Pakkett DeviceDoor npm li Jwassal Qafas ta' Phishing tal-Kodiċi tat-Tagħmir tal-Microsoft 365

DeviceDoor: pakkett pubbliku npm li jibgħat qafas ta' phishing u bulk-mail b'kodiċi ta' apparat ta' Microsoft 365

TL; DR

nolimit-agent huwa pakkett npm li l-verżjonijiet ippubblikati tiegħu — 1.0.299 sal-1.0.307, rilaxxati fuq erbat ijiem mis-26/06/2026 sad-29/06/2026 — kull wieħed iġorr qafas komplut ta' phishing u bulk-mail ġewwa direttorju moħbi u kompletament offuskat. F'kull verżjoni l-entrata prinċipali tirriżolvi ​​għal .ad/x0.js, wieħed minn ~86 fajl f'folder bl-isem dotfile li fih madwar 4,200 blob ta' string-array ta' javascript-obfuscator; il-hook tal-installazzjoni u t-tqassim tad-dħul huma identiċi tul il-linja kollha.

Wara l-offuskazzjoni tinsab Fluss tal-kodiċi tal-apparat tal-Microsoft 365 OAuth (login[.]microsoftonline[.]com/common/oauth2/v2.0/devicecode) li, ladarba kodiċi jiġi approvat, jaqra l-inbox tal-Outlook tal-vittma u l-oġġetti mibgħuta permezz tal-Microsoft Graph API; magna li tibgħat SMTP u SMS bl-ingrossa mmexxija minn listi ta' riċevituri pprovduti mill-operatur; mudelli ta' messaġġi ta' impersonazzjoni tal-marka; kostruzzjoni ta' links ta' redirezzjoni miftuħa; u rikonoxximent permezz ta' DNS-over-HTTPS, WHOIS, u tfittxija ta' kodiċi GitHub. Beacons tat-traffiku runtime għall-infrastruttura tal-operatur fuq api[.]nolimitent[.]xyz:4100.

Affettwati: kull min jinstalla kwalunkwe verżjoni tal-pakkett, u kwalunkwe Kaxxa tal-posta tal-Microsoft 365 li s-sid tiegħu japprova kodiċi tal-apparat ippreżentat permezz tiegħu. L-aktar verżjoni reċenti, 1.0.307, hija l-aħħar tikketta attwali u għandha l-istess kapaċità ta' mailbox tal-kodiċi tal-apparat — il-kodiċi malizzjuż mhuwiex limitat għal verżjoni waħda preċedenti.

Severità: kritikaEkosistema affettwata: npmL-uniku indikatur li għandek tfittex l-ewwel: il-host api[.]nolimitent[.]xyz.

L-attakk: kif jaħdem

Qoxra beninna fuq tagħbija moħbija

Il-pakkett jippreżenta wiċċ ordinarju. package.json jiddikjara wara l-installazzjoni ganċ – 

text postinstall: node scripts/postinstall.js 

— u wara spezzjoni skripts/postinstallazzjoni.js ma jagħmilx ħsara: jinstalla shim tal-kmand tal-Windows u joħroġ. Il-ganċ mhuwiex fejn jgħix l-imġiba. L- prinċipali u, bin it-tnejn li huma l-oqsma jippuntaw lejn .ad/, direttorju li l-punt ewlieni tiegħu jżommu barra minn kuntatti każwali ls output, u li l-kontenut tiegħu huwa mgħotti b'mod uniformi mill-magna. L-iskaner statiku għodd ~4,293 medda ta' tagħbija kodifikata madwar .ad/ sett ta' moduli; javascript-obfuscator hija dipendenza ddikjarata għall-iżvilupp, li taqbel mal-forma string-array-rotation tal-fajls miġbura flimkien.

Il-qasma hija l-ewwel sinjal li jistħoqqlu jsemmi: il-ganċ tal-installazzjoni li reviżur jeżamina huwa nadif, filwaqt li l-kodiċi operattiv jinsab direttorju wieħed 'il bogħod, moħbi u mgħotti, milħuq biss meta l-punt tad-dħul esportat tal-pakkett jaħdem.

Aċċess għall-kaxxa postali tal-kodiċi tat-tagħmir tal-Microsoft 365

Il-modulu .ad/x12.js Iġorr l-aktar kapaċità konsegwenzjali tal-qafas. Dan imexxi l-għoti ta' awtorizzazzjoni tat-tagħmir Microsoft 365 OAuth 2.0:

text POST login[.]microsoftonline[.]com/common/oauth2/v2.0/devicecode 

L-għotja tal-kodiċi tal-apparat hija fluss leġittimu ta' Microsoft iddisinjat għal apparati b'input ristrett: servizz jitlob kodiċi, l-utent jittajpja dak il-kodiċi fi microsoft.com/apparatlogin` fuq it-tieni apparat u japprova, u s-servizz li qed jitlob jirċievi tokens. Meta s-servizz li qed jitlob ikun ta’ xi ħadd għajr is-sid tal-kaxxa tal-posta, l-approvazzjoni tagħti token lil dik il-parti terza. Ladarba jinkiseb token, .ad/x12.js` jaqra l-kaxxa tal-posta direttament permezz ta' Microsoft Graph:

text GET graph[.]microsoft[.]com/v1.0/me/mailFolders/inbox/messages?$top=250&$select=from GET graph[.]microsoft[.]com/v1.0/me/mailFolders/sentitems/messages?$top=250&$select=toRecipients 

il $agħżel Il-projezzjonijiet jiġbdu l-indirizzi tal-mittenti mill-inbox u l-indirizzi tar-riċevituri mill-oġġetti mibgħuta — il-materja prima għall-immappjar tal-korrispondenti ta' vittma. Dan huwa aċċess ta' avversarju fin-nofs (AiTM) permezz tal-kunsens aktar milli permezz tal-qbid tal-password: m'hemm l-ebda kredenzjali għall-phishing fis-sens klassiku, kodiċi biss biex tiġi approvat.

Magna ta' posta bl-ingrossa u SMS b'mudelli ta' impersonazzjoni

Madwar l-aċċess għall-kaxxa tal-posta jkun hemm mailer. Il-pakkett jibgħat fajls tad-dejta li jistgħu jiġu editjati mill-operatur — listi tal-mittenti (mittenti.txt, smts.txt) u fajl ta' mudell (funzjonijiet.txt) — li ​​l-indirizzi placeholder tagħhom jinqraw bħala folja tal-ikkastjar għall-impersonazzjoni: security@apple.com, login-verifika, servizz OAuth, kontijiet, u mittenti ta' notifikazzjonijiet tal-kont kontra yourdomain.com L-operatur li jissostitwixxi jieħu postu. In-naħa tal-SMS iġġorr telefonebook u l-konfigurazzjoni tal-gateway. Il-postatur jirrepeti l-listi ta' riċevituri pprovduti mill-operatur u jibgħat permezz ta' rilejs SMTP ikkonfigurati.

Biex il-links jinżlu, .ad/xu.js u, .ad/xq.js jibnu URLs li jisfruttaw l-ambigwità tal-parsing tal-URL u t-traċċar tal-klikks. Il-mudelli foloz jinkorporaw awtorità li tidher affidabbli qabel @ għalhekk il-prefiss viżibbli huwa differenti mill-host reali:

text https://trusted[.]com@      https://trusted[.]com%40      https://trusted[.]com:80@ https://redirect[.]example[.]com/      https://track[.]example[.]com/click? 

Il-qafas jiġbor ukoll favicons mingħand konsumaturi ewlenin u enterprise fornituri tal-posta — teknika ta' rutina biex tirrendi prompt jew landing page konvinċenti bil-marka tal-fornitur.

Rikonoxximent tal-miri u l-infrastruttura

Diversi moduli jiġbru l-kuntest qabel ma jibagħtuh. .ad/x0.js jirriżolvi ​​l-ismijiet fuq DNS-over-HTTPS (dns[.]google/resolve), .ad/xa.js mistoqsijiet WHOIS (api[.]whois[.]vu), U .ad/x9.js imexxi t-tfittxija tal-kodiċi GitHub (api[.]github[.]com/search/code?q=) — mudell konsistenti mal-iskoperta ta' konfigurazzjoni esposta tas-server tal-posta u kredenzjali SMTP biex titma' l-lista tar-relay. .ad/xs.js jistaqsi l-indiċi CDX tal-Wayback Machine.

Kmand u kontroll

Madwar is-sett offuskat, .ad/x4.js jirreferi għall-endpoint tal-operatur:

text http://api[.]nolimitent[.]xyz:4100 

L-ospitant jaqsam tiegħu bla limitu marka bl-isem tal-pubblikatur stess, u l- : 4100 il-port huwa l-kanal call-home tal-qafas. Dan huwa l-indikatur l-aktar dejjiemi għad-difensuri: pakkett, workstation tal-iżviluppatur, jew aġent tal-bini li jilħaq api[.]nolimitent[.]xyz mexxa dan il-kodiċi.

Indikaturi ta' kompromess

L-indikaturi hawn taħt huma dawk li difensur jista' jaġixxi fuqhom — grep a lockfile, block a host, jew search proxy u DNS logs. L-endpoints ta' Microsoft jidhru għaliex il-qafas jabbuża minnhom; mhumiex malizzjużi huma stess u m'għandhomx jiġu mblukkati.

Indikatur tip fejn Azzjoni tad-difensur
nolimit-agent (il-verżjonijiet kollha 1.0.299–1.0.307) Pakkett npm Grep lockfiles / logs tal-installazzjoni
api[.]nolimitent[.]xyz (:4100) Ospitanti C2 .ad/x4.js Imblokka; fittex logs tad-DNS + tal-proxy
.ad/ dir moħbi bħala mira prinċipali/bin struttura package.json Sinjal statiku fir-reviżjoni tar-reġistru
trusted[.]com@ / %40 / :80@ formoli ta' link URL falz .ad/xu.js, .ad/xq.js Spezzjoni tal-URL tal-posta/proxy
Għotja tal-kodiċi tal-apparat + Grafika inbox/sentitems taqra Behavior .ad/x12.js Idħol fl-M365 + Reviżjoni tal-awditjar tal-Grafika

Hashes tal-fajls maqbuda fit-trijaġġ:

  • pakkett/.ad/x0.js — sha256 e4153bb614ee03ec456e6b5b41926385db6aae0e4f3e771d18e581571ad7ca2a

  • pakkett/pakkett.json — sha256 8618064f1f6146b4a8f0459aff9154dca1847e3936aa44f4d4cd37e127075644

Sinjal ta' klijent ta' Microsoft 365 li jiswa li jiġi fittex indipendentement minn dan il-pakkett: sign-ins b'suċċess tal-kodiċi tal-apparat segwiti minnufih minn qari ta' Graff ta' mailFolders/inbox u, mailFolders/sentiments, speċjalment minn sessjoni li l-utent ma jagħrafx.

Attribuzzjoni u mġiba osservata

Dak li hu osservabbli jibqa' separat minn min hemm warajh.

Fatti osservabbli: il-pakkett huwa ppubblikat taħt il-manku aġent mingħajr limitu b'indirizz tal-Gmail mhux verifikat u mingħajr repożitorju tas-sors marbut; tiegħu package.json jiddeskrivih bħala "mittent avvanzat tal-email" u jittikkettah bil- tim aħmar kelma prinċipali; il-kodiċi tar-runtime huwa kkonċentrat f'ambjent moħbi u mgħotti .ad/ direttorju li l-katina tal-għodda tiegħu (javascript-obfuscator) hija dipendenza ddikjarata; u l-host tas-sejħa tad-dar api[.]nolimitent[.]xyz jerġa' juża l- bla limitu marka. Dan huwa pakkett wieħed b'punt ta' riferiment tal-infrastruttura kkontrollata mill-operatur wieħed — mhux raggruppament ta' pakketti multipli, u ma ġiet identifikata l-ebda sovrappożizzjoni ma' kampanja msemmija qabel.

il tim aħmar Il-kelma prinċipali ma tbiddilx il-klassifikazzjoni. Għodda leġittima ta' sigurtà offensiva li tinkludi kapaċità ta' użu doppju tagħmel dan b'mod trasparenti: sors li jinqara, miri fornuti mill-operatur, u l-ebda sejħa tad-dar moħbija. Dan il-pakkett inverte kull waħda minn dawk il-proprjetajiet — il-kodiċi operattiv tiegħu huwa offuskat u moħbi, u jagħti sinjal lil infrastruttura fissa tal-operatur aktar milli lil mira li jipprovdi l-utent. L-imġiba, mhux it-tikketta, tirregola l-verdett, li huwa malizzjuż.

L-intenzjoni mhix affermata hawnhekk. Il-post jiddeskrivi x'jagħmel il-kodiċi — jitlob kodiċi tal-apparat, jaqra kaxxa postali fuq Graph, jibgħat posta bl-ingrossa permezz ta' relays ikkonfigurati, jagħmel beacon lil host fiss — u jħalli l-motiv mhux iddikjarat.

Impatt, xejriet u gwida għad-difensuri

Żewġ effetti tal-ħin tal-installazzjoni huma importanti. L-ewwel, kwalunkwe żviluppatur jew aġent tas-CI li jinstalla aġent mingħajr limitu iġib il-qafas fuq dak il-host u jistabbilixxi s-sejħa tad-dar lil api[.]nolimitent[.]xyzIt-tieni, il-kapaċità tal-kodiċi tal-apparat testendi l-firxa lil hinn mill-host li qed jinstalla: kaxxa postali tal-Microsoft 365 li s-sid tagħha jiġi mġiegħel japprova kodiċi ppreżentat tinqara direttament permezz ta' Graph, mingħajr ebda password li qatt taqsam il-wajer.

Ix-xejra usa' hija dik li tiġi internalizzata. Il-phishing tal-kodiċi tal-apparat (AiTM) għadda minn infrastruttura ta' phishing waħedha għal pakkett fuq reġistru pubbliku — distribuzzjoni minn npm jinstallaw minflok permezz ta' link mibgħut bl-email. L-ippakkjar tal-kit b'dan il-mod jiskambja l-problema ta' hosting u kunsinna ta' links tal-operatur tal-phishing għall-firxa ta' reġistru, u jaħbi l-kodiċi operattiv wara hook ta' installazzjoni nadifa u direttorju offuskat bl-isem dotfile li jegħleb skim manwali malajr.

Għad-difensuri:

  • Reviżjoni tar-reġistru u tad-dipendenza. Ittratta pakkett li prinċipali/bin jirriżolvi ​​f'direttorju moħbi (bil-prefiss tal-punt) ta' kodiċi tal-ewwel parti offuskat b'mod uniformi bħala ta' riskju għoli fuq l-istruttura biss, irrispettivament minn jekk il-ganċ tal-installazzjoni jidhirx nadif. Il-minifikazzjoni mhijiex offuskazzjoni — gate fuq il-firma tad-dekoder tal-matriċi tal-istring, mhux fuq it-tul tal-linja.
  • Tisħiħ tal-Microsoft 365. Irrestrinġi l-fluss tal-awtorizzazzjoni tal-kodiċi tal-apparat b'Aċċess Kondizzjonali fejn mhux meħtieġ operazzjonalment; l-għotjiet tal-kodiċi tal-apparat huma vettur AiTM magħruf u rarament ikunu meħtieġa mill-utenti interattivi. Awditja għal sign-ins tal-kodiċi tal-apparat segwiti minn enumerazzjoni immedjata tal-kaxxa postali Graph.
  • Sejbien tan-netwerk. Imblokka u twissija mixgħula api[.]nolimitent[.]xyzFittex logs tad-DNS u tal-proxy ħerġin għalih fl-infrastruttura tal-iżviluppatur u l-bini.
  • Sejbien tal-mogħdija tal-posta. il utent@ospitant Formoli ta' URL falz (fdat[.]com@…) jistgħu jiġu skoperti fil-gateway tal-posta u l-proxy; immarka links li l-komponent tal-awtorità tagħhom jippreċedi @.

Il-pakkett kien live fuq npm fil-ħin tal-analiżi. Minħabba li l-qafas moħbi jkopri l-linja kollha tal-verżjoni ppubblikata u l-verżjoni attwali aħħar It-tikketta (1.0.307) iġġorr il-kapaċità tal-kodiċi tal-apparat, it-tneħħija tar-reġistru għandha tkopri kull verżjoni, mhux biss verżjoni waħda preċedenti. 

sca-tools-software-composition-analysis-tools
Prijoritizza, irranġa, u assigura r-riskji tas-softwer tiegħek
Ikseb il-Kont B'Xejn tiegħek.
Mhix meħtieġa karta ta 'kreditu.

Assigura l-Iżvilupp u l-Kunsinna tas-Softwer tiegħek

bis-Suite tal-Prodotti Xygeni