DeviceDoor npm پیکیج مائیکروسافٹ 365 ڈیوائس کوڈ فشنگ فریم ورک کی ترسیل

ڈیوائس ڈور: ایک عوامی این پی ایم پیکیج جو مائیکروسافٹ 365 ڈیوائس کوڈ فشنگ اور بلک میل فریم ورک بھیجتا ہے

TL؛ ڈاکٹر

nolimit-agent ایک این پی ایم پیکیج ہے جس کے شائع شدہ ورژن - 1.0.299 کے ذریعہ 1.0.3072026-06-26 سے 2026-06-29 تک چار دنوں میں جاری کیا گیا — ہر ایک کے پاس ایک ہے مکمل فشنگ اور بلک میل فریم ورک ایک پوشیدہ، مکمل طور پر مبہم ڈائرکٹری کے اندر۔ ہر ورژن میں مرکزی اندراج حل کرتا ہے۔ .ad/x0.js, ڈاٹ فائل کے نام والے فولڈر میں ~86 فائلوں میں سے ایک جس میں تقریباً 4,200 javascript-obfuscator string-array blobs; انسٹال ہک اور انٹری لے آؤٹ پوری لائن میں ایک جیسے ہیں۔

obfuscation کے پیچھے بیٹھا a Microsoft 365 OAuth ڈیوائس کوڈ کا بہاؤ (login[.]microsoftonline[.]com/common/oauth2/v2.0/devicecode) کہ، ایک بار کوڈ منظور ہونے کے بعد، متاثرہ کے آؤٹ لک ان باکس کو پڑھتا ہے اور مائیکروسافٹ گراف API کے ذریعے اشیاء بھیجتا ہے۔ ایک بڑی تعداد میں SMTP اور SMS بھیجنے والا انجن جو آپریٹر کی طرف سے فراہم کردہ وصول کنندگان کی فہرستوں سے چلتا ہے۔ برانڈ کی نقالی پیغام ٹیمپلیٹس؛ اوپن ری ڈائریکٹ لنک کی تعمیر؛ اور DNS-over-HTTPS، WHOIS، اور GitHub کوڈ کی تلاش پر نظر ثانی۔ پر آپریٹر کے بنیادی ڈھانچے کو رن ٹائم ٹریفک بیکنز api[.]nolimitent[.]xyz:4100.

متاثرہ: کوئی بھی جو پیکیج کا کوئی بھی ورژن انسٹال کرتا ہے، اور کوئی بھی مائیکروسافٹ 365 میل باکس جس کا مالک اس کے ذریعے پیش کردہ ڈیوائس کوڈ کو منظور کرتا ہے۔ تازہ ترین ورژن، 1.0.307, موجودہ تازہ ترین ٹیگ ہے اور اسی ڈیوائس کوڈ میل باکس کی اہلیت رکھتا ہے — بدنیتی پر مبنی کوڈ ایک بیک ورژن تک محدود نہیں ہے۔

شدت: اہم. متاثرہ ماحولیاتی نظام: npm. سب سے پہلے تلاش کرنے کے لیے ایک اشارے: میزبان api[.]nolimitent[.]xyz.

حملہ: یہ کیسے کام کرتا ہے۔

چھپے ہوئے پے لوڈ پر ایک سومی شیل

پیکیج ایک عام سطح پیش کرتا ہے۔ package.json اعلان کرتا ہے a پوسٹ انسٹال کانٹا - 

text postinstall: node scripts/postinstall.js 

- اور معائنہ پر scripts/postinstall.js بے ضرر ہے: یہ ونڈوز کمانڈ شیم انسٹال کرتا ہے اور باہر نکلتا ہے۔ ہک وہ نہیں ہے جہاں سلوک رہتا ہے۔ دی اہم اور بن دونوں فیلڈز کی طرف اشارہ کرتے ہیں۔ .ad/ایک ڈائرکٹری جس کا سرکردہ ڈاٹ اسے آرام دہ اور پرسکون سے دور رکھتا ہے۔ ls آؤٹ پٹ، اور جس کے مشمولات یکساں طور پر مشین سے مبہم ہیں۔ جامد اسکینر نے ~ 4,293 انکوڈ شدہ پے لوڈ اسپین کو شمار کیا .ad/ ماڈیول سیٹ؛ javascript-obfuscator ایک اعلان کردہ ترقیاتی انحصار ہے، جو بنڈل فائلوں کی سٹرنگ-اری-روٹیشن شکل سے میل کھاتا ہے۔

اسپلٹ نام دینے کے قابل پہلا سگنل ہے: انسٹال ہک جس کی جانچ پڑتال کرنے والا جائزہ لیتا ہے وہ صاف ہے، جبکہ آپریشنل کوڈ ایک ڈائرکٹری کے فاصلے پر، پوشیدہ اور مبہم ہے، تب ہی پہنچتا ہے جب پیکیج کا برآمد شدہ انٹری پوائنٹ چلتا ہے۔

Microsoft 365 ڈیوائس کوڈ میل باکس تک رسائی

ماڈیول .ad/x12.js فریم ورک کی سب سے زیادہ نتیجہ خیز صلاحیت رکھتا ہے۔ یہ Microsoft 365 OAuth 2.0 ڈیوائس کی اجازت دینے کی گرانٹ چلاتا ہے:

text POST login[.]microsoftonline[.]com/common/oauth2/v2.0/devicecode 

ڈیوائس کوڈ گرانٹ ایک جائز مائیکروسافٹ فلو ہے جو ان پٹ محدود آلات کے لیے ڈیزائن کیا گیا ہے: ایک سروس ایک کوڈ کی درخواست کرتی ہے، صارف اس کوڈ میں ٹائپ کرتا ہے۔ microsoft.com/devicelogin` ایک دوسرے ڈیوائس پر اور منظور کرتا ہے، اور درخواست کرنے والی سروس کو ٹوکن ملتے ہیں۔ جب درخواست کرنے والی سروس میل باکس کے مالک کے علاوہ کسی اور سے تعلق رکھتی ہے، تو منظوری اس فریق ثالث کو ٹوکن دے دیتی ہے۔ ایک بار جب ٹوکن مل جاتا ہے، .ad/x12.js` میل باکس کو براہ راست Microsoft گراف کے ذریعے پڑھتا ہے:

text GET graph[.]microsoft[.]com/v1.0/me/mailFolders/inbox/messages?$top=250&$select=from GET graph[.]microsoft[.]com/v1.0/me/mailFolders/sentitems/messages?$top=250&$select=toRecipients 

۔ $select پروجیکشنز ان باکس سے بھیجنے والے کے پتے اور بھیجے گئے آئٹمز سے وصول کنندہ کے پتے کھینچ لیتے ہیں - شکار کے نامہ نگاروں کی نقشہ سازی کے لیے خام مال۔ یہ پاس ورڈ کیپچر کے بجائے رضامندی سے مخالف کے درمیان (AiTM) تک رسائی ہے: کلاسیکی معنوں میں فش کرنے کی کوئی سند نہیں ہے، صرف منظوری حاصل کرنے کے لیے ایک کوڈ ہے۔

نقالی ٹیمپلیٹس کے ساتھ ایک بلک میل اور SMS انجن

میل باکس تک رسائی کے ارد گرد ایک میلر بیٹھا ہے۔ پیکیج آپریٹر کے ذریعے قابل تدوین ڈیٹا فائلوں کو بھیجتا ہے - بھیجنے والوں کی فہرستیں (senders.txt, smtps.txt) اور ایک ٹیمپلیٹ فائل (functions.txt) — جس کے پلیس ہولڈر کے پتے نقالی کے لیے بطور کاسٹنگ شیٹ پڑھتے ہیں: security@apple.com, login- تصدیق، OAuth-سروس، بلنگ، اور اکاؤنٹ کی اطلاع بھیجنے والوں کے خلاف yourdomain.com۔ اسٹینڈ ان آپریٹر کی جگہ لے لیتا ہے۔ ایس ایم ایس کی طرف ایک فون ہوتا ہے۔ebook اور گیٹ وے کی ترتیب۔ میلر آپریٹر کی طرف سے فراہم کردہ وصول کنندگان کی فہرستوں کو دہراتا ہے اور ترتیب شدہ SMTP ریلے کے ذریعے بھیجتا ہے۔

روابط کو زمین بنانے کے لیے، .ad/xu.js اور .ad/xq.js ایسے یو آر ایل بنائیں جو یو آر ایل کو پارس کرنے والے ابہام کا استحصال کریں اور ٹریکنگ پر کلک کریں۔ دھوکہ دہی کے نمونے ایک قابل اعتماد نظر آنے والی اتھارٹی کو ایک سے پہلے سرایت کرتے ہیں۔ @ لہذا مرئی سابقہ ​​حقیقی میزبان سے مختلف ہے:

text https://trusted[.]com@      https://trusted[.]com%40      https://trusted[.]com:80@ https://redirect[.]example[.]com/      https://track[.]example[.]com/click? 

فریم ورک بڑے صارفین سے فیویکونز بھی پکڑتا ہے۔ enterprise میل فراہم کرنے والے - ایک قائل فراہم کنندہ کے برانڈڈ پرامپٹ یا لینڈنگ پیج کو پیش کرنے کے لیے ایک معمول کی تکنیک۔

ہدف اور بنیادی ڈھانچے کی نگرانی

بھیجنے سے پہلے کئی ماڈیول سیاق و سباق جمع کرتے ہیں۔ .ad/x0.js DNS-over-HTTPS پر ناموں کو حل کرتا ہے (dns[.]google/resolve), .ad/xa.js سوالات WHOIS (api[.]whois[.]vu)، اور .ad/x9.js GitHub کوڈ کی تلاش چلاتا ہے (api[.]github[.]com/search/code?q=) — ریلے لسٹ کو فیڈ کرنے کے لیے بے نقاب میل سرور کنفیگریشن اور SMTP اسناد کو دریافت کرنے سے مطابقت رکھنے والا پیٹرن۔ .ad/xs.js Wayback مشین کے CDX انڈیکس سے استفسار کرتا ہے۔

کمانڈ اور کنٹرول

الجھے ہوئے سیٹ کے اس پار، .ad/x4.js آپریٹر اینڈ پوائنٹ کا حوالہ دیتا ہے:

text http://api[.]nolimitent[.]xyz:4100 

میزبان اس کا اشتراک کرتا ہے۔ غیر معمولی پبلشر کے اپنے نام کے ساتھ برانڈ، اور : 4100 پورٹ فریم ورک کا کال ہوم چینل ہے۔ یہ محافظوں کے لیے واحد سب سے زیادہ پائیدار اشارے ہے: ایک پیکیج، ایک ڈویلپر ورک سٹیشن، یا ایک تعمیراتی ایجنٹ جو پہنچ رہا ہے api[.]nolimitent[.]xyz اس کوڈ کو چلایا ہے۔

سمجھوتہ کے اشارے

ذیل کے اشارے وہ ہیں جن پر ایک محافظ عمل کر سکتا ہے — ایک لاک فائل کو گرپ کریں، کسی میزبان کو بلاک کریں، یا پراکسی اور DNS لاگز تلاش کریں۔ مائیکروسافٹ کے اختتامی نکات ظاہر ہوتے ہیں کیونکہ فریم ورک ان کے ساتھ زیادتی کرتا ہے۔ وہ خود بدنیتی پر مبنی نہیں ہیں اور انہیں بلاک نہیں کیا جانا چاہیے۔

اشارے قسم کہاں محافظ کارروائی
nolimit-agent (تمام ورژن 1.0.299–1.0.307) پیکج npm گریپ لاک فائلز / لاگ ان انسٹال کریں۔
api[.]nolimitent[.]xyz (:4100) C2 میزبان .ad/x4.js بلاک DNS + پراکسی لاگز تلاش کریں۔
.ad/ پوشیدہ دیر بطور مین/بن ہدف ساخت package.json رجسٹری کے جائزے میں جامد سگنل
trusted[.]com@ / %40 / :80@ لنک فارم یو آر ایل کی دھوکہ دہی .ad/xu.js, .ad/xq.js میل/پراکسی یو آر ایل کا معائنہ
ڈیوائس کوڈ گرانٹ + گراف inbox/sentitems پڑھیں رویہ .ad/x12.js M365 سائن ان + گراف آڈٹ کا جائزہ

ٹرائیج پر پکڑی گئی فائل ہیشز:

  • پیکیج/.ad/x0.js - sha256 e4153bb614ee03ec456e6b5b41926385db6aae0e4f3e771d18e581571ad7ca2a

  • package/package.json - sha256 8618064f1f6146b4a8f0459aff9154dca1847e3936aa44f4d4cd37e127075644

مائیکروسافٹ 365 کرایہ دار سگنل اس پیکج سے آزاد شکار کرنے کے قابل ہے: کامیاب ڈیوائس کوڈ سائن ان کے بعد فوری طور پر گراف پڑھتا ہے۔ میل فولڈرز/ان باکس اور میل فولڈرز/سینٹیٹمزخاص طور پر ایسے سیشن سے جو صارف کو نہیں پہچانتا ہے۔

انتساب اور مشاہدہ سلوک

جو چیز قابل مشاہدہ ہے اس سے الگ رہتی ہے کہ اس کے پیچھے کون ہے۔

قابل مشاہدہ حقائق: پیکیج ہینڈل کے نیچے شائع کیا گیا ہے۔ nolimit-agent ایک غیر تصدیق شدہ جی میل ایڈریس کے ساتھ اور کوئی منسلک ماخذ ذخیرہ نہیں؛ اس کا package.json اسے ایک "اعلی درجے کی ای میل بھیجنے والے" کے طور پر بیان کرتا ہے اور اسے کے ساتھ ٹیگ کرتا ہے۔ سرخ ٹیم مطلوبہ لفظ رن ٹائم کوڈ ایک پوشیدہ، مبہم میں مرکوز ہے۔ .ad/ ڈائریکٹری جس کا ٹول چین (javascript-obfuscator) ایک اعلان کردہ انحصار ہے؛ اور کال ہوم میزبان api[.]nolimitent[.]xyz کو دوبارہ استعمال کرتا ہے۔ غیر معمولی برانڈ یہ ایک واحد پیکج ہے جس میں ایک آپریٹر کے زیر کنٹرول انفراسٹرکچر لینڈ مارک ہے — نہ کہ ایک ملٹی پیکج کلسٹر، اور نہ ہی پہلے نام کی گئی مہم کے ساتھ کسی اوورلیپ کی نشاندہی کی گئی۔

۔ سرخ ٹیم کلیدی لفظ درجہ بندی کو تبدیل نہیں کرتا ہے۔ جائز جارحانہ-سیکیورٹی ٹولنگ جو دوہرے استعمال کی صلاحیت کو بھیجتی ہے اتنی شفافیت سے کرتی ہے: پڑھنے کے قابل ذریعہ، آپریٹر کی طرف سے فراہم کردہ اہداف، اور کوئی پوشیدہ کال-ہوم۔ یہ پیکج ان خصوصیات میں سے ہر ایک کو الٹ دیتا ہے - اس کا آپریشنل کوڈ مبہم اور پوشیدہ ہے، اور یہ صارف کی طرف سے فراہم کردہ ہدف کے بجائے فکسڈ آپریٹر انفراسٹرکچر کی طرف اشارہ کرتا ہے۔ سلوک، لیبل نہیں، فیصلے پر حکومت کرتا ہے، جو بدنیتی پر مبنی ہے۔

یہاں ارادے کی تصدیق نہیں کی گئی ہے۔ پوسٹ اس بات کی وضاحت کرتی ہے کہ کوڈ کیا کرتا ہے — ڈیوائس کوڈ کی درخواست کریں، گراف پر میل باکس پڑھیں، کنفیگرڈ ریلے کے ذریعے بلک میل بھیجیں، ایک مقررہ میزبان کو بیکن کریں — اور مقصد کو غیر واضح چھوڑ دیتا ہے۔

اثر، رجحانات اور محافظ رہنمائی

تنصیب کے وقت کے دو اثرات اہم ہیں۔ سب سے پہلے، کوئی بھی ڈویلپر یا CI ایجنٹ جو انسٹال کرتا ہے۔ nolimit-agent فریم ورک کو اس میزبان پر لاتا ہے اور کال ہوم کو قائم کرتا ہے۔ api[.]nolimitent[.]xyz. دوسرا، ڈیوائس کوڈ کی اہلیت انسٹال کرنے والے ہوسٹ سے آگے بڑھ جاتی ہے: ایک Microsoft 365 میل باکس جس کے مالک کو پیش کردہ کوڈ کو منظور کرنے کی ترغیب دی جاتی ہے اسے براہ راست گراف کے ذریعے پڑھا جاتا ہے، جس میں کبھی بھی کوئی پاس ورڈ تار کو عبور نہیں کرتا ہے۔

وسیع تر رجحان کو اندرونی بنانا ہے۔ ڈیوائس کوڈ (AiTM) فشنگ اسٹینڈ اسٹون فشنگ انفراسٹرکچر سے عوامی رجسٹری پر ایک پیکیج میں منتقل ہو گئی ہے۔ این ایم پی انسٹال ای میل لنک کے بجائے۔ کٹ کو اس طرح پیک کرنے سے رجسٹری کی رسائی کے لیے فشنگ آپریٹر کی ہوسٹنگ اور لنک ڈیلیوری کا مسئلہ حل ہو جاتا ہے، اور آپریشنل کوڈ کو کلین انسٹال ہک اور ڈاٹ فائل کے نام سے مبہم ڈائرکٹری کے پیچھے چھپا دیا جاتا ہے جو ایک فوری دستی سکم کو شکست دیتی ہے۔

محافظوں کے لیے:

  • رجسٹری اور انحصار کا جائزہ۔ ایک پیکج کا علاج کریں جس کے اہم/بن یکساں طور پر مبہم فرسٹ پارٹی کوڈ کی ایک پوشیدہ (ڈاٹ پریفکسڈ) ڈائرکٹری میں حل کرتا ہے کیونکہ صرف ڈھانچے پر ہی زیادہ خطرہ ہوتا ہے، اس بات سے آزاد کہ آیا انسٹال ہک صاف نظر آتا ہے۔ Minification obfuscation نہیں ہے — سٹرنگ-اری ڈیکوڈر دستخط پر گیٹ، لائن کی لمبائی پر نہیں۔
  • مائیکروسافٹ 365 سخت. ڈیوائس کوڈ کی اجازت کے بہاؤ کو مشروط رسائی کے ساتھ محدود کریں جہاں اس کی آپریشنل ضرورت نہ ہو۔ ڈیوائس کوڈ گرانٹس ایک مشہور AiTM ویکٹر ہیں اور انٹرایکٹو صارفین کو شاذ و نادر ہی اس کی ضرورت ہوتی ہے۔ ڈیوائس کوڈ سائن ان کے لیے آڈٹ کے بعد فوری گراف میل باکس کی گنتی۔
  • نیٹ ورک کا پتہ لگانا۔ بلاک اور الرٹ آن api[.]nolimitent[.]xyz. اس کے لیے آؤٹ باؤنڈ ڈی این ایس اور پراکسی لاگز کو ڈویلپر میں تلاش کریں اور انفراسٹرکچر بنائیں۔
  • میل پاتھ کا پتہ لگانا۔ ۔ صارف @ میزبان یو آر ایل سپوف فارمز (قابل اعتماد[.]com@…) میل گیٹ وے اور پراکسی پر قابل شناخت ہیں۔ فلیگ لنکس جن کا اتھارٹی جزو ایک سے پہلے ہے۔ @.

تجزیہ کے وقت پیکج npm پر لائیو تھا۔ کیونکہ پوشیدہ فریم ورک پوری شائع شدہ ورژن لائن اور موجودہ پر پھیلا ہوا ہے۔ تازہ ترین ٹیگ (1.0.307) ڈیوائس کوڈ کی صلاحیت رکھتا ہے، رجسٹری ٹیک ڈاؤن ہر ورژن کا احاطہ کرے، نہ صرف ایک بیک ورژن۔ 

sca-tools-software-composition-analysis-tools
اپنے سافٹ ویئر کے خطرات کو ترجیح دیں، تدارک کریں اور محفوظ کریں۔
اپنا مفت اکاؤنٹ حاصل کریں۔
کوئی کریڈٹ کارڈ کی ضرورت نہیں ہے.

اپنے سافٹ ویئر ڈویلپمنٹ اور ڈیلیوری کو محفوظ بنائیں

Xygeni پروڈکٹ سویٹ کے ساتھ