TL، ڊاڪٽر
nolimit-agent هڪ npm پيڪيج آهي جنهن جا شايع ٿيل ورجن - 1.0.299 ذريعي 1.0.307، 2026-06-26 کان 2026-06-29 تائين چئن ڏينهن ۾ جاري ڪيو ويو - هر هڪ کڻندو آهي مڪمل فشنگ ۽ بلڪ ميل فريم ورڪ هڪ لڪيل، مڪمل طور تي مبهم ڊاريڪٽري اندر. هر ورزن ۾ مکيه داخلا حل ڪري ٿي .ad/x0.js، هڪ ~86 فائلن مان هڪ ڊاٽ فائل نالي فولڊر ۾ جنهن ۾ لڳ ڀڳ 4,200 جاوا اسڪرپٽ-آبفسڪيٽر اسٽرنگ-اري بلاب آهن؛ انسٽال ٿلهو ۽ داخلا لي آئوٽ سڄي لائن ۾ هڪجهڙا آهن.
ان الجھن جي پويان هڪ آهي Microsoft 365 OAuth ڊيوائس ڪوڊ فلو (login[.]microsoftonline[.]com/common/oauth2/v2.0/devicecode) جيڪو، هڪ ڀيرو ڪوڊ منظور ٿي ويندو آهي، متاثر جي Outlook انباڪس کي پڙهي ٿو ۽ Microsoft Graph API ذريعي شيون موڪلي ٿو؛ هڪ بلڪ SMTP ۽ ايس ايم ايس موڪلڻ وارو انجن جيڪو آپريٽر پاران فراهم ڪيل وصول ڪندڙ فهرستن ذريعي هلائي ٿو؛ برانڊ-نقل پيغام ٽيمپليٽ؛ اوپن-ريڊائريڪٽ لنڪ تعمير؛ ۽ DNS-over-HTTPS، WHOIS، ۽ GitHub ڪوڊ ڳولا تي جاچ. رن ٽائم ٽرئفڪ بيڪنز آپريٽر انفراسٽرڪچر ڏانهن api[.]nolimitent[.]xyz:4100.
متاثر ٿيل: ڪو به جيڪو پيڪيج جو ڪو به نسخو انسٽال ڪري ٿو، ۽ ڪو به مائڪروسوفٽ 365 ميل باڪس جنهن جو مالڪ ان ذريعي پيش ڪيل هڪ ڊوائيس ڪوڊ جي منظوري ڏئي ٿو. تازو ورزن، 1.0.307، موجوده جديد ٽيگ آهي ۽ ساڳئي ڊيوائس ڪوڊ ميل باڪس جي صلاحيت رکي ٿو - خراب ڪوڊ هڪ پوئين ورزن تائين محدود ناهي.
شدت: نازڪمتاثر ٿيل ماحولياتي نظام: نيٺ. پهرين ڳولڻ لاءِ هڪ اشارو: هوسٽ api[.]nolimitent[.]xyz.
حملو: اهو ڪيئن ڪم ڪري ٿو
لڪيل پيل لوڊ مٿان هڪ نرم خول
پيڪيج هڪ عام مٿاڇري پيش ڪري ٿو. package.json اعلان ڪري ٿو a پوسٽ انسٽال ڪُنڊو -
text postinstall: node scripts/postinstall.js - ۽ چڪاس تي اسڪرپٽ/postinstall.js بي ضرر آهي: اهو ونڊوز ڪمانڊ شيم انسٽال ڪري ٿو ۽ ٻاهر نڪري ٿو. ٿلهو اهو ناهي جتي رويي رهندو آهي. مکيه ۽ آهيان ٻئي ميدان اشارو ڪن ٿا .اشتهار/، هڪ ڊاريڪٽري جنهن جي اڳواڻي وارو نقطو ان کي غير معمولي کان ٻاهر رکي ٿو ls آئوٽ پُٽ، ۽ جن جو مواد هڪجهڙائي سان مشين سان مبهم آهي. جامد اسڪينر ڳڻيو ~4,293 انڪوڊ ٿيل پيل لوڊ اسپين پار .اشتهار/ ماڊيول سيٽ؛ javascript-obfuscator هڪ اعلان ڪيل ترقي جي انحصار آهي، جيڪو بنڊل فائلن جي اسٽرنگ-اري-روٽيشن شڪل سان ملندو آهي.
ورهايل پهريون سگنل آهي جنهن کي نالو ڏيڻ جي لائق آهي: انسٽال ٿلهو جيڪو هڪ جائزو وٺندڙ جانچ ڪندو صاف آهي، جڏهن ته آپريشنل ڪوڊ هڪ ڊاريڪٽري پري، لڪيل ۽ مبهم آهي، صرف تڏهن پهچندو آهي جڏهن پيڪيج جو برآمد ٿيل داخلا پوائنٽ هلندو آهي.
مائڪروسوفٽ 365 ڊيوائس ڪوڊ ميل باڪس تائين رسائي
ماڊل .اشتهار/x12.js فريم ورڪ جي سڀ کان وڌيڪ نتيجي واري صلاحيت رکي ٿو. اهو Microsoft 365 OAuth 2.0 ڊوائيس اختيار گرانٽ کي هلائي ٿو:
text POST login[.]microsoftonline[.]com/common/oauth2/v2.0/devicecode ڊيوائس ڪوڊ گرانٽ هڪ جائز مائڪروسافٽ فلو آهي جيڪو ان پٽ-محدود ڊوائيسز لاءِ ٺاهيو ويو آهي: هڪ سروس ڪوڊ جي درخواست ڪري ٿي، صارف ان ڪوڊ کي ان ۾ ٽائيپ ڪري ٿو مائڪروسافٽ.com/ڊوائيسlogin` ٻئي ڊوائيس تي ۽ منظور ڪري ٿو، ۽ درخواست ڪندڙ سروس ٽوڪن وصول ڪري ٿي. جڏهن درخواست ڪندڙ سروس ميل باڪس جي مالڪ کان سواءِ ڪنهن ٻئي جي آهي، منظوري ان ٽئين پارٽي کي ٽوڪن ڏئي ٿي. هڪ ڀيرو ٽوڪن حاصل ڪيو وڃي ٿو، .ad/x12.js` ميل باڪس کي سڌو سنئون Microsoft گراف ذريعي پڙهي ٿو:
text GET graph[.]microsoft[.]com/v1.0/me/mailFolders/inbox/messages?$top=250&$select=from GET graph[.]microsoft[.]com/v1.0/me/mailFolders/sentitems/messages?$top=250&$select=toRecipients هن $چونڊ ڪريو پروجيڪشن موڪليندڙ جي ايڊريس کي انباڪس مان ۽ وصول ڪندڙ جي ايڊريس کي موڪليل شين مان ڪڍن ٿا - متاثر ٿيل جي نمائندن جي نقشي سازي لاءِ خام مال. هي مخالف-ان-دي-مڊل (AiTM) رسائي رضامندي سان آهي بجاءِ پاسورڊ ڪيپچر جي: ڪلاسيڪل معنيٰ ۾ فش ڪرڻ لاءِ ڪا سند ناهي، صرف منظوري حاصل ڪرڻ لاءِ هڪ ڪوڊ آهي.
هڪ بلڪ ميل ۽ ايس ايم ايس انجن جنهن ۾ نقالي ٽيمپليٽس آهن.
ميل باڪس جي رسائي جي چوڌاري هڪ ميلر ويٺو آهي. پيڪيج آپريٽر-ايڊٽيبل ڊيٽا فائلون موڪلي ٿو - موڪليندڙ لسٽون (موڪليندڙ.txt, smtps.txt) ۽ هڪ ٽيمپليٽ فائل (فنڪشن.ٽيڪسٽ) — جن جا پلیس هولڊر ايڊريس نقالي لاءِ ڪاسٽنگ شيٽ طور پڙهندا آهن: سيڪيورٽي@apple.com, login-تصديق، OAuth-سروس، بلنگ، ۽ اڪائونٽ-نوٽيفڪيشن موڪليندڙن جي خلاف yourdomain.com اسٽينڊ-ان آپريٽر بدلائي ٿو. ايس ايم ايس پاسي هڪ فون رکي ٿوebook ۽ گيٽ وي ترتيب. ميلر آپريٽر پاران فراهم ڪيل وصول ڪندڙن جي فهرستن کي ورجائي ٿو ۽ ترتيب ڏنل SMTP رلي ذريعي موڪلي ٿو.
لنڪس کي زمين بڻائڻ لاءِ، .اشتهار/xu.js ۽ .اشتهار/xq.js يو آر ايل ٺاهيو جيڪي يو آر ايل پارسنگ ابهام ۽ ڪلڪ ٽريڪنگ جو استحصال ڪن ٿا. اسپوف نمونا هڪ قابل اعتماد نظر ايندڙ اختيار کي هڪ کان اڳ شامل ڪن ٿا @ تنهنڪري نظر ايندڙ پريفڪس حقيقي هوسٽ کان مختلف آهي:
text https://trusted[.]com@ https://trusted[.]com%40 https://trusted[.]com:80@ https://redirect[.]example[.]com/ https://track[.]example[.]com/click? فريم ورڪ پڻ وڏي صارف کان فيويڪون حاصل ڪري ٿو ۽ enterprise ميل فراهم ڪندڙ - هڪ قائل ڪندڙ فراهم ڪندڙ-برانڊڊ پرامپٽ يا لينڊنگ پيج پيش ڪرڻ لاءِ هڪ معمولي ٽيڪنڪ.
ٽارگيٽ ۽ انفراسٽرڪچر جي جاچ
ڪيترائي ماڊيول موڪلڻ کان اڳ تناظر گڏ ڪن ٿا. .اشتهار/x0.js DNS-over-HTTPS تي نالا حل ڪري ٿو (ڊي اين ايس[.]گوگل/حل), .اشتهار/xa.js سوال WHOIS (API[.]whois[.]vu)، ۽ .اشتهار/x9.js GitHub ڪوڊ سرچ هلائي ٿو (API[.]گيٽ هب[.]com/search/code?q=) — هڪ نمونو جيڪو ريلي لسٽ کي فيڊ ڪرڻ لاءِ ظاهر ٿيل ميل-سرور ترتيب ۽ SMTP سندون ڳولڻ سان مطابقت رکي ٿو. .اشتهار/xs.js وي بيڪ مشين جي سي ڊي ايڪس انڊيڪس بابت سوال ڪري ٿو.
حڪم ۽ ضابطو
مبهم سيٽ جي پار، .اشتهار/x4.js آپريٽر جي آخري نقطي جو حوالو ڏئي ٿو:
text http://api[.]nolimitent[.]xyz:4100 ميزبان ان جو شيئر ڪري ٿو لامحدود پبلشر جي پنهنجي نالي سان برانڊ، ۽ : 4100 پورٽ فريم ورڪ جو ڪال-هوم چينل آهي. هي محافظن لاءِ واحد سڀ کان وڌيڪ پائيدار اشارو آهي: هڪ پيڪيج، هڪ ڊولپر ورڪ اسٽيشن، يا هڪ بلڊ ايجنٽ جيڪو پهچي ٿو API[.]ڪو به محدود نه آهي[.]xyz هن ڪوڊ کي هلايو آهي.
سمجهوتي جا اشارا
هيٺ ڏنل اشارا اهي آهن جن تي هڪ محافظ عمل ڪري سگهي ٿو — هڪ لاڪ فائل کي گريپ ڪريو، هڪ هوسٽ کي بلاڪ ڪريو، يا پراڪسي ۽ ڊي اين ايس لاگز ڳوليو. مائڪروسافٽ اينڊ پوائنٽس ظاهر ٿين ٿا ڇاڪاڻ ته فريم ورڪ انهن کي غلط استعمال ڪري ٿو؛ اهي پاڻ ۾ نقصانڪار نه آهن ۽ انهن کي بلاڪ نه ڪيو وڃي.
| اشارو | قسم | ڪٿي | محافظ عمل |
|---|---|---|---|
nolimit-agent (سڀ ورجن 1.0.299–1.0.307) | پئڪيج | نيٺ | گريپ لاڪ فائلون / انسٽال لاگز |
api[.]nolimitent[.]xyz (:4100) | سي 2 هوسٽ | .ad/x4.js | بلاڪ ڪريو؛ DNS + پراڪسي لاگز ڳوليو |
.ad/ مکيه/بن ٽارگيٽ طور لڪيل ڊائريڪٽري | ساخت | package.json | رجسٽري جائزي ۾ جامد سگنل |
trusted[.]com@ / %40 / :80@ لنڪ فارم | URL جي جعلسازي | .ad/xu.js, .ad/xq.js | ميل/پراڪسي URL جو معائنو |
ڊيوائس ڪوڊ گرانٽ + گراف inbox/sentitems پڙهڻ | رويي | .ad/x12.js | M365 سائن ان + گراف آڊٽ جائزو |
ٽرائيج تي قبضو ڪيل فائل هيش:
- پيڪيج/.ad/x0.js — sha256 e4153bb614ee03ec456e6b5b41926385db6aae0e4f3e771d18e581571ad7ca2a
- پيڪيج/پيڪيج.جيسن — sha256 8618064f1f6146b4a8f0459aff9154dca1847e3936aa44f4d4cd37e127075644
هڪ Microsoft 365 ٽيننٽ سگنل جيڪو هن پيڪيج کان آزاد ڳولڻ جي لائق آهي: ڪامياب ڊيوائس ڪوڊ سائن ان ۽ فوري طور تي گراف پڙهڻ سان ميل فولڊر/انباڪس ۽ ميل فولڊر/موڪليل شيون، خاص طور تي هڪ سيشن مان جيڪو استعمال ڪندڙ نه سڃاڻي ٿو.
منسوب ۽ مشاهدو ڪيل رويو
جيڪو مشاهدو ڪري سگهجي ٿو اهو ان کان الڳ رهي ٿو جيڪو ان جي پويان آهي.
مشاهدي لائق حقيقتون: پيڪيج هينڊل هيٺان شايع ٿيل آهي. نو لِمِٽ-ايجنٽ هڪ غير تصديق ٿيل جي ميل ايڊريس سان ۽ ڪو به ڳنڍيل سورس ريپوزٽري نه آهي؛ اهو package.json ان کي "ترقي يافته اي ميل موڪليندڙ" جي طور تي بيان ڪري ٿو ۽ ان کي ٽيگ ڪري ٿو ريڊ ٽيم ڪي ورڊ؛ رن ٽائم ڪوڊ هڪ لڪيل، مبهم ۾ مرڪوز آهي .اشتهار/ ڊاريڪٽري جنهن جي ٽول چين (javascript-obfuscator) هڪ اعلانيل انحصار آهي؛ ۽ ڪال-هوم هوسٽ API[.]ڪو به محدود نه آهي[.]xyz ٻيهر استعمال ڪري ٿو لامحدود برانڊ. هي هڪ واحد پيڪيج آهي جنهن ۾ هڪ آپريٽر جي ڪنٽرول هيٺ انفراسٽرڪچر جو نشان آهي - هڪ ملٽي پيڪيج ڪلسٽر نه آهي، ۽ اڳ ۾ نالي واري مهم سان ڪو به اوورليپ سڃاڻپ نه ڪيو ويو آهي.
هن ريڊ ٽيم ڪي ورڊ درجه بندي کي تبديل نٿو ڪري. جائز آفنسو-سيڪيورٽي ٽولنگ جيڪا ٻٽي استعمال جي صلاحيت موڪلي ٿي، اهو شفاف طريقي سان ڪم ڪري ٿي: پڙهڻ لائق ذريعو، آپريٽر پاران فراهم ڪيل هدف، ۽ ڪو به لڪيل ڪال-هوم نه. هي پيڪيج انهن مان هر هڪ ملڪيت کي الٽ ڪري ٿو - ان جو آپريشنل ڪوڊ مبهم ۽ لڪيل آهي، ۽ اهو صارف پاران فراهم ڪيل هدف جي بدران مقرر ٿيل آپريٽر انفراسٽرڪچر ڏانهن اشارو ڪري ٿو. رويي، ليبل نه، فيصلي کي سنڀاليندو آهي، جيڪو بدسلوڪي آهي.
هتي ارادي تي زور نه ڏنو ويو آهي. پوسٽ بيان ڪري ٿي ته ڪوڊ ڇا ڪندو آهي - هڪ ڊوائيس ڪوڊ جي درخواست ڪريو، گراف تي هڪ ميل باڪس پڙهو، ترتيب ڏنل رلي ذريعي بلڪ ميل موڪليو، هڪ مقرر ٿيل هوسٽ ڏانهن بيڪن - ۽ مقصد کي اڻ بيان ڪيل ڇڏي ڏيو.
اثر، رجحانات ۽ محافظ رهنمائي
انسٽاليشن جي وقت جا ٻه اثر اهم آهن. پهريون، ڪو به ڊولپر يا CI ايجنٽ جيڪو انسٽال ڪري ٿو نو لِمِٽ-ايجنٽ انهي ميزبان تي فريم ورڪ آڻيندو آهي ۽ ڪال-هوم قائم ڪندو آهي API[.]ڪو به محدود نه آهي[.]xyz. ٻيو، ڊوائيس ڪوڊ جي صلاحيت انسٽالنگ هوسٽ کان ٻاهر پهچ کي وڌائي ٿي: هڪ Microsoft 365 ميل باڪس جنهن جي مالڪ کي پيش ڪيل ڪوڊ منظور ڪرڻ لاءِ آماده ڪيو ويندو آهي، سڌو سنئون گراف ذريعي پڙهيو ويندو آهي، بغير ڪنهن پاسورڊ جي ڪڏهن به تار کي پار ڪندي.
وسيع رجحان اهو آهي ته اندروني بڻايو وڃي. ڊيوائس ڪوڊ (AiTM) فشنگ اسٽينڊلون فشنگ انفراسٽرڪچر کان پبلڪ رجسٽري تي هڪ پيڪيج ۾ منتقل ٿي وئي آهي - ورڇ پاران npm انسٽال ڪريو اي ميل ڪيل لنڪ ذريعي بدران. هن طريقي سان ڪٽ کي پيڪ ڪرڻ سان فشنگ آپريٽر جي هوسٽنگ ۽ لنڪ پهچائڻ واري مسئلي کي رجسٽري جي پهچ لاءِ واپار ڪيو ويندو آهي، ۽ آپريشنل ڪوڊ کي صاف انسٽال ٿلهو ۽ ڊاٽ فائل نالي هڪ مبهم ڊاريڪٽري جي پويان لڪايو ويندو آهي جيڪو هڪ تڪڙي دستي اسڪيم کي شڪست ڏئي ٿو.
محافظن لاءِ:
- رجسٽري ۽ انحصار جو جائزو. هڪ پيڪيج جو علاج ڪريو جنهن جو مکيه/آهيان هڪجهڙائي سان مبهم ٿيل پهرين پارٽي ڪوڊ جي لڪيل (ڊٽ-پريفڪسڊ) ڊاريڪٽري ۾ حل ٿئي ٿو جيئن صرف ساخت تي وڌيڪ خطري جي طور تي، انسٽال ٿلهو صاف نظر اچي ٿو يا نه. مينيفڪيشن مبهم نه آهي - اسٽرنگ-اري ڊيڪوڊر دستخط تي گيٽ، لائن جي ڊيگهه تي نه.
- مائڪروسافٽ 365 سخت ڪرڻ. جتي آپريشنل طور تي گهربل نه هجي، اتي ڊيوائس ڪوڊ جي اختيار جي وهڪري کي مشروط رسائي سان محدود ڪريو؛ ڊيوائس ڪوڊ گرانٽس هڪ سڃاتل AiTM ویکٹر آهن ۽ انٽرايڪٽو استعمال ڪندڙن کي گهٽ ئي گهربل آهن. ڊيوائس ڪوڊ سائن ان لاءِ آڊٽ ڪريو جنهن کان پوءِ فوري طور تي گراف ميل باڪس جي ڳڻپ ٿيندي.
- نيٽ ورڪ جي ڳولا. بلاڪ ۽ الرٽ آن API[.]ڪو به محدود نه آهي[.]xyz. ڊولپر ۽ بلڊ انفراسٽرڪچر ۾ ان لاءِ آئوٽ بائونڊ ڊي اين ايس ۽ پراڪسي لاگ ڳوليو.
- ميل-رستي جي ڳولا. هن استعمال ڪندڙ@ميزبان URL-spoof فارم (قابل اعتماد[.]com@…) ميل گيٽ وي ۽ پراڪسي تي ڳولي سگهجن ٿا؛ فليگ لنڪس جن جي اختيار جو جزو هڪ کان اڳ آهي @.
تجزيو جي وقت پيڪيج npm تي لائيو هو. ڇاڪاڻ ته لڪيل فريم ورڪ پوري شايع ٿيل ورزن لائن ۽ موجوده تي پکڙيل آهي جديد ٽيگ (1.0.307) ۾ ڊيوائس ڪوڊ جي صلاحيت آهي، رجسٽري ٽيڪ ڊائون هر ورجن کي ڍڪڻ گهرجي، نه رڳو هڪ پوئين ورزن کي.




