Axios npm kompromisszum

Axios npm kompromittálódás: Mi történt, kit érint, és hogyan előzhető meg

TL, DR

Az Axios NPM kompromisszuma azt mutatja hogyan támadják a modern ellátási láncokat megbízható függőségeket kihasználva futásidejű érzékeny adatokhoz férhetnek hozzá. Ezt az incidenst több biztonsági kutató is elemezte, beleértve a részletes lebontásokat is a következő forrásokból: Unit42 iparági tudósítások, amelyek kiemelik a nemzetállamok tevékenységéhez kapcsolódó attribúciós mintákat.

Ez az esemény a következőket érinti:

  • DevOps csapatok futnak CI/CD pipelinekörnyezetalapú hitelesítéssel
  • Hitelesített API-kéréseket kezelő háttérszolgáltatások
  • Axios-t használó alkalmazások belső és külső HTTP kommunikációhoz

Mivel az axios a kérési rétegben található, egy feltört verzió hozzáférhet:

  • Engedélyezési fejlécek és API tokenek
  • Környezeti változók és titkok
  • Belső szolgáltatási kommunikáció

A valódi hatás nem maga a függőség, hanem az, hogy mihez férhet hozzá a végrehajtás után.

Azonnali intézkedések:

  • Függő verziók zárolása és a legutóbbi frissítések áttekintése
  • API-kulcsok, tokenek és CI/CD Megbízólevél
  • Kimenő kérések és hitelesítési tevékenységek figyelése
  • Könyvvizsgálat pipelines a leleplezett titkokért

Mi történt az Axios npm támadás során?

Az axios incidens az ellátási láncok elleni támadások egyre növekvő mintáját követi, ahol a támadók az alkalmazások sebezhetőségei helyett széles körben használt függőségeket céloznak meg.

Egy megbízható csomag feltörésével a támadók több ezer környezetben egyszerre hajthatják végre a műveleteket.

Mivel az axios az egyik legszélesebb körben használt HTTP kliens a JavaScript ökoszisztémában, mélyen integrálva van a következőkbe:

  • Háttérszolgáltatások
  • Frontend alkalmazások
  • CI/CD pipelines

Ezáltal magas értékű célponttá válik.

Miután egy rosszindulatú verzió telepítésre és végrehajtásra kerül, ugyanazokat az engedélyeket örökli, mint az azt importáló alkalmazás. Ez magában foglalja a hálózati forgalomhoz, a hitelesítő adatokhoz és a belső szolgáltatásokhoz való hozzáférést.

A kompromisszum a biztonsági közösségen túl is szélesebb körű figyelmet kapott, olyan jelentésekben, mint az Axios lefedettség 
rámutatva a fejlett fenyegetéseket elkövető szereplőkkel és az összehangolt kampányokkal való lehetséges kapcsolatokra.

 

Mit csinál valójában az Axios Attack futásidőben?

A támadás megértésének kulcsa a futásidejű viselkedésre való összpontosítás.

Az Axios a HTTP rétegen működik, ami azt jelenti, hogy a kimenő kéréseket kezeli. Ez közvetlen rálátást biztosít az alkalmazáson keresztül áramló érzékeny adatokra.

Egy feltört verzió a következőket teheti:

  • Kimenő kérések elfogása küldés előtt
  • Elfog Authorization fejlécek és API tokenek
  • Környezeti változók elérése a következőn keresztül: process.env
  • Figyelje meg a belső szolgáltatások közötti kommunikációt

Például egy rosszindulatú elfogó kinyerheti a hitelesítési fejléceket, és csendben továbbíthatja azokat egy külső végpontnak.

Ugyanakkor a környezeti változókhoz való hozzáférés lehetővé teszi a támadók számára, hogy hitelesítő adatokat kérjenek le az alkalmazás logikájának módosítása nélkül.

Kívülről nézve minden a várt módon működik. A kérések sikeresen teljesítődnek, a szolgáltatások normálisan reagálnak, és pipelinenem mutatnak meghibásodás jeleit. Ugyanakkor az érzékeny adatok már kiszivároghatnak a háttérben futó végrehajtási útvonalakon keresztül.

 

Axios támadási folyamat: A feltört csomagtól a titkos információ leleplezéséig

1. Kompromisszum

Egy támadó átveszi az irányítást egy megbízható karbantartói fiók vagy csomagkiadási útvonal felett az Axios ökoszisztémán belül.

2. terjesztés

A rosszindulatú verziók megjelennek az npm-en, és bekerülnek a fejlesztői gépekbe. CI/CD pipelines, és az alkalmazások a szokásos függőségi frissítéseken keresztül épülnek fel.

3. Futásidejű végrehajtás

A hasznos adat az axios importálásakor és használatakor fut le, és ugyanazokat a futásidejű jogosultságokat örökli, mint az alkalmazás.

4. Titkos hozzáférés

A feltört függőség betekintést nyer a fejlécekbe, tokenekbe, környezeti változókba és a belső HTTP-kommunikációba.

5. Kiszivárgás

Az érzékeny adatokat csendben küldi el a támadó által ellenőrzött infrastruktúrának, miközben az eredeti kérések továbbra is normálisan működnek.

Kompromisszumjelzők (IOC)

A potenciális kitettség kivizsgálásához a csapatoknak az Axios kompromittálásához kapcsolódó ismert indikátorok áttekintésével kell kezdeniük. Az alábbi táblázat összefoglalja a legfontosabb jeleket a csomagok, a hálózati aktivitás és a gazdagépek hibái között.

Hogyan értelmezzük ezeket az IoC-ket?

Bár ezek a mutatók hasznosak, nem szabad őket teljes körű felderítési stratégiaként kezelni.

A gyakorlatban az ehhez hasonló támadások ritkán támaszkodnak egyetlen statikus jelre. A domainek változnak, a hasznos adatok fejlődnek, és a hash-ek gyorsan elavulnak. Ami viszont állandó marad, az a viselkedés.

Például a normál HTTP-végrehajtás során érkező váratlan kimenő kérések adatszivárgásra utalhatnak. Hasonlóképpen, az érvényes hitelesítő adatok szokatlan helyzetekben történő használata gyakran azt jelzi, hogy a titkok már kiszivárogtak.

A gazdagép szintjén az ideiglenes szkriptek vagy binárisok jelenléte a támadás utáni tevékenységre utalhat, különösen hálózati anomáliákkal kombinálva.

Más szóval, az IoC-k segítenek megerősíteni egy incidenst.

A viselkedés megértése azonban lehetővé teszi annak korai felismerését.

Kategória Mutató Részletek
Csomag axios@1.14.1 shasum: 2553649f2322049666871cea80a5d0d6adc700ca
Csomag axios@0.30.4 shasum: d6f3f62fd3b9f5432f5782b62d8cfd5247d5ee71
Függőség plain-crypto-js@4.2.1 shasum: 07d889e2dadce6f3910dcbc253317d28ca61c766
Hálózat sfrclak[.]com Parancsnoki és irányítási tartomány
Hálózat 142.11.206[.]73 Kapcsolódó infrastruktúra IP
Hálózat http://sfrclak[.]com:8000/6202033 Megfigyelt exfiltrációs végpont
MacOS /Library/Caches/com.apple.act.mond SHA256: 92ff08773995ebc8d55ec4b8e1a225d0d1e51efa4ef88b8849d0071230c9645a
Windows %PROGRAMDATA%\wt.exe Potenciális perzisztencia-műtermék
Windows %TEMP%\6202033.vbs Szkriptalapú végrehajtási műtermék
Windows %TEMP%\6202033.ps1 PowerShell-adatcsomag. SHA256: 617b67a8e1210e4fc87c92d1d1da45a2f311c08d26e89b12307cf583c900d101
Linux /tmp/ld.py SHA256: fcb81618bb15edfdedfb638b4c08a2af9cac9ecfa551af135a8402bf980375cf

Nyomozási megjegyzés: Ezek az IoC-k hasznos kiindulópontot jelentenek a fenyegetések felderítéséhez. A támadók azonban gyorsan képesek cserélgetni a domaineket, a hasznos adatokat és az összetevőket. Ezért a csapatoknak ezeket a jelzőket olyan viselkedési jelekkel kell összefüggésbe hozniuk, mint a váratlan kimenő HTTP-forgalom, a rendellenes hozzáférés process.envés szokatlan függőségi frissítések.

Példa: Hogyan szivárogtathat ki adatokat egy feltört Axios npm függőség

Annak megértéséhez, hogy ez az Axios npm támadás hogyan működik a gyakorlatban, vegyünk egy egyszerűsített példát.

Az Axios lehetővé teszi a fejlesztők számára kérés-elfogók definiálását. Ezek az elfogók minden HTTP-kérés előtt automatikusan végrehajtódnak.

Az axios egy rosszindulatú verziója visszaélhet ezzel a mechanizmussal:

Miért veszélyes az Axios npm támadása?

Első pillantásra semmi sem tűnik hibásnak. A kérés sikeresen végrehajtódik, az alkalmazás a várt módon viselkedik, és pipelinetovábbra is hiba nélkül mennek át.

A kritikus részlet azonban a kérés elküldése előtt történik. A végrehajtási ablak alatt a feltört függőség csendben hozzáférhet és gyűjthet bizalmas adatokat, például engedélyezési fejléceket, API-tokeneket, kérési metaadatokat és környezeti változókat.

Mivel ez a logika egy megbízható könyvtárban fut, amely közvetlenül a HTTP kérési útvonalon található, gyakorlatilag ugyanazokkal a jogosultságokkal működik, mint maga az alkalmazás. Ennek eredményeként olyan adatokhoz is hozzáférhet, amelyek normális esetben védve lennének a külső támadóktól.

Ami ezt különösen veszélyessé teszi, az nemcsak az adathozzáférés, hanem a látható hatás hiánya is. Nincs működési zavar, nincsenek sikertelen kérések, és nincs azonnali jelzés arra, hogy valami nincs rendben. Működési szempontból minden továbbra is a várt módon működik.

Eközben előfordulhat, hogy érzékeny információk már elhagyják a rendszert kimenő kapcsolatokon keresztül, amelyek beleolvadnak a normál alkalmazásforgalomba.

Miért ez elsősorban DevOps probléma?

A DevOps csapatok számára az ilyen típusú támadásokat különösen nehéz észlelni, mivel zökkenőmentesen integrálódnak a meglévő munkafolyamatokba.

A függőségek automatikusan települnek, pipelinenormálisan futnak, és nem történnek azonnali hibák.

Ugyanabban az időben, CI/CD a környezetek gyakran nagy értékű hitelesítő adatokat tesznek közzé, beleértve:

  • Felhőszolgáltatói tokenek
  • Telepítési kulcsok
  • CI/CD hitelesítési titkok

Egy ebben a kontextusban futó, feltört függőség közvetlenül hozzáférhet ezekhez a hitelesítő adatokhoz.

Ez olyan helyzetet teremt, ahol minden normálisnak tűnik, miközben a háttérben érzékeny adatokhoz férnek hozzá.

A valódi kockázat: Titkos leleplezés nagy léptékben

Az Axios npm kompromisszuma kulcsfontosságú változást emel ki a modern támadási stratégiákban.

A cél már nem a sebezhetőségek kihasználása, hanem az érvényes hitelesítő adatokhoz való hozzáférés.

Mivel a modern rendszerek környezetalapú hitelesítésre támaszkodnak, egy futásidejű függőség a következőkhöz férhet hozzá:

  • API kulcsok
  • Szolgáltatás tokenek
  • Felhőalapú hitelesítő adatok

Ezeket a hitelesítő adatokat nem kell feltörni.

Csak használni kell őket.

Ez lehetővé teszi a támadók számára, hogy oldalirányban mozogjanak, hozzáférjenek a szolgáltatásokhoz, és legitim hitelesítéssel kinyerjék az adatokat.

Ennek eredményeként a hatás attól függ, hogy milyen titkok kerülnek napvilágra, nem pedig attól, hogy hogyan hajtják végre a támadást.

Miért nem sikerül ez a hagyományos biztonsági eszközöknek?

A hagyományos megközelítések nehezen észlelik ezeket a támadásokat, mivel az ismert sebezhetőségekre vagy statikus aláírásokra összpontosítanak. Azonban, ahogy azt a ... is kiemeli. Az OpenAI elemzése Az Axios fejlesztői eszköz kompromittálódásának valódi kockázata futásidőben jelentkezik, ahol a megbízható függőségek interakcióba lépnek az érzékeny adatokkal.

Egy veszélyeztetett függőség azonban nem feltétlenül tartalmaz nyilvánvaló jelzőket.

Előfordulhat, hogy:

  • Nincs CVE
  • Nincs rosszindulatú aláírás
  • Nincs rendellenes szintaxis

Ugyanakkor a statikus elemzés nem értékeli a futásidejű viselkedést. Nem tudja meghatározni, hogy egy függőség hogyan lép kölcsönhatásba az érzékeny adatokkal a végrehajtás után.

Ez egy olyan rést hoz létre, ahol a kód az elemzés során biztonságosnak tűnik, de a végrehajtás során kockázatossá válik.

Az Axios npm-szerű támadásainak észlelése és megelőzése

Az ilyen típusú Axios npm támadások megelőzése a statikus ellenőrzésről a futásidejű tudatosságra való áttérést igényli.

A csapatoknak be kell látniuk, hogyan viselkednek a függőségek, nem csak azt, hogy mit tartalmaznak.

Ebbe beletartozik:

  • Érzékeny adatokhoz való hozzáférés monitorozása futásidejű rendszerben
  • Titkok felderítése, mielőtt azok elérnék a tárházakat
  • Letapogatás pipelineés a nyilvánosságra hozott hitelesítő adatokhoz kapcsolódó összetevők
  • Kimenő hálózati tevékenység megfigyelése anomáliák szempontjából

A detektálás önmagában azonban nem elég.

Az észleléstől a megelőzésig: Mi csökkenti valójában a kockázatot?

Egy ilyen incidens után a csapatok gyakran szembesülnek számos potenciálisan kiszivárgott hitelesítő adattal.

A kihívás nem az, hogy megtaláljuk őket, hanem az, hogy azonosítsuk, melyek számítanak.

A kulcskérdés a következővé válik:

Mely titkok érvényesek és hasznosíthatók még?

Ellenőrzés nélkül a csapatok inaktív hitelesítő adatokkal töltik az időt, miközben a valódi kockázatok továbbra is fennállnak.

A hatékony válaszhoz a következők szükségesek:

  • Leleplezett titkok felderítése
  • Annak ellenőrzése, hogy továbbra is biztosítják-e a hozzáférést
  • Gyors visszavonás vagy forgatás

Ez csökkenti az expozíciós időt és korlátozza a támadó ablakát.

Hogyan segít a Xygeni csökkenteni az ellátási lánc kockázatát

Xygeni úgy kezeli ezt a kihívást, hogy egyetlen munkafolyamatba egyesíti az észlelést, az ellenőrzést és a hibaelhárítást.

Folyamatosan azonosítja a kódban felfedésre kerülő titkokat, pipelineés az összetevőket. Ugyanakkor ellenőrzi, hogy ezek a hitelesítő adatok továbbra is aktívak-e a környezetben.

Ez lehetővé teszi a csapatok számára, hogy arra összpontosítsanak, amit a támadók ténylegesen felhasználhatnak.

Az aktív titkos kódok azonosítása után az automatizált szervizelési munkafolyamatok visszavonás vagy szabályozott rotáció révén segítenek csökkenteni a kitettségi időt.

Ennek eredményeként a válasz gyorsabbá, előrébbé válikcise, és kevésbé zavaró.

Összegzés

Az Axios npm kompromisszuma tükrözi az ellátási lánc támadások fejlődését.

A támadóknak már nem kell feltörniük a rendszereket. Megbízható függőségekre támaszkodnak a bizalmas adatokhoz való hozzáféréshez végrehajtás közben.

A DevOps csapatok számára ez a futásidejű viselkedés megértését jelenti. A biztonsági vezetők számára pedig a kockázatok gyors és hatékony csökkentését.

Mert a modern környezetben a legnagyobb kockázat nem az, ami megvalósul.

Ez az, amihez futás után hozzáférünk.

sca-tools-software-composition-elemző-eszközök
Szoftverkockázatok rangsorolása, elhárítása és biztosítása
Szerezd meg az ingyenes fiókodat.
Nem szükséges hitelkártya.

Biztosítsa szoftverfejlesztését és -szállítását

az Xygeni termékcsomaggal