ਡਿਵਾਈਸਡੋਰ ਐਨਪੀਐਮ ਪੈਕੇਜ ਇੱਕ ਮਾਈਕ੍ਰੋਸਾਫਟ 365 ਡਿਵਾਈਸ-ਕੋਡ ਫਿਸ਼ਿੰਗ ਫਰੇਮਵਰਕ ਦੀ ਸ਼ਿਪਿੰਗ ਕਰ ਰਿਹਾ ਹੈ

ਡਿਵਾਈਸਡੋਰ: ਇੱਕ ਜਨਤਕ npm ਪੈਕੇਜ ਜੋ ਮਾਈਕ੍ਰੋਸਾਫਟ 365 ਡਿਵਾਈਸ-ਕੋਡ ਫਿਸ਼ਿੰਗ ਅਤੇ ਬਲਕ-ਮੇਲ ਫਰੇਮਵਰਕ ਨੂੰ ਭੇਜਦਾ ਹੈ।

ਵਿਸ਼ਾ - ਸੂਚੀ

ਪੜ੍ਹਨਯੋਗ ਪੋਸਟਾਂ

ਦਿਲਚਸਪੀ ਵਾਲੀਆਂ ਨਵੀਨਤਮ ਪੋਸਟਾਂ

TL; ਡਾ

nolimit-agent ਇੱਕ npm ਪੈਕੇਜ ਹੈ ਜਿਸਦੇ ਪ੍ਰਕਾਸ਼ਿਤ ਸੰਸਕਰਣ — 1.0.299 ਤੋਂ 1.0.307 ਤੱਕ, 2026-06-26 ਤੋਂ 2026-06-29 ਤੱਕ ਚਾਰ ਦਿਨਾਂ ਵਿੱਚ ਰਿਲੀਜ਼ ਹੋਇਆ — ਹਰੇਕ ਵਿੱਚ ਇੱਕ ਪੂਰਾ ਫਿਸ਼ਿੰਗ ਅਤੇ ਬਲਕ-ਮੇਲ ਫਰੇਮਵਰਕ ਇੱਕ ਲੁਕੀ ਹੋਈ, ਪੂਰੀ ਤਰ੍ਹਾਂ ਅਸਪਸ਼ਟ ਡਾਇਰੈਕਟਰੀ ਦੇ ਅੰਦਰ। ਹਰੇਕ ਸੰਸਕਰਣ ਵਿੱਚ ਮੁੱਖ ਐਂਟਰੀ ਹੱਲ ਕਰਦੀ ਹੈ .ad/x0.js, ਇੱਕ ਡੌਟਫਾਈਲ-ਨਾਮ ਵਾਲੇ ਫੋਲਡਰ ਵਿੱਚ ~86 ਫਾਈਲਾਂ ਵਿੱਚੋਂ ਇੱਕ ਜਿਸ ਵਿੱਚ ਲਗਭਗ 4,200 javascript-obfuscator string-array ਬਲੌਬ ਹਨ; ਇੰਸਟਾਲ ਹੁੱਕ ਅਤੇ ਐਂਟਰੀ ਲੇਆਉਟ ਲਾਈਨ ਵਿੱਚ ਇੱਕੋ ਜਿਹੇ ਹਨ।

ਇਸ ਉਲਝਣ ਦੇ ਪਿੱਛੇ ਇੱਕ ਮਾਈਕ੍ਰੋਸਾਫਟ 365 OAuth ਡਿਵਾਈਸ-ਕੋਡ ਫਲੋ (login[.]microsoftonline[.]com/common/oauth2/v2.0/devicecode) ਜੋ ਕਿ, ਇੱਕ ਵਾਰ ਕੋਡ ਮਨਜ਼ੂਰ ਹੋ ਜਾਣ ਤੋਂ ਬਾਅਦ, ਪੀੜਤ ਦੇ ਆਉਟਲੁੱਕ ਇਨਬਾਕਸ ਅਤੇ ਮਾਈਕ੍ਰੋਸਾਫਟ ਗ੍ਰਾਫ API ਰਾਹੀਂ ਭੇਜੀਆਂ ਗਈਆਂ ਆਈਟਮਾਂ ਨੂੰ ਪੜ੍ਹਦਾ ਹੈ; ਆਪਰੇਟਰ ਦੁਆਰਾ ਸਪਲਾਈ ਕੀਤੀਆਂ ਪ੍ਰਾਪਤਕਰਤਾ ਸੂਚੀਆਂ ਦੁਆਰਾ ਚਲਾਇਆ ਜਾਣ ਵਾਲਾ ਇੱਕ ਬਲਕ SMTP ਅਤੇ SMS ਭੇਜਣ ਵਾਲਾ ਇੰਜਣ; ਬ੍ਰਾਂਡ-ਨਕਲ ਸੁਨੇਹਾ ਟੈਂਪਲੇਟ; ਓਪਨ-ਰੀਡਾਇਰੈਕਟ ਲਿੰਕ ਨਿਰਮਾਣ; ਅਤੇ DNS-ਓਵਰ-HTTPS, WHOIS, ਅਤੇ GitHub ਕੋਡ ਖੋਜ 'ਤੇ ਖੋਜ। ਓਪਰੇਟਰ ਬੁਨਿਆਦੀ ਢਾਂਚੇ ਲਈ ਰਨਟਾਈਮ ਟ੍ਰੈਫਿਕ ਬੀਕਨ api[.]nolimitent[.]xyz:4100.

ਪ੍ਰਭਾਵਿਤ: ਕੋਈ ਵੀ ਜੋ ਪੈਕੇਜ ਦੇ ਕਿਸੇ ਵੀ ਸੰਸਕਰਣ ਨੂੰ ਸਥਾਪਿਤ ਕਰਦਾ ਹੈ, ਅਤੇ ਕੋਈ ਵੀ ਮਾਈਕ੍ਰੋਸਾਫਟ 365 ਮੇਲਬਾਕਸ ਜਿਸਦਾ ਮਾਲਕ ਇਸ ਰਾਹੀਂ ਪੇਸ਼ ਕੀਤੇ ਗਏ ਡਿਵਾਈਸ ਕੋਡ ਨੂੰ ਮਨਜ਼ੂਰੀ ਦਿੰਦਾ ਹੈ। ਸਭ ਤੋਂ ਤਾਜ਼ਾ ਸੰਸਕਰਣ, 1.0.307, ਮੌਜੂਦਾ ਨਵੀਨਤਮ ਟੈਗ ਹੈ ਅਤੇ ਉਹੀ ਡਿਵਾਈਸ-ਕੋਡ ਮੇਲਬਾਕਸ ਸਮਰੱਥਾ ਰੱਖਦਾ ਹੈ — ਖਤਰਨਾਕ ਕੋਡ ਇੱਕ ਬੈਕ-ਵਰਜ਼ਨ ਤੱਕ ਸੀਮਤ ਨਹੀਂ ਹੈ।

ਗੰਭੀਰਤਾ: ਨਾਜ਼ੁਕ. ਪ੍ਰਭਾਵਿਤ ਪਰਿਆਵਰਣ ਪ੍ਰਣਾਲੀ: npm. ਪਹਿਲਾਂ ਲੱਭਣ ਲਈ ਇੱਕ ਸੂਚਕ: ਹੋਸਟ api[.]nolimitent[.]xyz.

ਹਮਲਾ: ਇਹ ਕਿਵੇਂ ਕੰਮ ਕਰਦਾ ਹੈ

ਇੱਕ ਲੁਕਵੇਂ ਪੇਲੋਡ ਉੱਤੇ ਇੱਕ ਨਰਮ ਸ਼ੈੱਲ

ਪੈਕੇਜ ਇੱਕ ਆਮ ਸਤ੍ਹਾ ਪੇਸ਼ ਕਰਦਾ ਹੈ। ਪੈਕੇਜ.ਜਸਨ ਐਲਾਨ ਕਰਦਾ ਹੈ ਕਿ ਪੋਸਟਇੰਸਟਾਲ ਹੁੱਕ - 

text postinstall: node scripts/postinstall.js 

— ਅਤੇ ਨਿਰੀਖਣ 'ਤੇ ਸਕ੍ਰਿਪਟਾਂ/postinstall.js ਨੁਕਸਾਨ ਰਹਿਤ ਹੈ: ਇਹ ਇੱਕ Windows ਕਮਾਂਡ ਸ਼ਿਮ ਸਥਾਪਤ ਕਰਦਾ ਹੈ ਅਤੇ ਬਾਹਰ ਨਿਕਲਦਾ ਹੈ। ਹੁੱਕ ਉਹ ਥਾਂ ਨਹੀਂ ਹੈ ਜਿੱਥੇ ਵਿਵਹਾਰ ਰਹਿੰਦਾ ਹੈ। ਮੁੱਖ ਅਤੇ ਹਜ਼ਾਰ ਦੋਵੇਂ ਖੇਤਰ ਇਸ਼ਾਰਾ ਕਰਦੇ ਹਨ .ad/, ਇੱਕ ਡਾਇਰੈਕਟਰੀ ਜਿਸਦਾ ਮੋਹਰੀ ਬਿੰਦੂ ਇਸਨੂੰ ਆਮ ਤੋਂ ਬਾਹਰ ਰੱਖਦਾ ਹੈ ls ਆਉਟਪੁੱਟ, ਅਤੇ ਜਿਸਦੀ ਸਮੱਗਰੀ ਇੱਕਸਾਰ ਮਸ਼ੀਨ-ਅਸਪਸ਼ਟ ਹੈ। ਸਟੈਟਿਕ ਸਕੈਨਰ ਨੇ ~4,293 ਏਨਕੋਡਡ-ਪੇਲੋਡ ਸਪੈਨ ਨੂੰ ਪੂਰੇ .ad/ ਮੋਡੀਊਲ ਸੈੱਟ; javascript-obfuscator ਇੱਕ ਘੋਸ਼ਿਤ ਵਿਕਾਸ ਨਿਰਭਰਤਾ ਹੈ, ਜੋ ਬੰਡਲ ਕੀਤੀਆਂ ਫਾਈਲਾਂ ਦੇ ਸਟ੍ਰਿੰਗ-ਐਰੇ-ਰੋਟੇਸ਼ਨ ਆਕਾਰ ਨਾਲ ਮੇਲ ਖਾਂਦੀ ਹੈ।

ਸਪਲਿਟ ਪਹਿਲਾ ਸੰਕੇਤ ਹੈ ਜਿਸਦਾ ਨਾਮਕਰਨ ਕਰਨਾ ਯੋਗ ਹੈ: ਇੱਕ ਸਮੀਖਿਅਕ ਜਿਸ ਇੰਸਟਾਲ ਹੁੱਕ ਦੀ ਜਾਂਚ ਕਰੇਗਾ ਉਹ ਸਾਫ਼ ਹੈ, ਜਦੋਂ ਕਿ ਸੰਚਾਲਨ ਕੋਡ ਇੱਕ ਡਾਇਰੈਕਟਰੀ ਦੂਰ ਬੈਠਾ ਹੈ, ਲੁਕਿਆ ਹੋਇਆ ਅਤੇ ਅਸਪਸ਼ਟ, ਸਿਰਫ਼ ਉਦੋਂ ਪਹੁੰਚਿਆ ਜਾਂਦਾ ਹੈ ਜਦੋਂ ਪੈਕੇਜ ਦਾ ਨਿਰਯਾਤ ਐਂਟਰੀ ਪੁਆਇੰਟ ਚੱਲਦਾ ਹੈ।

ਮਾਈਕ੍ਰੋਸਾਫਟ 365 ਡਿਵਾਈਸ-ਕੋਡ ਮੇਲਬਾਕਸ ਐਕਸੈਸ

ਮੋਡੀਊਲ .ad/x12.js ਫਰੇਮਵਰਕ ਦੀ ਸਭ ਤੋਂ ਮਹੱਤਵਪੂਰਨ ਸਮਰੱਥਾ ਰੱਖਦਾ ਹੈ। ਇਹ Microsoft 365 OAuth 2.0 ਡਿਵਾਈਸ ਪ੍ਰਮਾਣੀਕਰਨ ਗ੍ਰਾਂਟ ਨੂੰ ਚਲਾਉਂਦਾ ਹੈ:

text POST login[.]microsoftonline[.]com/common/oauth2/v2.0/devicecode 

ਡਿਵਾਈਸ-ਕੋਡ ਗ੍ਰਾਂਟ ਇੱਕ ਜਾਇਜ਼ ਮਾਈਕ੍ਰੋਸਾਫਟ ਪ੍ਰਵਾਹ ਹੈ ਜੋ ਇਨਪੁਟ-ਸੀਮਤ ਡਿਵਾਈਸਾਂ ਲਈ ਤਿਆਰ ਕੀਤਾ ਗਿਆ ਹੈ: ਇੱਕ ਸੇਵਾ ਇੱਕ ਕੋਡ ਦੀ ਬੇਨਤੀ ਕਰਦੀ ਹੈ, ਉਪਭੋਗਤਾ ਉਸ ਕੋਡ ਨੂੰ ਟਾਈਪ ਕਰਦਾ ਹੈ ਮਾਈਕ੍ਰੋਸਾਫਟ.com/ਡਿਵਾਈਸlogin` ਦੂਜੇ ਡਿਵਾਈਸ 'ਤੇ ਅਤੇ ਮਨਜ਼ੂਰੀ ਦਿੰਦਾ ਹੈ, ਅਤੇ ਬੇਨਤੀ ਕਰਨ ਵਾਲੀ ਸੇਵਾ ਟੋਕਨ ਪ੍ਰਾਪਤ ਕਰਦੀ ਹੈ। ਜਦੋਂ ਬੇਨਤੀ ਕਰਨ ਵਾਲੀ ਸੇਵਾ ਮੇਲਬਾਕਸ ਮਾਲਕ ਤੋਂ ਇਲਾਵਾ ਕਿਸੇ ਹੋਰ ਦੀ ਹੁੰਦੀ ਹੈ, ਤਾਂ ਪ੍ਰਵਾਨਗੀ ਉਸ ਤੀਜੀ ਧਿਰ ਨੂੰ ਇੱਕ ਟੋਕਨ ਦਿੰਦੀ ਹੈ। ਇੱਕ ਵਾਰ ਟੋਕਨ ਪ੍ਰਾਪਤ ਹੋਣ ਤੋਂ ਬਾਅਦ, .ad/x12.js` ਮਾਈਕ੍ਰੋਸਾਫਟ ਗ੍ਰਾਫ਼ ਰਾਹੀਂ ਸਿੱਧਾ ਮੇਲਬਾਕਸ ਪੜ੍ਹਦਾ ਹੈ:

text GET graph[.]microsoft[.]com/v1.0/me/mailFolders/inbox/messages?$top=250&$select=from GET graph[.]microsoft[.]com/v1.0/me/mailFolders/sentitems/messages?$top=250&$select=toRecipients 

The $ਚੁਣੋ ਅਨੁਮਾਨ ਭੇਜਣ ਵਾਲੇ ਦੇ ਪਤੇ ਇਨਬਾਕਸ ਤੋਂ ਅਤੇ ਪ੍ਰਾਪਤਕਰਤਾ ਦੇ ਪਤੇ ਭੇਜੀਆਂ ਗਈਆਂ ਚੀਜ਼ਾਂ ਤੋਂ ਖਿੱਚਦੇ ਹਨ - ਪੀੜਤ ਦੇ ਪੱਤਰਕਾਰਾਂ ਨੂੰ ਮੈਪ ਕਰਨ ਲਈ ਕੱਚਾ ਮਾਲ। ਇਹ ਪਾਸਵਰਡ ਕੈਪਚਰ ਦੀ ਬਜਾਏ ਸਹਿਮਤੀ ਦੁਆਰਾ ਵਿਰੋਧੀ-ਇਨ-ਦ-ਮਿਡਲ (AiTM) ਪਹੁੰਚ ਹੈ: ਕਲਾਸਿਕ ਅਰਥਾਂ ਵਿੱਚ ਫਿਸ਼ ਕਰਨ ਲਈ ਕੋਈ ਪ੍ਰਮਾਣ ਪੱਤਰ ਨਹੀਂ ਹੈ, ਸਿਰਫ ਪ੍ਰਵਾਨਗੀ ਪ੍ਰਾਪਤ ਕਰਨ ਲਈ ਇੱਕ ਕੋਡ ਹੈ।

ਨਕਲ ਟੈਂਪਲੇਟਾਂ ਵਾਲਾ ਇੱਕ ਬਲਕ ਮੇਲ ਅਤੇ SMS ਇੰਜਣ

ਮੇਲਬਾਕਸ ਪਹੁੰਚ ਦੇ ਆਲੇ-ਦੁਆਲੇ ਇੱਕ ਮੇਲਰ ਬੈਠਾ ਹੈ। ਪੈਕੇਜ ਓਪਰੇਟਰ-ਸੰਪਾਦਨਯੋਗ ਡੇਟਾ ਫਾਈਲਾਂ ਭੇਜਦਾ ਹੈ — ਭੇਜਣ ਵਾਲੇ ਦੀਆਂ ਸੂਚੀਆਂ (ਭੇਜਣ ਵਾਲੇ.txt, smtps.txt) ਅਤੇ ਇੱਕ ਟੈਂਪਲੇਟ ਫਾਈਲ (ਫੰਕਸ਼ਨ.txt) — ਜਿਸਦੇ ਪਲੇਸਹੋਲਡਰ ਪਤੇ ਨਕਲ ਲਈ ਕਾਸਟਿੰਗ ਸ਼ੀਟ ਵਜੋਂ ਪੜ੍ਹੇ ਜਾਂਦੇ ਹਨ: security@apple.com, login-ਤਸਦੀਕ, OAuth-ਸੇਵਾ, ਬਿਲਿੰਗ, ਅਤੇ ਖਾਤਾ-ਸੂਚਨਾ ਭੇਜਣ ਵਾਲੇ a ਦੇ ਵਿਰੁੱਧ yourdomain.com ਸਟੈਂਡ-ਇਨ ਓਪਰੇਟਰ ਬਦਲਦਾ ਹੈ। SMS ਵਾਲੇ ਪਾਸੇ ਇੱਕ ਫ਼ੋਨ ਹੁੰਦਾ ਹੈebook ਅਤੇ ਗੇਟਵੇ ਸੰਰਚਨਾ। ਮੇਲਰ ਓਪਰੇਟਰ ਦੁਆਰਾ ਸਪਲਾਈ ਕੀਤੀਆਂ ਪ੍ਰਾਪਤਕਰਤਾ ਸੂਚੀਆਂ ਨੂੰ ਦੁਹਰਾਉਂਦਾ ਹੈ ਅਤੇ ਸੰਰਚਿਤ SMTP ਰੀਲੇਅ ਰਾਹੀਂ ਭੇਜਦਾ ਹੈ।

ਲਿੰਕਾਂ ਨੂੰ ਜ਼ਮੀਨ ਬਣਾਉਣ ਲਈ, .ad/xu.js ਅਤੇ .ad/xq.js URL ਬਣਾਓ ਜੋ URL ਪਾਰਸਿੰਗ ਅਸਪਸ਼ਟਤਾ ਅਤੇ ਕਲਿੱਕ ਟਰੈਕਿੰਗ ਦਾ ਸ਼ੋਸ਼ਣ ਕਰਦੇ ਹਨ। ਸਪੂਫ ਪੈਟਰਨ ਇੱਕ ਭਰੋਸੇਯੋਗ-ਦਿੱਖ ਅਥਾਰਟੀ ਨੂੰ ਇੱਕ ਤੋਂ ਪਹਿਲਾਂ ਏਮਬੈਡ ਕਰਦੇ ਹਨ @ ਇਸ ਲਈ ਦਿਖਣਯੋਗ ਪ੍ਰੀਫਿਕਸ ਅਸਲ ਹੋਸਟ ਤੋਂ ਵੱਖਰਾ ਹੈ:

text https://trusted[.]com@      https://trusted[.]com%40      https://trusted[.]com:80@ https://redirect[.]example[.]com/      https://track[.]example[.]com/click? 

ਇਹ ਢਾਂਚਾ ਮੁੱਖ ਖਪਤਕਾਰਾਂ ਤੋਂ ਫੇਵੀਕੋਨ ਵੀ ਲੈਂਦਾ ਹੈ ਅਤੇ enterprise ਮੇਲ ਪ੍ਰਦਾਤਾ - ਇੱਕ ਭਰੋਸੇਮੰਦ ਪ੍ਰਦਾਤਾ-ਬ੍ਰਾਂਡ ਵਾਲੇ ਪ੍ਰੋਂਪਟ ਜਾਂ ਲੈਂਡਿੰਗ ਪੰਨੇ ਨੂੰ ਪੇਸ਼ ਕਰਨ ਲਈ ਇੱਕ ਰੁਟੀਨ ਤਕਨੀਕ।

ਟੀਚਾ ਅਤੇ ਬੁਨਿਆਦੀ ਢਾਂਚੇ ਦੀ ਜਾਂਚ

ਕਈ ਮੋਡੀਊਲ ਭੇਜਣ ਤੋਂ ਪਹਿਲਾਂ ਸੰਦਰਭ ਇਕੱਠੇ ਕਰਦੇ ਹਨ। .ad/x0.js DNS-over-HTTPS ਉੱਤੇ ਨਾਮ ਹੱਲ ਕਰਦਾ ਹੈ (ਡੀਐਨਐਸ[.]ਗੂਗਲ/ਰੈਜ਼ੋਲਵ), .ad/xa.js ਸਵਾਲ WHOIS (ਏਪੀਆਈ[.]ਹੋਇਸ[.]ਵੂ), ਅਤੇ .ad/x9.js GitHub ਕੋਡ ਖੋਜ ਚਲਾਉਂਦਾ ਹੈ (ਏਪੀਆਈ[.]ਗੀਥਬ[.]com/ਸਰਚ/ਕੋਡ?q=) — ਰੀਲੇਅ ਸੂਚੀ ਨੂੰ ਫੀਡ ਕਰਨ ਲਈ ਐਕਸਪੋਜ਼ਡ ਮੇਲ-ਸਰਵਰ ਕੌਂਫਿਗਰੇਸ਼ਨ ਅਤੇ SMTP ਪ੍ਰਮਾਣ ਪੱਤਰਾਂ ਦੀ ਖੋਜ ਦੇ ਅਨੁਕੂਲ ਇੱਕ ਪੈਟਰਨ। .ad/xs.js ਵੇਅਬੈਕ ਮਸ਼ੀਨ ਦੇ ਸੀਡੀਐਕਸ ਇੰਡੈਕਸ ਬਾਰੇ ਪੁੱਛਗਿੱਛ ਕਰਦਾ ਹੈ।

ਕਮਾਂਡ ਅਤੇ ਨਿਯੰਤਰਣ

ਗੁੰਝਲਦਾਰ ਸੈੱਟ ਦੇ ਪਾਰ, .ad/x4.js ਓਪਰੇਟਰ ਐਂਡਪੁਆਇੰਟ ਦਾ ਹਵਾਲਾ ਦਿੰਦਾ ਹੈ:

text http://api[.]nolimitent[.]xyz:4100 

ਹੋਸਟ ਇਸਨੂੰ ਸਾਂਝਾ ਕਰਦਾ ਹੈ ਅਸੀਮਿਤ ਪ੍ਰਕਾਸ਼ਕ ਦੇ ਆਪਣੇ ਨਾਮ ਨਾਲ ਬ੍ਰਾਂਡ, ਅਤੇ : 4100 ਪੋਰਟ ਫਰੇਮਵਰਕ ਦਾ ਕਾਲ-ਹੋਮ ਚੈਨਲ ਹੈ। ਇਹ ਡਿਫੈਂਡਰਾਂ ਲਈ ਸਭ ਤੋਂ ਟਿਕਾਊ ਸੂਚਕ ਹੈ: ਇੱਕ ਪੈਕੇਜ, ਇੱਕ ਡਿਵੈਲਪਰ ਵਰਕਸਟੇਸ਼ਨ, ਜਾਂ ਇੱਕ ਬਿਲਡ ਏਜੰਟ ਪਹੁੰਚ ਰਿਹਾ ਹੈ ਏਪੀਆਈ[.]ਨੋਲਿਮਿਟੈਂਟ[.]ਐਕਸਵਾਈਜ਼ੈਡ ਨੇ ਇਸ ਕੋਡ ਨੂੰ ਚਲਾਇਆ ਹੈ।

ਸਮਝੌਤੇ ਦੇ ਸੰਕੇਤ

ਹੇਠਾਂ ਦਿੱਤੇ ਸੂਚਕ ਉਹ ਹਨ ਜਿਨ੍ਹਾਂ 'ਤੇ ਇੱਕ ਡਿਫੈਂਡਰ ਕਾਰਵਾਈ ਕਰ ਸਕਦਾ ਹੈ — ਇੱਕ ਲਾਕਫਾਈਲ ਨੂੰ grep ਕਰੋ, ਇੱਕ ਹੋਸਟ ਨੂੰ ਬਲੌਕ ਕਰੋ, ਜਾਂ ਪ੍ਰੌਕਸੀ ਅਤੇ DNS ਲੌਗ ਖੋਜੋ। ਮਾਈਕ੍ਰੋਸਾਫਟ ਐਂਡਪੁਆਇੰਟ ਇਸ ਲਈ ਦਿਖਾਈ ਦਿੰਦੇ ਹਨ ਕਿਉਂਕਿ ਫਰੇਮਵਰਕ ਉਹਨਾਂ ਦੀ ਦੁਰਵਰਤੋਂ ਕਰਦਾ ਹੈ; ਉਹ ਖੁਦ ਖਤਰਨਾਕ ਨਹੀਂ ਹਨ ਅਤੇ ਉਹਨਾਂ ਨੂੰ ਬਲੌਕ ਨਹੀਂ ਕੀਤਾ ਜਾਣਾ ਚਾਹੀਦਾ।

ਸੂਚਕ ਦੀ ਕਿਸਮ ਕਿੱਥੇ ਡਿਫੈਂਡਰ ਐਕਸ਼ਨ
nolimit-agent (ਸਾਰੇ ਸੰਸਕਰਣ 1.0.299–1.0.307) ਪੈਕੇਜ npm ਗ੍ਰੇਪ ਲਾਕਫਾਈਲਾਂ / ਇੰਸਟਾਲ ਲੌਗ
api[.]nolimitent[.]xyz (:4100) C2 ਹੋਸਟ .ad/x4.js ਬਲਾਕ ਕਰੋ; DNS + ਪ੍ਰੌਕਸੀ ਲੌਗ ਖੋਜੋ
.ad/ ਮੁੱਖ/ਬਿਨ ਟਾਰਗੇਟ ਦੇ ਤੌਰ 'ਤੇ ਲੁਕੀ ਹੋਈ ਡਾਇਰੈਕਟਰੀ ਢਾਂਚਾ package.json ਰਜਿਸਟਰੀ ਸਮੀਖਿਆ ਵਿੱਚ ਸਥਿਰ ਸਿਗਨਲ
trusted[.]com@ / %40 / :80@ ਲਿੰਕ ਫਾਰਮ URL ਸਪੂਫ .ad/xu.js, .ad/xq.js ਮੇਲ/ਪ੍ਰੌਕਸੀ URL ਨਿਰੀਖਣ
ਡਿਵਾਈਸ-ਕੋਡ ਗ੍ਰਾਂਟ + ਗ੍ਰਾਫ਼ inbox/sentitems ਨੂੰ ਪੜ੍ਹਨ ਰਵੱਈਆ .ad/x12.js M365 ਸਾਈਨ-ਇਨ + ਗ੍ਰਾਫ਼ ਆਡਿਟ ਸਮੀਖਿਆ

ਟ੍ਰਾਈਏਜ 'ਤੇ ਕੈਪਚਰ ਕੀਤੀਆਂ ਫਾਈਲ ਹੈਸ਼ਾਂ:

  • ਪੈਕੇਜ/.ad/x0.js — sha256 e4153bb614ee03ec456e6b5b41926385db6aae0e4f3e771d18e581571ad7ca2a

  • ਪੈਕੇਜ/ਪੈਕੇਜ.ਜੇਸਨ — sha256 8618064f1f6146b4a8f0459aff9154dca1847e3936aa44f4d4cd37e127075644

ਇਸ ਪੈਕੇਜ ਤੋਂ ਸੁਤੰਤਰ ਇੱਕ ਮਾਈਕ੍ਰੋਸਾਫਟ 365 ਕਿਰਾਏਦਾਰ ਸਿਗਨਲ ਦੀ ਭਾਲ ਕਰਨ ਦੇ ਯੋਗ ਹੈ: ਸਫਲ ਡਿਵਾਈਸ-ਕੋਡ ਸਾਈਨ-ਇਨ ਅਤੇ ਤੁਰੰਤ ਗ੍ਰਾਫ ਦੁਆਰਾ ਪੜ੍ਹਿਆ ਜਾਂਦਾ ਹੈ ਮੇਲਫੋਲਡਰ/ਇਨਬਾਕਸ ਅਤੇ ਮੇਲ ਫੋਲਡਰ/ਭੇਜੀਆਂ ਆਈਟਮਾਂ, ਖਾਸ ਕਰਕੇ ਉਸ ਸੈਸ਼ਨ ਤੋਂ ਜਿਸਨੂੰ ਉਪਭੋਗਤਾ ਨਹੀਂ ਪਛਾਣਦਾ।

ਵਿਸ਼ੇਸ਼ਤਾ ਅਤੇ ਦੇਖਿਆ ਗਿਆ ਵਿਵਹਾਰ

ਜੋ ਦੇਖਣਯੋਗ ਹੈ ਉਹ ਇਸ ਤੋਂ ਵੱਖਰਾ ਰਹਿੰਦਾ ਹੈ ਕਿ ਇਸਦੇ ਪਿੱਛੇ ਕੌਣ ਹੈ।

ਦੇਖਣਯੋਗ ਤੱਥ: ਪੈਕੇਜ ਹੈਂਡਲ ਦੇ ਹੇਠਾਂ ਪ੍ਰਕਾਸ਼ਿਤ ਕੀਤਾ ਗਿਆ ਹੈ। ਨੋਲਿਮਿਟ-ਏਜੰਟ ਇੱਕ ਗੈਰ-ਪ੍ਰਮਾਣਿਤ Gmail ਪਤੇ ਦੇ ਨਾਲ ਅਤੇ ਕੋਈ ਲਿੰਕਡ ਸਰੋਤ ਰਿਪੋਜ਼ਟਰੀ ਨਹੀਂ ਹੈ; ਇਹ ਪੈਕੇਜ.ਜਸਨ ਇਸਨੂੰ "ਐਡਵਾਂਸਡ ਈਮੇਲ ਭੇਜਣ ਵਾਲੇ" ਵਜੋਂ ਦਰਸਾਉਂਦਾ ਹੈ ਅਤੇ ਇਸਨੂੰ ਨਾਲ ਟੈਗ ਕਰਦਾ ਹੈ ਲਾਲ-ਟੀਮ ਕੀਵਰਡ; ਰਨਟਾਈਮ ਕੋਡ ਇੱਕ ਲੁਕਵੇਂ, ਅਸਪਸ਼ਟ ਵਿੱਚ ਕੇਂਦ੍ਰਿਤ ਹੈ .ad/ ਡਾਇਰੈਕਟਰੀ ਜਿਸਦੀ ਟੂਲਚੇਨ (javascript-obfuscator) ਇੱਕ ਘੋਸ਼ਿਤ ਨਿਰਭਰਤਾ ਹੈ; ਅਤੇ ਕਾਲ-ਹੋਮ ਹੋਸਟ ਏਪੀਆਈ[.]ਨੋਲਿਮਿਟੈਂਟ[.]ਐਕਸਵਾਈਜ਼ੈਡ ਦੁਬਾਰਾ ਵਰਤਦਾ ਹੈ ਅਸੀਮਿਤ ਬ੍ਰਾਂਡ। ਇਹ ਇੱਕ ਸਿੰਗਲ ਪੈਕੇਜ ਹੈ ਜਿਸ ਵਿੱਚ ਇੱਕ ਆਪਰੇਟਰ-ਨਿਯੰਤਰਿਤ ਬੁਨਿਆਦੀ ਢਾਂਚਾ ਲੈਂਡਮਾਰਕ ਹੈ — ਇੱਕ ਮਲਟੀ-ਪੈਕੇਜ ਕਲੱਸਟਰ ਨਹੀਂ, ਅਤੇ ਪਹਿਲਾਂ ਨਾਮਿਤ ਮੁਹਿੰਮ ਨਾਲ ਕੋਈ ਓਵਰਲੈਪ ਨਹੀਂ ਪਛਾਣਿਆ ਗਿਆ।

The ਲਾਲ-ਟੀਮ ਕੀਵਰਡ ਵਰਗੀਕਰਨ ਨੂੰ ਨਹੀਂ ਬਦਲਦਾ। ਦੋਹਰੀ-ਵਰਤੋਂ ਸਮਰੱਥਾ ਨੂੰ ਭੇਜਣ ਵਾਲਾ ਜਾਇਜ਼ ਆਫੈਂਸਿਵ-ਸੁਰੱਖਿਆ ਟੂਲਿੰਗ ਇੰਨਾ ਪਾਰਦਰਸ਼ੀ ਢੰਗ ਨਾਲ ਕਰਦਾ ਹੈ: ਪੜ੍ਹਨਯੋਗ ਸਰੋਤ, ਆਪਰੇਟਰ-ਸਪਲਾਈ ਕੀਤੇ ਟਾਰਗੇਟ, ਅਤੇ ਕੋਈ ਲੁਕਿਆ ਹੋਇਆ ਕਾਲ-ਹੋਮ ਨਹੀਂ। ਇਹ ਪੈਕੇਜ ਉਹਨਾਂ ਹਰੇਕ ਵਿਸ਼ੇਸ਼ਤਾ ਨੂੰ ਉਲਟਾਉਂਦਾ ਹੈ — ਇਸਦਾ ਸੰਚਾਲਨ ਕੋਡ ਅਸਪਸ਼ਟ ਅਤੇ ਲੁਕਿਆ ਹੋਇਆ ਹੈ, ਅਤੇ ਇਹ ਉਪਭੋਗਤਾ ਦੁਆਰਾ ਸਪਲਾਈ ਕੀਤੇ ਗਏ ਟਾਰਗੇਟ ਦੀ ਬਜਾਏ ਸਥਿਰ ਆਪਰੇਟਰ ਬੁਨਿਆਦੀ ਢਾਂਚੇ ਵੱਲ ਬੀਕਨ ਕਰਦਾ ਹੈ। ਵਿਵਹਾਰ, ਲੇਬਲ ਨਹੀਂ, ਫੈਸਲੇ ਨੂੰ ਨਿਯੰਤਰਿਤ ਕਰਦਾ ਹੈ, ਜੋ ਕਿ ਖਤਰਨਾਕ ਹੈ।

ਇੱਥੇ ਇਰਾਦਾ ਨਹੀਂ ਦੱਸਿਆ ਗਿਆ ਹੈ। ਪੋਸਟ ਦੱਸਦੀ ਹੈ ਕਿ ਕੋਡ ਕੀ ਕਰਦਾ ਹੈ — ਇੱਕ ਡਿਵਾਈਸ ਕੋਡ ਦੀ ਬੇਨਤੀ ਕਰਨਾ, ਗ੍ਰਾਫ ਉੱਤੇ ਇੱਕ ਮੇਲਬਾਕਸ ਪੜ੍ਹਨਾ, ਸੰਰਚਿਤ ਰੀਲੇਅ ਰਾਹੀਂ ਬਲਕ ਮੇਲ ਭੇਜਣਾ, ਇੱਕ ਸਥਿਰ ਹੋਸਟ ਨੂੰ ਬੀਕਨ ਕਰਨਾ — ਅਤੇ ਉਦੇਸ਼ ਨੂੰ ਅਣ-ਦੱਸਿਆ ਛੱਡਣਾ।

ਪ੍ਰਭਾਵ, ਰੁਝਾਨ ਅਤੇ ਡਿਫੈਂਡਰ ਮਾਰਗਦਰਸ਼ਨ

ਇੰਸਟਾਲੇਸ਼ਨ-ਸਮੇਂ ਦੇ ਦੋ ਪ੍ਰਭਾਵ ਮਾਇਨੇ ਰੱਖਦੇ ਹਨ। ਪਹਿਲਾਂ, ਕੋਈ ਵੀ ਡਿਵੈਲਪਰ ਜਾਂ CI ਏਜੰਟ ਜੋ ਇੰਸਟਾਲ ਕਰਦਾ ਹੈ ਨੋਲਿਮਿਟ-ਏਜੰਟ ਉਸ ਹੋਸਟ 'ਤੇ ਫਰੇਮਵਰਕ ਲਿਆਉਂਦਾ ਹੈ ਅਤੇ ਕਾਲ-ਹੋਮ ਸਥਾਪਤ ਕਰਦਾ ਹੈ ਏਪੀਆਈ[.]ਨੋਲਿਮਿਟੈਂਟ[.]ਐਕਸਵਾਈਜ਼ੈਡ. ਦੂਜਾ, ਡਿਵਾਈਸ-ਕੋਡ ਸਮਰੱਥਾ ਇੰਸਟਾਲਿੰਗ ਹੋਸਟ ਤੋਂ ਪਰੇ ਪਹੁੰਚ ਨੂੰ ਵਧਾਉਂਦੀ ਹੈ: ਇੱਕ ਮਾਈਕ੍ਰੋਸਾਫਟ 365 ਮੇਲਬਾਕਸ ਜਿਸਦਾ ਮਾਲਕ ਇੱਕ ਪੇਸ਼ ਕੀਤੇ ਕੋਡ ਨੂੰ ਮਨਜ਼ੂਰੀ ਦੇਣ ਲਈ ਪ੍ਰੇਰਿਤ ਹੁੰਦਾ ਹੈ, ਨੂੰ ਸਿੱਧਾ ਗ੍ਰਾਫ ਰਾਹੀਂ ਪੜ੍ਹਿਆ ਜਾਂਦਾ ਹੈ, ਬਿਨਾਂ ਕਿਸੇ ਪਾਸਵਰਡ ਦੇ ਕਦੇ ਵੀ ਤਾਰ ਨੂੰ ਪਾਰ ਕਰਦਾ ਹੈ।

ਵਿਆਪਕ ਰੁਝਾਨ ਅੰਦਰੂਨੀਕਰਨ ਦਾ ਹੈ। ਡਿਵਾਈਸ-ਕੋਡ (AiTM) ਫਿਸ਼ਿੰਗ ਸਟੈਂਡਅਲੋਨ ਫਿਸ਼ਿੰਗ ਬੁਨਿਆਦੀ ਢਾਂਚੇ ਤੋਂ ਇੱਕ ਜਨਤਕ ਰਜਿਸਟਰੀ 'ਤੇ ਇੱਕ ਪੈਕੇਜ ਵਿੱਚ ਤਬਦੀਲ ਹੋ ਗਈ ਹੈ — ਵੰਡ ਦੁਆਰਾ npm ਇੰਸਟਾਲ ਈਮੇਲ ਕੀਤੇ ਲਿੰਕ ਦੀ ਬਜਾਏ। ਇਸ ਤਰੀਕੇ ਨਾਲ ਕਿੱਟ ਨੂੰ ਪੈਕ ਕਰਨ ਨਾਲ ਫਿਸ਼ਿੰਗ ਆਪਰੇਟਰ ਦੀ ਹੋਸਟਿੰਗ ਅਤੇ ਲਿੰਕ-ਡਿਲੀਵਰੀ ਸਮੱਸਿਆ ਰਜਿਸਟਰੀ ਦੀ ਪਹੁੰਚ ਲਈ ਵਪਾਰ ਹੁੰਦੀ ਹੈ, ਅਤੇ ਇੱਕ ਸਾਫ਼ ਇੰਸਟਾਲ ਹੁੱਕ ਅਤੇ ਇੱਕ ਡੌਟਫਾਈਲ-ਨਾਮ ਵਾਲੀ ਔਫਸਕੇਟਿਡ ਡਾਇਰੈਕਟਰੀ ਦੇ ਪਿੱਛੇ ਕਾਰਜਸ਼ੀਲ ਕੋਡ ਨੂੰ ਲੁਕਾਉਂਦਾ ਹੈ ਜੋ ਇੱਕ ਤੇਜ਼ ਮੈਨੂਅਲ ਸਕਿਮ ਨੂੰ ਹਰਾਉਂਦਾ ਹੈ।

ਡਿਫੈਂਡਰਾਂ ਲਈ:

  • ਰਜਿਸਟਰੀ ਅਤੇ ਨਿਰਭਰਤਾ ਸਮੀਖਿਆ। ਇੱਕ ਪੈਕੇਜ ਦਾ ਇਲਾਜ ਕਰੋ ਜਿਸਦਾ ਮੁੱਖ/ਹਜ਼ਾਰ ਇੱਕ ਲੁਕਵੀਂ (ਡੌਟ-ਪ੍ਰੀਫਿਕਸਡ) ਡਾਇਰੈਕਟਰੀ ਵਿੱਚ ਇੱਕਸਾਰ ਅਸਪਸ਼ਟ ਪਹਿਲੇ-ਧਿਰ ਕੋਡ ਨੂੰ ਸਿਰਫ਼ ਢਾਂਚੇ 'ਤੇ ਉੱਚ-ਜੋਖਮ ਦੇ ਰੂਪ ਵਿੱਚ ਹੱਲ ਕਰਦਾ ਹੈ, ਇਸ ਤੋਂ ਸੁਤੰਤਰ ਕਿ ਇੰਸਟਾਲ ਹੁੱਕ ਸਾਫ਼ ਦਿਖਾਈ ਦਿੰਦਾ ਹੈ ਜਾਂ ਨਹੀਂ। ਮਿਨੀਫਿਕੇਸ਼ਨ ਅਸਪਸ਼ਟ ਨਹੀਂ ਹੈ — ਸਟ੍ਰਿੰਗ-ਐਰੇ ਡੀਕੋਡਰ ਦਸਤਖਤ 'ਤੇ ਗੇਟ, ਲਾਈਨ ਲੰਬਾਈ 'ਤੇ ਨਹੀਂ।
  • ਮਾਈਕ੍ਰੋਸਾਫਟ 365 ਹਾਰਡਨਿੰਗ. ਡਿਵਾਈਸ-ਕੋਡ ਪ੍ਰਮਾਣੀਕਰਨ ਪ੍ਰਵਾਹ ਨੂੰ ਕੰਡੀਸ਼ਨਲ ਐਕਸੈਸ ਨਾਲ ਸੀਮਤ ਕਰੋ ਜਿੱਥੇ ਇਹ ਕਾਰਜਸ਼ੀਲ ਤੌਰ 'ਤੇ ਜ਼ਰੂਰੀ ਨਹੀਂ ਹੈ; ਡਿਵਾਈਸ-ਕੋਡ ਗ੍ਰਾਂਟ ਇੱਕ ਜਾਣਿਆ-ਪਛਾਣਿਆ AiTM ਵੈਕਟਰ ਹਨ ਅਤੇ ਇੰਟਰਐਕਟਿਵ ਉਪਭੋਗਤਾਵਾਂ ਦੁਆਰਾ ਬਹੁਤ ਘੱਟ ਲੋੜੀਂਦੇ ਹਨ। ਡਿਵਾਈਸ-ਕੋਡ ਸਾਈਨ-ਇਨ ਲਈ ਆਡਿਟ ਤੋਂ ਬਾਅਦ ਤੁਰੰਤ ਗ੍ਰਾਫ ਮੇਲਬਾਕਸ ਗਣਨਾ ਕੀਤੀ ਜਾਂਦੀ ਹੈ।
  • ਨੈੱਟਵਰਕ ਖੋਜ। ਬਲਾਕ ਅਤੇ ਸੁਚੇਤਨਾ ਚਾਲੂ ਹੈ ਏਪੀਆਈ[.]ਨੋਲਿਮਿਟੈਂਟ[.]ਐਕਸਵਾਈਜ਼ੈਡ. ਡਿਵੈਲਪਰ ਅਤੇ ਬਿਲਡ ਬੁਨਿਆਦੀ ਢਾਂਚੇ ਵਿੱਚ ਇਸਦੇ ਲਈ ਆਊਟਬਾਊਂਡ DNS ਅਤੇ ਪ੍ਰੌਕਸੀ ਲੌਗ ਲੱਭੋ।
  • ਮੇਲ-ਪਾਥ ਖੋਜ। The ਯੂਜ਼ਰ@ਹੋਸਟ URL-ਸਪੂਫ ਫਾਰਮ (ਭਰੋਸੇਯੋਗ[.]com@…) ਮੇਲ ਗੇਟਵੇ ਅਤੇ ਪ੍ਰੌਕਸੀ 'ਤੇ ਖੋਜਣਯੋਗ ਹਨ; ਫਲੈਗ ਲਿੰਕ ਜਿਨ੍ਹਾਂ ਦਾ ਅਥਾਰਟੀ ਕੰਪੋਨੈਂਟ ਇੱਕ ਤੋਂ ਪਹਿਲਾਂ ਹੁੰਦਾ ਹੈ @.

ਵਿਸ਼ਲੇਸ਼ਣ ਦੇ ਸਮੇਂ ਪੈਕੇਜ npm 'ਤੇ ਲਾਈਵ ਸੀ। ਕਿਉਂਕਿ ਲੁਕਿਆ ਹੋਇਆ ਫਰੇਮਵਰਕ ਪੂਰੀ ਪ੍ਰਕਾਸ਼ਿਤ ਸੰਸਕਰਣ ਲਾਈਨ ਅਤੇ ਮੌਜੂਦਾ ਨੂੰ ਫੈਲਾਉਂਦਾ ਹੈ ਤਾਜ਼ਾ ਟੈਗ (1.0.307) ਡਿਵਾਈਸ-ਕੋਡ ਸਮਰੱਥਾ ਰੱਖਦਾ ਹੈ, ਰਜਿਸਟਰੀ ਟੇਕਡਾਉਨ ਵਿੱਚ ਹਰ ਵਰਜਨ ਨੂੰ ਕਵਰ ਕਰਨਾ ਚਾਹੀਦਾ ਹੈ, ਨਾ ਕਿ ਸਿਰਫ਼ ਇੱਕ ਬੈਕ-ਵਰਜਨ ਨੂੰ। 

sca-ਟੂਲਜ਼-ਸਾਫਟਵੇਅਰ-ਰਚਨਾ-ਵਿਸ਼ਲੇਸ਼ਣ-ਟੂਲਜ਼
ਆਪਣੇ ਸਾਫਟਵੇਅਰ ਜੋਖਮਾਂ ਨੂੰ ਤਰਜੀਹ ਦਿਓ, ਸੁਧਾਰੋ ਅਤੇ ਸੁਰੱਖਿਅਤ ਕਰੋ
ਆਪਣਾ ਮੁਫ਼ਤ ਖਾਤਾ ਪ੍ਰਾਪਤ ਕਰੋ।
ਕੋਈ ਕ੍ਰੈਡਿਟ ਕਾਰਡ ਦੀ ਲੋੜ ਨਹੀਂ ਹੈ

ਆਪਣੇ ਸਾਫਟਵੇਅਰ ਵਿਕਾਸ ਅਤੇ ਡਿਲੀਵਰੀ ਨੂੰ ਸੁਰੱਖਿਅਤ ਕਰੋ

ਜ਼ਾਇਜੇਨੀ ਪ੍ਰੋਡਕਟ ਸੂਟ ਦੇ ਨਾਲ