin har bir versiya uchun yuklab olishlar sonini saqlamaydi va npms.io-style proksi-serverlari bu miqyosda shovqinli. Qulflangan fayli nomli paketga hal qiladigan har qanday tashkilot axois-utils or bo'r-shablon nashriyotchidan o'lik kod09284814 buzilgan deb hisoblanishi kerak: mavjud bo'lgan barcha ma'lumotlarni aylantiring process.env ta'sirlangan xostda har bir operatsion tizim uchun doimiylik vektorlarini audit qiling (quyidagi “Himoyachilar nima qilishlari kerak” ga qarang) va qaramlikni olib tashlang.
Rivojlanayotgan naqshlar
Ushbu kampaniya yaqinda sodir bo'lgan bir nechta npm hodisalarida kuzatilgan o'zgarishni misol qilib keltiradi: o'rnatish ilgagi iskala bardoshli aktivdir; foydali yukni almashtirish mumkinXuddi shu nashriyot, xuddi shu paket, xuddi shu oldindan o'rnatish / o'rnatish / postinstall uch karra va hatto bir xil versiyadagi bump kadensiyasi — o'rtasida o'zgargan yagona narsa axois-utils:1.0.6 va axois-utils:1.0.9 fayl edi hooks ishga tushirish. A bosqich yuklamasiga (hamyon yo'li satrlari) biriktirilgan imzo asosidagi aniqlash fantom.jsning 7,667 qatorli kollektori, Serveo C2 xosti) dastlabki uchta versiyani belgilab qo'ygan va B bosqichini butunlay o'tkazib yuborgan bo'lar edi.
Xuddi shu holat biz kuzatgan boshqa 2026-yilgi kampaniyalarda ham kuzatilmoqda: barqaror iskala bilan ishlaydigan bitta operator, ma'lumotlarni o'g'irlash, imtihonlarni aldaydigan mijozlar, Telegram-botlarni olib tashlash va endi DDoS yollash. Foydali imzolarga tayanadigan himoyachilar har bir kampaniyaning ikkinchi bosqichida yutqazishda davom etadilar.
Xulosa shuki o'rnatish vaqtidagi TTPlar yaxshiroq signaldirUch marta o'rnatish-hook deklaratsiyalari, import qiluvchi o'rnatish skriptlari https or bola_jarayoni, foydalanuvchi ishga tushirish papkalariga yozadigan skriptlarni o'rnatish va bepul teskari tunnel xizmatlarida (Serveo,) xost nomlarini hal qiladigan skriptlarni o'rnatish. localhost.run, ngrok, cloudflared) qonuniy paketlarda kam uchraydi va zararli paketlarda keng tarqalgan.
Himoyachilar nima qilishlari kerak
- Qulf fayli auditi. Har birini qidiring package-lock.json / ip.lock / pnpm-lock.yaml aniq satrlar uchun tashkilotingizda axois-utils va bo'r-shablonHar qanday mos kelishuvni murosaga kelishuv sifatida qabul qiling.
- Sirlarni aylantiring ta'sirlangan xostlarda. A bosqichda ommaviy ravishda yig'ib olingan SSH, bulut, GitHub, npm va hamyon ma'lumotlari. Mavjud bo'lgan barcha ma'lumotlarni qabul qiling. process.env, ~ / .ssh, ~/.aws, ~/.npmrc, ~/.configyoki har qanday .env* ta'sirlangan xostdagi fayl fosh qilingan.
- Qat'iylikni olib tashlang (B bosqichi). Windows’da o‘chirish HKCU\Software\Microsoft\Windows\CurrentVersion\Run\SystemUpdate, olib tashlang %APPDATA%\Microsoft\Windows\Boshlash menyusi\Dasturlar\Ishga tushirish\system-update.batva schtasks /delete /tn SystemUpdate /fLinuxda, crontab -e va olib tashlang @reboot tuguni …, systemctl –foydalanuvchi o'chirib qo'yildi –hozir phantom-bot.service keyin o'chirib tashlang ~/.config/systemd/user/phantom-bot.service, ishqalash .bashrc / .zshrc / /etc/rc.localmacOS’da, launchctl unload ~/Library/LaunchAgents/com.phantom.bot.plist keyin plistni o'chirib tashlang.
- C2 xostlarini bloklang. IOC jadvalidagi to'rtta C2 so'nggi nuqtalarini chiqish bloklari ro'yxatiga qo'shing. *.serveousercontent.com va *.lhr.hayot Agar sizning muhitingiz teskari tunnel xizmatlaridan qonuniy foydalanishga ega bo'lmasa, ulgurji savdo bloklanishi mumkin.
- O'rnatish vaqtidagi TTP bo'yicha qidirish, foydali yuk emas. Inventarizatsiya qulflangan fayl yozuvlari kimning paket.json deb e'lon oldindan o'rnatish, o'rnatishva postinstall barchasi bir xil skriptga ishora qilmoqda. Paket yoshi va nashriyotchining tasdiqlash holatini o'zaro tekshiring. Ushbu naqsh qonuniy paketlarda kam uchraydi va PhantomBot qayta foydalanadigan eng ishonchli signaldir.
- C2 ikkilik fayli uchun audit. Yuklab olgan har bir kishi axois-utils:1.0.9 operatorning C2 serveriga ega (c2 ELF, sha256 165fa92d…) diskda. Keshlarni va CI artefakt omborlarini skanerlang. Ikkilik fayl o'zi harakatsiz holatda, ammo uning ish stantsiyasida mavjudligi paket o'rnatilganligining aniq dalilidir.
Yakunlovchi chiziq
Xuddi shu operator, bir xil paket va bir xil o'rnatish kancasi 48 soat ichida butunlay boshqa tahdidlarni keltirib chiqarishi mumkin. Yukni emas, balki iskala holatini kuzating.




