DeviceDoor npm Package သည် Microsoft 365 Device-Code Phishing Framework သို့ ပို့ဆောင်ခြင်း

DeviceDoor: Microsoft 365 device-code phishing နှင့် bulk-mail framework ကို ပို့ဆောင်ပေးသည့် public npm package တစ်ခု

မာတိကာ

မဖြစ်မနေဖတ်သင့်သောပို့စ်များ

စိတ်ဝင်စားဖွယ်ကောင်းသော နောက်ဆုံးပို့စ်များ

TL; DR

nolimit-agent ထုတ်ဝေထားသော ဗားရှင်းများဖြစ်သည့် npm package တစ်ခုဖြစ်သည် - 1.0.299 မှတဆင့် 1.0.307၂၀၂၆-၀၆-၂၆ မှ ၂၀၂၆-၀၆-၂၉ အထိ လေးရက်အတွင်း ထုတ်ဝေခဲ့သည် — တစ်ခုချင်းစီတွင် ပြီးပြည့်စုံသော phishing နှင့် bulk-mail framework ဝှက်ထားသော၊ လုံးဝရှုပ်ထွေးနေသော directory ထဲတွင်။ ဗားရှင်းတိုင်းတွင် အဓိက entry သည် အောက်ပါအတိုင်း ဆုံးဖြတ်သည်- .ad/x0.js၊ javascript-obfuscator string-array blobs ၄,၂၀၀ ခန့်ပါဝင်သည့် dotfile အမည်ရှိ folder တစ်ခုရှိ ~၈၆ ဖိုင်များအနက်မှ တစ်ခု၊ install hook နှင့် entry layout သည် လိုင်းတစ်လျှောက်တွင် အတူတူပင်ဖြစ်သည်။

ရှုပ်ထွေးမှုရဲ့နောက်ကွယ်မှာ တစ်ခုခုရှိတယ် Microsoft 365 OAuth ကိရိယာကုဒ်စီးဆင်းမှု (login[.]microsoftonline[.]com/common/oauth2/v2.0/devicecode) ကုဒ်တစ်ခုကို အတည်ပြုပြီးသည်နှင့် သားကောင်၏ Outlook inbox ကို ဖတ်ပြီး Microsoft Graph API မှတစ်ဆင့် အရာများ ပေးပို့ခြင်း၊ အော်ပရေတာမှ ထောက်ပံ့ပေးသော လက်ခံသူစာရင်းများမှ မောင်းနှင်သော bulk SMTP နှင့် SMS ပေးပို့သည့်အင်ဂျင်၊ brand-impersonation message template များ၊ open-redirect link တည်ဆောက်မှု၊ နှင့် DNS-over-HTTPS၊ WHOIS နှင့် GitHub ကုဒ်ရှာဖွေမှုကို ထောက်လှမ်းခြင်း။ အော်ပရေတာ အခြေခံအဆောက်အအုံသို့ Runtime traffic beacons များ api[.]nolimitent[.]xyz:4100.

သက်ရောက်မှုရှိသည်- package ၏ မည်သည့်ဗားရှင်းကိုမဆို ထည့်သွင်းသူ မည်သူမဆိုနှင့် မည်သည့် Microsoft 365 စာတိုက်ပုံး ၎င်း၏ပိုင်ရှင်သည် ၎င်းမှတစ်ဆင့် တင်ပြထားသော စက်ပစ္စည်းကုဒ်ကို အတည်ပြုသည်။ နောက်ဆုံးထွက်ဗားရှင်း၊ 1.0.307, သည် လက်ရှိနောက်ဆုံးပေါ် tag ဖြစ်ပြီး တူညီသော device-code mailbox စွမ်းရည်ကို သယ်ဆောင်ထားသည် - malicious code သည် back-version တစ်ခုတည်းတွင်သာ ကန့်သတ်မထားပါ။

ပြင်းထန်မှု - ဝေဖန်။ ထိခိုက်ခံရသော ဂေဟစနစ်- npm။ ပထမဆုံးရှာဖွေရမည့် တစ်ခုတည်းသော အညွှန်းကိန်းမှာ host ဖြစ်သည်။ api[.]nolimitent[.]xyz.

တိုက်ခိုက်မှု- ၎င်းမည်သို့အလုပ်လုပ်သည်

ဝှက်ထားသော payload ပေါ်ရှိ နူးညံ့သိမ်မွေ့သော အခွံတစ်ခု

အထုပ်က သာမန်မျက်နှာပြင်တစ်ခုကို တင်ပြထားပါတယ်။ မြတ်စွာဘုရား ကြေငြာသည် တပ်ဆင်ပါ။ ချိတ် - 

text postinstall: node scripts/postinstall.js 

— နှင့် စစ်ဆေးခြင်းတွင် scripts/postinstall.js အန္တရာယ်ကင်းပါတယ်- Windows command shim ကို install လုပ်ပြီး ထွက်သွားပါတယ်။ hook က အပြုအမူတည်ရှိရာနေရာ မဟုတ်ပါဘူး။ အဓိက နှင့် ကျီငယ် လယ်ကွင်းနှစ်ခုစလုံးက ညွှန်ပြနေသည် .ad/၊ ဦးဆောင်အစက်တစ်ခု၏ လမ်းညွှန်တစ်ခုသည် ၎င်းကို ပေါ့ပေါ့ပါးပါးဖြစ်စေရန် ထိန်းထားသည် ls output ဖြစ်ပြီး၊ ၎င်း၏အကြောင်းအရာများကို စက်ဖြင့် တစ်ပြေးညီ ဖုံးကွယ်ထားသည်။ static scanner သည် encoded-payload span ပေါင်း ၄,၂၉၃ ခုကို ရေတွက်ခဲ့သည်။ .ad/ မော်ဂျူးအစုံ; javascript-obfuscator သည် ကြေငြာထားသော ဖွံ့ဖြိုးတိုးတက်မှု မှီခိုမှုတစ်ခုဖြစ်ပြီး bundle ဖိုင်များ၏ string-array-rotation ပုံသဏ္ဍာန်နှင့် ကိုက်ညီသည်။

split က အမည်ပေးသင့်တဲ့ ပထမဆုံး signal ပါ- reviewer က စစ်ဆေးမယ့် install hook က သန့်ရှင်းပြီး operational code ကတော့ directory တစ်ခုအကွာမှာ ရှိနေပြီး ဝှက်ထားပြီး ရှုပ်ထွေးနေကာ package ရဲ့ export လုပ်ထားတဲ့ entry point ကို run တဲ့အခါမှသာ ရောက်ရှိပါတယ်။

Microsoft 365 စက်ပစ္စည်းကုဒ် မေးလ်ဘောက်စ် ဝင်ရောက်ခွင့်

module တစ်ခု .ad/x12.js framework ရဲ့ အရေးအကြီးဆုံးစွမ်းရည်ကို သယ်ဆောင်ထားပါတယ်။ Microsoft 365 OAuth 2.0 device authorization grant ကို မောင်းနှင်ပါတယ်-

text POST login[.]microsoftonline[.]com/common/oauth2/v2.0/devicecode 

device-code grant သည် input-constrained devices များအတွက် ဒီဇိုင်းထုတ်ထားသော တရားဝင် Microsoft flow တစ်ခုဖြစ်သည်- service တစ်ခုက code တစ်ခုကို တောင်းဆိုပြီး user က ထို code ကို ရိုက်ထည့်သည်။ microsoft.com/devicelogin` ဒုတိယ device မှာ ထည့်ပြီး အတည်ပြုပါတယ်၊ ပြီးတော့ တောင်းဆိုတဲ့ service က token တွေကို ရရှိပါတယ်။ တောင်းဆိုတဲ့ service ဟာ mailbox ပိုင်ရှင်မဟုတ်တဲ့ တခြားသူတစ်ယောက်ယောက်ရဲ့ service ဖြစ်တဲ့အခါ၊ approval က အဲဒီ third party ကို token ပေးပါတယ်။ token ရရှိပြီးတာနဲ့ .ad/x12.js` သည် Microsoft Graph မှတစ်ဆင့် mailbox ကို တိုက်ရိုက်ဖတ်ရှုသည်-

text GET graph[.]microsoft[.]com/v1.0/me/mailFolders/inbox/messages?$top=250&$select=from GET graph[.]microsoft[.]com/v1.0/me/mailFolders/sentitems/messages?$top=250&$select=toRecipients 

အဆိုပါ $ရွေးချယ်ပါ projections များသည် ပေးပို့သူလိပ်စာများကို inbox မှ ဆွဲယူပြီး လက်ခံသူလိပ်စာများကို ပေးပို့ထားသော အရာများမှ ဆွဲယူသည် — သားကောင်၏ စာပေးစာယူသူများကို မြေပုံရေးဆွဲရန်အတွက် အဓိကပစ္စည်းဖြစ်သည်။ ၎င်းသည် စကားဝှက်ရယူခြင်းထက် သဘောတူညီချက်ဖြင့် ရန်သူအလယ်အလတ် (AiTM) ဝင်ရောက်ခွင့်ဖြစ်သည်- ဂန္ထဝင်အဓိပ္ပာယ်အရ phishing လုပ်ရန် အထောက်အထားမရှိပါ၊ အတည်ပြုချက်ရရှိရန် ကုဒ်တစ်ခုသာရှိသည်။

အယောင်ဆောင်ပုံစံများပါရှိသော အစုလိုက်မေးလ်နှင့် SMS အင်ဂျင်

မေးလ်ဘောက်စ်ဝင်ရောက်ခွင့်တစ်ဝိုက်တွင် မေးလ်ပို့စက်တစ်ခုရှိသည်။ ပက်ကေ့ဂျ်သည် အော်ပရေတာမှ တည်းဖြတ်နိုင်သော အချက်အလက်ဖိုင်များ — ပေးပို့သူစာရင်းများ (ပေးပို့သူများ.txt, smtps.txt) နှင့် template ဖိုင်တစ်ခု (functions.txt) — ၎င်း၏ placeholder လိပ်စာများကို အယောင်ဆောင်ရန်အတွက် casting sheet အဖြစ် ဖတ်ရှုသည်- security@apple.com, login-အတည်ပြုခြင်း၊ OAuth ဝန်ဆောင်မှု၊ ငွေတောင်းခံလွှာပို့ခြင်းနှင့် အကောင့်အကြောင်းကြားစာပို့သူများကို အပြန်အလှန်စစ်ဆေးခြင်း yourdomain.com အော်ပရေတာ အစားထိုးတဲ့ stand-in။ SMS ဘက်မှာ ဖုန်းတစ်လုံး ပါရှိပါတယ်။ebook နှင့် gateway ဖွဲ့စည်းမှု။ mailer သည် operator မှ ထောက်ပံ့ပေးသော recipient lists များကို iterate လုပ်ပြီး configure လုပ်ထားသော SMTP relays များမှတစ်ဆင့် ပေးပို့သည်။

လင့်ခ်များ ဆင်းသက်စေရန်၊ .ad/xu.js နှင့် .ad/xq.js URL ခွဲခြမ်းစိတ်ဖြာမှု မရှင်းလင်းမှုနှင့် ကလစ်ခြေရာခံခြင်းကို အသုံးချသည့် URL များကို တည်ဆောက်ပါ။ လှည့်စားသည့်ပုံစံများသည် ယုံကြည်စိတ်ချရသော အာဏာပိုင်တစ်ဦး၏ လုပ်ဆောင်ချက်မတိုင်မီတွင် ထည့်သွင်းထားသည်။ @ ဒါကြောင့် မြင်နိုင်တဲ့ prefix ဟာ တကယ့် host နဲ့ ကွာခြားပါတယ်-

text https://trusted[.]com@      https://trusted[.]com%40      https://trusted[.]com:80@ https://redirect[.]example[.]com/      https://track[.]example[.]com/click? 

framework သည် အဓိက consumer များထံမှ favicons များကိုလည်း ရယူသည်။ enterprise မေးလ်ဝန်ဆောင်မှုပေးသူများ — ယုံကြည်စိတ်ချရသော ဝန်ဆောင်မှုပေးသူအမှတ်တံဆိပ်ပါ အချက်ပြမှု သို့မဟုတ် ဆင်းသက်စာမျက်နှာကို ပြသရန်အတွက် ပုံမှန်နည်းစနစ်တစ်ခု။

ပစ်မှတ်နှင့် အခြေခံအဆောက်အအုံ ကင်းထောက်ခြင်း

မော်ဂျူးအတော်များများသည် ပေးပို့ခြင်းမပြုမီ ဆက်စပ်အချက်အလက်များကို စုဆောင်းကြသည်။ .ad/x0.js DNS-over-HTTPS မှတစ်ဆင့် အမည်များကို ဖြေရှင်းသည် (dns[.]google/resolve), .ad/xa.js WHOIS မေးမြန်းချက်များ (api[.]whois[.]vu), နှင့် .ad/x9.js GitHub ကုဒ်ရှာဖွေမှုကို လုပ်ဆောင်သည် (api[.]github[.]com/search/code?q=) — relay list သို့ feed လုပ်ရန် ဖော်ထုတ်ခံရသော mail-server configuration နှင့် SMTP အထောက်အထားများကို ရှာဖွေတွေ့ရှိခြင်းနှင့် ကိုက်ညီသော ပုံစံ။ .ad/xs.js Wayback Machine ရဲ့ CDX အညွှန်းကို မေးမြန်းပါတယ်။

အမိန့်နှင့်ထိန်းချုပ်မှု

ရှုပ်ထွေးနေတဲ့ အစုံကို ဖြတ်ပြီး .ad/x4.js အော်ပရေတာ အဆုံးမှတ်ကို ရည်ညွှန်းသည်-

text http://api[.]nolimitent[.]xyz:4100 

အိမ်ရှင်က သူ့ရဲ့ အကန့်အသတ်မရှိသော ထုတ်ဝေသူ၏ ကိုယ်ပိုင်အမည်ဖြင့် အမှတ်တံဆိပ်နှင့် : 4100 port သည် framework ၏ call-home channel ဖြစ်သည်။ ၎င်းသည် defenders များအတွက် အခိုင်မာဆုံး indicator တစ်ခုဖြစ်သည်- package တစ်ခု၊ developer workstation တစ်ခု သို့မဟုတ် build agent တစ်ခုသည် reaching လုပ်သည်။ api[.]nolimitent[.]xyz ဒီကုဒ်ကို လုပ်ဆောင်ပြီးပါပြီ။

ညှိနှိုင်းမှု၏ ညွှန်ပြချက်များ

အောက်ဖော်ပြပါ အညွှန်းကိန်းများသည် ခုခံကာကွယ်သူတစ်ဦး လုပ်ဆောင်နိုင်သည့် အညွှန်းကိန်းများဖြစ်သည် - lockfile တစ်ခုကို grep လုပ်ခြင်း၊ host တစ်ခုကို block လုပ်ခြင်း သို့မဟုတ် proxy နှင့် DNS log များကို ရှာဖွေခြင်း။ Microsoft endpoint များသည် framework သည် ၎င်းတို့ကို အလွဲသုံးစားပြုသောကြောင့် ပေါ်လာသည်။ ၎င်းတို့ကိုယ်တိုင်က အန္တရာယ်ရှိသူများ မဟုတ်သောကြောင့် block မလုပ်သင့်ပါ။

အညွှန်းကိန်း ပုံစံ ဘယ်မှာ ခုခံကာကွယ်သူ လုပ်ဆောင်ချက်
nolimit-agent (ဗားရှင်းအားလုံး ၁.၀.၂၉၉–၁.၀.၃၀၇) အထုပ် npm Grep lockfiles / install logs များ
api[.]nolimitent[.]xyz (:4100) C2 host .ad/x4.js ပိတ်ဆို့ပါ။ DNS + proxy မှတ်တမ်းများကို ရှာဖွေပါ
.ad/ main/bin target အဖြစ် ဝှက်ထားသော dir ဖွဲ့စည်းပုံ package.json မှတ်ပုံတင်ခြင်း ပြန်လည်သုံးသပ်ချက်တွင် static signal
trusted[.]com@ / %40 / :80@ လင့်ခ်ပုံစံများ URL လိမ်လည်မှု .ad/xu.js, .ad/xq.js မေးလ်/ပရောက်စီ URL စစ်ဆေးခြင်း
စက်ပစ္စည်းကုဒ် ထောက်ပံ့ငွေ + ဂရပ် inbox/sentitems ဖတ် အပြုအမူ .ad/x12.js M365 အကောင့်ဝင်ခြင်း + ဂရပ်စာရင်းစစ်ခြင်း ပြန်လည်သုံးသပ်ခြင်း

triage တွင် ဖမ်းယူထားသော ဖိုင် hash များ-

  • package/.ad/x0.js — sha256 e4153bb614ee03ec456e6b5b41926385db6aae0e4f3e771d18e581571ad7ca2a

  • package/package.json — sha256 8618064f1f6146b4a8f0459aff9154dca1847e3936aa44f4d4cd37e127075644

ဤပက်ကေ့ဂျ်နှင့်မသက်ဆိုင်ဘဲ ရှာဖွေသင့်သော Microsoft 365 tenant အချက်ပြမှုတစ်ခု- စက်ပစ္စည်းကုဒ်ဝင်ရောက်မှုများ အောင်မြင်ပြီးနောက် ဂရပ်ဖတ်ခြင်းများ ချက်ချင်းပြုလုပ်သည် မေးလ်ဖိုလ်ဒါများ/ဝင်စာပုံးများ နှင့် မေးလ်ဖိုဒါများ/စာတိုများအထူးသဖြင့် အသုံးပြုသူ မသိရှိသော session တစ်ခုမှ။

အထောက်အထားနှင့် လေ့လာတွေ့ရှိထားသော အပြုအမူ

မြင်နိုင်သောအရာသည် ၎င်း၏နောက်ကွယ်တွင် မည်သူရှိသည်နှင့် ခွဲခြားထားသည်။

မြင်သာသောအချက်အလက်များ- ပက်ကေ့ချ်ကို လက်ကိုင်အောက်တွင် ထုတ်ဝေထားသည် nolimit-agent အတည်မပြုရသေးသော Gmail လိပ်စာနှင့် ချိတ်ဆက်ထားသော အရင်းအမြစ်သိုလှောင်ရုံမရှိပါ; ၎င်း၏ မြတ်စွာဘုရား ၎င်းကို "အဆင့်မြင့် အီးမေးလ်ပို့သူ" အဖြစ် ဖော်ပြပြီး ၎င်းဖြင့် tag လုပ်သည် အနီရောင်အသင်း သော့ချက်စာလုံး; runtime code ကို ဝှက်ထားသော၊ ရှုပ်ထွေးသောနေရာတွင် စုစည်းထားသည်။ .ad/ toolchain ရဲ့ directoryjavascript-obfuscator) သည် ကြေငြာထားသော မှီခိုမှုတစ်ခုဖြစ်သည်။ နှင့် call-home host သည် api[.]nolimitent[.]xyz ပြန်လည်အသုံးပြုသည် အကန့်အသတ်မရှိသော အမှတ်တံဆိပ်။ ဤသည်မှာ အော်ပရေတာထိန်းချုပ်ထားသော အခြေခံအဆောက်အအုံ အထင်ကရနေရာတစ်ခုတည်းပါသည့် တစ်ခုတည်းသော ပက်ကေ့ဂျ်ဖြစ်ပြီး ပက်ကေ့ဂျ်များစွာပါဝင်သော အစုအဝေးမဟုတ်ဘဲ ယခင်က အမည်ပေးထားသော ကမ်ပိန်းနှင့် ထပ်တူကျမှုကို မဖော်ထုတ်ခဲ့ပါ။

အဆိုပါ အနီရောင်အသင်း keyword က အမျိုးအစားခွဲခြားမှုကို မပြောင်းလဲပါဘူး။ dual-use စွမ်းရည်ကို ပို့ဆောင်ပေးတဲ့ တရားဝင် ထိုးစစ်ဆင်လုံခြုံရေးကိရိယာက ပွင့်လင်းမြင်သာစွာ လုပ်ဆောင်ပေးပါတယ်- ဖတ်လို့ရတဲ့ source၊ operator-supplied targets နဲ့ hidden call-home မရှိပါဘူး။ ဒီ package က အဲဒီ properties တစ်ခုချင်းစီကို ပြောင်းပြန်လှန်ပါတယ် - သူ့ရဲ့ operational code ကို ရှုပ်ထွေးပြီး ဝှက်ထားပါတယ်၊ ပြီးတော့ user က ထောက်ပံ့ပေးတဲ့ target အစား fixed operator infrastructure ကို beacons ပေးပါတယ်။ label မဟုတ်ဘဲ beacon က အန္တရာယ်ရှိတဲ့ ဆုံးဖြတ်ချက်ကို အုပ်ချုပ်ပါတယ်။

ဤနေရာတွင် ရည်ရွယ်ချက်ကို အတည်မပြုထားပါ။ ပို့စ်တွင် ကုဒ်၏လုပ်ဆောင်ချက်များ — စက်ပစ္စည်းကုဒ်ကို တောင်းဆိုခြင်း၊ Graph မှတစ်ဆင့် စာတိုက်ပုံးကို ဖတ်ခြင်း၊ ပြင်ဆင်သတ်မှတ်ထားသော relay များမှတစ်ဆင့် စာများစွာပေးပို့ခြင်း၊ fixed host သို့ beacon — နှင့် ရည်ရွယ်ချက်ကို မဖော်ပြထားပါ။

သက်ရောက်မှု၊ ခေတ်ရေစီးကြောင်းများနှင့် ကာကွယ်သူလမ်းညွှန်မှု

ထည့်သွင်းချိန်အပေါ် သက်ရောက်မှုနှစ်ခုက အရေးကြီးပါတယ်။ ပထမအချက်အနေနဲ့ ထည့်သွင်းတဲ့ developer ဒါမှမဟုတ် CI agent တိုင်းဟာ nolimit-agent framework ကို အဲဒီ host ပေါ် ယူဆောင်လာပြီး call-home ကို တည်ဆောက်ပါတယ် api[.]nolimitent[.]xyzဒုတိယအချက်အနေနဲ့ device-code စွမ်းရည်ဟာ installing host ထက်ကျော်လွန်ပြီး ကျယ်ပြန့်စွာ ကျယ်ပြန့်စွာ အသုံးပြုနိုင်ပါပြီ- တင်ပြထားတဲ့ code ကို အတည်ပြုဖို့ ပိုင်ရှင်ကို လှုံ့ဆော်ပေးတဲ့ Microsoft 365 mailbox ကို Graph မှတစ်ဆင့် တိုက်ရိုက်ဖတ်ရှုပြီး password မှ wire ကို ဖြတ်ကျော်ခြင်း မရှိပါဘူး။

ပိုမိုကျယ်ပြန့်သော လမ်းကြောင်းမှာ အတွင်းပိုင်းသို့ ပြုပြင်ပြောင်းလဲရန်ဖြစ်သည်။ Device-code (AiTM) phishing သည် သီးခြား phishing အခြေခံအဆောက်အအုံမှ အများပြည်သူမှတ်ပုံတင်ခြင်းပေါ်ရှိ package တစ်ခုသို့ ရွှေ့ပြောင်းခဲ့သည် — ဖြန့်ဖြူးသူ npm install အီးမေးလ်လင့်ခ်မှတစ်ဆင့်မဟုတ်ဘဲ။ ဤနည်းဖြင့် ကိရိယာကိုထုပ်ပိုးခြင်းသည် phishing operator ၏ hosting နှင့် link-delivery ပြဿနာကို registry ၏လက်လှမ်းမီမှုအတွက် လဲလှယ်ပေးပြီး operational code ကို clean install hook နှင့် dotfile အမည်ရှိ obfuscated directory တစ်ခုနောက်တွင် ဝှက်ထားပြီး manual skim ကို လျင်မြန်စွာကျော်လွှားနိုင်စေပါသည်။

ခံစစ်ကစားသမားများအတွက်-

  • မှတ်ပုံတင်ခြင်းနှင့် မှီခိုမှု ပြန်လည်သုံးသပ်ခြင်း။ ပက်ကေ့ချ်တစ်ခုကို ဆက်ဆံပါ အဓိက/ကျီငယ် install hook သည် သန့်ရှင်းသပ်ရပ်သည်ဖြစ်စေ မသန့်ရှင်းသည်ဖြစ်စေ မခွဲခြားဘဲ structure တစ်ခုတည်းတွင် အန္တရာယ်များသောအဖြစ် တစ်ပြေးညီ ရှုပ်ထွေးနေသော first-party code များ၏ hidden (dot-prefixed) directory ထဲသို့ သိမ်းဆည်းသည်။ Minification သည် obfuscation မဟုတ်ပါ — string-array decoder signature ပေါ်ရှိ gate ဖြစ်ပြီး line length တွင် မဟုတ်ပါ။
  • Microsoft 365 ကို ခိုင်မာအောင်ပြုလုပ်ခြင်း. လုပ်ငန်းလည်ပတ်မှုအရ မလိုအပ်သည့်နေရာတွင် Conditional Access ဖြင့် device-code ခွင့်ပြုချက်စီးဆင်းမှုကို ကန့်သတ်ပါ။ device-code ထောက်ပံ့ငွေများသည် လူသိများသော AiTM vector တစ်ခုဖြစ်ပြီး အပြန်အလှန်တုံ့ပြန်သော အသုံးပြုသူများက ရှားပါးစွာ လိုအပ်သည်။ device-code sign-in များအတွက် စစ်ဆေးပြီးနောက် ချက်ချင်း Graph mailbox enumeration ပြုလုပ်ပါ။
  • ကွန်ရက် ထောက်လှမ်းခြင်း။ ပိတ်ဆို့ပြီး သတိပေးချက်ဖွင့်ထားသည် api[.]nolimitent[.]xyzdeveloper နှင့် build infrastructure တစ်လျှောက်တွင် ၎င်းအတွက် outbound DNS နှင့် proxy log များကို ရှာဖွေပါ။
  • မေးလ်လမ်းကြောင်း ရှာဖွေခြင်း။ အဆိုပါ အသုံးပြုသူ @host URL လှည့်စားမှုပုံစံများ (ယုံကြည်ရသော[.]com@…) ကို မေးလ်ဂိတ်ဝေးနှင့် proxy တွင် တွေ့ရှိနိုင်သည်။ authority component ၏ ရှေ့တွင်ရှိသော flag link များ @.

package ကို analysis လုပ်တဲ့အချိန်မှာ npm မှာ live ဖြစ်နေပါတယ်။ ဘာလို့လဲဆိုတော့ hidden framework ဟာ publish version line တစ်ခုလုံးနဲ့ လက်ရှိ version တစ်ခုလုံးကို လွှမ်းခြုံထားလို့ပါ။ နောက်ဆုံး tag (1.0.307) တွင် device-code စွမ်းရည်ပါရှိသောကြောင့် registry takedown တွင် back-version တစ်ခုတည်းကိုသာမက ဗားရှင်းတိုင်းပါဝင်သင့်သည်။ 

sca-tools-software-composition-analysis-tools
သင့်ဆော့ဖ်ဝဲလ်အန္တရာယ်များကို ဦးစားပေးသတ်မှတ်ခြင်း၊ ပြုပြင်ခြင်းနှင့် လုံခြုံစေခြင်း
သင့်ရဲ့ အခမဲ့အကောင့်ကို ရယူလိုက်ပါ။
အကြွေးဝယ်ကဒ်မရှိပါ။

သင့်ရဲ့ Software Development နဲ့ Delivery ကို လုံခြုံအောင်ထားပါ

Xygeni ထုတ်ကုန်အစုံနှင့်အတူ