അച്ചു ഡി.ആർ.
nolimit-agent പ്രസിദ്ധീകരിച്ച പതിപ്പുകളുള്ള ഒരു npm പാക്കേജാണ് — 1.0.299 വഴി 1.0.307, 2026-06-26 മുതൽ 2026-06-29 വരെയുള്ള നാല് ദിവസങ്ങളിലായി പുറത്തിറങ്ങി — ഓരോന്നിനും ഒരു പൂർണ്ണമായ ഫിഷിംഗ്, ബൾക്ക്-മെയിൽ ഫ്രെയിംവർക്ക് ഒരു മറഞ്ഞിരിക്കുന്ന, പൂർണ്ണമായും അവ്യക്തമായ ഡയറക്ടറിയിൽ. എല്ലാ പതിപ്പിലും പ്രധാന എൻട്രി പരിഹരിക്കുന്നത് .ad/x0.js, ഏകദേശം 4,200 javascript-obfuscator സ്ട്രിംഗ്-അറേ ബ്ലോബുകൾ ഉൾക്കൊള്ളുന്ന ഒരു ഡോട്ട്ഫയൽ-നാമമുള്ള ഫോൾഡറിലെ ~86 ഫയലുകളിൽ ഒന്ന്; ഇൻസ്റ്റാൾ ഹുക്കും എൻട്രി ലേഔട്ടും ലൈനിലുടനീളം സമാനമാണ്.
അവ്യക്തതയ്ക്ക് പിന്നിൽ ഒരു Microsoft 365 OAuth ഉപകരണ-കോഡ് ഫ്ലോ (login[.]microsoftonline[.]com/common/oauth2/v2.0/devicecode) ഒരു കോഡ് അംഗീകരിച്ചുകഴിഞ്ഞാൽ, ഇരയുടെ ഔട്ട്ലുക്ക് ഇൻബോക്സ് വായിക്കുകയും Microsoft Graph API വഴി ഇനങ്ങൾ അയയ്ക്കുകയും ചെയ്യുന്നു; ഓപ്പറേറ്റർ നൽകുന്ന സ്വീകർത്താക്കളുടെ ലിസ്റ്റുകളാൽ നയിക്കപ്പെടുന്ന ഒരു ബൾക്ക് SMTP, SMS അയയ്ക്കൽ എഞ്ചിൻ; ബ്രാൻഡ്-ആൾമാറാട്ട സന്ദേശ ടെംപ്ലേറ്റുകൾ; ഓപ്പൺ-റീഡയറക്ട് ലിങ്ക് നിർമ്മാണം; കൂടാതെ DNS-ഓവർ-HTTPS, WHOIS, GitHub കോഡ് തിരയൽ എന്നിവയിലൂടെയുള്ള നിരീക്ഷണം. ഓപ്പറേറ്റർ ഇൻഫ്രാസ്ട്രക്ചറിലേക്കുള്ള റൺടൈം ട്രാഫിക് ബീക്കണുകൾ api[.]nolimitent[.]xyz:4100.
ബാധിക്കപ്പെട്ടത്: പാക്കേജിന്റെ ഏതെങ്കിലും പതിപ്പ് ഇൻസ്റ്റാൾ ചെയ്യുന്ന ആർക്കും, കൂടാതെ ഏതെങ്കിലും മൈക്രോസോഫ്റ്റ് 365 മെയിൽബോക്സ് അതിലൂടെ അവതരിപ്പിക്കുന്ന ഉപകരണ കോഡ് അംഗീകരിക്കുന്ന ഉടമ. ഏറ്റവും പുതിയ പതിപ്പ്, 1.0.307, നിലവിലുള്ള ഏറ്റവും പുതിയ ടാഗാണ്, അതേ ഉപകരണ-കോഡ് മെയിൽബോക്സ് ശേഷി വഹിക്കുന്നു - ക്ഷുദ്ര കോഡ് ഒരു പഴയ പതിപ്പിൽ മാത്രം ഒതുങ്ങി നിൽക്കുന്നില്ല.
തീവ്രത: ഗുരുതരമായ. ബാധിച്ച ആവാസവ്യവസ്ഥ: npm. ആദ്യം തിരയേണ്ട ഒരു സൂചകം: ഹോസ്റ്റ് api[.]nolimitent[.]xyz.
ആക്രമണം: അത് എങ്ങനെ പ്രവർത്തിക്കുന്നു
മറഞ്ഞിരിക്കുന്ന പേലോഡിന് മുകളിലുള്ള ഒരു സൗമ്യമായ ഷെൽ
പാക്കേജ് ഒരു സാധാരണ പ്രതലമാണ് അവതരിപ്പിക്കുന്നത്. package.json പ്രഖ്യാപിക്കുന്നു a പോസ്റ്റ്ഇൻസ്റ്റാൾ ചെയ്യുക ഹുക്ക് –
text postinstall: node scripts/postinstall.js — പരിശോധനയിൽ സ്ക്രിപ്റ്റുകൾ/പോസ്റ്റ്ഇൻസ്റ്റാൾ.ജെഎസ് നിരുപദ്രവകരമാണ്: ഇത് ഒരു വിൻഡോസ് കമാൻഡ് ഷിം ഇൻസ്റ്റാൾ ചെയ്ത് പുറത്തുകടക്കുന്നു. പെരുമാറ്റം നിലനിൽക്കുന്നിടമല്ല ഹുക്ക്. ദി പ്രധാന ഒപ്പം ബിൻ രണ്ട് ഫീൽഡുകളും ഇതിലേക്ക് വിരൽ ചൂണ്ടുന്നു .ad/, മുന്നിൽ നിൽക്കുന്ന ഒരു ഡോട്ട് അതിനെ ആകസ്മികമായി ഒഴിവാക്കുന്ന ഒരു ഡയറക്ടറി ls ഔട്ട്പുട്ട്, അതിന്റെ ഉള്ളടക്കങ്ങൾ മെഷീൻ-അവ്യക്തമായി ഏകതാനമായി നൽകിയിരിക്കുന്നു. സ്റ്റാറ്റിക് സ്കാനർ ~4,293 എൻകോഡ് ചെയ്ത-പേലോഡ് സ്പാനുകൾ കണക്കാക്കി. .ad/ മൊഡ്യൂൾ സെറ്റ്; javascript-obfuscator ബണ്ടിൽ ചെയ്ത ഫയലുകളുടെ സ്ട്രിംഗ്-അറേ-റൊട്ടേഷൻ ആകൃതിയുമായി പൊരുത്തപ്പെടുന്ന ഒരു പ്രഖ്യാപിത വികസന ആശ്രിതത്വമാണ്.
പേരിടേണ്ട ആദ്യ സിഗ്നലാണ് സ്പ്ലിറ്റ്: ഒരു അവലോകകൻ സൂക്ഷ്മമായി പരിശോധിക്കുന്ന ഇൻസ്റ്റാൾ ഹുക്ക് വൃത്തിയുള്ളതാണ്, അതേസമയം പ്രവർത്തന കോഡ് ഒരു ഡയറക്ടറി അകലെ മറഞ്ഞിരിക്കുന്നതും അവ്യക്തവുമാണ്, പാക്കേജിന്റെ എക്സ്പോർട്ട് ചെയ്ത എൻട്രി പോയിന്റ് പ്രവർത്തിക്കുമ്പോൾ മാത്രമേ അത് എത്തിച്ചേരുകയുള്ളൂ.
മൈക്രോസോഫ്റ്റ് 365 ഉപകരണ-കോഡ് മെയിൽബോക്സ് ആക്സസ്
മൊഡ്യൂൾ .ad/x12.js ഫ്രെയിംവർക്കിന്റെ ഏറ്റവും അനന്തരഫലമായ കഴിവ് വഹിക്കുന്നു. ഇത് Microsoft 365 OAuth 2.0 ഉപകരണ അംഗീകാര ഗ്രാന്റ് നയിക്കുന്നു:
text POST login[.]microsoftonline[.]com/common/oauth2/v2.0/devicecode ഇൻപുട്ട്-നിയന്ത്രിത ഉപകരണങ്ങൾക്കായി രൂപകൽപ്പന ചെയ്തിരിക്കുന്ന ഒരു നിയമാനുസൃത Microsoft ഫ്ലോയാണ് ഉപകരണ-കോഡ് ഗ്രാന്റ്: ഒരു സേവനം ഒരു കോഡ് അഭ്യർത്ഥിക്കുന്നു, ഉപയോക്താവ് ആ കോഡ് ടൈപ്പ് ചെയ്യുന്നു മൈക്രോസോഫ്റ്റ്.കോം/ഡിവൈസ്login` രണ്ടാമത്തെ ഉപകരണത്തിൽ അംഗീകരിക്കുകയും അഭ്യർത്ഥിക്കുന്ന സേവനത്തിന് ടോക്കണുകൾ ലഭിക്കുകയും ചെയ്യുന്നു. അഭ്യർത്ഥിക്കുന്ന സേവനം മെയിൽബോക്സ് ഉടമയല്ലാത്ത മറ്റൊരാളുടേതാണെങ്കിൽ, അംഗീകാരം ആ മൂന്നാം കക്ഷിക്ക് ഒരു ടോക്കൺ നൽകുന്നു. ഒരു ടോക്കൺ ലഭിച്ചുകഴിഞ്ഞാൽ, .ad/x12.js` മൈക്രോസോഫ്റ്റ് ഗ്രാഫിലൂടെ നേരിട്ട് മെയിൽബോക്സ് വായിക്കുന്നു:
text GET graph[.]microsoft[.]com/v1.0/me/mailFolders/inbox/messages?$top=250&$select=from GET graph[.]microsoft[.]com/v1.0/me/mailFolders/sentitems/messages?$top=250&$select=toRecipients ദി $തിരഞ്ഞെടുക്കുക പ്രൊജക്ഷനുകൾ ഇൻബോക്സിൽ നിന്ന് അയച്ചയാളുടെ വിലാസങ്ങളും അയച്ച ഇനങ്ങളിൽ നിന്ന് സ്വീകർത്താവിന്റെ വിലാസങ്ങളും വലിച്ചെടുക്കുന്നു - ഇരയുടെ കറസ്പോണ്ടന്റുകളെ മാപ്പ് ചെയ്യുന്നതിനുള്ള അസംസ്കൃത വസ്തു. പാസ്വേഡ് ക്യാപ്ചർ വഴിയല്ല, സമ്മതത്തിലൂടെയുള്ള ആൻപോസിറ്റർ-ഇൻ-ദി-മിഡിൽ (എഐടിഎം) ആക്സസ് ആണ് ഇത്: ക്ലാസിക് അർത്ഥത്തിൽ ഫിഷിന് ഒരു ക്രെഡൻഷ്യലും ഇല്ല, അംഗീകാരം നേടാനുള്ള ഒരു കോഡ് മാത്രം.
ആൾമാറാട്ട ടെംപ്ലേറ്റുകളുള്ള ഒരു ബൾക്ക് മെയിലും SMS എഞ്ചിനും.
മെയിൽബോക്സ് ആക്സസിന് ചുറ്റും ഒരു മെയിലർ ഇരിക്കുന്നു. പാക്കേജ് ഓപ്പറേറ്റർ-എഡിറ്റ് ചെയ്യാവുന്ന ഡാറ്റ ഫയലുകൾ അയയ്ക്കുന്നു - അയച്ചവരുടെ ലിസ്റ്റുകൾ (സെൻഡേഴ്സ്.txt, smtps.txt) ഒരു ടെംപ്ലേറ്റ് ഫയലും (ഫംഗ്ഷനുകൾ.txt) — ആൾമാറാട്ടത്തിനുള്ള കാസ്റ്റിംഗ് ഷീറ്റായി വായിക്കപ്പെടുന്ന പ്ലെയ്സ്ഹോൾഡർ വിലാസങ്ങൾ: security@apple.com, login-പരിശോധിച്ചുറപ്പിക്കൽ, OAuth-സേവനം, ബില്ലിംഗ്, അക്കൗണ്ട്-അറിയിപ്പ് അയയ്ക്കുന്നവർക്കെതിരെ യുവർഡൊമെയ്ൻ.കോം സ്റ്റാൻഡ്-ഇൻ ഓപ്പറേറ്റർ മാറ്റിസ്ഥാപിക്കുന്നു. SMS വശത്ത് ഒരു ഫോൺ ഉണ്ട്ebook ഗേറ്റ്വേ കോൺഫിഗറേഷൻ. മെയിലർ ഓപ്പറേറ്റർ നൽകുന്ന സ്വീകർത്താക്കളുടെ ലിസ്റ്റുകൾ ആവർത്തിക്കുകയും കോൺഫിഗർ ചെയ്ത SMTP റിലേകൾ വഴി അയയ്ക്കുകയും ചെയ്യുന്നു.
കണ്ണികളെ ഭൂമിയിലേക്ക് അടുപ്പിക്കാൻ, .ad/xu.js ഒപ്പം .ad/xq.js URL പാഴ്സിംഗ് അവ്യക്തതയും ക്ലിക്ക് ട്രാക്കിംഗും ചൂഷണം ചെയ്യുന്ന URL-കൾ നിർമ്മിക്കുക. സ്പൂഫ് പാറ്റേണുകൾ ഒരു വിശ്വസനീയമായി കാണപ്പെടുന്ന ഒരു അതോറിറ്റിയെ ഉൾച്ചേർക്കുന്നു, അതിനുമുമ്പ് @ അതിനാൽ ദൃശ്യമായ പ്രിഫിക്സ് യഥാർത്ഥ ഹോസ്റ്റിൽ നിന്ന് വ്യത്യസ്തമാണ്:
text https://trusted[.]com@ https://trusted[.]com%40 https://trusted[.]com:80@ https://redirect[.]example[.]com/ https://track[.]example[.]com/click? പ്രധാന ഉപഭോക്താക്കളിൽ നിന്നും ഫാവിക്കോണുകൾ ഫ്രെയിംവർക്ക് പിടിച്ചെടുക്കുന്നു, enterprise മെയിൽ ദാതാക്കൾ — ദാതാവ് ബ്രാൻഡഡ് പ്രോംപ്റ്റ് അല്ലെങ്കിൽ ലാൻഡിംഗ് പേജ് ബോധ്യപ്പെടുത്തുന്നതിനുള്ള ഒരു പതിവ് സാങ്കേതികത.
ലക്ഷ്യ, അടിസ്ഥാന സൗകര്യ നിരീക്ഷണം
നിരവധി മൊഡ്യൂളുകൾ അയയ്ക്കുന്നതിന് മുമ്പ് സന്ദർഭം ശേഖരിക്കുന്നു. .ad/x0.js DNS-ഓവർ-HTTPS വഴി പേരുകൾ പരിഹരിക്കുന്നു (ഡിഎൻഎസ്[.]google/resolve), .ad/xa.js WHOIS ചോദ്യങ്ങൾ (api[.]ആരാണ്[.]vu), ഒപ്പം .ad/x9.js GitHub കോഡ് തിരയൽ പ്രവർത്തിപ്പിക്കുന്നു (എപിഐ[.]ഗിത്തബ്[.]കോം/സെർച്ച്/കോഡ്?q=) — റിലേ ലിസ്റ്റ് ഫീഡ് ചെയ്യുന്നതിനായി എക്സ്പോസ്ഡ് മെയിൽ-സെർവർ കോൺഫിഗറേഷനും SMTP ക്രെഡൻഷ്യലുകളും കണ്ടെത്തുന്നതുമായി പൊരുത്തപ്പെടുന്ന ഒരു പാറ്റേൺ. .ad/xs.js വേബാക്ക് മെഷീനിന്റെ CDX സൂചിക അന്വേഷിക്കുന്നു.
കമാൻഡും നിയന്ത്രണവും
അവ്യക്തമായ സെറ്റിലുടനീളം, .ad/x4.js ഓപ്പറേറ്റർ എൻഡ്പോയിന്റ് പരാമർശിക്കുന്നു:
text http://api[.]nolimitent[.]xyz:4100 ഹോസ്റ്റ് അതിന്റെ പരിധിയില്ലാത്ത പ്രസാധകന്റെ സ്വന്തം പേരുള്ള ബ്രാൻഡ്, കൂടാതെ : 4100 പോർട്ട് എന്നത് ഫ്രെയിംവർക്കിന്റെ കോൾ-ഹോം ചാനലാണ്. ഡിഫൻഡർമാർക്കുള്ള ഏറ്റവും ഈടുനിൽക്കുന്ന ഏക സൂചകമാണിത്: ഒരു പാക്കേജ്, ഒരു ഡെവലപ്പർ വർക്ക്സ്റ്റേഷൻ, അല്ലെങ്കിൽ ഒരു ബിൽഡ് ഏജന്റ് എത്തുന്ന api[.]അപരിമിതികളില്ലാത്ത[.]xyz ഈ കോഡ് പ്രവർത്തിപ്പിച്ചു.
വിട്ടുവീഴ്ചയുടെ സൂചകങ്ങൾ
താഴെയുള്ള സൂചകങ്ങൾ ഒരു ഡിഫൻഡർക്ക് പ്രവർത്തിക്കാൻ കഴിയുന്നവയാണ് - ഒരു ലോക്ക് ഫയൽ grep ചെയ്യുക, ഒരു ഹോസ്റ്റ് ബ്ലോക്ക് ചെയ്യുക, അല്ലെങ്കിൽ സെർച്ച് പ്രോക്സി, DNS ലോഗുകൾ. ഫ്രെയിംവർക്ക് അവയെ ദുരുപയോഗം ചെയ്യുന്നതിനാൽ മൈക്രോസോഫ്റ്റ് എൻഡ്പോയിന്റുകൾ ദൃശ്യമാകുന്നു; അവ സ്വയം ക്ഷുദ്രകരമല്ല, തടയരുത്.
| സൂചകം | ടൈപ്പ് ചെയ്യുക | എവിടെ | ഡിഫൻഡർ ആക്ഷൻ |
|---|---|---|---|
nolimit-agent (എല്ലാ പതിപ്പുകളും 1.0.299–1.0.307) | പാക്കേജ് | npm | ഗ്രെപ്പ് ലോക്ക്ഫയലുകൾ / ഇൻസ്റ്റാൾ ലോഗുകൾ |
api[.]nolimitent[.]xyz (:4100) | C2 ഹോസ്റ്റ് | .ad/x4.js | തടയുക; DNS + പ്രോക്സി ലോഗുകൾ തിരയുക |
.ad/ മെയിൻ/ബിൻ ടാർഗെറ്റായി മറച്ച ഡയർ | ഘടന | package.json | രജിസ്ട്രി അവലോകനത്തിലെ സ്റ്റാറ്റിക് സിഗ്നൽ |
trusted[.]com@ / %40 / :80@ ലിങ്ക് ഫോമുകൾ | URL സ്പൂഫ് | .ad/xu.js, .ad/xq.js | മെയിൽ/പ്രോക്സി URL പരിശോധന |
ഉപകരണ-കോഡ് ഗ്രാന്റ് + ഗ്രാഫ് inbox/sentitems വായിക്കുക | പെരുമാറ്റം | .ad/x12.js | M365 സൈൻ-ഇൻ + ഗ്രാഫ് ഓഡിറ്റ് അവലോകനം |
ട്രയേജിൽ പകർത്തിയ ഫയൽ ഹാഷുകൾ:
- പാക്കേജ്/.ad/x0.js — ഷാ256 e4153bb614ee03ec456e6b5b41926385db6aae0e4f3e771d18e581571ad7ca2a
- പാക്കേജ്/പാക്കേജ്.ജെസൺ — ഷാ256 8618064f1f6146b4a8f0459aff9154dca1847e3936aa44f4d4cd37e127075644
ഈ പാക്കേജ് പരിഗണിക്കാതെ തന്നെ അന്വേഷിക്കേണ്ട ഒരു Microsoft 365 വാടകക്കാരന്റെ സിഗ്നൽ: വിജയകരമായ ഉപകരണ-കോഡ് സൈൻ-ഇന്നുകൾ, തുടർന്ന് ഗ്രാഫ് വായിക്കുന്നത് മെയിൽഫോൾഡറുകൾ/ഇൻബോക്സ് ഒപ്പം മെയിൽഫോൾഡറുകൾ/സെന്റിമെറ്റുകൾ, പ്രത്യേകിച്ച് ഉപയോക്താവിന് തിരിച്ചറിയാൻ കഴിയാത്ത ഒരു സെഷനിൽ നിന്ന്.
ആട്രിബ്യൂഷനും നിരീക്ഷിച്ച പെരുമാറ്റവും
നിരീക്ഷിക്കാവുന്നത് അതിന് പിന്നിലുള്ളവരിൽ നിന്ന് വേറിട്ട് നിൽക്കുന്നു.
നിരീക്ഷിക്കാവുന്ന വസ്തുതകൾ: പാക്കേജ് ഹാൻഡിൽ കീഴിൽ പ്രസിദ്ധീകരിച്ചിരിക്കുന്നു. നോലിമിറ്റ്-ഏജന്റ് സ്ഥിരീകരിക്കാത്ത Gmail വിലാസവും ലിങ്ക് ചെയ്ത ഉറവിട ശേഖരണവുമില്ലാത്തതും; package.json അതിനെ ഒരു "അഡ്വാൻസ്ഡ് ഇമെയിൽ സെൻഡർ" എന്ന് വിശേഷിപ്പിക്കുകയും അതിനെ ടാഗ് ചെയ്യുകയും ചെയ്യുന്നു റെഡ്-ടീം കീവേഡ്; റൺടൈം കോഡ് ഒരു മറഞ്ഞിരിക്കുന്ന, അവ്യക്തമായ രീതിയിൽ കേന്ദ്രീകരിച്ചിരിക്കുന്നു .ad/ ഉപകരണ ശൃംഖലയുള്ള ഡയറക്ടറി (javascript-obfuscator) ഒരു പ്രഖ്യാപിത ആശ്രിതത്വമാണ്; കൂടാതെ കോൾ-ഹോം ഹോസ്റ്റും api[.]അപരിമിതികളില്ലാത്ത[.]xyz വീണ്ടും ഉപയോഗിക്കുന്നു പരിധിയില്ലാത്ത ബ്രാൻഡ്. ഓപ്പറേറ്റർ നിയന്ത്രിത ഇൻഫ്രാസ്ട്രക്ചർ ലാൻഡ്മാർക്കുള്ള ഒരൊറ്റ പാക്കേജാണിത് - ഒരു മൾട്ടി-പാക്കേജ് ക്ലസ്റ്റർ അല്ല, മുമ്പ് പേരുള്ള ഒരു കാമ്പെയ്നുമായി ഓവർലാപ്പ് തിരിച്ചറിഞ്ഞിട്ടില്ല.
ദി റെഡ്-ടീം കീവേഡ് വർഗ്ഗീകരണത്തിൽ മാറ്റം വരുത്തുന്നില്ല. ഇരട്ട-ഉപയോഗ ശേഷി നൽകുന്ന നിയമാനുസൃതമായ ആക്രമണ-സുരക്ഷാ ഉപകരണം സുതാര്യമായി പ്രവർത്തിക്കുന്നു: വായിക്കാവുന്ന ഉറവിടം, ഓപ്പറേറ്റർ നൽകുന്ന ലക്ഷ്യങ്ങൾ, മറഞ്ഞിരിക്കുന്ന കോൾ-ഹോം ഇല്ല. ഈ പാക്കേജ് ആ പ്രോപ്പർട്ടികൾ ഓരോന്നും വിപരീതമാക്കുന്നു - അതിന്റെ പ്രവർത്തന കോഡ് അവ്യക്തവും മറഞ്ഞിരിക്കുന്നതുമാണ്, കൂടാതെ ഉപയോക്താവ് നൽകുന്ന ലക്ഷ്യത്തേക്കാൾ സ്ഥിര ഓപ്പറേറ്റർ ഇൻഫ്രാസ്ട്രക്ചറിലേക്ക് ഇത് ബീക്കൺ ചെയ്യുന്നു. ലേബലല്ല, പെരുമാറ്റമാണ് വിധിയെ നിയന്ത്രിക്കുന്നത്, അത് ക്ഷുദ്രകരമാണ്.
ഉദ്ദേശ്യം ഇവിടെ ഉറപ്പിച്ചിട്ടില്ല. കോഡ് എന്താണ് ചെയ്യുന്നതെന്ന് പോസ്റ്റ് വിവരിക്കുന്നു - ഒരു ഉപകരണ കോഡ് അഭ്യർത്ഥിക്കുക, ഗ്രാഫിലൂടെ ഒരു മെയിൽബോക്സ് വായിക്കുക, കോൺഫിഗർ ചെയ്ത റിലേകളിലൂടെ ബൾക്ക് മെയിൽ അയയ്ക്കുക, ഒരു നിശ്ചിത ഹോസ്റ്റിലേക്ക് ബീക്കൺ നൽകുക - കൂടാതെ ഉദ്ദേശ്യം വ്യക്തമാക്കിയിട്ടില്ല.
ആഘാതം, ട്രെൻഡുകൾ & ഡിഫൻഡർ മാർഗ്ഗനിർദ്ദേശം
രണ്ട് ഇൻസ്റ്റാളേഷൻ-സമയ ഇഫക്റ്റുകൾ പ്രധാനമാണ്. ആദ്യം, ഇൻസ്റ്റാൾ ചെയ്യുന്ന ഏതെങ്കിലും ഡെവലപ്പർ അല്ലെങ്കിൽ CI ഏജന്റ് നോലിമിറ്റ്-ഏജന്റ് ആ ഹോസ്റ്റിലേക്ക് ഫ്രെയിംവർക്ക് കൊണ്ടുവന്ന് കോൾ-ഹോം സ്ഥാപിക്കുന്നു api[.]അപരിമിതികളില്ലാത്ത[.]xyzരണ്ടാമതായി, ഉപകരണ-കോഡ് ശേഷി ഇൻസ്റ്റാളേഷൻ ഹോസ്റ്റിനപ്പുറത്തേക്ക് വ്യാപിക്കുന്നു: അവതരിപ്പിച്ച കോഡ് അംഗീകരിക്കാൻ ഉടമയെ പ്രേരിപ്പിക്കുന്ന ഒരു Microsoft 365 മെയിൽബോക്സ് ഗ്രാഫിലൂടെ നേരിട്ട് വായിക്കുന്നു, ഒരു പാസ്വേഡും വയർ കടക്കുന്നില്ല.
വിശാലമായ പ്രവണത ആന്തരികവൽക്കരിക്കുക എന്നതാണ്. ഉപകരണ-കോഡ് (എഐടിഎം) ഫിഷിംഗ്, സ്റ്റാൻഡ്-എലോൺ ഫിഷിംഗ് ഇൻഫ്രാസ്ട്രക്ചറിൽ നിന്ന് ഒരു പൊതു രജിസ്ട്രിയിലെ ഒരു പാക്കേജിലേക്ക് മാറിയിരിക്കുന്നു - വിതരണം npm ഇൻസ്റ്റാളുചെയ്യുക ഇമെയിൽ ലിങ്ക് വഴിയല്ല. ഈ രീതിയിൽ കിറ്റ് പാക്കേജ് ചെയ്യുന്നത് ഫിഷിംഗ് ഓപ്പറേറ്ററുടെ ഹോസ്റ്റിംഗ്, ലിങ്ക്-ഡെലിവറി പ്രശ്നങ്ങളെ ഒരു രജിസ്ട്രിയുടെ പരിധിക്കുള്ളിൽ എത്തിക്കുന്നു, കൂടാതെ ഒരു ക്ലീൻ ഇൻസ്റ്റാൾ ഹുക്കിനും ഒരു ഡോട്ട്ഫയൽ-നാമമുള്ള ഒബ്ഫസ്കേറ്റഡ് ഡയറക്ടറിക്കും പിന്നിൽ പ്രവർത്തന കോഡ് മറയ്ക്കുന്നു, അത് ഒരു ക്വിക്ക് മാനുവൽ സ്കിമിനെ പരാജയപ്പെടുത്തുന്നു.
പ്രതിരോധക്കാർക്ക്:
- രജിസ്ട്രിയും ആശ്രിതത്വ അവലോകനവും. ഒരു പാക്കേജ് കൈകാര്യം ചെയ്യുക, അതിന്റെ പ്രധാന/ബിൻ ഇൻസ്റ്റോൾ ഹുക്ക് വൃത്തിയായി കാണപ്പെടുന്നുണ്ടോ എന്നത് പരിഗണിക്കാതെ, ഘടനയിൽ മാത്രം ഉയർന്ന അപകടസാധ്യതയുള്ളതിനാൽ, ഏകീകൃതമായി അവ്യക്തമാക്കിയ ഫസ്റ്റ്-പാർട്ടി കോഡിന്റെ ഒരു മറഞ്ഞിരിക്കുന്ന (ഡോട്ട്-പ്രിഫിക്സ് ചെയ്ത) ഡയറക്ടറിയിലേക്ക് റിസോൾവ് ചെയ്യുന്നു. മിനിഫിക്കേഷൻ അവ്യക്തമല്ല - ലൈൻ നീളത്തിലല്ല, സ്ട്രിംഗ്-അറേ ഡീകോഡർ സിഗ്നേച്ചറിലെ ഗേറ്റ്.
- മൈക്രോസോഫ്റ്റ് 365 ഹാർഡനിംഗ്. പ്രവർത്തനപരമായി ആവശ്യമില്ലാത്തിടത്ത് കണ്ടീഷണൽ ആക്സസ് ഉപയോഗിച്ച് ഉപകരണ-കോഡ് അംഗീകാര പ്രവാഹം നിയന്ത്രിക്കുക; ഉപകരണ-കോഡ് ഗ്രാന്റുകൾ അറിയപ്പെടുന്ന ഒരു AiTM വെക്ടറാണ്, കൂടാതെ സംവേദനാത്മക ഉപയോക്താക്കൾക്ക് ഇത് വളരെ അപൂർവമായി മാത്രമേ ആവശ്യമുള്ളൂ. ഉപകരണ-കോഡ് സൈൻ-ഇന്നുകൾക്കായി ഓഡിറ്റ് ചെയ്യുക, തുടർന്ന് ഉടനടി ഗ്രാഫ് മെയിൽബോക്സ് എണ്ണൽ നടത്തുക.
- നെറ്റ്വർക്ക് കണ്ടെത്തൽ. ബ്ലോക്കും അലേർട്ടും ഓണാണ് api[.]അപരിമിതികളില്ലാത്ത[.]xyz. ഡെവലപ്പറിലുടനീളം അതിനായി ഔട്ട്ബൗണ്ട് DNS, പ്രോക്സി ലോഗുകൾ വേട്ടയാടുകയും അടിസ്ഥാന സൗകര്യങ്ങൾ നിർമ്മിക്കുകയും ചെയ്യുക.
- മെയിൽ-പാത്ത് കണ്ടെത്തൽ. ദി ഉപയോക്താവ്@ഹോസ്റ്റ് URL-സ്പൂഫ് ഫോമുകൾ (വിശ്വസനീയ[.]com@…) മെയിൽ ഗേറ്റ്വേയിലും പ്രോക്സിയിലും കണ്ടെത്താനാകും; ഒരു അതോറിറ്റി ഘടകത്തിന് മുമ്പുള്ള ലിങ്കുകൾ ഫ്ലാഗ് ചെയ്യുക @.
വിശകലനം നടത്തിയ സമയത്ത് പാക്കേജ് npm-ൽ തത്സമയമായിരുന്നു. കാരണം മറഞ്ഞിരിക്കുന്ന ചട്ടക്കൂട് പ്രസിദ്ധീകരിച്ച മുഴുവൻ പതിപ്പ് ലൈനും നിലവിലുള്ളതും വ്യാപിച്ചിരിക്കുന്നു ഏറ്റവും പുതിയ ടാഗ് (1.0.307) ഉപകരണ-കോഡ് ശേഷി വഹിക്കുന്നു, രജിസ്ട്രി നീക്കംചെയ്യൽ ഒരു പഴയ പതിപ്പിനെ മാത്രമല്ല, എല്ലാ പതിപ്പുകളെയും ഉൾക്കൊള്ളണം.




