एक्सियोस एनपीएम समझौता

एक्सियोस एनपीएम समझौता: क्या हुआ, कौन प्रभावित हुआ और इसे कैसे रोका जा सकता है

विषय - सूची

अवश्य पढ़ें पोस्ट

रुचि के नवीनतम पोस्ट

TL, डॉ

एक्सियोस एनपीएम समझौता दर्शाता है आधुनिक आपूर्ति श्रृंखला हमलों का तरीका रनटाइम पर संवेदनशील डेटा तक पहुँचने के लिए विश्वसनीय निर्भरताओं का दुरुपयोग करना। इस घटना का विश्लेषण कई सुरक्षा शोधकर्ताओं द्वारा किया गया है, जिसमें विस्तृत विश्लेषण भी शामिल हैं। Unit42 उद्योग जगत की उन रिपोर्टों में राष्ट्र-राज्य की गतिविधियों से जुड़े अभियोगों के पैटर्न पर प्रकाश डाला गया है।

इस घटना से निम्नलिखित प्रभावित हुए हैं:

  • डेवऑप्स टीमें चला रही हैं CI/CD pipelineपर्यावरण-आधारित प्रमाणीकरण के साथ
  • प्रमाणित एपीआई अनुरोधों को संभालने वाली बैकएंड सेवाएं
  • आंतरिक और बाह्य HTTP संचार के लिए axios का उपयोग करने वाले एप्लिकेशन

क्योंकि एक्सिओस रिक्वेस्ट लेयर में स्थित है, इसलिए इसका एक असुरक्षित संस्करण निम्नलिखित तक पहुंच सकता है:

  • प्राधिकरण हेडर और API टोकन
  • पर्यावरण चर और रहस्य
  • आंतरिक सेवा संचार

वास्तविक प्रभाव निर्भरता पर नहीं, बल्कि निष्पादन के बाद उस तक पहुंच प्राप्त करने वाली चीजों पर पड़ता है।

तत्काल कार्रवाई:

  • निर्भरता संस्करणों को लॉक करें और हाल के अपडेट की समीक्षा करें
  • API कुंजी, टोकन और अन्य को घुमाएँ CI/CD साख
  • आउटबाउंड अनुरोधों और प्रमाणीकरण गतिविधि की निगरानी करें
  • लेखा परीक्षा pipelineउजागर रहस्यों के लिए

एक्सियोस एनपीएम हमले में क्या हुआ?

एक्सियोस की घटना सप्लाई चेन हमलों में बढ़ते पैटर्न का अनुसरण करती है, जहां हमलावर एप्लिकेशन की कमजोरियों के बजाय व्यापक रूप से उपयोग की जाने वाली निर्भरताओं को निशाना बनाते हैं।

किसी विश्वसनीय पैकेज से समझौता करके, हमलावर एक साथ हजारों वातावरणों में निष्पादन प्राप्त कर लेते हैं।

क्योंकि एक्सियोस जावास्क्रिप्ट इकोसिस्टम में सबसे व्यापक रूप से उपयोग किए जाने वाले HTTP क्लाइंट में से एक है, इसलिए यह इसमें गहराई से एकीकृत है:

  • बैकएंड सेवाएं
  • फ्रंटएंड एप्लिकेशन
  • CI/CD pipelines

इसी वजह से यह एक उच्च मूल्य वाला लक्ष्य बन जाता है।

एक बार दुर्भावनापूर्ण संस्करण स्थापित और निष्पादित हो जाने पर, यह उस एप्लिकेशन के समान अनुमतियाँ प्राप्त कर लेता है जिसने इसे स्थापित किया है। इसमें नेटवर्क ट्रैफ़िक, क्रेडेंशियल और आंतरिक सेवाओं तक पहुँच शामिल है।

सुरक्षा समुदाय से परे भी इस समझौते ने व्यापक ध्यान आकर्षित किया, जिसमें एक्सियोस जैसी रिपोर्टें भी शामिल हैं। व्याप्ति 
यह उन्नत खतरा पैदा करने वाले तत्वों और समन्वित अभियानों के साथ संभावित संबंधों की ओर इशारा करता है।

 

एक्सियोस अटैक रनटाइम पर वास्तव में क्या करता है

इस हमले को समझने की कुंजी रनटाइम व्यवहार पर ध्यान केंद्रित करना है।

एक्सियोस एचटीटीपी लेयर पर काम करता है, जिसका अर्थ है कि यह आउटबाउंड अनुरोधों को संभालता है। इससे इसे एप्लिकेशन के माध्यम से प्रवाहित होने वाले संवेदनशील डेटा की सीधी जानकारी मिलती है।

एक समझौता किया गया संस्करण निम्न कार्य कर सकता है:

  • भेजे जाने से पहले ही आउटगोइंग अनुरोधों को रोकें
  • कैद Authorization हेडर और एपीआई टोकन
  • पर्यावरण चर तक पहुंचें process.env
  • आंतरिक सेवाओं के बीच संचार का अवलोकन करें

उदाहरण के लिए, एक दुर्भावनापूर्ण इंटरसेप्टर प्रमाणीकरण हेडर निकाल सकता है और उन्हें चुपचाप एक बाहरी एंडपॉइंट पर भेज सकता है।

साथ ही, पर्यावरण चर तक पहुंच हमलावरों को एप्लिकेशन लॉजिक को संशोधित किए बिना क्रेडेंशियल प्राप्त करने की अनुमति देती है।

बाहर से देखने पर सब कुछ उम्मीद के मुताबिक चल रहा है। अनुरोध सफलतापूर्वक पूरे हो जाते हैं, सेवाएं सामान्य रूप से प्रतिक्रिया देती हैं, और pipelineइनमें विफलता के कोई संकेत नहीं दिखते। साथ ही, पृष्ठभूमि में चलने वाले कार्यों के माध्यम से संवेदनशील डेटा पहले ही उजागर हो सकता है।

 

एक्सियोस हमले की प्रक्रिया: पैकेज के दूषित होने से लेकर गोपनीय जानकारी के उजागर होने तक

1. समझौता

एक हमलावर एक्सियोस इकोसिस्टम के भीतर एक विश्वसनीय मेंटेनर अकाउंट या पैकेज रिलीज पाथ पर नियंत्रण हासिल कर लेता है।

2। वितरण

दुर्भावनापूर्ण संस्करण npm पर प्रकाशित किए जाते हैं और डेवलपर मशीनों में इंस्टॉल किए जाते हैं। CI/CD pipelineऔर एप्लिकेशन सामान्य निर्भरता अपडेट के माध्यम से बनते हैं।

3. रनटाइम निष्पादन

जब एक्सिओस को इम्पोर्ट और उपयोग किया जाता है, तो पेलोड निष्पादित होता है, और एप्लिकेशन के समान रनटाइम विशेषाधिकार प्राप्त करता है।

4. गुप्त पहुँच

समझौता की गई निर्भरता को हेडर, टोकन, पर्यावरण चर और आंतरिक HTTP संचार की जानकारी प्राप्त हो जाती है।

5. बहिर्वाह

संवेदनशील डेटा को चुपचाप हमलावर-नियंत्रित बुनियादी ढांचे में भेज दिया जाता है जबकि मूल अनुरोध सामान्य रूप से काम करते रहते हैं।

समझौता के संकेतक (IoCs)

संभावित जोखिम की जांच करने के लिए, टीमों को सबसे पहले एक्सियोस सुरक्षा उल्लंघन से जुड़े ज्ञात संकेतकों की समीक्षा करनी चाहिए। नीचे दी गई तालिका पैकेजों, नेटवर्क गतिविधि और होस्ट आर्टिफैक्ट्स में सबसे प्रासंगिक संकेतों का सारांश प्रस्तुत करती है।

इन आईओसी की व्याख्या कैसे करें

हालांकि ये संकेतक उपयोगी हैं, लेकिन इन्हें संपूर्ण पहचान रणनीति के रूप में नहीं माना जाना चाहिए।

व्यवहार में, इस तरह के हमले शायद ही कभी किसी एक स्थिर संकेत पर निर्भर करते हैं। डोमेन बदलते हैं, पेलोड विकसित होते हैं, और हैश जल्दी ही अप्रचलित हो जाते हैं। जो चीज़ स्थिर रहती है वह है व्यवहार।

उदाहरण के लिए, सामान्य HTTP निष्पादन के दौरान अप्रत्याशित आउटबाउंड अनुरोध डेटा लीक का संकेत दे सकते हैं। इसी प्रकार, असामान्य परिस्थितियों में वैध क्रेडेंशियल्स का उपयोग अक्सर यह संकेत देता है कि गोपनीय जानकारी पहले ही उजागर हो चुकी है।

होस्ट स्तर पर, अस्थायी स्क्रिप्ट या बाइनरी की उपस्थिति शोषण के बाद की गतिविधि का संकेत दे सकती है, खासकर जब इसे नेटवर्क विसंगतियों के साथ जोड़ा जाए।

दूसरे शब्दों में, आईओसी आपको किसी घटना की पुष्टि करने में मदद करते हैं।

हालांकि, व्यवहार को समझना ही आपको इसे जल्दी पहचानने में सक्षम बनाता है।

वर्ग सूचक विवरण
पैकेज axios@1.14.1 शसुम: 2553649f2322049666871cea80a5d0d6adc700ca
पैकेज axios@0.30.4 शसुम: d6f3f62fd3b9f5432f5782b62d8cfd5247d5ee71
निर्भरता plain-crypto-js@4.2.1 शसुम: 07d889e2dadce6f3910dcbc253317d28ca61c766
नेटवर्क sfrclak[.]com कमांड-एंड-कंट्रोल डोमेन
नेटवर्क 142.11.206[.]73 संबद्ध अवसंरचना आईपी
नेटवर्क http://sfrclak[.]com:8000/6202033 प्रेक्षित बहिर्वाह समाप्ति बिंदु
macOS /Library/Caches/com.apple.act.mond SHA256: 92ff08773995ebc8d55ec4b8e1a225d0d1e51efa4ef88b8849d0071230c9645a
विंडोज %PROGRAMDATA%\wt.exe संभावित निरंतरता कलाकृति
विंडोज %TEMP%\6202033.vbs स्क्रिप्ट-आधारित निष्पादन कलाकृति
विंडोज %TEMP%\6202033.ps1 पॉवरशेल पेलोड। SHA256: 617b67a8e1210e4fc87c92d1d1da45a2f311c08d26e89b12307cf583c900d101
Linux /tmp/ld.py SHA256: fcb81618bb15edfdedfb638b4c08a2af9cac9ecfa551af135a8402bf980375cf

जांच संबंधी टिप्पणी: ये IoC खतरे की पहचान के लिए एक उपयोगी शुरुआती बिंदु हैं। हालांकि, हमलावर डोमेन, पेलोड और आर्टिफैक्ट को तेजी से बदल सकते हैं। इसलिए, टीमों को इन संकेतकों को व्यवहार संबंधी संकेतों जैसे कि अप्रत्याशित आउटबाउंड HTTP ट्रैफ़िक, असामान्य एक्सेस आदि से जोड़ना चाहिए। process.envऔर असामान्य निर्भरता अपडेट।

उदाहरण: किस प्रकार एक समझौताग्रस्त Axios npm निर्भरता डेटा को लीक कर सकती है

यह समझने के लिए कि यह एक्सियोस एनपीएम हमला व्यवहार में कैसे काम करता है, एक सरलीकृत उदाहरण पर विचार करें।

Axios डेवलपर्स को रिक्वेस्ट इंटरसेप्टर परिभाषित करने की अनुमति देता है। ये इंटरसेप्टर प्रत्येक HTTP रिक्वेस्ट से पहले स्वचालित रूप से निष्पादित होते हैं।

एक्सियोस का एक दुर्भावनापूर्ण संस्करण इस तंत्र का दुरुपयोग कर सकता है:

Axios npm हमला खतरनाक क्यों है?

पहली नजर में तो कुछ भी गलत नहीं लगता। अनुरोध सफलतापूर्वक निष्पादित हो जाता है, एप्लिकेशन अपेक्षा के अनुरूप व्यवहार करता है, और pipelineत्रुटि रहित प्रक्रियाएँ जारी हैं।

हालांकि, महत्वपूर्ण बात अनुरोध भेजे जाने से पहले होती है। उस निष्पादन अवधि के दौरान, प्रभावित निर्भरता चुपचाप प्राधिकरण हेडर, एपीआई टोकन, अनुरोध मेटाडेटा और पर्यावरण चर जैसे संवेदनशील डेटा तक पहुंच सकती है और उसे एकत्र कर सकती है।

क्योंकि यह लॉजिक HTTP अनुरोध पथ में सीधे स्थित एक विश्वसनीय लाइब्रेरी के भीतर चलता है, इसलिए यह प्रभावी रूप से एप्लिकेशन के समान विशेषाधिकारों के साथ काम करता है। परिणामस्वरूप, यह उस डेटा तक पहुंच सकता है जिसे सामान्यतः बाहरी हमलावरों से सुरक्षित रखा जाता है।

इसे विशेष रूप से खतरनाक बनाने वाली बात केवल डेटा एक्सेस ही नहीं है, बल्कि इसका प्रत्यक्ष प्रभाव न दिखना भी है। कार्यप्रणाली में कोई व्यवधान नहीं है, कोई अनुरोध विफल नहीं होता, और कोई तत्काल संकेत नहीं मिलता कि कुछ गड़बड़ है। परिचालन की दृष्टि से, सब कुछ अपेक्षा के अनुरूप चलता रहता है।

इस बीच, संवेदनशील जानकारी सामान्य एप्लिकेशन ट्रैफ़िक में घुलमिल जाने वाले आउटबाउंड कनेक्शनों के माध्यम से पहले ही सिस्टम से बाहर जा सकती है।

यह डेवऑप्स की समस्या क्यों है?

डेवऑप्स टीमों के लिए, इस प्रकार के हमले का पता लगाना विशेष रूप से कठिन होता है क्योंकि यह मौजूदा वर्कफ़्लो में सहजता से एकीकृत हो जाता है।

आवश्यक शर्तें स्वचालित रूप से स्थापित हो जाती हैं। pipelineप्रक्रिया सामान्य रूप से चलती है, और कोई तत्काल विफलता नहीं होती है।

एक ही समय में, CI/CD वातावरण अक्सर उच्च-मूल्य वाली योग्यताओं को उजागर करते हैं, जिनमें शामिल हैं:

  • क्लाउड प्रदाता टोकन
  • परिनियोजन कुंजी
  • CI/CD प्रमाणीकरण रहस्य

इस संदर्भ में चल रही एक असुरक्षित निर्भरता उन क्रेडेंशियल्स तक सीधे पहुंच सकती है।

इससे ऐसी स्थिति उत्पन्न होती है जहां सब कुछ सामान्य प्रतीत होता है, जबकि पृष्ठभूमि में संवेदनशील डेटा तक पहुंच बनाई जा रही होती है।

असली खतरा: बड़े पैमाने पर गुप्त जानकारी का खुलासा

एक्सियोस एनपीएम सेंधमारी आधुनिक आक्रमण रणनीतियों में एक महत्वपूर्ण बदलाव को उजागर करती है।

अब लक्ष्य कमजोरियों का फायदा उठाना नहीं, बल्कि वैध क्रेडेंशियल प्राप्त करना है।

क्योंकि आधुनिक प्रणालियाँ पर्यावरण-आधारित प्रमाणीकरण पर निर्भर करती हैं, इसलिए रनटाइम पर चलने वाली निर्भरता निम्न तक पहुँच सकती है:

  • एपीआई कुंजी
  • सेवा टोकन
  • क्लाउड क्रेडेंशियल्स

इन प्रमाण पत्रों को तोड़ने की आवश्यकता नहीं है।

बस इनका इस्तेमाल करना बाकी है।

इससे हमलावरों को वैध प्रमाणीकरण का उपयोग करके पार्श्व घुसपैठ करने, सेवाओं तक पहुंचने और डेटा निकालने में मदद मिलती है।

परिणामस्वरूप, इसका प्रभाव इस बात पर निर्भर करता है कि कौन से रहस्य उजागर हुए हैं, न कि इस बात पर कि हमला कैसे किया गया।

पारंपरिक सुरक्षा उपकरण इस बात को क्यों नज़रअंदाज़ करते हैं?

परंपरागत दृष्टिकोण इन हमलों का पता लगाने में असमर्थ हैं क्योंकि वे ज्ञात कमजोरियों या स्थिर संकेतों पर ध्यान केंद्रित करते हैं। हालाँकि, जैसा कि इसमें बताया गया है ओपनएआई का विश्लेषण एक्सियोस डेवलपर टूल के सुरक्षा उल्लंघन का असली खतरा रनटाइम पर उत्पन्न होता है, जहां विश्वसनीय निर्भरताएं संवेदनशील डेटा के साथ परस्पर क्रिया करती हैं।

हालांकि, किसी भी प्रकार की गड़बड़ी वाली निर्भरता में कोई स्पष्ट संकेत नहीं हो सकते हैं।

हो सकता है:

  • कोई सीवीई नहीं
  • कोई दुर्भावनापूर्ण हस्ताक्षर नहीं
  • कोई असामान्य वाक्य रचना नहीं

साथ ही, स्थैतिक विश्लेषण रनटाइम व्यवहार का मूल्यांकन नहीं करता है। यह निर्धारित नहीं कर सकता कि निष्पादन के बाद कोई निर्भरता संवेदनशील डेटा के साथ कैसे इंटरैक्ट करती है।

इससे एक ऐसी स्थिति उत्पन्न होती है जहां विश्लेषण के दौरान कोड सुरक्षित प्रतीत होता है लेकिन निष्पादन के दौरान जोखिम भरा हो जाता है।

Axios npm जैसे हमलों का पता कैसे लगाएं और उनसे कैसे बचें

इस प्रकार के Axios npm हमले को रोकने के लिए स्थैतिक निरीक्षण से हटकर रनटाइम जागरूकता की ओर बढ़ना आवश्यक है।

टीमों को न केवल यह जानने की आवश्यकता है कि निर्भरताएँ कैसे व्यवहार करती हैं, बल्कि यह भी कि उनमें क्या शामिल है।

यह भी शामिल है:

  • रनटाइम पर संवेदनशील डेटा तक पहुंच की निगरानी करना
  • गुप्त जानकारियों को भंडारों तक पहुंचने से पहले ही उनका पता लगाना
  • स्कैनिंग pipelineउजागर क्रेडेंशियल्स के लिए s और कलाकृतियाँ
  • नेटवर्क की बाहरी गतिविधियों में विसंगतियों का अवलोकन करना

हालांकि, केवल पता लगाना ही पर्याप्त नहीं है।

पहचान से लेकर रोकथाम तक: वास्तव में जोखिम को क्या कम करता है

इस तरह की घटना के बाद, टीमों को अक्सर बड़ी संख्या में ऐसे क्रेडेंशियल्स का सामना करना पड़ता है जिनके लीक होने की संभावना होती है।

चुनौती उन्हें ढूंढने में नहीं है। चुनौती यह पहचानने में है कि उनमें से कौन से महत्वपूर्ण हैं।

अब मुख्य प्रश्न यह बन जाता है:

कौन से रहस्य अभी भी मान्य हैं और जिनका फायदा उठाया जा सकता है?

सत्यापन के बिना, टीमें निष्क्रिय क्रेडेंशियल्स पर समय बर्बाद करती हैं जबकि वास्तविक जोखिम अनसुलझे रहते हैं।

प्रभावी प्रतिक्रिया के लिए निम्नलिखित की आवश्यकता होती है:

  • उजागर हुए रहस्यों का पता लगाना
  • यह सत्यापित करना कि क्या वे अभी भी पहुंच प्रदान करते हैं
  • उन्हें जल्दी से रद्द करना या घुमाना

इससे जोखिम का समय कम हो जाता है और हमलावर को मिलने वाला अवसर सीमित हो जाता है।

Xygeni आपूर्ति श्रृंखला जोखिम को कम करने में कैसे मदद करता है

ज़ायजेनी यह समस्या का समाधान करने के लिए, पहचान, सत्यापन और निवारण को एक ही कार्यप्रणाली में संयोजित किया जाता है।

यह कोड में उजागर हुए रहस्यों की लगातार पहचान करता है। pipelineसाथ ही, यह सत्यापित करता है कि वे क्रेडेंशियल अभी भी वातावरण में सक्रिय हैं या नहीं।

इससे टीमों को इस बात पर ध्यान केंद्रित करने में मदद मिलती है कि हमलावर वास्तव में किस चीज का उपयोग कर सकते हैं।

एक बार सक्रिय गुप्त जानकारियों की पहचान हो जाने के बाद, स्वचालित निवारण कार्यप्रवाह निरस्तीकरण या नियंत्रित रोटेशन के माध्यम से जोखिम समय को कम करने में मदद करते हैं।

परिणामस्वरूप, प्रतिक्रिया तेज और अधिक सटीक हो जाती है।cisऔर कम व्यवधान उत्पन्न करने वाला।

निष्कर्ष

एक्सियोस एनपीएम से जुड़ा यह समझौता दर्शाता है कि सप्लाई चेन पर हमले किस तरह विकसित हो रहे हैं।

हमलावरों को अब सिस्टम को भेदने की आवश्यकता नहीं है। वे निष्पादन के दौरान संवेदनशील डेटा तक पहुँचने के लिए विश्वसनीय निर्भरताओं पर निर्भर रहते हैं।

डेवऑप्स टीमों के लिए, इसका मतलब है रनटाइम व्यवहार को समझना। सुरक्षा विशेषज्ञों के लिए, इसका मतलब है जोखिम को जल्दी और प्रभावी ढंग से कम करना।

क्योंकि आधुनिक परिवेश में, सबसे बड़ा जोखिम यह नहीं है कि क्या क्रियान्वित किया जाता है।

यह वह चीज़ है जिसे चलने के बाद एक्सेस किया जाता है।

एससीए-टूल्स-सॉफ्टवेयर-कंपोजिशन-एनालिसिस-टूल्स
अपने सॉफ़्टवेयर जोखिमों को प्राथमिकता दें, उनका निवारण करें और उन्हें सुरक्षित करें।
अपना निःशुल्क खाता प्राप्त करें।
किसी क्रेडिट कार्ड की आवश्यकता नहीं।

अपने सॉफ़्टवेयर विकास और वितरण को सुरक्षित करें

Xygeni प्रोडक्ट सूट के साथ