TL؛ DR
يُظهر حل وسط axios npm كيف تشن هجمات سلاسل التوريد الحديثة استغلال التبعيات الموثوقة للوصول إلى البيانات الحساسة أثناء التشغيل. وقد تم تحليل هذا الحادث من قبل العديد من باحثي الأمن، بما في ذلك تحليلات تفصيلية من Unit42 تغطية صناعية تسلط الضوء على أنماط الإسناد المرتبطة بنشاط الدولة القومية.
يؤثر هذا الحادث على:
- فرق DevOps التي تدير CI/CD pipelineمع المصادقة القائمة على البيئة
- خدمات الواجهة الخلفية التي تعالج طلبات واجهة برمجة التطبيقات الموثقة
- التطبيقات التي تستخدم مكتبة Axios للاتصال الداخلي والخارجي عبر بروتوكول HTTP
لأن مكتبة Axios موجودة في طبقة الطلب، فإن النسخة المخترقة منها يمكنها الوصول إلى:
- رؤوس التفويض و رموز API
- المتغيرات البيئية والأسرار
- اتصالات الخدمة الداخلية
التأثير الحقيقي ليس في التبعية نفسها، بل فيما يمكنها الوصول إليه بمجرد تنفيذها.
إجراءات فورية:
- قم بتثبيت إصدارات التبعيات ومراجعة التحديثات الأخيرة
- قم بتدوير مفاتيح واجهة برمجة التطبيقات (API) والرموز المميزة و CI/CD أوراق اعتماد
- مراقبة الطلبات الصادرة ونشاط المصادقة
- إفحص pipelineحرف S للأسرار المكشوفة
ما الذي حدث في هجوم Axios npm؟
تتبع حادثة أكسيوس نمطًا متزايدًا في هجمات سلسلة التوريد، حيث يستهدف المهاجمون التبعيات المستخدمة على نطاق واسع بدلاً من ثغرات التطبيقات.
من خلال اختراق حزمة موثوقة، يتمكن المهاجمون من تنفيذ عملياتهم داخل آلاف البيئات في وقت واحد.
نظرًا لأن axios هو أحد أكثر عملاء HTTP استخدامًا في بيئة JavaScript، فإنه مُدمج بعمق في:
- الخدمات الخلفية
- تطبيقات الواجهة الأمامية
- CI/CD pipelines
وهذا ما يجعلها هدفاً ذا قيمة عالية.
بمجرد إدخال نسخة خبيثة وتشغيلها، فإنها ترث نفس الصلاحيات التي يتمتع بها التطبيق الذي استوردها. ويشمل ذلك الوصول إلى حركة مرور الشبكة وبيانات الاعتماد والخدمات الداخلية.
حظي هذا الاختراق باهتمام أوسع خارج نطاق مجتمع الأمن، وذلك من خلال تقارير مثل تقرير أكسيوس. تغطية
مما يشير إلى وجود صلات محتملة مع جهات تهديد متقدمة وحملات منسقة.
ما يفعله هجوم أكسيوس فعليًا أثناء التشغيل
يكمن مفتاح فهم هذا الهجوم في التركيز على سلوك وقت التشغيل.
يعمل Axios على مستوى بروتوكول HTTP، مما يعني أنه يتعامل مع الطلبات الصادرة. وهذا يمنحه رؤية مباشرة للبيانات الحساسة التي تتدفق عبر التطبيق.
يمكن للنسخة المخترقة أن:
- اعترض الطلبات الصادرة قبل إرسالها
- إنها تقوم بالتسجيل
Authorizationالرؤوس ورموز واجهة برمجة التطبيقات - يمكنك الوصول إلى متغيرات البيئة عبر
process.env - مراقبة التواصل بين الأقسام الداخلية
على سبيل المثال، يمكن لبرنامج اعتراض خبيث استخراج رؤوس المصادقة وإعادة توجيهها بصمت إلى نقطة نهاية خارجية.
في الوقت نفسه، يسمح الوصول إلى متغيرات البيئة للمهاجمين باسترداد بيانات الاعتماد دون تعديل منطق التطبيق.
من الخارج، يستمر كل شيء في العمل كما هو متوقع. تُنجز الطلبات بنجاح، وتستجيب الخدمات بشكل طبيعي، و pipelineلا تظهر أي علامات على الفشل. في الوقت نفسه، قد تكون البيانات الحساسة قد تم الكشف عنها بالفعل من خلال مسارات التنفيذ في الخلفية.
مسار هجوم أكسيوس: من حزمة مخترقة إلى كشف سرّ
1. حل وسط
يستطيع المهاجم السيطرة على حساب مسؤول الصيانة الموثوق به أو مسار إصدار الحزمة داخل نظام axios البيئي.
2. توزيع
يتم نشر نسخ خبيثة على منصة npm وسحبها إلى أجهزة المطورين، CI/CD pipelines، ويتم بناء التطبيقات من خلال تحديثات التبعيات العادية.
3. التنفيذ أثناء التشغيل
يتم تنفيذ الحمولة عند استيراد واستخدام axios، حيث ترث نفس امتيازات وقت التشغيل الخاصة بالتطبيق.
4. الوصول السري
تتيح التبعية المخترقة إمكانية الوصول إلى العناوين والرموز المميزة ومتغيرات البيئة والاتصالات الداخلية عبر بروتوكول HTTP.
5. التسرب
يتم إرسال البيانات الحساسة بصمت إلى البنية التحتية التي يتحكم بها المهاجم بينما تستمر الطلبات الأصلية في العمل بشكل طبيعي.
مؤشرات التسوية (IoCs)
للتحقق من احتمالية التعرض للاختراق، ينبغي على الفرق البدء بمراجعة المؤشرات المعروفة المرتبطة باختراق أكسيوس. يلخص الجدول أدناه أهم الإشارات ذات الصلة عبر الحزم ونشاط الشبكة وملفات النظام المضيف.
كيفية تفسير مؤشرات الاختراق هذه
على الرغم من أن هذه المؤشرات مفيدة، إلا أنه لا ينبغي التعامل معها كاستراتيجية كشف كاملة.
عملياً، نادراً ما تعتمد هجمات كهذه على إشارة ثابتة واحدة. تتغير النطاقات، وتتطور الحمولة، وتصبح التجزئات قديمة بسرعة. ما يبقى ثابتاً هو السلوك.
على سبيل المثال، قد تشير الطلبات الصادرة غير المتوقعة أثناء تنفيذ بروتوكول HTTP العادي إلى تسريب البيانات. وبالمثل، فإن استخدام بيانات اعتماد صحيحة في سياقات غير معتادة غالباً ما يشير إلى أن الأسرار قد تم كشفها بالفعل.
على مستوى المضيف، قد يشير وجود البرامج النصية أو الملفات الثنائية المؤقتة إلى نشاط ما بعد الاستغلال، خاصة عند اقترانها بشذوذات الشبكة.
بمعنى آخر، تساعدك مؤشرات الاختراق على تأكيد وقوع حادثة ما.
لكن فهم السلوك هو ما يسمح لك باكتشافه مبكراً.
| الفئة | مؤشر | تفاصيل |
|---|---|---|
| فئة الإشتراك | axios@1.14.1 | شاسوم: 2553649f2322049666871cea80a5d0d6adc700ca |
| فئة الإشتراك | axios@0.30.4 | شاسوم: d6f3f62fd3b9f5432f5782b62d8cfd5247d5ee71 |
| التبعية | plain-crypto-js@4.2.1 | شاسوم: 07d889e2dadce6f3910dcbc253317d28ca61c766 |
| الانرنيت | sfrclak[.]com | مجال القيادة والسيطرة |
| الانرنيت | 142.11.206[.]73 | البنية التحتية المرتبطة بها IP |
| الانرنيت | http://sfrclak[.]com:8000/6202033 | نقطة نهاية التسرب الملحوظة |
| ماك | /Library/Caches/com.apple.act.mond | SHA256: 92ff08773995ebc8d55ec4b8e1a225d0d1e51efa4ef88b8849d0071230c9645a |
| ويندوز | %PROGRAMDATA%\wt.exe | أثر استمرار محتمل |
| ويندوز | %TEMP%\6202033.vbs | أداة تنفيذ قائمة على البرامج النصية |
| ويندوز | %TEMP%\6202033.ps1 | حمولة PowerShell. SHA256: 617b67a8e1210e4fc87c92d1d1da45a2f311c08d26e89b12307cf583c900d101 |
| لينكس | /tmp/ld.py | SHA256: fcb81618bb15edfdedfb638b4c08a2af9cac9ecfa551af135a8402bf980375cf |
ملاحظة تحقيقية: تُعدّ هذه المؤشرات نقطة انطلاق مفيدة لاكتشاف التهديدات. مع ذلك، يستطيع المهاجمون تغيير النطاقات والحمولات والبيانات بسرعة. لذا، ينبغي على الفرق ربط هذه المؤشرات بإشارات سلوكية مثل حركة مرور HTTP الصادرة غير المتوقعة، أو الوصول غير المعتاد إلى process.envوتحديثات التبعيات غير المعتادة.
مثال: كيف يمكن لتبعية Axios npm المخترقة أن تسرّب البيانات
لفهم كيفية عمل هجوم Axios npm هذا عمليًا، ضع في اعتبارك مثالًا مبسطًا.
يُتيح Axios للمطورين تحديد مُعترضات الطلبات. وتُنفذ هذه المُعترضات تلقائيًا قبل كل طلب HTTP.
يمكن لنسخة خبيثة من برنامج أكسيوس أن تستغل هذه الآلية:
لماذا يُعد هجوم Axios npm خطيرًا
للوهلة الأولى، لا يبدو أن هناك أي خطأ. يتم تنفيذ الطلب بنجاح، ويتصرف التطبيق كما هو متوقع، و pipelineتستمر العملية دون أخطاء.
لكنّ التفاصيل الحاسمة تحدث قبل إرسال الطلب. خلال فترة التنفيذ تلك، يمكن للتبعية المخترقة الوصول خلسةً إلى بيانات حساسة وجمعها، مثل رؤوس التفويض، ورموز واجهة برمجة التطبيقات، وبيانات تعريف الطلب، ومتغيرات البيئة.
لأن هذه الآلية تعمل داخل مكتبة موثوقة تقع مباشرةً في مسار طلب HTTP، فإنها تعمل فعلياً بنفس صلاحيات التطبيق نفسه. ونتيجةً لذلك، يمكنها الوصول إلى بيانات محمية عادةً من المهاجمين الخارجيين.
ما يجعل هذا الأمر خطيرًا للغاية ليس فقط الوصول إلى البيانات، بل غياب أي تأثير واضح. فلا يوجد أي خلل في الأداء، ولا طلبات فاشلة، ولا إشارة فورية تدل على وجود مشكلة. من الناحية التشغيلية، يستمر كل شيء في العمل كما هو متوقع.
في الوقت نفسه، قد تكون المعلومات الحساسة قد بدأت بالفعل في مغادرة النظام من خلال الاتصالات الصادرة التي تندمج مع حركة مرور التطبيقات العادية.
لماذا تُعد هذه مشكلة في مجال DevOps أولاً؟
بالنسبة لفرق DevOps، يصعب اكتشاف هذا النوع من الهجمات بشكل خاص لأنه يندمج بسلاسة في سير العمل الحالي.
يتم تثبيت التبعيات تلقائيًا، pipelineيتم تنفيذ العمليات بشكل طبيعي، ولا تحدث أي أعطال فورية.
في نفس الوقت، CI/CD غالباً ما تكشف البيئات عن بيانات اعتماد عالية القيمة، بما في ذلك:
- رموز موفر الخدمة السحابية
- مفاتيح النشر
- CI/CD أسرار المصادقة
يمكن لبرنامج تابع مخترق يعمل في هذا السياق الوصول إلى بيانات الاعتماد هذه مباشرة.
وهذا يخلق وضعاً يبدو فيه كل شيء طبيعياً، بينما يتم الوصول إلى البيانات الحساسة في الخلفية.
الخطر الحقيقي: انكشاف الأسرار على نطاق واسع
يسلط اختراق axios npm الضوء على تحول رئيسي في استراتيجيات الهجوم الحديثة.
لم يعد الهدف هو استغلال الثغرات الأمنية، بل الوصول إلى بيانات اعتماد صالحة.
نظراً لأن الأنظمة الحديثة تعتمد على المصادقة القائمة على البيئة، فإن التبعية التي تعمل في وقت التشغيل يمكنها الوصول إلى:
- مفاتيح API
- رموز الخدمة
- بيانات اعتماد السحابة
لا داعي لكسر هذه البيانات التعريفية.
لا يلزم سوى استخدامها.
وهذا يُمكّن المهاجمين من التحرك جانبياً، والوصول إلى الخدمات، واستخراج البيانات باستخدام المصادقة المشروعة.
ونتيجة لذلك، يعتمد التأثير على الأسرار التي يتم الكشف عنها، وليس على كيفية تنفيذ الهجوم.
لماذا تغفل أدوات الأمان التقليدية عن هذا؟
تواجه الأساليب التقليدية صعوبة في اكتشاف هذه الهجمات لأنها تركز على الثغرات الأمنية المعروفة أو التوقيعات الثابتة. ومع ذلك، كما هو موضح في تحليل OpenAI من بين المخاطر الحقيقية لاختراق أداة تطوير axios، يظهر الخطر الحقيقي في وقت التشغيل، حيث تتفاعل التبعيات الموثوقة مع البيانات الحساسة.
ومع ذلك، قد لا تحتوي التبعية المتضررة على أي مؤشرات واضحة.
قد يكون هناك:
- لا يوجد CVE
- لا يوجد توقيع خبيث
- لا يوجد تركيب نحوي غير طبيعي
في الوقت نفسه، لا يُقيّم التحليل الثابت سلوك وقت التشغيل. فهو لا يستطيع تحديد كيفية تفاعل التبعية مع البيانات الحساسة بعد تنفيذها.
وهذا يخلق فجوة حيث يبدو الكود آمناً أثناء التحليل ولكنه يصبح محفوفاً بالمخاطر أثناء التنفيذ.
كيفية اكتشاف ومنع هجمات Axios الشبيهة بهجمات npm
يتطلب منع هذا النوع من هجمات Axios npm التحول من الفحص الثابت إلى الوعي بوقت التشغيل.
تحتاج الفرق إلى رؤية واضحة لكيفية عمل التبعيات، وليس فقط ما تحتويه.
هذا يتضمن:
- مراقبة الوصول إلى البيانات الحساسة أثناء التشغيل
- اكتشاف الأسرار قبل وصولها إلى المستودعات
- مسح pipelineالبيانات والقطع الأثرية الخاصة ببيانات الاعتماد المكشوفة
- مراقبة نشاط الشبكة الصادر بحثًا عن أي شذوذ
لكن الكشف وحده لا يكفي.
من الكشف إلى الوقاية: ما الذي يقلل المخاطر فعلياً
بعد حادثة كهذه، غالباً ما تواجه الفرق عدداً كبيراً من بيانات الاعتماد التي قد تكون مكشوفة.
التحدي ليس في العثور عليهم، بل في تحديد أي منهم ذو أهمية.
يصبح السؤال الرئيسي هو:
ما هي الأسرار التي لا تزال صالحة وقابلة للاستغلال؟
بدون التحقق، تقضي الفرق وقتها في التعامل مع بيانات اعتماد غير نشطة بينما تظل المخاطر الحقيقية قائمة.
تتطلب الاستجابة الفعالة ما يلي:
- الكشف عن الأسرار المكشوفة
- التحقق مما إذا كانوا لا يزالون يمنحون حق الوصول
- إلغاءها أو تدويرها بسرعة
هذا يقلل من وقت التعرض ويحد من نافذة المهاجم.
كيف تساعد شركة Xygeni في تقليل مخاطر سلسلة التوريد
زيجيني يعالج هذا التحدي من خلال الجمع بين الكشف والتحقق والمعالجة في سير عمل واحد.
يقوم النظام باستمرار بتحديد الأسرار المكشوفة في جميع أنحاء التعليمات البرمجية، pipelineوالقطع الأثرية. وفي الوقت نفسه، يتحقق مما إذا كانت بيانات الاعتماد هذه لا تزال نشطة في البيئة.
وهذا يسمح للفرق بالتركيز على ما يمكن للمهاجمين استخدامه فعلياً.
بمجرد تحديد الأسرار النشطة، تساعد عمليات المعالجة الآلية في تقليل وقت التعرض من خلال الإلغاء أو التناوب المتحكم فيه.
ونتيجة لذلك، تصبح الاستجابة أسرع وأكثر استباقيةcisهـ، وأقل إزعاجاً.
خاتمة
يعكس اختراق axios npm كيفية تطور هجمات سلسلة التوريد.
لم يعد المهاجمون بحاجة إلى اختراق الأنظمة. فهم يعتمدون على التبعيات الموثوقة للوصول إلى البيانات الحساسة أثناء التنفيذ.
بالنسبة لفرق DevOps، يعني هذا فهم سلوك وقت التشغيل. أما بالنسبة لقادة الأمن، فيعني هذا تقليل المخاطر بسرعة وفعالية.
لأن الخطر الأكبر في البيئات الحديثة ليس ما يتم تنفيذه.
هذا ما يتم الوصول إليه بمجرد تشغيله.




