Kompromis za Axios npm

Kompromis Axios npm-a: Šta se dogodilo, ko je pogođen i kako ga spriječiti

TL; DR

Kompromis axios npm pokazuje kako moderni lanac snabdijevanja napada iskorištavaju pouzdane zavisnosti za pristup osjetljivim podacima tokom izvođenja. Ovaj incident su analizirali više sigurnosnih istraživača, uključujući detaljne analize od Unit42 izvještavanje iz industrije s naglaskom na obrasce atribucije povezane s aktivnostima nacionalnih država.

Ovaj incident utiče na:

  • DevOps timovi koji rade CI/CD pipelines autentifikacijom zasnovanom na okruženju
  • Backend servisi koji obrađuju autentificirane API zahtjeve
  • Aplikacije koje koriste axios za internu i eksternu HTTP komunikaciju

Budući da se axios nalazi u sloju zahtjeva, kompromitovana verzija može pristupiti:

  • Zaglavlja autorizacije i API tokeni
  • Varijable okruženja i tajne
  • Interna komunikacija u službi

Pravi uticaj nije sama zavisnost, već ono čemu se može pristupiti nakon izvršenja.

Neposredne radnje:

  • Zaključavanje verzija zavisnosti i pregled nedavnih ažuriranja
  • Rotirajte API ključeve, tokene i CI/CD akreditacije
  • Praćenje odlaznih zahtjeva i aktivnosti autentifikacije
  • revizija pipelines za otkrivene tajne

Šta se dogodilo tokom Axios npm napada

Incident s Axiosom prati rastući obrazac napada na lance snabdijevanja, gdje napadači ciljaju široko korištene zavisnosti umjesto ranjivosti aplikacija.

Kompromitovanjem pouzdanog paketa, napadači dobijaju mogućnost izvršenja unutar hiljada okruženja istovremeno.

Budući da je axios jedan od najčešće korištenih HTTP klijenata u JavaScript ekosistemu, duboko je integriran u:

  • Backend usluge
  • Frontend aplikacije
  • CI/CD pipelines

Zbog toga je to meta visoke vrijednosti.

Nakon što se zlonamjerna verzija uvede i izvrši, ona nasljeđuje iste dozvole kao i aplikacija koja ju je uvezla. To uključuje pristup mrežnom prometu, vjerodajnicama i internim uslugama.

Kompromis je također privukao širu pažnju izvan sigurnosne zajednice, s izvještajima poput Axios pokrivenost 
ukazujući na moguće veze s naprednim akterima prijetnji i koordiniranim kampanjama.

 

Šta Axios napad zapravo radi tokom izvršavanja programa

Ključ za razumijevanje ovog napada je fokusiranje na ponašanje tokom izvođenja programa.

Axios radi na HTTP sloju, što znači da obrađuje odlazne zahtjeve. To mu daje direktan uvid u osjetljive podatke koji teku kroz aplikaciju.

Kompromitovana verzija može:

  • Presretni odlazne zahtjeve prije nego što budu poslani
  • hvatanje Authorization zaglavlja i API tokeni
  • Pristup varijablama okruženja putem process.env
  • Pratite komunikaciju između internih službi

Na primjer, zlonamjerni presretač može izdvojiti zaglavlja za autentifikaciju i tiho ih proslijediti vanjskoj krajnjoj tački.

Istovremeno, pristup varijablama okruženja omogućava napadačima da preuzmu akreditive bez mijenjanja logike aplikacije.

Izvana, sve nastavlja funkcionirati kako se očekivalo. Zahtjevi se uspješno završavaju, usluge normalno reagiraju i pipelinene pokazuju znakove kvara. Istovremeno, osjetljivi podaci mogu već biti izloženi putem pozadinskih putanja izvršavanja.

 

Tok napada na Axios: Od kompromitovanog paketa do tajnog otkrivanja

1. Kompromis

Napadač dobija kontrolu nad pouzdanim računom održavatelja ili putem objavljivanja paketa unutar Axios ekosistema.

2. Distribucija

Zlonamjerne verzije se objavljuju na npm-u i povlače na mašine programera, CI/CD pipelines, a aplikacija se gradi putem normalnih ažuriranja zavisnosti.

3. Izvršavanje tokom izvršavanja

Korisni teret se izvršava kada se axios uveze i koristi, nasljeđujući iste privilegije izvršavanja kao i aplikacija.

4. Tajni pristup

Ugrožena zavisnost dobija uvid u zaglavlja, tokene, varijable okruženja i internu HTTP komunikaciju.

5. Izvlačenje

Osjetljivi podaci se tiho šalju infrastrukturi koju kontrolira napadač, dok originalni zahtjevi nastavljaju normalno funkcionirati.

Indikatori kompromisa (IoCs)

Da bi istražili potencijalnu izloženost, timovi bi trebali početi s pregledom poznatih indikatora povezanih s kompromitacijom Axios-a. Tabela ispod sumira najrelevantnije signale u paketima, mrežnoj aktivnosti i artefaktima hosta.

Kako interpretirati ove IoC-ove

Iako su ovi indikatori korisni, ne treba ih tretirati kao potpunu strategiju detekcije.

U praksi, napadi poput ovog rijetko se oslanjaju na jedan statički signal. Domene se mijenjaju, korisni sadržaji se razvijaju, a heševi brzo zastarjevaju. Ono što ostaje konzistentno je ponašanje.

Na primjer, neočekivani odlazni zahtjevi tokom normalnog HTTP izvršavanja mogu ukazivati ​​na krađu podataka. Slično tome, korištenje važećih akreditiva u neuobičajenim kontekstima često signalizira da su tajne već otkrivene.

Na nivou hosta, prisustvo privremenih skripti ili binarnih datoteka može ukazivati ​​na aktivnost nakon eksploatacije, posebno u kombinaciji s anomalijama na mreži.

Drugim riječima, IoC-ovi vam pomažu da potvrdite incident.

Međutim, razumijevanje ponašanja je ono što vam omogućava da ga otkrijete rano.

kategorija pokazatelj detalji
paket axios@1.14.1 šasum: 2553649f2322049666871cea80a5d0d6adc700ca
paket axios@0.30.4 šasum: d6f3f62fd3b9f5432f5782b62d8cfd5247d5ee71
zavisnost plain-crypto-js@4.2.1 šasum: 07d889e2dadce6f3910dcbc253317d28ca61c766
mreža sfrclak[.]com Domen komandovanja i kontrole
mreža 142.11.206[.]73 IP adresa povezane infrastrukture
mreža http://sfrclak[.]com:8000/6202033 Uočena krajnja tačka eksfiltracije
MacOS /Library/Caches/com.apple.act.mond SHA256: 92ff08773995ebc8d55ec4b8e1a225d0d1e51efa4ef88b8849d0071230c9645a
Windows %PROGRAMDATA%\wt.exe Potencijalni artefakt perzistencije
Windows %TEMP%\6202033.vbs Artefakt izvršavanja zasnovan na skripti
Windows %TEMP%\6202033.ps1 PowerShell korisni sadržaj. SHA256: 617b67a8e1210e4fc87c92d1d1da45a2f311c08d26e89b12307cf583c900d101
Linux /tmp/ld.py SHA256: fcb81618bb15edfdedfb638b4c08a2af9cac9ecfa551af135a8402bf980375cf

Bilješka o istrazi: Ovi IoC-ovi su korisna početna tačka za lov na prijetnje. Međutim, napadači mogu brzo rotirati domene, korisne podatke i artefakte. Iz tog razloga, timovi bi trebali povezati ove indikatore sa signalima ponašanja kao što su neočekivani odlazni HTTP promet, anomalni pristup process.envi neobična ažuriranja zavisnosti.

Primjer: Kako kompromitovana Axios npm zavisnost može eksfiltrirati podatke

Da biste razumjeli kako ovaj Axios npm napad funkcionira u praksi, razmotrite pojednostavljeni primjer.

Axios omogućava programerima da definišu presretače zahtjeva. Ovi presretači se automatski izvršavaju prije svakog HTTP zahtjeva.

Zlonamjerna verzija axiosa može zloupotrebiti ovaj mehanizam:

Zašto je Axios npm napad opasan

Na prvi pogled, čini se da ništa nije u redu. Zahtjev je uspješno izvršen, aplikacija se ponaša kako se očekuje i pipelinenastavljaju prolaziti bez grešaka.

Međutim, ključni detalj se dešava prije slanja zahtjeva. Tokom tog prozora izvršavanja, kompromitovana zavisnost može tiho pristupiti i prikupljati osjetljive podatke kao što su zaglavlja autorizacije, API tokeni, metapodaci zahtjeva i varijable okruženja.

Budući da se ova logika izvršava unutar pouzdane biblioteke koja se nalazi direktno u HTTP putanji zahtjeva, ona efektivno radi s istim privilegijama kao i sama aplikacija. Kao rezultat toga, može pristupiti podacima koji bi inače bili zaštićeni od vanjskih napadača.

Ono što ovo čini posebno opasnim nije samo pristup podacima, već i nedostatak vidljivog utjecaja. Nema poremećaja u funkcionalnosti, nema neuspjelih zahtjeva i nema neposrednog signala da nešto nije u redu. Sa operativne perspektive, sve nastavlja raditi kako se očekuje.

U međuvremenu, osjetljive informacije možda već napuštaju sistem putem odlaznih veza koje se stapaju s normalnim prometom aplikacija.

Zašto je ovo prvo DevOps problem

Za DevOps timove, ovu vrstu napada je posebno teško otkriti jer se besprijekorno integrira u postojeće tokove rada.

Zavisnosti se instaliraju automatski, pipelineizvršavaju se normalno i ne dolazi do trenutnih kvarova.

U isto vrijeme, CI/CD okruženja često otkrivaju visokovrijedne akreditive, uključujući:

  • Tokeni pružatelja usluga u oblaku
  • Ključevi za implementaciju
  • CI/CD tajne autentifikacije

Ugrožena zavisnost koja se izvršava u ovom kontekstu može direktno pristupiti tim akreditivima.

Ovo stvara situaciju u kojoj sve izgleda normalno, dok se u pozadini pristupa osjetljivim podacima.

Pravi rizik: Tajno otkrivanje u velikim razmjerima

Kompromis Axios NPM-a ističe ključnu promjenu u modernim strategijama napada.

Cilj više nije iskorištavanje ranjivosti, već pristup važećim akreditivima.

Budući da se moderni sistemi oslanjaju na autentifikaciju zasnovanu na okruženju, zavisnost koja se izvršava tokom izvršavanja programa može pristupiti:

  • API ključevi
  • Tokeni usluge
  • Akreditivi u oblaku

Ove akreditacije ne moraju biti uništene.

Samo ih je potrebno koristiti.

Ovo omogućava napadačima da se kreću lateralno, pristupaju uslugama i izdvajaju podatke koristeći legitimnu autentifikaciju.

Kao rezultat toga, uticaj zavisi od toga koje su tajne otkrivene, a ne od toga kako se napad izvodi.

Zašto tradicionalni sigurnosni alati ovo propuštaju

Tradicionalni pristupi teško otkrivaju ove napade jer se fokusiraju na poznate ranjivosti ili statičke potpise. Međutim, kao što je istaknuto u OpenAI-jeva analiza U slučaju kompromitovanja Axios razvojnog alata, pravi rizik se pojavljuje tokom izvođenja programa, gdje pouzdane zavisnosti komuniciraju sa osjetljivim podacima.

Međutim, kompromitovana zavisnost možda ne sadrži nikakve očigledne indikatore.

Može biti:

  • Nema CVE-a
  • Nema zlonamjernog potpisa
  • Nema abnormalne sintakse

Istovremeno, statička analiza ne procjenjuje ponašanje tokom izvršavanja. Ne može utvrditi kako zavisnost interaguje sa osjetljivim podacima nakon izvršenja.

Ovo stvara jaz gdje kod izgleda sigurno tokom analize, ali postaje rizičan tokom izvršavanja.

Kako otkriti i spriječiti napade slične Axios npm-u

Sprečavanje ove vrste Axios npm napada zahtijeva prelazak sa statičke inspekcije na svijest o vremenu izvođenja.

Timovima je potreban uvid u to kako se zavisnosti ponašaju, ne samo u to šta one sadrže.

Ovo uključuje:

  • Praćenje pristupa osjetljivim podacima tokom izvođenja
  • Otkrivanje tajni prije nego što stignu do repozitorija
  • skeniranje pipelinei artefakti za izložene akreditive
  • Praćenje odlaznih mrežnih aktivnosti radi otkrivanja anomalija

Međutim, sama detekcija nije dovoljna.

Od otkrivanja do prevencije: Šta zapravo smanjuje rizik

Nakon ovakvog incidenta, timovi se često suočavaju s velikim brojem potencijalno otkrivenih podataka o identitetu.

Izazov nije pronaći ih. Izazov je identificirati one koje su važne.

Ključno pitanje postaje:

Koje tajne su još uvijek važeće i iskoristive?

Bez verifikacije, timovi provode vrijeme na neaktivnim akreditivima dok stvarni rizici ostaju otvoreni.

Efikasan odgovor zahtijeva:

  • Otkrivanje otkrivenih tajni
  • Provjera da li i dalje odobravaju pristup
  • Brzo ih opozvati ili rotirati

Ovo smanjuje vrijeme izloženosti i ograničava napadačev prozor.

Kako Xygeni pomaže u smanjenju rizika u lancu snabdijevanja

Xygeni rješava ovaj izazov kombinovanjem detekcije, verifikacije i sanacije u jedan radni tok.

Neprestano identificira otkrivene tajne u kodu, pipelinei artefakte. Istovremeno, provjerava da li su ti akreditivi još uvijek aktivni u okruženju.

Ovo omogućava timovima da se fokusiraju na ono što napadači zapravo mogu koristiti.

Nakon što se identifikuju aktivne tajne, automatizirani tokovi rada za sanaciju pomažu u smanjenju vremena izloženosti putem opoziva ili kontrolirane rotacije.

Kao rezultat toga, odgovor postaje brži, preciznijicise, i manje ometajuće.

zaključak

Kompromitacija Axios npm-a odražava kako se napadi na lanac snabdijevanja razvijaju.

Napadači više ne moraju provaljivati ​​u sisteme. Oslanjaju se na pouzdane zavisnosti kako bi pristupili osjetljivim podacima tokom izvršavanja.

Za DevOps timove, ovo znači razumijevanje ponašanja tokom izvođenja programa. Za lidere u sigurnosti, to znači brzo i efikasno smanjenje izloženosti.

Jer u modernom okruženju, najveći rizik nije ono što se izvršava.

To je ono čemu se pristupa nakon pokretanja.

sca-tools-software-alati-za-analizu-sastava
Prioritizirajte, sanirajte i osigurajte softverske rizike
Nabavite svoj besplatni račun.
Nije potrebna kreditna kartica.

Osigurajte svoj razvoj i isporuku softvera

sa Xygeni paketom proizvoda