ការដឹកជញ្ជូនកញ្ចប់ npm របស់ DeviceDoor ទៅកាន់ក្របខ័ណ្ឌ Microsoft 365 Device-Code Phishing

DeviceDoor៖ កញ្ចប់ npm សាធារណៈដែលដឹកជញ្ជូនក្របខ័ណ្ឌការបន្លំលេខកូដឧបករណ៍ និងអ៊ីមែលច្រើនរបស់ Microsoft 365

​មាតិកា

ប្រកាសដែលត្រូវតែអាន

ប្រកាសថ្មីៗបំផុតដែលគួរឱ្យចាប់អារម្មណ៍

TL; កុង

nolimit-agent គឺជាកញ្ចប់ npm ដែលកំណែដែលបានបោះពុម្ពផ្សាយរបស់វា — 1.0.299 ឆ្លងកាត់ 1.0.307 ។ចេញផ្សាយក្នុងរយៈពេលបួនថ្ងៃចាប់ពីថ្ងៃទី 2026-06-26 ដល់ 2026-06-29 — នីមួយៗមាន ក្របខ័ណ្ឌ​ការ​បន្លំ​តាម​ប្រព័ន្ធ​អេឡិចត្រូនិក និង​អ៊ីមែល​ជា​ច្រើន​ពេញលេញ នៅខាងក្នុងថតឯកសារដែលលាក់ និងបិទបាំងទាំងស្រុង។ នៅក្នុងកំណែនីមួយៗ ធាតុសំខាន់ត្រូវបានកំណត់ទៅជា .ad/x0.jsឯកសារមួយក្នុងចំណោមឯកសារចំនួន ~86 នៅក្នុងថតឯកសារដែលមានឈ្មោះ dotfile ដែលផ្ទុកប្រហែល 4,200 javascript-obfuscator string-array blobs; ប្លង់ install hook និង entry គឺដូចគ្នាបេះបិទនៅទូទាំងបន្ទាត់។

នៅពីក្រោយភាពច្របូកច្របល់មានមួយ លំហូរកូដឧបករណ៍ Microsoft 365 OAuth (login[.]microsoftonline[.]com/common/oauth2/v2.0/devicecode) ដែលនៅពេលដែលកូដត្រូវបានអនុម័ត វានឹងអានប្រអប់ទទួល Outlook របស់ជនរងគ្រោះ ហើយផ្ញើរបស់របរតាមរយៈ Microsoft Graph API; ម៉ាស៊ីនផ្ញើ SMTP និង SMS ជាច្រើនដែលដំណើរការដោយបញ្ជីអ្នកទទួលដែលផ្គត់ផ្គង់ដោយប្រតិបត្តិករ; គំរូសារក្លែងបន្លំម៉ាក; ការបង្កើតតំណភ្ជាប់បើកការបញ្ជូនបន្ត; និងការឈ្លបយកការណ៍លើការស្វែងរកកូដ DNS-over-HTTPS, WHOIS និង GitHub។ ឧបករណ៍បញ្ជូនសញ្ញាចរាចរណ៍ពេលដំណើរការទៅកាន់ហេដ្ឋារចនាសម្ព័ន្ធប្រតិបត្តិករនៅ api[.]nolimitent[.]xyz:4100.

រងផលប៉ះពាល់៖ អ្នកណាដែលដំឡើងកំណែណាមួយនៃកញ្ចប់ និង ប្រអប់សំបុត្រ Microsoft 365 ដែលម្ចាស់របស់វាយល់ព្រមលើលេខកូដឧបករណ៍ដែលបង្ហាញតាមរយៈវា។ កំណែថ្មីបំផុត 1.0.307, គឺជាស្លាកថ្មីបំផុតបច្ចុប្បន្ន ហើយមានសមត្ថភាពប្រអប់សំបុត្រលេខកូដឧបករណ៍ដូចគ្នា - កូដព្យាបាទមិនត្រូវបានកំណត់ចំពោះកំណែមុនតែមួយទេ។

ភាពធ្ងន់ធ្ងរ៖ សំខាន់ប្រព័ន្ធអេកូឡូស៊ីដែលរងផលប៉ះពាល់៖ ម៉ោងងងសូចនាករតែមួយគត់ដែលត្រូវស្វែងរកមុនគេ៖ ម៉ាស៊ីន api[.]nolimitent[.]xyz.

ការវាយប្រហារ៖ របៀបដែលវាដំណើរការ

សំបកស្រាលមួយនៅលើបន្ទុកដែលលាក់ទុក

កញ្ចប់នេះបង្ហាញពីផ្ទៃធម្មតា។ កញ្ចប់ ប្រកាស ក ក្រោយការដំឡើង ទំពក់ - 

text postinstall: node scripts/postinstall.js 

- និង​ក្នុង​ការ​ត្រួតពិនិត្យ ស្គ្រីប/ក្រោយការដំឡើង.js គ្មានគ្រោះថ្នាក់ទេ៖ វាដំឡើងពាក្យបញ្ជា Windows ហើយចេញ។ ទំពក់មិនមែនជាកន្លែងដែលឥរិយាបថរស់នៅទេ។ សំខាន់ និង ខ្ញុំជា វាលទាំងពីរចង្អុលទៅ .ad/ថតឯកសារដែលមានចំណុចនាំមុខរក្សាវាឱ្យនៅក្រៅដែនកំណត់ធម្មតា ls លទ្ធផល ហើយមាតិការបស់វាត្រូវបានបិទបាំងដោយម៉ាស៊ីនស្មើៗគ្នា។ ម៉ាស៊ីនស្កេនឋិតិវន្តបានរាប់ចំនួន ~4,293 បន្ទុកដែលបានអ៊ិនកូដគ្របដណ្តប់លើ .ad/ សំណុំម៉ូឌុល; javascript-obfuscator គឺជាការពឹងផ្អែកអភិវឌ្ឍន៍ដែលបានប្រកាស ដែលត្រូវគ្នានឹងរូបរាង string-array-rotation នៃឯកសារដែលបានចង។

ការបំបែកគឺជាសញ្ញាដំបូងដែលសក្តិសមនឹងការដាក់ឈ្មោះ៖ ទំពក់ដំឡើងដែលអ្នកពិនិត្យនឹងពិនិត្យយ៉ាងម៉ត់ចត់គឺស្អាត ខណៈពេលដែលកូដប្រតិបត្តិការស្ថិតនៅឆ្ងាយមួយថត លាក់ និងបិទបាំង ដែលទៅដល់បានលុះត្រាតែចំណុចចូលដែលបាននាំចេញរបស់កញ្ចប់ដំណើរការ។

ការចូលប្រើប្រអប់សំបុត្រលេខកូដឧបករណ៍ Microsoft 365

ម៉ូឌុល .ad/x12.js មានសមត្ថភាពដ៏សំខាន់បំផុតរបស់ក្របខ័ណ្ឌ។ វាជំរុញការផ្តល់សិទ្ធិឧបករណ៍ Microsoft 365 OAuth 2.0៖

text POST login[.]microsoftonline[.]com/common/oauth2/v2.0/devicecode 

ការផ្តល់សិទ្ធិឱ្យប្រើលេខកូដឧបករណ៍គឺជាលំហូរ Microsoft ស្របច្បាប់ដែលត្រូវបានរចនាឡើងសម្រាប់ឧបករណ៍ដែលមានការរឹតត្បិតការបញ្ចូល៖ សេវាកម្មស្នើសុំលេខកូដ អ្នកប្រើប្រាស់វាយបញ្ចូលលេខកូដនោះទៅក្នុង microsoft.com/devicelogin` នៅលើឧបករណ៍ទីពីរ ហើយយល់ព្រម ហើយសេវាកម្មស្នើសុំទទួលបានថូខឹន។ នៅពេលដែលសេវាកម្មស្នើសុំជាកម្មសិទ្ធិរបស់នរណាម្នាក់ក្រៅពីម្ចាស់ប្រអប់សំបុត្រ ការយល់ព្រមនឹងប្រគល់ថូខឹនដល់ភាគីទីបីនោះ។ នៅពេលដែលថូខឹនត្រូវបានទទួល .ad/x12.js` អានប្រអប់សំបុត្រដោយផ្ទាល់តាមរយៈ Microsoft Graph៖

text GET graph[.]microsoft[.]com/v1.0/me/mailFolders/inbox/messages?$top=250&$select=from GET graph[.]microsoft[.]com/v1.0/me/mailFolders/sentitems/messages?$top=250&$select=toRecipients 

ចំពោះ $ ជ្រើសរើស ការព្យាករណ៍ទាញយកអាសយដ្ឋានអ្នកផ្ញើពីប្រអប់សំបុត្រ និងអាសយដ្ឋានអ្នកទទួលពីធាតុដែលបានផ្ញើ — វត្ថុធាតុដើមសម្រាប់កំណត់ទីតាំងអ្នកឆ្លើយឆ្លងព័ត៌មានរបស់ជនរងគ្រោះ។ នេះគឺជាការចូលប្រើបែបសត្រូវនៅកណ្តាល (AiTM) ដោយការយល់ព្រមជាជាងការចាប់យកពាក្យសម្ងាត់៖ មិនមានលិខិតសម្គាល់ដើម្បីបន្លំតាមន័យបុរាណទេ មានតែលេខកូដដើម្បីទទួលបានការយល់ព្រមប៉ុណ្ណោះ។

ម៉ាស៊ីន​ផ្ញើ​សំបុត្រ​ និង​សារ SMS ច្រើន​ជាមួយ​នឹង​គំរូ​ក្លែងបន្លំ

នៅជុំវិញការចូលប្រើប្រាស់ប្រអប់សំបុត្រមានកម្មវិធីផ្ញើសំបុត្រមួយ។ កញ្ចប់នេះដឹកជញ្ជូនឯកសារទិន្នន័យដែលអាចកែសម្រួលបានដោយប្រតិបត្តិករ — បញ្ជីអ្នកផ្ញើ (អ្នកផ្ញើ.txt, smtps.txt) និងឯកសារគំរូ (functions.txt) — ដែលអាសយដ្ឋានកន្លែងដាក់របស់វាអានជាសន្លឹកជ្រើសរើសសម្រាប់ការក្លែងបន្លំ៖ security@apple.com, login-ការផ្ទៀងផ្ទាត់ សេវាកម្ម OAuth ការគិតប្រាក់ និងការជូនដំណឹងអំពីគណនី ទល់នឹងអ្នកផ្ញើ yourdomain.com ប្រតិបត្តិករជំនួស។ ផ្នែកសារ SMS មានទូរស័ព្ទមួយebook និងការកំណត់រចនាសម្ព័ន្ធច្រកផ្លូវ។ កម្មវិធីផ្ញើសំបុត្រធ្វើម្តងទៀតនូវបញ្ជីអ្នកទទួលដែលផ្គត់ផ្គង់ដោយប្រតិបត្តិករ ហើយផ្ញើតាមរយៈការបញ្ជូនបន្ត SMTP ដែលបានកំណត់រចនាសម្ព័ន្ធ។

ដើម្បីធ្វើឱ្យតំណភ្ជាប់ចុះចត, .ad/xu.js និង .ad/xq.js បង្កើត URL ដែលកេងប្រវ័ញ្ចភាពមិនច្បាស់លាស់នៃការវិភាគ URL និងការតាមដានការចុច។ លំនាំក្លែងបន្លំបង្កប់អាជ្ញាធរដែលមើលទៅគួរឱ្យទុកចិត្តមុនពេល @ ដូច្នេះបុព្វបទដែលអាចមើលឃើញខុសពីម៉ាស៊ីនពិតប្រាកដ៖

text https://trusted[.]com@      https://trusted[.]com%40      https://trusted[.]com:80@ https://redirect[.]example[.]com/      https://track[.]example[.]com/click? 

ក្របខ័ណ្ឌនេះក៏ចាប់យក favicons ពីអ្នកប្រើប្រាស់សំខាន់ៗ និង enterprise អ្នកផ្តល់សេវាប្រៃសណីយ៍ — បច្ចេកទេសធម្មតាមួយសម្រាប់បង្ហាញការជំរុញ ឬទំព័រចុះចតដែលមានម៉ាកយីហោអ្នកផ្តល់សេវាដែលគួរឱ្យជឿជាក់។

ការឈ្លបយកការណ៍គោលដៅ និងហេដ្ឋារចនាសម្ព័ន្ធ

ម៉ូឌុលជាច្រើនប្រមូលបរិបទមុនពេលផ្ញើ។ .ad/x0.js ដោះស្រាយឈ្មោះតាមរយៈ DNS-over-HTTPS (dns[.]google/resolve), .ad/xa.js សំណួរ WHOIS (api[.]whois[.]vu), និង .ad/x9.js ដំណើរការការស្វែងរកកូដ GitHub (api[.]github[.]com/search/code?q=) — គំរូមួយដែលស្របនឹងការរកឃើញការកំណត់រចនាសម្ព័ន្ធម៉ាស៊ីនបម្រើសំបុត្រ និងលិខិតសម្គាល់ SMTP ដែលបានបង្ហាញ ដើម្បីបញ្ជូនបញ្ជីបញ្ជូនបន្ត។ .ad/xs.js សាកសួរសន្ទស្សន៍ CDX របស់ Wayback Machine។

បញ្ជានិងបញ្ជា

ឆ្លងកាត់សំណុំដ៏ស្រពិចស្រពិល .ad/x4.js យោង​ទៅ​ចំណុច​បញ្ចប់​ប្រតិបត្តិករ៖

text http://api[.]nolimitent[.]xyz:4100 

ម្ចាស់ផ្ទះចែករំលែករបស់ខ្លួន គ្មានដែនកំណត់ ម៉ាកយីហោដែលមានឈ្មោះផ្ទាល់ខ្លួនរបស់អ្នកបោះពុម្ពផ្សាយ និង : 4100 ច្រក គឺជាឆានែលហៅផ្ទះរបស់ក្របខ័ណ្ឌ។ នេះគឺជាសូចនាករតែមួយគត់ដែលប្រើប្រាស់បានយូរបំផុតសម្រាប់អ្នកការពារ៖ កញ្ចប់ ស្ថានីយការងាររបស់អ្នកអភិវឌ្ឍន៍ ឬភ្នាក់ងារសាងសង់ដែលឈានដល់ api[.]nolimitent[.]xyz បានដំណើរការកូដនេះ។

សូចនាករនៃការសម្របសម្រួល

សូចនាករខាងក្រោមនេះគឺជាសូចនាករដែលអ្នកការពារអាចធ្វើសកម្មភាពលើ — grep ឯកសារចាក់សោ រារាំងម៉ាស៊ីន ឬស្វែងរកប្រូកស៊ី និងកំណត់ហេតុ DNS។ ចំណុចបញ្ចប់របស់ Microsoft លេចឡើងដោយសារតែក្របខ័ណ្ឌរំលោភបំពានពួកវា។ ពួកវាមិនមែនជាមេរោគទេ ហើយមិនគួរត្រូវបានរារាំងទេ។

ទ្រនិចបង្ហាញ វាយបញ្ចូល ដែលជាកន្លែងដែល សកម្មភាពការពារ
nolimit-agent (កំណែទាំងអស់ 1.0.299–1.0.307) កញ្ចប់សមាជិក ម៉ោងងង ឯកសារចាក់សោ Grep / កំណត់ហេតុដំឡើង
api[.]nolimitent[.]xyz (:4100) ម៉ាស៊ីន C2 .ad/x4.js ប្លុក; ស្វែងរកកំណត់ហេតុ DNS + ប្រូកស៊ី
.ad/ ថតដែលលាក់ជាគោលដៅមេ/ធុងសំរាម រចនាសម្ព័ន package.json សញ្ញាឋិតិវន្តនៅក្នុងការពិនិត្យឡើងវិញនៃបញ្ជីឈ្មោះ
trusted[.]com@ / %40 / :80@ ទម្រង់​តំណ​ភ្ជាប់ ការក្លែងបន្លំ URL .ad/xu.js, .ad/xq.js ការត្រួតពិនិត្យ URL សំបុត្រ/ប្រូកស៊ី
ការផ្តល់សិទ្ធិលេខកូដឧបករណ៍ + ក្រាហ្វ inbox/sentitems អាន ឥរិយាបថ .ad/x12.js ការចូល M365 + ការពិនិត្យឡើងវិញនៃការត្រួតពិនិត្យក្រាហ្វ

ហាសឯកសារត្រូវបានចាប់យកនៅពេលជ្រើសរើស៖

  • package/.ad/x0.js — sha256 e4153bb614ee03ec456e6b5b41926385db6aae0e4f3e771d18e581571ad7ca2a

  • កញ្ចប់/កញ្ចប់.json — sha256 8618064f1f6146b4a8f0459aff9154dca1847e3936aa44f4d4cd37e127075644

សញ្ញាអ្នកជួល Microsoft 365 ដែលមានតម្លៃក្នុងការស្វែងរកដោយឯករាជ្យពីកញ្ចប់នេះ៖ ការចូលលេខកូដឧបករណ៍ដោយជោគជ័យ បន្ទាប់មកដោយការអានក្រាហ្វភ្លាមៗ ថតឯកសារសំបុត្រ/ប្រអប់សំបុត្រ និង ថតឯកសារសំបុត្រ/ធាតុសញ្ញាជាពិសេសពីវគ្គដែលអ្នកប្រើប្រាស់មិនស្គាល់។

ការសន្មត់ និងឥរិយាបថដែលសង្កេតឃើញ

អ្វីដែលអាចសង្កេតឃើញនៅតែដាច់ដោយឡែកពីអ្នកដែលនៅពីក្រោយវា។

ការពិតដែលអាចសង្កេតឃើញ៖ កញ្ចប់ត្រូវបានបោះពុម្ពផ្សាយនៅក្រោមចំណុចទាញ ភ្នាក់ងារគ្មានដែនកំណត់ ជាមួយអាសយដ្ឋាន Gmail ដែលមិនទាន់បានផ្ទៀងផ្ទាត់ និងគ្មានឃ្លាំងប្រភពដែលបានភ្ជាប់; របស់វា កញ្ចប់ ពិពណ៌នាវាថាជា "អ្នកផ្ញើអ៊ីមែលកម្រិតខ្ពស់" ហើយដាក់ស្លាកវាជាមួយ ក្រុមក្រហម ពាក្យគន្លឹះ; កូដពេលដំណើរការត្រូវបានប្រមូលផ្តុំនៅក្នុងការលាក់បាំង និងមិនច្បាស់លាស់ .ad/ ថតឯកសារដែលមាន toolchain (javascript-obfuscator) គឺជាការពឹងផ្អែកដែលបានប្រកាស; និងម៉ាស៊ីនហៅផ្ទះ api[.]nolimitent[.]xyz ប្រើប្រាស់ឡើងវិញ គ្មានដែនកំណត់ ម៉ាក។ នេះគឺជាកញ្ចប់តែមួយដែលមានចំណុចសម្គាល់ហេដ្ឋារចនាសម្ព័ន្ធមួយដែលគ្រប់គ្រងដោយប្រតិបត្តិករ — មិនមែនជាចង្កោមកញ្ចប់ច្រើនទេ ហើយមិនមានការត្រួតស៊ីគ្នាជាមួយយុទ្ធនាការដែលមានឈ្មោះពីមុនត្រូវបានកំណត់អត្តសញ្ញាណនោះទេ។

ចំពោះ ក្រុមក្រហម ពាក្យគន្លឹះមិនផ្លាស់ប្តូរចំណាត់ថ្នាក់ទេ។ ឧបករណ៍សន្តិសុខវាយលុកស្របច្បាប់ដែលផ្តល់នូវសមត្ថភាពប្រើប្រាស់ពីរយ៉ាងធ្វើដូច្នេះដោយមានតម្លាភាព៖ ប្រភពដែលអាចអានបាន គោលដៅដែលផ្គត់ផ្គង់ដោយប្រតិបត្តិករ និងគ្មានការហៅចូលដែលលាក់កំបាំង។ កញ្ចប់នេះបញ្ច្រាស់លក្ខណៈសម្បត្តិនីមួយៗទាំងនោះ - លេខកូដប្រតិបត្តិការរបស់វាត្រូវបានបិទបាំង និងលាក់បាំង ហើយវាបញ្ជូនសញ្ញាទៅកាន់ហេដ្ឋារចនាសម្ព័ន្ធប្រតិបត្តិករថេរជាជាងគោលដៅដែលអ្នកប្រើប្រាស់ផ្គត់ផ្គង់។ ឥរិយាបថ មិនមែនស្លាកទេ គ្រប់គ្រងសាលក្រម ដែលជាការព្យាបាទ។

ចេតនាមិនត្រូវបានអះអាងនៅទីនេះទេ។ អត្ថបទនេះពិពណ៌នាអំពីអ្វីដែលកូដធ្វើ — ស្នើសុំលេខកូដឧបករណ៍ អានប្រអប់សំបុត្រតាមរយៈ Graph ផ្ញើសំបុត្រច្រើនតាមរយៈការបញ្ជូនបន្តដែលបានកំណត់រចនាសម្ព័ន្ធ បញ្ជូនសញ្ញាទៅកាន់ម៉ាស៊ីនថេរ — និងមិនបញ្ជាក់ពីចេតនា។

ផលប៉ះពាល់ និន្នាការ និងការណែនាំរបស់អ្នកការពារ

ផលប៉ះពាល់ពីរយ៉ាងដែលទាក់ទងនឹងពេលវេលាដំឡើងគឺមានសារៈសំខាន់។ ទីមួយ អ្នកអភិវឌ្ឍន៍ ឬភ្នាក់ងារ CI ណាមួយដែលដំឡើង ភ្នាក់ងារគ្មានដែនកំណត់ នាំយកក្របខ័ណ្ឌទៅលើម៉ាស៊ីននោះ ហើយបង្កើត call-home ទៅ api[.]nolimitent[.]xyzទីពីរ សមត្ថភាព​កូដ​ឧបករណ៍​ពង្រីក​វិសាលភាព​ហួសពី​ម៉ាស៊ីន​ដំឡើង៖ ប្រអប់សំបុត្រ Microsoft 365 ដែល​ម្ចាស់​របស់​វា​ត្រូវ​បាន​ជំរុញ​ឱ្យ​អនុម័ត​កូដ​ដែល​បាន​បង្ហាញ ត្រូវ​បាន​អាន​ដោយ​ផ្ទាល់​តាម​រយៈ Graph ដោយ​មិន​មាន​ពាក្យ​សម្ងាត់​ឆ្លងកាត់​ខ្សែ​ឡើយ។

និន្នាការ​ទូលំទូលាយ​ជាង​នេះ​គឺ​ជា​និន្នាការ​ដែល​ត្រូវ​ធ្វើ​ឲ្យ​មាន​លក្ខណៈ​ផ្ទៃក្នុង។ ការ​បន្លំ​តាម​លេខ​កូដ​ឧបករណ៍ (AiTM) បាន​ផ្លាស់ប្តូរ​ពី​ហេដ្ឋារចនាសម្ព័ន្ធ​បន្លំ​ដោយ​ឯករាជ្យ​ទៅ​ជា​កញ្ចប់​មួយ​នៅ​លើ​បញ្ជី​ឈ្មោះ​សាធារណៈ — ចែកចាយ​ដោយ ល្ងាចដំឡើង ជាជាងតាមរយៈតំណភ្ជាប់តាមអ៊ីមែល។ ការវេចខ្ចប់ឧបករណ៍តាមរបៀបនេះ ដោះដូរបញ្ហាការបង្ហោះ និងការផ្តល់តំណភ្ជាប់របស់ប្រតិបត្តិករបន្លំសម្រាប់ការឈានដល់បញ្ជីឈ្មោះ ហើយលាក់លេខកូដប្រតិបត្តិការនៅពីក្រោយទំពក់ដំឡើងស្អាត និងថតឯកសារដែលមានឈ្មោះ dotfile ដែលកម្ចាត់ការរំលងដោយដៃរហ័ស។

សម្រាប់អ្នកការពារ៖

  • ការពិនិត្យឡើងវិញនូវបញ្ជីឈ្មោះ និងការពឹងផ្អែក។ ព្យាបាលកញ្ចប់ដែលមាន សំខាន់/ខ្ញុំជា ដោះស្រាយទៅក្នុងថតឯកសារដែលលាក់ (ដែលមានបុព្វបទចំណុច) នៃកូដភាគីទីមួយដែលត្រូវបានបិទបាំងស្មើៗគ្នាថាជាហានិភ័យខ្ពស់នៅលើរចនាសម្ព័ន្ធតែម្នាក់ឯង ដោយមិនគិតពីថាតើទំពក់ដំឡើងមើលទៅស្អាតឬអត់។ ការបង្រួមអប្បបរមាមិនមែនជាការបិទបាំងទេ — ច្រកទ្វារនៅលើហត្ថលេខាឌិកូដអារេខ្សែអក្សរ មិនមែននៅលើប្រវែងបន្ទាត់ទេ។
  • ការពង្រឹង Microsoft 365. ដាក់កម្រិតលំហូរការអនុញ្ញាតលេខកូដឧបករណ៍ជាមួយនឹងការចូលប្រើតាមលក្ខខណ្ឌ ដែលវាមិនត្រូវបានទាមទារប្រតិបត្តិការ។ ការផ្តល់លេខកូដឧបករណ៍គឺជាវ៉ិចទ័រ AiTM ដែលគេស្គាល់ ហើយកម្រត្រូវការដោយអ្នកប្រើប្រាស់អន្តរកម្មណាស់។ ការធ្វើសវនកម្មសម្រាប់ការចូលដោយប្រើលេខកូដឧបករណ៍ បន្ទាប់មកដោយការរាប់ប្រអប់សំបុត្រក្រាហ្វភ្លាមៗ។
  • ការរកឃើញបណ្តាញ។ ប្លុក និងការជូនដំណឹងបើក api[.]nolimitent[.]xyzស្វែងរក DNS ចេញ និងកំណត់ហេតុប្រូកស៊ីសម្រាប់វានៅទូទាំងហេដ្ឋារចនាសម្ព័ន្ធអ្នកអភិវឌ្ឍន៍ និងសំណង់។
  • ការរកឃើញផ្លូវសំបុត្រ។ ចំពោះ អ្នកប្រើប្រាស់@ម៉ាស៊ីន ទម្រង់​ក្លែងបន្លំ URL (ទុកចិត្ត[.]com@…) អាចរកឃើញនៅច្រកផ្លូវសំបុត្រ និងប្រូកស៊ី; តំណភ្ជាប់ទង់ជាតិដែលមានសមាសភាគសិទ្ធិអំណាចនៅពីមុខ @.

កញ្ចប់នេះត្រូវបានផ្សាយផ្ទាល់នៅលើ npm នៅពេលវិភាគ។ ដោយសារតែក្របខ័ណ្ឌដែលលាក់គ្របដណ្តប់លើបន្ទាត់កំណែដែលបានបោះពុម្ពផ្សាយទាំងមូល និងបច្ចុប្បន្ន។ ថ្មីបំផុត ស្លាក (1.0.307) មានសមត្ថភាពលេខកូដឧបករណ៍ ការលុបការចុះឈ្មោះគួរតែគ្របដណ្តប់គ្រប់កំណែ មិនមែនត្រឹមតែកំណែដើមតែមួយនោះទេ។ 

ឧបករណ៍វិភាគសមាសភាពកម្មវិធី sca
ផ្តល់អាទិភាព ដោះស្រាយ និងធានាសុវត្ថិភាពហានិភ័យផ្នែកទន់របស់អ្នក
ទទួលបានគណនីឥតគិតថ្លៃរបស់អ្នក។
មិនតម្រូវឱ្យមានកាតឥណទានទេ។

ធានាសុវត្ថិភាពនៃការអភិវឌ្ឍន៍ និងការដឹកជញ្ជូនកម្មវិធីរបស់អ្នក

ជាមួយឈុតផលិតផល Xygeni