TL; DR
nolimit-agent ထုတ်ဝေထားသော ဗားရှင်းများဖြစ်သည့် npm package တစ်ခုဖြစ်သည် - 1.0.299 မှတဆင့် 1.0.307၂၀၂၆-၀၆-၂၆ မှ ၂၀၂၆-၀၆-၂၉ အထိ လေးရက်အတွင်း ထုတ်ဝေခဲ့သည် — တစ်ခုချင်းစီတွင် ပြီးပြည့်စုံသော phishing နှင့် bulk-mail framework ဝှက်ထားသော၊ လုံးဝရှုပ်ထွေးနေသော directory ထဲတွင်။ ဗားရှင်းတိုင်းတွင် အဓိက entry သည် အောက်ပါအတိုင်း ဆုံးဖြတ်သည်- .ad/x0.js၊ javascript-obfuscator string-array blobs ၄,၂၀၀ ခန့်ပါဝင်သည့် dotfile အမည်ရှိ folder တစ်ခုရှိ ~၈၆ ဖိုင်များအနက်မှ တစ်ခု၊ install hook နှင့် entry layout သည် လိုင်းတစ်လျှောက်တွင် အတူတူပင်ဖြစ်သည်။
ရှုပ်ထွေးမှုရဲ့နောက်ကွယ်မှာ တစ်ခုခုရှိတယ် Microsoft 365 OAuth ကိရိယာကုဒ်စီးဆင်းမှု (login[.]microsoftonline[.]com/common/oauth2/v2.0/devicecode) ကုဒ်တစ်ခုကို အတည်ပြုပြီးသည်နှင့် သားကောင်၏ Outlook inbox ကို ဖတ်ပြီး Microsoft Graph API မှတစ်ဆင့် အရာများ ပေးပို့ခြင်း၊ အော်ပရေတာမှ ထောက်ပံ့ပေးသော လက်ခံသူစာရင်းများမှ မောင်းနှင်သော bulk SMTP နှင့် SMS ပေးပို့သည့်အင်ဂျင်၊ brand-impersonation message template များ၊ open-redirect link တည်ဆောက်မှု၊ နှင့် DNS-over-HTTPS၊ WHOIS နှင့် GitHub ကုဒ်ရှာဖွေမှုကို ထောက်လှမ်းခြင်း။ အော်ပရေတာ အခြေခံအဆောက်အအုံသို့ Runtime traffic beacons များ api[.]nolimitent[.]xyz:4100.
သက်ရောက်မှုရှိသည်- package ၏ မည်သည့်ဗားရှင်းကိုမဆို ထည့်သွင်းသူ မည်သူမဆိုနှင့် မည်သည့် Microsoft 365 စာတိုက်ပုံး ၎င်း၏ပိုင်ရှင်သည် ၎င်းမှတစ်ဆင့် တင်ပြထားသော စက်ပစ္စည်းကုဒ်ကို အတည်ပြုသည်။ နောက်ဆုံးထွက်ဗားရှင်း၊ 1.0.307, သည် လက်ရှိနောက်ဆုံးပေါ် tag ဖြစ်ပြီး တူညီသော device-code mailbox စွမ်းရည်ကို သယ်ဆောင်ထားသည် - malicious code သည် back-version တစ်ခုတည်းတွင်သာ ကန့်သတ်မထားပါ။
ပြင်းထန်မှု - ဝေဖန်။ ထိခိုက်ခံရသော ဂေဟစနစ်- npm။ ပထမဆုံးရှာဖွေရမည့် တစ်ခုတည်းသော အညွှန်းကိန်းမှာ host ဖြစ်သည်။ api[.]nolimitent[.]xyz.
တိုက်ခိုက်မှု- ၎င်းမည်သို့အလုပ်လုပ်သည်
ဝှက်ထားသော payload ပေါ်ရှိ နူးညံ့သိမ်မွေ့သော အခွံတစ်ခု
အထုပ်က သာမန်မျက်နှာပြင်တစ်ခုကို တင်ပြထားပါတယ်။ မြတ်စွာဘုရား ကြေငြာသည် တပ်ဆင်ပါ။ ချိတ် -
text postinstall: node scripts/postinstall.js — နှင့် စစ်ဆေးခြင်းတွင် scripts/postinstall.js အန္တရာယ်ကင်းပါတယ်- Windows command shim ကို install လုပ်ပြီး ထွက်သွားပါတယ်။ hook က အပြုအမူတည်ရှိရာနေရာ မဟုတ်ပါဘူး။ အဓိက နှင့် ကျီငယ် လယ်ကွင်းနှစ်ခုစလုံးက ညွှန်ပြနေသည် .ad/၊ ဦးဆောင်အစက်တစ်ခု၏ လမ်းညွှန်တစ်ခုသည် ၎င်းကို ပေါ့ပေါ့ပါးပါးဖြစ်စေရန် ထိန်းထားသည် ls output ဖြစ်ပြီး၊ ၎င်း၏အကြောင်းအရာများကို စက်ဖြင့် တစ်ပြေးညီ ဖုံးကွယ်ထားသည်။ static scanner သည် encoded-payload span ပေါင်း ၄,၂၉၃ ခုကို ရေတွက်ခဲ့သည်။ .ad/ မော်ဂျူးအစုံ; javascript-obfuscator သည် ကြေငြာထားသော ဖွံ့ဖြိုးတိုးတက်မှု မှီခိုမှုတစ်ခုဖြစ်ပြီး bundle ဖိုင်များ၏ string-array-rotation ပုံသဏ္ဍာန်နှင့် ကိုက်ညီသည်။
split က အမည်ပေးသင့်တဲ့ ပထမဆုံး signal ပါ- reviewer က စစ်ဆေးမယ့် install hook က သန့်ရှင်းပြီး operational code ကတော့ directory တစ်ခုအကွာမှာ ရှိနေပြီး ဝှက်ထားပြီး ရှုပ်ထွေးနေကာ package ရဲ့ export လုပ်ထားတဲ့ entry point ကို run တဲ့အခါမှသာ ရောက်ရှိပါတယ်။
Microsoft 365 စက်ပစ္စည်းကုဒ် မေးလ်ဘောက်စ် ဝင်ရောက်ခွင့်
module တစ်ခု .ad/x12.js framework ရဲ့ အရေးအကြီးဆုံးစွမ်းရည်ကို သယ်ဆောင်ထားပါတယ်။ Microsoft 365 OAuth 2.0 device authorization grant ကို မောင်းနှင်ပါတယ်-
text POST login[.]microsoftonline[.]com/common/oauth2/v2.0/devicecode device-code grant သည် input-constrained devices များအတွက် ဒီဇိုင်းထုတ်ထားသော တရားဝင် Microsoft flow တစ်ခုဖြစ်သည်- service တစ်ခုက code တစ်ခုကို တောင်းဆိုပြီး user က ထို code ကို ရိုက်ထည့်သည်။ microsoft.com/devicelogin` ဒုတိယ device မှာ ထည့်ပြီး အတည်ပြုပါတယ်၊ ပြီးတော့ တောင်းဆိုတဲ့ service က token တွေကို ရရှိပါတယ်။ တောင်းဆိုတဲ့ service ဟာ mailbox ပိုင်ရှင်မဟုတ်တဲ့ တခြားသူတစ်ယောက်ယောက်ရဲ့ service ဖြစ်တဲ့အခါ၊ approval က အဲဒီ third party ကို token ပေးပါတယ်။ token ရရှိပြီးတာနဲ့ .ad/x12.js` သည် Microsoft Graph မှတစ်ဆင့် mailbox ကို တိုက်ရိုက်ဖတ်ရှုသည်-
text GET graph[.]microsoft[.]com/v1.0/me/mailFolders/inbox/messages?$top=250&$select=from GET graph[.]microsoft[.]com/v1.0/me/mailFolders/sentitems/messages?$top=250&$select=toRecipients အဆိုပါ $ရွေးချယ်ပါ projections များသည် ပေးပို့သူလိပ်စာများကို inbox မှ ဆွဲယူပြီး လက်ခံသူလိပ်စာများကို ပေးပို့ထားသော အရာများမှ ဆွဲယူသည် — သားကောင်၏ စာပေးစာယူသူများကို မြေပုံရေးဆွဲရန်အတွက် အဓိကပစ္စည်းဖြစ်သည်။ ၎င်းသည် စကားဝှက်ရယူခြင်းထက် သဘောတူညီချက်ဖြင့် ရန်သူအလယ်အလတ် (AiTM) ဝင်ရောက်ခွင့်ဖြစ်သည်- ဂန္ထဝင်အဓိပ္ပာယ်အရ phishing လုပ်ရန် အထောက်အထားမရှိပါ၊ အတည်ပြုချက်ရရှိရန် ကုဒ်တစ်ခုသာရှိသည်။
အယောင်ဆောင်ပုံစံများပါရှိသော အစုလိုက်မေးလ်နှင့် SMS အင်ဂျင်
မေးလ်ဘောက်စ်ဝင်ရောက်ခွင့်တစ်ဝိုက်တွင် မေးလ်ပို့စက်တစ်ခုရှိသည်။ ပက်ကေ့ဂျ်သည် အော်ပရေတာမှ တည်းဖြတ်နိုင်သော အချက်အလက်ဖိုင်များ — ပေးပို့သူစာရင်းများ (ပေးပို့သူများ.txt, smtps.txt) နှင့် template ဖိုင်တစ်ခု (functions.txt) — ၎င်း၏ placeholder လိပ်စာများကို အယောင်ဆောင်ရန်အတွက် casting sheet အဖြစ် ဖတ်ရှုသည်- security@apple.com, login-အတည်ပြုခြင်း၊ OAuth ဝန်ဆောင်မှု၊ ငွေတောင်းခံလွှာပို့ခြင်းနှင့် အကောင့်အကြောင်းကြားစာပို့သူများကို အပြန်အလှန်စစ်ဆေးခြင်း yourdomain.com အော်ပရေတာ အစားထိုးတဲ့ stand-in။ SMS ဘက်မှာ ဖုန်းတစ်လုံး ပါရှိပါတယ်။ebook နှင့် gateway ဖွဲ့စည်းမှု။ mailer သည် operator မှ ထောက်ပံ့ပေးသော recipient lists များကို iterate လုပ်ပြီး configure လုပ်ထားသော SMTP relays များမှတစ်ဆင့် ပေးပို့သည်။
လင့်ခ်များ ဆင်းသက်စေရန်၊ .ad/xu.js နှင့် .ad/xq.js URL ခွဲခြမ်းစိတ်ဖြာမှု မရှင်းလင်းမှုနှင့် ကလစ်ခြေရာခံခြင်းကို အသုံးချသည့် URL များကို တည်ဆောက်ပါ။ လှည့်စားသည့်ပုံစံများသည် ယုံကြည်စိတ်ချရသော အာဏာပိုင်တစ်ဦး၏ လုပ်ဆောင်ချက်မတိုင်မီတွင် ထည့်သွင်းထားသည်။ @ ဒါကြောင့် မြင်နိုင်တဲ့ prefix ဟာ တကယ့် host နဲ့ ကွာခြားပါတယ်-
text https://trusted[.]com@ https://trusted[.]com%40 https://trusted[.]com:80@ https://redirect[.]example[.]com/ https://track[.]example[.]com/click? framework သည် အဓိက consumer များထံမှ favicons များကိုလည်း ရယူသည်။ enterprise မေးလ်ဝန်ဆောင်မှုပေးသူများ — ယုံကြည်စိတ်ချရသော ဝန်ဆောင်မှုပေးသူအမှတ်တံဆိပ်ပါ အချက်ပြမှု သို့မဟုတ် ဆင်းသက်စာမျက်နှာကို ပြသရန်အတွက် ပုံမှန်နည်းစနစ်တစ်ခု။
ပစ်မှတ်နှင့် အခြေခံအဆောက်အအုံ ကင်းထောက်ခြင်း
မော်ဂျူးအတော်များများသည် ပေးပို့ခြင်းမပြုမီ ဆက်စပ်အချက်အလက်များကို စုဆောင်းကြသည်။ .ad/x0.js DNS-over-HTTPS မှတစ်ဆင့် အမည်များကို ဖြေရှင်းသည် (dns[.]google/resolve), .ad/xa.js WHOIS မေးမြန်းချက်များ (api[.]whois[.]vu), နှင့် .ad/x9.js GitHub ကုဒ်ရှာဖွေမှုကို လုပ်ဆောင်သည် (api[.]github[.]com/search/code?q=) — relay list သို့ feed လုပ်ရန် ဖော်ထုတ်ခံရသော mail-server configuration နှင့် SMTP အထောက်အထားများကို ရှာဖွေတွေ့ရှိခြင်းနှင့် ကိုက်ညီသော ပုံစံ။ .ad/xs.js Wayback Machine ရဲ့ CDX အညွှန်းကို မေးမြန်းပါတယ်။
အမိန့်နှင့်ထိန်းချုပ်မှု
ရှုပ်ထွေးနေတဲ့ အစုံကို ဖြတ်ပြီး .ad/x4.js အော်ပရေတာ အဆုံးမှတ်ကို ရည်ညွှန်းသည်-
text http://api[.]nolimitent[.]xyz:4100 အိမ်ရှင်က သူ့ရဲ့ အကန့်အသတ်မရှိသော ထုတ်ဝေသူ၏ ကိုယ်ပိုင်အမည်ဖြင့် အမှတ်တံဆိပ်နှင့် : 4100 port သည် framework ၏ call-home channel ဖြစ်သည်။ ၎င်းသည် defenders များအတွက် အခိုင်မာဆုံး indicator တစ်ခုဖြစ်သည်- package တစ်ခု၊ developer workstation တစ်ခု သို့မဟုတ် build agent တစ်ခုသည် reaching လုပ်သည်။ api[.]nolimitent[.]xyz ဒီကုဒ်ကို လုပ်ဆောင်ပြီးပါပြီ။
ညှိနှိုင်းမှု၏ ညွှန်ပြချက်များ
အောက်ဖော်ပြပါ အညွှန်းကိန်းများသည် ခုခံကာကွယ်သူတစ်ဦး လုပ်ဆောင်နိုင်သည့် အညွှန်းကိန်းများဖြစ်သည် - lockfile တစ်ခုကို grep လုပ်ခြင်း၊ host တစ်ခုကို block လုပ်ခြင်း သို့မဟုတ် proxy နှင့် DNS log များကို ရှာဖွေခြင်း။ Microsoft endpoint များသည် framework သည် ၎င်းတို့ကို အလွဲသုံးစားပြုသောကြောင့် ပေါ်လာသည်။ ၎င်းတို့ကိုယ်တိုင်က အန္တရာယ်ရှိသူများ မဟုတ်သောကြောင့် block မလုပ်သင့်ပါ။
| အညွှန်းကိန်း | ပုံစံ | ဘယ်မှာ | ခုခံကာကွယ်သူ လုပ်ဆောင်ချက် |
|---|---|---|---|
nolimit-agent (ဗားရှင်းအားလုံး ၁.၀.၂၉၉–၁.၀.၃၀၇) | အထုပ် | npm | Grep lockfiles / install logs များ |
api[.]nolimitent[.]xyz (:4100) | C2 host | .ad/x4.js | ပိတ်ဆို့ပါ။ DNS + proxy မှတ်တမ်းများကို ရှာဖွေပါ |
.ad/ main/bin target အဖြစ် ဝှက်ထားသော dir | ဖွဲ့စည်းပုံ | package.json | မှတ်ပုံတင်ခြင်း ပြန်လည်သုံးသပ်ချက်တွင် static signal |
trusted[.]com@ / %40 / :80@ လင့်ခ်ပုံစံများ | URL လိမ်လည်မှု | .ad/xu.js, .ad/xq.js | မေးလ်/ပရောက်စီ URL စစ်ဆေးခြင်း |
စက်ပစ္စည်းကုဒ် ထောက်ပံ့ငွေ + ဂရပ် inbox/sentitems ဖတ် | အပြုအမူ | .ad/x12.js | M365 အကောင့်ဝင်ခြင်း + ဂရပ်စာရင်းစစ်ခြင်း ပြန်လည်သုံးသပ်ခြင်း |
triage တွင် ဖမ်းယူထားသော ဖိုင် hash များ-
- package/.ad/x0.js — sha256 e4153bb614ee03ec456e6b5b41926385db6aae0e4f3e771d18e581571ad7ca2a
- package/package.json — sha256 8618064f1f6146b4a8f0459aff9154dca1847e3936aa44f4d4cd37e127075644
ဤပက်ကေ့ဂျ်နှင့်မသက်ဆိုင်ဘဲ ရှာဖွေသင့်သော Microsoft 365 tenant အချက်ပြမှုတစ်ခု- စက်ပစ္စည်းကုဒ်ဝင်ရောက်မှုများ အောင်မြင်ပြီးနောက် ဂရပ်ဖတ်ခြင်းများ ချက်ချင်းပြုလုပ်သည် မေးလ်ဖိုလ်ဒါများ/ဝင်စာပုံးများ နှင့် မေးလ်ဖိုဒါများ/စာတိုများအထူးသဖြင့် အသုံးပြုသူ မသိရှိသော session တစ်ခုမှ။
အထောက်အထားနှင့် လေ့လာတွေ့ရှိထားသော အပြုအမူ
မြင်နိုင်သောအရာသည် ၎င်း၏နောက်ကွယ်တွင် မည်သူရှိသည်နှင့် ခွဲခြားထားသည်။
မြင်သာသောအချက်အလက်များ- ပက်ကေ့ချ်ကို လက်ကိုင်အောက်တွင် ထုတ်ဝေထားသည် nolimit-agent အတည်မပြုရသေးသော Gmail လိပ်စာနှင့် ချိတ်ဆက်ထားသော အရင်းအမြစ်သိုလှောင်ရုံမရှိပါ; ၎င်း၏ မြတ်စွာဘုရား ၎င်းကို "အဆင့်မြင့် အီးမေးလ်ပို့သူ" အဖြစ် ဖော်ပြပြီး ၎င်းဖြင့် tag လုပ်သည် အနီရောင်အသင်း သော့ချက်စာလုံး; runtime code ကို ဝှက်ထားသော၊ ရှုပ်ထွေးသောနေရာတွင် စုစည်းထားသည်။ .ad/ toolchain ရဲ့ directoryjavascript-obfuscator) သည် ကြေငြာထားသော မှီခိုမှုတစ်ခုဖြစ်သည်။ နှင့် call-home host သည် api[.]nolimitent[.]xyz ပြန်လည်အသုံးပြုသည် အကန့်အသတ်မရှိသော အမှတ်တံဆိပ်။ ဤသည်မှာ အော်ပရေတာထိန်းချုပ်ထားသော အခြေခံအဆောက်အအုံ အထင်ကရနေရာတစ်ခုတည်းပါသည့် တစ်ခုတည်းသော ပက်ကေ့ဂျ်ဖြစ်ပြီး ပက်ကေ့ဂျ်များစွာပါဝင်သော အစုအဝေးမဟုတ်ဘဲ ယခင်က အမည်ပေးထားသော ကမ်ပိန်းနှင့် ထပ်တူကျမှုကို မဖော်ထုတ်ခဲ့ပါ။
အဆိုပါ အနီရောင်အသင်း keyword က အမျိုးအစားခွဲခြားမှုကို မပြောင်းလဲပါဘူး။ dual-use စွမ်းရည်ကို ပို့ဆောင်ပေးတဲ့ တရားဝင် ထိုးစစ်ဆင်လုံခြုံရေးကိရိယာက ပွင့်လင်းမြင်သာစွာ လုပ်ဆောင်ပေးပါတယ်- ဖတ်လို့ရတဲ့ source၊ operator-supplied targets နဲ့ hidden call-home မရှိပါဘူး။ ဒီ package က အဲဒီ properties တစ်ခုချင်းစီကို ပြောင်းပြန်လှန်ပါတယ် - သူ့ရဲ့ operational code ကို ရှုပ်ထွေးပြီး ဝှက်ထားပါတယ်၊ ပြီးတော့ user က ထောက်ပံ့ပေးတဲ့ target အစား fixed operator infrastructure ကို beacons ပေးပါတယ်။ label မဟုတ်ဘဲ beacon က အန္တရာယ်ရှိတဲ့ ဆုံးဖြတ်ချက်ကို အုပ်ချုပ်ပါတယ်။
ဤနေရာတွင် ရည်ရွယ်ချက်ကို အတည်မပြုထားပါ။ ပို့စ်တွင် ကုဒ်၏လုပ်ဆောင်ချက်များ — စက်ပစ္စည်းကုဒ်ကို တောင်းဆိုခြင်း၊ Graph မှတစ်ဆင့် စာတိုက်ပုံးကို ဖတ်ခြင်း၊ ပြင်ဆင်သတ်မှတ်ထားသော relay များမှတစ်ဆင့် စာများစွာပေးပို့ခြင်း၊ fixed host သို့ beacon — နှင့် ရည်ရွယ်ချက်ကို မဖော်ပြထားပါ။
သက်ရောက်မှု၊ ခေတ်ရေစီးကြောင်းများနှင့် ကာကွယ်သူလမ်းညွှန်မှု
ထည့်သွင်းချိန်အပေါ် သက်ရောက်မှုနှစ်ခုက အရေးကြီးပါတယ်။ ပထမအချက်အနေနဲ့ ထည့်သွင်းတဲ့ developer ဒါမှမဟုတ် CI agent တိုင်းဟာ nolimit-agent framework ကို အဲဒီ host ပေါ် ယူဆောင်လာပြီး call-home ကို တည်ဆောက်ပါတယ် api[.]nolimitent[.]xyzဒုတိယအချက်အနေနဲ့ device-code စွမ်းရည်ဟာ installing host ထက်ကျော်လွန်ပြီး ကျယ်ပြန့်စွာ ကျယ်ပြန့်စွာ အသုံးပြုနိုင်ပါပြီ- တင်ပြထားတဲ့ code ကို အတည်ပြုဖို့ ပိုင်ရှင်ကို လှုံ့ဆော်ပေးတဲ့ Microsoft 365 mailbox ကို Graph မှတစ်ဆင့် တိုက်ရိုက်ဖတ်ရှုပြီး password မှ wire ကို ဖြတ်ကျော်ခြင်း မရှိပါဘူး။
ပိုမိုကျယ်ပြန့်သော လမ်းကြောင်းမှာ အတွင်းပိုင်းသို့ ပြုပြင်ပြောင်းလဲရန်ဖြစ်သည်။ Device-code (AiTM) phishing သည် သီးခြား phishing အခြေခံအဆောက်အအုံမှ အများပြည်သူမှတ်ပုံတင်ခြင်းပေါ်ရှိ package တစ်ခုသို့ ရွှေ့ပြောင်းခဲ့သည် — ဖြန့်ဖြူးသူ npm install အီးမေးလ်လင့်ခ်မှတစ်ဆင့်မဟုတ်ဘဲ။ ဤနည်းဖြင့် ကိရိယာကိုထုပ်ပိုးခြင်းသည် phishing operator ၏ hosting နှင့် link-delivery ပြဿနာကို registry ၏လက်လှမ်းမီမှုအတွက် လဲလှယ်ပေးပြီး operational code ကို clean install hook နှင့် dotfile အမည်ရှိ obfuscated directory တစ်ခုနောက်တွင် ဝှက်ထားပြီး manual skim ကို လျင်မြန်စွာကျော်လွှားနိုင်စေပါသည်။
ခံစစ်ကစားသမားများအတွက်-
- မှတ်ပုံတင်ခြင်းနှင့် မှီခိုမှု ပြန်လည်သုံးသပ်ခြင်း။ ပက်ကေ့ချ်တစ်ခုကို ဆက်ဆံပါ အဓိက/ကျီငယ် install hook သည် သန့်ရှင်းသပ်ရပ်သည်ဖြစ်စေ မသန့်ရှင်းသည်ဖြစ်စေ မခွဲခြားဘဲ structure တစ်ခုတည်းတွင် အန္တရာယ်များသောအဖြစ် တစ်ပြေးညီ ရှုပ်ထွေးနေသော first-party code များ၏ hidden (dot-prefixed) directory ထဲသို့ သိမ်းဆည်းသည်။ Minification သည် obfuscation မဟုတ်ပါ — string-array decoder signature ပေါ်ရှိ gate ဖြစ်ပြီး line length တွင် မဟုတ်ပါ။
- Microsoft 365 ကို ခိုင်မာအောင်ပြုလုပ်ခြင်း. လုပ်ငန်းလည်ပတ်မှုအရ မလိုအပ်သည့်နေရာတွင် Conditional Access ဖြင့် device-code ခွင့်ပြုချက်စီးဆင်းမှုကို ကန့်သတ်ပါ။ device-code ထောက်ပံ့ငွေများသည် လူသိများသော AiTM vector တစ်ခုဖြစ်ပြီး အပြန်အလှန်တုံ့ပြန်သော အသုံးပြုသူများက ရှားပါးစွာ လိုအပ်သည်။ device-code sign-in များအတွက် စစ်ဆေးပြီးနောက် ချက်ချင်း Graph mailbox enumeration ပြုလုပ်ပါ။
- ကွန်ရက် ထောက်လှမ်းခြင်း။ ပိတ်ဆို့ပြီး သတိပေးချက်ဖွင့်ထားသည် api[.]nolimitent[.]xyzdeveloper နှင့် build infrastructure တစ်လျှောက်တွင် ၎င်းအတွက် outbound DNS နှင့် proxy log များကို ရှာဖွေပါ။
- မေးလ်လမ်းကြောင်း ရှာဖွေခြင်း။ အဆိုပါ အသုံးပြုသူ @host URL လှည့်စားမှုပုံစံများ (ယုံကြည်ရသော[.]com@…) ကို မေးလ်ဂိတ်ဝေးနှင့် proxy တွင် တွေ့ရှိနိုင်သည်။ authority component ၏ ရှေ့တွင်ရှိသော flag link များ @.
package ကို analysis လုပ်တဲ့အချိန်မှာ npm မှာ live ဖြစ်နေပါတယ်။ ဘာလို့လဲဆိုတော့ hidden framework ဟာ publish version line တစ်ခုလုံးနဲ့ လက်ရှိ version တစ်ခုလုံးကို လွှမ်းခြုံထားလို့ပါ။ နောက်ဆုံး tag (1.0.307) တွင် device-code စွမ်းရည်ပါရှိသောကြောင့် registry takedown တွင် back-version တစ်ခုတည်းကိုသာမက ဗားရှင်းတိုင်းပါဝင်သင့်သည်။




