malware · cryptojacking · crypto-stealer · rust · docker · worm · honeypot · monero
godhive: إطار عمل جديد بلغة Rust لسرقة العملات المشفّرة والتعدين
حلّلت Kinryū Labs برمجية godhive، وهي إطار هجومي جديد وغير موثَّق بلغة Rust ضُبِط وهو يسيء استغلال واجهة Docker API مكشوفة على شبكة مصائدنا. يعدّن مونيرو، ويستنزف محافظ العملات المشفّرة عبر كبرى المنصّات وأكثر من ثماني سلاسل كتل، وينتشر كدودة، ويختبئ خلف قناة أوامر مبنيّة لتنجو من الإسقاط. نقدّر بثقة عالية أنها برمجية إجرامية مصمّمة لغرض محدّد، وأن مطوّراً منفرداً نشرها وهو يختبر أداته الخاصة ميدانياً من اتصال هاتفي استهلاكي.
بقلم Davis Zheng·
TLP:CLEAR. أُجيز للنشر العام. التقطته شبكة مستشعرات مصائد Kinryū Labs. المؤشرات أدناه مُبطَّلة المخالب (defanged).
ملخص تنفيذي
- 6,946حدث Docker API في دفعة آلية واحدة
- 946وحدة مصدرية بلغة Rust في الثنائي
- 8+سلسلة كتل يستهدفها مستنزف المحافظ
- 9أنواع قنوات الأوامر
godhive إطارُ دودةٍ وسارقِ عملاتٍ ومُعدِّنٍ مُصرَّف بلغة Rust، وصل إلى شبكة مصائدنا عبر واجهة Docker Remote API مكشوفة. أدار مشغّل واحد حملة آلية عالية الحجم ضد مصيدة Docker، وأبلغت الأداة عن نفسها باقتحام كامل من الطرف إلى الطرف 21 مرة. تقدّر Kinryū Labs بثقة عالية أن godhive برمجية إجرامية مصمّمة لغرض محدّد وليست مُعدِّناً تجارياً جاهزاً: فهي تحمل علامتها التجارية الخاصة، واسمها غائب عن استخبارات التهديدات العامة، ويحوي الثنائي المُسترجَع 946 وحدة مصدرية مميّزة بلغة Rust وأشهراً من التطوير.
لم يجلب المشغّل الإطار من رابط قط. بل حقن الـ ELF في الحاوية مباشرةً عبر base64 وprintf، قطعةً قطعة. ولأن المصيدة سجّلت كل قطعة، أعدنا بناء الثنائي بالكامل من التقاطنا الخاص: جُمّعت 215 قطعة في ملف ELF بمعمارية x86-64 حجمه 6.2 ميغابايت (SHA-256 4194f2337c2b261ed6e1fd0b6d18f0ba75388bdc91a2658eb827a154ed784f36)، وهو غير موجود على VirusTotal.
الاكتشاف الفارق هو أن godhive ليس مُعدِّناً في المقام الأول. التعدين هو خطته الاحتياطية. عمله الأساسي هو السرقة: سحوبات آلية عبر ست منصّات كبرى، وكنسٌ للأموال عبر أكثر من ثماني سلاسل كتل، مع تعدين مونيرو فقط حين لا تُوجد محافظ.
- godhive برمجية إجرامية جديدة بلغة Rust مصمّمة لغرض محدّد. فهي تحمل علامة تجارية مخصّصة، وغائبة عن التقارير العامة، ومبنيّة من 946 وحدة Rust بأكثر من 18 اعتمادية crate. الثنائي المُسترجَع عُدّة هجومية واسعة وليس مُسقِطاً بسيطاً.
- هدفها تحقيق الربح المالي، والسرقة تأتي أولاً. يؤتمت الثنائي سحوبات المنصّات (Binance، Coinbase، Kraken، Bybit، OKX، KuCoin) واستنزاف DeFi عبر Ethereum وBSC وPolygon وArbitrum وOptimism وBase وAvalanche وCronos وSolana، مُعطياً الأولوية للعملات المستقرّة. تعدين مونيرو بـ XMRig هو الخطة الاحتياطية للمضيفين الذين لا محافظ لديهم.
- ما رصدناه، من الطرف إلى الطرف. كانت السلسلة المرصودة: واجهة Docker API مكشوفة، وحاوية مميّزة (privileged) بنظام ملفات المضيف مُركَّباً للقراءة والكتابة، وهروب إلى المضيف، وسرقة
/etc/shadowومفاتيح SSH، ونشر XMRig، ونفق ngrok للوصول خارج النطاق، وتسريب إلى روبوت Telegram، ثم SSRF على بيانات التعريف السحابية ومسح بحثاً عن Kubernetes وElasticsearch. - قناة الأوامر مبنيّة لتنجو من الإسقاط. يُطبّق godhive طبقاتٍ متعدّدة: شبكة Kademlia نظير-إلى-نظير، وC2 مستضاف على سلسلة الكتل (EtherHiding)، ومُرحِّل Cloudflare Workers حيّ، ونطاقات احتياطية خوارزمية، وTelegram، مع انتقال آلي حين تصمت إحدى القنوات.
- حِرفة المشغّل نقيض الأداة. نُشرت برمجية إجرامية بمستوى إنتاجي من اتصال هاتفي استهلاكي، برمز Telegram مُضمَّن بنص صريح ومضيف ملفات عام، ودخلت مباشرةً في مصيدة رغم حملها وحدة مضادة للمصائد. نقدّر أن الأرجح مطوّرٌ منفرد يختبر إطاره الخاص ميدانياً.
التسليم: واجهة Docker API مكشوفة
نقطة الدخول هي الأقدم في عالم الحاويات: واجهة Docker Remote API بلا مصادقة على TCP/2375. ومن هناك تمضي السلسلة كاستيلاء نموذجي على المضيف، مستخلصة من أحداث docker_* المُلتقَطة.
ينشئ المشغّل حاوية من alpine:latest بخاصية privileged: true، تستخدم network_mode: host، وتربط نظام ملفات المضيف كله للقراءة والكتابة (/:/host:rw). ذلك الإعداد الواحد للحاوية هو الهروب: تركيب جذر المضيف داخل حاوية مميّزة يعادل تحكماً بصلاحية root في الجهاز. ثم يزيل المُعدِّنين المنافسين (pkill -9 xmrig; pkill -9 lolMiner; pkill -9 minerd; pkill -9 godhive_c2)، ويكتب دليل استمراريته في المضيف عند /etc/godhive، ويقرأ أسرار المضيف مباشرةً عبر التركيب، مُفرِغاً /etc/shadow و/root/.ssh/authorized_keys.
عندها فقط يظهر سطو التعدين المعروف. يجلب godhive بناء XMRig من مضيف ملفات مجهول، وينشره، ويفتح نفق ngrok للوصول خارج النطاق، وينشر النتائج إلى روبوت Telegram. ثم يختم باستعلام خدمة بيانات التعريف السحابية (169.254.169.254) عن بيانات الاعتماد، والتحسّس بحثاً عن Kubernetes وElasticsearch وKibana لتوسيع مداه. سجّلت أداة المشغّل نفسها docker_attack_chain_complete 21 مرة ضد مستشعرنا.
التعدين أهون ما فيه
الثنائي المُسترجَع أكبر بكثير من السلسلة التي رصدنا تشغيلها. تكشف وحداته الـ 946 بلغة Rust وسلاسل بنائها عن عُدّة هجومية واسعة. بعضها مسنودٌ بكود مُصرَّف (سلاسل حرفية مكرّرة من أُحادية الشكل (monomorphisation) في Rust، ومسارات معالجة الأخطاء، وأدلّة بناء الـ crate)؛ وأجزاء أخرى ليست إلا أسماء وحدات وأطراف إعداد (stubs)، فاقرأ القائمة أدناه بوصفها نيّةً بقدر ما هي وظيفة مثبتة.
خط أنابيب تحقيق الربح هو النواة. يجوب harvester نظام الملفات بحثاً عن wallet.dat و.env ومفاتيح SSH وwp-config.php؛ ويسعّر scorer عملات BTC وXMR وETH وRavencoin مقابل CoinGecko ويرتّب الضحايا بحسب القيمة؛ وتقوم مرحلة بيانات الاعتماد بحشو تسجيلات الدخول المسروقة مع تكامل 2CAPTCHA لهزيمة تحدّيات تسجيل الدخول؛ ويسحب مستنزفٌ الأموال عبر مكتبة منصّات CCXT وكنسِ DeFi على السلسلة، مُشتقّاً المفاتيح من عبارات البذور (seed phrases) المسروقة ومختاراً أرخص سلسلة لكل سحب. يُحسِّن تعليقٌ للمطوّر تُرك في الثنائي سحوبات العملات المستقرّة لتجنّب رسوم غاز Ethereum، وهو مستوى العناية الذي يفصل مستنزفاً عاملاً عن إثبات مفهوم.
وحول تلك النواة يجلس بقية الطقم: دودة تمسح بـ Masscan وNuclei وتستغل Docker وRedis وKubernetes وElasticsearch وWordPress وطائفة من ثغرات Windows وJava منها Log4Shell؛ وقاتل EDR يستهدف تسعة موردي نقاط طرفية بحسب اسم العملية؛ وخمس طبقات من الاستمرارية تصل إلى bootkit في UEFI مع التلاعب بـ TPM؛ ونظام إضافات WASM لدفع قدرات جديدة إلى الأسطول دون مسّ الـ C2؛ وبرمجية فدية مقيّدة كي لا تنطلق إلا فوق عتبة قيمة 1,000 دولار أمريكي؛ وخاطف حافظة؛ ووحدة DDoS؛ ومضادات تحليل جنائي تحذف سجلات wtmp وbtmp وسجلات journal وتزرع ضجيج syslog مزيّف لإهدار وقت المحلّل. ويتنكّر كل وحدة تحت اسم عملية sysd مزيّف، ويموّه حركة مروره الخاصة على أنها بثّ YouTube باستعارة أسماء مضيفات SNI حقيقية من googlevideo.com.
تفصيلان يلطّفان الصورة. يكشف الإطار خمس عشرة منصّة مصائد وطائفة من صناديق الرمل وأنظمة المحاكاة الافتراضية (hypervisors)، ومع ذلك فاته اكتشاف مصيدتنا. وعدّة من إعداداته غير مكتملة: تجمّع التعدين الافتراضي أُغلق في 2022، واسم ENS للحافظة لم يُسجَّل قط، ومفتاح تشفير ما زال عنصراً نائباً CHANGE_ME. القدرة مُصرَّفة وحقيقية؛ لكن أجزاء منها لم تُوصَّل بعد.
ngrok، ولماذا هو أداة اختراق
العيّنة التي نبّهت إلى هذه الحملة أول مرة هي ثنائي ngrok الشرعي الموقَّع، المسحوب من شبكة توصيل المحتوى (CDN) الخاصة بـ ngrok. ليس هو برمجية خبيثة. هو أداة نفق عكسي تجارية، وتسِمه محرّكات مكافحة الفيروسات أداةَ اختراق تحديداً لأنه مفيد جداً بعد الاختراق. ما إن يحصل godhive على تنفيذ كود داخل حاوية مميّزة حتى يتصل ngrok خارجاً بسحابة ngrok ويكشف خدمة محلية مختارة عبر رابط عام، دون فتح أي منفذ وارد ودون شيء يستطيع جدار الحماية المحيطي أو NAT الصادر-فقط إيقافه. أكّد المشغّل النفق باستطلاع واجهة الوكيل المحلي لـ ngrok (127.0.0.1:4040/api/tunnels) وأرسل الرابط العام الناتج إلى روبوت Telegram الخاص به، مُحوِّلاً كل مضيف حديث السيطرة إلى مقبض للاتصال بنقرة.
قناة أوامر مبنيّة لتنجو من الإسقاط
لا يعتمد godhive على C2 واحد. بل يكدّس القنوات بترتيب صعوبة إزالة كلٍّ منها. في القاع شبكة Kademlia نظير-إلى-نظير بتحدّيات انضمام بإثبات عمل واجتياز NAT، ولا نقطة مركزية فيها للاستيلاء عليها. وفوقها EtherHiding، حيث يُخزَّن عنوان الخادم الخلفي الحالي في عقد ذكي على سلسلة الكتل لا يمكن إبطاله، ويُحلّ وقت التشغيل عبر مُرحِّل Cloudflare Workers حيّ (c2-proxy.operator.workers[.]dev) يخفي الخادم الخلفي عن المدافعين. وفوق ذلك نطاقات احتياطية مولَّدة خوارزمياً تُجلب عبر DNS-over-HTTPS بـ SNI مزيّف، وخدمة Tor خفية، وصناديق تسليم ميتة في gists على GitHub، وثماني قنوات برمجيات-كخدمة، وTelegram بوصفه قناة المشغّل الأساسية. يترقّب كشف الاحتراق سلسلةً من استطلاعات الأوامر الفارغة وينقل المشغّل آلياً إلى بنية تحتية جديدة مع نسخة إعداد مشفّرة احتياطية، وتدعم خاصية الاتحاد (federation) التنسيق عبر عدة روبوتات.
أخذنا بصمة مُرحِّل Cloudflare Workers خارجياً وأكّدنا أنه حيّ ويعالج الطلبات: تتّجه نقاط نهاية التسجيل وإرسال المهام ولوحة التحكم إلى خادم خلفي، بينما يُرفض المُدخَل غير المُصادَق عليه، بما يتوافق مع الرموز المشفّرة بـ AEAD التي يستخدمها الثنائي لمصادقة C2. كما يشغّل المشغّل خلفه لوحة تحكم إدارية مُحصّنة، بتجزئة كلمات المرور بـ Argon2، ومصادقة متعددة العوامل، ووصول قائم على الأدوار، بل وخيارات ما بعد الكم في إعداد TLS الخاص بها. هذا شخص يعامل شبكة الروبوتات كبنية تحتية إنتاجية، حتى تصدير مقاييس Prometheus لها.
النصف الآخر: عمليات هاوٍ
رغم كل تلك الهندسة، النشر مهمِل بأوجه ذات أثر. جاءت الحملة من اتصال هاتفي استهلاكي واحد على شبكة Verizon Wireless في الولايات المتحدة (174.230.35[.]232، وDNS العكسي 232.sub-174-230-35.myvzw.com، غينزفيل بولاية فلوريدا)، لا من مضيف مضادّ للإسقاط ولا خادم افتراضي خاص (VPS)، في دفعة آلية محكمة بلا إعادة استخدام للبنية التحتية. رمز روبوت Telegram مُضمَّن بنص صريح، وهو نقطة إسقاط واحدة. وقُدِّمت حمولة XMRig من مضيف ملفات عام مجهول. وشغّل الإطار سلسلته كاملةً ضد مصيدة وهو يحمل وحدة كل مهمتها كشف المصائد.
بُني الثنائي على macOS، تحت مستخدم اسمه dev، في دليل اسمه research/godhive. وقراءةً إلى جانب التمويه المتعمَّد لهوية المشغّل على Telegram، والإعدادات غير المكتملة، والنشر الذي يعزو نفسه لصاحبه، فأوفر القراءات هو مطوّر منفرد ماهر يختبر ويشغّل إطاره الخاص لا زبون منصّة برمجيات خبيثة كخدمة. العلامة التجارية مصقولة، بشعار خلية ذهبية مخصّص وشعار نصّي «عقل واحد، غرض واحد، خلية واحدة»؛ أما العمليات فلا.
العزو
ترتبط الحملة بمشغّل واحد عبر بنيته التحتية على Telegram. يرسل godhive بيانات الاعتماد المسروقة وروابط الأنفاق وتأكيدات العدوى إلى روبوت مُضمَّن، @godhive_bot (معرّف الروبوت 8836117161). ويُحلّ chat_id المُلتقَط إلى حساب شخصي، @godhive77 (معرّف المستخدم 7659611777)، باسم عرض من شُرَط سفلية وبلا صورة ملف شخصي، وهي محاولة إخفاء هوية يقوّضها مُعرّف godhive77 نفسه. ويملك المشغّل ذاته قناة حجز مطابقة، @godhive (مشترك واحد، بلا منشورات عامة، وإعادة التوجيه مُعطَّلة)، ويؤرّخ معرّف مستخدم Telegram المتسلسل الحساب إلى أواخر 2024. ومُعرّف godhive77 هو أقوى نقطة ارتكاز لمزيد من العزو.
مؤشرات الاختراق
بنية المهاجم التحتية مُبطَّلة المخالب. أما خدمات الطرف الثالث الشرعية التي تسيء البرمجية استغلالها فتُترك سليمة للكشف.
الشبكة والمضيف
| المؤشر | السياق |
|---|---|
c2-proxy.operator.workers[.]dev | مُرحِّل C2 حيّ على Cloudflare Workers (أبلِغ Cloudflare) |
hxxps://files.catbox.moe/p46h39.gz | حمولة XMRig على مضيف ملفات مجهول (SHA-256 cb49ae0793b2…) |
bin.equinox.io/c/.../ngrok-v3-stable-linux-amd64.tgz | تنزيل ngrok (شبكة توصيل محتوى شرعية)؛ الخروج إلى bin.equinox.io من خادم هو الإشارة |
127.0.0.1:4040/api/tunnels | استطلاع وكيل ngrok المحلي (يقرأ رابط النفق العام المُخصَّص) |
169.254.169.254/latest/meta-data/ | SSRF على بيانات التعريف السحابية لسرقة بيانات الاعتماد |
api.telegram.org | روبوت Telegram للـ C2 والتسريب؛ الخروج من أحمال عمل الخوادم هو إشارة الاصطياد |
gitlab.com/nzyme/ | تحضير أدوات ساكنة (sshpass، redis-cli، wget، tor، proxychains) |
2captcha.com, hashes.org, nitrxgen.net | خدمات حل CAPTCHA وكسر التجزئة مُساء استغلالها في خط بيانات الاعتماد |
r[1-20]---sn-*.googlevideo.com, manifest.googlevideo.com | أسماء مضيفات CDN حقيقية لـ YouTube تُستخدم لتزييف SNI في TLS؛ نبّه حين تُحلّ إلى عناوين IP ليست لـ Google |
الفاعل وهوية C2 والمدفوعات
| المؤشر | السياق |
|---|---|
174.230.35[.]232 | مصدر الحملة (هاتف Verizon Wireless، 232.sub-174-230-35.myvzw.com، غينزفيل فلوريدا)؛ عنوان مشغّل ديناميكي بقيمة حجب منخفضة |
@godhive_bot (Telegram bot id 8836117161) | روبوت C2 والتسريب للبرمجية؛ الرمز مُضمَّن في الثنائي (السرّ محجوب هنا؛ أُبلِغ Telegram للإسقاط) |
@godhive77 (Telegram user id 7659611777) | حساب المشغّل للتسريب وأقوى نقطة ارتكاز للعزو |
@godhive (Telegram channel id -1002105830453) | قناة الحجز الخاصة بالمشغّل |
49aXwwgXBKRKTUVgYuLy3fZkTeLP3PWgMhwiyK55Ur7WhgYXJ33N8JZG87vzUV1UyVdZzPGLvx1w9YQHk7faWPn1UzJte2R | محفظة مدفوعات مونيرو مؤكَّدة (مقترنة بإعداد XMRig الحيّ) |
pool.minexmr.com:4444 | تجمّع إعداد XMRig؛ لاحظ أن minexmr أُغلق في 2022، فسيفشل هذا الافتراضي |
الملفات والآثار
- ثنائي godhive (مُعاد بناؤه): SHA-256
4194f2337c2b261ed6e1fd0b6d18f0ba75388bdc91a2658eb827a154ed784f36(ملف ELF بمعمارية x86-64 حجمه 6.2 ميغابايت، غير موجود على VirusTotal). رؤوس الـ ELF فيه مُفسَدة عمداً لتدّعي نحو 106 ميغابايت وتشير بالكود إلى ما بعد نهاية الملف، مُهزِمةً الأدوات القياسية. - الاستمرارية على المضيف:
/etc/godhive، و/host/usr/local/bin/sysd(ثنائي systemd مزيّف)، و/host/tmp/godhive_deployed.txt، والعمليةgodhive_c2، وصورة مخصّصة داخل الحاويةgodhive:latest. - بصمة الهروب من الحاوية: حاوية أُنشئت بـ
Privileged:trueوnetwork_mode:hostوربط/:/host:rw. - أثر البناء: مسارات cargo تحت
/Users/dev/.cargo/registry/src/ودليل بناءresearch/godhive(مطوّر macOS). - علامة تحصين المضيف: كلمة مرور Redis مضبوطة على
CHANGED_BY_GODHIVE؛ وقشرة ويبb374k.phpعلى المضيفين حيث رُصِد هجوم القوة الغاشمة على WordPress.
سلوكية
-
pkill -9 xmrig|lolMiner|minerd|godhive_c2يعقبهmkdir /host/etc/godhive. - قراءات لـ
/host/etc/shadowو/host/root/.ssh/authorized_keysمن تركيب حاوية. - عملية
sysdليست systemd الحقيقي؛ وكتاباتefibootmgrتنشئ مدخل إقلاع EFI موسوماً بـ “System Core”. - دليل عمل Nuclei
/tmp/.nuclei_assault-t*.
الكشف
- نبّه على الخروج إلى
bin.equinox.ioوأي مضيف*.ngrok*من الخوادم، وعلى استطلاع واجهة وكيل ngrok127.0.0.1:4040/api/tunnels. - نبّه على أي حاوية تُنشأ بـ
Privileged:trueو ربط/:/host؛ ذلك الاقتران محاولة هروب شبه مؤكَّدة. - نبّه على الخروج إلى
api.telegram.orgوc2-proxy.operator.workers[.]devوgitlab.com/nzyme/و2captcha.comوخدمات كسر التجزئة من أحمال عمل الخوادم. - نبّه على عملية
sysd، وعلى قتل أو إيقاف وكلاء EDR (falcon-sensor،SentinelOne،cbdefense،sophos-edr،cylancesvc)، وعلىCONFIG SET requirepass CHANGED_BY_GODHIVE. - عامِل TLS بـ SNI
googlevideo.comيُحلّ إلى عناوين IP ليست لـ Google، وmanifest.googlevideo.comمن عمليات ليست متصفحاً، على أنها تمويهاً لحركة المرور.
التخفيف
- لا تعرّض واجهة Docker API على 2375 بلا مصادقة أبداً. اربطها بـ localhost مع مصادقة عميل TLS. هذا هو السبب الجذري.
- افرض
no-new-privileges، وأسقط--privileged، وقيّد تركيبات ربط المضيف، أو شغّل Docker بلا صلاحية جذر (rootless) أو gVisor. - احجب خدمة بيانات التعريف السحابية (
169.254.169.254) عن الحاويات واطلب IMDSv2. - صفِّ الخروج: يجب ألا تصل أحمال عمل الخوادم إلى مضيفات الملفات المجهولة، أو ngrok، أو Telegram، أو حلّالات CAPTCHA، أو مسارات تحضير الأدوات الساكنة أعلاه.
- فعّل الإقلاع الآمن (Secure Boot) لتقليم استمرارية UEFI، وفعّل الحماية من العبث على وكلاء نقاط النهاية، الذين يحاول godhive قتلهم.
- إن كان أي مضيف قد اختُرق، فبدّل مفاتيح واجهات المنصّات فوراً؛ فـ godhive يؤتمت السحوبات.
مخطط MITRE ATT&CK
| التكتيك | التقنية |
|---|---|
| Initial Access | T1190 Exploit Public-Facing Application (Docker API; Redis, Kubernetes, WordPress, Log4Shell in the arsenal) |
| Execution | T1610 Deploy Container; T1059.004 Unix Shell |
| Privilege Escalation | T1611 Escape to Host (privileged container, host mount) |
| Persistence | T1543 Create or Modify System Process (sysd); T1542.003 Bootkit (UEFI); T1014 Rootkit |
| Defense Evasion | T1562.001 Impair Defenses (EDR killer); T1070 Indicator Removal (log deletion); T1497 Virtualization/Sandbox Evasion (honeypot/VM detection); T1036 Masquerading (sysd, YouTube SNI); T1027 Obfuscated Files (corrupted ELF) |
| Credential Access | T1003.008 /etc/passwd and /etc/shadow; T1552.004 Private Keys; T1552.005 Cloud Instance Metadata API |
| Discovery | T1046 Network Service Scanning (Masscan, Nuclei) |
| Command and Control | T1572 Protocol Tunneling (ngrok); T1090 Proxy; T1071.001 Web Protocols (Telegram, Cloudflare Workers); T1102 Web Service (GitHub gists, SaaS channels) |
| Impact | T1496 Resource Hijacking (XMRig); T1486 Data Encrypted for Impact (ransomware); T1657 Financial Theft (exchange and DeFi draining); T1498 Network Denial of Service |
المنهجية والملاحظات
- التحليل هو تحليل ثنائي ساكن للـ ELF، الذي أُعيد بناؤه بالكامل من قطع base64 المُضمَّنة الخاصة بالمشغّل والتي التقطتها المصيدة، مع مراجعة حركة Docker API المُلتقَطة واستطلاع خارجي مُصرَّح به لمُرحِّل Cloudflare Workers الحيّ الخاص بالمشغّل. لم تُشغَّل أي برمجية خبيثة ولم تُحاوَل أي مصادقة C2.
- المؤشرات مُبطَّلة المخالب، وخدمات الطرف الثالث الشرعية التي تسيء البرمجية استغلالها تُترك سليمة للكشف.
- العيّنات متاحة للباحثين والمدافعين الآخرين عند الطلب. راسل [email protected] مع ملاحظة قصيرة عمّن أنت وما حاجتك إليها.