ಟಿಎಲ್; ಡಿಆರ್
nolimit-agent ಇದು ಒಂದು npm ಪ್ಯಾಕೇಜ್ ಆಗಿದ್ದು, ಅದರ ಪ್ರಕಟಿತ ಆವೃತ್ತಿಗಳು — 1.0.299 ರಿಂದ 1.0.307, 2026-06-26 ರಿಂದ 2026-06-29 ರವರೆಗೆ ನಾಲ್ಕು ದಿನಗಳಲ್ಲಿ ಬಿಡುಗಡೆಯಾಯಿತು - ಪ್ರತಿಯೊಂದೂ ಒಂದು ಸಂಪೂರ್ಣ ಫಿಶಿಂಗ್ ಮತ್ತು ಬೃಹತ್-ಮೇಲ್ ಚೌಕಟ್ಟು ಗುಪ್ತ, ಸಂಪೂರ್ಣವಾಗಿ ಅಸ್ಪಷ್ಟವಾದ ಡೈರೆಕ್ಟರಿಯೊಳಗೆ. ಪ್ರತಿಯೊಂದು ಆವೃತ್ತಿಯಲ್ಲೂ ಮುಖ್ಯ ನಮೂದು .ad/x0.js, ಡಾಟ್ಫೈಲ್-ಹೆಸರಿನ ಫೋಲ್ಡರ್ನಲ್ಲಿರುವ ಸುಮಾರು 4,200 ಜಾವಾಸ್ಕ್ರಿಪ್ಟ್-ಆಬ್ಫಸ್ಕೇಟರ್ ಸ್ಟ್ರಿಂಗ್-ಅರೇ ಬ್ಲಾಬ್ಗಳನ್ನು ಹೊಂದಿರುವ ~86 ಫೈಲ್ಗಳಲ್ಲಿ ಒಂದಾಗಿದೆ; ಇನ್ಸ್ಟಾಲ್ ಹುಕ್ ಮತ್ತು ಎಂಟ್ರಿ ಲೇಔಟ್ ಸಾಲಿನಾದ್ಯಂತ ಒಂದೇ ಆಗಿರುತ್ತವೆ.
ಗೊಂದಲದ ಹಿಂದೆ ಒಂದು Microsoft 365 OAuth ಸಾಧನ-ಕೋಡ್ ಹರಿವು (login[.]microsoftonline[.]com/common/oauth2/v2.0/devicecode) ಕೋಡ್ ಅನ್ನು ಅನುಮೋದಿಸಿದ ನಂತರ, ಬಲಿಪಶುವಿನ ಔಟ್ಲುಕ್ ಇನ್ಬಾಕ್ಸ್ ಅನ್ನು ಓದುತ್ತದೆ ಮತ್ತು ಮೈಕ್ರೋಸಾಫ್ಟ್ ಗ್ರಾಫ್ API ಮೂಲಕ ಐಟಂಗಳನ್ನು ಕಳುಹಿಸುತ್ತದೆ; ಆಪರೇಟರ್-ಸರಬರಾಜು ಮಾಡಿದ ಸ್ವೀಕರಿಸುವವರ ಪಟ್ಟಿಗಳಿಂದ ನಡೆಸಲ್ಪಡುವ ಬೃಹತ್ SMTP ಮತ್ತು SMS ಕಳುಹಿಸುವ ಎಂಜಿನ್; ಬ್ರ್ಯಾಂಡ್-ಸೋಗು ಹಾಕುವಿಕೆ ಸಂದೇಶ ಟೆಂಪ್ಲೇಟ್ಗಳು; ಮುಕ್ತ-ಮರುನಿರ್ದೇಶನ ಲಿಂಕ್ ನಿರ್ಮಾಣ; ಮತ್ತು DNS-ಓವರ್-HTTPS, WHOIS ಮತ್ತು GitHub ಕೋಡ್ ಹುಡುಕಾಟದ ಮೇಲೆ ವಿಚಕ್ಷಣ. ಆಪರೇಟರ್ ಮೂಲಸೌಕರ್ಯಕ್ಕೆ ರನ್ಟೈಮ್ ಟ್ರಾಫಿಕ್ ಬೀಕನ್ಗಳು api[.]nolimitent[.]xyz:4100.
ಬಾಧಿತ: ಪ್ಯಾಕೇಜ್ನ ಯಾವುದೇ ಆವೃತ್ತಿಯನ್ನು ಸ್ಥಾಪಿಸುವ ಯಾರಾದರೂ, ಮತ್ತು ಯಾವುದೇ ಮೈಕ್ರೋಸಾಫ್ಟ್ 365 ಮೇಲ್ಬಾಕ್ಸ್ ಅದರ ಮಾಲೀಕರು ಅದರ ಮೂಲಕ ಪ್ರಸ್ತುತಪಡಿಸಲಾದ ಸಾಧನ ಕೋಡ್ ಅನ್ನು ಅನುಮೋದಿಸುತ್ತಾರೆ. ಇತ್ತೀಚಿನ ಆವೃತ್ತಿ, 1.0.307, ಪ್ರಸ್ತುತ ಇತ್ತೀಚಿನ ಟ್ಯಾಗ್ ಆಗಿದ್ದು, ಅದೇ ಸಾಧನ-ಕೋಡ್ ಮೇಲ್ಬಾಕ್ಸ್ ಸಾಮರ್ಥ್ಯವನ್ನು ಹೊಂದಿದೆ - ದುರುದ್ದೇಶಪೂರಿತ ಕೋಡ್ ಒಂದು ಹಿಂದಿನ ಆವೃತ್ತಿಗೆ ಸೀಮಿತವಾಗಿಲ್ಲ.
ತೀವ್ರತೆ: ನಿರ್ಣಾಯಕ. ಪ್ರಭಾವಿತ ಪರಿಸರ ವ್ಯವಸ್ಥೆ: npm. ಮೊದಲು ಹುಡುಕಬೇಕಾದ ಒಂದು ಸೂಚಕ: ಹೋಸ್ಟ್ api[.]nolimitent[.]xyz.
ದಾಳಿ: ಅದು ಹೇಗೆ ಕೆಲಸ ಮಾಡುತ್ತದೆ
ಗುಪ್ತ ಪೇಲೋಡ್ ಮೇಲೆ ಸೌಮ್ಯವಾದ ಶೆಲ್
ಪ್ಯಾಕೇಜ್ ಸಾಮಾನ್ಯ ಮೇಲ್ಮೈಯನ್ನು ಪ್ರಸ್ತುತಪಡಿಸುತ್ತದೆ. ಪ್ಯಾಕೇಜ್ ಘೋಷಿಸುತ್ತದೆ a ಪೋಸ್ಟ್ಇನ್ಸ್ಟಾಲ್ ಕೊಕ್ಕೆ –
text postinstall: node scripts/postinstall.js — ಮತ್ತು ಪರಿಶೀಲನೆಯಲ್ಲಿದೆ ಸ್ಕ್ರಿಪ್ಟ್ಗಳು/ಪೋಸ್ಟ್ಇನ್ಸ್ಟಾಲ್.ಜೆಎಸ್ ನಿರುಪದ್ರವಿ: ಇದು ವಿಂಡೋಸ್ ಆಜ್ಞೆಯನ್ನು ಶಿಮ್ ಅನ್ನು ಸ್ಥಾಪಿಸುತ್ತದೆ ಮತ್ತು ನಿರ್ಗಮಿಸುತ್ತದೆ. ನಡವಳಿಕೆಯು ವಾಸಿಸುವ ಸ್ಥಳ ಹುಕ್ ಅಲ್ಲ. ದಿ ಮುಖ್ಯ ಮತ್ತು ನಾನು ಎರಡೂ ಕ್ಷೇತ್ರಗಳು ಇಲ್ಲಿಗೆ ಸೂಚಿಸುತ್ತವೆ .ಜಾಹೀರಾತು/, ಪ್ರಮುಖ ಚುಕ್ಕೆಯು ಅದನ್ನು ಕ್ಯಾಶುಯಲ್ನಿಂದ ಹೊರಗಿಡುವ ಡೈರೆಕ್ಟರಿ ls ಔಟ್ಪುಟ್, ಮತ್ತು ಅದರ ವಿಷಯಗಳು ಏಕರೂಪವಾಗಿ ಯಂತ್ರ-ಅಸ್ಪಷ್ಟವಾಗಿವೆ. ಸ್ಥಿರ ಸ್ಕ್ಯಾನರ್ ~4,293 ಎನ್ಕೋಡ್-ಪೇಲೋಡ್ ವ್ಯಾಪ್ತಿಗಳನ್ನು ಎಣಿಸಿದೆ .ಜಾಹೀರಾತು/ ಮಾಡ್ಯೂಲ್ ಸೆಟ್; javascript-obfuscator ಇದು ಘೋಷಿತ ಅಭಿವೃದ್ಧಿ ಅವಲಂಬನೆಯಾಗಿದ್ದು, ಇದು ಬಂಡಲ್ ಮಾಡಿದ ಫೈಲ್ಗಳ ಸ್ಟ್ರಿಂಗ್-ಅರೇ-ರೊಟೇಶನ್ ಆಕಾರಕ್ಕೆ ಹೊಂದಿಕೆಯಾಗುತ್ತದೆ.
ವಿಭಜನೆಯು ಹೆಸರಿಸಲು ಯೋಗ್ಯವಾದ ಮೊದಲ ಸಂಕೇತವಾಗಿದೆ: ವಿಮರ್ಶಕರು ಪರಿಶೀಲಿಸುವ ಅನುಸ್ಥಾಪನಾ ಹುಕ್ ಸ್ವಚ್ಛವಾಗಿರುತ್ತದೆ, ಆದರೆ ಕಾರ್ಯಾಚರಣಾ ಕೋಡ್ ಒಂದು ಡೈರೆಕ್ಟರಿಯ ದೂರದಲ್ಲಿ ಅಡಗಿರುತ್ತದೆ ಮತ್ತು ಅಸ್ಪಷ್ಟವಾಗಿರುತ್ತದೆ, ಪ್ಯಾಕೇಜ್ನ ರಫ್ತು ಮಾಡಿದ ಪ್ರವೇಶ ಬಿಂದು ಚಾಲನೆಯಾದಾಗ ಮಾತ್ರ ತಲುಪುತ್ತದೆ.
ಮೈಕ್ರೋಸಾಫ್ಟ್ 365 ಸಾಧನ-ಕೋಡ್ ಮೇಲ್ಬಾಕ್ಸ್ ಪ್ರವೇಶ
ಮಾಡ್ಯೂಲ್ .ad/x12.js ಫ್ರೇಮ್ವರ್ಕ್ನ ಅತ್ಯಂತ ಪರಿಣಾಮಕಾರಿ ಸಾಮರ್ಥ್ಯವನ್ನು ಹೊಂದಿದೆ. ಇದು Microsoft 365 OAuth 2.0 ಸಾಧನ ದೃಢೀಕರಣ ಅನುದಾನವನ್ನು ಚಾಲನೆ ಮಾಡುತ್ತದೆ:
text POST login[.]microsoftonline[.]com/common/oauth2/v2.0/devicecode ಸಾಧನ-ಕೋಡ್ ಅನುದಾನವು ಇನ್ಪುಟ್-ನಿರ್ಬಂಧಿತ ಸಾಧನಗಳಿಗಾಗಿ ವಿನ್ಯಾಸಗೊಳಿಸಲಾದ ಕಾನೂನುಬದ್ಧ ಮೈಕ್ರೋಸಾಫ್ಟ್ ಹರಿವು: ಸೇವೆಯು ಕೋಡ್ ಅನ್ನು ವಿನಂತಿಸುತ್ತದೆ, ಬಳಕೆದಾರರು ಆ ಕೋಡ್ ಅನ್ನು ಟೈಪ್ ಮಾಡುತ್ತಾರೆ ಮೈಕ್ರೋಸಾಫ್ಟ್.ಕಾಮ್/ಸಾಧನlogin` ಎರಡನೇ ಸಾಧನದಲ್ಲಿ ಮತ್ತು ಅನುಮೋದಿಸುತ್ತದೆ, ಮತ್ತು ವಿನಂತಿಸುವ ಸೇವೆಯು ಟೋಕನ್ಗಳನ್ನು ಸ್ವೀಕರಿಸುತ್ತದೆ. ವಿನಂತಿಸುವ ಸೇವೆಯು ಮೇಲ್ಬಾಕ್ಸ್ ಮಾಲೀಕರಲ್ಲದ ಯಾರಿಗಾದರೂ ಸೇರಿದ್ದರೆ, ಅನುಮೋದನೆಯು ಆ ಮೂರನೇ ವ್ಯಕ್ತಿಗೆ ಟೋಕನ್ ಅನ್ನು ನೀಡುತ್ತದೆ. ಟೋಕನ್ ಪಡೆದ ನಂತರ, .ad/x12.js` ಮೈಕ್ರೋಸಾಫ್ಟ್ ಗ್ರಾಫ್ ಮೂಲಕ ಮೇಲ್ಬಾಕ್ಸ್ ಅನ್ನು ನೇರವಾಗಿ ಓದುತ್ತದೆ:
text GET graph[.]microsoft[.]com/v1.0/me/mailFolders/inbox/messages?$top=250&$select=from GET graph[.]microsoft[.]com/v1.0/me/mailFolders/sentitems/messages?$top=250&$select=toRecipients ನಮ್ಮ $ಆಯ್ಕೆ ಮಾಡಿ ಪ್ರಕ್ಷೇಪಣಗಳು ಕಳುಹಿಸುವವರ ವಿಳಾಸಗಳನ್ನು ಇನ್ಬಾಕ್ಸ್ನಿಂದ ಮತ್ತು ಸ್ವೀಕರಿಸುವವರ ವಿಳಾಸಗಳನ್ನು ಕಳುಹಿಸಿದ ವಸ್ತುಗಳಿಂದ ಎಳೆಯುತ್ತವೆ - ಬಲಿಪಶುವಿನ ವರದಿಗಾರರನ್ನು ಮ್ಯಾಪಿಂಗ್ ಮಾಡಲು ಕಚ್ಚಾ ವಸ್ತು. ಇದು ಪಾಸ್ವರ್ಡ್ ಸೆರೆಹಿಡಿಯುವ ಬದಲು ಒಪ್ಪಿಗೆಯ ಮೂಲಕ ವಿರೋಧಿ-ಮಧ್ಯಮ (AiTM) ಪ್ರವೇಶವಾಗಿದೆ: ಕ್ಲಾಸಿಕ್ ಅರ್ಥದಲ್ಲಿ ಫಿಶ್ ಮಾಡಲು ಯಾವುದೇ ದೃಢೀಕರಣವಿಲ್ಲ, ಅನುಮೋದನೆ ಪಡೆಯಲು ಕೇವಲ ಒಂದು ಕೋಡ್ ಇದೆ.
ಅನುಕರಣೆ ಟೆಂಪ್ಲೇಟ್ಗಳನ್ನು ಹೊಂದಿರುವ ಬೃಹತ್ ಮೇಲ್ ಮತ್ತು SMS ಎಂಜಿನ್.
ಮೇಲ್ಬಾಕ್ಸ್ ಪ್ರವೇಶದ ಸುತ್ತಲೂ ಒಬ್ಬ ಮೇಲರ್ ಕುಳಿತುಕೊಳ್ಳುತ್ತಾನೆ. ಪ್ಯಾಕೇಜ್ ಆಪರೇಟರ್-ಸಂಪಾದಿಸಬಹುದಾದ ಡೇಟಾ ಫೈಲ್ಗಳನ್ನು ರವಾನಿಸುತ್ತದೆ - ಕಳುಹಿಸುವವರ ಪಟ್ಟಿಗಳು (ಕಳುಹಿಸುವವರು.txt, smtps.txt) ಮತ್ತು ಟೆಂಪ್ಲೇಟ್ ಫೈಲ್ (ಕಾರ್ಯಗಳು.txt) — ಯಾರ ಪ್ಲೇಸ್ಹೋಲ್ಡರ್ ವಿಳಾಸಗಳು ಅನುಕರಣೆಗಾಗಿ ಎರಕಹೊಯ್ದ ಹಾಳೆಯಂತೆ ಓದಲ್ಪಡುತ್ತವೆ: ಸೆಕ್ಯುರಿಟಿ@ಆಪಲ್.ಕಾಮ್, login-ಪರಿಶೀಲನೆ, OAuth-ಸೇವೆ, ಬಿಲ್ಲಿಂಗ್ ಮತ್ತು ಖಾತೆ-ಅಧಿಸೂಚನೆ ಕಳುಹಿಸುವವರ ವಿರುದ್ಧ a yourdomain.com ಸ್ಟ್ಯಾಂಡ್-ಇನ್ ಆಪರೇಟರ್ ಬದಲಾಯಿಸುತ್ತದೆ. SMS ಬದಿಯು ಫೋನ್ ಅನ್ನು ಹೊಂದಿರುತ್ತದೆebook ಮತ್ತು ಗೇಟ್ವೇ ಸಂರಚನೆ. ಮೇಲರ್ ಆಪರೇಟರ್-ಸರಬರಾಜು ಮಾಡಿದ ಸ್ವೀಕರಿಸುವವರ ಪಟ್ಟಿಗಳನ್ನು ಪುನರಾವರ್ತಿಸುತ್ತದೆ ಮತ್ತು ಕಾನ್ಫಿಗರ್ ಮಾಡಲಾದ SMTP ರಿಲೇಗಳ ಮೂಲಕ ಕಳುಹಿಸುತ್ತದೆ.
ಸಂಪರ್ಕಗಳನ್ನು ನಿರ್ಮಿಸಲು, .ad/xu.js ಮತ್ತು .ad/xq.js URL ಪಾರ್ಸಿಂಗ್ ಅಸ್ಪಷ್ಟತೆ ಮತ್ತು ಕ್ಲಿಕ್ ಟ್ರ್ಯಾಕಿಂಗ್ ಅನ್ನು ಬಳಸಿಕೊಳ್ಳುವ URL ಗಳನ್ನು ನಿರ್ಮಿಸಿ. ವಂಚನೆಯ ಮಾದರಿಗಳು ವಿಶ್ವಾಸಾರ್ಹವಾಗಿ ಕಾಣುವ ಪ್ರಾಧಿಕಾರವನ್ನು ಎಂಬೆಡ್ ಮಾಡುವ ಮೊದಲು @ ಆದ್ದರಿಂದ ಗೋಚರಿಸುವ ಪೂರ್ವಪ್ರತ್ಯಯವು ನಿಜವಾದ ಹೋಸ್ಟ್ಗಿಂತ ಭಿನ್ನವಾಗಿರುತ್ತದೆ:
text https://trusted[.]com@ https://trusted[.]com%40 https://trusted[.]com:80@ https://redirect[.]example[.]com/ https://track[.]example[.]com/click? ಈ ಚೌಕಟ್ಟು ಪ್ರಮುಖ ಗ್ರಾಹಕರಿಂದ ಫೆವಿಕಾನ್ಗಳನ್ನು ಪಡೆದುಕೊಳ್ಳುತ್ತದೆ ಮತ್ತು enterprise ಮೇಲ್ ಪೂರೈಕೆದಾರರು — ಪೂರೈಕೆದಾರ-ಬ್ರಾಂಡೆಡ್ ಪ್ರಾಂಪ್ಟ್ ಅಥವಾ ಲ್ಯಾಂಡಿಂಗ್ ಪುಟವನ್ನು ಮನವೊಪ್ಪಿಸುವ ನಿಯಮಿತ ತಂತ್ರ.
ಗುರಿ ಮತ್ತು ಮೂಲಸೌಕರ್ಯ ಸ್ಥಳಾನ್ವೇಷಣೆ
ಹಲವಾರು ಮಾಡ್ಯೂಲ್ಗಳು ಕಳುಹಿಸುವ ಮೊದಲು ಸಂದರ್ಭವನ್ನು ಸಂಗ್ರಹಿಸುತ್ತವೆ. .ad/x0.js DNS-over-HTTPS ಮೂಲಕ ಹೆಸರುಗಳನ್ನು ಪರಿಹರಿಸುತ್ತದೆ (ಡಿಎನ್ಎಸ್[.]ಗೂಗಲ್/ಪರಿಹಾರ), .ad/xa.js WHOIS ಪ್ರಶ್ನೆಗಳು (api[.]whois[.]vu), ಮತ್ತು .ad/x9.js GitHub ಕೋಡ್ ಹುಡುಕಾಟವನ್ನು ನಡೆಸುತ್ತದೆ (api[.]ಗಿಥಬ್[.]com/search/code?q=) — ರಿಲೇ ಪಟ್ಟಿಯನ್ನು ಫೀಡ್ ಮಾಡಲು ಬಹಿರಂಗಗೊಂಡ ಮೇಲ್-ಸರ್ವರ್ ಕಾನ್ಫಿಗರೇಶನ್ ಮತ್ತು SMTP ರುಜುವಾತುಗಳನ್ನು ಕಂಡುಹಿಡಿಯುವುದರೊಂದಿಗೆ ಸ್ಥಿರವಾದ ಮಾದರಿ. .ad/xs.js ವೇಬ್ಯಾಕ್ ಮೆಷಿನ್ನ CDX ಸೂಚ್ಯಂಕವನ್ನು ಪ್ರಶ್ನಿಸುತ್ತದೆ.
ಆಜ್ಞೆ ಮತ್ತು ನಿಯಂತ್ರಣ
ಗೊಂದಲಮಯ ಸೆಟ್ನಾದ್ಯಂತ, .ad/x4.js ಆಪರೇಟರ್ ಎಂಡ್ಪಾಯಿಂಟ್ ಅನ್ನು ಉಲ್ಲೇಖಿಸುತ್ತದೆ:
text http://api[.]nolimitent[.]xyz:4100 ಆತಿಥೇಯರು ಅದರ ಹಂಚಿಕೊಳ್ಳುತ್ತಾರೆ ಮಿತಿಯಿಲ್ಲದ ಪ್ರಕಾಶಕರ ಸ್ವಂತ ಹೆಸರಿನ ಬ್ರ್ಯಾಂಡ್, ಮತ್ತು : 4100 ಪೋರ್ಟ್ ಫ್ರೇಮ್ವರ್ಕ್ನ ಕಾಲ್-ಹೋಮ್ ಚಾನಲ್ ಆಗಿದೆ. ಇದು ರಕ್ಷಕರಿಗೆ ಅತ್ಯಂತ ಬಾಳಿಕೆ ಬರುವ ಏಕೈಕ ಸೂಚಕವಾಗಿದೆ: ಪ್ಯಾಕೇಜ್, ಡೆವಲಪರ್ ವರ್ಕ್ಸ್ಟೇಷನ್ ಅಥವಾ ಬಿಲ್ಡ್ ಏಜೆಂಟ್ ತಲುಪುವುದು api[.]ಅನಿಯಮಿತವಲ್ಲ[.]xyz ಈ ಕೋಡ್ ಅನ್ನು ಚಲಾಯಿಸಿದೆ.
ರಾಜಿ ಸೂಚಕಗಳು
ಕೆಳಗಿನ ಸೂಚಕಗಳು ರಕ್ಷಕನು ಕಾರ್ಯನಿರ್ವಹಿಸಬಹುದಾದವುಗಳಾಗಿವೆ - grep ಲಾಕ್ಫೈಲ್, ಬ್ಲಾಕ್ ಹೋಸ್ಟ್, ಅಥವಾ ಸರ್ಚ್ ಪ್ರಾಕ್ಸಿ ಮತ್ತು DNS ಲಾಗ್ಗಳು. ಮೈಕ್ರೋಸಾಫ್ಟ್ ಎಂಡ್ಪಾಯಿಂಟ್ಗಳು ಫ್ರೇಮ್ವರ್ಕ್ ಅವುಗಳನ್ನು ದುರುಪಯೋಗಪಡಿಸಿಕೊಳ್ಳುವುದರಿಂದ ಕಾಣಿಸಿಕೊಳ್ಳುತ್ತವೆ; ಅವು ಸ್ವತಃ ದುರುದ್ದೇಶಪೂರಿತವಲ್ಲ ಮತ್ತು ನಿರ್ಬಂಧಿಸಬಾರದು.
| ಸೂಚಕ | ಪ್ರಕಾರ | ಅಲ್ಲಿ | ರಕ್ಷಕ ಕ್ರಮ |
|---|---|---|---|
nolimit-agent (ಎಲ್ಲಾ ಆವೃತ್ತಿಗಳು 1.0.299–1.0.307) | ಪ್ಯಾಕೇಜ್ | npm | ಗ್ರೆಪ್ ಲಾಕ್ಫೈಲ್ಗಳು / ಇನ್ಸ್ಟಾಲ್ ಲಾಗ್ಗಳು |
api[.]nolimitent[.]xyz (:4100) | C2 ಹೋಸ್ಟ್ | .ad/x4.js | ನಿರ್ಬಂಧಿಸಿ; DNS + ಪ್ರಾಕ್ಸಿ ಲಾಗ್ಗಳನ್ನು ಹುಡುಕಿ |
.ad/ ಮುಖ್ಯ/ಬಿನ್ ಗುರಿಯಾಗಿ ಮರೆಮಾಡಲಾದ ಡೈರ್ | ರಚನೆ | package.json | ನೋಂದಾವಣೆ ಪರಿಶೀಲನೆಯಲ್ಲಿ ಸ್ಥಿರ ಸಂಕೇತ |
trusted[.]com@ / %40 / :80@ ಲಿಂಕ್ ಫಾರ್ಮ್ಗಳು | URL ವಂಚನೆ | .ad/xu.js, .ad/xq.js | ಮೇಲ್/ಪ್ರಾಕ್ಸಿ URL ಪರಿಶೀಲನೆ |
ಸಾಧನ-ಕೋಡ್ ಅನುದಾನ + ಗ್ರಾಫ್ inbox/sentitems ಓದಲು | ಬಿಹೇವಿಯರ್ | .ad/x12.js | M365 ಸೈನ್-ಇನ್ + ಗ್ರಾಫ್ ಆಡಿಟ್ ವಿಮರ್ಶೆ |
ಚಿಕಿತ್ಸೆಯ ಸರದಿ ನಿರ್ಧಾರದಲ್ಲಿ ಸೆರೆಹಿಡಿಯಲಾದ ಫೈಲ್ ಹ್ಯಾಶ್ಗಳು:
- ಪ್ಯಾಕೇಜ್/.ad/x0.js — ಶಾ256 e4153bb614ee03ec456e6b5b41926385db6aae0e4f3e771d18e581571ad7ca2a
- ಪ್ಯಾಕೇಜ್/ಪ್ಯಾಕೇಜ್.json — ಶಾ256 8618064f1f6146b4a8f0459aff9154dca1847e3936aa44f4d4cd37e127075644
ಈ ಪ್ಯಾಕೇಜ್ನಿಂದ ಸ್ವತಂತ್ರವಾಗಿ ಹುಡುಕಲು ಯೋಗ್ಯವಾದ ಮೈಕ್ರೋಸಾಫ್ಟ್ 365 ಬಾಡಿಗೆದಾರರ ಸಿಗ್ನಲ್: ಯಶಸ್ವಿ ಸಾಧನ-ಕೋಡ್ ಸೈನ್-ಇನ್ಗಳು ನಂತರ ತಕ್ಷಣವೇ ಗ್ರಾಫ್ ಓದುತ್ತದೆ ಮೇಲ್ ಫೋಲ್ಡರ್ಗಳು/ಇನ್ಬಾಕ್ಸ್ ಮತ್ತು ಮೇಲ್ ಫೋಲ್ಡರ್ಗಳು/ವಾಕ್ಯಗಳು, ವಿಶೇಷವಾಗಿ ಬಳಕೆದಾರರು ಗುರುತಿಸದ ಸೆಷನ್ನಿಂದ.
ಗುಣಲಕ್ಷಣ ಮತ್ತು ಗಮನಿಸಿದ ನಡವಳಿಕೆ
ಗಮನಿಸಬಹುದಾದದ್ದು ಅದರ ಹಿಂದೆ ಇರುವವರಿಂದ ಪ್ರತ್ಯೇಕವಾಗಿರುತ್ತದೆ.
ಗಮನಿಸಬಹುದಾದ ಸಂಗತಿಗಳು: ಪ್ಯಾಕೇಜ್ ಅನ್ನು ಹ್ಯಾಂಡಲ್ ಅಡಿಯಲ್ಲಿ ಪ್ರಕಟಿಸಲಾಗಿದೆ. ನೋಲಿಮಿಟ್-ಏಜೆಂಟ್ ಪರಿಶೀಲಿಸದ Gmail ವಿಳಾಸ ಮತ್ತು ಲಿಂಕ್ ಮಾಡಲಾದ ಮೂಲ ರೆಪೊಸಿಟರಿ ಇಲ್ಲದಿರುವುದು; ಅದು ಪ್ಯಾಕೇಜ್ ಅದನ್ನು "ಸುಧಾರಿತ ಇಮೇಲ್ ಕಳುಹಿಸುವವರು" ಎಂದು ವಿವರಿಸುತ್ತದೆ ಮತ್ತು ಅದನ್ನು ಟ್ಯಾಗ್ ಮಾಡುತ್ತದೆ ರೆಡ್-ಟೀಮ್ ಕೀವರ್ಡ್; ರನ್ಟೈಮ್ ಕೋಡ್ ಗುಪ್ತ, ಅಸ್ಪಷ್ಟವಾಗಿ ಕೇಂದ್ರೀಕೃತವಾಗಿದೆ .ಜಾಹೀರಾತು/ ಟೂಲ್ಚೈನ್ ಹೊಂದಿರುವ ಡೈರೆಕ್ಟರಿ (javascript-obfuscator) ಎಂಬುದು ಘೋಷಿತ ಅವಲಂಬನೆಯಾಗಿದೆ; ಮತ್ತು ಕಾಲ್-ಹೋಮ್ ಹೋಸ್ಟ್ api[.]ಅನಿಯಮಿತವಲ್ಲ[.]xyz ಮರುಬಳಕೆ ಮಾಡುತ್ತದೆ ಮಿತಿಯಿಲ್ಲದ ಬ್ರ್ಯಾಂಡ್. ಇದು ಒಂದು ಆಪರೇಟರ್-ನಿಯಂತ್ರಿತ ಮೂಲಸೌಕರ್ಯ ಹೆಗ್ಗುರುತನ್ನು ಹೊಂದಿರುವ ಒಂದೇ ಪ್ಯಾಕೇಜ್ ಆಗಿದೆ - ಬಹು-ಪ್ಯಾಕೇಜ್ ಕ್ಲಸ್ಟರ್ ಅಲ್ಲ, ಮತ್ತು ಹಿಂದೆ ಹೆಸರಿಸಲಾದ ಅಭಿಯಾನದೊಂದಿಗೆ ಯಾವುದೇ ಅತಿಕ್ರಮಣವನ್ನು ಗುರುತಿಸಲಾಗಿಲ್ಲ.
ನಮ್ಮ ರೆಡ್-ಟೀಮ್ ಕೀವರ್ಡ್ ವರ್ಗೀಕರಣವನ್ನು ಬದಲಾಯಿಸುವುದಿಲ್ಲ. ದ್ವಿ-ಬಳಕೆಯ ಸಾಮರ್ಥ್ಯವನ್ನು ರವಾನಿಸುವ ಕಾನೂನುಬದ್ಧ ಆಕ್ರಮಣಕಾರಿ-ಭದ್ರತಾ ಪರಿಕರವು ಪಾರದರ್ಶಕವಾಗಿ ಮಾಡುತ್ತದೆ: ಓದಬಹುದಾದ ಮೂಲ, ಆಪರೇಟರ್-ಸರಬರಾಜು ಮಾಡಿದ ಗುರಿಗಳು ಮತ್ತು ಗುಪ್ತ ಕರೆ-ಮನೆ ಇಲ್ಲ. ಈ ಪ್ಯಾಕೇಜ್ ಆ ಪ್ರತಿಯೊಂದು ಗುಣಲಕ್ಷಣಗಳನ್ನು ತಲೆಕೆಳಗು ಮಾಡುತ್ತದೆ - ಅದರ ಕಾರ್ಯಾಚರಣೆಯ ಕೋಡ್ ಅಸ್ಪಷ್ಟವಾಗಿದೆ ಮತ್ತು ಮರೆಮಾಡಲಾಗಿದೆ, ಮತ್ತು ಇದು ಬಳಕೆದಾರರು ಪೂರೈಸುವ ಗುರಿಗಿಂತ ಸ್ಥಿರ ಆಪರೇಟರ್ ಮೂಲಸೌಕರ್ಯಕ್ಕೆ ದಾರಿ ಮಾಡಿಕೊಡುತ್ತದೆ. ಲೇಬಲ್ ಅಲ್ಲ, ನಡವಳಿಕೆಯು ತೀರ್ಪನ್ನು ನಿಯಂತ್ರಿಸುತ್ತದೆ, ಇದು ದುರುದ್ದೇಶಪೂರಿತವಾಗಿದೆ.
ಉದ್ದೇಶವನ್ನು ಇಲ್ಲಿ ಪ್ರತಿಪಾದಿಸಲಾಗಿಲ್ಲ. ಕೋಡ್ ಏನು ಮಾಡುತ್ತದೆ ಎಂಬುದನ್ನು ಪೋಸ್ಟ್ ವಿವರಿಸುತ್ತದೆ - ಸಾಧನ ಕೋಡ್ ಅನ್ನು ವಿನಂತಿಸುವುದು, ಗ್ರಾಫ್ ಮೂಲಕ ಮೇಲ್ಬಾಕ್ಸ್ ಅನ್ನು ಓದುವುದು, ಕಾನ್ಫಿಗರ್ ಮಾಡಲಾದ ರಿಲೇಗಳ ಮೂಲಕ ಬೃಹತ್ ಮೇಲ್ ಕಳುಹಿಸುವುದು, ಸ್ಥಿರ ಹೋಸ್ಟ್ಗೆ ಬೀಕನ್ - ಮತ್ತು ಉದ್ದೇಶವನ್ನು ಹೇಳದೆ ಬಿಡುತ್ತದೆ.
ಪರಿಣಾಮ, ಪ್ರವೃತ್ತಿಗಳು ಮತ್ತು ರಕ್ಷಕ ಮಾರ್ಗದರ್ಶನ
ಎರಡು ಅನುಸ್ಥಾಪನಾ-ಸಮಯದ ಪರಿಣಾಮಗಳು ಮುಖ್ಯ. ಮೊದಲನೆಯದಾಗಿ, ಸ್ಥಾಪಿಸುವ ಯಾವುದೇ ಡೆವಲಪರ್ ಅಥವಾ CI ಏಜೆಂಟ್ ನೋಲಿಮಿಟ್-ಏಜೆಂಟ್ ಆ ಹೋಸ್ಟ್ಗೆ ಫ್ರೇಮ್ವರ್ಕ್ ಅನ್ನು ತರುತ್ತದೆ ಮತ್ತು ಕಾಲ್-ಹೋಮ್ ಅನ್ನು ಸ್ಥಾಪಿಸುತ್ತದೆ api[.]ಅನಿಯಮಿತವಲ್ಲ[.]xyzಎರಡನೆಯದಾಗಿ, ಸಾಧನ-ಕೋಡ್ ಸಾಮರ್ಥ್ಯವು ಸ್ಥಾಪಿಸುವ ಹೋಸ್ಟ್ ಅನ್ನು ಮೀರಿ ವಿಸ್ತರಿಸುತ್ತದೆ: ಪ್ರಸ್ತುತಪಡಿಸಿದ ಕೋಡ್ ಅನ್ನು ಅನುಮೋದಿಸಲು ಮಾಲೀಕರನ್ನು ಪ್ರೇರೇಪಿಸುವ ಮೈಕ್ರೋಸಾಫ್ಟ್ 365 ಮೇಲ್ಬಾಕ್ಸ್ ಅನ್ನು ಗ್ರಾಫ್ ಮೂಲಕ ನೇರವಾಗಿ ಓದಲಾಗುತ್ತದೆ, ಯಾವುದೇ ಪಾಸ್ವರ್ಡ್ ಎಂದಿಗೂ ತಂತಿಯನ್ನು ದಾಟುವುದಿಲ್ಲ.
ವಿಶಾಲವಾದ ಪ್ರವೃತ್ತಿಯೆಂದರೆ ಆಂತರಿಕಗೊಳಿಸುವುದು. ಸಾಧನ-ಕೋಡ್ (AiTM) ಫಿಶಿಂಗ್ ಸ್ವತಂತ್ರ ಫಿಶಿಂಗ್ ಮೂಲಸೌಕರ್ಯದಿಂದ ಸಾರ್ವಜನಿಕ ನೋಂದಣಿಯಲ್ಲಿ ಪ್ಯಾಕೇಜ್ಗೆ ಸ್ಥಳಾಂತರಗೊಂಡಿದೆ - ವಿತರಣೆ npm ಸ್ಥಾಪನೆ ಇಮೇಲ್ ಲಿಂಕ್ ಮೂಲಕ ಅಲ್ಲ. ಈ ರೀತಿಯಲ್ಲಿ ಕಿಟ್ ಅನ್ನು ಪ್ಯಾಕೇಜಿಂಗ್ ಮಾಡುವುದರಿಂದ ಫಿಶಿಂಗ್ ಆಪರೇಟರ್ನ ಹೋಸ್ಟಿಂಗ್ ಮತ್ತು ಲಿಂಕ್-ವಿತರಣಾ ಸಮಸ್ಯೆಯನ್ನು ರಿಜಿಸ್ಟ್ರಿಯ ವ್ಯಾಪ್ತಿಗೆ ವರ್ಗಾಯಿಸುತ್ತದೆ ಮತ್ತು ಕ್ಲೀನ್ ಇನ್ಸ್ಟಾಲ್ ಹುಕ್ ಮತ್ತು ತ್ವರಿತ ಹಸ್ತಚಾಲಿತ ಸ್ಕಿಮ್ ಅನ್ನು ಸೋಲಿಸುವ ಡಾಟ್ಫೈಲ್-ಹೆಸರಿನ ಮಸುಕಾದ ಡೈರೆಕ್ಟರಿಯ ಹಿಂದೆ ಕಾರ್ಯಾಚರಣೆಯ ಕೋಡ್ ಅನ್ನು ಮರೆಮಾಡುತ್ತದೆ.
ರಕ್ಷಕರಿಗೆ:
- ನೋಂದಣಿ ಮತ್ತು ಅವಲಂಬನೆ ವಿಮರ್ಶೆ. ಪ್ಯಾಕೇಜ್ ಅನ್ನು ಪರಿಗಣಿಸಿ ಯಾರದು ಮುಖ್ಯ/ನಾನು ಇನ್ಸ್ಟಾಲ್ ಹುಕ್ ಸ್ವಚ್ಛವಾಗಿ ಕಾಣುತ್ತದೆಯೇ ಎಂಬುದನ್ನು ಲೆಕ್ಕಿಸದೆ, ರಚನೆಯ ಮೇಲೆ ಮಾತ್ರ ಹೆಚ್ಚಿನ ಅಪಾಯದ ಕಾರಣ, ಏಕರೂಪವಾಗಿ ಮಸುಕಾದ ಮೊದಲ-ಪಕ್ಷದ ಕೋಡ್ನ ಗುಪ್ತ (ಡಾಟ್-ಪೂರ್ವಪ್ರತ್ಯಯ) ಡೈರೆಕ್ಟರಿಯಲ್ಲಿ ಪರಿಹರಿಸುತ್ತದೆ. ಮಿನಿಫಿಕೇಶನ್ ಮಸುಕಾಗಿಲ್ಲ - ಸ್ಟ್ರಿಂಗ್-ಅರೇ ಡಿಕೋಡರ್ ಸಿಗ್ನೇಚರ್ನಲ್ಲಿ ಗೇಟ್, ಲೈನ್ ಉದ್ದದಲ್ಲಿ ಅಲ್ಲ.
- ಮೈಕ್ರೋಸಾಫ್ಟ್ 365 ಗಟ್ಟಿಯಾಗಿಸುವಿಕೆ. ಕಾರ್ಯಾಚರಣೆಯ ಅಗತ್ಯವಿಲ್ಲದಿರುವಲ್ಲಿ ಷರತ್ತುಬದ್ಧ ಪ್ರವೇಶದೊಂದಿಗೆ ಸಾಧನ-ಕೋಡ್ ದೃಢೀಕರಣ ಹರಿವನ್ನು ನಿರ್ಬಂಧಿಸಿ; ಸಾಧನ-ಕೋಡ್ ಅನುದಾನಗಳು ತಿಳಿದಿರುವ AiTM ವೆಕ್ಟರ್ ಆಗಿದ್ದು, ಸಂವಾದಾತ್ಮಕ ಬಳಕೆದಾರರಿಗೆ ವಿರಳವಾಗಿ ಅಗತ್ಯವಿರುತ್ತದೆ. ತಕ್ಷಣದ ಗ್ರಾಫ್ ಮೇಲ್ಬಾಕ್ಸ್ ಎಣಿಕೆಯ ನಂತರ ಸಾಧನ-ಕೋಡ್ ಸೈನ್-ಇನ್ಗಳಿಗಾಗಿ ಆಡಿಟ್ ಮಾಡಿ.
- ನೆಟ್ವರ್ಕ್ ಪತ್ತೆ. ನಿರ್ಬಂಧಿಸಿ ಮತ್ತು ಎಚ್ಚರಿಸಿ ಆನ್ ಮಾಡಿ api[.]ಅನಿಯಮಿತವಲ್ಲ[.]xyz. ಡೆವಲಪರ್ಗಳಾದ್ಯಂತ ಅದಕ್ಕಾಗಿ ಹೊರಹೋಗುವ DNS ಮತ್ತು ಪ್ರಾಕ್ಸಿ ಲಾಗ್ಗಳನ್ನು ಹುಡುಕಿ ಮತ್ತು ಮೂಲಸೌಕರ್ಯವನ್ನು ನಿರ್ಮಿಸಿ.
- ಮೇಲ್-ಪಥ ಪತ್ತೆ. ನಮ್ಮ ಬಳಕೆದಾರ@ಹೋಸ್ಟ್ URL-ಸ್ಪೂಫ್ ಫಾರ್ಮ್ಗಳು (ವಿಶ್ವಾಸಾರ್ಹ[.]com@…) ಮೇಲ್ ಗೇಟ್ವೇ ಮತ್ತು ಪ್ರಾಕ್ಸಿಯಲ್ಲಿ ಪತ್ತೆಹಚ್ಚಬಹುದಾಗಿದೆ; ಪ್ರಾಧಿಕಾರದ ಅಂಶವು ಒಂದು @.
ವಿಶ್ಲೇಷಣೆಯ ಸಮಯದಲ್ಲಿ ಪ್ಯಾಕೇಜ್ npm ನಲ್ಲಿ ಲೈವ್ ಆಗಿತ್ತು. ಏಕೆಂದರೆ ಗುಪ್ತ ಚೌಕಟ್ಟು ಸಂಪೂರ್ಣ ಪ್ರಕಟಿತ ಆವೃತ್ತಿಯ ಸಾಲು ಮತ್ತು ಪ್ರಸ್ತುತವನ್ನು ವ್ಯಾಪಿಸಿದೆ ಇತ್ತೀಚಿನ ಟ್ಯಾಗ್ (1.0.307) ಸಾಧನ-ಕೋಡ್ ಸಾಮರ್ಥ್ಯವನ್ನು ಹೊಂದಿದೆ, ನೋಂದಾವಣೆ ತೆಗೆದುಹಾಕುವಿಕೆಯು ಒಂದೇ ಹಿಂದಿನ ಆವೃತ್ತಿಯನ್ನು ಮಾತ್ರವಲ್ಲದೆ ಪ್ರತಿಯೊಂದು ಆವೃತ್ತಿಯನ್ನು ಒಳಗೊಂಡಿರಬೇಕು.




