DeviceDoor npm पैकेज Microsoft 365 डिवाइस-कोड फ़िशिंग फ्रेमवर्क प्रदान करता है।

DeviceDoor: एक सार्वजनिक npm पैकेज जो Microsoft 365 डिवाइस-कोड फ़िशिंग और बल्क-मेल फ्रेमवर्क प्रदान करता है।

विषय - सूची

अवश्य पढ़ें पोस्ट

रुचि के नवीनतम पोस्ट

TL, डॉ

nolimit-agent यह एक npm पैकेज है जिसके प्रकाशित संस्करण — 1.0.299 के माध्यम से 1.0.3072026-06-26 से 2026-06-29 तक चार दिनों में जारी किए गए — प्रत्येक में एक संपूर्ण फ़िशिंग और बल्क-मेल ढांचा एक छिपी हुई, पूरी तरह से अस्पष्ट निर्देशिका के अंदर। हर संस्करण में मुख्य प्रविष्टि इस प्रकार हल होती है: .ad/x0.jsडॉटफाइल नाम के फोल्डर में मौजूद लगभग 86 फाइलों में से एक, जिसमें लगभग 4,200 जावास्क्रिप्ट-ऑबफस्केटर स्ट्रिंग-एरे ब्लब्स हैं; इंस्टॉल हुक और एंट्री लेआउट पूरी लाइन में एक समान हैं।

इस अस्पष्टता के पीछे एक छिपा हुआ रहस्य है। Microsoft 365 OAuth डिवाइस-कोड प्रवाह (login[.]microsoftonline[.]com/common/oauth2/v2.0/devicecodeएक बार कोड स्वीकृत हो जाने पर, यह पीड़ित के आउटलुक इनबॉक्स और भेजे गए आइटम को माइक्रोसॉफ्ट ग्राफ एपीआई के माध्यम से पढ़ता है; ऑपरेटर द्वारा प्रदान की गई प्राप्तकर्ता सूचियों द्वारा संचालित एक बल्क एसएमटीपी और एसएमएस भेजने वाला इंजन; ब्रांड प्रतिरूपण संदेश टेम्पलेट; ओपन-रीडायरेक्ट लिंक निर्माण; और डीएनएस-ओवर-एचटीटीपी, डब्ल्यूएचओआईएस और गिटहब कोड खोज के माध्यम से जासूसी करता है। ऑपरेटर इंफ्रास्ट्रक्चर पर रनटाइम ट्रैफिक बीकन। api[.]nolimitent[.]xyz:4100.

प्रभावित: कोई भी व्यक्ति जो पैकेज का कोई भी संस्करण स्थापित करता है, और कोई भी माइक्रोसॉफ्ट 365 मेलबॉक्स जिसका स्वामी इसके माध्यम से प्रस्तुत डिवाइस कोड को अनुमोदित करता है। नवीनतम संस्करण, 1.0.307यह वर्तमान नवीनतम टैग है और इसमें समान डिवाइस-कोड मेलबॉक्स क्षमता है - दुर्भावनापूर्ण कोड किसी एक पुराने संस्करण तक सीमित नहीं है।

तीव्रता: महत्वपूर्णप्रभावित पारिस्थितिकी तंत्र: NPMसबसे पहले जिस संकेतक की तलाश करनी है: होस्ट api[.]nolimitent[.]xyz.

हमला: यह कैसे काम करता है

छिपे हुए पेलोड के ऊपर एक हानिरहित कवच

पैकेज की सतह सामान्य दिखती है। package.json घोषित करता है पोस्टइंस्टॉल अंकुश - 

text postinstall: node scripts/postinstall.js 

और निरीक्षण करने पर scripts/postinstall.js यह हानिरहित है: यह एक विंडोज कमांड शिम स्थापित करता है और बाहर निकल जाता है। व्यवहार हुक में नहीं होता है। मुख्य और बिन दोनों क्षेत्र की ओर इशारा करते हैं .ad/एक ऐसी निर्देशिका जिसका शुरुआती बिंदु इसे अनौपचारिक उपयोग से अलग रखता है। ls आउटपुट, जिसकी सामग्री को मशीन द्वारा समान रूप से अस्पष्ट किया गया है। स्टैटिक स्कैनर ने लगभग 4,293 एन्कोडेड-पेलोड स्पैन की गणना की। .ad/ मॉड्यूल सेट; javascript-obfuscator यह एक घोषित विकास निर्भरता है, जो बंडल की गई फ़ाइलों के स्ट्रिंग-एरे-रोटेशन आकार से मेल खाती है।

विभाजन ही पहला महत्वपूर्ण संकेत है: समीक्षक द्वारा बारीकी से जांचा जाने वाला इंस्टॉल हुक साफ-सुथरा है, जबकि परिचालन कोड एक निर्देशिका दूर, छिपा हुआ और अस्पष्ट है, और पैकेज के निर्यातित प्रवेश बिंदु के चलने पर ही उस तक पहुंचा जा सकता है।

Microsoft 365 डिवाइस-कोड मेलबॉक्स एक्सेस

मॉड्यूल .ad/x12.js यह फ्रेमवर्क की सबसे महत्वपूर्ण क्षमता को वहन करता है। यह Microsoft 365 OAuth 2.0 डिवाइस प्राधिकरण अनुदान को संचालित करता है:

text POST login[.]microsoftonline[.]com/common/oauth2/v2.0/devicecode 

डिवाइस-कोड ग्रांट एक वैध माइक्रोसॉफ्ट फ्लो है जिसे इनपुट-प्रतिबंधित उपकरणों के लिए डिज़ाइन किया गया है: एक सेवा एक कोड का अनुरोध करती है, उपयोगकर्ता उस कोड को टाइप करता है। microsoft.com/deviceloginदूसरे डिवाइस पर अनुरोध भेजा जाता है और स्वीकृति दी जाती है, और अनुरोध करने वाली सेवा को टोकन प्राप्त होते हैं। जब अनुरोध करने वाली सेवा मेलबॉक्स के मालिक के अलावा किसी और की होती है, तो स्वीकृति उस तीसरे पक्ष को एक टोकन प्रदान करती है। एक बार टोकन प्राप्त हो जाने पर, `.ad/x12.js` माइक्रोसॉफ्ट ग्राफ के माध्यम से सीधे मेलबॉक्स को पढ़ता है:

text GET graph[.]microsoft[.]com/v1.0/me/mailFolders/inbox/messages?$top=250&$select=from GET graph[.]microsoft[.]com/v1.0/me/mailFolders/sentitems/messages?$top=250&$select=toRecipients 

RSI $चयन करें प्रोजेक्शन इनबॉक्स से प्रेषक के पते और भेजे गए आइटम से प्राप्तकर्ता के पते निकालते हैं — ये पीड़ित के संपर्कों का पता लगाने के लिए कच्चा माल होते हैं। यह पासवर्ड कैप्चर के बजाय सहमति से एक्सेस प्राप्त करने वाला एडवर्सरी-इन-द-मिडल (AiTM) तरीका है: इसमें पारंपरिक अर्थों में फ़िशिंग के लिए कोई क्रेडेंशियल नहीं होता, केवल अनुमोदन प्राप्त करने के लिए एक कोड होता है।

प्रतिरूपण टेम्पलेट्स के साथ एक बल्क मेल और एसएमएस इंजन

मेलबॉक्स एक्सेस के आसपास एक मेलर रखा होता है। पैकेज में ऑपरेटर द्वारा संपादन योग्य डेटा फ़ाइलें होती हैं — प्रेषक सूचियाँ (प्रेषक.txt, smtps.txt) और एक टेम्पलेट फ़ाइल (functions.txt)— जिनके प्लेसहोल्डर पते किसी प्रतिरूपण के लिए कास्टिंग शीट की तरह लगते हैं: security@apple.com, login-सत्यापन, OAuth-सेवा, बिलिंग और खाता-अधिसूचना प्रेषकों के विरुद्ध yourdomain.com स्टैंड-इन ऑपरेटर की जगह लेता है। एसएमएस साइड में एक फोन होता है।ebook और गेटवे कॉन्फ़िगरेशन। मेलर ऑपरेटर द्वारा प्रदान की गई प्राप्तकर्ता सूचियों को दोहराता है और कॉन्फ़िगर किए गए SMTP रिले के माध्यम से भेजता है।

लिंक बनाने के लिए, .ad/xu.js और .ad/xq.js ऐसे यूआरएल बनाएं जो यूआरएल पार्सिंग की अस्पष्टता और क्लिक ट्रैकिंग का फायदा उठाते हैं। ये नकली पैटर्न किसी विश्वसनीय दिखने वाले प्राधिकरण को किसी अन्य यूआरएल से पहले एम्बेड करते हैं। @ अतः दृश्यमान उपसर्ग वास्तविक होस्ट से भिन्न होता है:

text https://trusted[.]com@      https://trusted[.]com%40      https://trusted[.]com:80@ https://redirect[.]example[.]com/      https://track[.]example[.]com/click? 

यह फ्रेमवर्क प्रमुख उपभोक्ता और enterprise ईमेल प्रदाताओं के लिए - एक विश्वसनीय प्रदाता-ब्रांडेड प्रॉम्प्ट या लैंडिंग पेज प्रस्तुत करने की एक नियमित तकनीक।

लक्ष्य और बुनियादी ढांचे की टोह

कई मॉड्यूल भेजने से पहले संदर्भ एकत्रित करते हैं। .ad/x0.js DNS-ओवर-HTTPS के माध्यम से नामों का समाधान करता है (dns[.]google/resolve), .ad/xa.js WHOIS क्वेरीज़ (एपीआई[.]हूइस[.]वीयू), और .ad/x9.js GitHub कोड खोज चलाता है (api[.]github[.]com/search/code?q=)— यह एक ऐसा पैटर्न है जो उजागर मेल-सर्वर कॉन्फ़िगरेशन और एसएमटीपी क्रेडेंशियल्स का पता लगाने और रिले सूची में जानकारी फीड करने के अनुरूप है। .ad/xs.js वेबैक मशीन के सीडीएक्स इंडेक्स से क्वेरी करता है।

आदेश और नियंत्रण

अस्पष्ट सेट के पार, .ad/x4.js ऑपरेटर एंडपॉइंट को संदर्भित करता है:

text http://api[.]nolimitent[.]xyz:4100 

मेज़बान इसे साझा करता है असीमित प्रकाशक के स्वयं के नामकरण के साथ ब्रांड, और : 4100 पोर्ट फ्रेमवर्क का कॉल-होम चैनल है। यह सुरक्षाकर्मियों के लिए सबसे विश्वसनीय संकेतक है: एक पैकेज, एक डेवलपर वर्कस्टेशन, या एक बिल्ड एजेंट का पहुंचना। api[.]nolimitent[.]xyz इस कोड को चलाया गया है।

समझौते के संकेतक

नीचे दिए गए संकेत वे हैं जिन पर एक रक्षक कार्रवाई कर सकता है — लॉकफ़ाइल को grep करना, किसी होस्ट को ब्लॉक करना, या प्रॉक्सी और DNS लॉग खोजना। Microsoft एंडपॉइंट्स इसलिए दिखाई देते हैं क्योंकि फ़्रेमवर्क उनका दुरुपयोग करता है; वे स्वयं दुर्भावनापूर्ण नहीं हैं और उन्हें ब्लॉक नहीं किया जाना चाहिए।

सूचक प्रकार कहा पे रक्षक कार्रवाई
nolimit-agent (सभी संस्करण 1.0.299–1.0.307) पैकेज NPM लॉकफाइलों/इंस्टॉल लॉग्स को ग्रेप करें
api[.]nolimitent[.]xyz (:4100) C2 होस्ट .ad/x4.js ब्लॉक करें; DNS और प्रॉक्सी लॉग खोजें
.ad/ छिपी हुई निर्देशिका को मुख्य/बिन लक्ष्य के रूप में उपयोग करें संरचना package.json रजिस्ट्री समीक्षा में स्थिर संकेत
trusted[.]com@ / %40 / :80@ लिंक फॉर्म यूआरएल स्पूफ .ad/xu.js, .ad/xq.js मेल/प्रॉक्सी यूआरएल निरीक्षण
डिवाइस-कोड अनुदान + ग्राफ़ inbox/sentitems पढ़ना व्यवहार .ad/x12.js M365 साइन-इन + ग्राफ़ ऑडिट समीक्षा

ट्राइएज के दौरान कैप्चर किए गए फ़ाइल हैश:

  • पैकेज/.ad/x0.js — sha256 e4153bb614ee03ec456e6b5b41926385db6aae0e4f3e771d18e581571ad7ca2a

  • पैकेज/package.json — sha256 8618064f1f6146b4a8f0459aff9154dca1847e3936aa44f4d4cd37e127075644

इस पैकेज से अलग, Microsoft 365 टेनेंट का एक महत्वपूर्ण संकेत: सफल डिवाइस-कोड साइन-इन के तुरंत बाद ग्राफ रीड्स। मेलफ़ोल्डर/इनबॉक्स और मेलफ़ोल्डर/भेजे गए आइटमविशेषकर ऐसे सेशन से जिसे उपयोगकर्ता पहचानता नहीं है।

आरोपण एवं प्रेक्षित व्यवहार

जो चीज प्रत्यक्ष रूप से दिखाई देती है, वह इस बात से अलग रहती है कि उसके पीछे कौन है।

अवलोकन योग्य तथ्य: पैकेज को इस हैंडल के अंतर्गत प्रकाशित किया गया है नोलिमिट-एजेंट एक अपुष्ट जीमेल पते और बिना किसी लिंक किए गए स्रोत भंडार के साथ; इसका package.json इसे “एडवांस्ड ईमेल सेंडर” के रूप में वर्णित किया गया है और इसे टैग किया गया है। रेड टीम कीवर्ड; रनटाइम कोड एक छिपे हुए, अस्पष्ट कोड में केंद्रित है। .ad/ निर्देशिका जिसका टूलचेन (javascript-obfuscator) एक घोषित निर्भरता है; और कॉल-होम होस्ट api[.]nolimitent[.]xyz पुनः उपयोग करता है असीमित यह एक एकल पैकेज है जिसमें ऑपरेटर-नियंत्रित बुनियादी ढांचागत पहचान चिन्ह शामिल है - यह कई पैकेजों का समूह नहीं है, और पहले से नामित किसी अभियान के साथ कोई ओवरलैप नहीं पाया गया है।

RSI रेड टीम कीवर्ड वर्गीकरण को नहीं बदलता। वैध आक्रामक सुरक्षा उपकरण जो दोहरे उपयोग की क्षमता प्रदान करते हैं, वे इसे पारदर्शी रूप से करते हैं: पठनीय स्रोत कोड, ऑपरेटर द्वारा दिए गए लक्ष्य और कोई छिपा हुआ कॉल-होम नहीं। यह पैकेज इन सभी विशेषताओं को उलट देता है - इसका परिचालन कोड अस्पष्ट और छिपा हुआ है, और यह उपयोगकर्ता द्वारा दिए गए लक्ष्य के बजाय निश्चित ऑपरेटर इंफ्रास्ट्रक्चर को संकेत देता है। व्यवहार, न कि लेबल, निर्णय को निर्धारित करता है, और यह दुर्भावनापूर्ण है।

यहां उद्देश्य स्पष्ट नहीं किया गया है। पोस्ट में बताया गया है कि कोड क्या करता है — डिवाइस कोड का अनुरोध करना, ग्राफ के माध्यम से मेलबॉक्स पढ़ना, कॉन्फ़िगर किए गए रिले के माध्यम से बल्क मेल भेजना, और एक निश्चित होस्ट को बीकन सिग्नल भेजना — और उद्देश्य का उल्लेख नहीं किया गया है।

प्रभाव, रुझान और रक्षक मार्गदर्शन

स्थापना के समय दो प्रभाव महत्वपूर्ण होते हैं। पहला, कोई भी डेवलपर या CI एजेंट जो इंस्टॉल करता है नोलिमिट-एजेंट यह फ्रेमवर्क को उस होस्ट पर लाता है और कॉल-होम स्थापित करता है। api[.]nolimitent[.]xyzदूसरा, डिवाइस-कोड क्षमता इंस्टॉलेशन होस्ट से परे पहुंच का विस्तार करती है: एक माइक्रोसॉफ्ट 365 मेलबॉक्स जिसका स्वामी प्रस्तुत कोड को अनुमोदित करने के लिए प्रेरित होता है, उसे ग्राफ के माध्यम से सीधे पढ़ा जाता है, जिसमें कोई पासवर्ड कभी भी वायर के माध्यम से नहीं जाता है।

व्यापक प्रवृत्ति आंतरिककरण की ओर है। डिवाइस-कोड (AiTM) फ़िशिंग एक स्वतंत्र फ़िशिंग अवसंरचना से हटकर एक सार्वजनिक रजिस्ट्री पर एक पैकेज के रूप में वितरित हो रही है। एनएमपी स्थापित करें ईमेल लिंक के बजाय, इस तरह से किट को पैक करने से फ़िशिंग ऑपरेटर की होस्टिंग और लिंक-डिलीवरी की समस्या रजिस्ट्री की पहुँच में बदल जाती है, और ऑपरेशनल कोड को एक क्लीन इंस्टॉल हुक और डॉटफ़ाइल-नामित ऑबफ़स्केटेड डायरेक्टरी के पीछे छिपा दिया जाता है, जिससे त्वरित मैन्युअल जाँच को रोका जा सकता है।

रक्षकों के लिए:

  • रजिस्ट्री और निर्भरता समीक्षा। एक ऐसे पैकेज का उपचार करें जिसका मुख्य/बिन यह एक छिपी हुई (डॉट-प्रीफिक्स वाली) डायरेक्टरी में बदल जाता है जिसमें समान रूप से अस्पष्ट किए गए फर्स्ट-पार्टी कोड होते हैं, जो संरचना के आधार पर ही उच्च जोखिम वाले माने जाते हैं, चाहे इंस्टॉल हुक साफ-सुथरा दिखे या नहीं। मिनिफीकेशन अस्पष्टीकरण नहीं है — यह स्ट्रिंग-एरे डिकोडर सिग्नेचर पर आधारित है, न कि लाइन की लंबाई पर।
  • Microsoft 365 सुरक्षा. जहां परिचालन की दृष्टि से आवश्यक न हो, वहां सशर्त पहुंच के साथ डिवाइस-कोड प्राधिकरण प्रवाह को प्रतिबंधित करें; डिवाइस-कोड अनुदान एक ज्ञात AiTM वेक्टर है और इंटरैक्टिव उपयोगकर्ताओं द्वारा इसकी शायद ही कभी आवश्यकता होती है। डिवाइस-कोड साइन-इन की जांच करें और उसके बाद तुरंत ग्राफ मेलबॉक्स गणना करें।
  • नेटवर्क का पता लगाना। ब्लॉक करें और अलर्ट भेजें api[.]nolimitent[.]xyzडेवलपर और बिल्ड इंफ्रास्ट्रक्चर में आउटबाउंड DNS और प्रॉक्सी लॉग की जांच करें।
  • मेल-पाथ का पता लगाना। RSI उपयोगकर्ता@होस्ट यूआरएल-स्पूफ फॉर्म (trusted[.]com@…) मेल गेटवे और प्रॉक्सी पर पता लगाया जा सकता है; उन लिंक को चिह्नित करें जिनका प्राधिकरण घटक एक से पहले आता है @.

विश्लेषण के समय पैकेज npm पर उपलब्ध था। क्योंकि छिपा हुआ फ्रेमवर्क पूरी प्रकाशित संस्करण पंक्ति और वर्तमान संस्करण तक फैला हुआ है। ताज़ा टैग (1.0.307) में डिवाइस-कोड क्षमता है, रजिस्ट्री टेकडाउन को हर संस्करण को कवर करना चाहिए, न कि केवल एक पुराने संस्करण को। 

एससीए-टूल्स-सॉफ्टवेयर-कंपोजिशन-एनालिसिस-टूल्स
अपने सॉफ़्टवेयर जोखिमों को प्राथमिकता दें, उनका निवारण करें और उन्हें सुरक्षित करें।
अपना निःशुल्क खाता प्राप्त करें।
किसी क्रेडिट कार्ड की आवश्यकता नहीं।

अपने सॉफ़्टवेयर विकास और वितरण को सुरक्षित करें

Xygeni प्रोडक्ट सूट के साथ