Axios npm Güzəşt

Axios npm Güzəşti: Nə Baş Verdi, Kim Təsirləndi və Bunun Qarşısını Necə Almaq Olar

TL; DR

Axios npm kompromis göstərir müasir təchizat zəncirinin necə hücum etdiyi İşləmə müddətində həssas məlumatlara daxil olmaq üçün etibarlı asılılıqlardan istifadə edin. Bu hadisə, ətraflı təhlillər də daxil olmaqla, bir çox təhlükəsizlik tədqiqatçısı tərəfindən təhlil edilmişdir. Unit42 sənaye əhatə dairəsi, milli-dövlət fəaliyyəti ilə əlaqəli atribut nümunələrini vurğulayır.

Bu hadisə təsir edir:

  • DevOps komandaları çalışır CI/CD pipelinemühit əsaslı identifikasiya ilə s
  • Geri xidmətlər təsdiqlənmiş API sorğularını emal edir
  • Daxili və xarici HTTP rabitəsi üçün aksios istifadə edən tətbiqlər

Axios sorğu qatında yerləşdiyindən, pozulmuş versiya aşağıdakılara daxil ola bilər:

  • Avtorizasiya başlıqları və API tokenləri
  • Ətraf mühit dəyişkənləri və sirləri
  • Daxili xidmət rabitəsi

Əsl təsir asılılığın özü deyil, icra edildikdən sonra əldə edə biləcəyi şeydir.

Təcili tədbirlər:

  • Asılılıq versiyalarını kilidləyin və son yeniləmələri nəzərdən keçirin
  • API açarlarını, tokenləri və CI/CD etimadnamələr
  • Gedən sorğuları və identifikasiya fəaliyyətini izləyin
  • Audit pipelineaçıq sirlər üçün

Axios npm hücumunda nə baş verdi

Axios hadisəsi təchizat zəncirindəki hücumlarda artan bir model izləyir, burada hücumçular tətbiq zəiflikləri əvəzinə geniş istifadə olunan asılılıqları hədəf alırlar.

Etibarlı bir paketi güzəştə getməklə, təcavüzkarlar eyni anda minlərlə mühitdə icra əldə edirlər.

axios JavaScript ekosistemində ən çox istifadə edilən HTTP klientlərindən biri olduğundan, dərindən inteqrasiya olunmuşdur:

  • Arxa tərəf xidmətləri
  • Frontend tətbiqləri
  • CI/CD pipelines

Bu, onu yüksək dəyərli hədəfə çevirir.

Zərərli versiya təqdim edildikdən və icra edildikdən sonra, onu idxal edən tətbiqlə eyni icazələri miras alır. Buraya şəbəkə trafikinə, etimadnamələrə və daxili xidmətlərə giriş daxildir.

Bu kompromis, Axios kimi xəbərlərlə təhlükəsizlik ictimaiyyətindən kənarda da daha geniş diqqət çəkdi. əhatə 
qabaqcıl təhdid aktyorları və əlaqələndirilmiş kampaniyalarla mümkün əlaqələrə işarə edir.

 

Axios Hücumunun Əslində İş Vaxtında Etdiyi İşlər

Bu hücumu başa düşməyin açarı, icra zamanı davranışına diqqət yetirməkdir.

Axios HTTP səviyyəsində işləyir, yəni xaricə gedən sorğuları emal edir. Bu, tətbiqdən axan həssas məlumatlara birbaşa baxmaq imkanı verir.

Təhlükəli versiya aşağıdakıları edə bilər:

  • Göndərilməzdən əvvəl gedən sorğuları tutun
  • Almaq Authorization başlıqlar və API tokenləri
  • Ətraf mühit dəyişənlərinə giriş vasitəsilə process.env
  • Daxili xidmətlər arasında ünsiyyəti müşahidə edin

Məsələn, zərərli bir müdaxilə cihazı identifikasiya başlıqlarını çıxara və səssizcə onları xarici son nöqtəyə ötürə bilər.

Eyni zamanda, mühit dəyişənlərinə giriş hücum edənlərə tətbiq məntiqini dəyişdirmədən etimadnamələri əldə etməyə imkan verir.

Kənardan baxanda hər şey gözlənildiyi kimi işləməyə davam edir. Sorğular uğurla tamamlanır, xidmətlər normal cavab verir və pipelines heç bir uğursuzluq əlaməti göstərmir. Eyni zamanda, həssas məlumatlar artıq fon icra yolları vasitəsilə açıqlana bilər.

 

Axios Hücum Axını: Gizli Paketdən Məxfi Təsirə

1. Kompromis

Təcavüzkar, axios ekosistemində etibarlı bir texniki xidmət hesabı və ya paket buraxılış yolu üzərində nəzarəti ələ keçirir.

2. Dağılım

Zərərli versiyalar npm-də dərc olunur və geliştirici maşınlarına yüklənir, CI/CD pipelines və tətbiq normal asılılıq yeniləmələri vasitəsilə qurulur.

3. İcra Zamanı İcrası

Faydalı yük, axios idxal edildikdə və istifadə edildikdə tətbiqlə eyni işləmə müddəti imtiyazlarını miras alaraq icra olunur.

4. Gizli Giriş

Güzəştə gedən asılılıq başlıqlara, tokenlərə, mühit dəyişənlərinə və daxili HTTP rabitəsinə görünürlük qazandırır.

5. Eksfiltrasiya

İlkin sorğular normal işləməyə davam edərkən həssas məlumatlar səssizcə hücumçu tərəfindən idarə olunan infrastruktura göndərilir.

Kompromis Göstəriciləri (IoC)

Potensial məruz qalma ehtimalını araşdırmaq üçün komandalar axios kompromisi ilə əlaqəli məlum göstəriciləri nəzərdən keçirməklə başlamalıdırlar. Aşağıdakı cədvəldə paketlər, şəbəkə fəaliyyəti və host artefaktları üzrə ən uyğun siqnallar ümumiləşdirilir.

Bu IoC-ləri necə şərh etmək olar

Bu göstəricilər faydalı olsa da, onlara tam aşkarlama strategiyası kimi yanaşmaq olmaz.

Praktikada bu kimi hücumlar nadir hallarda tək bir statik siqnala əsaslanır. Domenlər dəyişir, faydalı yüklər inkişaf edir və heşlər tez bir zamanda köhnəlir. Davranış sabit qalır.

Məsələn, normal HTTP icrası zamanı gözlənilməz xaricə sorğular məlumatların süzülməsini göstərə bilər. Eynilə, qeyri-adi kontekstlərdə etibarlı etimadnamələrin istifadəsi çox vaxt sirlərin artıq ifşa olunduğunu göstərir.

Host səviyyəsində müvəqqəti skriptlərin və ya ikili faylların mövcudluğu, xüsusən də şəbəkə anomaliyaları ilə birləşdirildikdə, istismardan sonrakı fəaliyyətə işarə edə bilər.

Başqa sözlə, IoC-lər hadisəni təsdiqləməyə kömək edir.

Lakin davranışı anlamaq, onu erkən mərhələdə aşkar etməyə imkan verir.

Kateqoriya Göstərici Ətraflı
Paketi axios@1.14.1 şasum: 2553649f2322049666871cea80a5d0d6adc700ca
Paketi axios@0.30.4 şasum: d6f3f62fd3b9f5432f5782b62d8cfd5247d5ee71
asılılıq plain-crypto-js@4.2.1 şasum: 07d889e2dadce6f3910dcbc253317d28ca61c766
şəbəkə sfrclak[.]com Komanda və idarəetmə sahəsi
şəbəkə 142.11.206[.]73 Əlaqəli infrastruktur IP-si
şəbəkə http://sfrclak[.]com:8000/6202033 Müşahidə olunan eksfiltrasiya son nöqtəsi
MacOS /Library/Caches/com.apple.act.mond SHA256: 92ff08773995ebc8d55ec4b8e1a225d0d1e51efa4ef88b8849d0071230c9645a
Windows %PROGRAMDATA%\wt.exe Potensial davamlılıq artefaktı
Windows %TEMP%\6202033.vbs Skript əsaslı icra artefaktı
Windows %TEMP%\6202033.ps1 PowerShell faydalı yükü. SHA256: 617b67a8e1210e4fc87c92d1d1da45a2f311c08d26e89b12307cf583c900d101
Linux /tmp/ld.py SHA256: fcb81618bb15edfdedfb638b4c08a2af9cac9ecfa551af135a8402bf980375cf

İstintaq qeydi: Bu IoC-lər təhdid axtarışı üçün faydalı başlanğıc nöqtəsidir. Lakin, hücum edənlər domenləri, faydalı yükləri və artefaktları tez bir zamanda çevirə bilərlər. Bu səbəbdən, komandalar bu göstəriciləri gözlənilməz çıxış HTTP trafiki, anormal giriş kimi davranış siqnalları ilə əlaqələndirməlidirlər. process.envvə qeyri-adi asılılıq yeniləmələri.

Misal: Zədələnmiş Axios npm asılılığı məlumatları necə ifraz edə bilər

Bu Axios npm hücumunun praktikada necə işlədiyini başa düşmək üçün sadələşdirilmiş bir nümunəyə nəzər salın.

Axios, tərtibatçılara sorğu kəsicilərini təyin etməyə imkan verir. Bu kəsicilər hər HTTP sorğusundan əvvəl avtomatik olaraq işə düşür.

Axios-un zərərli versiyası bu mexanizmdən sui-istifadə edə bilər:

Axios npm hücumu niyə təhlükəlidir

İlk baxışdan heç bir səhv yoxdur. Sorğu uğurla yerinə yetirildi, tətbiq gözlənildiyi kimi işləyir və pipelines səhvsiz keçməyə davam edir.

Lakin, vacib detallar sorğu göndərilməzdən əvvəl baş verir. Həmin icra pəncərəsi zamanı pozulmuş asılılıq səssizcə avtorizasiya başlıqları, API tokenləri, sorğu metaməlumatları və mühit dəyişənləri kimi həssas məlumatlara daxil ola və onları toplaya bilər.

Bu məntiq birbaşa HTTP sorğu yolunda yerləşən etibarlı bir kitabxananın içərisində işlədiyindən, tətbiqin özü ilə eyni imtiyazlarla effektiv şəkildə işləyir. Nəticədə, normal olaraq xarici hücumçulardan qorunan məlumatlara daxil ola bilir.

Bunu xüsusilə təhlükəli edən təkcə məlumatlara giriş deyil, həm də görünən təsirin olmamasıdır. Funksionallıqda heç bir pozuntu, uğursuz sorğu və bir şeyin səhv olduğuna dair dərhal siqnal yoxdur. Əməliyyat baxımından hər şey gözlənildiyi kimi işləməyə davam edir.

Bu vaxt, həssas məlumatlar artıq normal tətbiq trafikinə qarışan çıxış əlaqələri vasitəsilə sistemdən çıxa bilər.

Niyə bu, əvvəlcə DevOps problemidir

DevOps komandaları üçün bu tip hücumu aşkar etmək xüsusilə çətindir, çünki mövcud iş axınlarına problemsiz şəkildə inteqrasiya olunur.

Asılılıqlar avtomatik olaraq quraşdırılır, pipelines normal şəkildə işləyir və heç bir ani xəta baş vermir.

Eyni zamanda, CI/CD mühitlər tez-tez aşağıdakılar da daxil olmaqla yüksək dəyərli etimadnamələri ifşa edir:

  • Bulud provayderi tokenləri
  • Yerləşdirmə açarları
  • CI/CD identifikasiya sirləri

Bu kontekstdə işləyən pozulmuş asılılıq həmin etimadnamələrə birbaşa daxil ola bilər.

Bu, hər şeyin normal göründüyü, həssas məlumatlara isə arxa planda daxil olduğu bir vəziyyət yaradır.

Əsl Risk: Miqyasda Gizli Məruz Qalma

Axios npm kompromissi müasir hücum strategiyalarında əsas dəyişikliyi vurğulayır.

Məqsəd artıq zəifliklərdən istifadə etmək deyil, etibarlı etimadnamələrə daxil olmaqdır.

Müasir sistemlər ətraf mühitə əsaslanan identifikasiyaya əsaslandığı üçün, işləmə vaxtında işləyən bir asılılıq aşağıdakılara daxil ola bilər:

  • API açarları
  • Xidmət tokenləri
  • Bulud etimadnamələri

Bu etimadnamələrin pozulmasına ehtiyac yoxdur.

Onlardan yalnız istifadə etmək lazımdır.

Bu, təcavüzkarlara qanuni identifikasiyadan istifadə edərək yan tərəfə hərəkət etməyə, xidmətlərə daxil olmağa və məlumat çıxarmağa imkan verir.

Nəticədə, təsir hücumun necə həyata keçirilməsindən deyil, hansı sirlərin üzə çıxmasından asılıdır.

Niyə Ənənəvi Təhlükəsizlik Alətləri Bunu Qaçırır

Ənənəvi yanaşmalar bu hücumları aşkar etməkdə çətinlik çəkir, çünki onlar məlum zəifliklərə və ya statik imzalara diqqət yetirirlər. Lakin, qeyd edildiyi kimi OpenAI-nin təhlili axios geliştirici alətinin nasazlığı nəticəsində, əsl risk etibarlı asılılıqların həssas məlumatlarla qarşılıqlı əlaqədə olduğu iş vaxtında ortaya çıxır.

Lakin, pozulmuş asılılıqda heç bir aşkar göstərici olmaya bilər.

Ola bilər:

  • CVE yoxdur
  • Zərərli imza yoxdur
  • Anormal sintaksis yoxdur

Eyni zamanda, statik analiz icra müddəti davranışını qiymətləndirmir. O, asılılığın icra edildikdən sonra həssas məlumatlarla necə qarşılıqlı əlaqədə olduğunu müəyyən edə bilmir.

Bu, kod analiz zamanı təhlükəsiz göründüyü, lakin icra zamanı riskli olduğu bir boşluq yaradır.

Axios npm kimi hücumları necə aşkar etmək və qarşısını almaq olar

Bu tip Axios npm hücumunun qarşısını almaq üçün statik yoxlamadan iş vaxtı məlumatlılığına keçid tələb olunur.

Komandalar yalnız asılılıqların nə ehtiva etdiyini deyil, necə davrandığını da görə bilməlidirlər.

Buna daxildir:

  • İşləmə zamanı həssas məlumatlara girişin monitorinqi
  • Sirrlərin depolara çatmasından əvvəl aşkarlanması
  • Scanning pipelinevə açıqlanmış etimadnamələr üçün artefaktlar
  • Anomaliyalar üçün çıxış şəbəkəsi fəaliyyətinin müşahidəsi

Lakin, təkcə aşkarlama kifayət deyil.

Aşkarlamadan Qarşısının Alınmasına: Riski Əslində Nə Azaldır

Bu kimi bir hadisədən sonra komandalar çox vaxt potensial olaraq açıqlanmış çox sayda etimadnamə ilə qarşılaşırlar.

Çətinlik onları tapmaqda deyil, hansılarının vacib olduğunu müəyyən etməkdədir.

Əsas sual belə olur:

Hansı sirlər hələ də etibarlıdır və istismar edilə bilər?

Doğrulama olmadan komandalar qeyri-aktiv etimadnamələrə vaxt sərf edirlər, real risklər isə açıq qalır.

Effektiv cavab tələb edir:

  • Aşkarlanmış sirlərin aşkarlanması
  • Hələ də giriş icazəsi verib-vermədiklərini yoxlayırlar
  • Onları tez bir zamanda ləğv edin və ya fırladın

Bu, məruz qalma müddətini azaldır və təcavüzkarın pəncərəsini məhdudlaşdırır.

Xygeni Təchizat Zənciri Riskini Azaltmağa Necə Kömək Edir

Xygenie aşkarlama, yoxlama və bərpa işlərini tək bir iş axınına birləşdirərək bu problemi həll edir.

Kod boyunca açıqlanmış sirləri davamlı olaraq müəyyən edir, pipelines və artefaktlar. Eyni zamanda, bu etimadnamələrin mühitdə hələ də aktiv olub-olmadığını təsdiqləyir.

Bu, komandalara hücumçuların əslində nədən istifadə edə biləcəyinə diqqət yetirməyə imkan verir.

Aktiv sirlər müəyyən edildikdən sonra, avtomatlaşdırılmış bərpa iş axınları ləğv və ya nəzarətli rotasiya yolu ilə məruz qalma müddətini azaltmağa kömək edir.

Nəticədə, reaksiya daha sürətli və daha əvvəlcədən olurcise, və daha az dağıdıcı.

Nəticə

Axios npm kompromissi təchizat zəncirinə hücumların necə inkişaf etdiyini əks etdirir.

Hücumçuların artıq sistemləri sındırmasına ehtiyac yoxdur. Onlar icra zamanı həssas məlumatlara daxil olmaq üçün etibarlı asılılıqlara güvənirlər.

DevOps komandaları üçün bu, icra müddəti davranışını anlamaq deməkdir. Təhlükəsizlik liderləri üçün isə bu, məruz qalmanın tez və effektiv şəkildə azaldılması deməkdir.

Çünki müasir mühitdə ən böyük risk icra edilən şey deyil.

İşlədikdən sonra əldə edilən şey budur.

sca-tools-proqram-kompozisiya-analiz-alətləri
Proqram təminatı risklərinizi prioritetləşdirin, aradan qaldırın və təhlükəsizləşdirin
Pulsuz Hesabınızı əldə edin.
Kredit kartı tələb olunmur.

Proqram təminatınızın hazırlanması və çatdırılmasını təmin edin

Xygeni Məhsul Dəsti ilə