ການສົ່ງແພັກເກດ DeviceDoor npm ເປັນ Framework ການຫຼອກລວງລະຫັດອຸປະກອນຂອງ Microsoft 365

DeviceDoor: ຊຸດ npm ສາທາລະນະທີ່ຈັດສົ່ງເຟຣມເວີກການຫຼອກລວງລະຫັດອຸປະກອນ ແລະ ອີເມວຈຳນວນຫຼາຍຂອງ Microsoft 365

TL; DR

nolimit-agent ເປັນແພັກເກດ npm ທີ່ມີລຸ້ນທີ່ເຜີຍແຜ່ແລ້ວ - 1.0.299 ເຖິງ 1.0.307, ປ່ອຍອອກມາໃນໄລຍະສີ່ມື້ນັບແຕ່ວັນທີ 2026-06-26 ຫາ 2026-06-29 — ແຕ່ລະອັນມີ ເຟຣມເວີກການຫຼອກລວງ ແລະ ອີເມວຈຳນວນຫຼາຍທີ່ສົມບູນ ພາຍໃນໄດເລກະທໍລີທີ່ຖືກເຊື່ອງໄວ້ ແລະ ສັບສົນຢ່າງສົມບູນ. ໃນທຸກໆເວີຊັນ, ລາຍການຫຼັກຈະແກ້ໄຂເປັນ .ad/x0.js, ໜຶ່ງໃນ ~86 ໄຟລ໌ໃນໂຟນເດີທີ່ມີຊື່ dotfile ເຊິ່ງບັນຈຸປະມານ 4,200 javascript-obfuscator string-array blobs; ຮູບແບບການຕິດຕັ້ງ ແລະ entry hook ແມ່ນຄືກັນທົ່ວທັງເສັ້ນ.

ຢູ່ເບື້ອງຫຼັງຄວາມວຸ້ນວາຍແມ່ນ ຂັ້ນຕອນການໃຊ້ງານລະຫັດອຸປະກອນ Microsoft 365 OAuth (login[.]microsoftonline[.]com/common/oauth2/v2.0/devicecode) ເມື່ອລະຫັດໄດ້ຮັບການອະນຸມັດແລ້ວ, ມັນຈະອ່ານກ່ອງຈົດໝາຍ Outlook ຂອງຜູ້ຖືກເຄາະຮ້າຍ ແລະ ສົ່ງລາຍການຕ່າງໆຜ່ານ Microsoft Graph API; ເຄື່ອງຈັກສົ່ງ SMTP ແລະ SMS ຈຳນວນຫຼາຍທີ່ຂັບເຄື່ອນໂດຍລາຍຊື່ຜູ້ຮັບທີ່ຜູ້ປະຕິບັດການສະໜອງໃຫ້; ແມ່ແບບຂໍ້ຄວາມການປອມແປງຍີ່ຫໍ້; ການສ້າງລິ້ງປ່ຽນເສັ້ນທາງເປີດ; ແລະ ການສຳຫຼວດການຄົ້ນຫາລະຫັດ DNS-over-HTTPS, WHOIS, ແລະ GitHub. ສັນຍານການຈະລາຈອນໃນເວລາແລ່ນໄປຫາໂຄງສ້າງພື້ນຖານຂອງຜູ້ປະຕິບັດການທີ່ api[.]nolimitent[.]xyz:4100.

ໄດ້ຮັບຜົນກະທົບ: ຜູ້ໃດກໍຕາມທີ່ຕິດຕັ້ງແພັກເກດເວີຊັນໃດກໍໄດ້, ແລະ ກ່ອງຈົດໝາຍ Microsoft 365 ເຈົ້າຂອງອະນຸມັດລະຫັດອຸປະກອນທີ່ນຳສະເໜີຜ່ານມັນ. ລຸ້ນລ່າສຸດ, 1.0.307, ເປັນແທັກລ່າສຸດໃນປະຈຸບັນ ແລະ ມີຄວາມສາມາດຂອງກ່ອງຈົດໝາຍລະຫັດອຸປະກອນດຽວກັນ - ລະຫັດທີ່ເປັນອັນຕະລາຍບໍ່ໄດ້ຈຳກັດຢູ່ໃນເວີຊັນກ່ອນໜ້ານີ້ເທົ່ານັ້ນ.

ຄວາມຮຸນແຮງ: ສໍາຄັນລະບົບນິເວດທີ່ໄດ້ຮັບຜົນກະທົບ: npmຕົວຊີ້ວັດດຽວທີ່ຕ້ອງຄົ້ນຫາກ່ອນ: ໂຮສຕ໌ api[.]nolimitent[.]xyz.

ການໂຈມຕີ: ວິທີການເຮັດວຽກ

ເປືອກຫຸ້ມທີ່ບໍ່ເປັນອັນຕະລາຍຢູ່ເທິງພາລະທີ່ເຊື່ອງໄວ້

ຊຸດດັ່ງກ່າວນຳສະເໜີພື້ນຜິວທຳມະດາ. ຊຸດ .json ປະກາດວ່າ ຕິດຕັ້ງຫຼັງ ຂໍ 

text postinstall: node scripts/postinstall.js 

- ແລະ ໃນລະຫວ່າງການກວດກາ ສະຄຣິບ/ຫຼັງການຕິດຕັ້ງ.js ບໍ່ເປັນອັນຕະລາຍ: ມັນຕິດຕັ້ງຄຳສັ່ງ Windows ແລະອອກ. hook ບໍ່ແມ່ນບ່ອນທີ່ພຶດຕິກຳຢູ່. ຕົ້ນຕໍ ແລະ ເຈົ້າ ທັງສອງພາກສະໜາມຊີ້ໄປຫາ .ໂຄສະນາ/, ໄດເລກະທໍລີທີ່ມີຈຸດນຳໜ້າເຮັດໃຫ້ມັນບໍ່ເປັນທາງການ ls ຜົນຜະລິດ, ແລະເນື້ອໃນຂອງມັນຖືກເຮັດໃຫ້ເຄື່ອງຈັກສັບສົນຢ່າງເປັນເອກະພາບ. ເຄື່ອງສະແກນຄົງທີ່ນັບໄດ້ປະມານ 4,293 payload ທີ່ຖືກເຂົ້າລະຫັດກວມເອົາທົ່ວ .ໂຄສະນາ/ ຊຸດໂມດູນ; javascript-obfuscator ເປັນການຂຶ້ນກັບການພັດທະນາທີ່ໄດ້ປະກາດໄວ້, ເຊິ່ງກົງກັບຮູບຮ່າງ string-array-rotation ຂອງໄຟລ໌ທີ່ມັດໄວ້.

ການແຍກແມ່ນສັນຍານທຳອິດທີ່ຄຸ້ມຄ່າທີ່ຈະຕັ້ງຊື່: ການຕິດຕັ້ງ hook ທີ່ຜູ້ທົບທວນຈະກວດສອບແມ່ນສະອາດ, ໃນຂະນະທີ່ລະຫັດປະຕິບັດການຕັ້ງຢູ່ຫ່າງອອກໄປໜຶ່ງໄດເລກະທໍລີ, ເຊື່ອງໄວ້ ແລະ ປິດບັງ, ເຂົ້າເຖິງໄດ້ພຽງແຕ່ເມື່ອຈຸດເຂົ້າທີ່ສົ່ງອອກຂອງແພັກເກດເຮັດວຽກ.

ການເຂົ້າເຖິງກ່ອງຈົດໝາຍລະຫັດອຸປະກອນ Microsoft 365

ໂມດູນ .ad/x12.js ມີຄວາມສາມາດທີ່ສຳຄັນທີ່ສຸດຂອງ framework. ມັນຂັບເຄື່ອນການອະນຸຍາດອຸປະກອນ Microsoft 365 OAuth 2.0:

text POST login[.]microsoftonline[.]com/common/oauth2/v2.0/devicecode 

ການອະນຸຍາດລະຫັດອຸປະກອນແມ່ນຂັ້ນຕອນການເຮັດວຽກຂອງ Microsoft ທີ່ຖືກຕ້ອງຕາມກົດໝາຍທີ່ອອກແບບມາສຳລັບອຸປະກອນທີ່ມີຂໍ້ຈຳກັດການປ້ອນຂໍ້ມູນ: ການບໍລິການຮ້ອງຂໍລະຫັດ, ຜູ້ໃຊ້ພິມລະຫັດນັ້ນເຂົ້າໃນ microsoft.com/devicelogin` ໃນອຸປະກອນທີສອງ ແລະ ອະນຸມັດ, ແລະ ການບໍລິການທີ່ຮ້ອງຂໍຈະໄດ້ຮັບໂທເຄັນ. ເມື່ອການບໍລິການທີ່ຮ້ອງຂໍເປັນຂອງຄົນອື່ນທີ່ບໍ່ແມ່ນເຈົ້າຂອງກ່ອງຈົດໝາຍ, ການອະນຸມັດຈະມອບໂທເຄັນໃຫ້ພາກສ່ວນທີສາມນັ້ນ. ເມື່ອໄດ້ຮັບໂທເຄັນແລ້ວ, .ad/x12.js` ອ່ານກ່ອງຈົດໝາຍໂດຍກົງຜ່ານ Microsoft Graph:

text GET graph[.]microsoft[.]com/v1.0/me/mailFolders/inbox/messages?$top=250&$select=from GET graph[.]microsoft[.]com/v1.0/me/mailFolders/sentitems/messages?$top=250&$select=toRecipients 

ໄດ້ $select ການຄາດຄະເນດຶງທີ່ຢູ່ຜູ້ສົ່ງຈາກກ່ອງຈົດໝາຍເຂົ້າ ແລະ ທີ່ຢູ່ຜູ້ຮັບຈາກລາຍການທີ່ສົ່ງ - ວັດຖຸດິບສຳລັບການສ້າງແຜນທີ່ຜູ້ຕິດຕໍ່ຂອງຜູ້ເຄາະຮ້າຍ. ນີ້ແມ່ນການເຂົ້າເຖິງແບບສັດຕູໃນກາງ (AiTM) ໂດຍການຍິນຍອມແທນທີ່ຈະໂດຍການຈັບລະຫັດຜ່ານ: ບໍ່ມີຂໍ້ມູນປະຈຳຕົວໃນການຫຼອກລວງທາງອິນເຕີເນັດໃນຄວາມໝາຍຄລາສສິກ, ມີພຽງລະຫັດເພື່ອໃຫ້ໄດ້ຮັບການອະນຸມັດເທົ່ານັ້ນ.

ເຄື່ອງຈັກອີເມວ ແລະ SMS ຈຳນວນຫຼາຍທີ່ມີແມ່ແບບການປອມແປງຕົວຕົນ

ອ້ອມຮອບການເຂົ້າເຖິງກ່ອງຈົດໝາຍແມ່ນຕົວສົ່ງຈົດໝາຍ. ແພັກເກດດັ່ງກ່າວສົ່ງໄຟລ໌ຂໍ້ມູນທີ່ສາມາດແກ້ໄຂໄດ້ໂດຍຜູ້ປະຕິບັດການ — ລາຍຊື່ຜູ້ສົ່ງ (ຜູ້ສົ່ງ.txt, smtps.txt) ແລະໄຟລ໌ແມ່ແບບ (functions.txt) — ເຊິ່ງທີ່ຢູ່ຂອງຕົວຍຶດທີ່ຖືກອ່ານເປັນແຜ່ນຄັດເລືອກສຳລັບການປອມແປງ: security@apple.com, login-ຜູ້ສົ່ງການກວດສອບ, ບໍລິການ OAuth, ການຮຽກເກັບເງິນ ແລະ ການແຈ້ງເຕືອນບັນຊີຕໍ່ກັບ yourdomaincom ຜູ້ໃຫ້ບໍລິການຈະປ່ຽນແທນ. ຝ່າຍ SMS ມີໂທລະສັບebook ແລະການຕັ້ງຄ່າເກດເວ. ຕົວສົ່ງຈົດໝາຍຈະເຮັດຊ້ຳລາຍຊື່ຜູ້ຮັບທີ່ຜູ້ປະຕິບັດການສະໜອງໃຫ້ ແລະ ສົ່ງຜ່ານການສົ່ງຕໍ່ SMTP ທີ່ຖືກຕັ້ງຄ່າໄວ້.

ເພື່ອເຮັດໃຫ້ລິ້ງຕ່າງໆລົງຈອດ, .ad/xu.js ແລະ .ad/xq.js ສ້າງ URL ທີ່ນຳໃຊ້ຄວາມບໍ່ແນ່ນອນໃນການວິເຄາະ URL ແລະ ການຕິດຕາມການຄລິກ. ຮູບແບບການປອມແປງໄດ້ຝັງສິດອຳນາດທີ່ເບິ່ງຄືວ່າໜ້າເຊື່ອຖືໄວ້ກ່ອນ @ ສະນັ້ນ ຄຳນຳໜ້າທີ່ສາມາດເບິ່ງເຫັນໄດ້ຈຶ່ງແຕກຕ່າງຈາກໂຮດຕົວຈິງ:

text https://trusted[.]com@      https://trusted[.]com%40      https://trusted[.]com:80@ https://redirect[.]example[.]com/      https://track[.]example[.]com/click? 

ເຟຣມເວີກຍັງຮັບເອົາ favicons ຈາກຜູ້ບໍລິໂພກລາຍໃຫຍ່ ແລະ enterprise ຜູ້ໃຫ້ບໍລິການອີເມວ - ເຕັກນິກປົກກະຕິສຳລັບການສະແດງການແຈ້ງເຕືອນ ຫຼື ໜ້າ Landing Page ທີ່ມີຍີ່ຫໍ້ຜູ້ໃຫ້ບໍລິການທີ່ໜ້າເຊື່ອຖື.

ການສຳຫຼວດເປົ້າໝາຍ ແລະ ພື້ນຖານໂຄງລ່າງ

ໂມດູນຫຼາຍໆອັນເກັບກຳສະພາບການກ່ອນທີ່ຈະສົ່ງ. .ad/x0.js ແກ້ໄຂຊື່ຜ່ານ DNS-over-HTTPS (dns[.]google/resolve), .ad/xa.js ສອບຖາມ WHOIS (api[.]whois[.]vu), ແລະ .ad/x9.js ດໍາເນີນການຄົ້ນຫາລະຫັດ GitHub (api[.]github[.]com/search/code?q=) — ຮູບແບບທີ່ສອດຄ່ອງກັບການຄົ້ນພົບການຕັ້ງຄ່າເຊີບເວີອີເມວ ແລະ ຂໍ້ມູນປະຈຳຕົວ SMTP ທີ່ຖືກເປີດເຜີຍເພື່ອປ້ອນລາຍຊື່ relay. .ad/xs.js ສອບຖາມດັດຊະນີ CDX ຂອງ Wayback Machine.

ຄໍາສັ່ງແລະການຄວບຄຸມ

ໃນທົ່ວຊຸດທີ່ສັບສົນ, .ad/x4.js ອ້າງອີງເຖິງຈຸດສິ້ນສຸດຂອງຕົວປະຕິບັດການ:

text http://api[.]nolimitent[.]xyz:4100 

ເຈົ້າພາບແບ່ງປັນມັນ ບໍ່ຈຳກັດ ຍີ່ຫໍ້ທີ່ມີຊື່ຜູ້ເຜີຍແຜ່ເອງ, ແລະ : 4100 ພອດແມ່ນຊ່ອງທາງການໂທບ້ານຂອງເຟຣມເວີກ. ນີ້ແມ່ນຕົວຊີ້ວັດທີ່ທົນທານທີ່ສຸດສຳລັບຜູ້ປ້ອງກັນ: ແພັກເກດ, ສະຖານີເຮັດວຽກຂອງນັກພັດທະນາ, ຫຼືຕົວແທນການສ້າງທີ່ເຂົ້າເຖິງ api[.]nolimitent[.]xyz ໄດ້ໃຊ້ລະຫັດນີ້ແລ້ວ.

ຕົວຊີ້ວັດຂອງການປະນີປະນອມ

ຕົວຊີ້ວັດຂ້າງລຸ່ມນີ້ແມ່ນຕົວຊີ້ວັດທີ່ຜູ້ຖືກປ້ອງກັນສາມາດປະຕິບັດໄດ້ - grep lockfile, ບລັອກໂຮດ, ຫຼືຄົ້ນຫາ proxy ແລະບັນທຶກ DNS. ຈຸດສິ້ນສຸດຂອງ Microsoft ປາກົດຂຶ້ນເພາະວ່າ framework ລະເມີດພວກມັນ; ພວກມັນບໍ່ແມ່ນຕົວມັນເອງທີ່ເປັນອັນຕະລາຍ ແລະບໍ່ຄວນຖືກບລັອກ.

ຕົວຊີ້ວັດ ປະເພດ ບ່ອນທີ່ ການກະທຳຂອງກອງຫຼັງ
nolimit-agent (ທຸກເວີຊັນ 1.0.299–1.0.307) Package npm Grep lockfiles / ຕິດຕັ້ງບັນທຶກ
api[.]nolimitent[.]xyz (:4100) ໂຮສ C2 .ad/x4.js ບລັອກ; ຄົ້ນຫາບັນທຶກ DNS + proxy
.ad/ dir ທີ່ເຊື່ອງໄວ້ເປັນເປົ້າໝາຍຫຼັກ/ຖັງຂີ້ເຫຍື້ອ ໂຄງສ້າງ package.json ສັນຍານຄົງທີ່ໃນການທົບທວນລີຈິດສະຕິກ
trusted[.]com@ / %40 / :80@ ແບບຟອມລິ້ງ ການປອມແປງ URL .ad/xu.js, .ad/xq.js ການກວດກາ URL ຂອງອີເມວ/proxy
ການອະນຸຍາດລະຫັດອຸປະກອນ + ກຣາຟ inbox/sentitems ອ່ານ ພຶດຕິກໍາ .ad/x12.js ການເຂົ້າສູ່ລະບົບ M365 + ການທົບທວນການກວດສອບກຣາຟ

ແຮຊໄຟລ໌ທີ່ບັນທຶກໄວ້ໃນເວລາຄັດເລືອກ:

  • ແພັກເກດ/.ໂຄສະນາ/x0.js — sha256 e4153bb614ee03ec456e6b5b41926385db6aae0e4f3e771d18e581571ad7ca2a

  • ແພັກເກດ/ແພັກເກດ.json — sha256 8618064f1f6146b4a8f0459aff9154dca1847e3936aa44f4d4cd37e127075644

ສັນຍານຜູ້ເຊົ່າ Microsoft 365 ທີ່ຄຸ້ມຄ່າທີ່ຈະຊອກຫາໂດຍບໍ່ຂຶ້ນກັບແພັກເກດນີ້: ການເຂົ້າສູ່ລະບົບລະຫັດອຸປະກອນທີ່ສຳເລັດແລ້ວຈະຕິດຕາມມາດ້ວຍການອ່ານກຣາຟຂອງ ໂຟນເດີອີເມວ/ກ່ອງຈົດໝາຍ ແລະ ໂຟນເດີຈົດໝາຍ/ລາຍການຂໍ້ຄວາມ, ໂດຍສະເພາະຈາກເຊດຊັນທີ່ຜູ້ໃຊ້ບໍ່ຮັບຮູ້.

ການລະບຸຕົວຕົນ ແລະ ພຶດຕິກຳທີ່ສັງເກດເຫັນ

ສິ່ງທີ່ສັງເກດເຫັນໄດ້ຍັງຄົງແຍກອອກຈາກຜູ້ທີ່ຢູ່ເບື້ອງຫຼັງມັນ.

ຂໍ້ເທັດຈິງທີ່ສັງເກດເຫັນໄດ້: ຊຸດດັ່ງກ່າວຖືກເຜີຍແຜ່ພາຍໃຕ້ການຈັດການ ຕົວແທນທີ່ບໍ່ມີຂອບເຂດ ດ້ວຍທີ່ຢູ່ Gmail ທີ່ບໍ່ໄດ້ຮັບການຢືນຢັນ ແລະ ບໍ່ມີບ່ອນເກັບມ້ຽນແຫຼ່ງຂໍ້ມູນທີ່ເຊື່ອມໂຍງ; ຂອງມັນ ຊຸດ .json ອະທິບາຍວ່າມັນເປັນ "ຜູ້ສົ່ງອີເມວຂັ້ນສູງ" ແລະຕິດແທັກມັນດ້ວຍ ທີມແດງ ຄຳສຳຄັນ; ລະຫັດເວລາແລ່ນຖືກລວມເຂົ້າໃນບ່ອນທີ່ເຊື່ອງໄວ້ ແລະ ບໍ່ຊັດເຈນ .ໂຄສະນາ/ ໄດເລກະທໍລີທີ່ມີລະບົບຕ່ອງໂສ້ເຄື່ອງມື (javascript-obfuscator) ເປັນການເພິ່ງພາອາໄສທີ່ໄດ້ປະກາດໄວ້; ແລະໂຮສໂທບ້ານ api[.]nolimitent[.]xyz ນຳໃຊ້ຄືນ ບໍ່ຈຳກັດ ຍີ່ຫໍ້. ນີ້ແມ່ນແພັກເກດດຽວທີ່ມີຈຸດສຳຄັນດ້ານໂຄງສ້າງພື້ນຖານທີ່ຄວບຄຸມໂດຍຜູ້ປະຕິບັດການດຽວ - ບໍ່ແມ່ນກຸ່ມຫຼາຍແພັກເກດ, ແລະບໍ່ມີການຊໍ້າຊ້ອນກັບແຄມເປນທີ່ມີຊື່ກ່ອນໜ້ານີ້ໄດ້ຖືກລະບຸ.

ໄດ້ ທີມແດງ ຄຳສຳຄັນບໍ່ໄດ້ປ່ຽນແປງການຈັດປະເພດ. ເຄື່ອງມືຄວາມປອດໄພທາງດ້ານການໂຈມຕີທີ່ຖືກຕ້ອງຕາມກົດໝາຍທີ່ສະໜອງຄວາມສາມາດໃນການນຳໃຊ້ສອງຢ່າງເຮັດໄດ້ຢ່າງໂປ່ງໃສ: ແຫຼ່ງຂໍ້ມູນທີ່ສາມາດອ່ານໄດ້, ເປົ້າໝາຍທີ່ຜູ້ປະຕິບັດການສະໜອງໃຫ້, ແລະ ບໍ່ມີການໂທຫາບ້ານທີ່ເຊື່ອງໄວ້. ຊຸດນີ້ປ່ຽນຄຸນສົມບັດແຕ່ລະຢ່າງເຫຼົ່ານັ້ນ - ລະຫັດປະຕິບັດການຂອງມັນຖືກປິດບັງ ແລະ ເຊື່ອງໄວ້, ແລະ ມັນສັນຍານໄປຫາໂຄງສ້າງພື້ນຖານຂອງຜູ້ປະຕິບັດການທີ່ຄົງທີ່ແທນທີ່ຈະເປັນເປົ້າໝາຍທີ່ຜູ້ໃຊ້ສະໜອງໃຫ້. ພຶດຕິກຳ, ບໍ່ແມ່ນປ້າຍຊື່, ຄວບຄຸມຄຳຕັດສິນ, ເຊິ່ງເປັນອັນຕະລາຍ.

ບໍ່ໄດ້ຢືນຢັນເຈດຕະນາຢູ່ທີ່ນີ້. ໂພສອະທິບາຍເຖິງສິ່ງທີ່ລະຫັດເຮັດ - ຮ້ອງຂໍລະຫັດອຸປະກອນ, ອ່ານກ່ອງຈົດໝາຍຜ່ານ Graph, ສົ່ງອີເມວຈຳນວນຫຼາຍຜ່ານຣີເລທີ່ຕັ້ງຄ່າໄວ້, beacon ໄປຫາໂຮດຄົງທີ່ - ແລະປະໄວ້ແຮງຈູງໃຈທີ່ບໍ່ໄດ້ລະບຸ.

ຜົນກະທົບ, ແນວໂນ້ມ ແລະ ການຊີ້ນຳຂອງຜູ້ຖືກກ່າວຟ້ອງ

ສອງຜົນກະທົບກ່ຽວກັບເວລາຕິດຕັ້ງມີຄວາມສຳຄັນ. ທຳອິດ, ນັກພັດທະນາ ຫຼື ຕົວແທນ CI ໃດໆທີ່ຕິດຕັ້ງ ຕົວແທນທີ່ບໍ່ມີຂອບເຂດ ນຳເອົາຂອບການເຮັດວຽກມາສູ່ໂຮດນັ້ນ ແລະ ສ້າງຕັ້ງ call-home ໃຫ້ api[.]nolimitent[.]xyzອັນທີສອງ, ຄວາມສາມາດຂອງລະຫັດອຸປະກອນຂະຫຍາຍອອກໄປນອກເໜືອຈາກໂຮສຕິດຕັ້ງ: ກ່ອງຈົດໝາຍ Microsoft 365 ທີ່ເຈົ້າຂອງຖືກກະຕຸ້ນໃຫ້ອະນຸມັດລະຫັດທີ່ນຳສະເໜີຈະຖືກອ່ານໂດຍກົງຜ່ານ Graph, ໂດຍບໍ່ມີລະຫັດຜ່ານຂ້າມສາຍໃດໆ.

ທ່າອ່ຽງທີ່ກວ້າງຂວາງກວ່ານັ້ນແມ່ນການນຳໄປໃຊ້ພາຍໃນ. ການຫຼອກລວງດ້ວຍລະຫັດອຸປະກອນ (AiTM) ໄດ້ຍ້າຍຈາກໂຄງສ້າງພື້ນຖານການຫຼອກລວງແບບດ່ຽວໄປສູ່ແພັກເກດໃນທະບຽນສາທາລະນະ — ການແຈກຢາຍໂດຍ npm ຕິດຕັ້ງ ແທນທີ່ຈະສົ່ງລິ້ງທາງອີເມວ. ການຫຸ້ມຫໍ່ຊຸດເຄື່ອງມືດ້ວຍວິທີນີ້ແລກປ່ຽນບັນຫາການໂຮດຕິ້ງ ແລະ ການສົ່ງລິ້ງຂອງຜູ້ປະກອບການ phishing ເພື່ອການເຂົ້າເຖິງຂອງ registry, ແລະ ເຊື່ອງລະຫັດປະຕິບັດການໄວ້ເບື້ອງຫຼັງ hook ຕິດຕັ້ງໃໝ່ ແລະ ໄດເລກະທໍລີ obfuscated ຊື່ dotfile ທີ່ເອົາຊະນະການ skim ດ້ວຍຕົນເອງຢ່າງວ່ອງໄວ.

ສຳລັບຜູ້ປ້ອງກັນ:

  • ການທົບທວນການລົງທະບຽນ ແລະ ການເພິ່ງພາອາໄສ. ປະຕິບັດຕໍ່ຊຸດທີ່ມີ ຕົ້ນຕໍ/ເຈົ້າ ແກ້ໄຂເຂົ້າໄປໃນໄດເລກະທໍລີທີ່ເຊື່ອງໄວ້ (ມີຈຸດນຳໜ້າ) ຂອງລະຫັດພາກສ່ວນທຳອິດທີ່ຖືກສັບສົນຢ່າງເປັນເອກະພາບວ່າເປັນຄວາມສ່ຽງສູງໃນໂຄງສ້າງພຽງຢ່າງດຽວ, ບໍ່ວ່າ hook ການຕິດຕັ້ງຈະເບິ່ງສະອາດຫຼືບໍ່. ການຫຼຸດຂະໜາດບໍ່ແມ່ນການສັບສົນ - ປະຕູຢູ່ໃນລາຍເຊັນຂອງຕົວຖອດລະຫັດອາເຣສະຕຣິງ, ບໍ່ແມ່ນຢູ່ໃນຄວາມຍາວຂອງແຖວ.
  • ການເຮັດໃຫ້ Microsoft 365 ແຂງແກ່ນຂຶ້ນ. ຈຳກັດຂັ້ນຕອນການອະນຸຍາດລະຫັດອຸປະກອນດ້ວຍການເຂົ້າເຖິງແບບມີເງື່ອນໄຂບ່ອນທີ່ມັນບໍ່ຈຳເປັນຕ້ອງໃຊ້ໃນການດຳເນີນງານ; ການອະນຸຍາດລະຫັດອຸປະກອນແມ່ນເວັກເຕີ AiTM ທີ່ຮູ້ຈັກ ແລະ ບໍ່ຄ່ອຍຕ້ອງການໂດຍຜູ້ໃຊ້ແບບໂຕ້ຕອບ. ການກວດສອບການເຂົ້າສູ່ລະບົບລະຫັດອຸປະກອນ ແລະ ຕາມດ້ວຍການລະບຸກ່ອງຈົດໝາຍ Graph ທັນທີ.
  • ການກວດຫາເຄືອຂ່າຍ. ເປີດບລັອກ ແລະ ແຈ້ງເຕືອນແລ້ວ api[.]nolimitent[.]xyzຄົ້ນຫາ DNS ຂາອອກ ແລະ ບັນທຶກ proxy ສຳລັບມັນໃນທົ່ວນັກພັດທະນາ ແລະ ໂຄງສ້າງພື້ນຖານ.
  • ການກວດສອບເສັ້ນທາງອີເມວ. ໄດ້ user@host ແບບຟອມປອມແປງ URL (ເຊື່ອຖືໄດ້[.]com@…) ສາມາດກວດພົບໄດ້ທີ່ປະຕູອີເມວ ແລະ proxy; ລິ້ງທຸງທີ່ມີອົງປະກອບສິດອຳນາດຢູ່ກ່ອນໜ້າ @.

ແພັກເກດໄດ້ຖືກເຜີຍແຜ່ຢູ່ໃນ npm ໃນເວລາວິເຄາະ. ເນື່ອງຈາກວ່າເຟຣມເວີກທີ່ເຊື່ອງໄວ້ກວມເອົາສາຍເວີຊັນທີ່ເຜີຍແຜ່ທັງໝົດ ແລະ ປັດຈຸບັນ ຫຼ້າສຸດ ແທັກ (1.0.307) ມີຄວາມສາມາດຂອງລະຫັດອຸປະກອນ, ການລຶບ registry ຄວນກວມເອົາທຸກເວີຊັນ, ບໍ່ພຽງແຕ່ເວີຊັນຍ້ອນຫຼັງດຽວເທົ່ານັ້ນ. 

ເຄື່ອງມືວິເຄາະອົງປະກອບຊອບແວ SCA
ຈັດລຳດັບຄວາມສຳຄັນ, ແກ້ໄຂ ແລະ ຮັກສາຄວາມສ່ຽງດ້ານຊອບແວຂອງທ່ານໃຫ້ປອດໄພ
ຮັບບັນຊີຟຣີຂອງທ່ານ.
ບໍ່ຕ້ອງມີບັດເຄດິດ.

ຮັບປະກັນການພັດທະນາຊອບແວ ແລະ ການຈັດສົ່ງຂອງທ່ານ

ດ້ວຍຊຸດຜະລິດຕະພັນ Xygeni