malware · cryptojacking · crypto-stealer · rust · docker · worm · honeypot · monero
godhive: Yeni Bir Rust Kripto Hırsızı ve Madenci Çerçevesi
Kinryū Labs, bal küpü ağımızdaki açıktaki bir Docker API'sini kötüye kullanırken yakalanan, yeni ve belgelenmemiş bir Rust saldırı çerçevesi olan godhive'ı analiz etti. Monero madenciliği yapıyor, büyük borsalar ve sekizden fazla blok zinciri genelinde kripto para cüzdanlarını boşaltıyor, bir solucan gibi yayılıyor ve kaldırma operasyonlarına dayanacak şekilde kurulmuş bir komut kanalının arkasına saklanıyor. Yüksek güvenle, bunun amaca yönelik üretilmiş bir suç yazılımı olduğunu ve bir tüketici mobil bağlantısı üzerinden kendi aracını sahada test eden tek bir geliştirici tarafından konuşlandırıldığını değerlendiriyoruz.
Yazan Davis Zheng·
TLP:CLEAR. Yayım için onaylandı. Kinryū Labs bal küpü sensör ağından alındı. Aşağıdaki göstergeler etkisizleştirilmiştir (defanged).
Yönetici özeti
- 6,946tek bir otomatik patlamada Docker API olayı
- 946ikilideki Rust kaynak modülü
- 8+cüzdan boşaltıcısının hedeflediği blok zinciri
- 9komut kanalı türü
godhive, açıktaki bir Docker Remote API üzerinden bal küpü ağımıza ulaşan, Rust ile derlenmiş bir solucan, kripto hırsızı ve madenci çerçevesidir. Tek bir operatör, Docker bal küpüne karşı yüksek hacimli, otomatik bir kampanya yürüttü ve araç seti uçtan uca bir ele geçirmeyi 21 kez kendi kendine raporladı. Kinryū Labs, yüksek güvenle godhive’ın sıradan bir madenciden çok amaca yönelik üretilmiş bir suç yazılımı olduğunu değerlendiriyor: kendi markasını taşıyor, adı kamuya açık tehdit istihbaratında yok ve kurtarılan ikili 946 ayrı Rust kaynak modülü ile aylar süren bir geliştirme içeriyor.
Operatör çerçeveyi hiçbir zaman bir URL’den çekmedi. ELF’i parça parça, satır içinde base64-printf yoluyla bir konteynerin içine yazdı. Bal küpü her parçayı kaydettiği için, ikiliyi kendi yakalamamızdan eksiksiz biçimde yeniden oluşturduk: 215 parça, VirusTotal’da bulunmayan 6.2 MB’lık bir x86-64 ELF’e (SHA-256 4194f2337c2b261ed6e1fd0b6d18f0ba75388bdc91a2658eb827a154ed784f36) yeniden birleştirildi.
Ayırt edici bulgu, godhive’ın öncelikle bir madenci olmamasıdır. Madencilik onun yedeğidir. Asıl işi hırsızlıktır: altı büyük borsa genelinde otomatik para çekme ve sekizden fazla blok zinciri genelinde fon süpürme; Monero madenciliği ise yalnızca hiç cüzdan bulunamadığında devreye girer.
- godhive, yeni ve amaca yönelik üretilmiş bir Rust suç yazılımıdır. Özel markalıdır, kamuya açık raporlamada yoktur ve 18'den fazla crate bağımlılığıyla 946 Rust modülünden inşa edilmiştir. Kurtarılan ikili, basit bir damlalıktan çok geniş bir saldırı araç setidir.
- Amacı paraya çevirmektir ve önce hırsızlık gelir. İkili, borsa para çekme işlemlerini (Binance, Coinbase, Kraken, Bybit, OKX, KuCoin) ve Ethereum, BSC, Polygon, Arbitrum, Optimism, Base, Avalanche, Cronos ve Solana genelinde DeFi boşaltmayı, stablecoin'lere öncelik vererek otomatikleştirir. XMRig ile Monero madenciliği, cüzdanı olmayan ana makineler için yedektir.
- Uçtan uca izlediklerimiz. Gözlemlenen zincir; açıktaki bir Docker API, ana makine dosya sistemi okuma-yazma olarak bağlanmış ayrıcalıklı bir konteyner, ana makineden kaçış,
/etc/shadowve SSH anahtarlarının hırsızlığı, XMRig konuşlandırması, bant dışı erişim için bir ngrok tüneli ve bir Telegram botuna sızdırma; ardından bulut meta verisi SSRF'si ve Kubernetes ile Elasticsearch taramasıydı. - Komut kanalı, kaldırma operasyonlarına dayanacak şekilde kurulmuştur. godhive; eşler arası bir Kademlia örgüsü, blok zincirinde barındırılan C2 (EtherHiding), canlı bir Cloudflare Workers rölesi, algoritmik yedek alan adları ve Telegram'ı katmanlar hâlinde dizer ve bir kanal sessizleştiğinde otomatik olarak geçiş yapar.
- Operatörün saha becerisi, araç setinin tam tersidir. Üretim kalitesindeki suç yazılımı, sabit kodlanmış düz metin bir Telegram belirteci ve genel bir dosya ana makinesiyle birlikte bir tüketici mobil bağlantısı üzerinden konuşlandırıldı ve bir bal küpü karşıtı modül taşımasına rağmen doğruca bir bal küpüne girdi. Bunun büyük olasılıkla kendi çerçevesini sahada test eden tek bir geliştirici olduğunu değerlendiriyoruz.
Teslimat: açıktaki bir Docker API
Giriş noktası, konteyner dünyasının en eskisidir: TCP/2375’te kimlik doğrulamasız bir Docker Remote API. Oradan itibaren zincir, yakalanan docker_* olaylarından derlenmiş, ders kitabı niteliğinde bir ana makine ele geçirmesidir.
Operatör, alpine:latest’ten privileged: true olan, network_mode: host kullanan ve tüm ana makine dosya sistemini okuma-yazma olarak bağlayan (/:/host:rw) bir konteyner oluşturur. O tek konteyner yapılandırması, kaçışın kendisidir: ana makine kökünü ayrıcalıklı bir konteynere bağlamak, makine üzerinde root eşdeğeri kontrol demektir. Ardından rakip madencileri temizler (pkill -9 xmrig; pkill -9 lolMiner; pkill -9 minerd; pkill -9 godhive_c2), kalıcılık dizinini ana makineye /etc/godhive konumuna yazar ve ana makine sırlarını doğrudan bağlama üzerinden okuyarak /etc/shadow ve /root/.ssh/authorized_keys dosyalarını döker.
Tanıdık kripto hırsızlığı ancak o zaman ortaya çıkar. godhive, anonim bir dosya ana makinesinden bir XMRig derlemesi çeker, onu konuşlandırır, bant dışı erişim için bir ngrok tüneli açar ve sonuçları bir Telegram botuna gönderir. Erişimini genişletmek için bulut meta verisi hizmetini (169.254.169.254) kimlik bilgileri için sorgulayarak ve Kubernetes, Elasticsearch ile Kibana’yı yoklayarak bitirir. Operatörün kendi araç seti, sensörümüze karşı docker_attack_chain_complete’i 21 kez kaydetti.
Madencilik işin en önemsiz yanı
Kurtarılan ikili, çalışmasını izlediğimiz zincirden çok daha büyüktür. 946 Rust modülü ve bunların derleme dizeleri, geniş bir saldırı araç setinin çerçevesini çizer. Bunun bir kısmı derlenmiş kodla desteklenir (Rust monomorfizasyonundan gelen yinelenmiş sabit değerler, hata işleme yolları ve crate derleme dizinleri); diğer kısımlar yalnızca modül adları ve yapılandırma taslaklarıdır, dolayısıyla aşağıdaki listeyi kanıtlanmış işlev kadar niyet olarak da okuyun.
Paraya çevirme boru hattı çekirdektir. Bir harvester, dosya sisteminde wallet.dat, .env, SSH anahtarları ve wp-config.php arar; bir scorer, BTC, XMR, ETH ve Ravencoin’i CoinGecko’ya göre fiyatlandırır ve kurbanları değere göre sıralar; bir kimlik bilgisi aşaması, oturum açma sınamalarını aşmak için çalınan oturum açma bilgilerini 2CAPTCHA entegrasyonuyla doldurur; ve bir boşaltıcı (drainer), CCXT borsa kütüphanesi ve zincir üstü DeFi süpürmeleri yoluyla fonları çeker, çalınan tohum ifadelerinden anahtarlar türetir ve her para çekme için en ucuz zinciri seçer. İkilide bırakılan bir geliştirici yorumu, stablecoin para çekme işlemlerini Ethereum gas ücretlerinden kaçınmak için optimize eder; bu, çalışan bir boşaltıcıyı bir kavram kanıtından ayıran özen düzeyidir.
O çekirdeğin çevresinde araç setinin geri kalanı yer alır: Masscan ve Nuclei ile tarayan ve Docker, Redis, Kubernetes, Elasticsearch, WordPress ile Log4Shell dahil bir dizi Windows ve Java açığını istismar eden bir solucan; süreç adına göre dokuz uç nokta satıcısını hedefleyen bir EDR öldürücü; TPM manipülasyonlu bir UEFI bootkit’ine kadar uzanan beş katman kalıcılık; C2’ye dokunmadan filoya yeni yetenekler göndermek için bir WASM eklenti sistemi; yalnızca 1,000 ABD doları değer eşiğinin üzerinde tetiklenmeye ayarlı bir fidye yazılımı; bir pano ele geçirici; bir DDoS modülü; ve wtmp, btmp ve journal günlüklerini silen, bir analistin zamanını harcamak için sahte syslog gürültüsü yerleştiren adli analiz karşıtı (anti-forensics) bir bileşen. Her modülü sahte bir sysd süreç adı altında gizler ve gerçek googlevideo.com SNI ana makine adlarını ödünç alarak kendi trafiğini YouTube yayını gibi maskeler.
İki ayrıntı tabloyu yumuşatır. Çerçeve, on beş bal küpü platformunu ve bir dizi kum havuzu ile hipervizörü tespit eder, ama bizimkini kaçırdı. Ve yapılandırmalarının birçoğu tamamlanmamıştır: varsayılan madencilik havuzu 2022’de kapandı, bir pano ENS adı hiç kaydedilmedi ve bir şifreleme anahtarı hâlâ bir CHANGE_ME yer tutucusudur. Yetenek derlenmiştir ve gerçektir; bazı kısımları henüz bağlanmamıştır.
ngrok ve neden bir hacktool olduğu
Bu kampanyayı ilk işaretleyen örnek, ngrok’un kendi CDN’inden çekilen meşru, imzalı ngrok ikilisidir. Bu bir kötü amaçlı yazılım değildir. Ticari bir ters tünelleme aracıdır ve antivirüs motorları onu tam da bir ele geçirmenin ardından çok işe yaradığı için bir hacktool olarak etiketler. godhive ayrıcalıklı bir konteynerin içinde kod yürütmeye sahip olduğunda, ngrok ngrok’un bulutuna dışa doğru bağlanır ve seçilen bir yerel hizmeti genel bir URL üzerinden açar; hiçbir gelen port açılmaz ve bir çevre güvenlik duvarının ya da yalnızca-egress NAT’ının durduracağı hiçbir şey olmaz. Operatör, ngrok’un yerel aracı API’sini (127.0.0.1:4040/api/tunnels) yoklayarak tüneli doğruladı ve ortaya çıkan genel URL’yi Telegram botuna gönderdi; böylece her yeni ele geçirilmiş ana makineyi tıkla-bağlan tutamağına dönüştürdü.
Kaldırma operasyonlarına dayanacak şekilde kurulmuş bir komut kanalı
godhive tek bir C2’ye güvenmez. Kanalları, her birinin kaldırılmasının ne kadar zor olduğuna göre üst üste dizer. En altta, ele geçirilecek merkezi bir noktası olmayan, iş kanıtı (proof-of-work) katılım sınamaları ve NAT geçişi bulunan eşler arası bir Kademlia örgüsü vardır. Onun üzerinde, geçerli arka uç adresinin iptal edilemeyen bir blok zinciri akıllı sözleşmesinde saklandığı EtherHiding yer alır; bu adres çalışma zamanında, arka ucu savunuculardan gizleyen canlı bir Cloudflare Workers rölesi (c2-proxy.operator.workers[.]dev) üzerinden çözülür. Onun üzerinde ise sahte SNI ile DNS-over-HTTPS üzerinden çekilen algoritmik olarak üretilmiş yedek alan adları, bir Tor gizli hizmeti, GitHub gist’lerindeki ölü bırakma noktaları (dead-drop), sekiz hizmet-olarak-yazılım (SaaS) kanalı ve birincil operatör kanalı olarak Telegram bulunur. Yanma tespiti (burn detection), bir dizi boş komut yoklamasını gözler ve operatörü şifreli bir yapılandırma yedeğiyle otomatik olarak yeni altyapıya taşır; bir federasyon özelliği de birden fazla bot arasında koordinasyonu destekler.
Cloudflare Workers rölesinin parmak izini dışarıdan aldık ve canlı olduğunu ve istekleri işlediğini doğruladık: kayıt, görev dağıtımı ve gösterge paneli uç noktaları bir arka uca yönleniyor, kimlik doğrulamasız girdi ise reddediliyor; bu da ikilinin C2 kimlik doğrulaması için kullandığı AEAD ile şifrelenmiş belirteçlerle tutarlı. Operatör ayrıca onun arkasında; Argon2 parola karması, çok faktörlü kimlik doğrulama, rol tabanlı erişim ve hatta TLS yapılandırmasında kuantum sonrası seçenekler bulunan sıkılaştırılmış bir yönetici gösterge paneli çalıştırıyor. Bu, bir botnet’i üretim altyapısı gibi ele alan, hatta onun için Prometheus metrikleri dışa aktaran biri.
Diğer yarısı: amatör operasyonlar
Bunca mühendisliğe rağmen, konuşlandırma önemli açılardan özensizdir. Kampanya; kurşun geçirmez bir ana makine ya da bir VPS’ten değil, tek bir Amerika Birleşik Devletleri Verizon Wireless tüketici mobil bağlantısından (174.230.35[.]232, ters DNS 232.sub-174-230-35.myvzw.com, Gainesville, Florida), altyapı yeniden kullanımı olmayan sıkı ve otomatik bir patlamayla geldi. Telegram bot belirteci düz metin olarak sabit kodlanmıştır, tek bir kaldırma noktası. XMRig yükü, genel ve anonim bir dosya ana makinesinden sunuldu. Ve çerçeve, tüm işi bal küplerini tespit etmek olan bir modül taşırken tüm zincirini bir bal küpüne karşı çalıştırdı.
İkili, macOS üzerinde, dev adlı bir kullanıcı altında, research/godhive adlı bir dizinde derlendi. Operatörün Telegram kimliğinin kasıtlı anonimleştirilmesi, tamamlanmamış yapılandırmalar ve kendini ele veren konuşlandırmayla birlikte okunduğunda, en akla yatkın yorum, bunun bir hizmet-olarak-kötü amaçlı yazılım (malware-as-a-service) platformunun bir müşterisinden çok, kendi çerçevesini test edip çalıştıran yetenekli, tek başına çalışan bir geliştirici olduğudur. Marka özenlidir; özel bir altın-kovan logosu ve “one mind, one purpose, one hive” sloganı vardır; operasyonlar öyle değildir.
Atıf
Kampanya, Telegram altyapıları üzerinden tek bir operatöre bağlanıyor. godhive; çalınan kimlik bilgilerini, tünel URL’lerini ve enfeksiyon onaylarını sabit kodlanmış bir bota, @godhive_bot’a (bot kimliği 8836117161) gönderir. Yakalanan chat_id, görünen ad olarak alt çizgiler taşıyan ve profil fotoğrafı olmayan kişisel bir hesaba, @godhive77’ye (kullanıcı kimliği 7659611777) çözümleniyor; bu, godhive77 kullanıcı adının kendisinin bozduğu bir anonimlik girişimidir. Aynı operatör, eşleşen bir rezervasyon kanalına da sahiptir, @godhive (bir abone, kamuya açık gönderi yok, yönlendirme devre dışı) ve ardışık Telegram kullanıcı kimliği, hesabı 2024 sonuna tarihliyor. godhive77 kullanıcı adı, daha ileri atıf için en güçlü dayanaktır.
İhlal göstergeleri
Saldırgan altyapısı etkisizleştirilmiştir (defanged). Kötü amaçlı yazılımın kötüye kullandığı meşru üçüncü taraf hizmetler, tespit için olduğu gibi bırakılmıştır.
Ağ ve ana makine
| Gösterge | Bağlam |
|---|---|
c2-proxy.operator.workers[.]dev | Canlı Cloudflare Workers C2 rölesi (Cloudflare’e bildirin) |
hxxps://files.catbox.moe/p46h39.gz | Anonim bir dosya ana makinesindeki XMRig yükü (SHA-256 cb49ae0793b2…) |
bin.equinox.io/c/.../ngrok-v3-stable-linux-amd64.tgz | ngrok indirmesi (meşru CDN); bir sunucudan bin.equinox.io’ya giden egress, sinyaldir |
127.0.0.1:4040/api/tunnels | ngrok yerel aracı yoklaması (atanan genel tünel URL’sini okur) |
169.254.169.254/latest/meta-data/ | Kimlik bilgisi hırsızlığı için bulut meta verisi SSRF’si |
api.telegram.org | Telegram bot C2 ve sızdırma; sunucu iş yüklerinden egress, av sinyalidir |
gitlab.com/nzyme/ | Statik araç hazırlama (sshpass, redis-cli, wget, tor, proxychains) |
2captcha.com, hashes.org, nitrxgen.net | Kimlik bilgisi boru hattında kötüye kullanılan CAPTCHA çözme ve hash kırma hizmetleri |
r[1-20]---sn-*.googlevideo.com, manifest.googlevideo.com | TLS SNI sahteciliği için kullanılan gerçek YouTube CDN ana makine adları; Google dışı IP’lere çözümlendiklerinde uyarı verin |
Aktör, C2 kimliği ve ödeme
| Gösterge | Bağlam |
|---|---|
174.230.35[.]232 | Kampanya kaynağı (Verizon Wireless mobil, 232.sub-174-230-35.myvzw.com, Gainesville FL); engelleme değeri düşük, dinamik bir operatör adresi |
@godhive_bot (Telegram bot kimliği 8836117161) | Kötü amaçlı yazılım C2 ve sızdırma botu; belirteç ikilide sabit kodlanmıştır (sır burada çıkarıldı; kaldırma için Telegram’a bildirildi) |
@godhive77 (Telegram kullanıcı kimliği 7659611777) | Operatörün sızdırma hesabı ve en güçlü atıf dayanağı |
@godhive (Telegram kanal kimliği -1002105830453) | Operatörün rezervasyon kanalı |
49aXwwgXBKRKTUVgYuLy3fZkTeLP3PWgMhwiyK55Ur7WhgYXJ33N8JZG87vzUV1UyVdZzPGLvx1w9YQHk7faWPn1UzJte2R | Doğrulanmış Monero ödeme cüzdanı (canlı XMRig yapılandırmasıyla eşleştirilmiş) |
pool.minexmr.com:4444 | XMRig yapılandırma havuzu; minexmr’nin 2022’de kapandığını unutmayın, dolayısıyla bu varsayılan başarısız olurdu |
Dosyalar ve artefaktlar
- godhive ikilisi (yeniden oluşturuldu): SHA-256
4194f2337c2b261ed6e1fd0b6d18f0ba75388bdc91a2658eb827a154ed784f36(6.2 MB x86-64 ELF, VirusTotal’da yok). ELF başlıkları, standart araçları alt etmek için kasıtlı olarak bozulmuştur; ~106 MB olduğunu iddia eder ve kodu dosya sonunun ötesine işaret eder. - Ana makine kalıcılığı:
/etc/godhive,/host/usr/local/bin/sysd(sahte systemd ikilisi),/host/tmp/godhive_deployed.txt,godhive_c2süreci, konteyner içi özel imajgodhive:latest. - Konteyner kaçış imzası:
Privileged:true,network_mode:hostve/:/host:rwbağlamasıyla oluşturulmuş bir konteyner. - Derleme artefaktı:
/Users/dev/.cargo/registry/src/altındaki cargo yolları ve birresearch/godhivederleme dizini (macOS geliştiricisi). - Ana makine sıkılaştırma işareti:
CHANGED_BY_GODHIVEolarak ayarlanan Redis parolası; WordPress kaba kuvvetinin görüldüğü ana makinelerde birb374k.phpweb kabuğu.
Davranışsal
pkill -9 xmrig|lolMiner|minerd|godhive_c2ardındanmkdir /host/etc/godhive.- Bir konteyner bağlamasından
/host/etc/shadowve/host/root/.ssh/authorized_keysokumaları. - Gerçek systemd olmayan bir
sysdsüreci; “System Core” etiketli bir EFI önyükleme girdisi oluşturanefibootmgryazmaları. - Nuclei çalışma dizini
/tmp/.nuclei_assault-t*.
Tespit
- Sunuculardan giden
bin.equinox.iove herhangi bir*.ngrok*ana makinesine ve ngrok aracı API yoklaması127.0.0.1:4040/api/tunnels’e uyarı verin. Privileged:trueve bir/:/hostbağlamasıyla oluşturulan herhangi bir konteynere uyarı verin; bu eşleşme, neredeyse kesin bir kaçış girişimidir.- Sunucu iş yüklerinden
api.telegram.org,c2-proxy.operator.workers[.]dev,gitlab.com/nzyme/,2captcha.comve hash kırma hizmetlerine giden egress’e uyarı verin. - Bir
sysdsürecine, EDR aracılarının öldürülmesine ya da durdurulmasına (falcon-sensor,SentinelOne,cbdefense,sophos-edr,cylancesvc) veCONFIG SET requirepass CHANGED_BY_GODHIVE’e uyarı verin. - Google dışı IP’lere çözümlenen
googlevideo.comSNI’li TLS’yi ve tarayıcı olmayan süreçlerden gelenmanifest.googlevideo.com’u trafik şekillendirme olarak ele alın.
Azaltma
- Docker API’sini 2375’te kimlik doğrulamasız asla açığa çıkarmayın. Onu TLS istemci kimlik doğrulamasıyla localhost’a bağlayın. Kök neden budur.
no-new-privileges’ı zorunlu kılın,--privileged’ı bırakın ve ana makine bağlama montajlarını kısıtlayın, ya da rootless Docker veya gVisor çalıştırın.- Bulut meta verisi hizmetini (
169.254.169.254) konteynerlerden engelleyin ve IMDSv2 isteyin. - Egress’i filtreleyin: sunucu iş yükleri anonim dosya ana makinelerine, ngrok’a, Telegram’a, CAPTCHA çözücülere ya da yukarıdaki statik araç hazırlama yollarına ulaşmamalıdır.
- UEFI kalıcılığını körleştirmek için Secure Boot’u etkinleştirin ve godhive’ın öldürmeye çalıştığı uç nokta aracılarında kurcalama korumasını (tamper protection) etkinleştirin.
- Herhangi bir ana makine ele geçirilmiş olabilirse, borsa API anahtarlarını hemen döndürün; godhive para çekme işlemlerini otomatikleştirir.
MITRE ATT&CK eşlemesi
| Taktik | Teknik |
|---|---|
| Initial Access | T1190 Exploit Public-Facing Application (Docker API; Redis, Kubernetes, WordPress, Log4Shell in the arsenal) |
| Execution | T1610 Deploy Container; T1059.004 Unix Shell |
| Privilege Escalation | T1611 Escape to Host (privileged container, host mount) |
| Persistence | T1543 Create or Modify System Process (sysd); T1542.003 Bootkit (UEFI); T1014 Rootkit |
| Defense Evasion | T1562.001 Impair Defenses (EDR killer); T1070 Indicator Removal (log deletion); T1497 Virtualization/Sandbox Evasion (honeypot/VM detection); T1036 Masquerading (sysd, YouTube SNI); T1027 Obfuscated Files (corrupted ELF) |
| Credential Access | T1003.008 /etc/passwd and /etc/shadow; T1552.004 Private Keys; T1552.005 Cloud Instance Metadata API |
| Discovery | T1046 Network Service Scanning (Masscan, Nuclei) |
| Command and Control | T1572 Protocol Tunneling (ngrok); T1090 Proxy; T1071.001 Web Protocols (Telegram, Cloudflare Workers); T1102 Web Service (GitHub gists, SaaS channels) |
| Impact | T1496 Resource Hijacking (XMRig); T1486 Data Encrypted for Impact (ransomware); T1657 Financial Theft (exchange and DeFi draining); T1498 Network Denial of Service |
Metodoloji ve notlar
- Analiz, bal küpü tarafından yakalanan operatörün kendi satır içi base64 parçalarından eksiksiz biçimde yeniden oluşturulan ELF’in statik ikili analizidir; yakalanan Docker API trafiğinin incelenmesi ve operatörün canlı Cloudflare Workers rölesinin yetkili dış keşfi ile birlikte yapılmıştır. Hiçbir kötü amaçlı yazılım çalıştırılmadı ve hiçbir C2 kimlik doğrulaması denenmedi.
- Göstergeler etkisizleştirilmiştir (defanged) ve kötü amaçlı yazılımın kötüye kullandığı meşru üçüncü taraf hizmetler, tespit için olduğu gibi bırakılmıştır.
- Örnekler, diğer araştırmacılara ve savunuculara talep üzerine sunulur. Kim olduğunuza ve onları ne için gerektiğine dair kısa bir notla [email protected] adresine yazın.