Konpwomi Axios npm

Konpwomi Axios npm: Ki sa ki te pase, ki moun ki afekte, ak kijan pou anpeche li.

TL; DR

Konpwomi axios npm lan montre kijan atak chèn ekipman modèn yo eksplwate depandans ou fè konfyans pou jwenn aksè a done sansib pandan ekzekisyon. Plizyè chèchè sekirite te analize ensidan sa a, ki gen ladan detay detaye ki soti nan Unit42 Pwoteksyon endistri a ki mete aksan sou modèl atribisyon ki lye ak aktivite eta-nasyon an.

Ensidan sa a afekte:

  • Ekip DevOps k ap fonksyone CI/CD pipelines ak otantifikasyon ki baze sou anviwònman
  • Sèvis backend ki jere demann API otantifye yo
  • Aplikasyon ki itilize axios pou kominikasyon HTTP entèn ak ekstèn

Paske axios chita nan kouch demann lan, yon vèsyon konpwomèt ka jwenn aksè a:

  • Antèt otorizasyon ak API tokens
  • Varyab anviwònman ak sekrè
  • Kominikasyon sèvis entèn

Vrè enpak la se pa depandans lan li menm, men sa li ka jwenn aksè yon fwa li egzekite.

Aksyon imedyat:

  • Bloke vèsyon depandans yo epi revize dènye mizajou yo
  • Wotasyon kle API, jeton, ak CI/CD kalifikasyon
  • Siveye demann sortan ak aktivite otantifikasyon
  • Kontwòl kontab pipelines pou sekrè ekspoze

Sa k te pase nan atak Axios npm lan

Ensidan axios la swiv yon modèl k ap grandi nan atak chèn ekipman pou, kote atakè yo vize depandans ki itilize anpil olye de vilnerabilite aplikasyon yo.

Lè atakè yo konpwomèt yon pake ou fè konfyans, yo ka egzekite l nan plizyè milye anviwònman an menm tan.

Paske axios se youn nan kliyan HTTP ki pi lajman itilize nan ekosistèm JavaScript la, li byen entegre nan:

  • Sèvis backend
  • Aplikasyon Frontend
  • CI/CD pipelines

Sa fè li yon sib ki gen anpil valè.

Yon fwa yo prezante epi egzekite yon vèsyon move, li eritye menm pèmisyon ak aplikasyon ki te enpòte li a. Sa gen ladan aksè a trafik rezo a, kalifikasyon, ak sèvis entèn yo.

Konpwomi an te resevwa tou yon atansyon pi laj ki depase kominote sekirite a, avèk rapò tankou Axios pwoteksyon 
ki montre posib lyen ak aktè menas avanse ak kanpay kowòdone.

 

Ki sa atak Axios la fè aktyèlman pandan ekzekisyon an

Kle pou konprann atak sa a se konsantre sou konpòtman li pandan ekzekisyon an.

Axios opere nan kouch HTTP a, sa vle di li jere demann sortan yo. Sa ba li vizibilite dirèk sou done sansib k ap koule nan aplikasyon an.

Yon vèsyon konpwomèt kapab:

  • Entèsepte demann k ap soti yo anvan yo voye yo
  • Capture Authorization antèt ak jeton API
  • Aksè varyab anviwònman atravè process.env
  • Obsève kominikasyon ant sèvis entèn yo

Pa egzanp, yon entèseptè move ka ekstrè header otantifikasyon epi voye yo an silans bay yon pwen final ekstèn.

An menm tan, aksè a varyab anviwònman yo pèmèt atakan yo rekipere kalifikasyon san yo pa modifye lojik aplikasyon an.

Sou deyò a, tout bagay kontinye fonksyone jan yo te prevwa. Demann yo fini avèk siksè, sèvis yo reponn nòmalman, epi pipelines pa montre okenn siy echèk. An menm tan, done sansib yo ka deja ekspoze atravè chemen ekzekisyon an background.

 

Koule Atak Axios: Soti nan Pakè Konpwomèt rive nan Ekspozisyon Sekrè

1. Konpwomi

Yon atakè pran kontwòl sou yon kont antretyenè ou fè konfyans oswa yon chemen lage pake andedan ekosistèm axios la.

2. Distribisyon

Vèsyon move yo pibliye sou npm epi yo rale yo nan machin devlopè yo, CI/CD pipelines, ak aplikasyon yo konstwi atravè mizajou depandans nòmal yo.

3. Egzekisyon nan moman ekzekisyon an

Chaj la egzekite lè yo enpòte epi itilize axios, li eritye menm privilèj ekzekisyon ak aplikasyon an.

4. Aksè Sekrè

Depandans ki konpwomèt la vin pi vizib nan header, jeton, varyab anviwònman, ak kominikasyon HTTP entèn.

5. Èksfiltrasyon

Done sansib yo voye an silans nan enfrastrikti kontwole pa atakè a pandan demann orijinal yo kontinye fonksyone nòmalman.

Endikatè Konpwomi (IoCs)

Pou mennen ankèt sou ekspozisyon potansyèl, ekip yo ta dwe kòmanse pa revize endikatè li te ye ki asosye avèk konpwomi axios la. Tablo ki anba a rezime siyal ki pi enpòtan yo atravè pakè yo, aktivite rezo a, ak artefak lame a.

Kijan pou entèprete IoC sa yo

Malgre ke endikatè sa yo itil, yo pa ta dwe konsidere kòm yon estrateji deteksyon konplè.

An pratik, atak tankou sa a raman konte sou yon sèl siyal estatik. Domèn yo chanje, chaj yo evolye, epi done hach ​​yo vin demode byen vit. Sa ki rete konsistan se konpòtman an.

Pa egzanp, demann sortan sanzatann pandan ekzekisyon HTTP nòmal ka endike eksfiltrasyon done. Menm jan an tou, itilizasyon kalifikasyon valab nan kontèks dwòl souvan siyal ke sekrè yo deja ekspoze.

Nan nivo lame a, prezans script oswa binè tanporè ka sijere aktivite pòs-eksplwatasyon, sitou lè yo konbine avèk anomali rezo a.

Nan lòt mo, IoC yo ede ou konfime yon ensidan.

Sepandan, konprann konpòtman an se sa ki pèmèt ou detekte li bonè.

kategori Endikatè Detay
Pake axios@1.14.1 shasum: 2553649f2322049666871cea80a5d0d6adc700ca
Pake axios@0.30.4 shasum: d6f3f62fd3b9f5432f5782b62d8cfd5247d5ee71
Depandans plain-crypto-js@4.2.1 shasum: 07d889e2dadce6f3910dcbc253317d28ca61c766
Rezo sfrclak[.]com Domèn kòmand ak kontwòl
Rezo 142.11.206[.]73 IP enfrastrikti ki asosye
Rezo http://sfrclak[.]com:8000/6202033 Pwen final èksfiltrasyon obsève a
MacOS /Library/Caches/com.apple.act.mond SHA256: 92ff08773995ebc8d55ec4b8e1a225d0d1e51efa4ef88b8849d0071230c9645a
Windows %PROGRAMDATA%\wt.exe Atifak pèsistans potansyèl
Windows %TEMP%\6202033.vbs Atifak ekzekisyon ki baze sou script
Windows %TEMP%\6202033.ps1 Chaj PowerShell. SHA256: 617b67a8e1210e4fc87c92d1d1da45a2f311c08d26e89b12307cf583c900d101
Linux /tmp/ld.py SHA256: fcb81618bb15edfdedfb638b4c08a2af9cac9ecfa551af135a8402bf980375cf

Nòt ankèt la: IoC sa yo se yon bon pwen depa pou lachas menas. Sepandan, atakan yo ka chanje domèn, chaj itil, ak atifak byen vit. Pou rezon sa a, ekip yo ta dwe korele endikatè sa yo ak siyal konpòtman tankou trafik HTTP sortan inatandi, aksè anomal nan process.env, ak mizajou depandans dwòl.

Egzanp: Kijan yon depandans Axios npm ki konpwomèt ka èksfiltre done

Pou konprann kijan atak Axios npm sa a fonksyone an pratik, ann konsidere yon egzanp senplifye.

Axios pèmèt devlopè yo defini entèseptè demann. Entèseptè sa yo egzekite otomatikman anvan chak demann HTTP.

Yon vèsyon move nan axios ka abize mekanis sa a:

Poukisa atak Axios npm lan danjere

Nan premye gade, pa gen anyen ki sanble mal. Demann lan egzekite avèk siksè, aplikasyon an konpòte li jan yo te espere a, epi pipelines kontinye pase san erè.

Sepandan, detay enpòtan an rive anvan yo voye demann lan. Pandan fenèt ekzekisyon sa a, depandans ki konpwomèt la ka jwenn aksè an silans epi kolekte done sansib tankou header otorizasyon, jeton API, metadone demann, ak varyab anviwònman.

Paske lojik sa a fonksyone andedan yon bibliyotèk ou fè konfyans ki chita dirèkteman nan chemen demann HTTP a, li fonksyone efektivman ak menm privilèj ak aplikasyon an li menm. Kòm rezilta, li ka jwenn aksè a done ki ta nòmalman pwoteje kont atakè ekstèn.

Sa ki fè sa patikilyèman danjere a se pa sèlman aksè a done yo, men mank enpak vizib la. Pa gen okenn entèripsyon nan fonksyonalite, pa gen okenn demann ki echwe, epi pa gen okenn siyal imedya ke yon bagay pa bon. Nan yon pèspektiv operasyonèl, tout bagay kontinye fonksyone jan yo te espere a.

Pandansetan, enfòmasyon sansib yo ka deja ap kite sistèm nan atravè koneksyon sortan ki melanje nan trafik aplikasyon nòmal la.

Poukisa sa a se yon pwoblèm DevOps an premye

Pou ekip DevOps yo, kalite atak sa a patikilyèman difisil pou detekte paske li entegre san pwoblèm nan workflows ki deja egziste yo.

Depandans yo enstale otomatikman, pipelines yo egzekite nòmalman, epi pa gen okenn echèk imedya ki rive.

An menm tan an, CI/CD Anviwònman yo souvan ekspoze kalifikasyon ki gen anpil valè, tankou:

  • Jeton founisè nwaj yo
  • Kle deplwaman yo
  • CI/CD sekrè otantifikasyon

Yon depandans konpwomèt k ap fonksyone nan kontèks sa a ka jwenn aksè nan kalifikasyon sa yo dirèkteman.

Sa kreye yon sitiyasyon kote tout bagay parèt nòmal, pandan y ap gen aksè a done sansib nan background nan.

Vrè Risk la: Ekspozisyon Sekrè a Gwo Echèl

Konpwomi axios npm lan mete aksan sou yon chanjman enpòtan nan estrateji atak modèn yo.

Objektif la se pa pou eksplwate vilnerabilite yo ankò, men pou jwenn aksè a kalifikasyon valab.

Paske sistèm modèn yo konte sou otantifikasyon ki baze sou anviwònman, yon depandans k ap fonksyone pandan ekzekisyon an ka jwenn aksè a:

  • Kle API
  • Jeton sèvis yo
  • Kalifikasyon nan nwaj la

Kalifikasyon sa yo pa bezwen kraze.

Yo sèlman bezwen itilize.

Sa pèmèt atakan yo deplase lateralman, jwenn aksè nan sèvis, epi ekstrè done lè l sèvi avèk otantifikasyon lejitim.

Kòm rezilta, enpak la depann de ki sekrè ki devwale, pa sou kijan atak la egzekite.

Poukisa Zouti Sekirite Tradisyonèl yo Pa Gen Sa

Apwòch tradisyonèl yo gen difikilte pou detekte atak sa yo paske yo konsantre sou vilnerabilite li te ye oswa siyati estatik. Sepandan, jan yo mete aksan sou li nan Analiz OpenAI a Avèk konpwomi zouti devlopè Axios la, risk reyèl la parèt pandan ekzekisyon an, kote depandans ou fè konfyans yo kominike avèk done sansib yo.

Sepandan, yon depandans ki konpwomèt ka pa gen okenn endikatè evidan.

Kapab genyen:

  • Pa gen CVE
  • Pa gen okenn siyati move
  • Pa gen okenn sentaks anòmal

An menm tan, analiz estatik pa evalye konpòtman an lè pwogram nan ap fonksyone. Li pa ka detèmine kijan yon depandans kominike avèk done sansib yon fwa li fin egzekite.

Sa kreye yon espas kote kòd la parèt an sekirite pandan analiz la men li vin riske pandan ekzekisyon an.

Kijan pou detekte epi anpeche atak tankou Axios npm

Pou anpeche kalite atak Axios npm sa a, ou bezwen chanje soti nan enspeksyon estatik pou ale nan konsyans pandan ekzekisyon an.

Ekip yo bezwen vizibilite sou kijan depandans yo konpòte yo, pa sèlman sa yo genyen.

Sa gen ladan:

  • Siveyans aksè a done sansib pandan ekzekisyon
  • Detekte sekrè anvan yo rive nan depo yo
  • Fè enspeksyon pipelines ak artefak pou kalifikasyon ekspoze
  • Obsève aktivite rezo sortan pou anomali

Sepandan, deteksyon poukont li pa sifi.

Soti nan deteksyon rive nan prevansyon: Ki sa ki aktyèlman diminye risk la

Apre yon ensidan konsa, ekip yo souvan fè fas ak yon gwo kantite kalifikasyon ki potansyèlman ekspoze.

Difikilte a se pa jwenn yo. Se idantifye kilès ki enpòtan.

Kesyon kle a vin tounen:

Ki sekrè ki toujou valab epi yo ka eksplwate?

San verifikasyon, ekip yo pase tan sou kalifikasyon inaktif alòske risk reyèl yo rete ouvè.

Yon repons efikas mande:

  • Detekte sekrè ekspoze yo
  • Verifye si yo toujou bay aksè
  • Revoke oswa vire yo rapidman

Sa diminye tan ekspozisyon an epi limite fenèt atakè a.

Kijan Xygeni Ede Diminye Risk Chèn Apwovizyonman an

Xygeni adrese defi sa a lè li konbine deteksyon, verifikasyon, ak remèd nan yon sèl travay.

Li idantifye sekrè ki ekspoze yo kontinyèlman atravè kòd la, pipelines, ak artefak. An menm tan, li valide si kalifikasyon sa yo toujou aktif nan anviwònman an.

Sa pèmèt ekip yo konsantre sou sa atakan yo ta ka aktyèlman itilize.

Yon fwa yo idantifye sekrè aktif yo, workflows remèd otomatik yo ede diminye tan ekspozisyon an atravè revokasyon oswa wotasyon kontwole.

Kòm rezilta, repons lan vin pi rapid, pi precise, epi mwens deranje.

konklizyon

Konpwomi axios npm lan reflete kijan atak chèn ekipman yo ap evolye.

Moun k ap atake yo pa bezwen kraze sistèm yo ankò. Yo konte sou depandans ou ka fè konfyans pou jwenn aksè a done sansib pandan ekzekisyon.

Pou ekip DevOps yo, sa vle di konprann konpòtman nan moman ekzekisyon an. Pou lidè sekirite yo, sa vle di diminye ekspozisyon rapidman e efektivman.

Paske nan anviwònman modèn yo, pi gwo risk la se pa sa k ap egzekite a.

Se sa yo jwenn aksè yon fwa li fonksyone.

zouti-lojisyèl-sca-tools-konpozisyon-analiz-zouti
Priyorize, korije, epi pwoteje risk lojisyèl ou yo
Jwenn Kont Gratui ou.
Pa gen kat kredi obligatwa.

Pwoteje Devlopman ak Livrezon Lojisyèl ou

avèk Xygeni Product Suite