প্রেক্ষাপট
একটি ওপেন-সোর্স বড় মডেল ডাউনলোড করুন, আপনি সাধারণত চিন্তা করেন যে এটি সঠিকভাবে চলবে কিনা বা ওয়েটস বাস্তবিক কিনা। এবার, আসলে যে বিষয়ে চিন্তা করা দরকার তা অন্যত্র লুকিয়ে আছে: 27B প্যারামিটার লেবেলযুক্ত একটি রিপোজিটরি, যা আপনার হাতে আসে 487 KB-এর মধ্যে—এর মধ্যে ওয়েটস নয়, বরং ডেটা চুরির ম্যালওয়্যার আছে।
২০২৬ সালের ২০ আগস্ট, গিটহাব রিপোজিটরি unburdened-jackinthebox365/qwen38-uncensored এ assets/ ডিরেক্টরিতে uncensored_qwen_v2.6.zip নামে একটি ফাইল যোগ করা হয়, যার আকার ৪৮৭,১৫৩ বাইট। রিপোজিটরিটি প্রায় অপরাজেয়ভাবে প্যাকেজ করা হয়েছে: হোমপেজে দাবি করা হয়েছে যে এটি Qwen 3.8 27B-এর লোকাল কোয়ান্টাইজডওয়েটস প্রদান করে, README-তে পুরোপুরি অফলাইন চলার, কোনও টেলিমেট্রি ছাড়া, ডেটা কখনও মেশিন ছাড়বে না—এই সবকিছুই লোকাল মডেল ব্যবহারকারীদের সরাসরি লক্ষ্যে আঘাত করে। চারদিন পর, ২৪ আগস্ট, README-এ আবারও পরিবর্তন করা হয়—ডাউনলোড বোতাম, পাঠ্যের ডাউনলোড লিঙ্ক, এবং Ollama এবং LM Studio-এর অফিসিয়ালওয়েবসাইটের দুটি বহির্মুখী লিঙ্ক, সবগুলি একই ZIP-এর raw ঠিকানার দিকে পুনঃনির্দেশিত হয়।

এখন ত্রুটিটি স্পষ্ট। একটি 27B প্যারামিটারযুক্ত Q4_K_M কোয়ান্টাইজড মডেল সাধারণত 16 GB-এর বেশি জায়গা নেয়, এবং রিপোজিটরির সাথে আসা bin/install.cjs ফাইলটিও প্রায় 16.8 GB বলে উল্লেখ করে। কিন্তু বাস্তবে হাতে পাওয়া সম্পদ মাত্র 487 KB, যা অনপ্যাক করলে মাত্র তিনটি ফাইল পাওয়া যায়—Application.cmd, util.exe এবং cert.txt—কোনো GGUF ওজন নেই।
আমরা এটিকে একটি প্রতারণামূলক রিপোজিটরি হিসাবে চিহ্নিত করেছি যা Qwen-এর নামে ফাইল বিতরণ করছে; Qwen-এর অফিসিয়াল প্রকল্পটি হ্যাক করা হয়নি। রিপোজিটরিতে থাকা Node.js ইনস্টলেশন স্ক্রিপ্টটি দেখায় যে এটি “Modelfile লিখুন → ollama create কল করুন” প্রক্রিয়াটি বাস্তবায়ন করে, তবে এই ঘটনায় ডাইনামিকভাবে যাচাই করা হয়নি; রিপোজিটরির মূল কোডটি সাধারণ প্রকল্পের বাহ্যিক আকৃতি বজায় রাখে, এবং ক্ষতিকর ZIP ফাইলটি assets/ এর মধ্যে ডাউনলোডযোগ্য সম্পদ হিসাবে জমা দেওয়া হয়েছে। সাধারণ সোর্স কোডই পরীক্ষা করে ডাউনলোডযোগ্য সম্পদগুলি খোলা না হলে, এই ইনপুটটি উপেক্ষা করা যেতে পারে।
এই প্রতিবেদনটি স্থির প্রমাণের উপর ভিত্তি করে তৈরি, কোনো নমুনা চালানো হয়নি। C2 অনুরোধগুলি সিমুলেটেড হোস্ট ডেটা ব্যবহার করে পুনরুৎপাদন করা হয়েছে, শুধুমাত্র প্রতিক্রিয়া পড়া এবং লোড ডাউনলোড করা হয়েছে, ডাউনলোড করা কন্টেন্ট কখনও চালানো হয়নি এবং চূড়ান্ত আপলোড এন্ডপয়েন্টেও অ্যাক্সেস করা হয়নি; এই প্রতিবেদনে বর্ণিত আচরণগুলি শুধুমাত্র কোডে সংশ্লিষ্ট বাস্তবায়ন বা কল পাথের উপস্থিতির ইঙ্গিত দেয়, এগুলির বাস্তব হোস্টে ঘটা অর্থে নয়।
মিস্টআই প্রতিক্রিয়া
MistEye হল SlowMist দ্বারা স্ব-উন্নয়নকৃত একটি Web3 হুমকি তথ্য এবং ডাইনামিক সিকিউরিটি মনিটরিং সিস্টেম, যা সিকিউরিটি মনিটরিং এবং ইন্টেলিজেন্স এগ্রিগেশন ক্ষমতা একীভূত করে ব্যবহারকারীদের জন্য রিয়েল-টাইম ঝুঁকি সতর্কবার্তা এবং সম্পদ রক্ষা প্রদান করে।
এই ঘটনায়, MistEye বাইট-কোড বিশ্লেষণ ব্যবহার করে ফিশিং রিপোজিটরি, ডাউনলোড করা সম্পদ এবং পরবর্তী লোড অংশগুলির বিশ্লেষণ করে, সিমুলেটেড হোস্ট তথ্য ব্যবহার করে C2 অনুরোধগুলি পুনর্নির্মাণ করে প্রতিক্রিয়া এবং ডাউনলোডের প্রমাণ সংগ্রহ করে, একাধিক-পর্যায়ের ডেলিভারি চেইন পুনর্গঠন করে নেটওয়ার্ক এবং ফাইল IOC প্রাপ্তি। 26 আগস্ট, C2-এর সক্রিয়তা এবং বিতরণ সুবিধার রোটেশন পুনরায় পরীক্ষা করা হয়, এছাড়াও 23টি রিপোজিটরিতে বিতরণকৃত 29টি সদৃশ ZIP ফাইলের অফলাইন আচরণের তুলনা করা হয়। সম্পর্কিত IOC-গুলি MistEye হুমকি শনাক্তকরণ ইঞ্জিনের সাথে যুক্ত করা হয়েছে।

নিচে বিস্তারিত প্রযুক্তিগত বিশ্লেষণ দেওয়া হল।
487 কেবি ডাউনলোড প্যাকেজের তিনটি ফাইল
Application.cmd-এর সম্পূর্ণ বিষয়বস্তু একটি কমান্ড:
start util.exe cert.txt
নিউলাইন সহ মোট 25 বাইট। এটি মডেল আনজিপ করে না এবং Ollama কল করে না, শুধু একই ডিরেক্টরিতে থাকা util.exe কে একটি টেক্সট ফাইল পড়তে বাধ্য করে, এবং তখন নিয়ন্ত্রণ cert.txt-এর Lua স্ক্রিপ্টে হস্তান্তরিত হয়। আর্কাইভের মধ্যে অন্য কোনো ফাইল নেই, এই তিনটিই সম্পূর্ণ বিষয়।
util.exe এর আকার 759,808 বাইট, যা LuaJIT 2.1 ইন্টারপ্রেটারের পুনঃনামকরণকৃত সংস্করণ। LuaJIT নিজেই অসংখ্য বৈধ সফটওয়্যার দ্বারা ব্যবহৃত একটি Lua রানটাইম। PE-এর মধ্যে অবশিষ্ট PDB পথটি D:\a\defold\...\luajit.pdb এর দিকে ইঙ্গিত করে, যা Defold গেম ইঞ্জিনের বান্ডিলযুক্ত আউটপুটকে নির্দেশ করে। static বিশ্লেষণে util.exe-এর মধ্যে স্ক্রিপ্টের উপর নির্ভরশীল নয় এমন কোনো ক্ষতিকারক আচরণ খুঁজে পাওয়া যায়নি, এই ফাইলটি শুধুমাত্র একই ডিরেক্টরিতে থাকা অস্পষ্ট Lua স্ক্রিপ্টগুলি চালানোর জন্য দায়ী।
cert.txt ফাইলের নাম সার্টিফিকেটের মতো, এর বিষয়বস্তু 182,116 বাইটের একটি একক লাইন Lua। পুরো স্ক্রিপ্টে একটিও লাইন ব্রেক নেই, স্ট্রিংগুলি সম্পূর্ণভাবে দশমিক এস্কেপ এবং টেবিল কলে ভাগ করা হয়েছে, সরাসরি পড়লে শুধুমাত্র সংখ্যা এবং ছোট ভেরিয়েবল নাম দেখা যায়। নিচে ফাইলের শুরুর একটি ছোট অংশ, পড়তে সুবিধার জন্য বিবৃতি অনুযায়ী লাইন ভাঙা হয়েছে, শেষে তিনটি বিন্দু দিয়ে কাটা হয়েছে:

প্রথম দুটি ফাংশন ইন্ডেক্স অনুযায়ী অক্ষর নেওয়া এবং ক্রম পুনর্বিন্যাসের জন্য দায়ী, তৃতীয় লাইন থেকে বিক্ষিপ্ত স্ট্রিং টেবিল শুরু হয়। স্ক্রিপ্টের শতাধিক পরিষ্কার স্ট্রিং এই ফরম্যাটে সংরক্ষিত হয়, এবং রানটাইমে মূল অবস্থায় পুনরায় সংযুক্ত হয়।
সুতরাং ঝুঁকি প্রবেশ বিন্দুটি প্রতিষ্ঠিত মডেল প্রোগ্রামের উপর নয়। আর্কাইভটি একটি সাধারণ ইন্টারপ্রেটার এবং একটি টেক্সট ফাইল প্রদান করে, যেখানে ক্ষতিকর লজিকটি সম্পূর্ণভাবে cert.txt-এ অবস্থিত।
C2 পরবর্তী প্রচার চেইন পূরণ করেছে
অফলাইন ডিকনফিউশনের পরে, cert.txt-এর কাঠামো পরিষ্কার হয়ে গেল। এটি শত শত স্ট্রিংয়ের একটি টেবিল রক্ষা করে, যেখানে প্লেইনটেক্সট সম্পূর্ণরূপে সংখ্যায়িত এস্কেপ হয়েছে এবং রানটাইমে বাইট বাইট পুনরুদ্ধার করা হয়। স্ক্রিপ্টটি LuaJIT FFI ব্যবহার করে VirtualAlloc, CreateThread ইত্যাদি Windows API-এর বিশ্লেষণ এবং কল করে।
লোডারটি স্বয়ংসিদ্ধ নম্বর 845 সহ আসে। এটি শুরু হওয়ার পর হোস্টনেম, ইউজারনেম, GUID এবং সিস্টেম ভার্সন সংগ্রহ করে, একটি স্ক্রিনশট বিটব্লট ব্যবহার করে BMP হিসাবে ধরে রাখে, তারপর একটি জিওলোকেশন ইন্টারফেসের কাছে IP লোকেশন অনুরোধ করে, এবং এই সবকিছুকে multipart রিকোয়েস্ট হিসাবে হার্ড-কোডড 217[.]119[.]129[.]122-এ POST করে। নিচে আমরা স্ক্রিপ্ট অনুযায়ী পুনর্গঠন করে প্রকৃতপক্ষে পাঠানো রিকোয়েস্টটি:

/api/ এর পরের স্ট্রিং ডিকোড করলে ক্লায়েন্ট আইডি 517b7c5e5663656a057f পাওয়া যায়। স্ক্রিনশট file বিভাগে রাখা হয়েছে, যেখানে BM দিয়ে শুরু হওয়া বাইটগুলি BMP ফাইল হেডার; হোস্ট তথ্য data বিভাগে রাখা হয়েছে, এবং উভয়ই একই রিকোয়েস্টে রয়েছে। data ডিকোড করলে computer=SIMULATED-PC&user=simulated-user&query=203.0.113.10 এই সিমুলেটেড মানগুলি পাওয়া যায়, যা কোনো বাস্তব হোস্টের সাথে মিলে না।
সার্ভার থেকে প্রেরিত টাস্কগুলি ফাইল এক্সটেনশন অনুযায়ী আলাদাভাবে প্রসেস করা হয়, যা মেমরিতে সরাসরি এক্সিকিউট করা লোড, স্বতন্ত্র প্রোগ্রাম, DLL এবং স্ক্রিপ্ট—এই চারটি ধরনের জন্য কাজ করে। একটি লোডারই প্রায় সমস্ত সাধারণ লোড ফরম্যাট প্রক্রিয়া করতে পারে। স্ক্রিপ্টে Defender বাদ দেওয়া, প্ল্যানড টাস্কের মাধ্যমে পারসিসটেন্স এবং টাস্ক সম্পন্নের রিপোর্টিং—এই তিনটি ফিচারই কন্ডিশনাল ব্রাঞ্চে অবস্থিত, যা সার্ভারের লোডার কনফিগারেশন এবং লোকাল শর্তের উপর নির্ভর করে ট্রিগার হয়। এই বারের কনফিগারেশনে শুধুমাত্র পারসিসটেন্স চালু, বাকিগুলি বন্ধ। এগুলি শর্তভিত্তিকভাবে ট্রিগারযোগ্য ফিচার, যা বাস্তব হোস্টে এই অপারেশনগুলি ইতিমধ্যেই সম্পন্ন হয়েছে তা নির্দেশ করে না।
হার্ডকোড ঠিকানা অকার্যকর হলে, লোডারের একটি বিকল্প পথ রয়েছে। এটি Polygon চেইনে একটি eth_call পাঠায় এবং কন্ট্রাক্ট 0x1823A9a0Ec8e0C25dD957D0841e3D41a4474bAdc-এর selector 0x3bc5de30-এর রিটার্ন ভ্যালু পড়ে, যা থেকে বিকল্প C2 পার্স করা হয়; এই পরীক্ষায় বিকল্প C2 হিসাবে 194[.]48[.]248[.]94 পাওয়া গেছে:
লেন্থ প্রিফিক্স 0x14 হল 20, যা ডিকোড করা ঠিকানার অক্ষরের সংখ্যার সমান, যা দুটি স্থানেই পরস্পরকে নিশ্চিত করে। এই hex ডেটা আমাদের ডিকোডিং স্ক্রিপ্টের উপর নির্ভর করে না, শুধু একবার ASCII টেবিল চেক করলেই আপনি নিজেই যাচাই করতে পারবেন। স্ক্রিপ্টে কনফিগার করা পাঁচটি RPC পোর্টের মধ্যে তিনটি উপরের ডেটা ফিরিয়ে দিয়েছে এবং বাইট-বাইট একই, একটি পেইড সাবস্ক্রিপশনের দাবি করেছে, আর একটি সরাসরি অস্বীকার করেছে। ঠিকানাটি পাবলিক চেইন স্মার্ট কনট্রাক্টে লিখে দেওয়ার পর, সার্ভার পরিবর্তন করতে শুধুমাত্র একটি ট্রানজেকশন পাঠাতে হবে; বর্তমান ব্যাকআপ IP-টি একচেটিয়াভাবে ব্লক করলেও, কনট্রাক্টটি পরবর্তীতে নতুন ঠিকানা ফিরিয়ে দেওয়াকে বাধা দিতে পারবে না।
স্ক্রিপ্ট ফরম্যাট সংশোধনের পর, 845-এর সিমুলেটেড বিকনটি HTTP 200 এবং 1248 বাইট JSON পেয়েছে।
প্রতিক্রিয়া ক্ষেত্রগুলি তিনটি স্তরে এনকোড করা হয়েছে, ডিকোডিং দিক হলো Base64 → ছোট হরফের hex → 32 বাইট সাইক্লিক XOR, XOR কী ECe6VGLRJum2qYtl79OiOU7aHot7Zhbn স্ক্রিপ্টের মধ্যে লেখা আছে। নিচের দুটি অংশ একই প্রতিক্রিয়ার ডিকোড করা আগে ও পরের কনটেন্ট, প্রতিটির প্রথম 56 টি অক্ষর কাটা হয়েছে:

একটি লোডার স্ট্র্যাটেজি এবং একটি টাস্ক সমাধান করা হয়েছে:

pump ফিল্ডটি নির্দিষ্ট সার্ভার আকারে ল্যান্ডিং ফাইলকে র্যান্ডম ডেটা দিয়ে বাড়ানোর জন্য ব্যবহার করা হয়, এই টাস্কে এই সুইচটি বন্ধ আছে।
`tool.log` ফাইলটি `%TEMP%\dist.lua`-এ ডাউনলোড করে এটি চালু করা হয়। এই ফাইলটি 396,616 বাইট এবং সম্পূর্ণ ASCII হেক্সাডেসিমাল; হেক্স ডিকোড করে XOR করলে 198,308 বাইটের একটি বিভ্রান্তিকর Lua ফাইল পাওয়া যায়। এটি দ্বিতীয় লোডার, নম্বর 847, যার প্রাথমিক C2 পরিবর্তন করে `217[.]119[.]129[.]97` করা হয়েছে, এবং এর বিভ্রান্তিকর কাঠামো 845-এর সমান। একই সিমুলেটেড হোস্ট ডেটা ব্যবহার করে 847 লোডারটি চালু করলে, এটি `217[.]119[.]129[.]97`-এর দিকে beacon পাঠায়, যেখানে সার্ভার দুটি টাস্ক ফিরিয়ে দেয়।
দুটি কাজের মধ্যে একটি এখনও `tool.log` এবং অন্যটি একই রিপোজিটরির `verb.log` এর দিকে নির্দেশ করে, যার লক্ষ্য পথ হল `AppData\..\Local\Programs\Chromium\Application\Chromium.exe`। মাঝের `..` পথটিকে LocalAppData-এর বাইরে নিয়ে যায় এবং চূড়ান্ত ফাইলের নামকরণ করা হয় Chromium ব্রাউজারের মূল প্রোগ্রামের মতো।
tool.log, verb.log এবং পরবর্তী দুটি PE ফাইল C2 রেসপন্স এবং ডাউনলোড করে ডিস্কে সংরক্ষিত হয়েছে, মূল ZIP-এ এই ফাইলগুলি নেই। ZIP নিজেই প্রমাণ করে যে লোডারটি ডাউনলোড এবং এক্সিকিউট করার ক্ষমতা রাখে; সংরক্ষিত C2 রেসপন্সগুলি দেখায় যে, সার্ভারটি সংগ্রহের সময় loaderId 845-এর জন্য পরবর্তী ডাউনলোড টাস্ক প্রেরণ করেছিল।
verb.log দ্বারা প্রাপ্ত StealC লোড
বাক্স খোলা এবং লোড করা
verb.log 3,089,408 বাইট, এটিও ASCII হেক্স, পরিবর্তন চেইন হলো hex/XOR → বাহ্যিক PE → Base64URL/AES → অভ্যন্তরীণ PE। একই XOR চাবি ব্যবহার করে খুললে 1,544,704 বাইটের 64-বিট বাহ্যিক PE পাওয়া যায়, যার রিসোর্স সেগমেন্টের Base64URL টেক্সট ডিকোড করলে 797,728 বাইটের AES-256-ECB এনক্রিপ্টেড ডেটা পাওয়া যায়। চাবি bFYh8UMQGZOBUlvrpS3M4ZJybbubVbvg বাহ্যিক PE দ্বারা দুটি ধ্রুবক অ্যারের থেকে নির্ণয় করা হয়েছে, যা স্ট্যাটিকভাবে পুনরুদ্ধার করা যায়, এবং ডিক্রিপ্ট করলে আবার 797,728 বাইটের দ্বিতীয় 64-বিট PE পাওয়া যায়।
বাহ্যিক PE নিজের প্রক্রিয়ায় অন্তর্গত PE-কে হাতে ম্যাপ করে: মেমোরি আবণ্টন করে, হেডার এবং সেকশনগুলি কপি করে, রিলোকেশন এবং ইম্পোর্ট টেবিল সংশোধন করে, থ্রেড তৈরি করে এবং এন্ট্রি পয়েন্ট থেকে শুরু করে। স্ট্যাটিক কল চেইনে CreateProcess, WriteProcessMemory, SetThreadContext, ResumeThread এর মতো ইন্টার-প্রসেস ইনজেকশন API নেই—সম্পূর্ণ প্রক্রিয়াটি প্রসেস-ইন রিফ্লেক্টিভ লোডিং।
পরিবেশ পরীক্ষা
অন্তর্গত লোড প্রথমে পরিবেশ পরীক্ষা করে: সিস্টেমের ডিফল্ট ভাষা রাশিয়ান, ইউক্রেনীয়, বেলারুশিয়ান, কাজাখস্তানি বা উজবেকস্তানির মধ্যে একটি হলে এটি বন্ধ হয়ে যায়; তারপর হোস্ট তথ্য দিয়ে তৈরি Event নাম ব্যবহার করে একক উদাহরণ নিয়ন্ত্রণ করে, তারপর অন্তর্ভুক্ত মেয়াদোত্তীর্ণ তারিখটি যাচাই করে, সবকিছু সফলভাবে পাস করলেই মূল লজিকে প্রবেশ করে।
লক্ষ্য সংগ্রহ
ব্রাউজার: Chrome, Edge, Brave লগইন ডেটা, কুকি, ইতিহাস এবং সংশ্লিষ্ট ডাটাবেস পায়; Firefox NSS ইন্টারফেস কল করে সংরক্ষিত লগইন তথ্য ডিক্রিপ্ট করে। ডাটাবেস লক থাকলে Restart Manager দিয়ে প্রক্রিয়া বন্ধ করা হয়।
ইমেইল এবং অপারেশন: Foxmail এবং Outlook অ্যাকাউন্টের যাচাইকরণ তথ্য, WinSCP সেশন তথ্য, যেখানে WinSCP সেশন সরাসরি বিপদে পড়া ব্যক্তির অ্যাক্সেসযোগ্য সার্ভারের সাথে মিলে যায়।
Steam: লগইন কনফিগারেশন, টোকেন এবং সেন্টিনেল ফাইল।
Chrome 127 থেকে, কুকি এবং সংরক্ষিত পাসওয়ার্ড App-Bound Encryption দ্বারা সুরক্ষিত, যেখানে কীটি সিস্টেম-লেভেল সার্ভিসে হোস্ট করা হয়, এবং শুধুমাত্র ডাটাবেস ফাইল কপি করলে মূল পাঠযোগ্য ডেটা পাওয়া যায় না। এই লোড একটি অন্তর্নির্মিত সহায়ক PE বহন করে, যা Early-bird APC ব্যবহার করে স্থগিত chrome.exe, brave.exe বা msedge.exe-এ ইনজেক্ট করা হয়; সহায়ক মডিউলটি ব্রাউজার প্রক্রিয়ার ভিতরে এনক্রিপ্টেড App-Bound Key পড়ে, এবং প্রতিটি ব্রাউজারের জন্য প্রাসঙ্গিক COM Elevation সার্ভিস ইন্টারফেসের মাধ্যমে 32-বাইট মূল কীটি রপ্তানি করে, যাতে আগে সংগ্রহ করা ডাটাবেস ফাইলগুলি আবার পাঠযোগ্য হয়ে ওঠে।
ওয়ালেট সংগ্রহ সম্পূর্ণরূপে সার্ভার-সাইড দ্বারা পরিচালিত: রিকার্সিভ কালেক্টর C2 থেকে প্রাপ্ত ফাইল টাস্কগুলিকে ধরন অনুযায়ী বণ্টন করে, যেখানে wallets শাখাটি টাস্কের নাম এবং ফাইলের নাম অনুযায়ী স্থানীয় ডিরেক্টরি চেক করে; C2 বিস্তৃত IDও পাঠাতে পারে, যা Chromium এক্সটেনশনের স্টোরেজ এবং IndexedDB সংগ্রহ করে। নমুনার পাঠযোগ্য টেক্সটে কোনও ওয়ালেট ব্র্যান্ডের নাম বা ইনস্টলেশন পথ নেই, BIP39, secp256k1 এর মতো মনেমন্ত্র বা ব্যক্তিগত চাবি বিশ্লেষণের কোনও বাস্তবায়নও নেই—কোনও ওয়ালেট সংগ্রহ করা হবে, তা C2 দ্বারা টাস্ক পাঠানোর সময় নির্ধারিত হয়, স্ট্যাটিক নমুনা এই রাউন্ডের লক্ষ্যের তালিকা তৈরি করতে পারে না।
আপলোড এবং অ্যাট্রিবিউশন
লোড সহ স্ক্রিনশট, সিস্টেম তথ্য ও প্রক্রিয়া তালিকা সংগ্রহ, PowerShell ব্যবহার করে দ্বিতীয় ডাউনলোড এবং বাস্তবায়ন, প্রাধান্য উন্নয়ন, এবং বের হওয়ার সময় নিজেকে মুছে ফেলার ফাংশনও অন্তর্ভুক্ত।
ডেটা আপলোড 512 KiB পার্টিশনযুক্ত JSON POST এর মাধ্যমে হয়। আপলোড এন্ডপয়েন্টটি ফাইলে RC4 দিয়ে এনক্রিপ্ট করে Base64 এ সংরক্ষণ করা হয়েছে, যা কনফিগারেশন কী 55uUe45tr1x1xy1lSK ব্যবহার করে ডিক্রিপ্ট করলে পাওয়া যায় http[:]//89[.]169[.]12[.]194, এবং রিকোয়েস্ট বডি আরেকটি RC4 কী দিয়ে এনক্রিপ্ট করা হয়।
StealC হল একটি উইন্ডোজ তথ্য চুরি করে যা ব্রাউজার পাসওয়ার্ড, কুকিজ, এনক্রিপ্টেড ওয়ালেট এবং অন্যান্য সংবেদনশীল ডেটা চুরি করে এবং এগুলিকে আক্রমণকারীর C2-এ পাঠায়। অন্তর্গত লোডের সংগ্রহ পরিসর, অ্যাপ-বাউন্ড ডিক্রিপশন সহায়তা, ওয়ালেট ব্রাঞ্চ এবং RC4 এনক্রিপশন সহ আপলোডের বাস্তবায়ন—all StealC-এর পরিচিত বৈশিষ্ট্যগুলির সাথে সামঞ্জস্যপূর্ণ, তাই আমরা এটিকে StealC হিসাবে শ্রেণীবদ্ধ করেছি।
যদি এই উপাদানগুলি সফলভাবে প্রাপ্ত হয়, তবে পরিণতি ভিন্ন ভিন্ন হয়: ব্রাউজার কুকিগুলির ক্ষেত্রে লগইন সেশন হ্যাক করা হয়, ইমেইল এবং Steam পাসওয়ার্ডের ক্ষেত্রে অ্যাকাউন্ট হারানো যায়, WinSCP সেশনের ক্ষেত্রে প্রতিপক্ষের দ্বারা পরিচালিত সার্ভারগুলি প্রভাবিত হয়; যদি ওয়ালেটের ব্যক্তিগত চাবি বা মনেকরার শব্দগুলি প্রকাশিত হয়, তবে সম্পদের স্থানান্তর ফিরিয়ে আনা যায় না।
পুনরায় যাচাই করুন যে বণ্টন সুবিধা প্রতিস্থাপিত হচ্ছে
আগস্ট ২৬ তারিখে, আমরা একই সিমুলেটেড হোস্ট ডেটা ব্যবহার করে তিনটি বেকন পুনরায় পাঠিয়েছি। তিনটি এন্ডপয়েন্টই HTTP 200 ফেরত দিয়েছে, এবং লোডার পলিসি ফিল্ড এক অক্ষরও পরিবর্তিত হয়নি। পরিবর্তনটি ডাউনলোড ঠিকানায় দেখা গেছে।

vs.log এবং পুরানো tool.log বাইট দ্বারা একই, শুধু নাম পরিবর্তন করা হয়েছে, 847 লোডার অপরিবর্তিত রয়েছে। ssl.log ডিকোড করলে নতুন সংস্করণের বাইরের PE পাওয়া যায়, 1,539,072 বাইট, এন্ট্রি অ্যাড্রেস এবং ইমেজ সাইজ উভয়ই পরিবর্তিত হয়েছে, AES কী পরিবর্তন করে yK8-eM8KFA8Hl8cCybERmOLZupFvfCNZ এ স্থানান্তরিত হয়েছে।
নতুন কী দিয়ে ডিক্রিপ্ট করা ইনার পেলোড এখনও 797,728 বাইট। পুরানো ভার্সনের সাথে বাইট-বাইট তুলনা করলে, ফাইলটির একমাত্র পার্থক্য রিড-অনলি ডেটা সেগমেন্টে রয়েছে, যেখানে সার্ভারে প্রেরিত বিল্ড নম্বর build5 থেকে build1-এ পরিবর্তিত হয়েছে। আপলোড এন্ডপয়েন্ট, RC4 কনফিগারেশন কী এবং রিকোয়েস্ট বডি কী সবই একই।
রিপোজিটরি পরিবর্তন, ফাইলের নাম পরিবর্তন, বাইরের PE আপডেট করা, এবং AES কী পরিবর্তন করা পুরানো ফাইলের সঠিক হ্যাশকে অকার্যকর করে। স্থিতিশীল কাঠামো এবং আচরণগত বৈশিষ্ট্যগুলি কি এখনও মিলবে, তা নির্দিষ্ট নিয়মগুলি দ্বারা যাচাই করা প্রয়োজন। এই দুই দিনের মধ্যে ডেটা-স্টিলিং লোডের মূল অংশটি স্থিতিশীল ছিল, শুধুমাত্র একটি ভার্সন ট্যাগ পরিবর্তন করা হয়েছিল; এটি দুটি ডেটা-কালেকশনের মধ্যের পর্যবেক্ষণ, যা দীর্ঘমেয়াদে এটির অপরিবর্তিত থাকার সিদ্ধান্তের জন্য যথেষ্ট নয়।
আরও ক্ষতিকারক GitHub রিপোজিটরি
আমরা ২৩টি গিটহাব রিপোজিটরিতে বিতরিত ২৯টি ম্যালিশিয়াস ZIP নমুনা সংগ্রহ করেছি। প্রাথমিক পরীক্ষায় দেখা গেছে যে এই নমুনাগুলির সমস্তই এক্সিকিউশন চেইনের অংশ হিসাবে Lua ব্যবহার করে, যার সাধারণ ফর্মটি হল .cmd বা .bat লঞ্চার দ্বারা স্থানীয় LuaJIT বা পুনর্নামকরণকৃত ইন্টারপ্রেটারকে কল করা এবং একই ডিরেক্টরিতে থাকা Lua স্ক্রিপ্টগুলি আরও বাস্তবায়ন করা। সংশ্লিষ্ট রিপোজিটরিগুলির বেট থিমগুলি AI মডেল এবং টুলস, MCP সার্ভিস, ডেভেলপমেন্ট স্ক্রিপ্ট এবং ওয়ালেট প্রজেক্টসহ বিভিন্ন শ্রেণিকে কভার করে।
উল্লেখ্য যে, এই ২৯টি নমুনার প্রতিটির জন্য বিস্তারিত কোড পুনর্নির্মাণ এবং আক্রমণ শৃঙ্খলা বিশ্লেষণ করা হয়নি, তাই বর্তমান প্রমাণগুলি শুধুমাত্র এগুলির সমস্তই ক্ষতিকর আচরণ প্রদর্শন করে এবং একই Lua টেকস্ট্যাক ব্যবহার করে তা নিশ্চিত করে, কিন্তু এটি থেকে সমস্ত নমুনাগুলির সম্পূর্ণভাবে একই বিভ্রান্তিকরণ পদ্ধতি, বাস্তবায়ন প্রবাহ, C2 অবকাঠামো বা চূড়ান্ত লোড ব্যবহার করে তা অনুমান করা যায় না।
সারাংশ
একটি প্রতিলিপি Qwen গিটহাব রিপোজিটরি ডাউনলোড এন্ট্রির দিকে পয়েন্ট করে 487 কেবি এর ZIP-এ, যার মধ্যে মডেল ওয়েটস নেই, শুধুমাত্র একটি LuaJIT ইন্টারপ্রেটার এবং একটি বিভ্রান্তিকর স্ক্রিপ্ট রয়েছে। সংরক্ষিত C2 প্রতিক্রিয়াটি অন্তর্গত ডেটা চুরির লোড দিকে নির্দেশ করে, আমরা এটিকে StealC হিসাবে শ্রেণীবদ্ধ করি।
ঝুঁকিগুলি ব্রাউজার সেশন, ইমেইল এবং অপারেশনাল ক্রেডেনশিয়াল, স্টিম টোকেন এবং ওয়ালেট-সংশ্লিষ্ট উপাদানগুলির সাথে সম্পর্কিত, যদি সংশ্লিষ্ট উপাদানগুলি সফলভাবে প্রাপ্ত হয়। দুটি সং сборের মধ্যে, ডিস্ট্রিবিউশন রিপোজিটরি, ফাইলনাম, আউটার PE এবং AES কী পরিবর্তিত হয়েছে, কিন্তু ইনার লোডটি শুধুমাত্র বিল্ড নম্বরের একটি অক্ষর ভিন্ন; 23টি রিপোজিটরিতে 29টি সদৃশ ZIP ফাইল দেখায় যে এই ডেলিভারি ফ্রেমওয়ার্কটি ব্যাচ-লেভেলে পুনরায় ব্যবহার করা হয়েছে, প্রতিটি ভ্যারিয়েন্টের পূর্ণাঙ্গ পরবর্তী চেইনটি প্রতিটি নমুনার জন্য পৃথকভাবে নিশ্চিত করা প্রয়োজন।
সুপারিশ
1. আলাদা করুন এবং ডিজিটাল সাক্ষ্য সংগ্রহ করুন: হোস্টটি এই প্রবন্ধে উল্লিখিত ZIP, স্ক্রিপ্ট হ্যাশ, C2 বা ডাউনলোড URL-এ পৌঁছালে, প্রথমে ডাউনলোড সোর্স, প্রসেস ট্রি, নেটওয়ার্ক কানেকশন লগ এবং ফাইল ল্যান্ডিং সংরক্ষণ করুন, তারপর পরিষ্কার করুন।
2. হোস্ট পরিবর্তন পরীক্ষা করুন: যদি স্টার্টার এক্সিকিউশন রেকর্ড বা LuaJIT, পুনর্নামকরণ ইন্টারপ্রেটার দ্বারা বড় আকারের অস্পষ্ট টেক্সট লোড করার রেকর্ড পাওয়া যায়, তবে প্ল্যানড টাস্ক, Run কী, StartupApproved আইটেম পরীক্ষা করুন এবং নিশ্চিত করুন যে Defender বাদ দেওয়ার তালিকায় সিস্টেম ড্রাইভ বা .exe, .dll এক্সটেনশন যোগ করা হয়েছে কিনা।
3. প্রমাণীকরণ প্রতিস্থাপন: নমুনা বাস্তবায়ন বা সংশ্লিষ্ট ল্যান্ডিং লোড শনাক্ত করলে, ব্রাউজার সেশন এবং সংরক্ষিত পাসওয়ার্ড, ইমেইল অ্যাকাউন্ট, Steam টোকেন এবং WinSCP সেশন প্রমাণীকরণ পুনরায় সেট করুন; যদি হোস্টে ওয়ালেটের ব্যক্তিগত কী বা মনেমন্ত্র সংরক্ষিত থাকে, তবে প্রথমে সম্পদগুলি নতুন ঠিকানায় স্থানান্তরিত করুন, তারপর হোস্টটি প্রক্রিয়াকরণ করুন।
4. কম্বিনেশন ডিটেকশন যোগ করুন: «ছোট স্টার্টার → লোকাল LuaJIT বা রিনেমড ইন্টারপ্রেটার → একই ডিরেক্টরিতে বড় সিঙ্গেল-লাইন টেক্সট → HTTP রিকোয়েস্ট বা এক্সিকিউটেবল মেমোরিতে লিখুন» এই সিকোয়েন্সটি মনিটরিং রুলসে যোগ করুন। এই লিঙ্কটি বৈধ সার্ভিসগুলির উপর নির্ভর করে, সিদ্ধান্তটি আচরণের কম্বিনেশনের উপর ভিত্তি করে এবং এই প্রবন্ধে উল্লিখিত প্রেসিস ম্যালিশিয়াস URL-এর সাথে মিলিয়ে নেওয়া উচিত, GitHub Raw বা পাবলিক Polygon RPC-এর জন্য অবিচ্ছেদে ব্লক করবেন না।
IOC
IP
217[.]119[.]129[.]122
194[.]48[.]248[.]94
217[.]119[.]129[.]97
89[.]169[.]12[.]194
URL
http[:]//217[.]119[.]129[.]122/api/NTE3YjdjNWU1NjYzNjU2YTA1N2Y=
http[:]//217[.]119[.]129[.]97/api/NTE3YjdjNWU1NjYzNjU2YTA1N2Y=
https[:]//raw[.]githubusercontent[.]com/unburdened-jackinthebox365/qwen38-uncensored/main/assets/uncensored_qwen_v2[.]6[.]zip
https[:]//github[.]com/Minaadelfouad64/tools/raw/refs/heads/main/verbose/tool[.]log
https[:]//github[.]com/Minaadelfouad64/tools/raw/refs/heads/main/verbose/verb[.]log
https[:]//github[.]com/fuhuhlatoogan/mtp/raw/refs/heads/main/p/vs[.]log
https[:]//github[.]com/fuhuhlatoogan/mtp/raw/refs/heads/main/p/ssl[.]log
ম্যালিশিয়াস ডিপেনডেন্সি
https[:]//github[.]com/unburdened-jackinthebox365/qwen38-uncensored
https[:]//github[.]com/Minaadelfouad64/tools
https[:]//github[.]com/fuhuhlatoogan/mtp
https[:]//github[.]com/0ogata0/qwen-php-client
https[:]//github[.]com/115th-discomfited211/Awesome-Harness-Engineering
https[:]//github[.]com/123affano1/claudetrack
https[:]//github[.]com/1sustgmboab/nexonco-mcp
https[:]//github[.]com/2josEx/claude-brain
https[:]//github[.]com/428alexander9/claude-skills-marketplace
https[:]//github[.]com/45d5r/databricks-mcp-server
https[:]//github[.]com/7ossamfarid/mcp-mindmesh
https[:]//github[.]com/Bean5789/bbd2api
https[:]//github[.]com/CleverPortal/CollabNote-Fullstack-App
https[:]//github[.]com/Juanvil9941/AI-Invoice-System
https[:]//github[.]com/Kalainilavann/takeout_downloader_script
https[:]//github[.]com/Prestonflatfooted659/Void-Tools-v2.0
https[:]//github[.]com/Walloperlioncub193/Canva-Resource
https[:]//github[.]com/archontelemetered604/clash-for-windows
https[:]//github[.]com/fantastic-interpolation620/ctx-wire
https[:]//github[.]com/mikenob39wang/phone-number-location-tracking-tool
https[:]//github[.]com/recognisable-riddance165/Portable-Offline-LLM
https[:]//github[.]com/sociologisttentcaterpillarmoth213/100xdev-ci-cd
https[:]//github[.]com/soldat-panther/qq-farm-cdp-auto
https[:]//github[.]com/thaddeusprobabilistic193/Xault-Wallet
https[:]//github[.]com/twelfth-puerperium297/tokenoptim
https[:]//github[.]com/wasila7220/multi-model-router
দুষ্টু ফাইল
ফাইলনাম: uncensored_qwen_v2.6.zip
MD5: bf21a07ad5743d3ae9f55ff526428a0a
SHA1: 8e3391c17c3f4fb6f42594de7425df96dbbbc01e
SHA256: 36d0bac5743ed9c6858258f28f2c2f9161dc06c4d5af73eb7eda1211ea610758
ফাইলনাম: Application.cmd
MD5: 17d94f34b9d15449b03bc099a637782b
SHA1: eb474f898256e8e7baaf0d63b306d1169e637c73
SHA256: 7c4f3e09c6428d0a0d7d85615695f5fedb35bb4e7180d31e1f8a1bacf22e5639
ফাইলনাম: cert.txt
MD5: ccfc0f145861f23c6850c691c4be54b9
SHA1: b88ac887493f31cf9f160ddbc6bc3a2aa298a0ca
SHA256: a75561a3224d9f836058a6d0204ed2e6c1f638275a59495935cd2a5e46fd28ca
ফাইলনাম: tool.log, vs.log
MD5: 8063ba8ec896b52e5e6d435cc60e82f7
SHA1: f445bd4c5b65b7e013ec518f34f4cd64676201d2
SHA256: 7ebbb61733d8aefcf9401f00e8ff7e593c9f0edecb6609675aebd3eb78a5ae2d
ফাইলনাম: verb.log
MD5: 650a8ee5d091275040ae4dd02dcdd806
SHA1: 343d819ceb63c742912723c42fd158b82d0a90be
SHA256: 699af883d862d8949a494f69e2d300142ce506a0ac6c7a239193c111dfed241e
ফাইলনাম: inner-payload.aes256-ecb-decrypted.bin
MD5: 01e433263a7fd50e812195ff4c11cc90
SHA1: ea53a41c53181374cade8d69882bb1390f0c2562
SHA256: ec981c45d494896037583c746543490176c9ce9a1482e62c4e8ab189c2650b1c
ফাইলনাম: ssl.log
MD5: 9d11bce9c213924b53bcb986f07945c6
SHA1: 2abf1436933dc6b63a016661d5d16f1eda303b59
SHA256: 7b0d919bd510cbcc587cca4b74aad1e086fb1fc34882a39946e6db7d4361a746
ফাইলনাম: inner-payload.build1.bin
MD5: 370f95bf40a9c9fe852b2e4bdd95689f
SHA1: 219a0e7c3907bb65ef7db7428400745570d4e105
SHA256: 5d63f3dc9371d4496ca0e728a794151978e94b69ae4b3c705cea4e67cc6cf208
ফাইলের নাম: client_qwen_php_v2.4.zip
SHA256: 073c6192ab4c2d5d25fc13acab4c216c96f9d5926064c534e3803bb31d527b28
ফাইলের নাম: Engineering_Harness_Awesome_1.9.zip
SHA256: 0870fe8a4d9e64e335047e16ed1d6b0805beab9686495a1e8c247cf2e1a8e930
ফাইলনাম: Software_v1.6.zip
SHA256: 71b37b48f80106fc864be7e82481cd1a2f7decfeaf1dce45abb924d7f32da933
ফাইলনাম: nexonco-mcp-v3.0-alpha.1.zip
SHA256: a866d90d6f1dd82ddcd2cbef4f5550c77bb58dbda87c02eedb441a117b7d89b9
ফাইলনাম: claude-brain-v1.4-alpha.3.zip
SHA256: a271231ebf6174b11aeb3337c238abc0eac44b48b5fa8d2b168883601d8cc3a5
ফাইলের নাম: brain_claude_2.2-alpha.1.zip
SHA256: ca4babb4444af81cf93b34436de7a4a3c8e1a93f6233bcc8753ddd868b4c9eaa
ফাইলের নাম: claude-skills-marketplace_v3.4.zip
SHA256: 438033226b1bd1e26db8ab71a777e74cc90b5c31310139269fe8e52308f6c938
ফাইলনাম: skills-marketplace-claude-2.9.zip
SHA256: f07a4eadd43513f56ae4fdf6f6dfc966de17f06093c75c1dec0dd426668779f9
ফাইলের নাম: server_databricks_mcp_1.6.zip
SHA256: 66afc7d87d10dbe392898c4e5c613e0442fabb396415c2bef3a5ef2ac752c5ad
ফাইলনাম: mindmesh_mcp_1.0-alpha.5.zip
SHA256: e8da8c82ccb1c6fd68e7c03187485d6ebbd07a4946a7f07cac54fef65b00d2bf
ফাইলনাম: bbd-api-3.1.zip
SHA256: 3524dc4a232c76067f8b2df9adf34ae1106dcc1528e5467c1abc285fc51d1e82
ফাইলনাম: Note-Collab-App-Fullstack-v3.6-alpha.5.zip
SHA256: 6f823d15658b07d6d90f292848fcdd30fe840f83d653cc34966e2fd61d9c3117
ফাইলের নাম: Invoice_A_System_3.9.zip
SHA256: 8332d91619563e46e248f427cf489f8bd61a83124eb4c95749ce284b443a2803
ফাইলনাম: downloader-script-takeout-v1.1.zip
SHA256: 8412f2d2b47181f272b0c0e02fe619331e0c2c8d3b90f32e8ce08ac98aaec3f6
ফাইলনাম: downloader_takeout_script_v3.8.zip
SHA256: b781102c6ff857fb45089a6b3d30c5ebb7699ec7e8771bfa0039bef28de782bd
ফাইলনাম: takeout-downloader-script-galvanocauterization.zip
SHA256: 13dc7623c66d1fed51ae94b0d96e8ed45c93d893afabf9aceb4ef0a8da0243ee
ফাইলনাম: Void-v-Tools-v1.7.zip
SHA256: 841d0c25137f35b60d940705ab7b5dc3e9936f37e0561934e72c5dafe93466d8
ফাইলনাম: Resource-Canva-2.2.zip
SHA256: ac6a24d02209df94f56f67e7f3f19dc997f7a2625b91add1dd10cdec0a06d392
ফাইলনাম: for-clash-windows-3.2.zip
SHA256: 036062622f3a1fa2718afc91f8fe4edc693b757365dfc2c0958b70fe8c84c20d
ফাইলনাম: wire-ctx-2.6-alpha.1.zip
SHA256: db0640eb414a89bb62953f0aa7603557f3b8de515e7c3696156abc10f835ecef
ফাইলনাম: লোকেশন-ট্র্যাকিং-টুল-ফোন-নম্বর-v3.3.zip
SHA256: 3fc5816afde3e58bf9fcaa1b3873f2d4bc8629ee7a8341a4a4979d2729cad5e6
ফাইলনাম: location_number_tracking_tool_phone_v2.5.zip
SHA256: 398ea394f9a4242ebe9fd67a5ca62445fc4a34b1731d4f99b8eea5e65a98ddcb
ফাইলের নাম: tracking-tool-location-number-phone-3.2.zip
SHA256: b6e81d95c0c336e8b8bde3889f4df4ee17639f6ff055c631de19cab3c7efb63b
ফাইলনাম: Offline_LLM_Portable_v2.1-alpha.1.zip
SHA256: 1313b6cfb1ea43367fdd845f64526b4972a3a345bb8b13cef7ebb678d59b5f55
ফাইলনাম: ci_cd_xdev_v2.3-alpha.3.zip
SHA256: ed1ae6799ecb1fc7c5239c4ab95b3b9de9462f21219f144a25b91b6fd430a2c2
ফাইলনাম: farm-cdp-qq-auto-1.1.zip
SHA256: 6145aeacba6533e10dcea287d0fff64c48a790c58ae266ed18ea5d13c36d27ca
ফাইলনাম: v3.9.zip
SHA256: a0dd4924bec9bc077b1f98ddcb45b4e07b01e63ad703c2507d822b5b5130a077
ফাইলের নাম: Software-Lithodes.zip
SHA256: 40c2b7b8dcfa6bfe0a199af9ea4baa00a4b8ecd73afa326702cdc4197d64bdef
ফাইলনাম: model-multi-router-v3.5-beta.1.zip
SHA256: 152929ae778e6ed9f358ca8590d2155e1a04137b109a5442891e1ba3fe1a7f82
মিস্টআই সম্পর্কে
MistEye হল SlowMist দ্বারা স্ব-উন্নয়নকৃত একটি Web3 হুমকি তথ্য এবং ডাইনামিক সিকিউরিটি মনিটরিং প্ল্যাটফর্ম, যা API এর মাধ্যমে ওপেন-সোর্স প্যাকেজ ইকোসিস্টেমের ক্ষতিকারক কার্যকলাপ শনাক্তকরণ এবং সাপ্লাই চেইন ঝুঁকির সতর্কবার্তা প্রদান করে।
এই অভিযানে জড়িত সমস্ত দুর্নীতিগ্রস্ত প্যাকেজ এবং IOC এখন MistEye হুমকি শনাক্তকরণ ইঞ্জিনের সাথে সংযুক্ত করা হয়েছে, যাতে ডেভেলপাররা API ব্যবহার করে প্রকল্পের নির্ভরশীলতা স্বয়ংক্রিয়ভাবে পরীক্ষা করতে পারেন, যাতে তারা দ্রুত শনাক্ত করতে পারেন যে কোনও পরিচিত দুর্নীতিগ্রস্ত প্যাকেজের সাথে মিল রয়েছে কিনা এবং প্রতিক্রিয়ার পরামর্শ পেতে পারেন।
📖 API ডকুমেন্টেশন: https://app.misteye.io/api-docs
🛠️ MistEye-DepScan: https://github.com/slowmist/MistEye-DepScan
একটি হালকা CLI টুল, একটি কমান্ড দিয়ে প্রকল্পের নির্ভরশীলতা এবং গ্লোবালি ইনস্টল করা প্যাকেজগুলিতে পরিচিত ক্ষতিকারক প্যাকেজ স্ক্যান করুন, npm / PyPI / Cargo / Go / RubyGems ইকোসিস্টেমকে সমর্থন করে
🛠️ MistEye-Skills: https://github.com/slowmist/misteye-skills
এআই কোডিং সহায়ক সুরক্ষা দক্ষতা প্যাকেজ, ডিপেন্ডেন্সি ইনস্টল এবং ইউআরএল অ্যাক্সেসের আগে মিস্টআই সুরক্ষা চেক স্বয়ংক্রিয়ভাবে ট্রিগার করে
🛠️ MistEye-DNS-Guard: https://github.com/slowmist/MistEye-DNS-Guard
ডিএনএস সুরক্ষা টুল, যা ক্ষতিকারক ডোমেইন এবং ঝুঁকিপূর্ণ অ্যাক্সেস শনাক্ত করে, ফিশিং, সি-2 ইত্যাদি নেটওয়ার্ক হুমকি চিহ্নিত করে
এই প্রতিবেদনটি SlowMist হুমকি তথ্য দল দ্বারা MistEye হুমকি তথ্য সিস্টেম এবং SlowMist Agent AI-এর মাধ্যমে বিশ্লেষণ করে তৈরি করা হয়েছে। যেকোনো প্রশ্নের জন্য অনুগ্রহ করে প্রতিক্রিয়া জানান।
রেফারেন্স
[1]https://x.com/OpcodeIntel/status/2091578565628502324
[2]https://www.microsoft.com/en-us/security/blog/2026/06/24/stealc-and-amadey-breaking-down-infostealers-and-the-cybercrime-services-that-deliver-them/
[3]https://security.googleblog.com/2024/07/improving-security-of-chrome-cookies-on.html
