DeviceDoor npm पॅकेज मायक्रोसॉफ्ट 365 डिव्हाइस-कोड फिशिंग फ्रेमवर्क पाठवत आहे.

डिव्हाइसडोअर: मायक्रोसॉफ्ट ३६५ डिव्हाइस-कोड फिशिंग आणि बल्क-मेल फ्रेमवर्क प्रदान करणारे एक सार्वजनिक एनपीएम पॅकेज.

अनुक्रमणिका

अवश्य वाचा

नवीनतम मनोरंजक पोस्ट्स

TL; डॉ

nolimit-agent हे एक npm पॅकेज आहे ज्याच्या प्रकाशित आवृत्त्या — 1.0.299 द्वारे 1.0.307२६-०६-२०२६ ते २९-०६-२०२६ या चार दिवसांत प्रसिद्ध झालेले — प्रत्येकाकडे एक संपूर्ण फिशिंग आणि बल्क-मेल फ्रेमवर्क एका लपलेल्या, पूर्णपणे अस्पष्ट केलेल्या डिरेक्टरीमध्ये. प्रत्येक आवृत्तीमध्ये मुख्य एंट्री यावर निराकरण होते: .ad/x0.jsडॉटफाईल-नावाच्या फोल्डरमधील ~86 फाईल्सपैकी एक, ज्यामध्ये अंदाजे 4,200 जावास्क्रिप्ट-ऑबफस्केटर स्ट्रिंग-अॅरे ब्लॉब्स आहेत; इन्स्टॉल हुक आणि एंट्री लेआउट सर्वत्र एकसारखे आहेत.

या अस्पष्टतेमागे एक मायक्रोसॉफ्ट ३६५ ओऑथ डिव्हाइस-कोड प्रवाह (login[.]microsoftonline[.]com/common/oauth2/v2.0/devicecode) जे, एकदा कोड मंजूर झाल्यावर, मायक्रोसॉफ्ट ग्राफ एपीआय (Microsoft Graph API) द्वारे पीडिताचा आउटलुक इनबॉक्स आणि पाठवलेले आयटम्स वाचते; ऑपरेटरने पुरवलेल्या प्राप्तकर्त्यांच्या यादीद्वारे चालणारे एक बल्क एसएमटीपी (SMTP) आणि एसएमएस (SMS) पाठवणारे इंजिन; ब्रँडची नक्कल करणारे संदेश टेम्पलेट्स; ओपन-रीडायरेक्ट लिंकची निर्मिती; आणि डीएनएस-ओव्हर-एचटीटीपीएस (DNS-over-HTTPS), डब्ल्यूएचओआयएस (WHOIS), आणि गिटहब कोड सर्चद्वारे टेहळणी. ऑपरेटरच्या पायाभूत सुविधांकडे रनटाइम ट्रॅफिक बीकन्स. api[.]nolimitent[.]xyz:4100.

प्रभावित: जो कोणी पॅकेजची कोणतीही आवृत्ती स्थापित करतो, आणि कोणताही मायक्रोसॉफ्ट ३६५ मेलबॉक्स ज्याचा मालक त्याद्वारे सादर केलेल्या डिव्हाइस कोडला मान्यता देतो. सर्वात नवीन आवृत्ती, 1.0.307हा सध्याचा नवीनतम टॅग आहे आणि त्यात तीच डिव्हाइस-कोड मेलबॉक्स क्षमता आहे — दुर्भावनापूर्ण कोड एका मागील आवृत्तीपुरता मर्यादित नाही.

तीव्रता: गंभीरप्रभावित परिसंस्था: npmसर्वप्रथम शोधायचे एकच सूचक: होस्ट api[.]nolimitent[.]xyz.

हल्ला: तो कसा काम करतो

लपलेल्या स्फोटकांवरील एक निरुपद्रवी कवच

पॅकेजचा पृष्ठभाग सामान्य आहे. package.json घोषित करतो पोस्टइंस्टॉल हुक – 

text postinstall: node scripts/postinstall.js 

आणि तपासणीवर स्क्रिप्ट्स/पोस्टइन्स्टॉल.जेएस हे निरुपद्रवी आहे: ते एक विंडोज कमांड शिम स्थापित करते आणि बाहेर पडते. खरी कार्यपद्धती हुकमध्ये नसते. मुख्य आणि आहे दोन्ही क्षेत्रे याकडे निर्देश करतात .जाहिरात/एक डिरेक्टरी जिचा सुरुवातीचा बिंदू तिला अनौपचारिकतेपासून दूर ठेवतो ls आउटपुट, आणि ज्यामधील सामग्री मशीनद्वारे एकसमानपणे अस्पष्ट केलेली आहे. स्थिर स्कॅनरने संपूर्ण आउटपुटमध्ये सुमारे ४,२९३ एन्कोडेड-पेलोड स्पॅन मोजले. .जाहिरात/ मॉड्यूल संच; javascript-obfuscator ही एक घोषित डेव्हलपमेंट डिपेंडन्सी आहे, जी बंडल केलेल्या फाइल्सच्या स्ट्रिंग-अॅरे-रोटेशन शेपशी जुळते.

ही विभागणी हे नमूद करण्यासारखे पहिले महत्त्वाचे लक्षण आहे: समीक्षक बारकाईने तपासतील असा इन्स्टॉल हुक स्वच्छ असतो, तर कार्यान्वित होणारा कोड एका डिरेक्टरीच्या पलीकडे, लपवलेला आणि अस्पष्ट केलेला असतो, जो केवळ पॅकेजचा एक्सपोर्ट केलेला एन्ट्री पॉइंट चालवल्यावरच उपलब्ध होतो.

मायक्रोसॉफ्ट ३६५ डिव्हाइस-कोड मेलबॉक्स ऍक्सेस

मॉड्यूल .ad/x12.js यात फ्रेमवर्कची सर्वात महत्त्वपूर्ण क्षमता आहे. हे Microsoft 365 OAuth 2.0 डिव्हाइस ऑथोरायझेशन ग्रँटला चालना देते:

text POST login[.]microsoftonline[.]com/common/oauth2/v2.0/devicecode 

डिव्हाइस-कोड ग्रँट ही इनपुट-मर्यादित उपकरणांसाठी तयार केलेली एक वैध मायक्रोसॉफ्ट प्रक्रिया आहे: एक सेवा कोडची विनंती करते, आणि वापरकर्ता तो कोड टाइप करतो. मायक्रोसॉफ्ट.कॉम/डिव्हाइसloginदुसऱ्या डिव्हाइसवर ` मंजूर केले जाते आणि विनंती करणाऱ्या सेवेला टोकन मिळतात. जेव्हा विनंती करणारी सेवा मेलबॉक्स मालकाव्यतिरिक्त इतर कोणाची असते, तेव्हा मंजुरी त्या तिसऱ्या पक्षाला एक टोकन देते. एकदा टोकन मिळाल्यावर, `.ad/x12.js` मायक्रोसॉफ्ट ग्राफच्या माध्यमातून थेट मेलबॉक्स वाचते:

text GET graph[.]microsoft[.]com/v1.0/me/mailFolders/inbox/messages?$top=250&$select=from GET graph[.]microsoft[.]com/v1.0/me/mailFolders/sentitems/messages?$top=250&$select=toRecipients 

The $निवडा प्रोजेक्शन्स इनबॉक्समधून पाठवणाऱ्याचे पत्ते आणि पाठवलेल्या आयटम्समधून प्राप्तकर्त्याचे पत्ते घेतात — जे पीडिताच्या पत्रव्यवहार करणाऱ्यांची माहिती गोळा करण्यासाठी कच्चा माल असतो. हा पासवर्ड कॅप्चर करण्याऐवजी संमतीने मिळणारा 'ॲडव्हर्सरी-इन-द-मिडल' (AiTM) ॲक्सेस आहे: पारंपरिक अर्थाने फिशिंग करण्यासाठी कोणतेही क्रेडेन्शियल नसते, केवळ मंजुरी मिळवण्यासाठी एक कोड असतो.

बनावट टेम्पलेट्ससह एक बल्क मेल आणि एसएमएस इंजिन

मेलबॉक्स ऍक्सेसच्या भोवती एक मेलर असतो. या पॅकेजमध्ये ऑपरेटर-संपादन करण्यायोग्य डेटा फाइल्स — प्रेषक सूची — पाठवल्या जातात.पाठवणारे.txt, smtps.txt) आणि एक टेम्पलेट फाइल (फंक्शन्स.txt) — ज्यांचे प्लेसहोल्डर पत्ते हे वेशांतर करण्यासाठीच्या कास्टिंग शीटसारखे वाचले जातात: सुरक्षा@apple.com, loginपडताळणी, OAuth-सेवा, बिलिंग आणि खाते-सूचना पाठवणाऱ्यांविरुद्ध yourdomain.com बदली ऑपरेटर बदलतो. एसएमएस बाजूला फोन असतो.ebook आणि गेटवे कॉन्फिगरेशन. मेलर ऑपरेटरने दिलेल्या प्राप्तकर्त्यांच्या याद्या तपासतो आणि कॉन्फिगर केलेल्या SMTP रिलेद्वारे पाठवतो.

लिंक लँड करण्यासाठी, .ad/xu.js आणि .ad/xq.js असे URLs तयार करा जे URL पार्सिंगमधील संदिग्धता आणि क्लिक ट्रॅकिंगचा गैरफायदा घेतात. हे स्पूफ पॅटर्न्स एखाद्या गोष्टीच्या आधी एक विश्वासार्ह दिसणारी अथॉरिटी एम्बेड करतात. @ म्हणून दिसणारा प्रीफिक्स वास्तविक होस्टपेक्षा वेगळा असतो:

text https://trusted[.]com@      https://trusted[.]com%40      https://trusted[.]com:80@ https://redirect[.]example[.]com/      https://track[.]example[.]com/click? 

हे फ्रेमवर्क प्रमुख ग्राहक आणि enterprise मेल प्रोव्हायडर्स — प्रदात्याच्या ब्रँडचे आकर्षक प्रॉम्प्ट किंवा लँडिंग पेज सादर करण्यासाठी वापरले जाणारे एक नेहमीचे तंत्र.

लक्ष्य आणि पायाभूत सुविधांची टेहळणी

अनेक मॉड्यूल पाठवण्यापूर्वी संदर्भ गोळा करतात. .ad/x0.js DNS-over-HTTPS द्वारे नावांचे निराकरण करते (डीएनएस[.]गूगल/रिझॉल्व्ह), .ad/xa.js WHOIS क्वेरीapi[.]whois[.]vu), आणि .ad/x9.js गिटहब कोड शोध चालवते (api[.]github[.]com/search/code?q=) — रिले लिस्टमध्ये भरण्यासाठी उघड झालेले मेल-सर्व्हर कॉन्फिगरेशन आणि एसएमटीपी क्रेडेन्शियल्स शोधण्याशी सुसंगत असलेला एक नमुना. .ad/xs.js वेबॅक मशीनच्या CDX इंडेक्सला क्वेरी करते.

आज्ञा व नियंत्रण

अस्पष्ट संचामध्ये, .ad/x4.js ऑपरेटर एंडपॉइंटचा संदर्भ देते:

text http://api[.]nolimitent[.]xyz:4100 

यजमान त्याचे शेअर करतो अमर्याद प्रकाशकाच्या स्वतःच्या नावाने ब्रँड करा, आणि : 4100 पोर्ट हे फ्रेमवर्कचे कॉल-होम चॅनल आहे. संरक्षकांसाठी हा सर्वात टिकाऊ निर्देशक आहे: एखादे पॅकेज, डेव्हलपर वर्कस्टेशन किंवा बिल्ड एजंट पोहोचत आहे. api[.]nolimitent[.]xyz हा कोड चालवला आहे.

तडजोडीचे संकेतक

खालील निर्देशकांवर संरक्षक कारवाई करू शकतो — लॉकफाइल तपासणे, होस्ट ब्लॉक करणे किंवा प्रॉक्सी आणि DNS लॉग शोधणे. फ्रेमवर्क मायक्रोसॉफ्ट एंडपॉइंट्सचा गैरवापर करत असल्यामुळे ते दिसतात; ते स्वतःहून दुर्भावनापूर्ण नसतात आणि त्यांना ब्लॉक करू नये.

दर्शक प्रकार कोठे बचावाची कारवाई
nolimit-agent (सर्व आवृत्त्या १.०.२९९–१.०.३०७) पॅकेज npm grep lockfiles / install logs
api[.]nolimitent[.]xyz (:4100) C2 होस्ट .ad/x4.js ब्लॉक करा; DNS + प्रॉक्सी लॉग शोधा
.ad/ मुख्य/बिन लक्ष्य म्हणून लपवलेली डिरेक्टरी संरचना package.json रजिस्ट्री पुनरावलोकनामध्ये स्थिर सिग्नल
trusted[.]com@ / %40 / :80@ लिंक फॉर्म्स यूआरएल स्पूफ .ad/xu.js, .ad/xq.js मेल/प्रॉक्सी URL तपासणी
डिव्हाइस-कोड अनुदान + आलेख inbox/sentitems वाचा वागणूक .ad/x12.js M365 साइन-इन + ग्राफ ऑडिट पुनरावलोकन

ट्रायएजमध्ये कॅप्चर केलेले फाईल हॅश:

  • पॅकेज/.ad/x0.js — शा२५६ e4153bb614ee03ec456e6b5b41926385db6aae0e4f3e771d18e581571ad7ca2a

  • पॅकेज/package.json — शा२५६ 8618064f1f6146b4a8f0459aff9154dca1847e3936aa44f4d4cd37e127075644

या पॅकेजपासून स्वतंत्रपणे शोधण्याजोगा एक मायक्रोसॉफ्ट ३६५ टेनंट सिग्नल: यशस्वी डिव्हाइस-कोड साइन-इननंतर लगेचच होणारे ग्राफ वाचन. मेलफोल्डर्स/इनबॉक्स आणि मेलफोल्डर्स/पाठवलेले आयटमविशेषतः वापरकर्त्याला अपरिचित असलेल्या सेशनमधून.

श्रेय देणे आणि निरीक्षण केलेले वर्तन

जे निरीक्षण करण्यायोग्य आहे ते, त्यामागे कोण आहे यापासून वेगळे राहते.

निरीक्षण करण्यायोग्य तथ्ये: पॅकेज या हँडलखाली प्रकाशित केले आहे नोलिमिट-एजंट अपुष्ट जीमेल पत्त्यासह आणि कोणत्याही जोडलेल्या स्रोत रिपॉझिटरीशिवाय; त्याचे package.json त्याचे वर्णन "प्रगत ईमेल प्रेषक" असे करते आणि त्याला टॅग करते लाल-संघ कीवर्ड; रनटाइम कोड एका लपलेल्या, अस्पष्ट स्वरूपात केंद्रित केलेला असतो. .जाहिरात/ ज्याची टूलचेन आहे अशी निर्देशिकाjavascript-obfuscator) हे एक घोषित अवलंबित्व आहे; आणि कॉल-होम होस्ट api[.]nolimitent[.]xyz पुनर्वापर करतो अमर्याद ब्रँड. हे एकच पॅकेज असून त्यात ऑपरेटर-नियंत्रित एकच पायाभूत सुविधांचे महत्त्वाचे ठिकाण आहे — हे अनेक पॅकेजेसचा समूह नाही, आणि पूर्वी नाव दिलेल्या कोणत्याही मोहिमेसोबत याचा कोणताही संबंध आढळला नाही.

The लाल-संघ कीवर्डमुळे वर्गीकरण बदलत नाही. दुहेरी-वापर क्षमता असलेले वैध ऑफेन्सिव्ह-सिक्युरिटी टूलिंग हे पारदर्शकपणे काम करते: वाचनीय सोर्स कोड, ऑपरेटरने पुरवलेली लक्ष्ये आणि कोणताही छुपा कॉल-होम नसतो. हे पॅकेज त्या प्रत्येक गुणधर्माला उलट करते — त्याचा ऑपरेशनल कोड अस्पष्ट आणि लपवलेला आहे, आणि ते वापरकर्त्याने पुरवलेल्या लक्ष्याऐवजी ऑपरेटरच्या निश्चित पायाभूत सुविधांशी संपर्क साधते. लेबल नव्हे, तर त्याचे वर्तनच निकाल ठरवते, आणि तो निकाल 'दुर्भावनापूर्ण' आहे.

येथे हेतू स्पष्टपणे सांगितलेला नाही. पोस्टमध्ये कोड काय करतो याचे वर्णन आहे — डिव्हाइस कोडची विनंती करणे, ग्राफद्वारे मेलबॉक्स वाचणे, कॉन्फिगर केलेल्या रिलेद्वारे मोठ्या प्रमाणात मेल पाठवणे, एका निश्चित होस्टला बीकन पाठवणे — आणि त्यामागील हेतू स्पष्ट केलेला नाही.

परिणाम, कल आणि संरक्षक मार्गदर्शन

इन्स्टॉलेशनच्या वेळी होणारे दोन परिणाम महत्त्वाचे आहेत. पहिले म्हणजे, कोणताही डेव्हलपर किंवा सीआय एजंट जो इन्स्टॉल करतो. नोलिमिट-एजंट त्या होस्टवर फ्रेमवर्क आणते आणि कॉल-होम स्थापित करते api[.]nolimitent[.]xyzदुसरे म्हणजे, डिव्हाइस-कोड क्षमता इन्स्टॉल करणाऱ्या होस्टच्या पलीकडे पोहोच वाढवते: मायक्रोसॉफ्ट 365 मेलबॉक्स, ज्याच्या मालकाला सादर केलेला कोड मंजूर करण्यास प्रवृत्त केले जाते, तो थेट ग्राफद्वारे वाचला जातो, आणि यात कोणताही पासवर्ड कधीही वायरमधून जात नाही.

व्यापक कल हा आत्मसात करण्याचा आहे. डिव्हाइस-कोड (AiTM) फिशिंग आता स्वतंत्र फिशिंग पायाभूत सुविधांमधून बाहेर पडून एका सार्वजनिक रजिस्ट्रीवरील पॅकेजमध्ये रूपांतरित झाले आहे — ज्याचे वितरण... एनपीएम स्थापित ईमेल केलेल्या लिंकऐवजी. किटची अशा प्रकारे पॅकेजिंग केल्याने, फिशिंग ऑपरेटरच्या होस्टिंग आणि लिंक-वितरणाच्या समस्येऐवजी रजिस्ट्रीची पोहोच मिळते, आणि ऑपरेशनल कोड एका क्लीन इन्स्टॉल हुक व डॉटफाइल-नावाच्या अस्पष्ट डिरेक्टरीमागे लपवला जातो, ज्यामुळे वरवरची तपासणी करणे शक्य होत नाही.

बचावपटूंसाठी:

  • रजिस्ट्री आणि अवलंबित्व पुनरावलोकन. अशा पॅकेजवर प्रक्रिया करा ज्याचे मुख्य/आहे इन्स्टॉल हुक स्वच्छ दिसत असला तरी, केवळ संरचनेच्या आधारावर, एकसमानपणे अस्पष्ट केलेल्या फर्स्ट-पार्टी कोडच्या एका लपलेल्या (डॉट-प्रीफिक्स असलेल्या) डिरेक्टरीमध्ये उच्च-जोखीम म्हणून रूपांतरित होते. मिनिफिकेशन म्हणजे अस्पष्टीकरण नव्हे — गेट ओळीच्या लांबीवर नव्हे, तर स्ट्रिंग-ॲरे डीकोडरच्या सिग्नेचरवर आधारित आहे.
  • मायक्रोसॉफ्ट ३६५ हार्डनिंग. जेथे कार्यान्वयनासाठी आवश्यक नाही, तेथे कंडिशनल ॲक्सेस वापरून डिव्हाइस-कोड ऑथोरायझेशन प्रवाहावर निर्बंध घाला; डिव्हाइस-कोड ग्रँट्स हा एक ज्ञात AiTM व्हेक्टर आहे आणि इंटरॲक्टिव्ह वापरकर्त्यांना त्याची क्वचितच गरज असते. डिव्हाइस-कोड साइन-इनसाठी ऑडिट करा आणि त्यानंतर तात्काळ ग्राफ मेलबॉक्सची गणना करा.
  • नेटवर्क शोधणे. ब्लॉक आणि अलर्ट api[.]nolimitent[.]xyzडेव्हलपर आणि बिल्ड इन्फ्रास्ट्रक्चरमध्ये त्यासाठी आउटबाउंड DNS आणि प्रॉक्सी लॉग्स तपासा.
  • मेल-पाथ ओळखणे. The वापरकर्ता@होस्ट URL-स्पूफ फॉर्म्सtrusted[.]com@…) मेल गेटवे आणि प्रॉक्सीवर शोधण्यायोग्य आहेत; ज्या लिंक्सचा अथॉरिटी घटक एकाच्या आधी येतो त्यांना फ्लॅग करा. @.

विश्लेषणाच्या वेळी पॅकेज npm वर उपलब्ध होते. कारण छुपे फ्रेमवर्क संपूर्ण प्रकाशित आवृत्ती श्रेणी आणि वर्तमान आवृत्तीमध्ये पसरलेले आहे. नवीन टॅग (1.0.307) मध्ये डिव्हाइस-कोड क्षमता आहे, रजिस्ट्री टेकडाउनमध्ये केवळ एका मागील आवृत्तीचाच नव्हे, तर प्रत्येक आवृत्तीचा समावेश असावा. 

sca-tools-software-composition-analysis-tools
तुमच्या सॉफ्टवेअरमधील धोक्यांना प्राधान्य द्या, त्यांचे निवारण करा आणि त्यांना सुरक्षित करा.
आपले मोफत खाते मिळवा.
क्रेडिट कार्ड आवश्यक नाही.

तुमचा सॉफ्टवेअर विकास आणि वितरण सुरक्षित करा

झायगेनी प्रोडक्ट सूटसह