Axios npm -kompromissi

Axios npm -kompromissi: Mitä tapahtui, kehen se vaikuttaa ja miten se voidaan estää

TL; DR

Axiosin npm-kompromissi näyttää miten nykyaikaiset toimitusketjuhyökkäykset hyödyntää luotettuja riippuvuuksia arkaluonteisten tietojen käyttämiseen suorituksen aikana. Useat tietoturvatutkijat ovat analysoineet tätä tapausta, mukaan lukien yksityiskohtaiset erittelyt Unit42 alan kattavuus, joka korostaa kansallisvaltioiden toimintaan liittyviä attribuutiomalleja.

Tämä tapahtuma vaikuttaa:

  • DevOps-tiimit käynnissä CI/CD pipelineympäristöpohjaisella todennuksella
  • Todennettuja API-pyyntöjä käsittelevät taustapalvelut
  • Sovellukset, jotka käyttävät Axios-protokollaa sisäiseen ja ulkoiseen HTTP-viestintään

Koska axios sijaitsee pyyntötasolla, vaarantunut versio voi käyttää:

  • Valtuutusotsikot ja API-tunnukset
  • Ympäristömuuttujat ja salaisuudet
  • Sisäinen palveluviestintä

Todellinen vaikutus ei ole itse riippuvuus, vaan se, mihin se voi päästä käsiksi suoritettuaan sen.

Välittömät toimet:

  • Lukitse riippuvuusversiot ja tarkista viimeisimmät päivitykset
  • Kierrätä API-avaimia, tokeneita ja CI/CD Valtakirjojen
  • Lähtevien pyyntöjen ja todennustoiminnan valvonta
  • Tilintarkastus pipelines paljastuneille salaisuuksille

Mitä tapahtui Axios npm -hyökkäyksessä

Axios-tapaus seuraa toimitusketjuhyökkäysten kasvavaa kaavaa, jossa hyökkääjät kohdistavat hyökkäyksensä laajalti käytettyihin riippuvuuksiin sovellushaavoittuvuuksien sijaan.

Vapauttamalla luotettavan paketin hyökkääjät saavat suoritusvoimaa tuhansissa ympäristöissä samanaikaisesti.

Koska axios on yksi JavaScript-ekosysteemin käytetyimmistä HTTP-asiakasohjelmista, se on syvästi integroitu seuraaviin:

  • Backend-palvelut
  • Frontend-sovellukset
  • CI/CD pipelines

Tämä tekee siitä arvokkaan kohteen.

Kun haitallinen versio on asennettu ja suoritettu, se perii samat oikeudet kuin sen tuonut sovellus. Tämä sisältää pääsyn verkkoliikenteeseen, tunnistetietoihin ja sisäisiin palveluihin.

Kompromissi sai laajempaa huomiota myös turvallisuusyhteisön ulkopuolella, kuten Axiosin kaltaisista raporteista. kattavuus 
viittaa mahdollisiin yhteyksiin edistyneiden uhkatoimijoiden ja koordinoitujen kampanjoiden kanssa.

 

Mitä Axios Attack todellisuudessa tekee suorituksen aikana

Tämän hyökkäyksen ymmärtämisen avain on keskittyä sen ajonaikaiseen toimintaan.

Axios toimii HTTP-tasolla, mikä tarkoittaa, että se käsittelee lähteviä pyyntöjä. Tämä antaa sille suoran näkyvyyden sovelluksen läpi virtaavaan arkaluontoiseen dataan.

Vaarantunut versio voi:

  • Sieppaa lähtevät pyynnöt ennen niiden lähettämistä
  • kaapata Authorization otsikot ja API-tunnukset
  • Käytä ympäristömuuttujia kautta process.env
  • Tarkkaile sisäisten palveluiden välistä viestintää

Esimerkiksi haitallinen sieppari voi poimia todennusotsikot ja välittää ne hiljaisesti ulkoiseen päätepisteeseen.

Samaan aikaan ympäristömuuttujien käyttöoikeus antaa hyökkääjille mahdollisuuden hakea tunnistetiedot muokkaamatta sovelluslogiikkaa.

Ulkopuolelta kaikki toimii edelleen odotetusti. Pyynnöt suoritetaan onnistuneesti, palvelut vastaavat normaalisti ja pipelineeivät osoita epäonnistumisen merkkejä. Samaan aikaan arkaluonteisia tietoja voi jo olla paljastunut taustalla suoritettavien polkujen kautta.

 

Axios-hyökkäyksen kulku: Vaarantuneesta paketista salaisuuden paljastumiseen

1. Kompromissi

Hyökkääjä saa hallintaansa luotettavan ylläpitäjätilin tai paketin julkaisupolun Axios-ekosysteemissä.

2. Jakelu

Haitalliset versiot julkaistaan ​​npm:ssä ja vedetään kehittäjien koneille. CI/CD pipelines, ja sovellusten koontiversiot tapahtuvat normaaleilla riippuvuuspäivityksillä.

3. Suoritusaika

Hyötykuorma suoritetaan, kun axios tuodaan ja sitä käytetään, ja se perii samat suorituksenaikaiset oikeudet kuin sovellus.

4. Salainen pääsy

Vaurioitunut riippuvuus saa näkyvyyden otsikoihin, tokeneihin, ympäristömuuttujiin ja sisäiseen HTTP-tiedonsiirtoon.

5. Suodattaminen

Arkaluontoiset tiedot lähetetään hiljaisesti hyökkääjän hallitsemaan infrastruktuuriin, kun taas alkuperäiset pyynnöt toimivat normaalisti.

Kompromissin indikaattorit (IoC)

Mahdollisen altistumisen tutkimiseksi tiimien tulisi aloittaa tarkastelemalla tunnettuja Axios-tietoturvaongelmaan liittyviä indikaattoreita. Alla oleva taulukko kokoaa yhteen olennaisimmat signaalit eri paketeissa, verkkotoiminnassa ja isäntäkoneen artefakteissa.

Kuinka tulkita näitä IoC:itä

Vaikka nämä indikaattorit ovat hyödyllisiä, niitä ei tule pitää täydellisenä havaitsemisstrategiana.

Käytännössä tällaiset hyökkäykset harvoin perustuvat yhteen staattiseen signaaliin. Verkkotunnukset muuttuvat, hyötykuormat kehittyvät ja tiivisteet vanhenevat nopeasti. Se, mikä pysyy johdonmukaisena, on toiminta.

Esimerkiksi odottamattomat lähtevät pyynnöt normaalin HTTP-suorituksen aikana voivat viitata tietojen vuotoon. Samoin voimassa olevien tunnistetietojen käyttö epätavallisissa tilanteissa usein viestii siitä, että salaisuuksia on jo paljastunut.

Isäntätasolla väliaikaisten skriptien tai binäärien läsnäolo voi viitata hyökkäyksen jälkeiseen toimintaan, erityisesti yhdistettynä verkkopoikkeavuuksiin.

Toisin sanoen, IoC:t auttavat sinua vahvistamaan tapahtuman.

Käyttäytymisen ymmärtäminen on kuitenkin se, mikä auttaa sinua havaitsemaan sen varhaisessa vaiheessa.

Luokka Osoitin Lisätiedot
Paketti axios@1.14.1 shasum: 2553649f2322049666871cea80a5d0d6adc700ca
Paketti axios@0.30.4 shasum: d6f3f62fd3b9f5432f5782b62d8cfd5247d5ee71
riippuvuus plain-crypto-js@4.2.1 shasum: 07d889e2dadce6f3910dcbc253317d28ca61c766
verkkotuotteet sfrclak[.]com Komento- ja valvonta-alue
verkkotuotteet 142.11.206[.]73 Liittyvän infrastruktuurin IP-osoite
verkkotuotteet http://sfrclak[.]com:8000/6202033 Havaittu ulosvirtauksen päätepiste
macOS /Library/Caches/com.apple.act.mond SHA256: 92ff08773995ebc8d55ec4b8e1a225d0d1e51efa4ef88b8849d0071230c9645a
Windows %PROGRAMDATA%\wt.exe Mahdollinen pysyvyysartefakti
Windows %TEMP%\6202033.vbs Skriptipohjainen suoritusartefakti
Windows %TEMP%\6202033.ps1 PowerShell-hyötykuorma. SHA256: 617b67a8e1210e4fc87c92d1d1da45a2f311c08d26e89b12307cf583c900d101
Linux /tmp/ld.py SHA256: fcb81618bb15edfdedfb638b4c08a2af9cac9ecfa551af135a8402bf980375cf

Tutkintahuomautus: Nämä IoC:t ovat hyödyllinen lähtökohta uhkien metsästyksessä. Hyökkääjät voivat kuitenkin vaihtaa verkkotunnuksia, hyötykuormia ja artefakteja nopeasti. Tästä syystä tiimien tulisi korreloida nämä indikaattorit käyttäytymissignaaleihin, kuten odottamattomaan lähtevään HTTP-liikenteeseen, poikkeaviin käyttöoikeuksiin process.envja epätavallisia riippuvuuspäivityksiä.

Esimerkki: Kuinka vaarantunut Axios npm -riippuvuus voi vuotaa dataa

Ymmärtääksemme, miten tämä Axios npm -hyökkäys toimii käytännössä, tarkastellaan yksinkertaistettua esimerkkiä.

Axios antaa kehittäjille mahdollisuuden määrittää pyyntöjen sieppareita. Nämä siepparit suoritetaan automaattisesti ennen jokaista HTTP-pyyntöä.

Axiosin haitallinen versio voi väärinkäyttää tätä mekanismia:

Miksi Axios npm -hyökkäys on vaarallinen

Ensi silmäyksellä mikään ei näytä olevan vialla. Pyyntö suoritetaan onnistuneesti, sovellus toimii odotetulla tavalla ja pipelines kulkevat edelleen ilman virheitä.

Kriittinen yksityiskohta tapahtuu kuitenkin ennen pyynnön lähettämistä. Suoritusaikana vaarantunut riippuvuus voi hiljaa käyttää ja kerätä arkaluonteisia tietoja, kuten valtuutusotsikoita, API-tunnuksia, pyyntöjen metatietoja ja ympäristömuuttujia.

Koska tämä logiikka toimii luotettavan kirjaston sisällä, joka sijaitsee suoraan HTTP-pyyntöpolussa, se toimii käytännössä samoilla oikeuksilla kuin itse sovellus. Tämän seurauksena se voi käyttää tietoja, jotka normaalisti olisivat suojattuja ulkoisilta hyökkääjiltä.

Erityisen vaarallisen tilanteen tekee paitsi datan saatavuus, myös näkyvän vaikutuksen puute. Toiminnassa ei ole häiriöitä, ei epäonnistuneita pyyntöjä eikä välitöntä signaalia siitä, että jokin on vialla. Toiminnallisesta näkökulmasta kaikki toimii edelleen odotetulla tavalla.

Samaan aikaan arkaluonteisia tietoja saattaa jo poistua järjestelmästä lähtevien yhteyksien kautta, jotka sulautuvat normaaliin sovellusliikenteeseen.

Miksi tämä on ensisijaisesti DevOps-ongelma

DevOps-tiimeille tämäntyyppinen hyökkäys on erityisen vaikea havaita, koska se integroituu saumattomasti olemassa oleviin työnkulkuihin.

Riippuvuudet asennetaan automaattisesti, pipelinetoimivat normaalisti, eikä välittömiä häiriöitä tapahdu.

Samaan aikaan, CI/CD ympäristöissä usein paljastuu arvokkaita tunnistetietoja, mukaan lukien:

  • Pilvipalveluntarjoajan tunnukset
  • Käyttöönottoavaimet
  • CI/CD todennussalaisuudet

Tässä kontekstissa käynnissä oleva vaarantunut riippuvuus voi käyttää näitä tunnistetietoja suoraan.

Tämä luo tilanteen, jossa kaikki näyttää normaalilta, vaikka arkaluonteisia tietoja käytetään taustalla.

Todellinen riski: Salainen paljastuminen laajassa mittakaavassa

Axiosin npm-kompromissi korostaa keskeistä muutosta nykyaikaisissa hyökkäysstrategioissa.

Tavoitteena ei ole enää haavoittuvuuksien hyödyntäminen, vaan voimassa olevien tunnistetietojen hankkiminen.

Koska nykyaikaiset järjestelmät perustuvat ympäristöpohjaiseen todennukseen, ajonaikana toimiva riippuvuus voi käyttää:

  • API-avaimet
  • Palvelutunnukset
  • Pilvitunnistetiedot

Näitä tunnuksia ei tarvitse rikkoa.

Niitä tarvitsee vain käyttää.

Tämä mahdollistaa hyökkääjien liikkumisen sivusuunnassa, palveluiden käytön ja tietojen purkamisen laillisen todennuksen avulla.

Tämän seurauksena vaikutus riippuu siitä, mitä salaisuuksia paljastuu, ei siitä, miten hyökkäys toteutetaan.

Miksi perinteiset tietoturvatyökalut eivät onnistu tässä

Perinteisillä lähestymistavoilla on vaikeuksia havaita näitä hyökkäyksiä, koska ne keskittyvät tunnettuihin haavoittuvuuksiin tai staattisiin tunnisteisiin. Kuten kuitenkin korostetaan OpenAI:n analyysi Axios-kehittäjätyökalun kompromissin todellinen riski ilmenee ajonaikana, jossa luotetut riippuvuudet ovat vuorovaikutuksessa arkaluonteisen datan kanssa.

Vaurioituneella riippuvuudella ei kuitenkaan välttämättä ole selviä indikaattoreita.

Siellä voi olla:

  • Ei CVE-hyökkäyksiä
  • Ei haitallista allekirjoitusta
  • Ei epänormaalia syntaksia

Samaan aikaan staattinen analyysi ei kuitenkaan arvioi suorituksenaikaista käyttäytymistä. Se ei voi määrittää, miten riippuvuus on vuorovaikutuksessa arkaluonteisen datan kanssa suorituksen jälkeen.

Tämä luo aukon, jossa koodi näyttää turvalliselta analyysin aikana, mutta muuttuu riskialttiiksi suorituksen aikana.

Kuinka havaita ja estää Axiosin npm-tyyppiset hyökkäykset

Tämän tyyppisen Axios npm -hyökkäyksen estäminen vaatii siirtymistä staattisesta tarkastuksesta ajonaikaiseen tietoisuuteen.

Tiimien on nähtävä riippuvuuksien toimintaperiaate, ei vain niiden sisältö.

Tämä sisältää:

  • Arkaluonteisten tietojen käytön valvonta suorituksen aikana
  • Salaisuuksien havaitseminen ennen kuin ne päätyvät arkistoihin
  • Skannaus pipelineja artefaktat paljastuneille tunnistetiedoille
  • Lähtevän verkkoliikenteen tarkkailu poikkeavuuksien varalta

Pelkkä havaitseminen ei kuitenkaan riitä.

Havaitsemisesta ehkäisyyn: Mikä itse asiassa vähentää riskiä

Tällaisen tapauksen jälkeen joukkueet kohtaavat usein suuren määrän mahdollisesti paljastuneita henkilötietoja.

Haasteena ei ole niiden löytäminen, vaan sen tunnistaminen, millä niistä on merkitystä.

Keskeiseksi kysymykseksi tulee:

Mitkä salaisuudet ovat edelleen päteviä ja hyödynnettävissä?

Ilman vahvistusta tiimit käyttävät passiivisia tunnistetietoja, kun taas todelliset riskit pysyvät avoimina.

Tehokas reagointi edellyttää:

  • Paljastettujen salaisuuksien havaitseminen
  • Tarkistetaan, myöntävätkö he edelleen käyttöoikeuden
  • Peruuttaa tai kierrättää niitä nopeasti

Tämä lyhentää altistumisaikaa ja rajoittaa hyökkääjän toiminta-aikaa.

Kuinka Xygeni auttaa vähentämään toimitusketjun riskejä

Xygeni ratkaisee tämän haasteen yhdistämällä havaitsemisen, varmentamisen ja korjaavan toimenpiteen yhdeksi työnkuluksi.

Se tunnistaa jatkuvasti paljastuneita salaisuuksia koodissa, pipelines ja esineitä. Samalla se tarkistaa, ovatko kyseiset tunnistetiedot edelleen aktiivisia ympäristössä.

Tämä antaa joukkueille mahdollisuuden keskittyä siihen, mitä hyökkääjät voisivat oikeasti hyödyntää.

Kun aktiiviset salaisuudet on tunnistettu, automatisoidut korjaustyönkulut auttavat lyhentämään altistumisaikaa peruuttamalla salaisuudet tai käyttämällä hallittua rotaatiota.

Tämän seurauksena vasteajasta tulee nopeampi ja ennakoivampicise, ja vähemmän häiritsevä.

Yhteenveto

Axiosin npm-kompromissi heijastaa toimitusketjuhyökkäysten kehitystä.

Hyökkääjien ei enää tarvitse murtaa järjestelmiä. He luottavat luotettuihin riippuvuuksiin päästäkseen käsiksi arkaluontoisiin tietoihin suorituksen aikana.

DevOps-tiimeille tämä tarkoittaa ajonaikaisen käyttäytymisen ymmärtämistä. Tietoturvajohtajille se tarkoittaa altistumisen nopeaa ja tehokasta vähentämistä.

Koska nykyaikaisissa ympäristöissä suurin riski ei ole se, mitä toteutetaan.

Siihen päästään käsiksi, kun se suoritetaan.

sca-työkalut-ohjelmisto-koostumusanalyysityökalut
Priorisoi, korjaa ja suojaa ohjelmistoriskisi
Hanki ilmainen tili.
Luottokorttia ei vaadita.

Turvaa ohjelmistokehityksesi ja -toimituksesi

Xygeni-tuotepaketin kanssa