TL; DR
Компромисът на axios npm показва как съвременните вериги за доставки атакуват използват надеждни зависимости за достъп до чувствителни данни по време на изпълнение. Този инцидент е анализиран от множество изследователи по сигурността, включително подробни разбивки от Unit42 отразяване на индустрията, подчертаващо модели на приписване, свързани с дейността на националните държави.
Този инцидент засяга:
- DevOps екипи, работещи CI/CD pipelineс удостоверяване, базирано на среда
- Бекенд услуги, обработващи удостоверени API заявки
- Приложения, използващи axios за вътрешна и външна HTTP комуникация
Тъй като axios се намира в слоя за заявки, компрометираната версия може да получи достъп до:
- Заглавки за оторизация и API токени
- Променливи и тайни на средата
- Вътрешна комуникация в службата
Истинското въздействие не е самата зависимост, а това, до което тя може да получи достъп, след като бъде изпълнена.
Незабавни действия:
- Заключване на версиите на зависимостите и преглед на последните актуализации
- Ротирайте API ключове, токени и CI/CD акредитивни писма
- Следене на изходящите заявки и активността по удостоверяване
- Проверка pipelineза разкрити тайни
Какво се случи при npm атаката на Axios
Инцидентът с Axios следва нарастващ модел на атаки срещу веригите за доставки, при които нападателите се насочват към широко използвани зависимости, вместо към уязвимости в приложенията.
Чрез компрометиране на надежден пакет, нападателите получават достъп до изпълнение в хиляди среди едновременно.
Тъй като axios е един от най-широко използваните HTTP клиенти в екосистемата на JavaScript, той е дълбоко интегриран в:
- Бекенд услуги
- Фронтенд приложения
- CI/CD pipelines
Това го прави високоценна цел.
След като злонамерена версия бъде внедрена и изпълнена, тя наследява същите разрешения като приложението, което я е импортирало. Това включва достъп до мрежов трафик, идентификационни данни и вътрешни услуги.
Компромисът също така привлече по-широко внимание извън общността за сигурност, с доклади като Axios обхват
посочвайки евентуални връзки с напреднали хакери и координирани кампании.
Какво всъщност прави атаката Axios по време на изпълнение
Ключът към разбирането на тази атака е фокусирането върху поведението по време на изпълнение.
Axios работи на HTTP ниво, което означава, че обработва изходящи заявки. Това му дава директна видимост върху чувствителните данни, преминаващи през приложението.
Компрометирана версия може:
- Прихващайте изходящите заявки, преди да бъдат изпратени
- Улавяне
Authorizationзаглавки и API токени - Достъп до променливи на средата чрез
process.env - Наблюдавайте комуникацията между вътрешните служби
Например, злонамерен прехващач може да извлече заглавки за удостоверяване и тихо да ги препрати към външна крайна точка.
В същото време, достъпът до променливи на средата позволява на атакуващите да извличат идентификационни данни, без да променят логиката на приложението.
Отвън всичко продължава да работи както се очаква. Заявките се изпълняват успешно, услугите отговарят нормално и pipelineне показват признаци на повреда. В същото време, чувствителни данни може вече да са били изложени чрез пътища за изпълнение във фонов режим.
Процес на атака на Axios: От компрометиран пакет до тайно разкриване
1. Компромис
Атакуващ получава контрол над доверен акаунт на поддържащ или път за издаване на пакети в екосистемата на axios.
2. разпределение
Злонамерените версии се публикуват в npm и се изтеглят в машините на разработчиците, CI/CD pipelines и приложенията се изграждат чрез нормални актуализации на зависимости.
3. Изпълнение по време на изпълнение
Полезният товар се изпълнява, когато axios се импортира и използва, наследявайки същите привилегии за изпълнение като приложението.
4. Таен достъп
Компрометираната зависимост получава видимост върху заглавките, токените, променливите на средата и вътрешната HTTP комуникация.
5. Ексфилтрация
Чувствителните данни се изпращат безшумно към контролирана от нападателя инфраструктура, докато оригиналните заявки продължават да работят нормално.
Индикатори за компромис (IoCs)
За да проучат потенциалното излагане на риск, екипите трябва да започнат с преглед на известни индикатори, свързани с компрометирането на Axios. Таблицата по-долу обобщава най-важните сигнали за пакети, мрежова активност и артефакти на хоста.
Как да интерпретираме тези IoCs
Въпреки че тези индикатори са полезни, те не трябва да се третират като цялостна стратегия за откриване.
На практика, подобни атаки рядко разчитат на един-единствен статичен сигнал. Домейните се променят, полезните товари еволюират и хешовете бързо остаряват. Това, което остава постоянно, е поведението.
Например, неочаквани изходящи заявки по време на нормално HTTP изпълнение могат да показват изтичане на данни. По подобен начин използването на валидни идентификационни данни в необичайни контексти често сигнализира, че тайните вече са били разкрити.
На ниво хост, наличието на временни скриптове или двоични файлове може да подсказва за активност след експлоатация, особено в комбинация с мрежови аномалии.
С други думи, IoC ви помагат да потвърдите инцидент.
Разбирането на поведението обаче е това, което ви позволява да го откриете рано.
| категория | индикатор | Детайли |
|---|---|---|
| Пакет | axios@1.14.1 | шасум: 2553649f2322049666871cea80a5d0d6adc700ca |
| Пакет | axios@0.30.4 | шасум: d6f3f62fd3b9f5432f5782b62d8cfd5247d5ee71 |
| Зависимост | plain-crypto-js@4.2.1 | шасум: 07d889e2dadce6f3910dcbc253317d28ca61c766 |
| мрежа | sfrclak[.]com | Домейн за командване и контрол |
| мрежа | 142.11.206[.]73 | Свързана инфраструктура IP |
| мрежа | http://sfrclak[.]com:8000/6202033 | Наблюдавана крайна точка на ексфилтрация |
| macOS | /Library/Caches/com.apple.act.mond | SHA256: 92ff08773995ebc8d55ec4b8e1a225d0d1e51efa4ef88b8849d0071230c9645a |
| Windows | %PROGRAMDATA%\wt.exe | Потенциален артефакт за персистентност |
| Windows | %TEMP%\6202033.vbs | Артефакт за изпълнение, базиран на скрипт |
| Windows | %TEMP%\6202033.ps1 | Полезен ресурс на PowerShell. SHA256: 617b67a8e1210e4fc87c92d1d1da45a2f311c08d26e89b12307cf583c900d101 |
| Linux | /tmp/ld.py | SHA256: fcb81618bb15edfdedfb638b4c08a2af9cac9ecfa551af135a8402bf980375cf |
Забележка от разследването: Тези IoC са полезна отправна точка за търсене на заплахи. Въпреки това, атакуващите могат бързо да ротират домейни, полезни товари и артефакти. Поради тази причина екипите трябва да съпоставят тези индикатори с поведенчески сигнали, като например неочакван изходящ HTTP трафик, аномален достъп до process.envи необичайни актуализации на зависимости.
Пример: Как компрометирана npm зависимост на Axios може да извлече данни
За да разберете как работи на практика тази npm атака на Axios, разгледайте един опростен пример.
Axios позволява на разработчиците да дефинират прехващачи на заявки. Тези прехващачи се изпълняват автоматично преди всяка HTTP заявка.
Злонамерена версия на axios може да злоупотреби с този механизъм:
Защо npm атаката на Axios е опасна
На пръв поглед изглежда, че няма нищо нередно. Заявката е изпълнена успешно, приложението се държи както се очаква и pipelineпродължават да преминават без грешки.
Критичният детайл обаче се случва преди изпращането на заявката. По време на този прозорец за изпълнение, компрометираната зависимост може тихомълком да осъществява достъп и да събира чувствителни данни, като например заглавки за оторизация, API токени, метаданни на заявките и променливи на средата.
Тъй като тази логика се изпълнява в надеждна библиотека, която се намира директно в пътя на HTTP заявката, тя ефективно работи със същите привилегии като самото приложение. В резултат на това, тя може да осъществява достъп до данни, които обикновено биха били защитени от външни атаки.
Това, което прави това особено опасно, не е само достъпът до данни, но и липсата на видимо въздействие. Няма прекъсване във функционалността, няма неуспешни заявки и няма незабавен сигнал, че нещо не е наред. От оперативна гледна точка, всичко продължава да работи както се очаква.
Междувременно, чувствителна информация може вече да напуска системата чрез изходящи връзки, които се сливат с нормалния трафик на приложенията.
Защо това е проблем на първо място в DevOps
За DevOps екипите този тип атака е особено трудна за откриване, защото се интегрира безпроблемно в съществуващите работни процеси.
Зависимостите се инсталират автоматично, pipelineизпълняват се нормално и не възникват незабавни повреди.
По същото време, CI/CD среди често излагат на риск високоценни идентификационни данни, включително:
- Токени на доставчик на облачни услуги
- Ключове за внедряване
- CI/CD тайни за удостоверяване
Компрометирана зависимост, работеща в този контекст, може да има директен достъп до тези идентификационни данни.
Това създава ситуация, в която всичко изглежда нормално, докато във фонов режим се осъществява достъп до чувствителни данни.
Истинският риск: Тайно разкриване в голям мащаб
Компромисът с Axios NPM подчертава ключова промяна в съвременните стратегии за атака.
Целта вече не е да се използват уязвимости, а да се получи достъп до валидни идентификационни данни.
Тъй като съвременните системи разчитат на удостоверяване, базирано на средата, зависимост, работеща по време на изпълнение, може да осъществява достъп до:
- API ключове
- Сервизни токени
- Идентификационни данни в облака
Тези идентификационни данни не е необходимо да бъдат разбивани.
Те само трябва да се използват.
Това позволява на нападателите да се движат странично, да имат достъп до услуги и да извличат данни, използвайки легитимно удостоверяване.
В резултат на това въздействието зависи от това какви тайни са разкрити, а не от това как е изпълнена атаката.
Защо традиционните инструменти за сигурност пропускат това
Традиционните подходи трудно откриват тези атаки, защото се фокусират върху известни уязвимости или статични сигнатури. Въпреки това, както е подчертано в Анализът на OpenAI При компрометирането на инструмента за разработчици на Axios, истинският риск се появява по време на изпълнение, където доверените зависимости взаимодействат с чувствителни данни.
Въпреки това, компрометираната зависимост може да не съдържа никакви очевидни индикатори.
Може да има:
- Без CVE
- Няма злонамерен подпис
- Няма необичаен синтаксис
В същото време, статичният анализ не оценява поведението по време на изпълнение. Той не може да определи как дадена зависимост взаимодейства с чувствителни данни след изпълнение.
Това създава празнина, при която кодът изглежда безопасен по време на анализ, но става рискован по време на изпълнение.
Как да открием и предотвратим Axios npm-подобни атаки
Предотвратяването на този тип npm атака на Axios изисква преминаване от статична инспекция към осъзнаване по време на изпълнение.
Екипите се нуждаят от видимост върху това как се държат зависимостите, а не само върху това какво съдържат.
Това включва:
- Мониторинг на достъпа до чувствителни данни по време на изпълнение
- Откриване на тайни, преди да достигнат до хранилищата
- Сканиране pipelineи артефакти за разкрити идентификационни данни
- Наблюдение на изходящата мрежова активност за аномалии
Самото откриване обаче не е достатъчно.
От откриване до превенция: Какво всъщност намалява риска
След подобен инцидент, екипите често се сблъскват с голям брой потенциално разкрити идентификационни данни.
Предизвикателството не е да ги намерим. Предизвикателството е да определим кои от тях са важни.
Ключовият въпрос става:
Кои тайни са все още валидни и могат да бъдат използвани?
Без проверка, екипите прекарват време в неактивни идентификационни данни, докато реалните рискове остават открити.
Ефективният отговор изисква:
- Откриване на разкрити тайни
- Проверка дали все още предоставят достъп
- Бързото им отменяне или завъртане
Това намалява времето за експозиция и ограничава прозореца на нападателя.
Как Xygeni помага за намаляване на риска във веригата за доставки
Ксигени решава това предизвикателство, като комбинира откриване, проверка и отстраняване в един работен процес.
Той непрекъснато идентифицира разкрити тайни в целия код, pipelineи артефакти. В същото време проверява дали тези идентификационни данни са все още активни в средата.
Това позволява на екипите да се съсредоточат върху това, което атакуващите всъщност биха могли да използват.
След като бъдат идентифицирани активни тайни, автоматизираните работни процеси за отстраняване на проблеми спомагат за намаляване на времето за експозиция чрез отмяна или контролирана ротация.
В резултат на това реакцията става по-бърза, по-прецизнаcisд, и по-малко разрушително.
Заключение
Компрометацията на axios npm отразява как се развиват атаките срещу веригата за доставки.
Нападателите вече не е необходимо да разбиват системи. Те разчитат на надеждни зависимости, за да имат достъп до чувствителни данни по време на изпълнение.
За DevOps екипите това означава разбиране на поведението по време на изпълнение. За лидерите по сигурността това означава бързо и ефективно намаляване на експозицията.
Защото в съвременната среда най-големият риск не е това, което се изпълнява.
Това е, до което се осъществява достъп, след като се изпълни.




