UJulesJacker: I-Worm engamanga i-npm ilingisa uJules AI

I-JulesJacker: I-Worm Eyi-Fake-PoC npm Ezenza I-Jules Agent ka-Google — Futhi Ivula I-Sandbox Eyihlaziya

TL; DR

Umsebenzisi oyedwa we-npm uchithe amasonto ayisithupha eshicilela amaphakheji “okusetshenziswayo” e-TypeScript mbumbulu afana nalawa ts-form-utils, ts-project-lint, Futhi ts-enum-helper.

Ngenkathi amaphakheji eveza abasizi bokuqinisekisa abancane ababonakala besemthethweni, umthwalo wangempela usebenza ekufakweni noma ekuqaleni udinga futhi wenza ukuthwebula iminwe komsingathi, ukutholwa kwenhlangano ye-GitHub, ukwakheka kwezindawo zokugcina, kanye nokukhishwa kwekhodi yomthombo.

I-malware ihlose ngqo izinhlangano ze-GitHub ezibiza kakhulu, kufaka phakathi eziningi Thenga izindawo zokugcina, bese kugcinwa kungobo yomlando bese kukhishwa izihlahla zomthombo ezifinyelelekayo ziye endaweni yokugcina yeqoqo eliphakathi.

Njengengxenye yomsebenzi wokuvumelana, umthwalo okhokhelwayo commitifayela le-sa libuyiselwe ezindaweni zokugcina izisulu ngenkathi lizenza ubunikazi bokubhala ikhodi obuzimele be-Google google-labs-jules[bot].

Silandelele umkhankaso — oqanjwe ngegama UJulesJacker — kuzo zonke izikophu zomshicileli eziningi kanye nezizukulwane okungenani ezinhlanu zokulayisha, okuhlanganisa izinhlobo ezibethelwe neziqondayo nge-sandbox.

Uhlobo olusha kakhulu luhlose ngqo ingqalasizinda yokuhlaziywa kwe-malware: lusebenza kuphela ngaphakathi kwezimo zokuhlaziywa, luntshontsha amathokheni esevisi ye-akhawunti ye-metadata yamafu, futhi luhlola izindiza zokulawula ze-Kubernetes kanye namabhakede okugcina amafu.

I-IOC eyinhloko eyabelwana ngayo kuzo zonke izizukulwane zomthwalo okhokhelwayo yindawo yokugcina yokuqoqa aaronstack[.]com/jules-collect.

Ubunzima: okubucayi.

Ukuhlasela: Indlela Okusebenza Ngayo

Yonke iphakheji yeJulesJacker ilandela ithempulethi efanayo. iphakethe.json ikhangisa umsizi we-TypeScript ongenobungozi onelayisensi ye-MIT futhi engenayo indawo yokugcina imithombo exhunyiwe. index.js ithumela ngaphandle imisebenzi embalwa yangempela, esebenzayo — ama-regexe e-imeyili, amamephu e-enum, amathebula emithetho ye-lint — ukuze unjiniyela ongenisa ngempela iphakheji abone ukuziphatha okunengqondo. Ububi buhlala kwenye indawo: ku faka okuthunyelwe ihhuku, noma ebhulokini phansi kwe index.js eqhuba ngesikhathi lapho imodyuli idingeka khona.

Imithwalo yokukhokha iguquke ngezigaba zangaphakathi ezinezinombolo ezicacile (umqhubi ubhala izenzakalo zakhe ze-telemetry i-sc1-, i-sc3-, i-sc4-, njalo njalo), futhi ukubuka ukuthi ukuvela kwemvelo kuyindlela ecacile yokuqonda umkhankaso.

 Isizukulwane 1–2: ukuhlola kanye nokwebiwa kwe-git-config

Amaphakheji okuqala ayengabathumbi bemininingwane abaqondile. Lapho befaka bavuna iziguquguquko zemvelo, ifayela le-GitHub CLI hosts, kanye nokucushwa kwe-git yomhlaba wonke (ukulungiselelwa kwe-git –global –uhlu, i-git remote -v), wabe esethumela inqwaba ekugcineni kweqoqo. Lokhu kwasungula isiginesha yomqhubi: indaba yesembozo ethi “izinsiza zokuqinisekisa ifomu le-TypeScript”, isibani esiphumayo esizindeni esisodwa, kanye nokuthanda iziqinisekiso zonjiniyela kunedatha yabathengi.

Isizukulwane sesi-3: i-hypervisor kanye ne-kernel escape probes

Inguqulo eyodwa ephakathi komkhankaso yaphendukela kakhulu ekuhlaselweni kwengqalasizinda. Esikhundleni sokweba ukucushwa, yaqhuba ukuhlolwa kwe-recon harness AF_VSOCK amasokhethi, izifunda ze-MMIO ze-virtio, / dev / mem, kanye namafulegi okuqinisa i-kernel, kanye nokuzama ukuphahlazeka kwe-kernel okubangelwa yi-sysrq — ukuziphatha okuhlobene nemizamo yokuphuma emshinini noma esitsheni esibonakalayo. Amathegi e-telemetry (ukuphinda kuhlanganiswe kabusha kwe-s0-vmm, i-s1-vmm-vsock-fuzz, i-s2-vmm-mmio, i-probe ye-kernel ye-s3) kwenze inhloso yacaca. Lokhu kuhluka kwakuhloswe ngokusobala ukuthi izindawo ze-cloud-sandbox kanye ne-serverless-runner — uhlobo lwe-VM yesikhashana eyakha futhi ihlole ikhodi engathembekile.

Isizukulwane sesi-3 (SC3): i-cross-repo write worm

Isikhungo samandla adonsela phansi somkhankaso saba yisela elizikhulisayo. Lapho lifakwa, umthwalo okhokhelwayo ugijima ngokulandelana kwesikhathi okunezigaba ezinhlanu:

  • 0 internship (~100 ms): faka izigxivizo zeminwe kumphathi — igama lomphathi, ulwazi lomsebenzisi, i-git identity.
  • 1 internship (~3 s): nquma ukuthi isisulu singesayiphi inhlangano ngokuhlola i-git remote -v, bese ubheka ikhodi eqinile I-ORG_CONFIG ithebula bese uhlola ukufinyelela kwe-repo nge i-git ls-remote — idluliselwe nge-proxy ye-SSRF elawulwa umhlaseli ku- http://git@192.168.0.1:8080.
  • 2 internship (~ imizuzwana eyi-10): git clone yonke indawo yokugcina efinyelelekayo ohlwini oluqondiwe, i-tarball bese u-gzip umuthi, uwufake ikhodi ye-base64, bese uwukhipha ngo-chunk.
  • 3 internship (~ 45 s): "ubufakazi bokufinyelela" — bhala kabusha i-repo ebhalwe phansi, lahla ifayela elibizwa ngokuthi i-SECURITY-POC.md, bese commit it nombhali usethelwe ku-google-labs-jules[bot] <161369871+google-labs-jules[bot]@users.noreply.github.com> kanye nomsebenzi womlayezo: buyekeza i-dependency cache, bese uyisunduzela egatsheni eliyinhloko lesisulu.

Uhlu lwezinto eziqondiwe olunekhodi eqinile alujwayelekile. Lubala okungaphezu kwamashumi amathathu Thenga izindawo zokugcina izinto ngegama — Shopify/shopify, Shopify/ubuwena, Shopify/ukukhokhisa, Shopify/indawo yokugcina impahla, Izimfihlo ze-Shopify/, Shopify/ingqalasizinda, Shopify/.github, kanye nabanye abaningi — kanye nenhlangano yokuhlola, AaronStackBarnes, ukuthi umqhubi ubonakala elawula futhi esebenzisa njengenhloso yokubhala.

Isizukulwane sesi-4 (SC4): sibethelwe futhi sivalwe ngesango

Uhlobo olusha kakhulu olubhekene nonjiniyela lunezela izendlalelo ezimbili zokugwema phezu kwe-SC3 worm.

Okokuqala, umthwalo okhokhelwayo awusathunyelwa njengombhalo ocacile. I-logic yangempela itholakala ku-blob ebethelwe nge-AES-256-CBC, i-lib/.perf.dat, kanye ne-IV kuma-byte ayo ayishumi nesithupha okuqala. I-loader ku index.js yakha kabusha ukhiye wokuqaqa kusuka ezingcezwini zezintambo ezihlanganisiwe, iqaqa i-blob, bese iyisebenzisa Umsebenzi omusha ()Ngisho namagama amamojula ahlukaniswe ukuze kugwenywe ama-static scanner — dinga('crypt' + 'o'), dinga('f' + 's').

Okwesibili, ivalwe yi-host. Uhlobo olulodwa luyayivula futhi lusebenze kuphela uma igama lomphathi () kufana ibhokisi lokuthuthukisa or ubuntu-fc-uvm (okuzenzakalelayo kwe-Firecracker microVM) noma iqukethe i-substring ibhokisi lokuthuthukisaAmanye amasango lapho kukhona khona .jules/ isiqondisi esisebenzayo:

Ngamanye amazwi, umthwalo we-SC4 wenzelwe ukuhlala ungasebenzi kwi-laptop yonjiniyela ojwayelekile futhi uvuke kuphela ngaphakathi kwe-AI-agent ezenzakalelayo kanye izindawo ze-sandbox empeleni umqhubi ufuna ukuyekethisa.

Ukuvula iLab: i-Analysis-Infrastructure Variant

Iphakheji entsha kakhulu emkhankasweni, umsizi we-ts-enum, ayihlaseli nhlobo abathuthukisi noma i-Shopify. i-postinstall.sh ivula ngesango elinikeza umdlalo ithuba:

Iskripthi asenze lutho ngaphandle kokuthi kubekwe i-environment variable ethize kwi-malware-analysis platform. Uma isetshenziswa, i-payload iyazi ukuthi isebenza ngaphakathi kwe-sandbox ekhona ukuze iqhumise futhi ifunde amaphakheji afana nalawa - futhi iyahlasela.

Iqala ngokudonsa ithokheni ye-OAuth ye-GCP service-account kusuka kuseva ye-instance metadata bese iyikhipha. Bese, isebenzisa leyo thokheni, ishanela i- Indiza yokulawula ye-Kubernetes iyafinyeleleka ku kubernetes.default.svc:

  • uhlu lwe-ClusterRoleBindings, i-ClusterRoles, kanye ne-Nodes;
  • ihlola ama-pod, izimfihlo, kanye nama-configmaps kuyo yonke indawo uhlelo lwe-kube, ezenzakalelayo, kube-public, ukuqashisa i-kube-node, kanye nesikhala segama sokuhlaziya;
  • izinkinga ze-SelfSubjectAccessReview zibiza ukuthi kudwetshwe kahle ukuthi ubunikazi obubiwe buvunyelwe ukwenzani.

Ekugcineni iphoqa amagama amabhakede e-Google Cloud Storage akhiwe nge-ID yephrojekthi ye-GCP enekhodi eqinile (isiginesha esingavamile-437603-p9) kanye nenombolo yephrojekthi, inhlanganisela yokuqagela efana *-yakha, *-izinto zobuciko, futhi eziningana i-malysis- iziqalo (imiphumela ye-malysis, amaphakheji e-malysis, ukuskena kwe-malysis). Yonke ikhodi yempendulo kanye nomzimba kubhalwe phansi futhi kuthunyelwe emuva kulokho okufanayo ukuqoqa ama-jules iphuzu.

Lesi yisimo esingavamile somthwalo we-supply-chain owakhelwe ngqo ukuhlasela ingqalasizinda yabavikeli. Indaba esembozweni kulo lonke umkhankaso - izingcezu zazo ezivela ngaphakathi kwemithwalo ye-payloads njengamazwana achaza ukuziphatha njenge-“Security Research PoC … cross-repo write via overscoped git proxy token” - ukuzithethelela okufanayo, kungakhathaliseki ukuthi inhloso yesikhathi sokusebenza iyi-Shopify monorepo noma iseva ye-metadata yeqembu lokuhlaziya.

Umugqa Wesikhathi kanye Nokufuduka Kobubanzi

I-JulesJacker ayiyona into eyenzeka ngengozi. Iwumsebenzi oqhubekayo osinde ekususweni kwerejista ngokushintsha igama layo nje.

Nini Indawo
Maphakathi no-Ephreli 2026 Amaphakheji okuqala avela ngaphansi kobubanzi bomshicileli wokuqala: i-TS-utility façade, imvelo kanye ne-git-config exfiltration.
Ekuqaleni kukaMeyi 2026 Kushicilelwe uhlobo lokuhlola i-hypervisor kanye ne-kernel-escape.
Kusukela maphakathi kuya ekupheleni kukaMeyi 2026 I-SC3 cross-repo write worm ivela eceleni kwemithwalo eqondiswe ku-Shopify kanye google-labs-jules[bot] ukuzenza ongeyena. I-SC4 yethula ama-loaders abethelwe nge-AES kanye nagadwe yi-host.
Ekupheleni kukaMeyi 2026 i-npm isusa ububanzi bomshicileli wokuqala; amagama ephakheji anquma ukuba yizibambindawo zokugcina ezokuphepha ezingenalutho.
Isonto elifanayo Umsebenzisi uthuthela endaweni efana kakhulu bese ephinda ashicilele i-worm, okuhlanganisa nohlobo lwengqalasizinda yokuhlaziya.

Ukufuduka yingxenye okufanele abavikeli bahlale nayo. Ukususwa kwesikali sokuqala akuzange kuqede umkhankaso noma kukuhlehlise. Umsebenzisi wayesevele ehlele isikali esifanayo esihlukile kwesokuqala ngohlamvu olulodwa, futhi waqhubeka nokushicilela phakathi nesonto elifanayo. Ngesikhathi sokubhala lokhu, isikali esisha i-ts-form-utils (izinguqulo 1.0.0 kuya ku-1.1.0), i-ts-project-lint (1.0.0 kanye no-1.1.0), kanye ne-standalone umsizi we-ts-enum (1.0.0) ihlala ingafakeka.

Izinkomba Zokuyekethisa

Zonke izinkomba ezingezansi ziqinisekiswe ngokumelene nomthombo wephakheji.

Uhlobo inkomba amanothi
Inethiwekhi (C2) aaronstack[.]com/jules-collect Iphuzu lokugcina leqoqo elilodwa kuzo zonke izizukulwane; lithola i-JSON telemetry kanye ne-base64-gzip repository tarball chunks.
Inethiwekhi (i-proxy ye-SSRF) http://git@192.168.0.1:8080 Ngaphambili kwethokheni ye-git proxy ebanzi esetshenziselwa ukufinyelela izindawo zokugcina zenhlangano eqondiwe.
Inethiwekhi (ifu) metadata.google.internal/computeMetadata/v1
kubernetes.default.svc
storage.googleapis.com/storage/v1/b
Kusetshenziswa kuphela yi-analysis-infrastructure variant yokwebiwa kwamathokheni kanye nokuhlolwa kwe-Kubernetes control-plane reconnaissance.
Identity google-labs-jules[bot]
161369871+google-labs-jules[bot]@users.noreply.github.com
Kwafakwe commit ubunikazi bombhali bufakwe emagatsheni amakhulu ezisulu.
Ifayela lib/.perf.dat I-AES-256-CBC-encrypted payload blob; IV igcinwe kuma-byte angu-16 okuqala futhi ukhiye wakhiwa kabusha ngokuguquguqukayo ku index.js.
Ifayela SECURITY-POC.md Kulahliwe futhi commitkubuyiselwe ezindaweni zokugcina izisulu ngomyalezo chore: update dependency cache.
Ifayela scripts/postinstall.sh Kufakwe isango $MALYSIS_ANALYSIS_ID; ikhomba uhlobo oluqondiswe ekuhlaziyeni ingqalasizinda.
Ukuziphatha os.hostname() amasheke e- devbox / ubuntu-fc-uvm I-Sandbox kanye ne-AI-agent zivala ngaphambi kokususa ukubethela kanye nokusebenza komthwalo.
Ukuziphatha .jules/ futhi /app/.jules ukufundwa kwesikhombisi Ukuqondisa okusobala izindawo zokusebenza ze-AI-agent.
Ukuziphatha sc1-, sc3-, sc4-, s0-vmm-recon Amalebula esigaba se-telemetry achazwe ngumsebenzisi awusizo ekutholeni nasekuzingeleni.
Ithagethi yamafu rare-signer-437603-p9
malysis-* ukuqagela kwebhakede
Izihlonzi zephrojekthi ye-GCP ezifakwe ikhodi eqinile kanye namaphethini okubalwa kwebhakede lokugcina afakwe kuhlobo lwengqalasizinda yokuhlaziya.
Isimo sephakheji Ingaphambili lephakheji ye-TS-utility elingenayo insimu yokugcina Ithempulethi yomkhankaso ehambisanayo: amaphakheji ezinsizakalo ze-TypeScript mbumbulu anemithwalo yokukhokha enonya efakwe ngaphakathi postinstall hooks noma okunamathiselwe ku- index.js.
amathuluzi-we-sca-amathuluzi-okuhlaziya ukwakheka kwesofthiwe
Beka phambili, ulungise, futhi uvikele izingozi zesofthiwe yakho
Thola i-Akhawunti Yakho Yamahhala.
Awekho ikhadi lesikweletu elidingekayo.

Vikela Ukuthuthukiswa Kwesofthiwe Yakho Nokulethwa Kwayo

ne-Xygeni Product Suite