TL, DR
Az Axios NPM kompromisszuma azt mutatja hogyan támadják a modern ellátási láncokat megbízható függőségeket kihasználva futásidejű érzékeny adatokhoz férhetnek hozzá. Ezt az incidenst több biztonsági kutató is elemezte, beleértve a részletes lebontásokat is a következő forrásokból: Unit42 iparági tudósítások, amelyek kiemelik a nemzetállamok tevékenységéhez kapcsolódó attribúciós mintákat.
Ez az esemény a következőket érinti:
- DevOps csapatok futnak CI/CD pipelinekörnyezetalapú hitelesítéssel
- Hitelesített API-kéréseket kezelő háttérszolgáltatások
- Axios-t használó alkalmazások belső és külső HTTP kommunikációhoz
Mivel az axios a kérési rétegben található, egy feltört verzió hozzáférhet:
- Engedélyezési fejlécek és API tokenek
- Környezeti változók és titkok
- Belső szolgáltatási kommunikáció
A valódi hatás nem maga a függőség, hanem az, hogy mihez férhet hozzá a végrehajtás után.
Azonnali intézkedések:
- Függő verziók zárolása és a legutóbbi frissítések áttekintése
- API-kulcsok, tokenek és CI/CD Megbízólevél
- Kimenő kérések és hitelesítési tevékenységek figyelése
- Könyvvizsgálat pipelines a leleplezett titkokért
Mi történt az Axios npm támadás során?
Az axios incidens az ellátási láncok elleni támadások egyre növekvő mintáját követi, ahol a támadók az alkalmazások sebezhetőségei helyett széles körben használt függőségeket céloznak meg.
Egy megbízható csomag feltörésével a támadók több ezer környezetben egyszerre hajthatják végre a műveleteket.
Mivel az axios az egyik legszélesebb körben használt HTTP kliens a JavaScript ökoszisztémában, mélyen integrálva van a következőkbe:
- Háttérszolgáltatások
- Frontend alkalmazások
- CI/CD pipelines
Ezáltal magas értékű célponttá válik.
Miután egy rosszindulatú verzió telepítésre és végrehajtásra kerül, ugyanazokat az engedélyeket örökli, mint az azt importáló alkalmazás. Ez magában foglalja a hálózati forgalomhoz, a hitelesítő adatokhoz és a belső szolgáltatásokhoz való hozzáférést.
A kompromisszum a biztonsági közösségen túl is szélesebb körű figyelmet kapott, olyan jelentésekben, mint az Axios lefedettség
rámutatva a fejlett fenyegetéseket elkövető szereplőkkel és az összehangolt kampányokkal való lehetséges kapcsolatokra.
Mit csinál valójában az Axios Attack futásidőben?
A támadás megértésének kulcsa a futásidejű viselkedésre való összpontosítás.
Az Axios a HTTP rétegen működik, ami azt jelenti, hogy a kimenő kéréseket kezeli. Ez közvetlen rálátást biztosít az alkalmazáson keresztül áramló érzékeny adatokra.
Egy feltört verzió a következőket teheti:
- Kimenő kérések elfogása küldés előtt
- Elfog
Authorizationfejlécek és API tokenek - Környezeti változók elérése a következőn keresztül:
process.env - Figyelje meg a belső szolgáltatások közötti kommunikációt
Például egy rosszindulatú elfogó kinyerheti a hitelesítési fejléceket, és csendben továbbíthatja azokat egy külső végpontnak.
Ugyanakkor a környezeti változókhoz való hozzáférés lehetővé teszi a támadók számára, hogy hitelesítő adatokat kérjenek le az alkalmazás logikájának módosítása nélkül.
Kívülről nézve minden a várt módon működik. A kérések sikeresen teljesítődnek, a szolgáltatások normálisan reagálnak, és pipelinenem mutatnak meghibásodás jeleit. Ugyanakkor az érzékeny adatok már kiszivároghatnak a háttérben futó végrehajtási útvonalakon keresztül.
Axios támadási folyamat: A feltört csomagtól a titkos információ leleplezéséig
1. Kompromisszum
Egy támadó átveszi az irányítást egy megbízható karbantartói fiók vagy csomagkiadási útvonal felett az Axios ökoszisztémán belül.
2. terjesztés
A rosszindulatú verziók megjelennek az npm-en, és bekerülnek a fejlesztői gépekbe. CI/CD pipelines, és az alkalmazások a szokásos függőségi frissítéseken keresztül épülnek fel.
3. Futásidejű végrehajtás
A hasznos adat az axios importálásakor és használatakor fut le, és ugyanazokat a futásidejű jogosultságokat örökli, mint az alkalmazás.
4. Titkos hozzáférés
A feltört függőség betekintést nyer a fejlécekbe, tokenekbe, környezeti változókba és a belső HTTP-kommunikációba.
5. Kiszivárgás
Az érzékeny adatokat csendben küldi el a támadó által ellenőrzött infrastruktúrának, miközben az eredeti kérések továbbra is normálisan működnek.
Kompromisszumjelzők (IOC)
A potenciális kitettség kivizsgálásához a csapatoknak az Axios kompromittálásához kapcsolódó ismert indikátorok áttekintésével kell kezdeniük. Az alábbi táblázat összefoglalja a legfontosabb jeleket a csomagok, a hálózati aktivitás és a gazdagépek hibái között.
Hogyan értelmezzük ezeket az IoC-ket?
Bár ezek a mutatók hasznosak, nem szabad őket teljes körű felderítési stratégiaként kezelni.
A gyakorlatban az ehhez hasonló támadások ritkán támaszkodnak egyetlen statikus jelre. A domainek változnak, a hasznos adatok fejlődnek, és a hash-ek gyorsan elavulnak. Ami viszont állandó marad, az a viselkedés.
Például a normál HTTP-végrehajtás során érkező váratlan kimenő kérések adatszivárgásra utalhatnak. Hasonlóképpen, az érvényes hitelesítő adatok szokatlan helyzetekben történő használata gyakran azt jelzi, hogy a titkok már kiszivárogtak.
A gazdagép szintjén az ideiglenes szkriptek vagy binárisok jelenléte a támadás utáni tevékenységre utalhat, különösen hálózati anomáliákkal kombinálva.
Más szóval, az IoC-k segítenek megerősíteni egy incidenst.
A viselkedés megértése azonban lehetővé teszi annak korai felismerését.
| Kategória | Mutató | Részletek |
|---|---|---|
| Csomag | axios@1.14.1 | shasum: 2553649f2322049666871cea80a5d0d6adc700ca |
| Csomag | axios@0.30.4 | shasum: d6f3f62fd3b9f5432f5782b62d8cfd5247d5ee71 |
| Függőség | plain-crypto-js@4.2.1 | shasum: 07d889e2dadce6f3910dcbc253317d28ca61c766 |
| Hálózat | sfrclak[.]com | Parancsnoki és irányítási tartomány |
| Hálózat | 142.11.206[.]73 | Kapcsolódó infrastruktúra IP |
| Hálózat | http://sfrclak[.]com:8000/6202033 | Megfigyelt exfiltrációs végpont |
| MacOS | /Library/Caches/com.apple.act.mond | SHA256: 92ff08773995ebc8d55ec4b8e1a225d0d1e51efa4ef88b8849d0071230c9645a |
| Windows | %PROGRAMDATA%\wt.exe | Potenciális perzisztencia-műtermék |
| Windows | %TEMP%\6202033.vbs | Szkriptalapú végrehajtási műtermék |
| Windows | %TEMP%\6202033.ps1 | PowerShell-adatcsomag. SHA256: 617b67a8e1210e4fc87c92d1d1da45a2f311c08d26e89b12307cf583c900d101 |
| Linux | /tmp/ld.py | SHA256: fcb81618bb15edfdedfb638b4c08a2af9cac9ecfa551af135a8402bf980375cf |
Nyomozási megjegyzés: Ezek az IoC-k hasznos kiindulópontot jelentenek a fenyegetések felderítéséhez. A támadók azonban gyorsan képesek cserélgetni a domaineket, a hasznos adatokat és az összetevőket. Ezért a csapatoknak ezeket a jelzőket olyan viselkedési jelekkel kell összefüggésbe hozniuk, mint a váratlan kimenő HTTP-forgalom, a rendellenes hozzáférés process.envés szokatlan függőségi frissítések.
Példa: Hogyan szivárogtathat ki adatokat egy feltört Axios npm függőség
Annak megértéséhez, hogy ez az Axios npm támadás hogyan működik a gyakorlatban, vegyünk egy egyszerűsített példát.
Az Axios lehetővé teszi a fejlesztők számára kérés-elfogók definiálását. Ezek az elfogók minden HTTP-kérés előtt automatikusan végrehajtódnak.
Az axios egy rosszindulatú verziója visszaélhet ezzel a mechanizmussal:
Miért veszélyes az Axios npm támadása?
Első pillantásra semmi sem tűnik hibásnak. A kérés sikeresen végrehajtódik, az alkalmazás a várt módon viselkedik, és pipelinetovábbra is hiba nélkül mennek át.
A kritikus részlet azonban a kérés elküldése előtt történik. A végrehajtási ablak alatt a feltört függőség csendben hozzáférhet és gyűjthet bizalmas adatokat, például engedélyezési fejléceket, API-tokeneket, kérési metaadatokat és környezeti változókat.
Mivel ez a logika egy megbízható könyvtárban fut, amely közvetlenül a HTTP kérési útvonalon található, gyakorlatilag ugyanazokkal a jogosultságokkal működik, mint maga az alkalmazás. Ennek eredményeként olyan adatokhoz is hozzáférhet, amelyek normális esetben védve lennének a külső támadóktól.
Ami ezt különösen veszélyessé teszi, az nemcsak az adathozzáférés, hanem a látható hatás hiánya is. Nincs működési zavar, nincsenek sikertelen kérések, és nincs azonnali jelzés arra, hogy valami nincs rendben. Működési szempontból minden továbbra is a várt módon működik.
Eközben előfordulhat, hogy érzékeny információk már elhagyják a rendszert kimenő kapcsolatokon keresztül, amelyek beleolvadnak a normál alkalmazásforgalomba.
Miért ez elsősorban DevOps probléma?
A DevOps csapatok számára az ilyen típusú támadásokat különösen nehéz észlelni, mivel zökkenőmentesen integrálódnak a meglévő munkafolyamatokba.
A függőségek automatikusan települnek, pipelinenormálisan futnak, és nem történnek azonnali hibák.
Ugyanabban az időben, CI/CD a környezetek gyakran nagy értékű hitelesítő adatokat tesznek közzé, beleértve:
- Felhőszolgáltatói tokenek
- Telepítési kulcsok
- CI/CD hitelesítési titkok
Egy ebben a kontextusban futó, feltört függőség közvetlenül hozzáférhet ezekhez a hitelesítő adatokhoz.
Ez olyan helyzetet teremt, ahol minden normálisnak tűnik, miközben a háttérben érzékeny adatokhoz férnek hozzá.
A valódi kockázat: Titkos leleplezés nagy léptékben
Az Axios npm kompromisszuma kulcsfontosságú változást emel ki a modern támadási stratégiákban.
A cél már nem a sebezhetőségek kihasználása, hanem az érvényes hitelesítő adatokhoz való hozzáférés.
Mivel a modern rendszerek környezetalapú hitelesítésre támaszkodnak, egy futásidejű függőség a következőkhöz férhet hozzá:
- API kulcsok
- Szolgáltatás tokenek
- Felhőalapú hitelesítő adatok
Ezeket a hitelesítő adatokat nem kell feltörni.
Csak használni kell őket.
Ez lehetővé teszi a támadók számára, hogy oldalirányban mozogjanak, hozzáférjenek a szolgáltatásokhoz, és legitim hitelesítéssel kinyerjék az adatokat.
Ennek eredményeként a hatás attól függ, hogy milyen titkok kerülnek napvilágra, nem pedig attól, hogy hogyan hajtják végre a támadást.
Miért nem sikerül ez a hagyományos biztonsági eszközöknek?
A hagyományos megközelítések nehezen észlelik ezeket a támadásokat, mivel az ismert sebezhetőségekre vagy statikus aláírásokra összpontosítanak. Azonban, ahogy azt a ... is kiemeli. Az OpenAI elemzése Az Axios fejlesztői eszköz kompromittálódásának valódi kockázata futásidőben jelentkezik, ahol a megbízható függőségek interakcióba lépnek az érzékeny adatokkal.
Egy veszélyeztetett függőség azonban nem feltétlenül tartalmaz nyilvánvaló jelzőket.
Előfordulhat, hogy:
- Nincs CVE
- Nincs rosszindulatú aláírás
- Nincs rendellenes szintaxis
Ugyanakkor a statikus elemzés nem értékeli a futásidejű viselkedést. Nem tudja meghatározni, hogy egy függőség hogyan lép kölcsönhatásba az érzékeny adatokkal a végrehajtás után.
Ez egy olyan rést hoz létre, ahol a kód az elemzés során biztonságosnak tűnik, de a végrehajtás során kockázatossá válik.
Az Axios npm-szerű támadásainak észlelése és megelőzése
Az ilyen típusú Axios npm támadások megelőzése a statikus ellenőrzésről a futásidejű tudatosságra való áttérést igényli.
A csapatoknak be kell látniuk, hogyan viselkednek a függőségek, nem csak azt, hogy mit tartalmaznak.
Ebbe beletartozik:
- Érzékeny adatokhoz való hozzáférés monitorozása futásidejű rendszerben
- Titkok felderítése, mielőtt azok elérnék a tárházakat
- Letapogatás pipelineés a nyilvánosságra hozott hitelesítő adatokhoz kapcsolódó összetevők
- Kimenő hálózati tevékenység megfigyelése anomáliák szempontjából
A detektálás önmagában azonban nem elég.
Az észleléstől a megelőzésig: Mi csökkenti valójában a kockázatot?
Egy ilyen incidens után a csapatok gyakran szembesülnek számos potenciálisan kiszivárgott hitelesítő adattal.
A kihívás nem az, hogy megtaláljuk őket, hanem az, hogy azonosítsuk, melyek számítanak.
A kulcskérdés a következővé válik:
Mely titkok érvényesek és hasznosíthatók még?
Ellenőrzés nélkül a csapatok inaktív hitelesítő adatokkal töltik az időt, miközben a valódi kockázatok továbbra is fennállnak.
A hatékony válaszhoz a következők szükségesek:
- Leleplezett titkok felderítése
- Annak ellenőrzése, hogy továbbra is biztosítják-e a hozzáférést
- Gyors visszavonás vagy forgatás
Ez csökkenti az expozíciós időt és korlátozza a támadó ablakát.
Hogyan segít a Xygeni csökkenteni az ellátási lánc kockázatát
Xygeni úgy kezeli ezt a kihívást, hogy egyetlen munkafolyamatba egyesíti az észlelést, az ellenőrzést és a hibaelhárítást.
Folyamatosan azonosítja a kódban felfedésre kerülő titkokat, pipelineés az összetevőket. Ugyanakkor ellenőrzi, hogy ezek a hitelesítő adatok továbbra is aktívak-e a környezetben.
Ez lehetővé teszi a csapatok számára, hogy arra összpontosítsanak, amit a támadók ténylegesen felhasználhatnak.
Az aktív titkos kódok azonosítása után az automatizált szervizelési munkafolyamatok visszavonás vagy szabályozott rotáció révén segítenek csökkenteni a kitettségi időt.
Ennek eredményeként a válasz gyorsabbá, előrébbé válikcise, és kevésbé zavaró.
Összegzés
Az Axios npm kompromisszuma tükrözi az ellátási lánc támadások fejlődését.
A támadóknak már nem kell feltörniük a rendszereket. Megbízható függőségekre támaszkodnak a bizalmas adatokhoz való hozzáféréshez végrehajtás közben.
A DevOps csapatok számára ez a futásidejű viselkedés megértését jelenti. A biztonsági vezetők számára pedig a kockázatok gyors és hatékony csökkentését.
Mert a modern környezetben a legnagyobb kockázat nem az, ami megvalósul.
Ez az, amihez futás után hozzáférünk.




