Kompromis Axios npm-a

Kompromis Axios npm-a: Što se dogodilo, tko je pogođen i kako ga spriječiti

TL; DR

Kompromis axios npm pokazuje kako moderni lanac opskrbe napada iskorištavaju pouzdane ovisnosti za pristup osjetljivim podacima tijekom izvođenja. Ovaj incident analizirali su brojni sigurnosni istraživači, uključujući detaljne analize od Unit42 izvještavanje iz industrije s naglaskom na obrasce atribucije povezane s aktivnošću nacionalne države.

Ovaj incident utječe na:

  • DevOps timovi koji rade CI/CD pipelines autentifikacijom temeljenom na okruženju
  • Backend usluge koje obrađuju autentificirane API zahtjeve
  • Aplikacije koje koriste axios za internu i eksternu HTTP komunikaciju

Budući da se axios nalazi u sloju zahtjeva, kompromitovana verzija može pristupiti:

  • Zaglavlja autorizacije i API tokeni
  • Varijable okruženja i tajne
  • Interna komunikacija u službi

Pravi utjecaj nije sama ovisnost, već ono čemu se može pristupiti nakon izvršenja.

Neposredne radnje:

  • Zaključavanje verzija ovisnosti i pregled nedavnih ažuriranja
  • Rotirajte API ključeve, tokene i CI/CD akreditiv
  • Praćenje odlaznih zahtjeva i aktivnosti autentifikacije
  • Revizija pipelines za otkrivene tajne

Što se dogodilo u Axios npm napadu

Incident s Axiosom slijedi rastući obrazac napada u lancima opskrbe, gdje napadači ciljaju široko korištene ovisnosti umjesto ranjivosti aplikacija.

Kompromitiranjem pouzdanog paketa, napadači postižu izvršenje unutar tisuća okruženja istovremeno.

Budući da je axios jedan od najčešće korištenih HTTP klijenata u JavaScript ekosustavu, duboko je integriran u:

  • Backend usluge
  • Frontend aplikacije
  • CI/CD pipelines

Zbog toga je to meta visoke vrijednosti.

Nakon što se zlonamjerna verzija uvede i izvrši, nasljeđuje iste dozvole kao i aplikacija koja ju je uvezla. To uključuje pristup mrežnom prometu, vjerodajnicama i internim uslugama.

Kompromis je također privukao širu pozornost izvan sigurnosne zajednice, s izvješćima poput Axios pokrivenost 
ukazujući na moguće veze s naprednim akterima prijetnji i koordiniranim kampanjama.

 

Što Axios napad zapravo radi za vrijeme izvođenja

Ključ za razumijevanje ovog napada je fokusiranje na ponašanje tijekom izvođenja.

Axios radi na HTTP sloju, što znači da obrađuje odlazne zahtjeve. To mu daje izravan uvid u osjetljive podatke koji teku kroz aplikaciju.

Ugrožena verzija može:

  • Presresti odlazne zahtjeve prije slanja
  • hvatanje Authorization zaglavlja i API tokeni
  • Pristup varijablama okruženja putem process.env
  • Promatrajte komunikaciju između internih službi

Na primjer, zlonamjerni presretač može izdvojiti zaglavlja za autentifikaciju i tiho ih proslijediti vanjskoj krajnjoj točki.

Istovremeno, pristup varijablama okruženja omogućuje napadačima preuzimanje vjerodajnica bez mijenjanja logike aplikacije.

Izvana, sve nastavlja raditi kako se očekuje. Zahtjevi se uspješno dovršavaju, usluge normalno reagiraju i pipelinene pokazuju znakove kvara. Istovremeno, osjetljivi podaci možda su već izloženi putem pozadinskih putanja izvršavanja.

 

Tijek napada na Axios: Od kompromitiranog paketa do tajnog otkrivanja

1. Kompromis

Napadač dobiva kontrolu nad pouzdanim računom održavatelja ili putem izdavanja paketa unutar Axios ekosustava.

2. Distribucija

Zlonamjerne verzije objavljuju se na npm-u i povlače se na računala programera, CI/CD pipelines, a aplikacija se gradi putem normalnih ažuriranja ovisnosti.

3. Izvršavanje tijekom izvođenja

Korisni teret se izvršava kada se axios uveze i koristi, nasljeđujući iste privilegije izvođenja kao i aplikacija.

4. Tajni pristup

Ugrožena ovisnost dobiva uvid u zaglavlja, tokene, varijable okruženja i internu HTTP komunikaciju.

5. Izvlačenje

Osjetljivi podaci se tiho šalju infrastrukturi koju kontrolira napadač, dok izvorni zahtjevi nastavljaju normalno funkcionirati.

Pokazatelji kompromitiranja (IoC)

Kako bi istražili potencijalnu izloženost, timovi bi trebali započeti pregledom poznatih pokazatelja povezanih s kompromitacijom Axiosa. Tablica u nastavku sažima najrelevantnije signale u paketima, mrežnoj aktivnosti i artefaktima hosta.

Kako interpretirati ove IoC-ove

Iako su ovi pokazatelji korisni, ne treba ih tretirati kao potpunu strategiju detekcije.

U praksi, napadi poput ovog rijetko se oslanjaju na jedan statički signal. Domene se mijenjaju, korisni sadržaji se razvijaju, a hashovi brzo zastarjevaju. Ono što ostaje dosljedno je ponašanje.

Na primjer, neočekivani odlazni zahtjevi tijekom normalnog HTTP izvršavanja mogu ukazivati ​​na krađu podataka. Slično tome, korištenje valjanih vjerodajnica u neuobičajenim kontekstima često signalizira da su tajne već otkrivene.

Na razini hosta, prisutnost privremenih skripti ili binarnih datoteka može ukazivati ​​na aktivnost nakon iskorištavanja, posebno u kombinaciji s mrežnim anomalijama.

Drugim riječima, IoC-ovi vam pomažu potvrditi incident.

Međutim, razumijevanje ponašanja je ono što vam omogućuje da ga rano otkrijete.

Kategorija Pokazatelj Detaljnije
Paket axios@1.14.1 šasum: 2553649f2322049666871cea80a5d0d6adc700ca
Paket axios@0.30.4 šasum: d6f3f62fd3b9f5432f5782b62d8cfd5247d5ee71
zavisnost plain-crypto-js@4.2.1 šasum: 07d889e2dadce6f3910dcbc253317d28ca61c766
mreža sfrclak[.]com Domena zapovijedanja i upravljanja
mreža 142.11.206[.]73 IP povezane infrastrukture
mreža http://sfrclak[.]com:8000/6202033 Opažena krajnja točka eksfiltracije
macOS /Library/Caches/com.apple.act.mond SHA256: 92ff08773995ebc8d55ec4b8e1a225d0d1e51efa4ef88b8849d0071230c9645a
Windows %PROGRAMDATA%\wt.exe Potencijalni artefakt perzistencije
Windows %TEMP%\6202033.vbs Artefakt izvršavanja temeljen na skripti
Windows %TEMP%\6202033.ps1 PowerShell korisni sadržaj. SHA256: 617b67a8e1210e4fc87c92d1d1da45a2f311c08d26e89b12307cf583c900d101
Linux /tmp/ld.py SHA256: fcb81618bb15edfdedfb638b4c08a2af9cac9ecfa551af135a8402bf980375cf

Bilješka o istrazi: Ovi IoC-ovi su korisna polazna točka za lov na prijetnje. Međutim, napadači mogu brzo rotirati domene, korisne terete i artefakte. Iz tog razloga, timovi bi trebali povezati ove pokazatelje s bihevioralnim signalima kao što su neočekivani odlazni HTTP promet, anomalni pristup process.envi neobična ažuriranja ovisnosti.

Primjer: Kako kompromitovana Axios npm ovisnost može izvući podatke

Kako bismo razumjeli kako ovaj Axios npm napad funkcionira u praksi, razmotrimo pojednostavljeni primjer.

Axios omogućuje programerima definiranje presretača zahtjeva. Ovi presretači se automatski izvršavaju prije svakog HTTP zahtjeva.

Zlonamjerna verzija axiosa može zloupotrijebiti ovaj mehanizam:

Zašto je Axios npm napad opasan

Na prvi pogled, čini se da ništa nije u redu. Zahtjev je uspješno izvršen, aplikacija se ponaša kako se očekuje i pipelinei dalje prolaze bez grešaka.

Međutim, ključni detalj događa se prije slanja zahtjeva. Tijekom tog prozora izvršavanja, kompromitovana ovisnost može tiho pristupiti i prikupljati osjetljive podatke kao što su zaglavlja autorizacije, API tokeni, metapodaci zahtjeva i varijable okruženja.

Budući da se ova logika izvršava unutar pouzdane biblioteke koja se nalazi izravno u HTTP putanji zahtjeva, ona učinkovito radi s istim privilegijama kao i sama aplikacija. Kao rezultat toga, može pristupiti podacima koji bi inače bili zaštićeni od vanjskih napadača.

Ono što ovo čini posebno opasnim nije samo pristup podacima, već i nedostatak vidljivog utjecaja. Nema poremećaja u funkcionalnosti, nema neuspjelih zahtjeva i nema neposrednog signala da nešto nije u redu. S operativne perspektive, sve nastavlja raditi kako se očekuje.

U međuvremenu, osjetljive informacije možda već napuštaju sustav putem odlaznih veza koje se stapaju s normalnim prometom aplikacije.

Zašto je ovo prije svega DevOps problem

Za DevOps timove, ovu vrstu napada je posebno teško otkriti jer se besprijekorno integrira u postojeće tijekove rada.

Zavisnosti se instaliraju automatski, pipelineizvršavaju se normalno i ne dolazi do trenutnih kvarova.

U isto vrijeme, CI/CD okruženja često otkrivaju visokovrijedne vjerodajnice, uključujući:

  • Tokeni pružatelja usluga u oblaku
  • Ključevi implementacije
  • CI/CD tajne za autentifikaciju

Ugrožena ovisnost koja se izvodi u ovom kontekstu može izravno pristupiti tim vjerodajnicama.

To stvara situaciju u kojoj sve izgleda normalno, dok se u pozadini pristupa osjetljivim podacima.

Pravi rizik: Tajno razotkrivanje u velikim razmjerima

Kompromis Axios NPM-a ističe ključnu promjenu u modernim strategijama napada.

Cilj više nije iskorištavanje ranjivosti, već pristup valjanim vjerodajnicama.

Budući da se moderni sustavi oslanjaju na autentifikaciju temeljenu na okruženju, ovisnost koja se izvršava za vrijeme izvođenja može pristupiti:

  • API ključevi
  • Tokeni usluge
  • Vjerodajnice za oblak

Ove vjerodajnice ne moraju biti razotkrivene.

Samo ih je potrebno koristiti.

To omogućuje napadačima lateralno kretanje, pristup uslugama i izdvajanje podataka pomoću legitimne autentifikacije.

Kao rezultat toga, utjecaj ovisi o tome koje su tajne otkrivene, a ne o tome kako se napad izvodi.

Zašto tradicionalni sigurnosni alati ovo propuštaju

Tradicionalni pristupi teško otkrivaju ove napade jer se usredotočuju na poznate ranjivosti ili statičke potpise. Međutim, kako je istaknuto u OpenAI-jeva analiza Zbog kompromitiranja Axios razvojnog alata, pravi rizik pojavljuje se tijekom izvođenja, gdje pouzdane ovisnosti komuniciraju s osjetljivim podacima.

Međutim, kompromitirana ovisnost možda ne sadrži nikakve očite pokazatelje.

Može postojati:

  • Nema CVE-a
  • Nema zlonamjernog potpisa
  • Nema abnormalne sintakse

Istovremeno, statička analiza ne procjenjuje ponašanje tijekom izvođenja. Ne može utvrditi kako ovisnost interagira s osjetljivim podacima nakon izvršenja.

To stvara prazninu gdje se kod čini sigurnim tijekom analize, ali postaje rizičan tijekom izvršavanja.

Kako otkriti i spriječiti napade slične Axios npm-u

Sprječavanje ove vrste Axios npm napada zahtijeva prelazak sa statičke inspekcije na svjesnost o vremenu izvođenja.

Timovima je potreban uvid u to kako se ovisnosti ponašaju, ne samo u ono što sadrže.

Ovo uključuje:

  • Praćenje pristupa osjetljivim podacima tijekom izvođenja
  • Otkrivanje tajni prije nego što stignu do repozitorija
  • Skeniranje pipelinei artefakti za izložene vjerodajnice
  • Promatranje izlazne mrežne aktivnosti radi otkrivanja anomalija

Međutim, samo otkrivanje nije dovoljno.

Od otkrivanja do prevencije: Što zapravo smanjuje rizik

Nakon ovakvog incidenta, timovi se često suočavaju s velikim brojem potencijalno otkrivenih vjerodajnica.

Izazov nije pronaći ih. Izazov je prepoznati koje su važne.

Ključno pitanje postaje:

Koje su tajne još uvijek valjane i iskoristive?

Bez provjere, timovi provode vrijeme na neaktivnim vjerodajnicama dok stvarni rizici ostaju otvoreni.

Učinkovit odgovor zahtijeva:

  • Otkrivanje razotkrivenih tajni
  • Provjera da li još uvijek odobravaju pristup
  • Brzo ih opozvati ili rotirati

To smanjuje vrijeme izloženosti i ograničava napadačev prozor.

Kako Xygeni pomaže u smanjenju rizika u lancu opskrbe

Xygeni rješava ovaj izazov kombiniranjem otkrivanja, provjere i sanacije u jedan tijek rada.

Neprestano identificira otkrivene tajne u kodu, pipelinei artefakte. Istovremeno, provjerava jesu li te vjerodajnice još uvijek aktivne u okruženju.

To omogućuje timovima da se usredotoče na ono što bi napadači zapravo mogli koristiti.

Nakon što se identificiraju aktivne tajne, automatizirani tijekovi rada za sanaciju pomažu u smanjenju vremena izloženosti opozivom ili kontroliranom rotacijom.

Kao rezultat toga, odgovor postaje brži, preciznijicise, i manje ometajuće.

Zaključak

Kompromitacija Axios npm-a odražava kako se napadi na lanac opskrbe razvijaju.

Napadači više ne moraju provaljivati ​​u sustave. Oslanjaju se na pouzdane ovisnosti kako bi pristupili osjetljivim podacima tijekom izvršavanja.

Za DevOps timove to znači razumijevanje ponašanja za vrijeme izvođenja. Za voditelje sigurnosti to znači brzo i učinkovito smanjenje izloženosti.

Jer u modernim okruženjima najveći rizik nije ono što se izvršava.

To je ono čemu se pristupa nakon pokretanja.

alati-za-analizu-sastava-softvera-sca-tools
Prioritizirajte, sanirajte i osigurajte softverske rizike
Nabavite svoj besplatni račun.
Nije potrebna kreditna kartica.

Osigurajte svoj razvoj i isporuku softvera

s Xygeni paketom proizvoda