Isso inclui terminais interativos, nomes de usuário e de host realistas, associação de domínio, tempo de atividade plausível, histórico de arquivos locais, sistemas operacionais específicos e metadados de nuvem que ajudam a distinguir a infraestrutura de análise das cargas de trabalho normais. Os invasores agora podem produzir milhares de linhas de código coerente, idiomático e bem comentado, completo com documentação convincente, históricos de commits plausíveis e identidades sintéticas de mantenedor, enroladas em um backdoor. Historicamente, muitos pacotes maliciosos foram detectados porque pareciam errados, com linguagem quebrada, documentação limitada, copiar e colar óbvio ou uma função reveladora reutilizada em amostras. Ao descobrir esta campanha, o Amazon Threat Intelligence trabalhou com o Amazon Inspector para que o pacote malicioso fosse rastreado, mitigado e compartilhado com a comunidade por meio do banco de dados OSV. Como cada variante pode sofrer mutação, renomear, reestruturar e criptografar novamente, não há uma assinatura estável única que corresponda.
