Axios npm kompromiss

Axios npm kompromiss: mis juhtus, keda see mõjutab ja kuidas seda ära hoida

TL; DR

Axios npm kompromiss näitab kuidas tänapäevased tarneahela rünnakud kasutavad usaldusväärseid sõltuvusi tundlikele andmetele juurdepääsuks käitusajal. Seda intsidenti on analüüsinud mitu turvauurijat, sh üksikasjalikud jaotused alates Ühik42 valdkonna kajastus, mis toob esile rahvusriikide tegevusega seotud omistamismustrid.

See nähtus mõjutab:

  • DevOps meeskonnad töötavad CI/CD pipelinekeskkonnapõhise autentimisega
  • Autentitud API-päringute käitlevad taustteenused
  • Rakendused, mis kasutavad Axios't sisemise ja välise HTTP-suhtluse jaoks

Kuna axios asub päringukihis, pääseb rikutud versioon ligi järgmisele:

  • Autoriseerimispäised ja API märgid
  • Keskkonnamuutujad ja saladused
  • Sisemine teeninduskommunikatsioon

Tegelik mõju ei seisne mitte sõltuvuses endas, vaid selles, millele see pärast käivitamist ligi pääseb.

Kohesed toimingud:

  • Sõltuvusversioonide lukustamine ja hiljutiste värskenduste ülevaatamine
  • Vaheta API võtmeid, märke ja CI/CD volikiri
  • Jälgige väljaminevaid päringuid ja autentimistegevust
  • Audit pipelines paljastatud saladuste jaoks

Mis juhtus Axios npm rünnakus

Axios intsident järgib tarneahela rünnakute kasvavat mustrit, kus ründajad sihivad rakenduste haavatavuste asemel laialdaselt kasutatavaid sõltuvusi.

Usaldusväärse paketi ohtu seadmisega saavad ründajad samaaegselt teostuse tuhandetes keskkondades.

Kuna axios on JavaScripti ökosüsteemis üks enimkasutatavaid HTTP-kliente, on see sügavalt integreeritud järgmistesse:

  • Tagaserveri teenused
  • Esiotsa rakendused
  • CI/CD pipelines

See teeb sellest kõrge väärtusega sihtmärgi.

Kui pahatahtlik versioon on installitud ja käivitatud, pärib see samad õigused kui rakendus, mis selle importis. See hõlmab juurdepääsu võrguliiklusele, volitustele ja sisemistele teenustele.

Kompromiss pälvis laiemat tähelepanu ka väljaspool julgeolekukogukonda, näiteks selliste aruannete nagu Axios kaudu. katmine 
osutades võimalikele seostele edasijõudnud ohutegelaste ja koordineeritud kampaaniatega.

 

Mida Axios Attack tegelikult käitusajal teeb

Selle rünnaku mõistmise võti on keskenduda käitumisele tööajal.

Axios töötab HTTP-kihil, mis tähendab, et see käsitleb väljaminevaid päringuid. See annab talle otsese ülevaate rakenduses liikuvatest tundlikest andmetest.

Ohustatud versioon võib:

  • Peata väljaminevad päringud enne nende saatmist
  • hõive Authorization päised ja API märgid
  • Juurdepääs keskkonnamuutujatele läbi process.env
  • Jälgige sisemiste teenuste vahelist suhtlust

Näiteks saab pahatahtlik pealtkuulaja autentimispäiseid välja võtta ja need vaikselt välisele lõpp-punktile edastada.

Samal ajal võimaldab juurdepääs keskkonnamuutujatele ründajatel volikirju hankida ilma rakenduse loogikat muutmata.

Väljastpoolt vaadates toimib kõik ootuspäraselt. Päringud täidetakse edukalt, teenused reageerivad normaalselt ja pipelined ei näita mingeid rikke märke. Samal ajal võivad tundlikud andmed juba taustal toimuvate täitmisteede kaudu avalikuks saada.

 

Axios rünnakuvoog: ohustatud paketist salajase avalikustamiseni

1. Kompromiss

Ründaja saab kontrolli usaldusväärse hooldaja konto või paketi avaldamise tee üle Axios ökosüsteemis.

2. Levitamine

Pahatahtlikud versioonid avaldatakse npm-is ja tõmmatakse arendajate masinatesse. CI/CD pipelines ja rakendused ehitatakse tavapäraste sõltuvuste värskenduste kaudu.

3. Käitusaegne täitmine

Kasulik koormus käivitub axios'e impordil ja kasutamisel, pärides samad käitusaja õigused kui rakendusel.

4. Salajane juurdepääs

Ohustatud sõltuvus saab nähtavuse päiste, tokenite, keskkonnamuutujate ja sisemise HTTP-suhtluse osas.

5. Eksfiltratsioon

Tundlikud andmed saadetakse ründaja kontrollitavale infrastruktuurile vaikselt, samal ajal kui algsed päringud jätkavad normaalset tööd.

Kompromissi indikaatorid (IoC)

Võimaliku kokkupuute uurimiseks peaksid meeskonnad alustama teadaolevate Axios-i ohuga seotud indikaatorite ülevaatamisest. Allolev tabel võtab kokku kõige olulisemad signaalid pakettide, võrgutegevuse ja hosti artefaktide lõikes.

Kuidas neid IoC-sid tõlgendada

Kuigi need näitajad on kasulikud, ei tohiks neid käsitleda täieliku avastamisstrateegiana.

Praktikas tuginevad sellised rünnakud harva ühele staatilisele signaalile. Domeenid muutuvad, kasulik koormus areneb ja räsi vananeb kiiresti. Mis jääb samaks, on käitumine.

Näiteks võivad ootamatud väljaminevad päringud HTTP tavapärase täitmise ajal viidata andmete lekkimisele. Samamoodi annab kehtivate volituste kasutamine ebatavalistes kontekstides sageli märku, et saladused on juba avalikustatud.

Hosti tasandil võib ajutiste skriptide või binaarfailide olemasolu viidata rünnakujärgsele tegevusele, eriti kui see esineb koos võrguanomaaliatega.

Teisisõnu, IoC-d aitavad teil intsidenti kinnitada.

Kuid käitumise mõistmine võimaldab teil seda varakult tuvastada.

Kategooria Indikaator Detailid
Pakend axios@1.14.1 shasum: 2553649f2322049666871cea80a5d0d6adc700ca
Pakend axios@0.30.4 shasum: d6f3f62fd3b9f5432f5782b62d8cfd5247d5ee71
Sõltuvus plain-crypto-js@4.2.1 shasum: 07d889e2dadce6f3910dcbc253317d28ca61c766
võrk sfrclak[.]com Käskluse ja kontrolli valdkond
võrk 142.11.206[.]73 Seotud infrastruktuuri IP
võrk http://sfrclak[.]com:8000/6202033 Täheldatud eksfiltratsiooni lõpp-punkt
macOS /Library/Caches/com.apple.act.mond SHA256: 92ff08773995ebc8d55ec4b8e1a225d0d1e51efa4ef88b8849d0071230c9645a
Windows %PROGRAMDATA%\wt.exe Potentsiaalne püsivuse artefakt
Windows %TEMP%\6202033.vbs Skriptipõhine täitmisartefakt
Windows %TEMP%\6202033.ps1 PowerShelli kasulik koormus. SHA256: 617b67a8e1210e4fc87c92d1d1da45a2f311c08d26e89b12307cf583c900d101
Linux /tmp/ld.py SHA256: fcb81618bb15edfdedfb638b4c08a2af9cac9ecfa551af135a8402bf980375cf

Juurdluse märkus: Need IoC-d on kasulikuks lähtepunktiks ohtude otsimisel. Ründajad saavad aga domeene, kasulikke koormusi ja artefakte kiiresti vahetada. Sel põhjusel peaksid meeskonnad neid indikaatoreid seostama käitumuslike signaalidega, nagu ootamatu väljaminev HTTP-liiklus, anomaalne juurdepääs process.envja ebatavalised sõltuvuste värskendused.

Näide: kuidas kahjustatud Axios npm-sõltuvus saab andmeid välja filtreerida

Selle Axios npm-rünnaku praktikas toimimise mõistmiseks vaatleme lihtsustatud näidet.

Axios võimaldab arendajatel määratleda päringute pealtkuulajaid. Need pealtkuulajad käivituvad automaatselt enne iga HTTP-päringut.

Axios'e pahatahtlik versioon saab seda mehhanismi kuritarvitada:

Miks on Axios npm rünnak ohtlik?

Esmapilgul ei tundu midagi valesti olevat. Päring täidetakse edukalt, rakendus käitub ootuspäraselt ja pipelines jätkavad vigadeta läbimist.

Kriitiline detail leiab aset aga enne päringu saatmist. Selle täitmisakna ajal saab ohustatud sõltuvus vaikselt juurde pääseda ja koguda tundlikke andmeid, nagu autoriseerimispäised, API-tokenid, päringu metaandmed ja keskkonnamuutujad.

Kuna see loogika töötab usaldusväärses teegis, mis asub otse HTTP-päringuteel, töötab see sisuliselt samade õigustega kui rakendus ise. Seetõttu pääseb see juurde andmetele, mis tavaliselt oleksid väliste rünnakute eest kaitstud.

Eriti ohtlikuks ei tee seda mitte ainult andmetele ligipääs, vaid ka nähtava mõju puudumine. Funktsionaalsuses pole häireid, päringud ebaõnnestuvad ja kohest signaali pole, et midagi on valesti. Operatiivsest vaatenurgast töötab kõik jätkuvalt ootuspäraselt.

Samal ajal võib tundlik teave süsteemist juba lahkuda väljaminevate ühenduste kaudu, mis sulanduvad tavalise rakendusliiklusega.

Miks see on esmalt DevOpsi probleem

DevOps meeskondade jaoks on seda tüüpi rünnakut eriti raske tuvastada, kuna see integreerub sujuvalt olemasolevatesse töövoogudesse.

Sõltuvused installitakse automaatselt, pipelines täituvad normaalselt ja koheseid tõrkeid ei esine.

Samal ajal, CI/CD keskkonnad paljastavad sageli väärtuslikke volitusi, sealhulgas:

  • Pilveteenuse pakkuja märgid
  • Juurutusvõtmed
  • CI/CD autentimissaladusi

Selles kontekstis töötav ohustatud sõltuvus pääseb neile volitustele otse juurde.

See loob olukorra, kus kõik näib normaalne, samal ajal kui taustal pääsetakse juurde tundlikele andmetele.

Tegelik risk: salajane avalikustamine suures ulatuses

Axios npm kompromiss toob esile olulise muutuse tänapäevastes rünnakustrateegiates.

Eesmärk ei ole enam haavatavuste ärakasutamine, vaid kehtivatele volitustele juurdepääs.

Kuna tänapäevased süsteemid tuginevad keskkonnapõhisele autentimisele, saab käitusajal töötav sõltuvus juurde pääseda:

  • API võtmed
  • Teenuse märgid
  • Pilve volikirjad

Neid volitusi ei ole vaja murda.

Neid on vaja ainult kasutada.

See võimaldab ründajatel liikuda külgsuunas, teenustele juurde pääseda ja andmeid hankida seadusliku autentimise abil.

Seetõttu sõltub mõju sellest, millised saladused avalikustatakse, mitte sellest, kuidas rünnakut ellu viiakse.

Miks traditsioonilised turvatööriistad seda ei tee

Traditsioonilistel lähenemisviisidel on nende rünnakute avastamisel raskusi, kuna need keskenduvad teadaolevatele haavatavustele või staatilistele signatuuridele. Nagu aga esile tõstetud OpenAI analüüs Axios arendustööriista kompromiteerimise puhul ilmneb tegelik oht käitusajal, kus usaldusväärsed sõltuvused suhtlevad tundlike andmetega.

Siiski ei pruugi kahjustatud sõltuvus sisaldada mingeid ilmseid märke.

Võib olla:

  • CVE-d ei ole
  • Pahatahtlikku allkirja pole
  • Ebanormaalset süntaksit pole

Samal ajal ei hinda staatiline analüüs käitusaja käitumist. See ei suuda kindlaks teha, kuidas sõltuvus pärast käivitamist tundlike andmetega suhtleb.

See loob lünga, kus kood tundub analüüsi ajal turvaline, kuid käivitamise ajal muutub riskantseks.

Kuidas tuvastada ja ennetada Axios npm-laadseid rünnakuid

Seda tüüpi Axios npm rünnaku ennetamine nõuab üleminekut staatiliselt kontrollilt käitusaja teadlikkusele.

Meeskonnad vajavad nähtavust sõltuvuste käitumise, mitte ainult nende sisu osas.

See sisaldab:

  • Tundlikele andmetele juurdepääsu jälgimine käitusajal
  • Saladuste tuvastamine enne nende jõudmist hoidlatesse
  • Skaneerimine pipelineja artefaktid avalikustatud volituste kohta
  • Väljuva võrgutegevuse jälgimine anomaaliate suhtes

Siiski ei piisa ainult avastamisest.

Avastamisest ennetamiseni: mis tegelikult riski vähendab

Pärast sellist intsidenti seisavad meeskonnad sageli silmitsi suure hulga potentsiaalselt ohustatud volitustega isikutega.

Väljakutse ei ole nende leidmine, vaid nende olulisuse kindlakstegemine.

Põhiküsimuseks saab:

Millised saladused on endiselt kehtivad ja ärakasutatavad?

Ilma kinnituseta veedavad meeskonnad aega mitteaktiivsete volitustega, samal ajal kui reaalsed riskid jäävad avatuks.

Tõhus reageerimine eeldab:

  • Paljastatud saladuste avastamine
  • Juurdepääsu lubamise kontrollimine
  • Nende kiire tühistamine või vahetamine

See vähendab kokkupuuteaega ja piirab ründaja aknaakent.

Kuidas Xygeni aitab vähendada tarneahela riski

Xygeni lahendab selle väljakutse, ühendades tuvastamise, kontrollimise ja parandamise üheks töövooguks.

See tuvastab pidevalt koodis paljastatud saladusi, pipelineja artefaktid. Samal ajal kontrollib see, kas need volitused on keskkonnas endiselt aktiivsed.

See võimaldab meeskondadel keskenduda sellele, mida ründajad tegelikult kasutada saavad.

Kui aktiivsed salasõnad on tuvastatud, aitavad automatiseeritud parandustööd tühistamise või kontrollitud rotatsiooni abil kokkupuuteaega lühendada.

Selle tulemusel muutub reageerimine kiiremaks ja ettevaatavamakscise ja vähem häiriv.

Järeldus

Axios npm-i kompromiss peegeldab tarneahela rünnakute arengut.

Ründajad ei pea enam süsteeme murdma. Nad toetuvad tundlikele andmetele juurdepääsuks täitmise ajal usaldusväärsetele sõltuvustele.

DevOps meeskondade jaoks tähendab see käitusaja käitumise mõistmist. Turvajuhtide jaoks tähendab see haavatavuse kiiret ja tõhusat vähendamist.

Sest tänapäevases keskkonnas ei ole suurim risk see, mida ellu viiakse.

See on see, millele pääseb juurde pärast selle käivitamist.

sca-tööriistad-tarkvara-kompositsiooni-analüüsi-tööriistad
Tarkvarariskide prioriseerimine, leevendamine ja turvamine
Hankige oma tasuta konto.
Krediitkaarti pole vaja.

Turvaline tarkvaraarendus ja -tarne

Xygeni tootekomplektiga