TL; DR
nolimit-agent er npm pakki þar sem birtar útgáfur — 1.0.299 til 1.0.307, gefin út á fjórum dögum frá 26. júní 2026 til 29. júní 2026 — hvert með sér heill rammi fyrir netveiðar og fjöldapóst inni í falinni, fullkomlega dulbúinni möppu. Í hverri útgáfu leysist aðalfærslan upp í .ad/x0.js, ein af ~86 skrám í möppu með nafninu dotfile sem inniheldur um það bil 4,200 javascript-obfuscator strengja-array blobs; uppsetningarkrókurinn og færsluuppsetningin eru eins alla leið.
Að baki myrkrinu leynist Tækjakóðaflæði í Microsoft 365 OAuth (login[.]microsoftonline[.]com/common/oauth2/v2.0/devicecode) sem, þegar kóði hefur verið samþykktur, les Outlook pósthólf fórnarlambsins og sendar sendingar í gegnum Microsoft Graph API; fjöldasendingarvél fyrir SMTP og SMS sem knúin er áfram af viðtakendalistum frá rekstraraðila; sniðmát fyrir skilaboð sem herma eftir vörumerkjum; smíði á opnum tilvísunum; og könnun með DNS-yfir-HTTPS, WHOIS og GitHub kóðaleit. Umferðarvitar sem keyra tíma til innviða rekstraraðila hjá api[.]nolimitent[.]xyz:4100.
Áhrifin eru á: alla sem setja upp hvaða útgáfu sem er af pakkanum, og alla Microsoft 365 pósthólf sem eigandi samþykkir tækjakóða sem kynntur er í gegnum hann. Nýjasta útgáfan, 1.0.307, er nýjasta merkið og hefur sömu eiginleika pósthólfskóðans fyrir tækja — skaðlegi kóðinn er ekki takmarkaður við eina afturvirka útgáfu.
Alvarleiki: mikilvægt. Vistkerfi sem hefur áhrif: npmEina vísbendingin sem þarf að leita að fyrst: gestgjafinn api[.]nolimitent[.]xyz.
Árásin: hvernig hún virkar
Góðkynja skel yfir falinni farmi
Pakkinn sýnir venjulegt yfirborð. pakki.json lýsir yfir eftir uppsetningu krókur –
text postinstall: node scripts/postinstall.js — og við skoðun forskriftir/postinstall.js er skaðlaust: það setur upp Windows skipanalínu og hættir. Hook-ið er ekki þar sem hegðunin er til staðar. helstu og bin reitirnir benda báðir inn í .auglýsing/, skrá þar sem upphafspunkturinn kemur í veg fyrir að hún sé tilviljunarkennd ls úttak, og innihaldið er jafnt dulbúið af tölvunni. Stöðugi skanninn taldi ~4,293 kóðaðar farmlengdir yfir .auglýsing/ einingasett; javascript-obfuscator er skilgreind þróunarháð, sem passar við streng-fylki-snúningslögun innbyggðu skráanna.
Skiptingin er fyrsta merkið sem vert er að nefna: uppsetningarkrókurinn sem gagnrýnandi myndi grandskoða er hreinn, en rekstrarkóðinn er einni möppu frá, falinn og dulbúinn, og aðeins hægt að ná til hans þegar útfluttur aðgangspunktur pakkans keyrir.
Aðgangur að pósthólfi með tækjakóða í Microsoft 365
Einingin .ad/x12.js hefur mikilvægustu eiginleika rammans. Það knýr Microsoft 365 OAuth 2.0 tækjaheimildarveitingu:
text POST login[.]microsoftonline[.]com/common/oauth2/v2.0/devicecode Veiting tækjakóða er lögmæt Microsoft-flæði sem er hannað fyrir tæki með takmarkaða inntaksupptöku: þjónusta biður um kóða, notandinn slær þann kóða inn í ... microsoft.com/tækilogin` á öðru tæki og samþykkir, og þjónustan sem óskar eftir fær tákn. Þegar þjónustan sem óskar eftir tilheyrir einhverjum öðrum en eiganda pósthólfsins, afhendir samþykkið þeim þriðja aðila tákn. Þegar tákn hefur verið fengið, .ad/x12.js` les pósthólfið beint í gegnum Microsoft Graph:
text GET graph[.]microsoft[.]com/v1.0/me/mailFolders/inbox/messages?$top=250&$select=from GET graph[.]microsoft[.]com/v1.0/me/mailFolders/sentitems/messages?$top=250&$select=toRecipients The $velja Spár draga sendanda úr pósthólfinu og móttakanda úr sendum sendingum — hráefnið til að kortleggja samskiptaaðila fórnarlambsins. Þetta er aðgangur andstæðingsins (e. adversary-in-the-middle (AiTM)) með samþykki frekar en með lykilorðsöflun: það er engin heimild til að nota netveiðar í hefðbundnum skilningi, aðeins kóði til að fá samþykki.
Vél fyrir fjöldapóst og SMS með sniðmátum fyrir persónuupplýsingar
Í kringum aðganginn að pósthólfinu er póstsendingarbúnaður. Pakkinn sendir gagnaskrár sem rekstraraðili getur breytt — sendandalista (sendendur.txt, smtps.txt) og sniðmátsskrá (functions.txt) — þar sem staðgengilsföng eru lesin sem tilkynningar um persónuupplýsingar: security@apple.com, login-staðfesting, OAuth-þjónusta, innheimta og sendandi reikningstilkynninga gegn a yourdomain.com staðgengill rekstraraðilans kemur í staðinn. SMS-hliðin er með símaebook og stillingar á gátt. Póstsendingin endurtekur viðtakendalista sem rekstraraðili lætur í té og sendir í gegnum stilltar SMTP-leiðir.
Til að tengja saman, .ad/xu.js og .ad/xq.js smíða vefslóðir sem nýta sér óljósa greiningu vefslóða og smellrakningu. Falsmynstrin fella inn traustan heimildaraðila fyrir framan @ þannig að sýnilega forskeytið er frábrugðið raunverulegum hýsil:
text https://trusted[.]com@ https://trusted[.]com%40 https://trusted[.]com:80@ https://redirect[.]example[.]com/ https://track[.]example[.]com/click? Ramminn sækir einnig favicons frá helstu neytendum og enterprise Póstveitur — venjubundin aðferð til að birta sannfærandi fyrirspurn eða lendingarsíðu sem er vörumerki þjónustuveitunnar.
Skoðunarmarkmið og innviðauppbygging
Nokkrar einingar safna samhengi áður en þær eru sendar. .ad/x0.js leysir upp nöfn yfir DNS-yfir-HTTPS (dns[.]google/leysa), .ad/xa.js fyrirspurnir WHOIS (api[.]whois[.]vu), Og .ad/x9.js keyrir GitHub kóðaleit (api[.]github[.]com/leit/kóði?q=) — mynstur sem er í samræmi við að uppgötva afhjúpaðar stillingar póstþjóns og SMTP-upplýsingar til að fæða flutningslistann. .ad/xs.js leitar í CDX vísitölu Wayback Machine.
Stjórn og stjórn
Yfir hið dulbúna sett, .ad/x4.js vísar í endapunkt rekstraraðilans:
text http://api[.]nolimitent[.]xyz:4100 Gestgjafinn deilir sínu ótakmarkað vörumerki með nafni útgefandans, og : 4100 port er símtalsrás rammaverksins. Þetta er eini endingarbesti vísirinn fyrir varnaraðila: pakka, vinnustöð forritara eða byggingarumboðsmann sem nær api[.]ótakmarkað[.]xyz hefur keyrt þennan kóða.
Vísbendingar um málamiðlun
Vísbendingarnar hér að neðan eru þær sem varnaraðili getur brugðist við — grip læsingarskrá, lokað á hýsil eða leitað í proxy- og DNS-skrám. Endapunktar Microsoft birtast vegna þess að ramminn misnotar þá; þeir eru ekki sjálfir illgjarnir og ætti ekki að loka á þá.
| Vísir | Gerð | hvar | Aðgerðir varnarmanns |
|---|---|---|---|
nolimit-agent (allar útgáfur 1.0.299–1.0.307) | Pakki | npm | Grep læsingarskrár / uppsetningarskrár |
api[.]nolimitent[.]xyz (:4100) | C2 gestgjafi | .ad/x4.js | Loka; leita í DNS + proxy-skrám |
.ad/ falin mappa sem aðal/bin markmið | Uppbygging | package.json | Stöðugt merki í skráningarskoðun |
trusted[.]com@ / %40 / :80@ tenglaform | Slóðarsvik | .ad/xu.js, .ad/xq.js | Skoðun á póst-/umboðsvefslóð |
Veiting tækjakóða + Graf inbox/sentitems lesa | Hegðun | .ad/x12.js | Innskráning í M365 + Endurskoðun á Graph |
Skráarháttar teknir við flokkun:
- pakki/.auglýsing/x0.js — sha256 e4153bb614ee03ec456e6b5b41926385db6aae0e4f3e771d18e581571ad7ca2a
- pakki/pakka.json — sha256 8618064f1f6146b4a8f0459aff9154dca1847e3936aa44f4d4cd37e127075644
Leigjandamerki í Microsoft 365 sem vert er að leita að óháð þessum pakka: vel heppnaðar innskráningar með tækjakóða og síðan Graph-lestur af póstmöppur/pósthólf og póstmöppur/send atriði, sérstaklega frá lotu sem notandinn þekkir ekki.
Eignun og athuguð hegðun
Það sem er sjáanlegt helst aðskilið frá þeim sem standa á bak við það.
Staðreyndir sem berast: pakkinn er birtur undir nafninu nolimit-umboðsmaður með óstaðfestu Gmail netfangi og engu tengdu upprunageymslu; þess pakki.json lýsir því sem „háþróuðum tölvupóstsendanda“ og merkir það með rauða liðið lykilorð; keyrslukóðinn er einbeittur í falinni, dulbúinni reit .auglýsing/ möppu sem verkfærakeðjan (javascript-obfuscator) er lýst ósjálfstæði; og hýsingaraðilinn fyrir símtalið api[.]ótakmarkað[.]xyz endurnýtir ótakmarkað vörumerki. Þetta er einn pakki með einu kennileiti rekstraraðilastýrðs innviða — ekki klasa með mörgum pakka, og engin skörun við áður nefnda herferð fannst.
The rauða liðið Leitarorðið breytir ekki flokkuninni. Lögmæt sóknar- og öryggisverkfæri sem bjóða upp á tvíþætta notkun gera það á gagnsæjan hátt: læsileg heimild, skotmörk frá rekstraraðila og engin falin símtöl. Þessi pakki snýr öllum þessum eiginleikum við - rekstrarkóði hans er dulbúinn og falinn og hann sendir vísbendingar til fastrar rekstrarinnviða frekar en skotmarks sem notandinn gefur upp. Hegðunin, ekki merkið, stjórnar úrskurðinum, sem er illgjarn.
Ekki er fullyrt um tilgang hér. Í færslunni er lýst því hvað kóðinn gerir — óska eftir tækjakóða, lesa pósthólf í gegnum Graph, senda fjöldapóst í gegnum stillta tengiliði, senda beacon til fastrar hýsingar — en ástæðunni er ekki lýst.
Áhrif, þróun og leiðbeiningar varnarmanna
Tvær afleiðingar uppsetningartíma skipta máli. Í fyrsta lagi, hver forritari eða CI umboðsmaður sem setur upp nolimit-umboðsmaður færir rammann yfir á þann hýsingaraðila og setur upp símtalið til api[.]ótakmarkað[.]xyzÍ öðru lagi nær möguleikinn á að nota tækjakóða lengra en þann sem setur upp hýsilinn: Microsoft 365 pósthólf þar sem eigandinn er beðinn um að samþykkja kynntan kóða er lesið beint í gegnum Graph, án þess að lykilorð fari nokkurn tímann yfir vírinn.
Víðtækari þróunin er sú að innleiða hana. Netveiðar með tækjakóða (AiTM) hafa færst frá því að vera sjálfstæður netveiðarinnviður yfir í pakka á opinberri skrá — dreifing eftir npm setja í embætti frekar en með tölvupósti. Með því að pakka pakkanum á þennan hátt er hýsingar- og tenglaafhendingarvandamáli phishing-rekstraraðilans skipt út fyrir aðgang að skrásetningunni og rekstrarkóðinn er falinn á bak við hreinan uppsetningarkrók og dulkóðaða möppu með nafninu dotfile sem kemur í veg fyrir fljótlega handvirka skimun.
Fyrir varnarmenn:
- Endurskoðun á skráningu og ósjálfstæði. Meðhöndla pakka sem helstu/bin leysist upp í falda möppu (með punktforskeyti) með einsleitum, dulbúnum kóða frá fyrsta aðila sem áhættusöm miðað við uppbyggingu eina sér, óháð því hvort uppsetningarkrókinn lítur hreinn út. Lágmörkun er ekki dulmörkun — hlið á streng-fylkis afkóðaraundirskriftinni, ekki á línulengd.
- Herðing Microsoft 365. Takmarkið heimildarflæði tækjakóða með skilyrtum aðgangi þar sem það er ekki rekstrarlega krafist; heimildir tækjakóða eru þekkt AiTM-vektor og eru sjaldan nauðsynlegar fyrir gagnvirka notendur. Endurskoðun á innskráningum með tækjakóða fylgt eftir af tafarlausri upptalningu Graph-pósthólfa.
- Netgreining. Loka og viðvörun virk api[.]ótakmarkað[.]xyzLeitaðu að útleiðandi DNS- og proxy-skrám fyrir það hjá þróunaraðilum og byggingarinnviðum.
- Greining á póstslóð. The notandi@gestgjafi Slóðarsvik (e. URL-spoof forms)traust[.]com@…) eru greinanleg við póstgátt og milliþjón; merkja tengla þar sem heimildarþátturinn kemur á undan @.
Pakkinn var virkur á npm þegar greiningin fór fram. Þar sem falinn rammi nær yfir alla birtu útgáfulínuna og núverandi Nýjasta tag (1.0.307) hefur möguleika á að nota tækjakóða, þá ætti fjarlæging úr skrásetningunni að ná yfir allar útgáfur, ekki aðeins eina fyrri útgáfu.




