TL; DR
Konpwomi axios npm lan montre kijan atak chèn ekipman modèn yo eksplwate depandans ou fè konfyans pou jwenn aksè a done sansib pandan ekzekisyon. Plizyè chèchè sekirite te analize ensidan sa a, ki gen ladan detay detaye ki soti nan Unit42 Pwoteksyon endistri a ki mete aksan sou modèl atribisyon ki lye ak aktivite eta-nasyon an.
Ensidan sa a afekte:
- Ekip DevOps k ap fonksyone CI/CD pipelines ak otantifikasyon ki baze sou anviwònman
- Sèvis backend ki jere demann API otantifye yo
- Aplikasyon ki itilize axios pou kominikasyon HTTP entèn ak ekstèn
Paske axios chita nan kouch demann lan, yon vèsyon konpwomèt ka jwenn aksè a:
- Antèt otorizasyon ak API tokens
- Varyab anviwònman ak sekrè
- Kominikasyon sèvis entèn
Vrè enpak la se pa depandans lan li menm, men sa li ka jwenn aksè yon fwa li egzekite.
Aksyon imedyat:
- Bloke vèsyon depandans yo epi revize dènye mizajou yo
- Wotasyon kle API, jeton, ak CI/CD kalifikasyon
- Siveye demann sortan ak aktivite otantifikasyon
- Kontwòl kontab pipelines pou sekrè ekspoze
Sa k te pase nan atak Axios npm lan
Ensidan axios la swiv yon modèl k ap grandi nan atak chèn ekipman pou, kote atakè yo vize depandans ki itilize anpil olye de vilnerabilite aplikasyon yo.
Lè atakè yo konpwomèt yon pake ou fè konfyans, yo ka egzekite l nan plizyè milye anviwònman an menm tan.
Paske axios se youn nan kliyan HTTP ki pi lajman itilize nan ekosistèm JavaScript la, li byen entegre nan:
- Sèvis backend
- Aplikasyon Frontend
- CI/CD pipelines
Sa fè li yon sib ki gen anpil valè.
Yon fwa yo prezante epi egzekite yon vèsyon move, li eritye menm pèmisyon ak aplikasyon ki te enpòte li a. Sa gen ladan aksè a trafik rezo a, kalifikasyon, ak sèvis entèn yo.
Konpwomi an te resevwa tou yon atansyon pi laj ki depase kominote sekirite a, avèk rapò tankou Axios pwoteksyon
ki montre posib lyen ak aktè menas avanse ak kanpay kowòdone.
Ki sa atak Axios la fè aktyèlman pandan ekzekisyon an
Kle pou konprann atak sa a se konsantre sou konpòtman li pandan ekzekisyon an.
Axios opere nan kouch HTTP a, sa vle di li jere demann sortan yo. Sa ba li vizibilite dirèk sou done sansib k ap koule nan aplikasyon an.
Yon vèsyon konpwomèt kapab:
- Entèsepte demann k ap soti yo anvan yo voye yo
- Capture
Authorizationantèt ak jeton API - Aksè varyab anviwònman atravè
process.env - Obsève kominikasyon ant sèvis entèn yo
Pa egzanp, yon entèseptè move ka ekstrè header otantifikasyon epi voye yo an silans bay yon pwen final ekstèn.
An menm tan, aksè a varyab anviwònman yo pèmèt atakan yo rekipere kalifikasyon san yo pa modifye lojik aplikasyon an.
Sou deyò a, tout bagay kontinye fonksyone jan yo te prevwa. Demann yo fini avèk siksè, sèvis yo reponn nòmalman, epi pipelines pa montre okenn siy echèk. An menm tan, done sansib yo ka deja ekspoze atravè chemen ekzekisyon an background.
Koule Atak Axios: Soti nan Pakè Konpwomèt rive nan Ekspozisyon Sekrè
1. Konpwomi
Yon atakè pran kontwòl sou yon kont antretyenè ou fè konfyans oswa yon chemen lage pake andedan ekosistèm axios la.
2. Distribisyon
Vèsyon move yo pibliye sou npm epi yo rale yo nan machin devlopè yo, CI/CD pipelines, ak aplikasyon yo konstwi atravè mizajou depandans nòmal yo.
3. Egzekisyon nan moman ekzekisyon an
Chaj la egzekite lè yo enpòte epi itilize axios, li eritye menm privilèj ekzekisyon ak aplikasyon an.
4. Aksè Sekrè
Depandans ki konpwomèt la vin pi vizib nan header, jeton, varyab anviwònman, ak kominikasyon HTTP entèn.
5. Èksfiltrasyon
Done sansib yo voye an silans nan enfrastrikti kontwole pa atakè a pandan demann orijinal yo kontinye fonksyone nòmalman.
Endikatè Konpwomi (IoCs)
Pou mennen ankèt sou ekspozisyon potansyèl, ekip yo ta dwe kòmanse pa revize endikatè li te ye ki asosye avèk konpwomi axios la. Tablo ki anba a rezime siyal ki pi enpòtan yo atravè pakè yo, aktivite rezo a, ak artefak lame a.
Kijan pou entèprete IoC sa yo
Malgre ke endikatè sa yo itil, yo pa ta dwe konsidere kòm yon estrateji deteksyon konplè.
An pratik, atak tankou sa a raman konte sou yon sèl siyal estatik. Domèn yo chanje, chaj yo evolye, epi done hach yo vin demode byen vit. Sa ki rete konsistan se konpòtman an.
Pa egzanp, demann sortan sanzatann pandan ekzekisyon HTTP nòmal ka endike eksfiltrasyon done. Menm jan an tou, itilizasyon kalifikasyon valab nan kontèks dwòl souvan siyal ke sekrè yo deja ekspoze.
Nan nivo lame a, prezans script oswa binè tanporè ka sijere aktivite pòs-eksplwatasyon, sitou lè yo konbine avèk anomali rezo a.
Nan lòt mo, IoC yo ede ou konfime yon ensidan.
Sepandan, konprann konpòtman an se sa ki pèmèt ou detekte li bonè.
| kategori | Endikatè | Detay |
|---|---|---|
| Pake | axios@1.14.1 | shasum: 2553649f2322049666871cea80a5d0d6adc700ca |
| Pake | axios@0.30.4 | shasum: d6f3f62fd3b9f5432f5782b62d8cfd5247d5ee71 |
| Depandans | plain-crypto-js@4.2.1 | shasum: 07d889e2dadce6f3910dcbc253317d28ca61c766 |
| Rezo | sfrclak[.]com | Domèn kòmand ak kontwòl |
| Rezo | 142.11.206[.]73 | IP enfrastrikti ki asosye |
| Rezo | http://sfrclak[.]com:8000/6202033 | Pwen final èksfiltrasyon obsève a |
| MacOS | /Library/Caches/com.apple.act.mond | SHA256: 92ff08773995ebc8d55ec4b8e1a225d0d1e51efa4ef88b8849d0071230c9645a |
| Windows | %PROGRAMDATA%\wt.exe | Atifak pèsistans potansyèl |
| Windows | %TEMP%\6202033.vbs | Atifak ekzekisyon ki baze sou script |
| Windows | %TEMP%\6202033.ps1 | Chaj PowerShell. SHA256: 617b67a8e1210e4fc87c92d1d1da45a2f311c08d26e89b12307cf583c900d101 |
| Linux | /tmp/ld.py | SHA256: fcb81618bb15edfdedfb638b4c08a2af9cac9ecfa551af135a8402bf980375cf |
Nòt ankèt la: IoC sa yo se yon bon pwen depa pou lachas menas. Sepandan, atakan yo ka chanje domèn, chaj itil, ak atifak byen vit. Pou rezon sa a, ekip yo ta dwe korele endikatè sa yo ak siyal konpòtman tankou trafik HTTP sortan inatandi, aksè anomal nan process.env, ak mizajou depandans dwòl.
Egzanp: Kijan yon depandans Axios npm ki konpwomèt ka èksfiltre done
Pou konprann kijan atak Axios npm sa a fonksyone an pratik, ann konsidere yon egzanp senplifye.
Axios pèmèt devlopè yo defini entèseptè demann. Entèseptè sa yo egzekite otomatikman anvan chak demann HTTP.
Yon vèsyon move nan axios ka abize mekanis sa a:
Poukisa atak Axios npm lan danjere
Nan premye gade, pa gen anyen ki sanble mal. Demann lan egzekite avèk siksè, aplikasyon an konpòte li jan yo te espere a, epi pipelines kontinye pase san erè.
Sepandan, detay enpòtan an rive anvan yo voye demann lan. Pandan fenèt ekzekisyon sa a, depandans ki konpwomèt la ka jwenn aksè an silans epi kolekte done sansib tankou header otorizasyon, jeton API, metadone demann, ak varyab anviwònman.
Paske lojik sa a fonksyone andedan yon bibliyotèk ou fè konfyans ki chita dirèkteman nan chemen demann HTTP a, li fonksyone efektivman ak menm privilèj ak aplikasyon an li menm. Kòm rezilta, li ka jwenn aksè a done ki ta nòmalman pwoteje kont atakè ekstèn.
Sa ki fè sa patikilyèman danjere a se pa sèlman aksè a done yo, men mank enpak vizib la. Pa gen okenn entèripsyon nan fonksyonalite, pa gen okenn demann ki echwe, epi pa gen okenn siyal imedya ke yon bagay pa bon. Nan yon pèspektiv operasyonèl, tout bagay kontinye fonksyone jan yo te espere a.
Pandansetan, enfòmasyon sansib yo ka deja ap kite sistèm nan atravè koneksyon sortan ki melanje nan trafik aplikasyon nòmal la.
Poukisa sa a se yon pwoblèm DevOps an premye
Pou ekip DevOps yo, kalite atak sa a patikilyèman difisil pou detekte paske li entegre san pwoblèm nan workflows ki deja egziste yo.
Depandans yo enstale otomatikman, pipelines yo egzekite nòmalman, epi pa gen okenn echèk imedya ki rive.
An menm tan an, CI/CD Anviwònman yo souvan ekspoze kalifikasyon ki gen anpil valè, tankou:
- Jeton founisè nwaj yo
- Kle deplwaman yo
- CI/CD sekrè otantifikasyon
Yon depandans konpwomèt k ap fonksyone nan kontèks sa a ka jwenn aksè nan kalifikasyon sa yo dirèkteman.
Sa kreye yon sitiyasyon kote tout bagay parèt nòmal, pandan y ap gen aksè a done sansib nan background nan.
Vrè Risk la: Ekspozisyon Sekrè a Gwo Echèl
Konpwomi axios npm lan mete aksan sou yon chanjman enpòtan nan estrateji atak modèn yo.
Objektif la se pa pou eksplwate vilnerabilite yo ankò, men pou jwenn aksè a kalifikasyon valab.
Paske sistèm modèn yo konte sou otantifikasyon ki baze sou anviwònman, yon depandans k ap fonksyone pandan ekzekisyon an ka jwenn aksè a:
- Kle API
- Jeton sèvis yo
- Kalifikasyon nan nwaj la
Kalifikasyon sa yo pa bezwen kraze.
Yo sèlman bezwen itilize.
Sa pèmèt atakan yo deplase lateralman, jwenn aksè nan sèvis, epi ekstrè done lè l sèvi avèk otantifikasyon lejitim.
Kòm rezilta, enpak la depann de ki sekrè ki devwale, pa sou kijan atak la egzekite.
Poukisa Zouti Sekirite Tradisyonèl yo Pa Gen Sa
Apwòch tradisyonèl yo gen difikilte pou detekte atak sa yo paske yo konsantre sou vilnerabilite li te ye oswa siyati estatik. Sepandan, jan yo mete aksan sou li nan Analiz OpenAI a Avèk konpwomi zouti devlopè Axios la, risk reyèl la parèt pandan ekzekisyon an, kote depandans ou fè konfyans yo kominike avèk done sansib yo.
Sepandan, yon depandans ki konpwomèt ka pa gen okenn endikatè evidan.
Kapab genyen:
- Pa gen CVE
- Pa gen okenn siyati move
- Pa gen okenn sentaks anòmal
An menm tan, analiz estatik pa evalye konpòtman an lè pwogram nan ap fonksyone. Li pa ka detèmine kijan yon depandans kominike avèk done sansib yon fwa li fin egzekite.
Sa kreye yon espas kote kòd la parèt an sekirite pandan analiz la men li vin riske pandan ekzekisyon an.
Kijan pou detekte epi anpeche atak tankou Axios npm
Pou anpeche kalite atak Axios npm sa a, ou bezwen chanje soti nan enspeksyon estatik pou ale nan konsyans pandan ekzekisyon an.
Ekip yo bezwen vizibilite sou kijan depandans yo konpòte yo, pa sèlman sa yo genyen.
Sa gen ladan:
- Siveyans aksè a done sansib pandan ekzekisyon
- Detekte sekrè anvan yo rive nan depo yo
- Fè enspeksyon pipelines ak artefak pou kalifikasyon ekspoze
- Obsève aktivite rezo sortan pou anomali
Sepandan, deteksyon poukont li pa sifi.
Soti nan deteksyon rive nan prevansyon: Ki sa ki aktyèlman diminye risk la
Apre yon ensidan konsa, ekip yo souvan fè fas ak yon gwo kantite kalifikasyon ki potansyèlman ekspoze.
Difikilte a se pa jwenn yo. Se idantifye kilès ki enpòtan.
Kesyon kle a vin tounen:
Ki sekrè ki toujou valab epi yo ka eksplwate?
San verifikasyon, ekip yo pase tan sou kalifikasyon inaktif alòske risk reyèl yo rete ouvè.
Yon repons efikas mande:
- Detekte sekrè ekspoze yo
- Verifye si yo toujou bay aksè
- Revoke oswa vire yo rapidman
Sa diminye tan ekspozisyon an epi limite fenèt atakè a.
Kijan Xygeni Ede Diminye Risk Chèn Apwovizyonman an
Xygeni adrese defi sa a lè li konbine deteksyon, verifikasyon, ak remèd nan yon sèl travay.
Li idantifye sekrè ki ekspoze yo kontinyèlman atravè kòd la, pipelines, ak artefak. An menm tan, li valide si kalifikasyon sa yo toujou aktif nan anviwònman an.
Sa pèmèt ekip yo konsantre sou sa atakan yo ta ka aktyèlman itilize.
Yon fwa yo idantifye sekrè aktif yo, workflows remèd otomatik yo ede diminye tan ekspozisyon an atravè revokasyon oswa wotasyon kontwole.
Kòm rezilta, repons lan vin pi rapid, pi precise, epi mwens deranje.
konklizyon
Konpwomi axios npm lan reflete kijan atak chèn ekipman yo ap evolye.
Moun k ap atake yo pa bezwen kraze sistèm yo ankò. Yo konte sou depandans ou ka fè konfyans pou jwenn aksè a done sansib pandan ekzekisyon.
Pou ekip DevOps yo, sa vle di konprann konpòtman nan moman ekzekisyon an. Pou lidè sekirite yo, sa vle di diminye ekspozisyon rapidman e efektivman.
Paske nan anviwònman modèn yo, pi gwo risk la se pa sa k ap egzekite a.
Se sa yo jwenn aksè yon fwa li fonksyone.




