TL; DR
nolimit-agent ເປັນແພັກເກດ npm ທີ່ມີລຸ້ນທີ່ເຜີຍແຜ່ແລ້ວ - 1.0.299 ເຖິງ 1.0.307, ປ່ອຍອອກມາໃນໄລຍະສີ່ມື້ນັບແຕ່ວັນທີ 2026-06-26 ຫາ 2026-06-29 — ແຕ່ລະອັນມີ ເຟຣມເວີກການຫຼອກລວງ ແລະ ອີເມວຈຳນວນຫຼາຍທີ່ສົມບູນ ພາຍໃນໄດເລກະທໍລີທີ່ຖືກເຊື່ອງໄວ້ ແລະ ສັບສົນຢ່າງສົມບູນ. ໃນທຸກໆເວີຊັນ, ລາຍການຫຼັກຈະແກ້ໄຂເປັນ .ad/x0.js, ໜຶ່ງໃນ ~86 ໄຟລ໌ໃນໂຟນເດີທີ່ມີຊື່ dotfile ເຊິ່ງບັນຈຸປະມານ 4,200 javascript-obfuscator string-array blobs; ຮູບແບບການຕິດຕັ້ງ ແລະ entry hook ແມ່ນຄືກັນທົ່ວທັງເສັ້ນ.
ຢູ່ເບື້ອງຫຼັງຄວາມວຸ້ນວາຍແມ່ນ ຂັ້ນຕອນການໃຊ້ງານລະຫັດອຸປະກອນ Microsoft 365 OAuth (login[.]microsoftonline[.]com/common/oauth2/v2.0/devicecode) ເມື່ອລະຫັດໄດ້ຮັບການອະນຸມັດແລ້ວ, ມັນຈະອ່ານກ່ອງຈົດໝາຍ Outlook ຂອງຜູ້ຖືກເຄາະຮ້າຍ ແລະ ສົ່ງລາຍການຕ່າງໆຜ່ານ Microsoft Graph API; ເຄື່ອງຈັກສົ່ງ SMTP ແລະ SMS ຈຳນວນຫຼາຍທີ່ຂັບເຄື່ອນໂດຍລາຍຊື່ຜູ້ຮັບທີ່ຜູ້ປະຕິບັດການສະໜອງໃຫ້; ແມ່ແບບຂໍ້ຄວາມການປອມແປງຍີ່ຫໍ້; ການສ້າງລິ້ງປ່ຽນເສັ້ນທາງເປີດ; ແລະ ການສຳຫຼວດການຄົ້ນຫາລະຫັດ DNS-over-HTTPS, WHOIS, ແລະ GitHub. ສັນຍານການຈະລາຈອນໃນເວລາແລ່ນໄປຫາໂຄງສ້າງພື້ນຖານຂອງຜູ້ປະຕິບັດການທີ່ api[.]nolimitent[.]xyz:4100.
ໄດ້ຮັບຜົນກະທົບ: ຜູ້ໃດກໍຕາມທີ່ຕິດຕັ້ງແພັກເກດເວີຊັນໃດກໍໄດ້, ແລະ ກ່ອງຈົດໝາຍ Microsoft 365 ເຈົ້າຂອງອະນຸມັດລະຫັດອຸປະກອນທີ່ນຳສະເໜີຜ່ານມັນ. ລຸ້ນລ່າສຸດ, 1.0.307, ເປັນແທັກລ່າສຸດໃນປະຈຸບັນ ແລະ ມີຄວາມສາມາດຂອງກ່ອງຈົດໝາຍລະຫັດອຸປະກອນດຽວກັນ - ລະຫັດທີ່ເປັນອັນຕະລາຍບໍ່ໄດ້ຈຳກັດຢູ່ໃນເວີຊັນກ່ອນໜ້ານີ້ເທົ່ານັ້ນ.
ຄວາມຮຸນແຮງ: ສໍາຄັນລະບົບນິເວດທີ່ໄດ້ຮັບຜົນກະທົບ: npmຕົວຊີ້ວັດດຽວທີ່ຕ້ອງຄົ້ນຫາກ່ອນ: ໂຮສຕ໌ api[.]nolimitent[.]xyz.
ການໂຈມຕີ: ວິທີການເຮັດວຽກ
ເປືອກຫຸ້ມທີ່ບໍ່ເປັນອັນຕະລາຍຢູ່ເທິງພາລະທີ່ເຊື່ອງໄວ້
ຊຸດດັ່ງກ່າວນຳສະເໜີພື້ນຜິວທຳມະດາ. ຊຸດ .json ປະກາດວ່າ ຕິດຕັ້ງຫຼັງ ຂໍ
text postinstall: node scripts/postinstall.js - ແລະ ໃນລະຫວ່າງການກວດກາ ສະຄຣິບ/ຫຼັງການຕິດຕັ້ງ.js ບໍ່ເປັນອັນຕະລາຍ: ມັນຕິດຕັ້ງຄຳສັ່ງ Windows ແລະອອກ. hook ບໍ່ແມ່ນບ່ອນທີ່ພຶດຕິກຳຢູ່. ຕົ້ນຕໍ ແລະ ເຈົ້າ ທັງສອງພາກສະໜາມຊີ້ໄປຫາ .ໂຄສະນາ/, ໄດເລກະທໍລີທີ່ມີຈຸດນຳໜ້າເຮັດໃຫ້ມັນບໍ່ເປັນທາງການ ls ຜົນຜະລິດ, ແລະເນື້ອໃນຂອງມັນຖືກເຮັດໃຫ້ເຄື່ອງຈັກສັບສົນຢ່າງເປັນເອກະພາບ. ເຄື່ອງສະແກນຄົງທີ່ນັບໄດ້ປະມານ 4,293 payload ທີ່ຖືກເຂົ້າລະຫັດກວມເອົາທົ່ວ .ໂຄສະນາ/ ຊຸດໂມດູນ; javascript-obfuscator ເປັນການຂຶ້ນກັບການພັດທະນາທີ່ໄດ້ປະກາດໄວ້, ເຊິ່ງກົງກັບຮູບຮ່າງ string-array-rotation ຂອງໄຟລ໌ທີ່ມັດໄວ້.
ການແຍກແມ່ນສັນຍານທຳອິດທີ່ຄຸ້ມຄ່າທີ່ຈະຕັ້ງຊື່: ການຕິດຕັ້ງ hook ທີ່ຜູ້ທົບທວນຈະກວດສອບແມ່ນສະອາດ, ໃນຂະນະທີ່ລະຫັດປະຕິບັດການຕັ້ງຢູ່ຫ່າງອອກໄປໜຶ່ງໄດເລກະທໍລີ, ເຊື່ອງໄວ້ ແລະ ປິດບັງ, ເຂົ້າເຖິງໄດ້ພຽງແຕ່ເມື່ອຈຸດເຂົ້າທີ່ສົ່ງອອກຂອງແພັກເກດເຮັດວຽກ.
ການເຂົ້າເຖິງກ່ອງຈົດໝາຍລະຫັດອຸປະກອນ Microsoft 365
ໂມດູນ .ad/x12.js ມີຄວາມສາມາດທີ່ສຳຄັນທີ່ສຸດຂອງ framework. ມັນຂັບເຄື່ອນການອະນຸຍາດອຸປະກອນ Microsoft 365 OAuth 2.0:
text POST login[.]microsoftonline[.]com/common/oauth2/v2.0/devicecode ການອະນຸຍາດລະຫັດອຸປະກອນແມ່ນຂັ້ນຕອນການເຮັດວຽກຂອງ Microsoft ທີ່ຖືກຕ້ອງຕາມກົດໝາຍທີ່ອອກແບບມາສຳລັບອຸປະກອນທີ່ມີຂໍ້ຈຳກັດການປ້ອນຂໍ້ມູນ: ການບໍລິການຮ້ອງຂໍລະຫັດ, ຜູ້ໃຊ້ພິມລະຫັດນັ້ນເຂົ້າໃນ microsoft.com/devicelogin` ໃນອຸປະກອນທີສອງ ແລະ ອະນຸມັດ, ແລະ ການບໍລິການທີ່ຮ້ອງຂໍຈະໄດ້ຮັບໂທເຄັນ. ເມື່ອການບໍລິການທີ່ຮ້ອງຂໍເປັນຂອງຄົນອື່ນທີ່ບໍ່ແມ່ນເຈົ້າຂອງກ່ອງຈົດໝາຍ, ການອະນຸມັດຈະມອບໂທເຄັນໃຫ້ພາກສ່ວນທີສາມນັ້ນ. ເມື່ອໄດ້ຮັບໂທເຄັນແລ້ວ, .ad/x12.js` ອ່ານກ່ອງຈົດໝາຍໂດຍກົງຜ່ານ Microsoft Graph:
text GET graph[.]microsoft[.]com/v1.0/me/mailFolders/inbox/messages?$top=250&$select=from GET graph[.]microsoft[.]com/v1.0/me/mailFolders/sentitems/messages?$top=250&$select=toRecipients ໄດ້ $select ການຄາດຄະເນດຶງທີ່ຢູ່ຜູ້ສົ່ງຈາກກ່ອງຈົດໝາຍເຂົ້າ ແລະ ທີ່ຢູ່ຜູ້ຮັບຈາກລາຍການທີ່ສົ່ງ - ວັດຖຸດິບສຳລັບການສ້າງແຜນທີ່ຜູ້ຕິດຕໍ່ຂອງຜູ້ເຄາະຮ້າຍ. ນີ້ແມ່ນການເຂົ້າເຖິງແບບສັດຕູໃນກາງ (AiTM) ໂດຍການຍິນຍອມແທນທີ່ຈະໂດຍການຈັບລະຫັດຜ່ານ: ບໍ່ມີຂໍ້ມູນປະຈຳຕົວໃນການຫຼອກລວງທາງອິນເຕີເນັດໃນຄວາມໝາຍຄລາສສິກ, ມີພຽງລະຫັດເພື່ອໃຫ້ໄດ້ຮັບການອະນຸມັດເທົ່ານັ້ນ.
ເຄື່ອງຈັກອີເມວ ແລະ SMS ຈຳນວນຫຼາຍທີ່ມີແມ່ແບບການປອມແປງຕົວຕົນ
ອ້ອມຮອບການເຂົ້າເຖິງກ່ອງຈົດໝາຍແມ່ນຕົວສົ່ງຈົດໝາຍ. ແພັກເກດດັ່ງກ່າວສົ່ງໄຟລ໌ຂໍ້ມູນທີ່ສາມາດແກ້ໄຂໄດ້ໂດຍຜູ້ປະຕິບັດການ — ລາຍຊື່ຜູ້ສົ່ງ (ຜູ້ສົ່ງ.txt, smtps.txt) ແລະໄຟລ໌ແມ່ແບບ (functions.txt) — ເຊິ່ງທີ່ຢູ່ຂອງຕົວຍຶດທີ່ຖືກອ່ານເປັນແຜ່ນຄັດເລືອກສຳລັບການປອມແປງ: security@apple.com, login-ຜູ້ສົ່ງການກວດສອບ, ບໍລິການ OAuth, ການຮຽກເກັບເງິນ ແລະ ການແຈ້ງເຕືອນບັນຊີຕໍ່ກັບ yourdomaincom ຜູ້ໃຫ້ບໍລິການຈະປ່ຽນແທນ. ຝ່າຍ SMS ມີໂທລະສັບebook ແລະການຕັ້ງຄ່າເກດເວ. ຕົວສົ່ງຈົດໝາຍຈະເຮັດຊ້ຳລາຍຊື່ຜູ້ຮັບທີ່ຜູ້ປະຕິບັດການສະໜອງໃຫ້ ແລະ ສົ່ງຜ່ານການສົ່ງຕໍ່ SMTP ທີ່ຖືກຕັ້ງຄ່າໄວ້.
ເພື່ອເຮັດໃຫ້ລິ້ງຕ່າງໆລົງຈອດ, .ad/xu.js ແລະ .ad/xq.js ສ້າງ URL ທີ່ນຳໃຊ້ຄວາມບໍ່ແນ່ນອນໃນການວິເຄາະ URL ແລະ ການຕິດຕາມການຄລິກ. ຮູບແບບການປອມແປງໄດ້ຝັງສິດອຳນາດທີ່ເບິ່ງຄືວ່າໜ້າເຊື່ອຖືໄວ້ກ່ອນ @ ສະນັ້ນ ຄຳນຳໜ້າທີ່ສາມາດເບິ່ງເຫັນໄດ້ຈຶ່ງແຕກຕ່າງຈາກໂຮດຕົວຈິງ:
text https://trusted[.]com@ https://trusted[.]com%40 https://trusted[.]com:80@ https://redirect[.]example[.]com/ https://track[.]example[.]com/click? ເຟຣມເວີກຍັງຮັບເອົາ favicons ຈາກຜູ້ບໍລິໂພກລາຍໃຫຍ່ ແລະ enterprise ຜູ້ໃຫ້ບໍລິການອີເມວ - ເຕັກນິກປົກກະຕິສຳລັບການສະແດງການແຈ້ງເຕືອນ ຫຼື ໜ້າ Landing Page ທີ່ມີຍີ່ຫໍ້ຜູ້ໃຫ້ບໍລິການທີ່ໜ້າເຊື່ອຖື.
ການສຳຫຼວດເປົ້າໝາຍ ແລະ ພື້ນຖານໂຄງລ່າງ
ໂມດູນຫຼາຍໆອັນເກັບກຳສະພາບການກ່ອນທີ່ຈະສົ່ງ. .ad/x0.js ແກ້ໄຂຊື່ຜ່ານ DNS-over-HTTPS (dns[.]google/resolve), .ad/xa.js ສອບຖາມ WHOIS (api[.]whois[.]vu), ແລະ .ad/x9.js ດໍາເນີນການຄົ້ນຫາລະຫັດ GitHub (api[.]github[.]com/search/code?q=) — ຮູບແບບທີ່ສອດຄ່ອງກັບການຄົ້ນພົບການຕັ້ງຄ່າເຊີບເວີອີເມວ ແລະ ຂໍ້ມູນປະຈຳຕົວ SMTP ທີ່ຖືກເປີດເຜີຍເພື່ອປ້ອນລາຍຊື່ relay. .ad/xs.js ສອບຖາມດັດຊະນີ CDX ຂອງ Wayback Machine.
ຄໍາສັ່ງແລະການຄວບຄຸມ
ໃນທົ່ວຊຸດທີ່ສັບສົນ, .ad/x4.js ອ້າງອີງເຖິງຈຸດສິ້ນສຸດຂອງຕົວປະຕິບັດການ:
text http://api[.]nolimitent[.]xyz:4100 ເຈົ້າພາບແບ່ງປັນມັນ ບໍ່ຈຳກັດ ຍີ່ຫໍ້ທີ່ມີຊື່ຜູ້ເຜີຍແຜ່ເອງ, ແລະ : 4100 ພອດແມ່ນຊ່ອງທາງການໂທບ້ານຂອງເຟຣມເວີກ. ນີ້ແມ່ນຕົວຊີ້ວັດທີ່ທົນທານທີ່ສຸດສຳລັບຜູ້ປ້ອງກັນ: ແພັກເກດ, ສະຖານີເຮັດວຽກຂອງນັກພັດທະນາ, ຫຼືຕົວແທນການສ້າງທີ່ເຂົ້າເຖິງ api[.]nolimitent[.]xyz ໄດ້ໃຊ້ລະຫັດນີ້ແລ້ວ.
ຕົວຊີ້ວັດຂອງການປະນີປະນອມ
ຕົວຊີ້ວັດຂ້າງລຸ່ມນີ້ແມ່ນຕົວຊີ້ວັດທີ່ຜູ້ຖືກປ້ອງກັນສາມາດປະຕິບັດໄດ້ - grep lockfile, ບລັອກໂຮດ, ຫຼືຄົ້ນຫາ proxy ແລະບັນທຶກ DNS. ຈຸດສິ້ນສຸດຂອງ Microsoft ປາກົດຂຶ້ນເພາະວ່າ framework ລະເມີດພວກມັນ; ພວກມັນບໍ່ແມ່ນຕົວມັນເອງທີ່ເປັນອັນຕະລາຍ ແລະບໍ່ຄວນຖືກບລັອກ.
| ຕົວຊີ້ວັດ | ປະເພດ | ບ່ອນທີ່ | ການກະທຳຂອງກອງຫຼັງ |
|---|---|---|---|
nolimit-agent (ທຸກເວີຊັນ 1.0.299–1.0.307) | Package | npm | Grep lockfiles / ຕິດຕັ້ງບັນທຶກ |
api[.]nolimitent[.]xyz (:4100) | ໂຮສ C2 | .ad/x4.js | ບລັອກ; ຄົ້ນຫາບັນທຶກ DNS + proxy |
.ad/ dir ທີ່ເຊື່ອງໄວ້ເປັນເປົ້າໝາຍຫຼັກ/ຖັງຂີ້ເຫຍື້ອ | ໂຄງສ້າງ | package.json | ສັນຍານຄົງທີ່ໃນການທົບທວນລີຈິດສະຕິກ |
trusted[.]com@ / %40 / :80@ ແບບຟອມລິ້ງ | ການປອມແປງ URL | .ad/xu.js, .ad/xq.js | ການກວດກາ URL ຂອງອີເມວ/proxy |
ການອະນຸຍາດລະຫັດອຸປະກອນ + ກຣາຟ inbox/sentitems ອ່ານ | ພຶດຕິກໍາ | .ad/x12.js | ການເຂົ້າສູ່ລະບົບ M365 + ການທົບທວນການກວດສອບກຣາຟ |
ແຮຊໄຟລ໌ທີ່ບັນທຶກໄວ້ໃນເວລາຄັດເລືອກ:
- ແພັກເກດ/.ໂຄສະນາ/x0.js — sha256 e4153bb614ee03ec456e6b5b41926385db6aae0e4f3e771d18e581571ad7ca2a
- ແພັກເກດ/ແພັກເກດ.json — sha256 8618064f1f6146b4a8f0459aff9154dca1847e3936aa44f4d4cd37e127075644
ສັນຍານຜູ້ເຊົ່າ Microsoft 365 ທີ່ຄຸ້ມຄ່າທີ່ຈະຊອກຫາໂດຍບໍ່ຂຶ້ນກັບແພັກເກດນີ້: ການເຂົ້າສູ່ລະບົບລະຫັດອຸປະກອນທີ່ສຳເລັດແລ້ວຈະຕິດຕາມມາດ້ວຍການອ່ານກຣາຟຂອງ ໂຟນເດີອີເມວ/ກ່ອງຈົດໝາຍ ແລະ ໂຟນເດີຈົດໝາຍ/ລາຍການຂໍ້ຄວາມ, ໂດຍສະເພາະຈາກເຊດຊັນທີ່ຜູ້ໃຊ້ບໍ່ຮັບຮູ້.
ການລະບຸຕົວຕົນ ແລະ ພຶດຕິກຳທີ່ສັງເກດເຫັນ
ສິ່ງທີ່ສັງເກດເຫັນໄດ້ຍັງຄົງແຍກອອກຈາກຜູ້ທີ່ຢູ່ເບື້ອງຫຼັງມັນ.
ຂໍ້ເທັດຈິງທີ່ສັງເກດເຫັນໄດ້: ຊຸດດັ່ງກ່າວຖືກເຜີຍແຜ່ພາຍໃຕ້ການຈັດການ ຕົວແທນທີ່ບໍ່ມີຂອບເຂດ ດ້ວຍທີ່ຢູ່ Gmail ທີ່ບໍ່ໄດ້ຮັບການຢືນຢັນ ແລະ ບໍ່ມີບ່ອນເກັບມ້ຽນແຫຼ່ງຂໍ້ມູນທີ່ເຊື່ອມໂຍງ; ຂອງມັນ ຊຸດ .json ອະທິບາຍວ່າມັນເປັນ "ຜູ້ສົ່ງອີເມວຂັ້ນສູງ" ແລະຕິດແທັກມັນດ້ວຍ ທີມແດງ ຄຳສຳຄັນ; ລະຫັດເວລາແລ່ນຖືກລວມເຂົ້າໃນບ່ອນທີ່ເຊື່ອງໄວ້ ແລະ ບໍ່ຊັດເຈນ .ໂຄສະນາ/ ໄດເລກະທໍລີທີ່ມີລະບົບຕ່ອງໂສ້ເຄື່ອງມື (javascript-obfuscator) ເປັນການເພິ່ງພາອາໄສທີ່ໄດ້ປະກາດໄວ້; ແລະໂຮສໂທບ້ານ api[.]nolimitent[.]xyz ນຳໃຊ້ຄືນ ບໍ່ຈຳກັດ ຍີ່ຫໍ້. ນີ້ແມ່ນແພັກເກດດຽວທີ່ມີຈຸດສຳຄັນດ້ານໂຄງສ້າງພື້ນຖານທີ່ຄວບຄຸມໂດຍຜູ້ປະຕິບັດການດຽວ - ບໍ່ແມ່ນກຸ່ມຫຼາຍແພັກເກດ, ແລະບໍ່ມີການຊໍ້າຊ້ອນກັບແຄມເປນທີ່ມີຊື່ກ່ອນໜ້ານີ້ໄດ້ຖືກລະບຸ.
ໄດ້ ທີມແດງ ຄຳສຳຄັນບໍ່ໄດ້ປ່ຽນແປງການຈັດປະເພດ. ເຄື່ອງມືຄວາມປອດໄພທາງດ້ານການໂຈມຕີທີ່ຖືກຕ້ອງຕາມກົດໝາຍທີ່ສະໜອງຄວາມສາມາດໃນການນຳໃຊ້ສອງຢ່າງເຮັດໄດ້ຢ່າງໂປ່ງໃສ: ແຫຼ່ງຂໍ້ມູນທີ່ສາມາດອ່ານໄດ້, ເປົ້າໝາຍທີ່ຜູ້ປະຕິບັດການສະໜອງໃຫ້, ແລະ ບໍ່ມີການໂທຫາບ້ານທີ່ເຊື່ອງໄວ້. ຊຸດນີ້ປ່ຽນຄຸນສົມບັດແຕ່ລະຢ່າງເຫຼົ່ານັ້ນ - ລະຫັດປະຕິບັດການຂອງມັນຖືກປິດບັງ ແລະ ເຊື່ອງໄວ້, ແລະ ມັນສັນຍານໄປຫາໂຄງສ້າງພື້ນຖານຂອງຜູ້ປະຕິບັດການທີ່ຄົງທີ່ແທນທີ່ຈະເປັນເປົ້າໝາຍທີ່ຜູ້ໃຊ້ສະໜອງໃຫ້. ພຶດຕິກຳ, ບໍ່ແມ່ນປ້າຍຊື່, ຄວບຄຸມຄຳຕັດສິນ, ເຊິ່ງເປັນອັນຕະລາຍ.
ບໍ່ໄດ້ຢືນຢັນເຈດຕະນາຢູ່ທີ່ນີ້. ໂພສອະທິບາຍເຖິງສິ່ງທີ່ລະຫັດເຮັດ - ຮ້ອງຂໍລະຫັດອຸປະກອນ, ອ່ານກ່ອງຈົດໝາຍຜ່ານ Graph, ສົ່ງອີເມວຈຳນວນຫຼາຍຜ່ານຣີເລທີ່ຕັ້ງຄ່າໄວ້, beacon ໄປຫາໂຮດຄົງທີ່ - ແລະປະໄວ້ແຮງຈູງໃຈທີ່ບໍ່ໄດ້ລະບຸ.
ຜົນກະທົບ, ແນວໂນ້ມ ແລະ ການຊີ້ນຳຂອງຜູ້ຖືກກ່າວຟ້ອງ
ສອງຜົນກະທົບກ່ຽວກັບເວລາຕິດຕັ້ງມີຄວາມສຳຄັນ. ທຳອິດ, ນັກພັດທະນາ ຫຼື ຕົວແທນ CI ໃດໆທີ່ຕິດຕັ້ງ ຕົວແທນທີ່ບໍ່ມີຂອບເຂດ ນຳເອົາຂອບການເຮັດວຽກມາສູ່ໂຮດນັ້ນ ແລະ ສ້າງຕັ້ງ call-home ໃຫ້ api[.]nolimitent[.]xyzອັນທີສອງ, ຄວາມສາມາດຂອງລະຫັດອຸປະກອນຂະຫຍາຍອອກໄປນອກເໜືອຈາກໂຮສຕິດຕັ້ງ: ກ່ອງຈົດໝາຍ Microsoft 365 ທີ່ເຈົ້າຂອງຖືກກະຕຸ້ນໃຫ້ອະນຸມັດລະຫັດທີ່ນຳສະເໜີຈະຖືກອ່ານໂດຍກົງຜ່ານ Graph, ໂດຍບໍ່ມີລະຫັດຜ່ານຂ້າມສາຍໃດໆ.
ທ່າອ່ຽງທີ່ກວ້າງຂວາງກວ່ານັ້ນແມ່ນການນຳໄປໃຊ້ພາຍໃນ. ການຫຼອກລວງດ້ວຍລະຫັດອຸປະກອນ (AiTM) ໄດ້ຍ້າຍຈາກໂຄງສ້າງພື້ນຖານການຫຼອກລວງແບບດ່ຽວໄປສູ່ແພັກເກດໃນທະບຽນສາທາລະນະ — ການແຈກຢາຍໂດຍ npm ຕິດຕັ້ງ ແທນທີ່ຈະສົ່ງລິ້ງທາງອີເມວ. ການຫຸ້ມຫໍ່ຊຸດເຄື່ອງມືດ້ວຍວິທີນີ້ແລກປ່ຽນບັນຫາການໂຮດຕິ້ງ ແລະ ການສົ່ງລິ້ງຂອງຜູ້ປະກອບການ phishing ເພື່ອການເຂົ້າເຖິງຂອງ registry, ແລະ ເຊື່ອງລະຫັດປະຕິບັດການໄວ້ເບື້ອງຫຼັງ hook ຕິດຕັ້ງໃໝ່ ແລະ ໄດເລກະທໍລີ obfuscated ຊື່ dotfile ທີ່ເອົາຊະນະການ skim ດ້ວຍຕົນເອງຢ່າງວ່ອງໄວ.
ສຳລັບຜູ້ປ້ອງກັນ:
- ການທົບທວນການລົງທະບຽນ ແລະ ການເພິ່ງພາອາໄສ. ປະຕິບັດຕໍ່ຊຸດທີ່ມີ ຕົ້ນຕໍ/ເຈົ້າ ແກ້ໄຂເຂົ້າໄປໃນໄດເລກະທໍລີທີ່ເຊື່ອງໄວ້ (ມີຈຸດນຳໜ້າ) ຂອງລະຫັດພາກສ່ວນທຳອິດທີ່ຖືກສັບສົນຢ່າງເປັນເອກະພາບວ່າເປັນຄວາມສ່ຽງສູງໃນໂຄງສ້າງພຽງຢ່າງດຽວ, ບໍ່ວ່າ hook ການຕິດຕັ້ງຈະເບິ່ງສະອາດຫຼືບໍ່. ການຫຼຸດຂະໜາດບໍ່ແມ່ນການສັບສົນ - ປະຕູຢູ່ໃນລາຍເຊັນຂອງຕົວຖອດລະຫັດອາເຣສະຕຣິງ, ບໍ່ແມ່ນຢູ່ໃນຄວາມຍາວຂອງແຖວ.
- ການເຮັດໃຫ້ Microsoft 365 ແຂງແກ່ນຂຶ້ນ. ຈຳກັດຂັ້ນຕອນການອະນຸຍາດລະຫັດອຸປະກອນດ້ວຍການເຂົ້າເຖິງແບບມີເງື່ອນໄຂບ່ອນທີ່ມັນບໍ່ຈຳເປັນຕ້ອງໃຊ້ໃນການດຳເນີນງານ; ການອະນຸຍາດລະຫັດອຸປະກອນແມ່ນເວັກເຕີ AiTM ທີ່ຮູ້ຈັກ ແລະ ບໍ່ຄ່ອຍຕ້ອງການໂດຍຜູ້ໃຊ້ແບບໂຕ້ຕອບ. ການກວດສອບການເຂົ້າສູ່ລະບົບລະຫັດອຸປະກອນ ແລະ ຕາມດ້ວຍການລະບຸກ່ອງຈົດໝາຍ Graph ທັນທີ.
- ການກວດຫາເຄືອຂ່າຍ. ເປີດບລັອກ ແລະ ແຈ້ງເຕືອນແລ້ວ api[.]nolimitent[.]xyzຄົ້ນຫາ DNS ຂາອອກ ແລະ ບັນທຶກ proxy ສຳລັບມັນໃນທົ່ວນັກພັດທະນາ ແລະ ໂຄງສ້າງພື້ນຖານ.
- ການກວດສອບເສັ້ນທາງອີເມວ. ໄດ້ user@host ແບບຟອມປອມແປງ URL (ເຊື່ອຖືໄດ້[.]com@…) ສາມາດກວດພົບໄດ້ທີ່ປະຕູອີເມວ ແລະ proxy; ລິ້ງທຸງທີ່ມີອົງປະກອບສິດອຳນາດຢູ່ກ່ອນໜ້າ @.
ແພັກເກດໄດ້ຖືກເຜີຍແຜ່ຢູ່ໃນ npm ໃນເວລາວິເຄາະ. ເນື່ອງຈາກວ່າເຟຣມເວີກທີ່ເຊື່ອງໄວ້ກວມເອົາສາຍເວີຊັນທີ່ເຜີຍແຜ່ທັງໝົດ ແລະ ປັດຈຸບັນ ຫຼ້າສຸດ ແທັກ (1.0.307) ມີຄວາມສາມາດຂອງລະຫັດອຸປະກອນ, ການລຶບ registry ຄວນກວມເອົາທຸກເວີຊັນ, ບໍ່ພຽງແຕ່ເວີຊັນຍ້ອນຫຼັງດຽວເທົ່ານັ້ນ.




