د مایکروسافټ 365 وسیلې کوډ فشینګ چوکاټ لیږدولو لپاره د DeviceDoor npm بسته

د ډیوائس ډور: یو عامه npm کڅوړه چې د مایکروسافټ 365 وسیلې کوډ فشینګ او بلک میل چوکاټ لیږدوي

د تمديد؛ DR

nolimit-agent د npm یوه بسته ده چې خپرې شوې نسخې یې — 1.0.299 د 1.0.307 له لارې، د 2026-06-26 څخه تر 2026-06-29 پورې په څلورو ورځو کې خپور شو - هر یو یې یو لري د فشینګ او بلک میل بشپړ چوکاټ د یوې پټې، په بشپړه توګه پټې ډایرکټرۍ دننه. په هره نسخه کې اصلي ننوتنه حل کوي چې .ad/x0.js، د ډاټ فایل په نوم فولډر کې د ~86 فایلونو څخه یو چې شاوخوا 4,200 جاوا سکریپټ-اوبسکیټر سټرینګ-اری بلابونه لري؛ د نصب هک او د ننوتلو ترتیب د کرښې په اوږدو کې یو شان دی.

د ګډوډۍ تر شا یو د مایکروسافټ 365 OAuth وسیلې کوډ جریان (login[.]microsoftonline[.]com/common/oauth2/v2.0/devicecode) چې، کله چې کوډ تصویب شي، د قرباني د آؤټ لک ان باکس او د مایکروسافټ ګراف API له لارې لیږل شوي توکي لولي؛ د آپریټر لخوا چمتو شوي ترلاسه کونکي لیستونو لخوا پرمخ وړل شوی د SMTP او SMS لیږلو یو لوی انجن؛ د برانډ تقلید پیغام ټیمپلیټونه؛ د خلاصې بیا لارښوونې لینک جوړول؛ او د DNS-over-HTTPS، WHOIS، او GitHub کوډ لټون په اړه کشف. د چلونکي زیربنا ته د چلولو وخت ټرافیک بیکنونه په api[.]nolimitent[.]xyz:4100.

اغیزمن شوی: هرڅوک چې د پیکج کوم نسخه نصبوي، او کوم د مایکروسافټ ۳۶۵ میل باکس د هغه مالک چې د هغې له لارې وړاندې شوی د وسیلې کوډ تصویبوي. تر ټولو وروستۍ نسخه، 1.0.307، اوسنی وروستی ټګ دی او د ورته وسیلې کوډ میل باکس وړتیا لري - ناوړه کوډ یوازې یو شاته نسخه پورې محدود نه دی.

شدت: نازکاغیزمن ایکوسیستم: npm. یو شاخص چې لومړی یې لټولو لپاره دی: کوربه api[.]nolimitent[.]xyz.

برید: دا څنګه کار کوي

د پټ شوي بار په سر یو نرم خولۍ

کڅوړه یو عادي سطحه وړاندې کوي. package.json اعلان کوي ​​a د نصبولو وروسته هک - 

text postinstall: node scripts/postinstall.js 

— او په تفتیش کې سکرېپټونه/postinstall.js بې ضرره دی: دا د وینډوز کمانډ شیم نصبوي او بهر ځي. هک هغه ځای نه دی چې چلند پکې ژوند کوي. د اصلي او يم دواړه ساحې په نښه کوي .ad/، یوه لارښود چې مخکښ ټکی یې دا له ناڅاپي څخه لرې ساتي ls محصول، او د هغه محتويات په مساوي ډول د ماشین لخوا پټ شوي دي. جامد سکینر د ~4,293 کوډ شوي-پیلوډ سپانونه په ټوله کې شمیرلي دي .ad/ د ماډل سیټ؛ javascript-obfuscator د اعلان شوي پراختیا انحصار دی، کوم چې د بنډل شوي فایلونو د سټرینګ-اری-روټیشن شکل سره سمون لري.

ویش لومړنی سیګنال دی چې د نومولو وړ دی: هغه انسټال هوک چې بیاکتونکی به یې وڅیړي پاک دی، پداسې حال کې چې عملیاتي کوډ یو لارښود لرې پروت دی، پټ او مبهم دی، یوازې هغه وخت رسیدلی کله چې د کڅوړې صادر شوي ننوتلو نقطه چلیږي.

د مایکروسافټ ۳۶۵ وسیلې کوډ میل باکس لاسرسی

ماډل .ad/x12.js د چوکاټ تر ټولو مهمه وړتیا لري. دا د مایکروسافټ 365 OAuth 2.0 وسیلې د واک ورکولو وړیا مرسته چلوي:

text POST login[.]microsoftonline[.]com/common/oauth2/v2.0/devicecode 

د وسیلې کوډ ورکول د مایکروسافټ یو مشروع جریان دی چې د ان پټ محدود وسیلو لپاره ډیزاین شوی: یو خدمت د کوډ غوښتنه کوي، کارونکي هغه کوډ په مایکروسافټ.com/ډیوېسlogin` په دوهم وسیله کې او تصویب کوي، او غوښتنه کوونکی خدمت ټوکنونه ترلاسه کوي. کله چې غوښتنه کوونکی خدمت د میل باکس مالک پرته بل چا پورې اړه ولري، تصویب هغه دریم اړخ ته یو ټوکن ورکوي. یوځل چې نښه ترلاسه شي، .ad/x12.js` د مایکروسافټ ګراف له لارې مستقیم میل باکس لولي:

text GET graph[.]microsoft[.]com/v1.0/me/mailFolders/inbox/messages?$top=250&$select=from GET graph[.]microsoft[.]com/v1.0/me/mailFolders/sentitems/messages?$top=250&$select=toRecipients 

د $ انتخاب کړئ پروجیکشنونه د لیږونکي پتې د ان باکس څخه او د ترلاسه کونکي پتې د لیږل شوي توکو څخه راوباسي - د قرباني د خبریالانو د نقشې کولو لپاره خام مواد. دا د پاسورډ نیولو پرځای د رضایت له لارې د مخالف-ان-دی-مینډل (AiTM) لاسرسی دی: په کلاسیک معنی کې د فش کولو لپاره هیڅ سند نشته، یوازې د تصویب لپاره کوډ دی.

د ګڼ شمېر بریښنالیکونو او ایس ایم ایس انجن د تقلید ټیمپلیټونو سره

د میل باکس لاسرسي شاوخوا یو میلر ناست دی. دا کڅوړه د آپریټر لخوا د ترمیم وړ ډیټا فایلونه لیږدوي — د لیږونکي لیستونه (لیږونکي.txt, smtps.txt) او د ټیمپلیټ فایل (دندو.txt) — د هغه ځای ساتونکي پتې چې د تقلید لپاره د کاسټینګ پاڼې په توګه لوستل کیږي: security@apple.com, login- تایید، د OAuth خدمت، بلینګ، او د حساب خبرتیا لیږونکي د a په وړاندې ستاسوdomain.com د آپریټر ځای ناستی. د SMS اړخ یو تلیفون لريebook او د دروازې ترتیب. میلر د آپریټر لخوا چمتو شوي ترلاسه کونکي لیستونه تکراروي او د ترتیب شوي SMTP ریلونو له لارې لیږي.

د لینکونو د ځمکې جوړولو لپاره، .ad/xu.js او .ad/xq.js هغه URLونه جوړ کړئ چې د URL پارس کولو ابهام او د کلیک تعقیب څخه ګټه پورته کوي. د سپوف نمونې د یو باوري ښکاري واک سره یوځای کوي مخکې لدې چې یو @ نو ښکاره مختاړی د اصلي کوربه څخه توپیر لري:

text https://trusted[.]com@      https://trusted[.]com%40      https://trusted[.]com:80@ https://redirect[.]example[.]com/      https://track[.]example[.]com/click? 

دا چوکاټ د لویو مصرف کونکو څخه فیویکونونه هم اخلي او enterprise د برېښنالیک چمتو کونکي - د قانع کونکي چمتو کونکي برانډ شوي پرامپټ یا لینډینګ پاڼې وړاندې کولو لپاره یو معمول تخنیک.

د هدف او زیربنا څارنه

څو ماډلونه د لیږلو دمخه شرایط راټولوي. .ad/x0.js د DNS-over-HTTPS په اړه نومونه حل کوي (dns[.]ګوګل/حل), .ad/xa.js پوښتنې WHOIS (API[.]څوک دی[.]وو)، او .ad/x9.js د GitHub کوډ لټون چلوي (API[.]ګیت هب[.]com/search/code?q=) — یوه نمونه چې د ریلي لیست د تغذیه کولو لپاره د افشا شوي میل سرور ترتیب او SMTP اسنادو موندلو سره مطابقت لري. .ad/xs.js د وی بیک ماشین د CDX شاخص پوښتنه کوي.

امر او کنټرول

د پټو شویو سیټونو په اوږدو کې، .ad/x4.js د آپریټر پای ټکی ته اشاره کوي:

text http://api[.]nolimitent[.]xyz:4100 

کوربه خپل شریکوي بې حده د خپرونکي د خپل نوم سره برانډ، او : 4100 پورټ د چوکاټ د کال کور چینل دی. دا د مدافعینو لپاره یوازینی خورا دوامدار شاخص دی: یو بسته، د پراختیا کونکي ورک سټیشن، یا د جوړونې اجنټ چې رسیږي API[.]نه محدود[.]xyz دا کوډ یې چل کړی دی.

د جوړجاړي شاخصونه

لاندې شاخصونه هغه دي چې یو مدافع یې کولی شي عمل وکړي — د لاک فایل grep کول، کوربه بلاک کول، یا د پراکسي او DNS لاګونو لټون کول. د مایکروسافټ پای ټکي څرګندیږي ځکه چې چوکاټ یې ناوړه ګټه پورته کوي؛ دوی پخپله ناوړه ندي او باید بند نشي.

شاخص ډول چیرته د مدافع عمل
nolimit-agent (ټولې نسخې ۱.۰.۲۹۹–۱.۰.۳۰۷) هګ npm د ګریپ لاک فایلونه / د نصبولو لاګونه
api[.]nolimitent[.]xyz (:4100) د C2 کوربه .ad/x4.js بلاک کړئ؛ د DNS + پراکسي لاګونو لټون وکړئ
.ad/ پټ لارښود د اصلي/بن هدف په توګه جوړښت package.json د راجسټری بیاکتنې کې جامد سیګنال
trusted[.]com@ / %40 / :80@ د لینک فورمې د URL سپوف .ad/xu.js, .ad/xq.js د برېښنالیک/پراکسي URL تفتیش
د وسیلې کوډ مرسته + ګراف inbox/sentitems پاتې برخه د چلند د .ad/x12.js د M365 ننوتل + د ګراف پلټنې بیاکتنه

د فایل هشونه په ټریج کې نیول شوي:

  • بسته/.ad/x0.js — شا۲۵۶ e4153bb614ee03ec456e6b5b41926385db6aae0e4f3e771d18e581571ad7ca2a

  • پیکج/پیکج.جیسن — شا۲۵۶ 8618064f1f6146b4a8f0459aff9154dca1847e3936aa44f4d4cd37e127075644

د مایکروسافټ ۳۶۵ کرایه دار سیګنال د دې پیکج پرته د لټون ارزښت لري: د وسیلې کوډ بریالي لاسلیکونه چې سمدلاسه د ګراف لوستلو سره تعقیب کیږي د برېښنالیک فولډرونه/ان باکس او د برېښنالیک فولډرونه/لیږل شوي توکي، په ځانګړې توګه د هغه ناستې څخه چې کارونکي یې نه پیژني.

منسوب او مشاهده شوی چلند

هغه څه چې لیدل کېږي د هغه چا څخه جلا پاتې کیږي چې تر شا یې دي.

د لیدلو وړ حقایق: کڅوړه د لاستی لاندې خپره شوې ده د نولیمیټ اجنټ د نا تایید شوي Gmail پتې سره او د سرچینې زیرمه سره هیڅ اړیکه نلري؛ دا package.json دا د "پرمختللي بریښنالیک لیږونکي" په توګه تشریح کوي او د سور ټیم کلیدي کلمه؛ د چلولو وخت کوډ په پټ، پټ شوي کې متمرکز دی .ad/ لارښود چې د وسیلې زنځیر (javascript-obfuscator) یو اعلان شوی انحصار دی؛ او د کال کور کوربه API[.]نه محدود[.]xyz بیا کاروي بې حده برانډ. دا یو واحد بسته ده چې د یو آپریټر لخوا کنټرول شوي زیربنا نښه لري - د څو بستو کلستر نه دی، او د مخکې نومول شوي کمپاین سره هیڅ ډول تداخل نه دی پیژندل شوی.

د سور ټیم کلیدي کلمه طبقه بندي نه بدلوي. د قانوني برید-امنیت وسیلې چې د دوه ګوني کارونې وړتیا لیږدوي په شفاف ډول ترسره کوي: د لوستلو وړ سرچینه، د آپریټر لخوا چمتو شوي هدفونه، او هیڅ پټ کال کور نه. دا کڅوړه د دې ملکیتونو هر یو بدلوي - د دې عملیاتي کوډ پټ او پټ دی، او دا د هغه هدف پرځای چې کارونکي یې چمتو کوي ثابت آپریټر زیربنا ته اشاره کوي. چلند، نه لیبل، پریکړه اداره کوي، کوم چې ناوړه ده.

دلته اراده نه ده تایید شوې. پوسټ تشریح کوي چې کوډ څه کوي - د وسیلې کوډ غوښتنه کول، د ګراف له لارې د میل باکس لوستل، د ترتیب شوي ریلونو له لارې د لوی بریښنالیک لیږل، یو ثابت کوربه ته بیکن - او انګیزه بې بیانه پریږدي.

اغیز، رجحانات او د مدافعینو لارښوونه

د نصبولو وخت دوه اغیزې مهمې دي. لومړی، هر پراختیا کونکی یا د CI اجنټ چې نصب کوي د نولیمیټ اجنټ چوکاټ په هغه کوربه کې راوړي او د کور زنګ وهلو ځای رامینځته کوي API[.]نه محدود[.]xyzدوهم، د وسیلې کوډ وړتیا د نصب کونکي کوربه څخه هاخوا لاسرسی پراخوي: د مایکروسافټ 365 میل باکس چې مالک یې د وړاندې شوي کوډ تصویب کولو ته هڅول کیږي مستقیم د ګراف له لارې لوستل کیږي، پرته له دې چې هیڅ پټنوم هیڅکله له تار څخه تیریږي.

پراخه رجحان هغه دی چې داخلي شي. د وسیلې کوډ (AiTM) فشینګ د انفرادي فشینګ زیربنا څخه په عامه راجسټری کې یو بسته ته لیږدول شوی - د لخوا توزیع د npm لګول د بریښنالیک له لارې نه. په دې ډول د کټ بسته کول د فشینګ آپریټر کوربه توب او د لینک تحویلي ستونزې د راجسټری لاسرسي لپاره سوداګري کوي، او عملیاتي کوډ د پاک انسټال هک او د ډاټ فایل په نوم پټ شوي ډایرکټرۍ شاته پټوي چې د ګړندي لارښود سکیم ماتوي.

د مدافعینو لپاره:

  • د راجستر او انحصار بیاکتنه. د هغه کڅوړې درملنه وکړئ چې اصلي/يم یوازې په جوړښت کې د لوړ خطر په توګه د یوشان پټ شوي لومړي ګوند کوډ پټ (ډټ-پریفکس شوي) لارښود ته حل کوي، پرته له دې چې د نصب هک پاک ښکاري. Minification مبهم نه دی — د سټرینګ-اری ډیکوډر لاسلیک کې دروازه، نه د کرښې په اوږدوالي کې.
  • د مایکروسافټ ۳۶۵ سختول. د مشروط لاسرسي سره د وسیلې کوډ واک ورکولو جریان محدود کړئ چیرې چې دا په عملیاتي ډول اړین نه وي؛ د وسیلې کوډ مرستې یو پیژندل شوی AiTM ویکتور دی او په ندرت سره د متقابل کاروونکو لخوا ورته اړتیا لیدل کیږي. د وسیلې کوډ لاسلیکونو لپاره پلټنه د سمدستي ګراف میل باکس شمیرنې وروسته.
  • د شبکې کشف. بلاک او خبرتیا فعاله ده API[.]نه محدود[.]xyz. د پراختیا کونکو او ودانیو زیربناوو کې د دې لپاره بهر ته د DNS او پراکسي لاګونو لټون وکړئ.
  • د برېښناليک لارې کشف. د کارن @ کوربه د URL-سپوف فورمې (باوري[.]com@…) د بریښنالیک دروازې او پراکسي کې کشف کیدی شي؛ د بیرغ لینکونه چې د واک برخه یې مخکې وي @.

دا بسته د تحلیل په وخت کې په npm کې ژوندۍ وه. ځکه چې پټ چوکاټ د ټولې خپرې شوې نسخې لاین او اوسني پورې اړه لري تازه ټګ (1.0.307) د وسیلې کوډ وړتیا لري، د راجسټری لرې کول باید هره نسخه پوښي، نه یوازې یو واحد بیک نسخه. 

د سکا-وسایل-سافټویر-ترکیب-تحلیل-وسایل
د خپل سافټویر خطرونو ته لومړیتوب ورکړئ، اصلاح یې کړئ او خوندي یې کړئ
خپل وړیا حساب ترلاسه کړئ.
هیڅ کریډیټ کارت ته اړتیا نشته.

د خپل سافټویر پراختیا او تحویلي خوندي کړئ

د زیګیني محصول سویټ سره