TL; DR
Axios npm kompromis göstərir müasir təchizat zəncirinin necə hücum etdiyi İşləmə müddətində həssas məlumatlara daxil olmaq üçün etibarlı asılılıqlardan istifadə edin. Bu hadisə, ətraflı təhlillər də daxil olmaqla, bir çox təhlükəsizlik tədqiqatçısı tərəfindən təhlil edilmişdir. Unit42 sənaye əhatə dairəsi, milli-dövlət fəaliyyəti ilə əlaqəli atribut nümunələrini vurğulayır.
Bu hadisə təsir edir:
- DevOps komandaları çalışır CI/CD pipelinemühit əsaslı identifikasiya ilə s
- Geri xidmətlər təsdiqlənmiş API sorğularını emal edir
- Daxili və xarici HTTP rabitəsi üçün aksios istifadə edən tətbiqlər
Axios sorğu qatında yerləşdiyindən, pozulmuş versiya aşağıdakılara daxil ola bilər:
- Avtorizasiya başlıqları və API tokenləri
- Ətraf mühit dəyişkənləri və sirləri
- Daxili xidmət rabitəsi
Əsl təsir asılılığın özü deyil, icra edildikdən sonra əldə edə biləcəyi şeydir.
Təcili tədbirlər:
- Asılılıq versiyalarını kilidləyin və son yeniləmələri nəzərdən keçirin
- API açarlarını, tokenləri və CI/CD etimadnamələr
- Gedən sorğuları və identifikasiya fəaliyyətini izləyin
- Audit pipelineaçıq sirlər üçün
Axios npm hücumunda nə baş verdi
Axios hadisəsi təchizat zəncirindəki hücumlarda artan bir model izləyir, burada hücumçular tətbiq zəiflikləri əvəzinə geniş istifadə olunan asılılıqları hədəf alırlar.
Etibarlı bir paketi güzəştə getməklə, təcavüzkarlar eyni anda minlərlə mühitdə icra əldə edirlər.
axios JavaScript ekosistemində ən çox istifadə edilən HTTP klientlərindən biri olduğundan, dərindən inteqrasiya olunmuşdur:
- Arxa tərəf xidmətləri
- Frontend tətbiqləri
- CI/CD pipelines
Bu, onu yüksək dəyərli hədəfə çevirir.
Zərərli versiya təqdim edildikdən və icra edildikdən sonra, onu idxal edən tətbiqlə eyni icazələri miras alır. Buraya şəbəkə trafikinə, etimadnamələrə və daxili xidmətlərə giriş daxildir.
Bu kompromis, Axios kimi xəbərlərlə təhlükəsizlik ictimaiyyətindən kənarda da daha geniş diqqət çəkdi. əhatə
qabaqcıl təhdid aktyorları və əlaqələndirilmiş kampaniyalarla mümkün əlaqələrə işarə edir.
Axios Hücumunun Əslində İş Vaxtında Etdiyi İşlər
Bu hücumu başa düşməyin açarı, icra zamanı davranışına diqqət yetirməkdir.
Axios HTTP səviyyəsində işləyir, yəni xaricə gedən sorğuları emal edir. Bu, tətbiqdən axan həssas məlumatlara birbaşa baxmaq imkanı verir.
Təhlükəli versiya aşağıdakıları edə bilər:
- Göndərilməzdən əvvəl gedən sorğuları tutun
- Almaq
Authorizationbaşlıqlar və API tokenləri - Ətraf mühit dəyişənlərinə giriş vasitəsilə
process.env - Daxili xidmətlər arasında ünsiyyəti müşahidə edin
Məsələn, zərərli bir müdaxilə cihazı identifikasiya başlıqlarını çıxara və səssizcə onları xarici son nöqtəyə ötürə bilər.
Eyni zamanda, mühit dəyişənlərinə giriş hücum edənlərə tətbiq məntiqini dəyişdirmədən etimadnamələri əldə etməyə imkan verir.
Kənardan baxanda hər şey gözlənildiyi kimi işləməyə davam edir. Sorğular uğurla tamamlanır, xidmətlər normal cavab verir və pipelines heç bir uğursuzluq əlaməti göstərmir. Eyni zamanda, həssas məlumatlar artıq fon icra yolları vasitəsilə açıqlana bilər.
Axios Hücum Axını: Gizli Paketdən Məxfi Təsirə
1. Kompromis
Təcavüzkar, axios ekosistemində etibarlı bir texniki xidmət hesabı və ya paket buraxılış yolu üzərində nəzarəti ələ keçirir.
2. Dağılım
Zərərli versiyalar npm-də dərc olunur və geliştirici maşınlarına yüklənir, CI/CD pipelines və tətbiq normal asılılıq yeniləmələri vasitəsilə qurulur.
3. İcra Zamanı İcrası
Faydalı yük, axios idxal edildikdə və istifadə edildikdə tətbiqlə eyni işləmə müddəti imtiyazlarını miras alaraq icra olunur.
4. Gizli Giriş
Güzəştə gedən asılılıq başlıqlara, tokenlərə, mühit dəyişənlərinə və daxili HTTP rabitəsinə görünürlük qazandırır.
5. Eksfiltrasiya
İlkin sorğular normal işləməyə davam edərkən həssas məlumatlar səssizcə hücumçu tərəfindən idarə olunan infrastruktura göndərilir.
Kompromis Göstəriciləri (IoC)
Potensial məruz qalma ehtimalını araşdırmaq üçün komandalar axios kompromisi ilə əlaqəli məlum göstəriciləri nəzərdən keçirməklə başlamalıdırlar. Aşağıdakı cədvəldə paketlər, şəbəkə fəaliyyəti və host artefaktları üzrə ən uyğun siqnallar ümumiləşdirilir.
Bu IoC-ləri necə şərh etmək olar
Bu göstəricilər faydalı olsa da, onlara tam aşkarlama strategiyası kimi yanaşmaq olmaz.
Praktikada bu kimi hücumlar nadir hallarda tək bir statik siqnala əsaslanır. Domenlər dəyişir, faydalı yüklər inkişaf edir və heşlər tez bir zamanda köhnəlir. Davranış sabit qalır.
Məsələn, normal HTTP icrası zamanı gözlənilməz xaricə sorğular məlumatların süzülməsini göstərə bilər. Eynilə, qeyri-adi kontekstlərdə etibarlı etimadnamələrin istifadəsi çox vaxt sirlərin artıq ifşa olunduğunu göstərir.
Host səviyyəsində müvəqqəti skriptlərin və ya ikili faylların mövcudluğu, xüsusən də şəbəkə anomaliyaları ilə birləşdirildikdə, istismardan sonrakı fəaliyyətə işarə edə bilər.
Başqa sözlə, IoC-lər hadisəni təsdiqləməyə kömək edir.
Lakin davranışı anlamaq, onu erkən mərhələdə aşkar etməyə imkan verir.
| Kateqoriya | Göstərici | Ətraflı |
|---|---|---|
| Paketi | axios@1.14.1 | şasum: 2553649f2322049666871cea80a5d0d6adc700ca |
| Paketi | axios@0.30.4 | şasum: d6f3f62fd3b9f5432f5782b62d8cfd5247d5ee71 |
| asılılıq | plain-crypto-js@4.2.1 | şasum: 07d889e2dadce6f3910dcbc253317d28ca61c766 |
| şəbəkə | sfrclak[.]com | Komanda və idarəetmə sahəsi |
| şəbəkə | 142.11.206[.]73 | Əlaqəli infrastruktur IP-si |
| şəbəkə | http://sfrclak[.]com:8000/6202033 | Müşahidə olunan eksfiltrasiya son nöqtəsi |
| MacOS | /Library/Caches/com.apple.act.mond | SHA256: 92ff08773995ebc8d55ec4b8e1a225d0d1e51efa4ef88b8849d0071230c9645a |
| Windows | %PROGRAMDATA%\wt.exe | Potensial davamlılıq artefaktı |
| Windows | %TEMP%\6202033.vbs | Skript əsaslı icra artefaktı |
| Windows | %TEMP%\6202033.ps1 | PowerShell faydalı yükü. SHA256: 617b67a8e1210e4fc87c92d1d1da45a2f311c08d26e89b12307cf583c900d101 |
| Linux | /tmp/ld.py | SHA256: fcb81618bb15edfdedfb638b4c08a2af9cac9ecfa551af135a8402bf980375cf |
İstintaq qeydi: Bu IoC-lər təhdid axtarışı üçün faydalı başlanğıc nöqtəsidir. Lakin, hücum edənlər domenləri, faydalı yükləri və artefaktları tez bir zamanda çevirə bilərlər. Bu səbəbdən, komandalar bu göstəriciləri gözlənilməz çıxış HTTP trafiki, anormal giriş kimi davranış siqnalları ilə əlaqələndirməlidirlər. process.envvə qeyri-adi asılılıq yeniləmələri.
Misal: Zədələnmiş Axios npm asılılığı məlumatları necə ifraz edə bilər
Bu Axios npm hücumunun praktikada necə işlədiyini başa düşmək üçün sadələşdirilmiş bir nümunəyə nəzər salın.
Axios, tərtibatçılara sorğu kəsicilərini təyin etməyə imkan verir. Bu kəsicilər hər HTTP sorğusundan əvvəl avtomatik olaraq işə düşür.
Axios-un zərərli versiyası bu mexanizmdən sui-istifadə edə bilər:
Axios npm hücumu niyə təhlükəlidir
İlk baxışdan heç bir səhv yoxdur. Sorğu uğurla yerinə yetirildi, tətbiq gözlənildiyi kimi işləyir və pipelines səhvsiz keçməyə davam edir.
Lakin, vacib detallar sorğu göndərilməzdən əvvəl baş verir. Həmin icra pəncərəsi zamanı pozulmuş asılılıq səssizcə avtorizasiya başlıqları, API tokenləri, sorğu metaməlumatları və mühit dəyişənləri kimi həssas məlumatlara daxil ola və onları toplaya bilər.
Bu məntiq birbaşa HTTP sorğu yolunda yerləşən etibarlı bir kitabxananın içərisində işlədiyindən, tətbiqin özü ilə eyni imtiyazlarla effektiv şəkildə işləyir. Nəticədə, normal olaraq xarici hücumçulardan qorunan məlumatlara daxil ola bilir.
Bunu xüsusilə təhlükəli edən təkcə məlumatlara giriş deyil, həm də görünən təsirin olmamasıdır. Funksionallıqda heç bir pozuntu, uğursuz sorğu və bir şeyin səhv olduğuna dair dərhal siqnal yoxdur. Əməliyyat baxımından hər şey gözlənildiyi kimi işləməyə davam edir.
Bu vaxt, həssas məlumatlar artıq normal tətbiq trafikinə qarışan çıxış əlaqələri vasitəsilə sistemdən çıxa bilər.
Niyə bu, əvvəlcə DevOps problemidir
DevOps komandaları üçün bu tip hücumu aşkar etmək xüsusilə çətindir, çünki mövcud iş axınlarına problemsiz şəkildə inteqrasiya olunur.
Asılılıqlar avtomatik olaraq quraşdırılır, pipelines normal şəkildə işləyir və heç bir ani xəta baş vermir.
Eyni zamanda, CI/CD mühitlər tez-tez aşağıdakılar da daxil olmaqla yüksək dəyərli etimadnamələri ifşa edir:
- Bulud provayderi tokenləri
- Yerləşdirmə açarları
- CI/CD identifikasiya sirləri
Bu kontekstdə işləyən pozulmuş asılılıq həmin etimadnamələrə birbaşa daxil ola bilər.
Bu, hər şeyin normal göründüyü, həssas məlumatlara isə arxa planda daxil olduğu bir vəziyyət yaradır.
Əsl Risk: Miqyasda Gizli Məruz Qalma
Axios npm kompromissi müasir hücum strategiyalarında əsas dəyişikliyi vurğulayır.
Məqsəd artıq zəifliklərdən istifadə etmək deyil, etibarlı etimadnamələrə daxil olmaqdır.
Müasir sistemlər ətraf mühitə əsaslanan identifikasiyaya əsaslandığı üçün, işləmə vaxtında işləyən bir asılılıq aşağıdakılara daxil ola bilər:
- API açarları
- Xidmət tokenləri
- Bulud etimadnamələri
Bu etimadnamələrin pozulmasına ehtiyac yoxdur.
Onlardan yalnız istifadə etmək lazımdır.
Bu, təcavüzkarlara qanuni identifikasiyadan istifadə edərək yan tərəfə hərəkət etməyə, xidmətlərə daxil olmağa və məlumat çıxarmağa imkan verir.
Nəticədə, təsir hücumun necə həyata keçirilməsindən deyil, hansı sirlərin üzə çıxmasından asılıdır.
Niyə Ənənəvi Təhlükəsizlik Alətləri Bunu Qaçırır
Ənənəvi yanaşmalar bu hücumları aşkar etməkdə çətinlik çəkir, çünki onlar məlum zəifliklərə və ya statik imzalara diqqət yetirirlər. Lakin, qeyd edildiyi kimi OpenAI-nin təhlili axios geliştirici alətinin nasazlığı nəticəsində, əsl risk etibarlı asılılıqların həssas məlumatlarla qarşılıqlı əlaqədə olduğu iş vaxtında ortaya çıxır.
Lakin, pozulmuş asılılıqda heç bir aşkar göstərici olmaya bilər.
Ola bilər:
- CVE yoxdur
- Zərərli imza yoxdur
- Anormal sintaksis yoxdur
Eyni zamanda, statik analiz icra müddəti davranışını qiymətləndirmir. O, asılılığın icra edildikdən sonra həssas məlumatlarla necə qarşılıqlı əlaqədə olduğunu müəyyən edə bilmir.
Bu, kod analiz zamanı təhlükəsiz göründüyü, lakin icra zamanı riskli olduğu bir boşluq yaradır.
Axios npm kimi hücumları necə aşkar etmək və qarşısını almaq olar
Bu tip Axios npm hücumunun qarşısını almaq üçün statik yoxlamadan iş vaxtı məlumatlılığına keçid tələb olunur.
Komandalar yalnız asılılıqların nə ehtiva etdiyini deyil, necə davrandığını da görə bilməlidirlər.
Buna daxildir:
- İşləmə zamanı həssas məlumatlara girişin monitorinqi
- Sirrlərin depolara çatmasından əvvəl aşkarlanması
- Scanning pipelinevə açıqlanmış etimadnamələr üçün artefaktlar
- Anomaliyalar üçün çıxış şəbəkəsi fəaliyyətinin müşahidəsi
Lakin, təkcə aşkarlama kifayət deyil.
Aşkarlamadan Qarşısının Alınmasına: Riski Əslində Nə Azaldır
Bu kimi bir hadisədən sonra komandalar çox vaxt potensial olaraq açıqlanmış çox sayda etimadnamə ilə qarşılaşırlar.
Çətinlik onları tapmaqda deyil, hansılarının vacib olduğunu müəyyən etməkdədir.
Əsas sual belə olur:
Hansı sirlər hələ də etibarlıdır və istismar edilə bilər?
Doğrulama olmadan komandalar qeyri-aktiv etimadnamələrə vaxt sərf edirlər, real risklər isə açıq qalır.
Effektiv cavab tələb edir:
- Aşkarlanmış sirlərin aşkarlanması
- Hələ də giriş icazəsi verib-vermədiklərini yoxlayırlar
- Onları tez bir zamanda ləğv edin və ya fırladın
Bu, məruz qalma müddətini azaldır və təcavüzkarın pəncərəsini məhdudlaşdırır.
Xygeni Təchizat Zənciri Riskini Azaltmağa Necə Kömək Edir
Xygenie aşkarlama, yoxlama və bərpa işlərini tək bir iş axınına birləşdirərək bu problemi həll edir.
Kod boyunca açıqlanmış sirləri davamlı olaraq müəyyən edir, pipelines və artefaktlar. Eyni zamanda, bu etimadnamələrin mühitdə hələ də aktiv olub-olmadığını təsdiqləyir.
Bu, komandalara hücumçuların əslində nədən istifadə edə biləcəyinə diqqət yetirməyə imkan verir.
Aktiv sirlər müəyyən edildikdən sonra, avtomatlaşdırılmış bərpa iş axınları ləğv və ya nəzarətli rotasiya yolu ilə məruz qalma müddətini azaltmağa kömək edir.
Nəticədə, reaksiya daha sürətli və daha əvvəlcədən olurcise, və daha az dağıdıcı.
Nəticə
Axios npm kompromissi təchizat zəncirinə hücumların necə inkişaf etdiyini əks etdirir.
Hücumçuların artıq sistemləri sındırmasına ehtiyac yoxdur. Onlar icra zamanı həssas məlumatlara daxil olmaq üçün etibarlı asılılıqlara güvənirlər.
DevOps komandaları üçün bu, icra müddəti davranışını anlamaq deməkdir. Təhlükəsizlik liderləri üçün isə bu, məruz qalmanın tez və effektiv şəkildə azaldılması deməkdir.
Çünki müasir mühitdə ən böyük risk icra edilən şey deyil.
İşlədikdən sonra əldə edilən şey budur.




