TL; DR
nolimit-agent huwa pakkett npm li l-verżjonijiet ippubblikati tiegħu — 1.0.299 sal-1.0.307, rilaxxati fuq erbat ijiem mis-26/06/2026 sad-29/06/2026 — kull wieħed iġorr qafas komplut ta' phishing u bulk-mail ġewwa direttorju moħbi u kompletament offuskat. F'kull verżjoni l-entrata prinċipali tirriżolvi għal .ad/x0.js, wieħed minn ~86 fajl f'folder bl-isem dotfile li fih madwar 4,200 blob ta' string-array ta' javascript-obfuscator; il-hook tal-installazzjoni u t-tqassim tad-dħul huma identiċi tul il-linja kollha.
Wara l-offuskazzjoni tinsab Fluss tal-kodiċi tal-apparat tal-Microsoft 365 OAuth (login[.]microsoftonline[.]com/common/oauth2/v2.0/devicecode) li, ladarba kodiċi jiġi approvat, jaqra l-inbox tal-Outlook tal-vittma u l-oġġetti mibgħuta permezz tal-Microsoft Graph API; magna li tibgħat SMTP u SMS bl-ingrossa mmexxija minn listi ta' riċevituri pprovduti mill-operatur; mudelli ta' messaġġi ta' impersonazzjoni tal-marka; kostruzzjoni ta' links ta' redirezzjoni miftuħa; u rikonoxximent permezz ta' DNS-over-HTTPS, WHOIS, u tfittxija ta' kodiċi GitHub. Beacons tat-traffiku runtime għall-infrastruttura tal-operatur fuq api[.]nolimitent[.]xyz:4100.
Affettwati: kull min jinstalla kwalunkwe verżjoni tal-pakkett, u kwalunkwe Kaxxa tal-posta tal-Microsoft 365 li s-sid tiegħu japprova kodiċi tal-apparat ippreżentat permezz tiegħu. L-aktar verżjoni reċenti, 1.0.307, hija l-aħħar tikketta attwali u għandha l-istess kapaċità ta' mailbox tal-kodiċi tal-apparat — il-kodiċi malizzjuż mhuwiex limitat għal verżjoni waħda preċedenti.
Severità: kritikaEkosistema affettwata: npmL-uniku indikatur li għandek tfittex l-ewwel: il-host api[.]nolimitent[.]xyz.
L-attakk: kif jaħdem
Qoxra beninna fuq tagħbija moħbija
Il-pakkett jippreżenta wiċċ ordinarju. package.json jiddikjara wara l-installazzjoni ganċ –
text postinstall: node scripts/postinstall.js — u wara spezzjoni skripts/postinstallazzjoni.js ma jagħmilx ħsara: jinstalla shim tal-kmand tal-Windows u joħroġ. Il-ganċ mhuwiex fejn jgħix l-imġiba. L- prinċipali u, bin it-tnejn li huma l-oqsma jippuntaw lejn .ad/, direttorju li l-punt ewlieni tiegħu jżommu barra minn kuntatti każwali ls output, u li l-kontenut tiegħu huwa mgħotti b'mod uniformi mill-magna. L-iskaner statiku għodd ~4,293 medda ta' tagħbija kodifikata madwar .ad/ sett ta' moduli; javascript-obfuscator hija dipendenza ddikjarata għall-iżvilupp, li taqbel mal-forma string-array-rotation tal-fajls miġbura flimkien.
Il-qasma hija l-ewwel sinjal li jistħoqqlu jsemmi: il-ganċ tal-installazzjoni li reviżur jeżamina huwa nadif, filwaqt li l-kodiċi operattiv jinsab direttorju wieħed 'il bogħod, moħbi u mgħotti, milħuq biss meta l-punt tad-dħul esportat tal-pakkett jaħdem.
Aċċess għall-kaxxa postali tal-kodiċi tat-tagħmir tal-Microsoft 365
Il-modulu .ad/x12.js Iġorr l-aktar kapaċità konsegwenzjali tal-qafas. Dan imexxi l-għoti ta' awtorizzazzjoni tat-tagħmir Microsoft 365 OAuth 2.0:
text POST login[.]microsoftonline[.]com/common/oauth2/v2.0/devicecode L-għotja tal-kodiċi tal-apparat hija fluss leġittimu ta' Microsoft iddisinjat għal apparati b'input ristrett: servizz jitlob kodiċi, l-utent jittajpja dak il-kodiċi fi microsoft.com/apparatlogin` fuq it-tieni apparat u japprova, u s-servizz li qed jitlob jirċievi tokens. Meta s-servizz li qed jitlob ikun ta’ xi ħadd għajr is-sid tal-kaxxa tal-posta, l-approvazzjoni tagħti token lil dik il-parti terza. Ladarba jinkiseb token, .ad/x12.js` jaqra l-kaxxa tal-posta direttament permezz ta' Microsoft Graph:
text GET graph[.]microsoft[.]com/v1.0/me/mailFolders/inbox/messages?$top=250&$select=from GET graph[.]microsoft[.]com/v1.0/me/mailFolders/sentitems/messages?$top=250&$select=toRecipients il $agħżel Il-projezzjonijiet jiġbdu l-indirizzi tal-mittenti mill-inbox u l-indirizzi tar-riċevituri mill-oġġetti mibgħuta — il-materja prima għall-immappjar tal-korrispondenti ta' vittma. Dan huwa aċċess ta' avversarju fin-nofs (AiTM) permezz tal-kunsens aktar milli permezz tal-qbid tal-password: m'hemm l-ebda kredenzjali għall-phishing fis-sens klassiku, kodiċi biss biex tiġi approvat.
Magna ta' posta bl-ingrossa u SMS b'mudelli ta' impersonazzjoni
Madwar l-aċċess għall-kaxxa tal-posta jkun hemm mailer. Il-pakkett jibgħat fajls tad-dejta li jistgħu jiġu editjati mill-operatur — listi tal-mittenti (mittenti.txt, smts.txt) u fajl ta' mudell (funzjonijiet.txt) — li l-indirizzi placeholder tagħhom jinqraw bħala folja tal-ikkastjar għall-impersonazzjoni: security@apple.com, login-verifika, servizz OAuth, kontijiet, u mittenti ta' notifikazzjonijiet tal-kont kontra yourdomain.com L-operatur li jissostitwixxi jieħu postu. In-naħa tal-SMS iġġorr telefonebook u l-konfigurazzjoni tal-gateway. Il-postatur jirrepeti l-listi ta' riċevituri pprovduti mill-operatur u jibgħat permezz ta' rilejs SMTP ikkonfigurati.
Biex il-links jinżlu, .ad/xu.js u, .ad/xq.js jibnu URLs li jisfruttaw l-ambigwità tal-parsing tal-URL u t-traċċar tal-klikks. Il-mudelli foloz jinkorporaw awtorità li tidher affidabbli qabel @ għalhekk il-prefiss viżibbli huwa differenti mill-host reali:
text https://trusted[.]com@ https://trusted[.]com%40 https://trusted[.]com:80@ https://redirect[.]example[.]com/ https://track[.]example[.]com/click? Il-qafas jiġbor ukoll favicons mingħand konsumaturi ewlenin u enterprise fornituri tal-posta — teknika ta' rutina biex tirrendi prompt jew landing page konvinċenti bil-marka tal-fornitur.
Rikonoxximent tal-miri u l-infrastruttura
Diversi moduli jiġbru l-kuntest qabel ma jibagħtuh. .ad/x0.js jirriżolvi l-ismijiet fuq DNS-over-HTTPS (dns[.]google/resolve), .ad/xa.js mistoqsijiet WHOIS (api[.]whois[.]vu), U .ad/x9.js imexxi t-tfittxija tal-kodiċi GitHub (api[.]github[.]com/search/code?q=) — mudell konsistenti mal-iskoperta ta' konfigurazzjoni esposta tas-server tal-posta u kredenzjali SMTP biex titma' l-lista tar-relay. .ad/xs.js jistaqsi l-indiċi CDX tal-Wayback Machine.
Kmand u kontroll
Madwar is-sett offuskat, .ad/x4.js jirreferi għall-endpoint tal-operatur:
text http://api[.]nolimitent[.]xyz:4100 L-ospitant jaqsam tiegħu bla limitu marka bl-isem tal-pubblikatur stess, u l- : 4100 il-port huwa l-kanal call-home tal-qafas. Dan huwa l-indikatur l-aktar dejjiemi għad-difensuri: pakkett, workstation tal-iżviluppatur, jew aġent tal-bini li jilħaq api[.]nolimitent[.]xyz mexxa dan il-kodiċi.
Indikaturi ta' kompromess
L-indikaturi hawn taħt huma dawk li difensur jista' jaġixxi fuqhom — grep a lockfile, block a host, jew search proxy u DNS logs. L-endpoints ta' Microsoft jidhru għaliex il-qafas jabbuża minnhom; mhumiex malizzjużi huma stess u m'għandhomx jiġu mblukkati.
| Indikatur | tip | fejn | Azzjoni tad-difensur |
|---|---|---|---|
nolimit-agent (il-verżjonijiet kollha 1.0.299–1.0.307) | Pakkett | npm | Grep lockfiles / logs tal-installazzjoni |
api[.]nolimitent[.]xyz (:4100) | Ospitanti C2 | .ad/x4.js | Imblokka; fittex logs tad-DNS + tal-proxy |
.ad/ dir moħbi bħala mira prinċipali/bin | struttura | package.json | Sinjal statiku fir-reviżjoni tar-reġistru |
trusted[.]com@ / %40 / :80@ formoli ta' link | URL falz | .ad/xu.js, .ad/xq.js | Spezzjoni tal-URL tal-posta/proxy |
Għotja tal-kodiċi tal-apparat + Grafika inbox/sentitems taqra | Behavior | .ad/x12.js | Idħol fl-M365 + Reviżjoni tal-awditjar tal-Grafika |
Hashes tal-fajls maqbuda fit-trijaġġ:
- pakkett/.ad/x0.js — sha256 e4153bb614ee03ec456e6b5b41926385db6aae0e4f3e771d18e581571ad7ca2a
- pakkett/pakkett.json — sha256 8618064f1f6146b4a8f0459aff9154dca1847e3936aa44f4d4cd37e127075644
Sinjal ta' klijent ta' Microsoft 365 li jiswa li jiġi fittex indipendentement minn dan il-pakkett: sign-ins b'suċċess tal-kodiċi tal-apparat segwiti minnufih minn qari ta' Graff ta' mailFolders/inbox u, mailFolders/sentiments, speċjalment minn sessjoni li l-utent ma jagħrafx.
Attribuzzjoni u mġiba osservata
Dak li hu osservabbli jibqa' separat minn min hemm warajh.
Fatti osservabbli: il-pakkett huwa ppubblikat taħt il-manku aġent mingħajr limitu b'indirizz tal-Gmail mhux verifikat u mingħajr repożitorju tas-sors marbut; tiegħu package.json jiddeskrivih bħala "mittent avvanzat tal-email" u jittikkettah bil- tim aħmar kelma prinċipali; il-kodiċi tar-runtime huwa kkonċentrat f'ambjent moħbi u mgħotti .ad/ direttorju li l-katina tal-għodda tiegħu (javascript-obfuscator) hija dipendenza ddikjarata; u l-host tas-sejħa tad-dar api[.]nolimitent[.]xyz jerġa' juża l- bla limitu marka. Dan huwa pakkett wieħed b'punt ta' riferiment tal-infrastruttura kkontrollata mill-operatur wieħed — mhux raggruppament ta' pakketti multipli, u ma ġiet identifikata l-ebda sovrappożizzjoni ma' kampanja msemmija qabel.
il tim aħmar Il-kelma prinċipali ma tbiddilx il-klassifikazzjoni. Għodda leġittima ta' sigurtà offensiva li tinkludi kapaċità ta' użu doppju tagħmel dan b'mod trasparenti: sors li jinqara, miri fornuti mill-operatur, u l-ebda sejħa tad-dar moħbija. Dan il-pakkett inverte kull waħda minn dawk il-proprjetajiet — il-kodiċi operattiv tiegħu huwa offuskat u moħbi, u jagħti sinjal lil infrastruttura fissa tal-operatur aktar milli lil mira li jipprovdi l-utent. L-imġiba, mhux it-tikketta, tirregola l-verdett, li huwa malizzjuż.
L-intenzjoni mhix affermata hawnhekk. Il-post jiddeskrivi x'jagħmel il-kodiċi — jitlob kodiċi tal-apparat, jaqra kaxxa postali fuq Graph, jibgħat posta bl-ingrossa permezz ta' relays ikkonfigurati, jagħmel beacon lil host fiss — u jħalli l-motiv mhux iddikjarat.
Impatt, xejriet u gwida għad-difensuri
Żewġ effetti tal-ħin tal-installazzjoni huma importanti. L-ewwel, kwalunkwe żviluppatur jew aġent tas-CI li jinstalla aġent mingħajr limitu iġib il-qafas fuq dak il-host u jistabbilixxi s-sejħa tad-dar lil api[.]nolimitent[.]xyzIt-tieni, il-kapaċità tal-kodiċi tal-apparat testendi l-firxa lil hinn mill-host li qed jinstalla: kaxxa postali tal-Microsoft 365 li s-sid tagħha jiġi mġiegħel japprova kodiċi ppreżentat tinqara direttament permezz ta' Graph, mingħajr ebda password li qatt taqsam il-wajer.
Ix-xejra usa' hija dik li tiġi internalizzata. Il-phishing tal-kodiċi tal-apparat (AiTM) għadda minn infrastruttura ta' phishing waħedha għal pakkett fuq reġistru pubbliku — distribuzzjoni minn npm jinstallaw minflok permezz ta' link mibgħut bl-email. L-ippakkjar tal-kit b'dan il-mod jiskambja l-problema ta' hosting u kunsinna ta' links tal-operatur tal-phishing għall-firxa ta' reġistru, u jaħbi l-kodiċi operattiv wara hook ta' installazzjoni nadifa u direttorju offuskat bl-isem dotfile li jegħleb skim manwali malajr.
Għad-difensuri:
- Reviżjoni tar-reġistru u tad-dipendenza. Ittratta pakkett li prinċipali/bin jirriżolvi f'direttorju moħbi (bil-prefiss tal-punt) ta' kodiċi tal-ewwel parti offuskat b'mod uniformi bħala ta' riskju għoli fuq l-istruttura biss, irrispettivament minn jekk il-ganċ tal-installazzjoni jidhirx nadif. Il-minifikazzjoni mhijiex offuskazzjoni — gate fuq il-firma tad-dekoder tal-matriċi tal-istring, mhux fuq it-tul tal-linja.
- Tisħiħ tal-Microsoft 365. Irrestrinġi l-fluss tal-awtorizzazzjoni tal-kodiċi tal-apparat b'Aċċess Kondizzjonali fejn mhux meħtieġ operazzjonalment; l-għotjiet tal-kodiċi tal-apparat huma vettur AiTM magħruf u rarament ikunu meħtieġa mill-utenti interattivi. Awditja għal sign-ins tal-kodiċi tal-apparat segwiti minn enumerazzjoni immedjata tal-kaxxa postali Graph.
- Sejbien tan-netwerk. Imblokka u twissija mixgħula api[.]nolimitent[.]xyzFittex logs tad-DNS u tal-proxy ħerġin għalih fl-infrastruttura tal-iżviluppatur u l-bini.
- Sejbien tal-mogħdija tal-posta. il utent@ospitant Formoli ta' URL falz (fdat[.]com@…) jistgħu jiġu skoperti fil-gateway tal-posta u l-proxy; immarka links li l-komponent tal-awtorità tagħhom jippreċedi @.
Il-pakkett kien live fuq npm fil-ħin tal-analiżi. Minħabba li l-qafas moħbi jkopri l-linja kollha tal-verżjoni ppubblikata u l-verżjoni attwali aħħar It-tikketta (1.0.307) iġġorr il-kapaċità tal-kodiċi tal-apparat, it-tneħħija tar-reġistru għandha tkopri kull verżjoni, mhux biss verżjoni waħda preċedenti.




