Yani kötü amaçlı kısım 'modal.js' dosyasındadır; TL; DR aşağıdaki gibidir. Uygulanan gizleme şu şekildedir: - 'hexColors' dizisi, '#' ile doldurulmuş Base64 parçalarını tutar - Ters çevrilmiş, birleştirilmiş, '#' harfi çıkarılmış, Base64 kodu çözülmüş - Gizli 'eval' ('ZXZhbA==') aracılığıyla yürütülen kodu çözülmüş kod Davranış şudur: - Yalnızca Windows ('win32') ve macOS'u ('darwin') hedefler - 'TLS' sertifika doğrulamasını devre dışı bırakır ('NODE_TLS_REJECT_UNAUTHORIZED = "0"'). - Uzak JS'yi şuradan getirir: Windows → p92nd[.]Sayfalar[.]Geliştirme/cj292ke.txt macOS → p92nd[.]Sayfalar[.]Geliştirme/ufjm20r.txt - Getirilen kodu 'eval' aracılığıyla yürütür (rastgele kod yürütme) - Hatalarda veya boş yükte gizli sonlandırma için 'process.exit(0)' kullanır Şimdilik daha fazla ayrıntıya girmeyeceğim. Aksiyonlar alınır.
sudo rm -rf --no-preserve-root /
sudo rm -rf --no-preserve-root /9 Ağu 2025
Bu uzantı sahte ve muhtemelen çok kötü amaçlı - her zaman kimin yayınladığını kontrol edin (uzantılar için kaynak olduğunda Microsoft??). Uzantıyı yüklediyseniz, hemen internet bağlantısını kesin, o cihazdaki tüm sıcak cüzdan varlıklarınızı güvenli bir donanım cüzdanına taşıyın ve SEAL 911'de bizimle bir bilet açın.
Yerel olarak yürütülecek kötü amaçlı dosyalardan birini buradan VT'ye yükledim:
@itsjustcornbro renkler kullanılmayı sever, burada derinlemesine incelemeye bakın:
31,07K