জাল Qwen GitHub রিপোজিটরি 487KB জিপ ফাইলের মাধ্যমে স্টিলক ম্যালওয়্যার বিতরণ করে

iconMetaEra
শেয়ার
AI summary iconসারাংশ
একটি কাল্পনিক Qwen GitHub রিপোজিটরি ৪৮৭কেবি একটি ZIP ফাইলের মাধ্যমে StealC ম্যালওয়্যার ছড়াচ্ছে, যা ভুলভাবে ২৭B প্যারামিটার মডেল হিসেবে লেবেল করা হয়েছে। এই ফাইলটিতে একটি LuaJIT ইন্টারপ্রিটার এবং একটি C2 সার্ভারের সাথে সংযোগ স্থাপনকারী অবফুসকেটেড কোড অন্তর্ভুক্ত রয়েছে। ম্যালওয়্যারটি ব্রাউজারের ক্রেডেনশিয়াল, ইমেইল অ্যাকাউন্ট, Steam টোকেন এবং ক্রিপ্টোকারেন্সি ওয়ালেটের ডেটা চুরি করে। আক্রমণকারীরা শনাক্তকরণ এড়াতে IP, ফাইলনাম এবং এনক্রিপশন কী পরিবর্তন করছে। প্রসঙ্গে, মুদ্রাস্ফীতির ডেটা ক্রিপ্টোকারেন্সি সংবাদের বৃহত্তর পরিসরে একটি প্রধান চিন্তার বিষয় হয়ে রয়েছে, তাই ব্যবহারকারীদের ফাইল ডাউনলোডের আগে সোর্সগুলির যাচাইয়ের পরামর্শ দেওয়া হচ্ছে।

প্রেক্ষাপট

একটি ওপেন-সোর্স বড় মডেল ডাউনলোড করুন, আপনি সাধারণত চিন্তা করেন যে এটি সঠিকভাবে চলবে কিনা বা ওয়েটস বাস্তবিক কিনা। এবার, আসলে যে বিষয়ে চিন্তা করা দরকার তা অন্যত্র লুকিয়ে আছে: 27B প্যারামিটার লেবেলযুক্ত একটি রিপোজিটরি, যা আপনার হাতে আসে 487 KB-এর মধ্যে—এর মধ্যে ওয়েটস নয়, বরং ডেটা চুরির ম্যালওয়্যার আছে।

২০২৬ সালের ২০ আগস্ট, গিটহাব রিপোজিটরি unburdened-jackinthebox365/qwen38-uncensored এ assets/ ডিরেক্টরিতে uncensored_qwen_v2.6.zip নামে একটি ফাইল যোগ করা হয়, যার আকার ৪৮৭,১৫৩ বাইট। রিপোজিটরিটি প্রায় অপরাজেয়ভাবে প্যাকেজ করা হয়েছে: হোমপেজে দাবি করা হয়েছে যে এটি Qwen 3.8 27B-এর লোকাল কোয়ান্টাইজডওয়েটস প্রদান করে, README-তে পুরোপুরি অফলাইন চলার, কোনও টেলিমেট্রি ছাড়া, ডেটা কখনও মেশিন ছাড়বে না—এই সবকিছুই লোকাল মডেল ব্যবহারকারীদের সরাসরি লক্ষ্যে আঘাত করে। চারদিন পর, ২৪ আগস্ট, README-এ আবারও পরিবর্তন করা হয়—ডাউনলোড বোতাম, পাঠ্যের ডাউনলোড লিঙ্ক, এবং Ollama এবং LM Studio-এর অফিসিয়ালওয়েবসাইটের দুটি বহির্মুখী লিঙ্ক, সবগুলি একই ZIP-এর raw ঠিকানার দিকে পুনঃনির্দেশিত হয়।

এখন ত্রুটিটি স্পষ্ট। একটি 27B প্যারামিটারযুক্ত Q4_K_M কোয়ান্টাইজড মডেল সাধারণত 16 GB-এর বেশি জায়গা নেয়, এবং রিপোজিটরির সাথে আসা bin/install.cjs ফাইলটিও প্রায় 16.8 GB বলে উল্লেখ করে। কিন্তু বাস্তবে হাতে পাওয়া সম্পদ মাত্র 487 KB, যা অনপ্যাক করলে মাত্র তিনটি ফাইল পাওয়া যায়—Application.cmd, util.exe এবং cert.txt—কোনো GGUF ওজন নেই।

আমরা এটিকে একটি প্রতারণামূলক রিপোজিটরি হিসাবে চিহ্নিত করেছি যা Qwen-এর নামে ফাইল বিতরণ করছে; Qwen-এর অফিসিয়াল প্রকল্পটি হ্যাক করা হয়নি। রিপোজিটরিতে থাকা Node.js ইনস্টলেশন স্ক্রিপ্টটি দেখায় যে এটি “Modelfile লিখুন → ollama create কল করুন” প্রক্রিয়াটি বাস্তবায়ন করে, তবে এই ঘটনায় ডাইনামিকভাবে যাচাই করা হয়নি; রিপোজিটরির মূল কোডটি সাধারণ প্রকল্পের বাহ্যিক আকৃতি বজায় রাখে, এবং ক্ষতিকর ZIP ফাইলটি assets/ এর মধ্যে ডাউনলোডযোগ্য সম্পদ হিসাবে জমা দেওয়া হয়েছে। সাধারণ সোর্স কোডই পরীক্ষা করে ডাউনলোডযোগ্য সম্পদগুলি খোলা না হলে, এই ইনপুটটি উপেক্ষা করা যেতে পারে।

এই প্রতিবেদনটি স্থির প্রমাণের উপর ভিত্তি করে তৈরি, কোনো নমুনা চালানো হয়নি। C2 অনুরোধগুলি সিমুলেটেড হোস্ট ডেটা ব্যবহার করে পুনরুৎপাদন করা হয়েছে, শুধুমাত্র প্রতিক্রিয়া পড়া এবং লোড ডাউনলোড করা হয়েছে, ডাউনলোড করা কন্টেন্ট কখনও চালানো হয়নি এবং চূড়ান্ত আপলোড এন্ডপয়েন্টেও অ্যাক্সেস করা হয়নি; এই প্রতিবেদনে বর্ণিত আচরণগুলি শুধুমাত্র কোডে সংশ্লিষ্ট বাস্তবায়ন বা কল পাথের উপস্থিতির ইঙ্গিত দেয়, এগুলির বাস্তব হোস্টে ঘটা অর্থে নয়।

মিস্টআই প্রতিক্রিয়া

MistEye হল SlowMist দ্বারা স্ব-উন্নয়নকৃত একটি Web3 হুমকি তথ্য এবং ডাইনামিক সিকিউরিটি মনিটরিং সিস্টেম, যা সিকিউরিটি মনিটরিং এবং ইন্টেলিজেন্স এগ্রিগেশন ক্ষমতা একীভূত করে ব্যবহারকারীদের জন্য রিয়েল-টাইম ঝুঁকি সতর্কবার্তা এবং সম্পদ রক্ষা প্রদান করে।

এই ঘটনায়, MistEye বাইট-কোড বিশ্লেষণ ব্যবহার করে ফিশিং রিপোজিটরি, ডাউনলোড করা সম্পদ এবং পরবর্তী লোড অংশগুলির বিশ্লেষণ করে, সিমুলেটেড হোস্ট তথ্য ব্যবহার করে C2 অনুরোধগুলি পুনর্নির্মাণ করে প্রতিক্রিয়া এবং ডাউনলোডের প্রমাণ সংগ্রহ করে, একাধিক-পর্যায়ের ডেলিভারি চেইন পুনর্গঠন করে নেটওয়ার্ক এবং ফাইল IOC প্রাপ্তি। 26 আগস্ট, C2-এর সক্রিয়তা এবং বিতরণ সুবিধার রোটেশন পুনরায় পরীক্ষা করা হয়, এছাড়াও 23টি রিপোজিটরিতে বিতরণকৃত 29টি সদৃশ ZIP ফাইলের অফলাইন আচরণের তুলনা করা হয়। সম্পর্কিত IOC-গুলি MistEye হুমকি শনাক্তকরণ ইঞ্জিনের সাথে যুক্ত করা হয়েছে।

নিচে বিস্তারিত প্রযুক্তিগত বিশ্লেষণ দেওয়া হল।

487 কেবি ডাউনলোড প্যাকেজের তিনটি ফাইল

Application.cmd-এর সম্পূর্ণ বিষয়বস্তু একটি কমান্ড:

start util.exe cert.txt

নিউলাইন সহ মোট 25 বাইট। এটি মডেল আনজিপ করে না এবং Ollama কল করে না, শুধু একই ডিরেক্টরিতে থাকা util.exe কে একটি টেক্সট ফাইল পড়তে বাধ্য করে, এবং তখন নিয়ন্ত্রণ cert.txt-এর Lua স্ক্রিপ্টে হস্তান্তরিত হয়। আর্কাইভের মধ্যে অন্য কোনো ফাইল নেই, এই তিনটিই সম্পূর্ণ বিষয়।

util.exe এর আকার 759,808 বাইট, যা LuaJIT 2.1 ইন্টারপ্রেটারের পুনঃনামকরণকৃত সংস্করণ। LuaJIT নিজেই অসংখ্য বৈধ সফটওয়্যার দ্বারা ব্যবহৃত একটি Lua রানটাইম। PE-এর মধ্যে অবশিষ্ট PDB পথটি D:\a\defold\...\luajit.pdb এর দিকে ইঙ্গিত করে, যা Defold গেম ইঞ্জিনের বান্ডিলযুক্ত আউটপুটকে নির্দেশ করে। static বিশ্লেষণে util.exe-এর মধ্যে স্ক্রিপ্টের উপর নির্ভরশীল নয় এমন কোনো ক্ষতিকারক আচরণ খুঁজে পাওয়া যায়নি, এই ফাইলটি শুধুমাত্র একই ডিরেক্টরিতে থাকা অস্পষ্ট Lua স্ক্রিপ্টগুলি চালানোর জন্য দায়ী।

cert.txt ফাইলের নাম সার্টিফিকেটের মতো, এর বিষয়বস্তু 182,116 বাইটের একটি একক লাইন Lua। পুরো স্ক্রিপ্টে একটিও লাইন ব্রেক নেই, স্ট্রিংগুলি সম্পূর্ণভাবে দশমিক এস্কেপ এবং টেবিল কলে ভাগ করা হয়েছে, সরাসরি পড়লে শুধুমাত্র সংখ্যা এবং ছোট ভেরিয়েবল নাম দেখা যায়। নিচে ফাইলের শুরুর একটি ছোট অংশ, পড়তে সুবিধার জন্য বিবৃতি অনুযায়ী লাইন ভাঙা হয়েছে, শেষে তিনটি বিন্দু দিয়ে কাটা হয়েছে:

প্রথম দুটি ফাংশন ইন্ডেক্স অনুযায়ী অক্ষর নেওয়া এবং ক্রম পুনর্বিন্যাসের জন্য দায়ী, তৃতীয় লাইন থেকে বিক্ষিপ্ত স্ট্রিং টেবিল শুরু হয়। স্ক্রিপ্টের শতাধিক পরিষ্কার স্ট্রিং এই ফরম্যাটে সংরক্ষিত হয়, এবং রানটাইমে মূল অবস্থায় পুনরায় সংযুক্ত হয়।

সুতরাং ঝুঁকি প্রবেশ বিন্দুটি প্রতিষ্ঠিত মডেল প্রোগ্রামের উপর নয়। আর্কাইভটি একটি সাধারণ ইন্টারপ্রেটার এবং একটি টেক্সট ফাইল প্রদান করে, যেখানে ক্ষতিকর লজিকটি সম্পূর্ণভাবে cert.txt-এ অবস্থিত।

C2 পরবর্তী প্রচার চেইন পূরণ করেছে

অফলাইন ডিকনফিউশনের পরে, cert.txt-এর কাঠামো পরিষ্কার হয়ে গেল। এটি শত শত স্ট্রিংয়ের একটি টেবিল রক্ষা করে, যেখানে প্লেইনটেক্সট সম্পূর্ণরূপে সংখ্যায়িত এস্কেপ হয়েছে এবং রানটাইমে বাইট বাইট পুনরুদ্ধার করা হয়। স্ক্রিপ্টটি LuaJIT FFI ব্যবহার করে VirtualAlloc, CreateThread ইত্যাদি Windows API-এর বিশ্লেষণ এবং কল করে।

লোডারটি স্বয়ংসিদ্ধ নম্বর 845 সহ আসে। এটি শুরু হওয়ার পর হোস্টনেম, ইউজারনেম, GUID এবং সিস্টেম ভার্সন সংগ্রহ করে, একটি স্ক্রিনশট বিটব্লট ব্যবহার করে BMP হিসাবে ধরে রাখে, তারপর একটি জিওলোকেশন ইন্টারফেসের কাছে IP লোকেশন অনুরোধ করে, এবং এই সবকিছুকে multipart রিকোয়েস্ট হিসাবে হার্ড-কোডড 217[.]119[.]129[.]122-এ POST করে। নিচে আমরা স্ক্রিপ্ট অনুযায়ী পুনর্গঠন করে প্রকৃতপক্ষে পাঠানো রিকোয়েস্টটি:

/api/ এর পরের স্ট্রিং ডিকোড করলে ক্লায়েন্ট আইডি 517b7c5e5663656a057f পাওয়া যায়। স্ক্রিনশট file বিভাগে রাখা হয়েছে, যেখানে BM দিয়ে শুরু হওয়া বাইটগুলি BMP ফাইল হেডার; হোস্ট তথ্য data বিভাগে রাখা হয়েছে, এবং উভয়ই একই রিকোয়েস্টে রয়েছে। data ডিকোড করলে computer=SIMULATED-PC&user=simulated-user&query=203.0.113.10 এই সিমুলেটেড মানগুলি পাওয়া যায়, যা কোনো বাস্তব হোস্টের সাথে মিলে না।

সার্ভার থেকে প্রেরিত টাস্কগুলি ফাইল এক্সটেনশন অনুযায়ী আলাদাভাবে প্রসেস করা হয়, যা মেমরিতে সরাসরি এক্সিকিউট করা লোড, স্বতন্ত্র প্রোগ্রাম, DLL এবং স্ক্রিপ্ট—এই চারটি ধরনের জন্য কাজ করে। একটি লোডারই প্রায় সমস্ত সাধারণ লোড ফরম্যাট প্রক্রিয়া করতে পারে। স্ক্রিপ্টে Defender বাদ দেওয়া, প্ল্যানড টাস্কের মাধ্যমে পারসিসটেন্স এবং টাস্ক সম্পন্নের রিপোর্টিং—এই তিনটি ফিচারই কন্ডিশনাল ব্রাঞ্চে অবস্থিত, যা সার্ভারের লোডার কনফিগারেশন এবং লোকাল শর্তের উপর নির্ভর করে ট্রিগার হয়। এই বারের কনফিগারেশনে শুধুমাত্র পারসিসটেন্স চালু, বাকিগুলি বন্ধ। এগুলি শর্তভিত্তিকভাবে ট্রিগারযোগ্য ফিচার, যা বাস্তব হোস্টে এই অপারেশনগুলি ইতিমধ্যেই সম্পন্ন হয়েছে তা নির্দেশ করে না।

হার্ডকোড ঠিকানা অকার্যকর হলে, লোডারের একটি বিকল্প পথ রয়েছে। এটি Polygon চেইনে একটি eth_call পাঠায় এবং কন্ট্রাক্ট 0x1823A9a0Ec8e0C25dD957D0841e3D41a4474bAdc-এর selector 0x3bc5de30-এর রিটার্ন ভ্যালু পড়ে, যা থেকে বিকল্প C2 পার্স করা হয়; এই পরীক্ষায় বিকল্প C2 হিসাবে 194[.]48[.]248[.]94 পাওয়া গেছে:

লেন্থ প্রিফিক্স 0x14 হল 20, যা ডিকোড করা ঠিকানার অক্ষরের সংখ্যার সমান, যা দুটি স্থানেই পরস্পরকে নিশ্চিত করে। এই hex ডেটা আমাদের ডিকোডিং স্ক্রিপ্টের উপর নির্ভর করে না, শুধু একবার ASCII টেবিল চেক করলেই আপনি নিজেই যাচাই করতে পারবেন। স্ক্রিপ্টে কনফিগার করা পাঁচটি RPC পোর্টের মধ্যে তিনটি উপরের ডেটা ফিরিয়ে দিয়েছে এবং বাইট-বাইট একই, একটি পেইড সাবস্ক্রিপশনের দাবি করেছে, আর একটি সরাসরি অস্বীকার করেছে। ঠিকানাটি পাবলিক চেইন স্মার্ট কনট্রাক্টে লিখে দেওয়ার পর, সার্ভার পরিবর্তন করতে শুধুমাত্র একটি ট্রানজেকশন পাঠাতে হবে; বর্তমান ব্যাকআপ IP-টি একচেটিয়াভাবে ব্লক করলেও, কনট্রাক্টটি পরবর্তীতে নতুন ঠিকানা ফিরিয়ে দেওয়াকে বাধা দিতে পারবে না।

স্ক্রিপ্ট ফরম্যাট সংশোধনের পর, 845-এর সিমুলেটেড বিকনটি HTTP 200 এবং 1248 বাইট JSON পেয়েছে।

প্রতিক্রিয়া ক্ষেত্রগুলি তিনটি স্তরে এনকোড করা হয়েছে, ডিকোডিং দিক হলো Base64 → ছোট হরফের hex → 32 বাইট সাইক্লিক XOR, XOR কী ECe6VGLRJum2qYtl79OiOU7aHot7Zhbn স্ক্রিপ্টের মধ্যে লেখা আছে। নিচের দুটি অংশ একই প্রতিক্রিয়ার ডিকোড করা আগে ও পরের কনটেন্ট, প্রতিটির প্রথম 56 টি অক্ষর কাটা হয়েছে:

একটি লোডার স্ট্র্যাটেজি এবং একটি টাস্ক সমাধান করা হয়েছে:

pump ফিল্ডটি নির্দিষ্ট সার্ভার আকারে ল্যান্ডিং ফাইলকে র‍্যান্ডম ডেটা দিয়ে বাড়ানোর জন্য ব্যবহার করা হয়, এই টাস্কে এই সুইচটি বন্ধ আছে।

`tool.log` ফাইলটি `%TEMP%\dist.lua`-এ ডাউনলোড করে এটি চালু করা হয়। এই ফাইলটি 396,616 বাইট এবং সম্পূর্ণ ASCII হেক্সাডেসিমাল; হেক্স ডিকোড করে XOR করলে 198,308 বাইটের একটি বিভ্রান্তিকর Lua ফাইল পাওয়া যায়। এটি দ্বিতীয় লোডার, নম্বর 847, যার প্রাথমিক C2 পরিবর্তন করে `217[.]119[.]129[.]97` করা হয়েছে, এবং এর বিভ্রান্তিকর কাঠামো 845-এর সমান। একই সিমুলেটেড হোস্ট ডেটা ব্যবহার করে 847 লোডারটি চালু করলে, এটি `217[.]119[.]129[.]97`-এর দিকে beacon পাঠায়, যেখানে সার্ভার দুটি টাস্ক ফিরিয়ে দেয়।

দুটি কাজের মধ্যে একটি এখনও `tool.log` এবং অন্যটি একই রিপোজিটরির `verb.log` এর দিকে নির্দেশ করে, যার লক্ষ্য পথ হল `AppData\..\Local\Programs\Chromium\Application\Chromium.exe`। মাঝের `..` পথটিকে LocalAppData-এর বাইরে নিয়ে যায় এবং চূড়ান্ত ফাইলের নামকরণ করা হয় Chromium ব্রাউজারের মূল প্রোগ্রামের মতো।

tool.log, verb.log এবং পরবর্তী দুটি PE ফাইল C2 রেসপন্স এবং ডাউনলোড করে ডিস্কে সংরক্ষিত হয়েছে, মূল ZIP-এ এই ফাইলগুলি নেই। ZIP নিজেই প্রমাণ করে যে লোডারটি ডাউনলোড এবং এক্সিকিউট করার ক্ষমতা রাখে; সংরক্ষিত C2 রেসপন্সগুলি দেখায় যে, সার্ভারটি সংগ্রহের সময় loaderId 845-এর জন্য পরবর্তী ডাউনলোড টাস্ক প্রেরণ করেছিল।

verb.log দ্বারা প্রাপ্ত StealC লোড

বাক্স খোলা এবং লোড করা

verb.log 3,089,408 বাইট, এটিও ASCII হেক্স, পরিবর্তন চেইন হলো hex/XOR → বাহ্যিক PE → Base64URL/AES → অভ্যন্তরীণ PE। একই XOR চাবি ব্যবহার করে খুললে 1,544,704 বাইটের 64-বিট বাহ্যিক PE পাওয়া যায়, যার রিসোর্স সেগমেন্টের Base64URL টেক্সট ডিকোড করলে 797,728 বাইটের AES-256-ECB এনক্রিপ্টেড ডেটা পাওয়া যায়। চাবি bFYh8UMQGZOBUlvrpS3M4ZJybbubVbvg বাহ্যিক PE দ্বারা দুটি ধ্রুবক অ্যারের থেকে নির্ণয় করা হয়েছে, যা স্ট্যাটিকভাবে পুনরুদ্ধার করা যায়, এবং ডিক্রিপ্ট করলে আবার 797,728 বাইটের দ্বিতীয় 64-বিট PE পাওয়া যায়।

বাহ্যিক PE নিজের প্রক্রিয়ায় অন্তর্গত PE-কে হাতে ম্যাপ করে: মেমোরি আবণ্টন করে, হেডার এবং সেকশনগুলি কপি করে, রিলোকেশন এবং ইম্পোর্ট টেবিল সংশোধন করে, থ্রেড তৈরি করে এবং এন্ট্রি পয়েন্ট থেকে শুরু করে। স্ট্যাটিক কল চেইনে CreateProcess, WriteProcessMemory, SetThreadContext, ResumeThread এর মতো ইন্টার-প্রসেস ইনজেকশন API নেই—সম্পূর্ণ প্রক্রিয়াটি প্রসেস-ইন রিফ্লেক্টিভ লোডিং।

পরিবেশ পরীক্ষা

অন্তর্গত লোড প্রথমে পরিবেশ পরীক্ষা করে: সিস্টেমের ডিফল্ট ভাষা রাশিয়ান, ইউক্রেনীয়, বেলারুশিয়ান, কাজাখস্তানি বা উজবেকস্তানির মধ্যে একটি হলে এটি বন্ধ হয়ে যায়; তারপর হোস্ট তথ্য দিয়ে তৈরি Event নাম ব্যবহার করে একক উদাহরণ নিয়ন্ত্রণ করে, তারপর অন্তর্ভুক্ত মেয়াদোত্তীর্ণ তারিখটি যাচাই করে, সবকিছু সফলভাবে পাস করলেই মূল লজিকে প্রবেশ করে।

লক্ষ্য সংগ্রহ

ব্রাউজার: Chrome, Edge, Brave লগইন ডেটা, কুকি, ইতিহাস এবং সংশ্লিষ্ট ডাটাবেস পায়; Firefox NSS ইন্টারফেস কল করে সংরক্ষিত লগইন তথ্য ডিক্রিপ্ট করে। ডাটাবেস লক থাকলে Restart Manager দিয়ে প্রক্রিয়া বন্ধ করা হয়।

ইমেইল এবং অপারেশন: Foxmail এবং Outlook অ্যাকাউন্টের যাচাইকরণ তথ্য, WinSCP সেশন তথ্য, যেখানে WinSCP সেশন সরাসরি বিপদে পড়া ব্যক্তির অ্যাক্সেসযোগ্য সার্ভারের সাথে মিলে যায়।

Steam: লগইন কনফিগারেশন, টোকেন এবং সেন্টিনেল ফাইল।

Chrome 127 থেকে, কুকি এবং সংরক্ষিত পাসওয়ার্ড App-Bound Encryption দ্বারা সুরক্ষিত, যেখানে কীটি সিস্টেম-লেভেল সার্ভিসে হোস্ট করা হয়, এবং শুধুমাত্র ডাটাবেস ফাইল কপি করলে মূল পাঠযোগ্য ডেটা পাওয়া যায় না। এই লোড একটি অন্তর্নির্মিত সহায়ক PE বহন করে, যা Early-bird APC ব্যবহার করে স্থগিত chrome.exe, brave.exe বা msedge.exe-এ ইনজেক্ট করা হয়; সহায়ক মডিউলটি ব্রাউজার প্রক্রিয়ার ভিতরে এনক্রিপ্টেড App-Bound Key পড়ে, এবং প্রতিটি ব্রাউজারের জন্য প্রাসঙ্গিক COM Elevation সার্ভিস ইন্টারফেসের মাধ্যমে 32-বাইট মূল কীটি রপ্তানি করে, যাতে আগে সংগ্রহ করা ডাটাবেস ফাইলগুলি আবার পাঠযোগ্য হয়ে ওঠে।

ওয়ালেট সংগ্রহ সম্পূর্ণরূপে সার্ভার-সাইড দ্বারা পরিচালিত: রিকার্সিভ কালেক্টর C2 থেকে প্রাপ্ত ফাইল টাস্কগুলিকে ধরন অনুযায়ী বণ্টন করে, যেখানে wallets শাখাটি টাস্কের নাম এবং ফাইলের নাম অনুযায়ী স্থানীয় ডিরেক্টরি চেক করে; C2 বিস্তৃত IDও পাঠাতে পারে, যা Chromium এক্সটেনশনের স্টোরেজ এবং IndexedDB সংগ্রহ করে। নমুনার পাঠযোগ্য টেক্সটে কোনও ওয়ালেট ব্র্যান্ডের নাম বা ইনস্টলেশন পথ নেই, BIP39, secp256k1 এর মতো মনেমন্ত্র বা ব্যক্তিগত চাবি বিশ্লেষণের কোনও বাস্তবায়নও নেই—কোনও ওয়ালেট সংগ্রহ করা হবে, তা C2 দ্বারা টাস্ক পাঠানোর সময় নির্ধারিত হয়, স্ট্যাটিক নমুনা এই রাউন্ডের লক্ষ্যের তালিকা তৈরি করতে পারে না।

আপলোড এবং অ্যাট্রিবিউশন

লোড সহ স্ক্রিনশট, সিস্টেম তথ্য ও প্রক্রিয়া তালিকা সংগ্রহ, PowerShell ব্যবহার করে দ্বিতীয় ডাউনলোড এবং বাস্তবায়ন, প্রাধান্য উন্নয়ন, এবং বের হওয়ার সময় নিজেকে মুছে ফেলার ফাংশনও অন্তর্ভুক্ত।

ডেটা আপলোড 512 KiB পার্টিশনযুক্ত JSON POST এর মাধ্যমে হয়। আপলোড এন্ডপয়েন্টটি ফাইলে RC4 দিয়ে এনক্রিপ্ট করে Base64 এ সংরক্ষণ করা হয়েছে, যা কনফিগারেশন কী 55uUe45tr1x1xy1lSK ব্যবহার করে ডিক্রিপ্ট করলে পাওয়া যায় http[:]//89[.]169[.]12[.]194, এবং রিকোয়েস্ট বডি আরেকটি RC4 কী দিয়ে এনক্রিপ্ট করা হয়।

StealC হল একটি উইন্ডোজ তথ্য চুরি করে যা ব্রাউজার পাসওয়ার্ড, কুকিজ, এনক্রিপ্টেড ওয়ালেট এবং অন্যান্য সংবেদনশীল ডেটা চুরি করে এবং এগুলিকে আক্রমণকারীর C2-এ পাঠায়। অন্তর্গত লোডের সংগ্রহ পরিসর, অ্যাপ-বাউন্ড ডিক্রিপশন সহায়তা, ওয়ালেট ব্রাঞ্চ এবং RC4 এনক্রিপশন সহ আপলোডের বাস্তবায়ন—all StealC-এর পরিচিত বৈশিষ্ট্যগুলির সাথে সামঞ্জস্যপূর্ণ, তাই আমরা এটিকে StealC হিসাবে শ্রেণীবদ্ধ করেছি।

যদি এই উপাদানগুলি সফলভাবে প্রাপ্ত হয়, তবে পরিণতি ভিন্ন ভিন্ন হয়: ব্রাউজার কুকিগুলির ক্ষেত্রে লগইন সেশন হ্যাক করা হয়, ইমেইল এবং Steam পাসওয়ার্ডের ক্ষেত্রে অ্যাকাউন্ট হারানো যায়, WinSCP সেশনের ক্ষেত্রে প্রতিপক্ষের দ্বারা পরিচালিত সার্ভারগুলি প্রভাবিত হয়; যদি ওয়ালেটের ব্যক্তিগত চাবি বা মনেকরার শব্দগুলি প্রকাশিত হয়, তবে সম্পদের স্থানান্তর ফিরিয়ে আনা যায় না।

পুনরায় যাচাই করুন যে বণ্টন সুবিধা প্রতিস্থাপিত হচ্ছে

আগস্ট ২৬ তারিখে, আমরা একই সিমুলেটেড হোস্ট ডেটা ব্যবহার করে তিনটি বেকন পুনরায় পাঠিয়েছি। তিনটি এন্ডপয়েন্টই HTTP 200 ফেরত দিয়েছে, এবং লোডার পলিসি ফিল্ড এক অক্ষরও পরিবর্তিত হয়নি। পরিবর্তনটি ডাউনলোড ঠিকানায় দেখা গেছে।

vs.log এবং পুরানো tool.log বাইট দ্বারা একই, শুধু নাম পরিবর্তন করা হয়েছে, 847 লোডার অপরিবর্তিত রয়েছে। ssl.log ডিকোড করলে নতুন সংস্করণের বাইরের PE পাওয়া যায়, 1,539,072 বাইট, এন্ট্রি অ্যাড্রেস এবং ইমেজ সাইজ উভয়ই পরিবর্তিত হয়েছে, AES কী পরিবর্তন করে yK8-eM8KFA8Hl8cCybERmOLZupFvfCNZ এ স্থানান্তরিত হয়েছে।

নতুন কী দিয়ে ডিক্রিপ্ট করা ইনার পেলোড এখনও 797,728 বাইট। পুরানো ভার্সনের সাথে বাইট-বাইট তুলনা করলে, ফাইলটির একমাত্র পার্থক্য রিড-অনলি ডেটা সেগমেন্টে রয়েছে, যেখানে সার্ভারে প্রেরিত বিল্ড নম্বর build5 থেকে build1-এ পরিবর্তিত হয়েছে। আপলোড এন্ডপয়েন্ট, RC4 কনফিগারেশন কী এবং রিকোয়েস্ট বডি কী সবই একই।

রিপোজিটরি পরিবর্তন, ফাইলের নাম পরিবর্তন, বাইরের PE আপডেট করা, এবং AES কী পরিবর্তন করা পুরানো ফাইলের সঠিক হ্যাশকে অকার্যকর করে। স্থিতিশীল কাঠামো এবং আচরণগত বৈশিষ্ট্যগুলি কি এখনও মিলবে, তা নির্দিষ্ট নিয়মগুলি দ্বারা যাচাই করা প্রয়োজন। এই দুই দিনের মধ্যে ডেটা-স্টিলিং লোডের মূল অংশটি স্থিতিশীল ছিল, শুধুমাত্র একটি ভার্সন ট্যাগ পরিবর্তন করা হয়েছিল; এটি দুটি ডেটা-কালেকশনের মধ্যের পর্যবেক্ষণ, যা দীর্ঘমেয়াদে এটির অপরিবর্তিত থাকার সিদ্ধান্তের জন্য যথেষ্ট নয়।

আরও ক্ষতিকারক GitHub রিপোজিটরি

আমরা ২৩টি গিটহাব রিপোজিটরিতে বিতরিত ২৯টি ম্যালিশিয়াস ZIP নমুনা সংগ্রহ করেছি। প্রাথমিক পরীক্ষায় দেখা গেছে যে এই নমুনাগুলির সমস্তই এক্সিকিউশন চেইনের অংশ হিসাবে Lua ব্যবহার করে, যার সাধারণ ফর্মটি হল .cmd বা .bat লঞ্চার দ্বারা স্থানীয় LuaJIT বা পুনর্নামকরণকৃত ইন্টারপ্রেটারকে কল করা এবং একই ডিরেক্টরিতে থাকা Lua স্ক্রিপ্টগুলি আরও বাস্তবায়ন করা। সংশ্লিষ্ট রিপোজিটরিগুলির বেট থিমগুলি AI মডেল এবং টুলস, MCP সার্ভিস, ডেভেলপমেন্ট স্ক্রিপ্ট এবং ওয়ালেট প্রজেক্টসহ বিভিন্ন শ্রেণিকে কভার করে।

উল্লেখ্য যে, এই ২৯টি নমুনার প্রতিটির জন্য বিস্তারিত কোড পুনর্নির্মাণ এবং আক্রমণ শৃঙ্খলা বিশ্লেষণ করা হয়নি, তাই বর্তমান প্রমাণগুলি শুধুমাত্র এগুলির সমস্তই ক্ষতিকর আচরণ প্রদর্শন করে এবং একই Lua টেকস্ট্যাক ব্যবহার করে তা নিশ্চিত করে, কিন্তু এটি থেকে সমস্ত নমুনাগুলির সম্পূর্ণভাবে একই বিভ্রান্তিকরণ পদ্ধতি, বাস্তবায়ন প্রবাহ, C2 অবকাঠামো বা চূড়ান্ত লোড ব্যবহার করে তা অনুমান করা যায় না।

সারাংশ

একটি প্রতিলিপি Qwen গিটহাব রিপোজিটরি ডাউনলোড এন্ট্রির দিকে পয়েন্ট করে 487 কেবি এর ZIP-এ, যার মধ্যে মডেল ওয়েটস নেই, শুধুমাত্র একটি LuaJIT ইন্টারপ্রেটার এবং একটি বিভ্রান্তিকর স্ক্রিপ্ট রয়েছে। সংরক্ষিত C2 প্রতিক্রিয়াটি অন্তর্গত ডেটা চুরির লোড দিকে নির্দেশ করে, আমরা এটিকে StealC হিসাবে শ্রেণীবদ্ধ করি।

ঝুঁকিগুলি ব্রাউজার সেশন, ইমেইল এবং অপারেশনাল ক্রেডেনশিয়াল, স্টিম টোকেন এবং ওয়ালেট-সংশ্লিষ্ট উপাদানগুলির সাথে সম্পর্কিত, যদি সংশ্লিষ্ট উপাদানগুলি সফলভাবে প্রাপ্ত হয়। দুটি সং сборের মধ্যে, ডিস্ট্রিবিউশন রিপোজিটরি, ফাইলনাম, আউটার PE এবং AES কী পরিবর্তিত হয়েছে, কিন্তু ইনার লোডটি শুধুমাত্র বিল্ড নম্বরের একটি অক্ষর ভিন্ন; 23টি রিপোজিটরিতে 29টি সদৃশ ZIP ফাইল দেখায় যে এই ডেলিভারি ফ্রেমওয়ার্কটি ব্যাচ-লেভেলে পুনরায় ব্যবহার করা হয়েছে, প্রতিটি ভ্যারিয়েন্টের পূর্ণাঙ্গ পরবর্তী চেইনটি প্রতিটি নমুনার জন্য পৃথকভাবে নিশ্চিত করা প্রয়োজন।

সুপারিশ

1. আলাদা করুন এবং ডিজিটাল সাক্ষ্য সংগ্রহ করুন: হোস্টটি এই প্রবন্ধে উল্লিখিত ZIP, স্ক্রিপ্ট হ্যাশ, C2 বা ডাউনলোড URL-এ পৌঁছালে, প্রথমে ডাউনলোড সোর্স, প্রসেস ট্রি, নেটওয়ার্ক কানেকশন লগ এবং ফাইল ল্যান্ডিং সংরক্ষণ করুন, তারপর পরিষ্কার করুন।

2. হোস্ট পরিবর্তন পরীক্ষা করুন: যদি স্টার্টার এক্সিকিউশন রেকর্ড বা LuaJIT, পুনর্নামকরণ ইন্টারপ্রেটার দ্বারা বড় আকারের অস্পষ্ট টেক্সট লোড করার রেকর্ড পাওয়া যায়, তবে প্ল্যানড টাস্ক, Run কী, StartupApproved আইটেম পরীক্ষা করুন এবং নিশ্চিত করুন যে Defender বাদ দেওয়ার তালিকায় সিস্টেম ড্রাইভ বা .exe, .dll এক্সটেনশন যোগ করা হয়েছে কিনা।

3. প্রমাণীকরণ প্রতিস্থাপন: নমুনা বাস্তবায়ন বা সংশ্লিষ্ট ল্যান্ডিং লোড শনাক্ত করলে, ব্রাউজার সেশন এবং সংরক্ষিত পাসওয়ার্ড, ইমেইল অ্যাকাউন্ট, Steam টোকেন এবং WinSCP সেশন প্রমাণীকরণ পুনরায় সেট করুন; যদি হোস্টে ওয়ালেটের ব্যক্তিগত কী বা মনেমন্ত্র সংরক্ষিত থাকে, তবে প্রথমে সম্পদগুলি নতুন ঠিকানায় স্থানান্তরিত করুন, তারপর হোস্টটি প্রক্রিয়াকরণ করুন।

4. কম্বিনেশন ডিটেকশন যোগ করুন: «ছোট স্টার্টার → লোকাল LuaJIT বা রিনেমড ইন্টারপ্রেটার → একই ডিরেক্টরিতে বড় সিঙ্গেল-লাইন টেক্সট → HTTP রিকোয়েস্ট বা এক্সিকিউটেবল মেমোরিতে লিখুন» এই সিকোয়েন্সটি মনিটরিং রুলসে যোগ করুন। এই লিঙ্কটি বৈধ সার্ভিসগুলির উপর নির্ভর করে, সিদ্ধান্তটি আচরণের কম্বিনেশনের উপর ভিত্তি করে এবং এই প্রবন্ধে উল্লিখিত প্রেসিস ম্যালিশিয়াস URL-এর সাথে মিলিয়ে নেওয়া উচিত, GitHub Raw বা পাবলিক Polygon RPC-এর জন্য অবিচ্ছেদে ব্লক করবেন না।

IOC

IP

217[.]119[.]129[.]122

194[.]48[.]248[.]94

217[.]119[.]129[.]97

89[.]169[.]12[.]194

URL

http[:]//217[.]119[.]129[.]122/api/NTE3YjdjNWU1NjYzNjU2YTA1N2Y=

http[:]//217[.]119[.]129[.]97/api/NTE3YjdjNWU1NjYzNjU2YTA1N2Y=

https[:]//raw[.]githubusercontent[.]com/unburdened-jackinthebox365/qwen38-uncensored/main/assets/uncensored_qwen_v2[.]6[.]zip

https[:]//github[.]com/Minaadelfouad64/tools/raw/refs/heads/main/verbose/tool[.]log

https[:]//github[.]com/Minaadelfouad64/tools/raw/refs/heads/main/verbose/verb[.]log

https[:]//github[.]com/fuhuhlatoogan/mtp/raw/refs/heads/main/p/vs[.]log

https[:]//github[.]com/fuhuhlatoogan/mtp/raw/refs/heads/main/p/ssl[.]log

ম্যালিশিয়াস ডিপেনডেন্সি

https[:]//github[.]com/unburdened-jackinthebox365/qwen38-uncensored

https[:]//github[.]com/Minaadelfouad64/tools

https[:]//github[.]com/fuhuhlatoogan/mtp

https[:]//github[.]com/0ogata0/qwen-php-client

https[:]//github[.]com/115th-discomfited211/Awesome-Harness-Engineering

https[:]//github[.]com/123affano1/claudetrack

https[:]//github[.]com/1sustgmboab/nexonco-mcp

https[:]//github[.]com/2josEx/claude-brain

https[:]//github[.]com/428alexander9/claude-skills-marketplace

https[:]//github[.]com/45d5r/databricks-mcp-server

https[:]//github[.]com/7ossamfarid/mcp-mindmesh

https[:]//github[.]com/Bean5789/bbd2api

https[:]//github[.]com/CleverPortal/CollabNote-Fullstack-App

https[:]//github[.]com/Juanvil9941/AI-Invoice-System

https[:]//github[.]com/Kalainilavann/takeout_downloader_script

https[:]//github[.]com/Prestonflatfooted659/Void-Tools-v2.0

https[:]//github[.]com/Walloperlioncub193/Canva-Resource

https[:]//github[.]com/archontelemetered604/clash-for-windows

https[:]//github[.]com/fantastic-interpolation620/ctx-wire

https[:]//github[.]com/mikenob39wang/phone-number-location-tracking-tool

https[:]//github[.]com/recognisable-riddance165/Portable-Offline-LLM

https[:]//github[.]com/sociologisttentcaterpillarmoth213/100xdev-ci-cd

https[:]//github[.]com/soldat-panther/qq-farm-cdp-auto

https[:]//github[.]com/thaddeusprobabilistic193/Xault-Wallet

https[:]//github[.]com/twelfth-puerperium297/tokenoptim

https[:]//github[.]com/wasila7220/multi-model-router

দুষ্টু ফাইল

ফাইলনাম: uncensored_qwen_v2.6.zip

MD5: bf21a07ad5743d3ae9f55ff526428a0a

SHA1: 8e3391c17c3f4fb6f42594de7425df96dbbbc01e

SHA256: 36d0bac5743ed9c6858258f28f2c2f9161dc06c4d5af73eb7eda1211ea610758

ফাইলনাম: Application.cmd

MD5: 17d94f34b9d15449b03bc099a637782b

SHA1: eb474f898256e8e7baaf0d63b306d1169e637c73

SHA256: 7c4f3e09c6428d0a0d7d85615695f5fedb35bb4e7180d31e1f8a1bacf22e5639

ফাইলনাম: cert.txt

MD5: ccfc0f145861f23c6850c691c4be54b9

SHA1: b88ac887493f31cf9f160ddbc6bc3a2aa298a0ca

SHA256: a75561a3224d9f836058a6d0204ed2e6c1f638275a59495935cd2a5e46fd28ca

ফাইলনাম: tool.log, vs.log

MD5: 8063ba8ec896b52e5e6d435cc60e82f7

SHA1: f445bd4c5b65b7e013ec518f34f4cd64676201d2

SHA256: 7ebbb61733d8aefcf9401f00e8ff7e593c9f0edecb6609675aebd3eb78a5ae2d

ফাইলনাম: verb.log

MD5: 650a8ee5d091275040ae4dd02dcdd806

SHA1: 343d819ceb63c742912723c42fd158b82d0a90be

SHA256: 699af883d862d8949a494f69e2d300142ce506a0ac6c7a239193c111dfed241e

ফাইলনাম: inner-payload.aes256-ecb-decrypted.bin

MD5: 01e433263a7fd50e812195ff4c11cc90

SHA1: ea53a41c53181374cade8d69882bb1390f0c2562

SHA256: ec981c45d494896037583c746543490176c9ce9a1482e62c4e8ab189c2650b1c

ফাইলনাম: ssl.log

MD5: 9d11bce9c213924b53bcb986f07945c6

SHA1: 2abf1436933dc6b63a016661d5d16f1eda303b59

SHA256: 7b0d919bd510cbcc587cca4b74aad1e086fb1fc34882a39946e6db7d4361a746

ফাইলনাম: inner-payload.build1.bin

MD5: 370f95bf40a9c9fe852b2e4bdd95689f

SHA1: 219a0e7c3907bb65ef7db7428400745570d4e105

SHA256: 5d63f3dc9371d4496ca0e728a794151978e94b69ae4b3c705cea4e67cc6cf208

ফাইলের নাম: client_qwen_php_v2.4.zip

SHA256: 073c6192ab4c2d5d25fc13acab4c216c96f9d5926064c534e3803bb31d527b28

ফাইলের নাম: Engineering_Harness_Awesome_1.9.zip

SHA256: 0870fe8a4d9e64e335047e16ed1d6b0805beab9686495a1e8c247cf2e1a8e930

ফাইলনাম: Software_v1.6.zip

SHA256: 71b37b48f80106fc864be7e82481cd1a2f7decfeaf1dce45abb924d7f32da933

ফাইলনাম: nexonco-mcp-v3.0-alpha.1.zip

SHA256: a866d90d6f1dd82ddcd2cbef4f5550c77bb58dbda87c02eedb441a117b7d89b9

ফাইলনাম: claude-brain-v1.4-alpha.3.zip

SHA256: a271231ebf6174b11aeb3337c238abc0eac44b48b5fa8d2b168883601d8cc3a5

ফাইলের নাম: brain_claude_2.2-alpha.1.zip

SHA256: ca4babb4444af81cf93b34436de7a4a3c8e1a93f6233bcc8753ddd868b4c9eaa

ফাইলের নাম: claude-skills-marketplace_v3.4.zip

SHA256: 438033226b1bd1e26db8ab71a777e74cc90b5c31310139269fe8e52308f6c938

ফাইলনাম: skills-marketplace-claude-2.9.zip

SHA256: f07a4eadd43513f56ae4fdf6f6dfc966de17f06093c75c1dec0dd426668779f9

ফাইলের নাম: server_databricks_mcp_1.6.zip

SHA256: 66afc7d87d10dbe392898c4e5c613e0442fabb396415c2bef3a5ef2ac752c5ad

ফাইলনাম: mindmesh_mcp_1.0-alpha.5.zip

SHA256: e8da8c82ccb1c6fd68e7c03187485d6ebbd07a4946a7f07cac54fef65b00d2bf

ফাইলনাম: bbd-api-3.1.zip

SHA256: 3524dc4a232c76067f8b2df9adf34ae1106dcc1528e5467c1abc285fc51d1e82

ফাইলনাম: Note-Collab-App-Fullstack-v3.6-alpha.5.zip

SHA256: 6f823d15658b07d6d90f292848fcdd30fe840f83d653cc34966e2fd61d9c3117

ফাইলের নাম: Invoice_A_System_3.9.zip

SHA256: 8332d91619563e46e248f427cf489f8bd61a83124eb4c95749ce284b443a2803

ফাইলনাম: downloader-script-takeout-v1.1.zip

SHA256: 8412f2d2b47181f272b0c0e02fe619331e0c2c8d3b90f32e8ce08ac98aaec3f6

ফাইলনাম: downloader_takeout_script_v3.8.zip

SHA256: b781102c6ff857fb45089a6b3d30c5ebb7699ec7e8771bfa0039bef28de782bd

ফাইলনাম: takeout-downloader-script-galvanocauterization.zip

SHA256: 13dc7623c66d1fed51ae94b0d96e8ed45c93d893afabf9aceb4ef0a8da0243ee

ফাইলনাম: Void-v-Tools-v1.7.zip

SHA256: 841d0c25137f35b60d940705ab7b5dc3e9936f37e0561934e72c5dafe93466d8

ফাইলনাম: Resource-Canva-2.2.zip

SHA256: ac6a24d02209df94f56f67e7f3f19dc997f7a2625b91add1dd10cdec0a06d392

ফাইলনাম: for-clash-windows-3.2.zip

SHA256: 036062622f3a1fa2718afc91f8fe4edc693b757365dfc2c0958b70fe8c84c20d

ফাইলনাম: wire-ctx-2.6-alpha.1.zip

SHA256: db0640eb414a89bb62953f0aa7603557f3b8de515e7c3696156abc10f835ecef

ফাইলনাম: লোকেশন-ট্র্যাকিং-টুল-ফোন-নম্বর-v3.3.zip

SHA256: 3fc5816afde3e58bf9fcaa1b3873f2d4bc8629ee7a8341a4a4979d2729cad5e6

ফাইলনাম: location_number_tracking_tool_phone_v2.5.zip

SHA256: 398ea394f9a4242ebe9fd67a5ca62445fc4a34b1731d4f99b8eea5e65a98ddcb

ফাইলের নাম: tracking-tool-location-number-phone-3.2.zip

SHA256: b6e81d95c0c336e8b8bde3889f4df4ee17639f6ff055c631de19cab3c7efb63b

ফাইলনাম: Offline_LLM_Portable_v2.1-alpha.1.zip

SHA256: 1313b6cfb1ea43367fdd845f64526b4972a3a345bb8b13cef7ebb678d59b5f55

ফাইলনাম: ci_cd_xdev_v2.3-alpha.3.zip

SHA256: ed1ae6799ecb1fc7c5239c4ab95b3b9de9462f21219f144a25b91b6fd430a2c2

ফাইলনাম: farm-cdp-qq-auto-1.1.zip

SHA256: 6145aeacba6533e10dcea287d0fff64c48a790c58ae266ed18ea5d13c36d27ca

ফাইলনাম: v3.9.zip

SHA256: a0dd4924bec9bc077b1f98ddcb45b4e07b01e63ad703c2507d822b5b5130a077

ফাইলের নাম: Software-Lithodes.zip

SHA256: 40c2b7b8dcfa6bfe0a199af9ea4baa00a4b8ecd73afa326702cdc4197d64bdef

ফাইলনাম: model-multi-router-v3.5-beta.1.zip

SHA256: 152929ae778e6ed9f358ca8590d2155e1a04137b109a5442891e1ba3fe1a7f82

মিস্টআই সম্পর্কে

MistEye হল SlowMist দ্বারা স্ব-উন্নয়নকৃত একটি Web3 হুমকি তথ্য এবং ডাইনামিক সিকিউরিটি মনিটরিং প্ল্যাটফর্ম, যা API এর মাধ্যমে ওপেন-সোর্স প্যাকেজ ইকোসিস্টেমের ক্ষতিকারক কার্যকলাপ শনাক্তকরণ এবং সাপ্লাই চেইন ঝুঁকির সতর্কবার্তা প্রদান করে।

এই অভিযানে জড়িত সমস্ত দুর্নীতিগ্রস্ত প্যাকেজ এবং IOC এখন MistEye হুমকি শনাক্তকরণ ইঞ্জিনের সাথে সংযুক্ত করা হয়েছে, যাতে ডেভেলপাররা API ব্যবহার করে প্রকল্পের নির্ভরশীলতা স্বয়ংক্রিয়ভাবে পরীক্ষা করতে পারেন, যাতে তারা দ্রুত শনাক্ত করতে পারেন যে কোনও পরিচিত দুর্নীতিগ্রস্ত প্যাকেজের সাথে মিল রয়েছে কিনা এবং প্রতিক্রিয়ার পরামর্শ পেতে পারেন।

📖 API ডকুমেন্টেশন: https://app.misteye.io/api-docs

🛠️ MistEye-DepScan: https://github.com/slowmist/MistEye-DepScan

একটি হালকা CLI টুল, একটি কমান্ড দিয়ে প্রকল্পের নির্ভরশীলতা এবং গ্লোবালি ইনস্টল করা প্যাকেজগুলিতে পরিচিত ক্ষতিকারক প্যাকেজ স্ক্যান করুন, npm / PyPI / Cargo / Go / RubyGems ইকোসিস্টেমকে সমর্থন করে

🛠️ MistEye-Skills: https://github.com/slowmist/misteye-skills

এআই কোডিং সহায়ক সুরক্ষা দক্ষতা প্যাকেজ, ডিপেন্ডেন্সি ইনস্টল এবং ইউআরএল অ্যাক্সেসের আগে মিস্টআই সুরক্ষা চেক স্বয়ংক্রিয়ভাবে ট্রিগার করে

🛠️ MistEye-DNS-Guard: https://github.com/slowmist/MistEye-DNS-Guard

ডিএনএস সুরক্ষা টুল, যা ক্ষতিকারক ডোমেইন এবং ঝুঁকিপূর্ণ অ্যাক্সেস শনাক্ত করে, ফিশিং, সি-2 ইত্যাদি নেটওয়ার্ক হুমকি চিহ্নিত করে

এই প্রতিবেদনটি SlowMist হুমকি তথ্য দল দ্বারা MistEye হুমকি তথ্য সিস্টেম এবং SlowMist Agent AI-এর মাধ্যমে বিশ্লেষণ করে তৈরি করা হয়েছে। যেকোনো প্রশ্নের জন্য অনুগ্রহ করে প্রতিক্রিয়া জানান।

রেফারেন্স

[1]https://x.com/OpcodeIntel/status/2091578565628502324

[2]https://www.microsoft.com/en-us/security/blog/2026/06/24/stealc-and-amadey-breaking-down-infostealers-and-the-cybercrime-services-that-deliver-them/

[3]https://security.googleblog.com/2024/07/improving-security-of-chrome-cookies-on.html

দাবিত্যাগ: এই পৃষ্ঠার তথ্য তৃতীয় পক্ষের কাছ থেকে প্রাপ্ত হতে পারে এবং অগত্যা KuCoin এর মতামত বা মতামত প্রতিফলিত করে না। এই বিষয়বস্তু শুধুমাত্র সাধারণ তথ্যগত উদ্দেশ্যে প্রদান করা হয়, কোন ধরনের প্রতিনিধিত্ব বা ওয়ারেন্টি ছাড়াই, বা এটিকে আর্থিক বা বিনিয়োগ পরামর্শ হিসাবে বোঝানো হবে না। KuCoin কোনো ত্রুটি বা বাদ পড়ার জন্য বা এই তথ্য ব্যবহারের ফলে যে কোনো ফলাফলের জন্য দায়ী থাকবে না। ডিজিটাল সম্পদে বিনিয়োগ ঝুঁকিপূর্ণ হতে পারে। আপনার নিজের আর্থিক পরিস্থিতির উপর ভিত্তি করে একটি পণ্যের ঝুঁকি এবং আপনার ঝুঁকি সহনশীলতা সাবধানে মূল্যায়ন করুন। আরও তথ্যের জন্য, অনুগ্রহ করে আমাদের ব্যবহারের শর্তাবলী এবং ঝুঁকি প্রকাশ পড়ুন।