malware · cryptojacking · crypto-stealer · rust · docker · worm · honeypot · monero
godhive: מסגרת Rust חדשה לגניבת קריפטו וכרייה
Kinryū Labs ניתחו את godhive, מסגרת התקפית חדשה ולא-מתועדת בשפת Rust שנתפסה מנצלת ממשק Docker API חשוף ברשת מלכודות הדבש שלנו. היא כורה Monero, מרוקנת ארנקי מטבעות קריפטו על פני בורסות מרכזיות ויותר משמונה בלוקצ׳יינים, מתפשטת כתולעת, ומסתתרת מאחורי ערוץ פיקוד שנבנה לשרוד הסרה. אנו מעריכים בביטחון גבוה שמדובר בתוכנת פשיעה ייעודית, ושהיא הופעלה בידי מפתח יחיד הבודק בשטח את הכלי שלו מחיבור סלולרי צרכני.
מאת Davis Zheng·
TLP:CLEAR. אושר לפרסום ציבורי. נלכד ברשת חיישני מלכודות הדבש של Kinryū Labs. המחוונים למטה מנוטרלים (defanged).
תקציר מנהלים
- 6,946אירועי Docker API במטח אוטומטי אחד
- 946מודולי מקור Rust בקובץ הבינארי
- 8+בלוקצ׳יינים שמרוקן הארנקים שלו מכוון אליהם
- 9סוגי ערוצי פיקוד
godhive היא מסגרת תולעת, גנב-קריפטו וכורה מהודרת ב-Rust שהגיעה לרשת מלכודות הדבש שלנו דרך Docker Remote API חשוף. מפעיל יחיד הריץ קמפיין אוטומטי בנפח גבוה נגד מלכודת ה-Docker, והכלי דיווח על עצמו על פריצה מקצה לקצה 21 פעמים. Kinryū Labs מעריכים בביטחון גבוה ש-godhive היא תוכנת פשיעה ייעודית ולא כורה מדף: היא נושאת מותג משלה, שמה נעדר ממודיעין האיומים הציבורי, והקובץ הבינארי ששוחזר מכיל 946 מודולי מקור Rust נבדלים וחודשים של פיתוח.
המפעיל מעולם לא משך את המסגרת מכתובת URL. הוא הזרים את ה-ELF לתוך קונטיינר בשורת פקודה (inline) באמצעות base64 ו-printf, נתח אחר נתח. מכיוון שמלכודת הדבש תיעדה כל נתח, שחזרנו את הקובץ הבינארי במלואו מהלכידה שלנו עצמנו: 215 נתחים הורכבו מחדש ל-ELF של x86-64 בגודל 6.2 מ”ב (SHA-256 4194f2337c2b261ed6e1fd0b6d18f0ba75388bdc91a2658eb827a154ed784f36), שאינו קיים ב-VirusTotal.
הממצא המבחין הוא ש-godhive אינה כורה בעיקרה. הכרייה היא נסיגה. עיסוקה העיקרי הוא גניבה: משיכות אוטומטיות על פני שש בורסות מרכזיות וסחיפת כספים על פני יותר משמונה בלוקצ׳יינים, כאשר כריית Monero מתרחשת רק כשלא נמצאים ארנקים.
- godhive היא תוכנת פשיעה חדשה וייעודית בשפת Rust. היא ממותגת בהתאמה אישית, נעדרת מדיווח ציבורי, ובנויה מ-946 מודולי Rust עם יותר מ-18 תלויות crate. הקובץ הבינארי ששוחזר הוא ערכת כלים התקפית רחבה ולא דרופר פשוט.
- מטרתה היא הפקת רווח, וגניבה קודמת לכול. הקובץ הבינארי מבצע אוטומציה של משיכות מבורסות (Binance, Coinbase, Kraken, Bybit, OKX, KuCoin) וריקון DeFi על פני Ethereum, BSC, Polygon, Arbitrum, Optimism, Base, Avalanche, Cronos ו-Solana, תוך תעדוף מטבעות יציבים. כריית Monero עם XMRig היא הנסיגה עבור מארחים ללא ארנקים.
- מה שצפינו בו, מקצה לקצה. השרשרת שנצפתה הייתה Docker API חשוף, קונטיינר בעל הרשאות עם מערכת הקבצים של המארח מעוגנת לקריאה-וכתיבה, מילוט מהמארח, גניבת
/etc/shadowומפתחות SSH, פריסת XMRig, מנהרת ngrok לגישה מחוץ-לפס, וחילוץ אל בוט Telegram, ואחריהם SSRF של מטא-נתוני ענן וסריקה אחר Kubernetes ו-Elasticsearch. - ערוץ הפיקוד נבנה לשרוד הסרה. godhive משכבת רשת Kademlia עמית-לעמית, C2 מאוחסן-בלוקצ׳יין (EtherHiding), ממסר Cloudflare Workers חי, דומייני גיבוי אלגוריתמיים, ו-Telegram, עם הגירה אוטומטית כאשר ערוץ נאלם.
- אומנות ההפעלה של המפעיל היא ההפך מהכלי. תוכנת פשיעה ברמת ייצור הופעלה מחיבור סלולרי צרכני, עם אסימון Telegram מוטמע בטקסט גלוי ומארח קבצים ציבורי, והיא רצה היישר לתוך מלכודת דבש למרות שהיא נושאת מודול אנטי-מלכודות. אנו מעריכים שסביר ביותר שמדובר במפתח יחיד הבודק בשטח את המסגרת שלו עצמו.
מסירה: Docker API חשוף
נקודת הכניסה היא העתיקה ביותר בעולם הקונטיינרים: Docker Remote API ללא אימות על TCP/2375. משם השרשרת היא השתלטות על מארח כמו מהספר, שנשלפה מאירועי docker_* שנלכדו.
המפעיל יוצר קונטיינר מ-alpine:latest שהוא privileged: true, משתמש ב-network_mode: host, ומעגן (bind-mount) את כל מערכת הקבצים של המארח לקריאה-וכתיבה (/:/host:rw). תצורת הקונטיינר היחידה הזו היא המילוט: עיגון שורש המארח לתוך קונטיינר בעל הרשאות שקול לשליטת root על המכונה. לאחר מכן הוא מנקה כורים יריבים (pkill -9 xmrig; pkill -9 lolMiner; pkill -9 minerd; pkill -9 godhive_c2), כותב את ספריית ההתמדה שלו לתוך המארח ב-/etc/godhive, וקורא סודות מהמארח ישירות דרך העיגון, ומשליך את /etc/shadow ו-/root/.ssh/authorized_keys.
רק אז מופיעה כריית-המטבעות הזדונית המוכרת. godhive מושכת בניית XMRig ממארח קבצים אנונימי, פורסת אותה, פותחת מנהרת ngrok לגישה מחוץ-לפס, ומפרסמת תוצאות אל בוט Telegram. היא מסיימת בשאילתת שירות מטא-נתוני הענן (169.254.169.254) לאיתור אישורי גישה ובגישוש אחר Kubernetes, Elasticsearch ו-Kibana כדי להרחיב את טווח ההגעה. הכלי של המפעיל עצמו תיעד docker_attack_chain_complete 21 פעמים נגד החיישן שלנו.
הכרייה היא החלק הזניח
הקובץ הבינארי ששוחזר גדול בהרבה מהשרשרת שראינו רצה. 946 מודולי ה-Rust שלו ומחרוזות הבנייה שלהם פורשים ערכת כלים התקפית רחבה. חלק ממנה נתמך בקוד מהודר (ליטרלים כפולים מ-monomorphisation של Rust, נתיבי טיפול-בשגיאות, וספריות בנייה של crate); חלקים אחרים הם רק שמות מודולים וגדמי תצורה, לכן קִראו את הרשימה שלמטה כמצביעה על כוונה לא פחות מאשר על תפקוד מוכח.
צינור הפקת הרווח הוא הליבה. harvester סורק את מערכת הקבצים אחר wallet.dat, .env, מפתחות SSH, ו-wp-config.php; scorer מתמחר BTC, XMR, ETH ו-Ravencoin מול CoinGecko ומדרג קורבנות לפי ערך; שלב אישורי-גישה מבצע מילוי-אישורים (credential stuffing) של פרטי התחברות גנובים עם שילוב 2CAPTCHA כדי לגבור על אתגרי התחברות; ומרוקן (drainer) מושך כספים דרך ספריית הבורסות CCXT וסחיפות DeFi על-גבי-השרשרת, גוזר מפתחות ממשפטי-זרע (seed phrases) גנובים ובוחר את השרשרת הזולה ביותר לכל משיכה. הערת מפתח שנותרה בקובץ הבינארי ממטבת משיכות של מטבעות יציבים כדי להימנע מעמלות gas של Ethereum, וזו רמת ההקפדה שמפרידה בין מרוקן עובד לבין הוכחת-היתכנות.
סביב הליבה הזו יושבת שאר הערכה: תולעת הסורקת עם Masscan ו-Nuclei ומנצלת Docker, Redis, Kubernetes, Elasticsearch, WordPress, ומערכת של פגיעויות Windows ו-Java כולל Log4Shell; קוטל EDR המכוון אל תשעה ספקי נקודות-קצה לפי שם תהליך; חמש שכבות התמדה עד כדי bootkit של UEFI עם מניפולציה של TPM; מערכת תוספי WASM לדחיפת יכולות חדשות אל הצי מבלי לגעת ב-C2; כופרה החסומה כך שתופעל רק מעל סף ערך של 1,000 דולר אמריקאי; חוטף לוח-גזירים (clipboard); מודול DDoS; ואנטי-פורנזיקה המוחקת את wtmp, btmp, ויומני journal ושותלת רעש syslog מזויף כדי לבזבז את זמנו של אנליסט. היא מסווה כל מודול תחת שם תהליך sysd מזויף, ומסווה את התעבורה של עצמה כהזרמת YouTube באמצעות שאילת שמות מארח SNI אמיתיים של googlevideo.com.
שני פרטים ממתנים את התמונה. המסגרת מזהה חמש-עשרה פלטפורמות מלכודות דבש ומגוון ארגזי חול והייפרוויזורים, ובכל זאת פספסה את שלנו. וכמה מהתצורות שלה אינן גמורות: מאגר הכרייה שברירת המחדל נסגר ב-2022, שם ENS ללוח-הגזירים מעולם לא נרשם, ומפתח הצפנה עדיין הוא ממלא-מקום CHANGE_ME. היכולת מהודרת ואמיתית; חלקים ממנה עדיין לא חוברו.
ngrok, ומדוע הוא כלי-פריצה
הדגימה שסימנה לראשונה את הקמפיין הזה היא הקובץ הבינארי הלגיטימי והחתום של ngrok, שנמשך מה-CDN של ngrok עצמו. זו אינה תוכנה זדונית. זהו כלי מסחרי למינהור-הפוך, ומנועי אנטי-וירוס מתייגים אותו ככלי-פריצה (hacktool) דווקא משום שהוא כה שימושי לאחר פריצה. ברגע ש-godhive מקבלת הרצת קוד בתוך קונטיינר בעל הרשאות, ngrok מחייג החוצה אל הענן של ngrok וחושף שירות מקומי נבחר דרך כתובת URL ציבורית, ללא פתיחת יציאה נכנסת ובלי דבר שחומת-אש היקפית או NAT יוצא-בלבד יכולים לעצור. המפעיל אימת את המנהרה באמצעות תשאול ממשק הסוכן המקומי של ngrok (127.0.0.1:4040/api/tunnels) ושלח את כתובת ה-URL הציבורית שנוצרה אל בוט ה-Telegram שלו, והפך כל מארח שזה עתה נכבש לידית התחבר-בקליק.
ערוץ פיקוד שנבנה לשרוד הסרה
godhive אינה נשענת על C2 יחיד. היא מערמת ערוצים לפי כמה קשה להסיר כל אחד. בתחתית נמצאת רשת Kademlia עמית-לעמית עם אתגרי-הצטרפות של הוכחת-עבודה ו-NAT traversal, שאין לה נקודה מרכזית לתפיסה. מעליה יושב EtherHiding, שבו כתובת ה-backend הנוכחית מאוחסנת בחוזה חכם בבלוקצ׳יין שלא ניתן לבטלו, ונפתרת בזמן ריצה דרך ממסר Cloudflare Workers חי (c2-proxy.operator.workers[.]dev) המסתיר את ה-backend מפני מגנים. מעל לכך נמצאים דומייני גיבוי שנוצרים אלגוריתמית ונמשכים מעל DNS-over-HTTPS עם SNI מזויף, שירות נסתר של Tor, נקודות-מסירה מתות (dead-drops) ב-GitHub gists, שמונה ערוצי תוכנה-כשירות, ו-Telegram כערוץ המפעיל העיקרי. גילוי-שריפה מנטר רצף של תשאולי-פקודה ריקים ומעביר אוטומטית את המפעיל לתשתית חדשה עם גיבוי תצורה מוצפן, ותכונת פדרציה תומכת בתיאום על פני בוטים מרובים.
טבענו את ממסר Cloudflare Workers מבחוץ ואישרנו שהוא חי ומעבד בקשות: נקודות-קצה של רישום, שיגור-משימות, ולוח-בקרה מנותבות ל-backend, בעוד שקלט לא-מאומת נדחה, בהתאם לאסימונים המוצפנים ב-AEAD שהקובץ הבינארי משתמש בהם לאימות C2. המפעיל גם מריץ לוח-בקרה ניהולי מוקשח מאחוריו, עם גיבוב סיסמאות Argon2, אימות רב-גורמי, גישה מבוססת-תפקידים, ואפילו אפשרויות פוסט-קוונטיות בתצורת ה-TLS שלו. זהו מישהו המתייחס לבוטנט כאל תשתית ייצור, עד כדי ייצוא מדדי Prometheus עבורו.
החצי השני: הפעלה חובבנית
על אף כל ההנדסה הזו, הפריסה רשלנית בדרכים שיש להן משמעות. הקמפיין הגיע מחיבור סלולרי צרכני יחיד של Verizon Wireless בארצות הברית (174.230.35[.]232, reverse DNS 232.sub-174-230-35.myvzw.com, Gainesville, פלורידה), לא ממארח חסין-כדורים או מ-VPS, במטח אוטומטי צפוף ללא שימוש-חוזר בתשתית. אסימון בוט ה-Telegram מוטמע בטקסט גלוי, נקודת-הסרה יחידה. מטען ה-XMRig הוגש ממארח קבצים אנונימי ציבורי. והמסגרת הריצה את כל השרשרת שלה נגד מלכודת דבש בעודה נושאת מודול שכל תפקידו הוא לזהות מלכודות דבש.
הקובץ הבינארי נבנה על macOS, תחת משתמש בשם dev, בספרייה בשם research/godhive. בקריאה לצד האנונימיזציה המכוונת של זהות ה-Telegram של המפעיל, התצורות הבלתי-גמורות, והפריסה המייחסת את עצמה, הקריאה החסכונית ביותר היא מפתח יחיד ומיומן הבודק ומריץ את המסגרת שלו עצמו ולא לקוח של פלטפורמת תוכנה-זדונית-כשירות. המותג מלוטש, עם לוגו כוורת-זהב מותאם-אישית והסיסמה “one mind, one purpose, one hive”; ההפעלה אינה.
ייחוס
הקמפיין נקשר למפעיל יחיד דרך תשתית ה-Telegram שלו. godhive שולחת אישורי גישה גנובים, כתובות URL של מנהרות, ואישורי הדבקה אל בוט מוטמע, @godhive_bot (מזהה בוט 8836117161). ה-chat_id שנלכד שלו נפתר לחשבון אישי, @godhive77 (מזהה משתמש 7659611777), עם קווים-תחתונים כשם תצוגה וללא תמונת פרופיל, ניסיון לאנונימיות שהכינוי godhive77 עצמו מבטל. אותו מפעיל מחזיק בערוץ שמירה תואם, @godhive (מנוי אחד, ללא פוסטים ציבוריים, העברה מושבתת), ומזהה המשתמש הסדרתי של Telegram מתארך את החשבון לסוף 2024. הכינוי godhive77 הוא הציר החזק ביותר לייחוס נוסף.
סימני פריצה
תשתית התוקף מנוטרלת (defanged). שירותי צד-שלישי לגיטימיים שהתוכנה הזדונית מנצלת נותרים שלמים לצורך זיהוי.
רשת ומארח
| מחוון | הקשר |
|---|---|
c2-proxy.operator.workers[.]dev | ממסר C2 חי של Cloudflare Workers (דווחו ל-Cloudflare) |
hxxps://files.catbox.moe/p46h39.gz | מטען XMRig במארח קבצים אנונימי (SHA-256 cb49ae0793b2…) |
bin.equinox.io/c/.../ngrok-v3-stable-linux-amd64.tgz | הורדת ngrok (CDN לגיטימי); יציאה אל bin.equinox.io משרת היא האות |
127.0.0.1:4040/api/tunnels | תשאול הסוכן המקומי של ngrok (קורא את כתובת ה-URL הציבורית של המנהרה שהוקצתה) |
169.254.169.254/latest/meta-data/ | SSRF של מטא-נתוני ענן לגניבת אישורי גישה |
api.telegram.org | C2 וחילוץ של בוט Telegram; יציאה מעומסי-עבודה של שרת היא אות הציד |
gitlab.com/nzyme/ | ביום כלים סטטיים (sshpass, redis-cli, wget, tor, proxychains) |
2captcha.com, hashes.org, nitrxgen.net | שירותי פתרון CAPTCHA ופיצוח גיבובים המנוצלים בצינור אישורי-הגישה |
r[1-20]---sn-*.googlevideo.com, manifest.googlevideo.com | שמות מארח אמיתיים של YouTube CDN המשמשים לזיוף SNI ב-TLS; התריעו כשהם נפתרים ל-IP שאינם של Google |
שחקן, זהות C2, ותשלום
| מחוון | הקשר |
|---|---|
174.230.35[.]232 | מקור הקמפיין (סלולרי Verizon Wireless, 232.sub-174-230-35.myvzw.com, Gainesville FL); כתובת מפעיל דינמית בעלת ערך חסימה נמוך |
@godhive_bot (מזהה בוט Telegram 8836117161) | בוט C2 וחילוץ של התוכנה הזדונית; אסימון מוטמע בקובץ הבינארי (הסוד מושחר כאן; דווח ל-Telegram להסרה) |
@godhive77 (מזהה משתמש Telegram 7659611777) | חשבון החילוץ של המפעיל וציר הייחוס החזק ביותר |
@godhive (מזהה ערוץ Telegram -1002105830453) | ערוץ השמירה של המפעיל |
49aXwwgXBKRKTUVgYuLy3fZkTeLP3PWgMhwiyK55Ur7WhgYXJ33N8JZG87vzUV1UyVdZzPGLvx1w9YQHk7faWPn1UzJte2R | ארנק תשלומי Monero מאומת (משויך לתצורת XMRig החיה) |
pool.minexmr.com:4444 | מאגר תצורת XMRig; שימו לב ש-minexmr נסגר ב-2022, כך שברירת-מחדל זו תיכשל |
קבצים וממצאים
- הקובץ הבינארי של godhive (משוחזר): SHA-256
4194f2337c2b261ed6e1fd0b6d18f0ba75388bdc91a2658eb827a154ed784f36(ELF של x86-64 בגודל 6.2 מ”ב, לא ב-VirusTotal). כותרות ה-ELF שלו מושחתות בכוונה כדי לטעון ל-~106 מ”ב ולהצביע בקוד אל מעבר לסוף הקובץ, ובכך לסכל כלים סטנדרטיים. - התמדה על המארח:
/etc/godhive,/host/usr/local/bin/sysd(קובץ בינארי מזויף של systemd),/host/tmp/godhive_deployed.txt, תהליךgodhive_c2, תמונת קונטיינר מותאמת-אישיתgodhive:latest. - חתימת מילוט מקונטיינר: קונטיינר שנוצר עם
Privileged:true,network_mode:host, ועיגון/:/host:rw. - ממצא בנייה: נתיבי cargo תחת
/Users/dev/.cargo/registry/src/וספריית בנייהresearch/godhive(מפתח macOS). - סימן להקשחת מארח: סיסמת Redis שהוגדרה ל-
CHANGED_BY_GODHIVE; webshell מסוגb374k.phpעל מארחים שבהם נצפתה התקפת brute-force על WordPress.
התנהגותי
-
pkill -9 xmrig|lolMiner|minerd|godhive_c2ואחריוmkdir /host/etc/godhive. - קריאות של
/host/etc/shadowו-/host/root/.ssh/authorized_keysמעיגון קונטיינר. - תהליך
sysdשאינו ה-systemd האמיתי; כתיבותefibootmgrהיוצרות רשומת אתחול EFI בשם “System Core”. - ספריית העבודה של Nuclei
/tmp/.nuclei_assault-t*.
זיהוי
- התריעו על
bin.equinox.ioיוצא וכל מארח*.ngrok*משרתים, ועל תשאול ממשק הסוכן של ngrok 127.0.0.1:4040/api/tunnels. - התריעו על כל קונטיינר שנוצר עם
Privileged:trueוגם עיגון/:/host; הצמד הזה הוא ניסיון מילוט כמעט-ודאי. - התריעו על יציאה אל
api.telegram.org,c2-proxy.operator.workers[.]dev,gitlab.com/nzyme/,2captcha.com, ושירותי פיצוח גיבובים מעומסי-עבודה של שרת. - התריעו על תהליך
sysd, על סוכני EDR שנהרגים או נעצרים (falcon-sensor,SentinelOne,cbdefense,sophos-edr,cylancesvc), ועלCONFIG SET requirepass CHANGED_BY_GODHIVE. - התייחסו ל-TLS עם SNI של
googlevideo.comהנפתר ל-IP שאינם של Google, ול-manifest.googlevideo.comמתהליכים שאינם דפדפן, כהסוואת-תעבורה (traffic-shaping).
הקלה
- לעולם אל תחשפו את Docker API על 2375 ללא אימות. כבלו אותו ל-localhost עם אימות לקוח ב-TLS. זהו שורש הבעיה.
- אכפו
no-new-privileges, השמיטו--privileged, והגבילו עיגוני מארח, או הריצו Docker ללא-שורש (rootless) או gVisor. - חסמו את שירות מטא-נתוני הענן (
169.254.169.254) מקונטיינרים ודרשו IMDSv2. - סננו יציאה: עומסי-עבודה של שרת אינם אמורים להגיע למארחי קבצים אנונימיים, ngrok, Telegram, פותרני CAPTCHA, או נתיבי ביום הכלים הסטטיים למעלה.
- הפעילו Secure Boot כדי לקהות את התמדת ה-UEFI, והפעילו הגנה מפני חבלה (tamper protection) על סוכני נקודות-קצה, שאותם godhive מנסה להרוג.
- אם ייתכן שמארח כלשהו נפרץ, החליפו מיד מפתחות API של בורסות; godhive מבצעת אוטומציה של משיכות.
מיפוי MITRE ATT&CK
| טקטיקה | טכניקה |
|---|---|
| Initial Access | T1190 Exploit Public-Facing Application (Docker API; Redis, Kubernetes, WordPress, Log4Shell in the arsenal) |
| Execution | T1610 Deploy Container; T1059.004 Unix Shell |
| Privilege Escalation | T1611 Escape to Host (privileged container, host mount) |
| Persistence | T1543 Create or Modify System Process (sysd); T1542.003 Bootkit (UEFI); T1014 Rootkit |
| Defense Evasion | T1562.001 Impair Defenses (EDR killer); T1070 Indicator Removal (log deletion); T1497 Virtualization/Sandbox Evasion (honeypot/VM detection); T1036 Masquerading (sysd, YouTube SNI); T1027 Obfuscated Files (corrupted ELF) |
| Credential Access | T1003.008 /etc/passwd and /etc/shadow; T1552.004 Private Keys; T1552.005 Cloud Instance Metadata API |
| Discovery | T1046 Network Service Scanning (Masscan, Nuclei) |
| Command and Control | T1572 Protocol Tunneling (ngrok); T1090 Proxy; T1071.001 Web Protocols (Telegram, Cloudflare Workers); T1102 Web Service (GitHub gists, SaaS channels) |
| Impact | T1496 Resource Hijacking (XMRig); T1486 Data Encrypted for Impact (ransomware); T1657 Financial Theft (exchange and DeFi draining); T1498 Network Denial of Service |
מתודולוגיה והערות
- הניתוח הוא ניתוח סטטי של הקובץ הבינארי ELF, ששוחזר במלואו מנתחי ה-base64 המוזרמים (inline) של המפעיל עצמו שנלכדו בידי מלכודת הדבש, יחד עם סקירת תעבורת ה-Docker API שנלכדה וסיור חיצוני מורשה אחר ממסר Cloudflare Workers החי של המפעיל. שום תוכנה זדונית לא הורצה ולא נעשה ניסיון לאימות C2.
- המחוונים מנוטרלים (defanged), ושירותי צד-שלישי לגיטימיים שהתוכנה הזדונית מנצלת נותרים שלמים לצורך זיהוי.
- דגימות זמינות לחוקרים ולמגנים אחרים לפי בקשה. כתבו ל-[email protected] עם פתק קצר על מי אתם ולמה אתם זקוקים להן.