TL; DR
nolimit-agent pakêtek npm e ku guhertoyên wê yên weşandî — 1.0.299 heya 1.0.307, di çar rojan de ji 26-06-2026 heta 29-06-2026 hate weşandin — her yek xwedî çarçoveya phishing û girseyî ya temam di hundirê peldankek veşartî û bi tevahî tarî de. Di her guhertoyê de têketina sereke çareser dibe .ad/x0.js, yek ji ~86 pelên di peldankek bi navê dotfile de ku bi qasî 4,200 blobên string-array ên javascript-obfuscator dihewîne; çengela sazkirinê û sêwirana têketinê li seranserê xetê yek in.
Li pişt tehlûkeyê kevirek rûniştiye Herikîna koda cîhazê ya Microsoft 365 OAuth (login[.]microsoftonline[.]com/common/oauth2/v2.0/devicecode) ku, piştî ku kodek tê pejirandin, qutiya peyamên Outlookê yên mexdûr dixwîne û tiştan bi rêya Microsoft Graph API dişîne; motorek şandina girseyî ya SMTP û SMS-ê ku ji hêla navnîşên wergirên ku ji hêla operator ve têne peyda kirin ve tê rêvebirin; şablonên peyamên teqlîdkirina marqeyê; avakirina girêdana veguheztina vekirî; û keşfkirin li ser lêgerîna koda DNS-li ser HTTPS, WHOIS, û GitHub. Nîşanên trafîkê yên dema xebitandinê ji bo binesaziya operator li api[.]nolimitent[.]xyz:4100.
Bandor li ser tê kirin: her kesê ku guhertoyek pakêtê saz dike, û her Qutiya nameyan a Microsoft 365 xwediyê wê koda cîhazê ya ku bi rêya wê tê pêşkêşkirin pesend dike. Guhertoya herî dawî, 1.0.307, taga herî dawî ya heyî ye û heman şiyana qutiya nameyan a koda cîhazê hildigire - koda zirardar bi yek guhertoyek paşîn ve sînorkirî nîne.
Giranî: rexneyanEkosîstema bandordar: npm. Yek nîşaneya ku pêşî lê were lêgerîn: mêvandar api[.]nolimitent[.]xyz.
Êrîş: Ew çawa dixebite
Qalikek nerm li ser bargiraniyek veşartî
Pakêt rûyek asayî pêşkêş dike. pakêt.json îlan dike piştî sazkirinê çengel -
text postinstall: node scripts/postinstall.js - û di muayenexaneyê de skrîpt/postinstall.js bêzerar e: ew şimek fermana Windows-ê saz dike û derdikeve. Çengel ne cihê ku tevger lê dimîne ye. Ew dest û kupê her du zevî jî ber bi .reklam/, rêbernameyek ku xala sereke wê ji nefermî dûr dixe ls derana, û naveroka wê bi awayekî yekreng ji hêla makîneyê ve tê veşartin. Skanera statîk ~4,293 deverên barkêşiya kodkirî li seranserê hejmartin .reklam/ komek modul; javascript-obfuscator girêdayîbûneke pêşveçûnê ya ragihandî ye, ku bi şiklê zivirîna rêz-array-ê ya pelên pakêt re li hev dike.
Ev dabeşkirin sînyala yekem e ku hêjayî navlêkirinê ye: çengela sazkirinê ku nirxanderek dê lêkolîn bike paqij e, lê koda xebitandinê yek peldankek dûr e, veşartî û tarî ye, tenê dema ku xala têketina hinardekirî ya pakêtê dixebite tê gihîştin.
Gihîştina qutiya nameyan a koda cîhazê ya Microsoft 365
Module .ad/x12.js şiyana herî bibandor a çarçoveyê hildigire. Ew destûrnameya cîhazê ya Microsoft 365 OAuth 2.0 dimeşîne:
text POST login[.]microsoftonline[.]com/common/oauth2/v2.0/devicecode Bexşandina koda cîhazê herikîneke rewa ya Microsoftê ye ku ji bo cîhazên bi têketinê ve sînorkirî hatiye sêwirandin: xizmetek kodekê dixwaze, bikarhêner wê kodê dinivîse. microsoft.com/devicelogin`li ser cîhazek duyemîn û pesend dike, û xizmeta daxwazkar nîşanekan werdigire. Dema ku xizmeta daxwazkar aîdî kesekî din be ji bilî xwediyê qutiya nameyan, pesendkirin nîşanek dide wî aliyê sêyemîn. Dema ku nîşanek tê wergirtin, .ad/x12.js` qutiya nameyan rasterast bi rêya Microsoft Graph dixwîne:
text GET graph[.]microsoft[.]com/v1.0/me/mailFolders/inbox/messages?$top=250&$select=from GET graph[.]microsoft[.]com/v1.0/me/mailFolders/sentitems/messages?$top=250&$select=toRecipients Ew $hilbijêre projeksiyon navnîşanên şander ji qutiya peyamên nameyan û navnîşanên wergir ji tiştên şandî dikişînin - madeya xav ji bo nexşerêkirina peyamnêrên qurbaniyek. Ev gihîştina dijber-di-navîn (AiTM) bi razîbûnê ye ne bi girtina şîfreyê: di wateya klasîk de ji bo phishingê bawernameyek tune, tenê kodek heye ku were pejirandin.
Motorek nameyên girseyî û SMS-an bi şablonên teqlîdkirinê
Li dora qutiya nameyan nameyek heye. Pakêt pelên daneyên ku operator wan diguherîne dişîne - lîsteyên şander (senders.txt, smtps.txt) û pelê şablonê (fonksiyonên.txt) — ku navnîşanên wê yên cihê wekî pelgeyeke ceribandinê ji bo teqlîdkirinê têne xwendin: ewlehî@apple.com, login-verastkirin, OAuth-service, fatûrekirin, û şandinên agahdariya hesabê li dijî yourdomain.com operatorê cîgir cî digire. Aliyê SMS-ê telefonek digire.ebook û veavakirina derî. Namekar lîsteyên wergirên ku ji hêla operator ve têne peyda kirin dubare dike û bi rêya relayên SMTP-ê yên mîhengkirî dişîne.
Ji bo ku girêdan peyda bibin, .ad/xu.js û .ad/xq.js URL-an ava bikin ku nezelaliya şîrovekirina URL-ê û şopandina klîkan bikar tînin. Şablonên sextekar berî otorîteyek pêbawer-xuya dihewînin. @ ji ber vê yekê pêşgira xuya ji mêvandara rastîn cuda ye:
text https://trusted[.]com@ https://trusted[.]com%40 https://trusted[.]com:80@ https://redirect[.]example[.]com/ https://track[.]example[.]com/click? Çarçove di heman demê de favicon ji xerîdarên sereke digire û enterprise dabînkerên posteyê - teknîkek rûtîn ji bo pêşkêşkirina pêşniyarek an rûpelek dakêşanê ya bi marqeya dabînkerê ya balkêş.
Keşifkirina hedef û binesaziyê
Berî şandinê, çend modul kontekstê berhev dikin. .ad/x0.js navan li ser DNS-li ser HTTPS-ê çareser dike (dns[.]google/çareserkirin), .ad/xa.js pirsên WHOIS (api[.]whois[.]vu), Û .ad/x9.js lêgerîna koda GitHub dimeşîne (api[.]github[.]com/lêgerîn/kod?q=) — qalibek lihevhatî ye bi kifşkirina mîhengên servera nameyê yên eşkerekirî û pêbaweriyên SMTP-ê ji bo xwarina lîsteya veguhestinê. .ad/xs.js lêpirsîna endeksa CDX ya Wayback Machine dike.
Ferman û kontrola
Li seranserê koma tevlihev, .ad/x4.js xala dawî ya operatorê vedibêje:
text http://api[.]nolimitent[.]xyz:4100 Mêvandar parve dike bêsînor marqeya bi navên weşanxaneyê, û : 4100 port kanala banga malê ya çarçoveyê ye. Ev nîşana herî domdar e ji bo parêzvanan: pakêtek, stasyonek xebatê ya pêşdebiran, an jî ajanek avakirinê ku digihîje api[.]nolimitent[.]xyz vê kodê xebitandiye.
Nîşaneyên lihevhatinê
Nîşaneyên li jêr ew in ku parêzvan dikare li ser wan tevbigerin - pelê kilîtkirinê grep bike, mêvandarek asteng bike, an jî proxy û tomarên DNS bigere. Xalên dawî yên Microsoft ji ber ku çarçove wan bi awayekî xirab bikar tîne xuya dibin; ew bi xwe ne zirardar in û divê neyên asteng kirin.
| indicator | Awa | Ko | Çalakiya parêzvan |
|---|---|---|---|
nolimit-agent (hemû guhertoyên 1.0.299–1.0.307) | Pakêt | npm | Grep lockfiles / tomarên sazkirinê |
api[.]nolimitent[.]xyz (:4100) | Mêvandarê C2 | .ad/x4.js | Asteng bike; li tomarên DNS + proxy bigere |
.ad/ pelrêça veşartî wekî hedefa sereke/bin | Awayî | package.json | Sînyala statîk di nirxandina qeydê de |
trusted[.]com@ / %40 / :80@ formên girêdanê | Sûcê URL-ê | .ad/xu.js, .ad/xq.js | Vekolîna URL-ya nameyê/proxy-yê |
Bexşandina koda cîhazê + Grafîk inbox/sentitems xwendin | Xwenîşandinî | .ad/x12.js | Têketina M365 + Nirxandina denetima grafê |
Haşeyên pelan ên di triyajê de hatine girtin:
- pakêt/.ad/x0.js — şa256 e4153bb614ee03ec456e6b5b41926385db6aae0e4f3e771d18e581571ad7ca2a
- pakêt/pakêt.json — şa256 8618064f1f6146b4a8f0459aff9154dca1847e3936aa44f4d4cd37e127075644
Sînyaleke kirêdar a Microsoft 365-ê ku hêjayî lêgerînê ye û serbixwe ji vê pakêtê ye: têketinên serketî yên koda cîhazê û dûv re jî xwendina grafîkê ya Peldankên nameyê/qutiya peyaman û Peldank/tiştên nameyê, nemaze ji danişînekê ku bikarhêner nas nake.
Vegotin û tevgera çavdêrîkirî
Tiştê ku tê çavdêrîkirin ji kesê li pişt wê cuda dimîne.
Rastiyên çavdêrîkirî: pakêt di bin destgirê de hatiye weşandin nolimit-ajanê bi navnîşana Gmail-ê ya nehatî verastkirin û bê depoyek çavkaniyê ya girêdayî; ew pakêt.json wekî "şandina e-nameyek pêşkeftî" diyar dike û bi wê etîket dike tîma sor peyvên sereke; koda dema xebitandinê di nav kodek veşartî û nezelal de kom bûye .reklam/ pelrêça ku zincîra amûran (javascript-obfuscator) girêdayîbûneke ragihandî ye; û mêvandara gazîkirina malê ye api[.]nolimitent[.]xyz ji nû ve bikar tîne bêsînor marqe. Ev pakêtek yekane ye ku xwedan nîşaneyek binesaziyê ya ji hêla operator ve tê kontrol kirin e - ne komek pir-pakêtî ye, û ti hevgirtinek bi kampanyayek berê ya bi navkirî re nehat tespît kirin.
Ew tîma sor Peyva sereke dabeşkirinê naguherîne. Amûrên ewlehiya êrîşê yên rewa ku şiyana karanîna dualî dişîne vê yekê bi awayekî zelal dike: çavkaniya xwendî, hedefên ku ji hêla operator ve têne peyda kirin, û bê banga malê ya veşartî. Ev pakêt her yek ji wan taybetmendiyan berevajî dike - koda wê ya xebitandinê tarî û veşartî ye, û ew ji binesaziya operatorê ya sabît re nîşan dide ne ku hedefek ku bikarhêner peyda dike. Reftar, ne etîket, biryarê birêve dibe, ku xerabkar e.
Niyet li vir nayê destnîşankirin. Nivîs rave dike ka kod çi dike - daxwaza koda cîhazê dike, nameyan li ser Graph dixwîne, nameyên girseyî bi rêya relayên mîhengkirî dişîne, beacon ji mêvandarek sabît re dişîne - û motîvasyonê bê diyarkirin dihêle.
Bandor, meyl û rêberiya parêzvan
Du bandorên dema sazkirinê girîng in. Pêşî, her pêşdebir an ajansa CI ku saz dike nolimit-ajanê çarçovê tîne ser wê mêvandarê û mala bangê saz dike api[.]nolimitent[.]xyzYa duyemîn, şiyana koda cîhazê gihîştina wêdetir ji mêvandara sazkirinê berfireh dike: qutiyek nameya Microsoft 365 ku xwediyê wê neçar dibe ku kodek pêşkêşkirî pesend bike, rasterast bi rêya Graph tê xwendin, bêyî ku şîfreyek qet ji têl derbas bibe.
Meyla berfirehtir ew e ku meriv xwemalî bike. Fishinga koda cîhazê (AiTM) ji binesaziya phishing a serbixwe derbasî pakêtek li ser qeydek giştî bûye - belavkirin ji hêla ... ve. npm saz kirin ne bi rêya lînka bi e-nameyê. Bi vî awayî pakkirina amûrê pirsgirêka mêvandarî û radestkirina lînkê ya operatorê phishingê ji bo gihîştina qeydekê diguherîne, û koda xebitandinê li pişt çengelek sazkirinê ya paqij û pelrêçek veşartî ya bi navê dotfile vedişêre ku lêgerînek destan a bilez têk dibe.
Ji bo parêzvanan:
- Nirxandina qeyd û girêdayîbûnê. Pakêtek ku wê dest/kupê di peldankek veşartî (pêşgira xalê) ya koda partiya yekem a bi yekrengî tarîkirî wekî xetereya bilind li ser tenê avahiyê çareser dibe, bêyî ku çengela sazkirinê paqij xuya bike an na. Minîfîkasyon ne tarîkirin e - derî li ser îmzeya dekoderê rêzik-array e, ne li ser dirêjahiya rêzê.
- Hişkkirina Microsoft 365. Herikîna destûrdayîna koda cîhazê bi Gihîştina Mercî sînordar bike li cihê ku ji hêla operasyonê ve ne hewce ye; dayîna koda cîhazê vektorek AiTM-ê ya naskirî ye û kêm caran ji hêla bikarhênerên înteraktîf ve hewce ne. Ji bo têketinên koda cîhazê kontrol bike û dûv re jî jimartina qutiya nameya Graph-ê ya tavilê.
- Tesbîtkirina torê. Astengkirin û hişyarî çalak e api[.]nolimitent[.]xyzLi seranserê pêşdebiran li ser tomarên DNS û proxy yên derketî bigere û binesaziyê ava bike.
- Tesbîtkirina rêya nameyê. Ew bikarhêner@host Formên URL-spoof (pêbawer[.]com@…) li dergeha nameyê û proksiyê têne tesbîtkirin; girêdanên alayê ku pêkhateya desthilatdariyê li pêşiya @.
Pakêt di dema analîzê de li ser npm zindî bû. Ji ber ku çarçoveya veşartî tevahiya rêza guhertoya weşandî û ya heyî vedihewîne. dawîtirîn tag (1.0.307) şiyana koda cîhazê hildigire, rakirina qeydê divê her guhertoyek bigire nav xwe, ne tenê guhertoyek paşîn.




