Axios npm փոխզիջում

Axios npm-ի հետ կապված փոխզիջում. ինչ է տեղի ունեցել, ով է տուժել և ինչպես կանխել այն

TL. DR

Axios npm-ի փոխզիջումը ցույց է տալիս ինչպես են ժամանակակից մատակարարման շղթաները հարձակվում շահագործել վստահելի կախվածությունները՝ կատարման ժամանակ զգայուն տվյալներին մուտք գործելու համար։ Այս միջադեպը վերլուծվել է բազմաթիվ անվտանգության հետազոտողների կողմից, ներառյալ մանրամասն վերլուծությունները Unit42- ը արդյունաբերության լուսաբանում, որը շեշտադրում է ազգային-պետական ​​գործունեության հետ կապված վերագրման օրինաչափությունները։

Այս միջադեպը ազդում է.

  • Գործող DevOps թիմեր CI/CD pipelineմիջավայրի վրա հիմնված նույնականացմամբ
  • Հաստատված API հարցումներ մշակող backend ծառայություններ
  • Ներքին և արտաքին HTTP հաղորդակցության համար Axios օգտագործող ծրագրեր

Քանի որ axios-ը գտնվում է հարցման շերտում, վարակված տարբերակը կարող է մուտք գործել՝

  • Հաստատման վերնագրեր և API տոկեններ
  • Միջավայրի փոփոխականներ և գաղտնիքներ
  • Ներքին ծառայության հաղորդակցություն

Իրական ազդեցությունը կախվածությունն ինքնին չէ, այլ այն, թե ինչին այն հասանելի է դառնում գործարկվելուց հետո։

Անմիջական գործողություններ.

  • Կողպեք կախվածության տարբերակները և վերանայեք վերջին թարմացումները
  • Փոխեք API բանալիները, տոկենները և CI/CD Լիազորագիր
  • Հետևեք ելքային հարցումներին և նույնականացման ակտիվությանը
  • Աուդիտ pipelineբացահայտված գաղտնիքների համար

Ինչ է տեղի ունեցել Axios npm-ի հարձակման ժամանակ

Axios-ի միջադեպը հետևում է մատակարարման շղթայի հարձակումների աճող օրինաչափությանը, որտեղ հարձակվողները թիրախավորում են լայնորեն օգտագործվող կախվածությունները՝ ծրագրային խոցելիությունների փոխարեն։

Հուսալի փաթեթը վտանգելով՝ հարձակվողները միաժամանակ կատարում են իրենց գործողությունները հազարավոր միջավայրերում։

Քանի որ axios-ը JavaScript էկոհամակարգում ամենատարածված HTTP հաճախորդներից մեկն է, այն խորապես ինտեգրված է հետևյալի հետ.

  • Հետին ծառայություններ
  • Frontend հավելվածներ
  • CI/CD pipelines

Սա այն դարձնում է բարձր արժեք ունեցող թիրախ։

Երբ վնասակար տարբերակը ներդրվում և գործարկվում է, այն ժառանգում է նույն թույլտվությունները, ինչ այն ներմուծած ծրագիրը։ Դա ներառում է ցանցային երթևեկությանը, մուտքը մուտք գործելու թույլտվություն և ներքին ծառայություններ։

Փոխզիջումը նաև ավելի լայն ուշադրություն գրավեց անվտանգության համայնքից դուրս՝ այնպիսի զեկույցներով, ինչպիսին է Axios-ը։ լուսաբանում 
մատնանշելով առաջադեմ սպառնալիքի գործիչների և համակարգված արշավների հետ հնարավոր կապերը։

 

Ինչ է իրականում անում Axios հարձակումը կատարման ժամանակ

Այս հարձակումը հասկանալու բանալին կատարողականի վարքագծի վրա կենտրոնանալն է։

Axios-ը գործում է HTTP մակարդակում, ինչը նշանակում է, որ այն մշակում է ելքային հարցումները։ Սա նրան անմիջականորեն տեսանելիություն է տալիս հավելվածի միջոցով հոսող զգայուն տվյալներին։

Կոտրված տարբերակը կարող է.

  • Կասեցնել ելքային հարցումները նախքան դրանց ուղարկումը
  • Գրավում Authorization վերնագրեր և API տոկեններ
  • Մուտք գործեք միջավայրի փոփոխականներին՝ օգտագործելով process.env
  • Հետևեք ներքին ծառայությունների միջև հաղորդակցությանը

Օրինակ, չարամիտ խափանիչը կարող է արդյունահանել նույնականացման վերնագրերը և աննկատելիորեն փոխանցել դրանք արտաքին վերջնակետին։

Միևնույն ժամանակ, միջավայրի փոփոխականներին մուտքը թույլ է տալիս հարձակվողներին ստանալ մուտքային տվյալները՝ առանց ծրագրի տրամաբանությունը փոփոխելու։

Արտաքինից ամեն ինչ շարունակում է աշխատել սպասվածի պես։ Հարցումները հաջողությամբ ավարտվում են, ծառայությունները նորմալ արձագանքում են, և pipelines-ը ձախողման նշաններ չեն ցույց տալիս: Միևնույն ժամանակ, զգայուն տվյալները կարող են արդեն բացահայտվել ֆոնային կատարման ուղիների միջոցով:

 

Axios հարձակման հոսք. Կոտրված փաթեթից մինչև գաղտնի բացահայտում

1. Փոխզիջում

Հարձակվողը վերահսկողություն է ձեռք բերում axios էկոհամակարգի ներսում վստահելի պահպանողի հաշվի կամ փաթեթի թողարկման ուղու նկատմամբ։

2. Բաշխում

Վնասակար տարբերակները հրապարակվում են npm-ում և ներմուծվում մշակողների մեքենաների մեջ, CI/CD pipelines, և ծրագիրը կառուցվում է սովորական կախվածության թարմացումների միջոցով։

3. Գործարկման ժամանակի կատարում

Բեռնվածությունը կատարվում է, երբ axios-ը ներմուծվում և օգտագործվում է՝ ժառանգելով նույն աշխատանքային ժամանակի արտոնությունները, ինչ հավելվածը։

4. Գաղտնի մուտք

Կոտրված կախվածությունը տեսանելի է դառնում վերնագրերում, տոկեններում, միջավայրի փոփոխականներում և ներքին HTTP հաղորդակցությունում։

5. Էքսֆիլտրացիա

Զգայուն տվյալները աննկատելիորեն ուղարկվում են հարձակվողի կողմից վերահսկվող ենթակառուցվածք, մինչդեռ սկզբնական հարցումները շարունակում են աշխատել սովորականի պես։

Փոխզիջման ցուցիչներ (IoCs)

Հնարավոր ազդեցությունը հետաքննելու համար թիմերը պետք է սկսեն Axios-ի վարակի հետ կապված հայտնի ցուցանիշների վերանայումից: Ստորև բերված աղյուսակը ամփոփում է փաթեթների, ցանցային ակտիվության և հոսթի արտեֆակտների միջև առավել համապատասխան ազդանշանները:

Ինչպես մեկնաբանել այս IoC-ները

Թեև այս ցուցանիշները օգտակար են, դրանք չպետք է դիտարկվեն որպես ամբողջական հայտնաբերման ռազմավարություն։

Գործնականում, նման հարձակումները հազվադեպ են հիմնված մեկ ստատիկ ազդանշանի վրա։ Դոմեյնները փոխվում են, օգտակար բեռները զարգանում են, և հեշերը արագ հնանում են։ Այն, ինչ մնում է կայուն, վարքագիծն է։

Օրինակ, HTTP-ի սովորական կատարման ընթացքում անսպասելի ելքային հարցումները կարող են վկայել տվյալների արտահոսքի մասին: Նմանապես, անսովոր համատեքստերում վավեր մուտքագրման տվյալների օգտագործումը հաճախ ազդանշան է տալիս, որ գաղտնիքներն արդեն բացահայտվել են:

Հոսթի մակարդակում ժամանակավոր սկրիպտների կամ բինար ֆայլերի առկայությունը կարող է ենթադրել շահագործման ավարտից հետո ակտիվություն, հատկապես, երբ այն զուգակցվում է ցանցային անոմալիաների հետ։

Այլ կերպ ասած, IoC-ները օգնում են ձեզ հաստատել միջադեպը։

Այնուամենայնիվ, վարքի հասկացողությունն է, որը թույլ է տալիս այն վաղ հայտնաբերել։

կատեգորիա Ցուցիչ Մանրամասներ
Փաթեթ axios@1.14.1 շասում: 2553649f2322049666871cea80a5d0d6adc700ca
Փաթեթ axios@0.30.4 շասում: d6f3f62fd3b9f5432f5782b62d8cfd5247d5ee71
Կախվածություն plain-crypto-js@4.2.1 շասում: 07d889e2dadce6f3910dcbc253317d28ca61c766
Ցանց sfrclak[.]com Հրամանատարության և վերահսկողության տիրույթ
Ցանց 142.11.206[.]73 Կապակցված ենթակառուցվածքի IP
Ցանց http://sfrclak[.]com:8000/6202033 Դիտարկված էքսֆիլտրացիայի վերջնակետ
MacOS /Library/Caches/com.apple.act.mond SHA256: 92ff08773995ebc8d55ec4b8e1a225d0d1e51efa4ef88b8849d0071230c9645a
Windows %PROGRAMDATA%\wt.exe Հավանական կայունության արտեֆակտ
Windows %TEMP%\6202033.vbs Սկրիպտի վրա հիմնված կատարման արտեֆակտ
Windows %TEMP%\6202033.ps1 PowerShell-ի օգտակար բեռնվածություն։ SHA256: 617b67a8e1210e4fc87c92d1d1da45a2f311c08d26e89b12307cf583c900d101
Linux /tmp/ld.py SHA256: fcb81618bb15edfdedfb638b4c08a2af9cac9ecfa551af135a8402bf980375cf

Հետաքննության նշում. Այս IoC-ները օգտակար մեկնարկային կետ են սպառնալիքների որսի համար։ Այնուամենայնիվ, հարձակվողները կարող են արագորեն փոխել դոմեյնները, օգտակար բեռները և արտեֆակտները։ Այդ պատճառով թիմերը պետք է համեմատեն այս ցուցանիշները վարքային ազդանշանների հետ, ինչպիսիք են անսպասելի ելքային HTTP երթևեկությունը, աննորմալ մուտքը դեպի process.envև անսովոր կախվածության թարմացումներ։

Օրինակ՝ Ինչպես կարող է Axios npm կախվածությունը վնասված տվյալների արտահոսքը

Որպեսզի հասկանանք, թե ինչպես է այս Axios npm հարձակումը գործնականում գործում, դիտարկենք պարզեցված օրինակ։

Axios-ը թույլ է տալիս մշակողներին սահմանել հարցումների խափանիչներ։ Այս խափանիչները ավտոմատ կերպով կատարվում են յուրաքանչյուր HTTP հարցումից առաջ։

Axios-ի վնասակար տարբերակը կարող է չարաշահել այս մեխանիզմը՝

Ինչու է Axios npm հարձակումը վտանգավոր

Առաջին հայացքից թվում է, թե ոչինչ սխալ չէ։ Հարցումը հաջողությամբ կատարվել է, ծրագիրը գործում է սպասվածի պես, և pipelineշարունակում են անցնել առանց սխալների։

Սակայն, կարևորագույն մանրուքը տեղի է ունենում հարցման ուղարկումից առաջ։ Այդ կատարման պատուհանի ընթացքում խախտված կախվածությունը կարող է աննկատելիորեն մուտք գործել և հավաքել զգայուն տվյալներ, ինչպիսիք են լիազորման վերնագրերը, API տոկենները, հարցման մետատվյալները և միջավայրի փոփոխականները։

Քանի որ այս տրամաբանությունը գործում է վստահելի գրադարանի ներսում, որը գտնվում է անմիջապես HTTP հարցման ուղու վրա, այն արդյունավետորեն գործում է նույն արտոնություններով, ինչ հավելվածն ինքը։ Արդյունքում, այն կարող է մուտք գործել տվյալների, որոնք սովորաբար պաշտպանված կլինեին արտաքին հարձակվողներից։

Սա հատկապես վտանգավոր է դարձնում ոչ միայն տվյալներին հասանելիությունը, այլև տեսանելի ազդեցության բացակայությունը։ Ֆունկցիոնալության խափանումներ չկան, ձախողված հարցումներ չկան և անմիջական ազդանշան չկա, որ ինչ-որ բան այն չէ։ Գործառնական տեսանկյունից ամեն ինչ շարունակում է աշխատել սպասվածի պես։

Միևնույն ժամանակ, զգայուն տեղեկատվությունը կարող է արդեն դուրս գալ համակարգից ելքային կապերի միջոցով, որոնք միաձուլվում են ծրագրային սովորական երթևեկության հետ։

Ինչու է սա նախևառաջ DevOps-ի խնդիր

DevOps թիմերի համար այս տեսակի հարձակումը հատկապես դժվար է հայտնաբերել, քանի որ այն անխափան ինտեգրվում է առկա աշխատանքային հոսքերի մեջ։

Կախվածությունները տեղադրվում են ավտոմատ կերպով, pipelines-ը կատարվում են նորմալ, և անմիջապես խափանումներ չեն տեղի ունենում։

Միեւնույն ժամանակ, CI/CD միջավայրերը հաճախ բացահայտում են բարձր արժեք ունեցող տվյալներ, այդ թվում՝

  • Ամպային մատակարարի տոկեններ
  • Տեղակայման բանալիներ
  • CI/CD նույնականացման գաղտնիքներ

Այս համատեքստում գործող խախտված կախվածությունը կարող է անմիջապես մուտք գործել այդ հավատարմագրերին։

Սա ստեղծում է մի իրավիճակ, երբ ամեն ինչ նորմալ է թվում, մինչդեռ զգայուն տվյալներին մուտք են գործում ֆոնային ռեժիմով։

Իրական ռիսկը. Գաղտնի բացահայտումը մասշտաբով

Axios npm-ի հետ կապված փոխզիջումը ընդգծում է ժամանակակից հարձակման ռազմավարությունների կարևոր փոփոխությունը։

Նպատակն այլևս խոցելիությունները շահագործելը չէ, այլ վավեր մուտքային տվյալներին մուտք գործելը։

Քանի որ ժամանակակից համակարգերը հիմնված են միջավայրի վրա հիմնված նույնականացման վրա, կատարման ժամանակ աշխատող կախվածությունը կարող է մուտք գործել.

  • API ստեղներ
  • Ծառայության տոկեններ
  • Ամպային մուտքի տվյալներ

Այս հավատարմագրերը պետք չէ կոտրել։

Դրանք միայն պետք է օգտագործել։

Սա թույլ է տալիս հարձակվողներին կողքից շարժվել, մուտք գործել ծառայություններ և տվյալներ արդյունահանել օրինական նույնականացման միջոցով։

Արդյունքում, ազդեցությունը կախված է նրանից, թե ինչ գաղտնիքներ են բացահայտվում, այլ ոչ թե նրանից, թե ինչպես է իրականացվում հարձակումը։

Ինչու՞ ավանդական անվտանգության գործիքները բաց են թողնում սա

Ավանդական մոտեցումները դժվարանում են հայտնաբերել այս հարձակումները, քանի որ դրանք կենտրոնանում են հայտնի խոցելիությունների կամ ստատիկ ստորագրությունների վրա։ Սակայն, ինչպես ընդգծվում է OpenAI-ի վերլուծությունը Axios մշակողի գործիքի կոտրման դեպքում իրական ռիսկը ի հայտ է գալիս աշխատանքի ժամանակ, երբ վստահելի կախվածությունները փոխազդում են զգայուն տվյալների հետ։

Այնուամենայնիվ, խախտված կախվածությունը կարող է որևէ ակնհայտ ցուցիչ չպարունակել։

Կարող են լինել.

  • CVE չկա
  • Չարամիտ ստորագրություն չկա
  • Աննորմալ շարահյուսություն չկա

Միևնույն ժամանակ, ստատիկ վերլուծությունը չի գնահատում կատարման ժամանակի վարքագիծը։ Այն չի կարող որոշել, թե ինչպես է կախվածությունը փոխազդում զգայուն տվյալների հետ կատարման պահից հետո։

Սա ստեղծում է մի բաց, որտեղ կոդը վերլուծության ընթացքում թվում է անվտանգ, բայց կատարման ընթացքում դառնում է ռիսկային։

Ինչպես հայտնաբերել և կանխել Axios npm-անման հարձակումները

Այս տեսակի Axios npm հարձակումը կանխելու համար անհրաժեշտ է անցում ստատիկ ստուգումից դեպի կատարման ժամանակի իրազեկում։

Թիմերին անհրաժեշտ է տեսանելիություն այն մասին, թե ինչպես են կախվածությունները գործում, այլ ոչ թե միայն ինչ են դրանք պարունակում։

Սա ներառում է.

  • Գործողության ընթացքում զգայուն տվյալներին մուտքի մոնիթորինգ
  • Գաղտնիքների հայտնաբերում նախքան դրանց պահոցներ հասնելը
  • Սկան pipelineև արտեֆակտներ բացահայտված հավատարմագրերի համար
  • Արտաքին ցանցային ակտիվության դիտարկում՝ անոմալիաների հայտնաբերման համար

Սակայն միայն հայտնաբերումը բավարար չէ։

Հայտնաբերումից մինչև կանխարգելում. Ի՞նչն է իրականում նվազեցնում ռիսկը

Նման միջադեպից հետո թիմերը հաճախ բախվում են մեծ թվով պոտենցիալ բացահայտված լիազորագրերի հետ։

Խնդիրը դրանք գտնելը չէ։ Խնդիրը կարևորը պարզելն է։

Հիմնական հարցը դառնում է.

Ո՞ր գաղտնիքներն են դեռևս վավեր և շահագործելի։

Առանց ստուգման, թիմերը ժամանակ են անցկացնում ոչ ակտիվ հավատարմագրերի վրա, մինչդեռ իրական ռիսկերը մնում են բաց։

Արդյունավետ արձագանքը պահանջում է.

  • Բացահայտված գաղտնիքների բացահայտում
  • Ստուգվում է, թե արդյոք նրանք դեռևս մուտքի իրավունք են տալիս
  • Դրանց արագ չեղարկումը կամ ռոտացիան

Սա կրճատում է ազդեցության ժամանակը և սահմանափակում հարձակվողի պատուհանը։

Ինչպես է Xygeni-ն օգնում նվազեցնել մատակարարման շղթայի ռիսկը

Քսիգենի լուծում է այս խնդիրը՝ համատեղելով հայտնաբերումը, ստուգումը և շտկումը մեկ աշխատանքային հոսքի մեջ։

Այն անընդհատ բացահայտում է բացահայտված գաղտնիքները կոդի միջոցով, pipelineև արտեֆակտներ: Միևնույն ժամանակ, այն ստուգում է, թե արդյոք այդ մուտքային տվյալները դեռևս ակտիվ են միջավայրում:

Սա թույլ է տալիս թիմերին կենտրոնանալ այն բանի վրա, թե իրականում ինչ կարող են օգտագործել հարձակվողները։

Ակտիվ գաղտնիքները հայտնաբերելուց հետո, ավտոմատացված վերականգնման աշխատանքային հոսքերը օգնում են կրճատել բացահայտման ժամանակը չեղարկման կամ վերահսկվող ռոտացիայի միջոցով։

Արդյունքում, արձագանքը դառնում է ավելի արագ, ավելի ճշգրիտcisե, և պակաս խանգարող։

Եզրափակում

Axios npm-ի դեմ ուղղված հարձակումը արտացոլում է, թե ինչպես են զարգանում մատակարարման շղթայի հարձակումները։

Հարձակվողները այլևս կարիք չունեն կոտրելու համակարգերը։ Նրանք ապավինում են վստահելի կախվածություններին կատարման ընթացքում զգայուն տվյալներին մուտք գործելու համար։

DevOps թիմերի համար սա նշանակում է աշխատանքի ժամանակի վարքագծի ըմբռնում։ Անվտանգության ղեկավարների համար դա նշանակում է ազդեցության արագ և արդյունավետ նվազեցում։

Որովհետև ժամանակակից միջավայրերում ամենամեծ ռիսկը այն չէ, թե ինչ է կատարվում։

Դա այն է, ինչին հասանելիություն է տրվում գործարկվելուց հետո։

sca-tools-software-composition-analysis-tools
Առաջնահերթություն տվեք, շտկեք և պաշտպանեք ձեր ծրագրային ռիսկերը
Ստացեք ձեր անվճար հաշիվը։
Ոչ մի վարկային քարտ չի պահանջվում:

Ապահովեք ձեր ծրագրային ապահովման մշակումը և մատակարարումը

Xygeni Product Suite-ի հետ