TL; ड
nolimit-agent एउटा npm प्याकेज हो जसको प्रकाशित संस्करणहरू — 1.0.299 मार्फत 1.0.307, २०२६-०६-२६ देखि २०२६-०६-२९ सम्म चार दिनमा रिलिज भयो — प्रत्येकले एक पूर्ण फिसिङ र बल्क-मेल फ्रेमवर्क लुकेको, पूर्ण रूपमा अस्पष्ट निर्देशिका भित्र। प्रत्येक संस्करणमा मुख्य प्रविष्टिले समाधान गर्छ .ad/x0.js, लगभग ४,२०० javascript-obfuscator string-array ब्लबहरू भएको डटफाइल-नामित फोल्डरमा ~८६ फाइलहरू मध्ये एक; स्थापना हुक र प्रविष्टि लेआउट लाइनभरि समान छन्।
अस्पष्टताको पछाडि एउटा माइक्रोसफ्ट ३६५ OAuth उपकरण-कोड प्रवाह (login[.]microsoftonline[.]com/common/oauth2/v2.0/devicecode) कि, एक पटक कोड स्वीकृत भएपछि, पीडितको आउटलुक इनबक्स पढ्छ र माइक्रोसफ्ट ग्राफ एपीआई मार्फत पठाइएका वस्तुहरू; अपरेटर-आपूर्ति गरिएको प्राप्तकर्ता सूचीहरू द्वारा संचालित बल्क SMTP र SMS पठाउने इन्जिन; ब्रान्ड-प्रतिरूपण सन्देश टेम्प्लेटहरू; खुला-पुनर्निर्देशन लिङ्क निर्माण; र DNS-माथि-HTTPS, WHOIS, र GitHub कोड खोजमा पुनर्जागरण। अपरेटर पूर्वाधारमा रनटाइम ट्राफिक बीकनहरू api[.]nolimitent[.]xyz:4100.
प्रभावित: प्याकेजको कुनै पनि संस्करण स्थापना गर्ने जो कोही, र कुनै पनि माइक्रोसफ्ट ३६५ मेलबक्स जसको मालिकले यस मार्फत प्रस्तुत गरिएको उपकरण कोडलाई अनुमोदन गर्दछ। सबैभन्दा पछिल्लो संस्करण, 1.0.307, हालको पछिल्लो ट्याग हो र उही उपकरण-कोड मेलबक्स क्षमता बोक्छ — दुर्भावनापूर्ण कोड एउटा ब्याक-संस्करणमा सीमित छैन।
गम्भीरता: महत्वपूर्णप्रभावित पारिस्थितिक प्रणाली: npm। पहिले खोज्नुपर्ने एउटा सूचक: होस्ट api[.]nolimitent[.]xyz.
आक्रमण: यो कसरी काम गर्छ
लुकेको पेलोडमाथि एउटा सौम्य खोल
प्याकेजले सामान्य सतह प्रस्तुत गर्दछ। package.json घोषणा गर्दछ a स्थापना पछि हुक -
text postinstall: node scripts/postinstall.js — र निरीक्षणमा स्क्रिप्टहरू/postinstall.js हानिरहित छ: यसले विन्डोज कमाण्ड शिम स्थापना गर्छ र बाहिर निस्कन्छ। व्यवहार बस्ने ठाउँ हुक होइन। मुख्य र छु दुवै क्षेत्रहरूले संकेत गर्छन् .विज्ञापन/, एउटा निर्देशिका जसको अग्रणी डटले यसलाई अनौपचारिकबाट बाहिर राख्छ ls आउटपुट, र जसको सामग्रीहरू एकरूप रूपमा मेसिन-अस्पष्ट छन्। स्थिर स्क्यानरले ~४,२९३ एन्कोडेड-पेलोड स्प्यानहरू गणना गर्यो .विज्ञापन/ मोड्युल सेट; javascript-obfuscator एक घोषित विकास निर्भरता हो, जुन बन्डल गरिएका फाइलहरूको स्ट्रिङ-एरे-रोटेशन आकारसँग मेल खान्छ।
विभाजन नामकरण गर्न लायक पहिलो संकेत हो: समीक्षकले जाँच गर्ने स्थापना हुक सफा छ, जबकि सञ्चालन कोड एक निर्देशिका टाढा छ, लुकेको र अस्पष्ट, प्याकेजको निर्यात गरिएको प्रविष्टि बिन्दु चल्दा मात्र पुग्छ।
माइक्रोसफ्ट ३६५ उपकरण-कोड मेलबक्स पहुँच
मोड्युल .ad/x12.js फ्रेमवर्कको सबैभन्दा परिणामात्मक क्षमता बोक्छ। यसले Microsoft 365 OAuth 2.0 उपकरण प्राधिकरण अनुदानलाई चलाउँछ:
text POST login[.]microsoftonline[.]com/common/oauth2/v2.0/devicecode उपकरण-कोड अनुदान इनपुट-प्रतिबन्धित उपकरणहरूको लागि डिजाइन गरिएको एक वैध माइक्रोसफ्ट प्रवाह हो: सेवाले कोड अनुरोध गर्दछ, प्रयोगकर्ताले त्यो कोड टाइप गर्दछ माइक्रोसफ्ट.com/डिभाइसlogin` दोस्रो उपकरणमा र अनुमोदन गर्छ, र अनुरोध गर्ने सेवाले टोकनहरू प्राप्त गर्छ। जब अनुरोध गर्ने सेवा मेलबक्स मालिक बाहेक अरू कसैको हुन्छ, अनुमोदनले त्यो तेस्रो पक्षलाई टोकन दिन्छ। टोकन प्राप्त भएपछि, .ad/x12.js` ले माइक्रोसफ्ट ग्राफ मार्फत सिधै मेलबक्स पढ्छ:
text GET graph[.]microsoft[.]com/v1.0/me/mailFolders/inbox/messages?$top=250&$select=from GET graph[.]microsoft[.]com/v1.0/me/mailFolders/sentitems/messages?$top=250&$select=toRecipients यो $चयन गर्नुहोस् प्रक्षेपणहरूले प्रेषक ठेगानाहरू इनबक्सबाट र प्राप्तकर्ता ठेगानाहरू पठाइएका वस्तुहरूबाट तान्छन् - पीडितका संवाददाताहरूलाई म्याप गर्ने कच्चा पदार्थ। यो पासवर्ड क्याप्चरको सट्टा सहमतिद्वारा एड्भर्सी-इन-द-मिडल (AiTM) पहुँच हो: क्लासिक अर्थमा फिश गर्न कुनै प्रमाण छैन, अनुमोदन प्राप्त गर्न केवल एक कोड हो।
प्रतिरूपण टेम्प्लेटहरू सहितको बल्क मेल र एसएमएस इन्जिन
मेलबक्स पहुँचको वरिपरि एउटा मेलर बस्छ। प्याकेजले अपरेटर-सम्पादन योग्य डेटा फाइलहरू पठाउँछ — प्रेषक सूचीहरू (प्रेषकहरू.txt, smtps.txt फाइल) र एउटा टेम्प्लेट फाइल (functions.txt फाइल) — जसको प्लेसहोल्डर ठेगानाहरू प्रतिरूपणको लागि कास्टिङ पानाका रूपमा पढिन्छन्: सुरक्षा@apple.com, login-प्रमाणीकरण, OAuth-सेवा, बिलिङ, र खाता-सूचना प्रेषकहरू विरुद्ध yourdomain.com अपरेटरले स्ट्यान्ड-इनलाई प्रतिस्थापन गर्छ। SMS साइडमा फोन हुन्छebook र गेटवे कन्फिगरेसन। मेलरले अपरेटर-आपूर्ति गरिएको प्राप्तकर्ता सूचीहरू दोहोर्याउँछ र कन्फिगर गरिएको SMTP रिले मार्फत पठाउँछ।
लिङ्कहरू जग्गा बनाउनको लागि, .विज्ञापन/xu.js र .ad/xq.js URL पार्सिंग अस्पष्टता र क्लिक ट्र्याकिङको शोषण गर्ने URL हरू निर्माण गर्नुहोस्। स्पूफ ढाँचाहरूले एक विश्वसनीय देखिने प्राधिकरणलाई एक भन्दा पहिले एम्बेड गर्दछ @ त्यसैले देखिने उपसर्ग वास्तविक होस्ट भन्दा फरक हुन्छ:
text https://trusted[.]com@ https://trusted[.]com%40 https://trusted[.]com:80@ https://redirect[.]example[.]com/ https://track[.]example[.]com/click? यो ढाँचाले प्रमुख उपभोक्ताहरूबाट फेभिकनहरू पनि लिन्छ र enterprise मेल प्रदायकहरू - एक विश्वस्त प्रदायक-ब्रान्डेड प्रम्प्ट वा ल्यान्डिङ पृष्ठ रेन्डर गर्ने नियमित प्रविधि।
लक्ष्य र पूर्वाधारको खोजी
पठाउनु अघि धेरै मोड्युलहरूले सन्दर्भ सङ्कलन गर्छन्। .ad/x0.js DNS-over-HTTPS मा नामहरू समाधान गर्दछ (dns[.]google/resolve), .ad/xa.js प्रश्नहरू WHOIS (एपीआई[.]हुइस[.]भ्यू), र .ad/x9.js GitHub कोड खोज चलाउँछ (एपीआई[.]गिथब[.]com/search/code?q=) — रिले सूची फिड गर्न खुला मेल-सर्भर कन्फिगरेसन र SMTP प्रमाणहरू पत्ता लगाउनेसँग मिल्दो ढाँचा। .ad/xs.js वेब्याक मेसिनको CDX अनुक्रमणिकालाई प्रश्न गर्छ।
आदेश र नियन्त्रण
अस्पष्ट सेट पार, .ad/x4.js अपरेटरको अन्त्य बिन्दुलाई सन्दर्भ गर्दछ:
text http://api[.]nolimitent[.]xyz:4100 होस्टले यसको साझा गर्दछ असीमित प्रकाशकको आफ्नै नामकरण भएको ब्रान्ड, र : 4100 पोर्ट फ्रेमवर्कको कल-होम च्यानल हो। यो डिफेन्डरहरूको लागि सबैभन्दा टिकाउ सूचक हो: प्याकेज, विकासकर्ता वर्कस्टेशन, वा निर्माण एजेन्ट पुग्ने एपीआई[.]नोलिमिटेन्ट[.]एक्सवाईजेड यो कोड चलाएको छ।
सम्झौताका सूचकहरू
तल दिइएका सूचकहरू ती हुन् जसमा डिफेन्डरले कार्य गर्न सक्छ — लकफाइललाई ग्रेप गर्नुहोस्, होस्टलाई ब्लक गर्नुहोस्, वा प्रोक्सी र DNS लगहरू खोज्नुहोस्। माइक्रोसफ्ट एन्डपोइन्टहरू देखा पर्छन् किनभने फ्रेमवर्कले तिनीहरूलाई दुरुपयोग गर्दछ; तिनीहरू आफैंमा दुर्भावनापूर्ण छैनन् र ब्लक गर्नु हुँदैन।
| सूचक | प्रकार | कहाँ | डिफेन्डर एक्सन |
|---|---|---|---|
nolimit-agent (सबै संस्करणहरू १.०.२९९–१.०.३०७) | प्याकेज | npm | ग्रिप लकफाइलहरू / स्थापना लगहरू |
api[.]nolimitent[.]xyz (:4100) | C2 होस्ट | .ad/x4.js | रोक लगाउनुहोस्; DNS + प्रोक्सी लगहरू खोज्नुहोस् |
.ad/ मुख्य/बिन लक्ष्यको रूपमा लुकेको डाइरेक्टरी | संरचना | package.json | रजिस्ट्री समीक्षामा स्थिर संकेत |
trusted[.]com@ / %40 / :80@ लिङ्क फारमहरू | URL स्पूफ | .ad/xu.js, .ad/xq.js | मेल/प्रोक्सी URL निरीक्षण |
उपकरण-कोड अनुदान + ग्राफ inbox/sentitems पढ्नुहोस | व्यवहार | .ad/x12.js | M365 साइन-इन + ग्राफ अडिट समीक्षा |
ट्राइजमा कैद गरिएका फाइल ह्यासहरू:
- प्याकेज/.ad/x0.js — sha256 e4153bb614ee03ec456e6b5b41926385db6aae0e4f3e771d18e581571ad7ca2a
- प्याकेज/प्याकेज.जेसन — sha256 8618064f1f6146b4a8f0459aff9154dca1847e3936aa44f4d4cd37e127075644
यो प्याकेजबाट स्वतन्त्र रूपमा खोज्न लायक माइक्रोसफ्ट ३६५ भाडामा लिने संकेत: सफल उपकरण-कोड साइन-इनहरू तुरुन्तै ग्राफले पढ्छ मेल फोल्डरहरू/इनबक्स र मेल फोल्डरहरू/पठाइएका वस्तुहरू, विशेष गरी प्रयोगकर्ताले नचिनेको सत्रबाट।
विशेषता र अवलोकन गरिएको व्यवहार
जे देख्न सकिन्छ त्यो त्यसको पछाडि को छ भन्ने कुराबाट अलग रहन्छ।
अवलोकनयोग्य तथ्यहरू: प्याकेज ह्यान्डल मुनि प्रकाशित छ। नोलिमिट-एजेन्ट अप्रमाणित Gmail ठेगाना भएको र कुनै लिङ्क गरिएको स्रोत भण्डार नभएको; यसको package.json यसलाई "उन्नत इमेल प्रेषक" को रूपमा वर्णन गर्दछ र यसलाई ट्याग गर्दछ रातो-टिम किवर्ड; रनटाइम कोड लुकेको, अस्पष्टमा केन्द्रित छ .विज्ञापन/ निर्देशिका जसको उपकरण श्रृंखला (javascript-obfuscator) एक घोषित निर्भरता हो; र कल-होम होस्ट एपीआई[.]नोलिमिटेन्ट[.]एक्सवाईजेड पुन: प्रयोग गर्दछ असीमित ब्रान्ड। यो एउटा अपरेटर-नियन्त्रित पूर्वाधार ल्यान्डमार्क भएको एकल प्याकेज हो — बहु-प्याकेज क्लस्टर होइन, र पहिले नाम दिइएको अभियानसँग कुनै ओभरल्याप पहिचान गरिएको थिएन।
यो रातो-टिम किवर्डले वर्गीकरण परिवर्तन गर्दैन। दोहोरो-प्रयोग क्षमता पठाउने वैध अफेन्सिभ-सुरक्षा उपकरणले पारदर्शी रूपमा काम गर्छ: पढ्न सकिने स्रोत, अपरेटर-आपूर्ति गरिएको लक्ष्यहरू, र कुनै लुकेको कल-होम छैन। यो प्याकेजले ती प्रत्येक गुणहरूलाई उल्टो पार्छ — यसको सञ्चालन कोड अस्पष्ट र लुकेको छ, र यसले प्रयोगकर्ताले आपूर्ति गर्ने लक्ष्यको सट्टा निश्चित अपरेटर पूर्वाधारमा संकेत गर्दछ। व्यवहार, लेबल होइन, निर्णयलाई नियन्त्रण गर्दछ, जुन दुर्भावनापूर्ण छ।
यहाँ आशय जोडिएको छैन। पोस्टले कोडले के गर्छ भनेर वर्णन गर्दछ — उपकरण कोड अनुरोध गर्ने, ग्राफमा मेलबक्स पढ्ने, कन्फिगर गरिएका रिलेहरू मार्फत बल्क मेल पठाउने, निश्चित होस्टमा बीकन गर्ने — र उद्देश्यलाई अस्पष्ट छोड्ने।
प्रभाव, प्रवृत्ति र रक्षक मार्गदर्शन
स्थापना-समयका दुई प्रभावहरू महत्त्वपूर्ण छन्। पहिलो, कुनै पनि विकासकर्ता वा CI एजेन्ट जसले स्थापना गर्दछ नोलिमिट-एजेन्ट त्यो होस्टमा फ्रेमवर्क ल्याउँछ र कल-होम स्थापना गर्दछ एपीआई[.]नोलिमिटेन्ट[.]एक्सवाईजेडदोस्रो, उपकरण-कोड क्षमताले स्थापना गर्ने होस्टभन्दा बाहिरको पहुँच विस्तार गर्दछ: एउटा माइक्रोसफ्ट ३६५ मेलबक्स जसको मालिकलाई प्रस्तुत गरिएको कोड अनुमोदन गर्न प्रेरित गरिन्छ, ग्राफ मार्फत सिधै पढिन्छ, कुनै पासवर्डले कहिल्यै तार पार गर्दैन।
फराकिलो प्रवृत्ति भनेको आन्तरिकीकरण गर्नु हो। उपकरण-कोड (AiTM) फिसिङ स्ट्यान्डअलोन फिसिङ पूर्वाधारबाट सार्वजनिक रजिस्ट्रीमा प्याकेजमा सरेको छ — वितरण द्वारा npm स्थापना इमेल गरिएको लिङ्कबाट होइन। यस तरिकाले किट प्याकेजिङ गर्दा फिसिङ अपरेटरको होस्टिङ र लिङ्क-डेलिभरी समस्या रजिस्ट्रीको पहुँचको लागि ट्रेड हुन्छ, र सफा स्थापना हुक र डटफाइल-नामित अस्पष्ट निर्देशिका पछाडि सञ्चालन कोड लुकाउँछ जसले द्रुत म्यानुअल स्किमलाई हराउँछ।
रक्षकहरूको लागि:
- रजिस्ट्री र निर्भरता समीक्षा। प्याकेजको उपचार गर्नुहोस् जसको मुख्य/छु स्थापना हुक सफा देखिन्छ कि देखिँदैन भन्ने कुरामा निर्भर गर्दै, संरचनामा मात्र उच्च जोखिमको रूपमा एकरूप रूपमा अस्पष्ट पहिलो-पक्ष कोडको लुकेको (डट-प्रीफिक्स्ड) निर्देशिकामा समाधान गर्दछ। मिनिफिकेशन अस्पष्ट होइन — स्ट्रिङ-एरे डिकोडर हस्ताक्षरमा गेट, लाइन लम्बाइमा होइन।
- माइक्रोसफ्ट ३६५ कडाइ. सशर्त पहुँचको साथ उपकरण-कोड प्राधिकरण प्रवाहलाई प्रतिबन्धित गर्नुहोस् जहाँ यो सञ्चालन रूपमा आवश्यक छैन; उपकरण-कोड अनुदानहरू एक ज्ञात AiTM भेक्टर हुन् र अन्तरक्रियात्मक प्रयोगकर्ताहरूलाई विरलै आवश्यक पर्दछ। उपकरण-कोड साइन-इनहरूको लागि अडिट र त्यसपछि तत्काल ग्राफ मेलबक्स गणना।
- नेटवर्क पत्ता लगाउने। ब्लक र अलर्ट सक्रिय छ एपीआई[.]नोलिमिटेन्ट[.]एक्सवाईजेडविकासकर्ता र निर्माण पूर्वाधारमा यसको लागि आउटबाउन्ड DNS र प्रोक्सी लगहरू खोज्नुहोस्।
- मेल-मार्ग पत्ता लगाउने। यो प्रयोगकर्ता@होस्ट URL-spoof फारामहरू (विश्वसनीय[.]com@…) मेल गेटवे र प्रोक्सीमा पत्ता लगाउन सकिने छन्; फ्ल्याग लिङ्कहरू जसको अथॉरिटी कम्पोनेन्ट एक भन्दा अगाडि हुन्छ @.
विश्लेषणको समयमा प्याकेज npm मा लाइभ थियो। किनभने लुकेको फ्रेमवर्कले सम्पूर्ण प्रकाशित संस्करण लाइन र हालको नवीनतम ट्याग (१.०.३०७) मा उपकरण-कोड क्षमता हुन्छ, रजिस्ट्री टेकडाउनले प्रत्येक संस्करणलाई समेट्नु पर्छ, केवल एकल ब्याक-संस्करण मात्र होइन।




