Kompromi Axios npm

Kompromi Axios npm: Apa yang Terjadi, Siapa yang Terdampak, dan Bagaimana Mencegahnya

TL; DR

Kompromi axios npm menunjukkan bagaimana serangan rantai pasokan modern Mengeksploitasi dependensi tepercaya untuk mengakses data sensitif saat runtime. Insiden ini telah dianalisis oleh beberapa peneliti keamanan, termasuk uraian rinci dari Unit42 Liputan industri yang menyoroti pola atribusi yang terkait dengan aktivitas negara.

Insiden ini berdampak pada:

  • Tim DevOps yang menjalankan CI/CD pipelinedengan otentikasi berbasis lingkungan
  • Layanan backend yang menangani permintaan API terautentikasi.
  • Aplikasi yang menggunakan axios untuk komunikasi HTTP internal dan eksternal.

Karena axios berada di lapisan permintaan, versi yang disusupi dapat mengakses:

  • Header otorisasi dan Token API
  • Variabel lingkungan dan rahasia
  • Komunikasi layanan internal

Dampak sebenarnya bukanlah ketergantungan itu sendiri, melainkan apa yang dapat diaksesnya setelah dieksekusi.

Tindakan segera:

  • Kunci versi dependensi dan tinjau pembaruan terbaru.
  • Rotasi kunci API, token, dan CI/CD Surat kepercayaan
  • Memantau permintaan keluar dan aktivitas otentikasi.
  • Audit pipelines untuk rahasia yang terungkap

Apa yang Terjadi dalam Serangan npm Axios?

Insiden Axios mengikuti pola yang berkembang dalam serangan rantai pasokan, di mana penyerang menargetkan dependensi yang banyak digunakan alih-alih kerentanan aplikasi.

Dengan membobol paket tepercaya, penyerang dapat mengeksekusi perintah di ribuan lingkungan secara bersamaan.

Karena axios adalah salah satu klien HTTP yang paling banyak digunakan dalam ekosistem JavaScript, maka axios terintegrasi secara mendalam ke dalam:

  • Layanan backend
  • Aplikasi frontend
  • CI/CD pipelines

Hal ini menjadikannya target bernilai tinggi.

Setelah versi berbahaya dimasukkan dan dijalankan, ia mewarisi izin yang sama dengan aplikasi yang mengimpornya. Itu termasuk akses ke lalu lintas jaringan, kredensial, dan layanan internal.

Kompromi tersebut juga mendapat perhatian lebih luas di luar komunitas keamanan, dengan laporan-laporan seperti Axios. liputan 
menunjukkan kemungkinan keterkaitan dengan aktor ancaman tingkat lanjut dan kampanye terkoordinasi.

 

Apa yang Sebenarnya Dilakukan Serangan Axios Saat Dijalankan

Kunci untuk memahami serangan ini adalah dengan fokus pada perilaku saat runtime.

Axios beroperasi pada lapisan HTTP, yang berarti menangani permintaan keluar. Hal ini memberikan visibilitas langsung terhadap data sensitif yang mengalir melalui aplikasi.

Versi yang terkompromikan dapat:

  • Cegat permintaan keluar sebelum dikirim.
  • Menangkap Authorization header dan token API
  • Akses variabel lingkungan melalui process.env
  • Amati komunikasi antar layanan internal

Sebagai contoh, sebuah program pencegat yang berbahaya dapat mengekstrak header otentikasi dan secara diam-diam meneruskannya ke titik akhir eksternal.

Pada saat yang sama, akses ke variabel lingkungan memungkinkan penyerang untuk mengambil kredensial tanpa memodifikasi logika aplikasi.

Dari luar, semuanya terus berjalan sesuai harapan. Permintaan berhasil diselesaikan, layanan merespons secara normal, dan pipelinetidak menunjukkan tanda-tanda kegagalan. Pada saat yang sama, data sensitif mungkin sudah terekspos melalui jalur eksekusi latar belakang.

 

Alur Serangan Axios: Dari Paket yang Terkompromikan hingga Terungkapnya Rahasia

1. Kompromi

Penyerang memperoleh kendali atas akun pengelola tepercaya atau jalur rilis paket di dalam ekosistem axios.

2. Distribusi

Versi berbahaya dipublikasikan ke npm dan diunduh ke mesin pengembang, CI/CD pipelines, dan proses build aplikasi melalui pembaruan dependensi normal.

3. Eksekusi Saat Runtime

Payload dieksekusi saat axios diimpor dan digunakan, mewarisi hak akses runtime yang sama dengan aplikasi.

4. Akses Rahasia

Dependensi yang disusupi tersebut memperoleh akses ke header, token, variabel lingkungan, dan komunikasi HTTP internal.

5. Eksfiltrasi

Data sensitif dikirim secara diam-diam ke infrastruktur yang dikendalikan oleh penyerang sementara permintaan asli terus berjalan normal.

Indikator Kompromi (IoC)

Untuk menyelidiki potensi kerentanan, tim harus mulai dengan meninjau indikator yang diketahui terkait dengan kerentanan Axios. Tabel di bawah ini merangkum sinyal yang paling relevan di seluruh paket, aktivitas jaringan, dan artefak host.

Bagaimana Cara Menginterpretasikan IoC Ini?

Meskipun indikator-indikator ini berguna, indikator-indikator ini tidak boleh dianggap sebagai strategi deteksi yang lengkap.

Dalam praktiknya, serangan seperti ini jarang bergantung pada satu sinyal statis saja. Domain berubah, muatan (payload) berevolusi, dan hash menjadi usang dengan cepat. Yang tetap konsisten adalah perilakunya.

Sebagai contoh, permintaan keluar yang tidak terduga selama eksekusi HTTP normal dapat mengindikasikan kebocoran data. Demikian pula, penggunaan kredensial yang valid dalam konteks yang tidak biasa sering kali menandakan bahwa rahasia telah terungkap.

Pada tingkat host, keberadaan skrip atau biner sementara dapat mengindikasikan aktivitas pasca-eksploitasi, terutama jika dikombinasikan dengan anomali jaringan.

Dengan kata lain, IoC membantu Anda mengkonfirmasi suatu insiden.

Namun, memahami perilaku adalah hal yang memungkinkan Anda mendeteksinya sejak dini.

Kategori Indikator Detail
Paket axios@1.14.1 shasum: 2553649f2322049666871cea80a5d0d6adc700ca
Paket axios@0.30.4 shasum: d6f3f62fd3b9f5432f5782b62d8cfd5247d5ee71
Ketergantungan plain-crypto-js@4.2.1 shasum: 07d889e2dadce6f3910dcbc253317d28ca61c766
jaringan sfrclak[.]com Domain komando dan kontrol
jaringan 142.11.206[.]73 IP infrastruktur terkait
jaringan http://sfrclak[.]com:8000/6202033 Titik akhir eksfiltrasi yang diamati
MacOS /Library/Caches/com.apple.act.mond Sha256: 92ff08773995ebc8d55ec4b8e1a225d0d1e51efa4ef88b8849d0071230c9645a
Windows %PROGRAMDATA%\wt.exe Artefak persistensi potensial
Windows %TEMP%\6202033.vbs Artefak eksekusi berbasis skrip
Windows %TEMP%\6202033.ps1 Payload PowerShell. SHA256: 617b67a8e1210e4fc87c92d1d1da45a2f311c08d26e89b12307cf583c900d101
Linux /tmp/ld.py Sha256: fcb81618bb15edfdedfb638b4c08a2af9cac9ecfa551af135a8402bf980375cf

Catatan investigasi: Indikator Kompromi (IoC) ini merupakan titik awal yang berguna untuk perburuan ancaman. Namun, penyerang dapat dengan cepat mengubah domain, muatan, dan artefak. Karena alasan itu, tim harus mengkorelasikan indikator ini dengan sinyal perilaku seperti lalu lintas HTTP keluar yang tidak terduga, akses anomali ke process.env, dan pembaruan dependensi yang tidak biasa.

Contoh: Bagaimana Dependensi Axios npm yang Terkompromi Dapat Mengeksfiltrasi Data

Untuk memahami cara kerja serangan Axios npm ini dalam praktiknya, perhatikan contoh yang disederhanakan.

Axios memungkinkan pengembang untuk mendefinisikan pencegat permintaan. Pencegat ini dieksekusi secara otomatis sebelum setiap permintaan HTTP.

Versi axios yang berbahaya dapat menyalahgunakan mekanisme ini:

Mengapa Serangan Axios npm Berbahaya?

Sekilas, tampaknya tidak ada yang salah. Permintaan dieksekusi dengan sukses, aplikasi berperilaku seperti yang diharapkan, dan pipelineProses terus berjalan tanpa kesalahan.

Namun, detail pentingnya terjadi sebelum permintaan dikirim. Selama jendela eksekusi tersebut, dependensi yang disusupi dapat secara diam-diam mengakses dan mengumpulkan data sensitif seperti header otorisasi, token API, metadata permintaan, dan variabel lingkungan.

Karena logika ini berjalan di dalam pustaka tepercaya yang berada langsung di jalur permintaan HTTP, secara efektif ia beroperasi dengan hak akses yang sama dengan aplikasi itu sendiri. Akibatnya, ia dapat mengakses data yang biasanya dilindungi dari penyerang eksternal.

Yang membuat hal ini sangat berbahaya bukanlah hanya akses data, tetapi juga kurangnya dampak yang terlihat. Tidak ada gangguan fungsi, tidak ada permintaan yang gagal, dan tidak ada sinyal langsung bahwa ada sesuatu yang salah. Dari perspektif operasional, semuanya terus berjalan seperti yang diharapkan.

Sementara itu, informasi sensitif mungkin sudah keluar dari sistem melalui koneksi keluar yang bercampur dengan lalu lintas aplikasi normal.

Mengapa Ini Merupakan Masalah DevOps? Pertama-tama

Bagi tim DevOps, jenis serangan ini sangat sulit dideteksi karena terintegrasi dengan mulus ke dalam alur kerja yang sudah ada.

Dependensi diinstal secara otomatis, pipelineEksekusi berjalan normal, dan tidak terjadi kegagalan langsung.

Pada saat yang sama, CI/CD Lingkungan tersebut sering kali mengekspos kredensial bernilai tinggi, termasuk:

  • Token penyedia cloud
  • Kunci penyebaran
  • CI/CD rahasia otentikasi

Suatu dependensi yang terkompromikan yang berjalan dalam konteks ini dapat mengakses kredensial tersebut secara langsung.

Hal ini menciptakan situasi di mana semuanya tampak normal, sementara data sensitif sedang diakses di latar belakang.

Risiko Sebenarnya: Terbongkarnya Rahasia dalam Skala Besar

Kerentanan pada axios npm menyoroti pergeseran penting dalam strategi serangan modern.

Tujuannya bukan lagi untuk mengeksploitasi kerentanan, tetapi untuk mengakses kredensial yang valid.

Karena sistem modern bergantung pada otentikasi berbasis lingkungan, dependensi yang berjalan saat runtime dapat mengakses:

  • Kunci API
  • Token layanan
  • Kredensial cloud

Kredensial ini tidak perlu diretas.

Mereka hanya perlu digunakan.

Hal ini memungkinkan penyerang untuk bergerak secara lateral, mengakses layanan, dan mengekstrak data menggunakan otentikasi yang sah.

Akibatnya, dampaknya bergantung pada rahasia apa yang terungkap, bukan pada bagaimana serangan itu dieksekusi.

Mengapa Alat Keamanan Tradisional Melewatkan Hal Ini?

Pendekatan tradisional kesulitan mendeteksi serangan ini karena berfokus pada kerentanan yang diketahui atau tanda tangan statis. Namun, seperti yang disoroti dalam Analisis OpenAI Dari kerentanan perangkat lunak pengembang Axios, risiko sebenarnya muncul pada saat runtime, di mana dependensi tepercaya berinteraksi dengan data sensitif.

Namun, ketergantungan yang terganggu mungkin tidak mengandung indikator yang jelas.

Mungkin disana:

  • Tidak ada CVE
  • Tidak ada tanda tangan berbahaya.
  • Tidak ada sintaks abnormal

Pada saat yang sama, analisis statis tidak mengevaluasi perilaku saat runtime. Analisis ini tidak dapat menentukan bagaimana suatu dependensi berinteraksi dengan data sensitif setelah dieksekusi.

Hal ini menciptakan celah di mana kode tampak aman selama analisis tetapi menjadi berisiko selama eksekusi.

Cara Mendeteksi dan Mencegah Serangan Mirip npm pada Axios

Mencegah jenis serangan Axios npm ini memerlukan pergeseran dari inspeksi statis ke kesadaran saat runtime.

Tim membutuhkan visibilitas tentang bagaimana dependensi berperilaku, bukan hanya apa yang terkandung di dalamnya.

Ini termasuk:

  • Memantau akses ke data sensitif saat runtime.
  • Mendeteksi rahasia sebelum mencapai repositori.
  • Scanning pipelines dan artefak untuk kredensial yang terekspos
  • Mengamati aktivitas jaringan keluar untuk mendeteksi anomali.

Namun, deteksi saja tidak cukup.

Dari Deteksi ke Pencegahan: Apa yang Sebenarnya Mengurangi Risiko?

Setelah insiden seperti ini, tim sering kali menghadapi sejumlah besar kredensial yang berpotensi terekspos.

Tantangannya bukanlah menemukan mereka. Melainkan mengidentifikasi mana yang penting.

Pertanyaan kuncinya adalah:

Rahasia mana yang masih valid dan dapat dieksploitasi?

Tanpa verifikasi, tim menghabiskan waktu pada kredensial yang tidak aktif sementara risiko nyata tetap ada.

Respons yang efektif membutuhkan:

  • Mendeteksi rahasia yang terungkap
  • Memverifikasi apakah mereka masih memberikan akses.
  • Mencabut atau memutarnya dengan cepat

Hal ini mengurangi waktu paparan dan membatasi peluang penyerang.

Bagaimana Xygeni Membantu Mengurangi Risiko Rantai Pasokan

Xygeni mengatasi tantangan ini dengan menggabungkan deteksi, verifikasi, dan perbaikan ke dalam satu alur kerja.

Sistem ini terus-menerus mengidentifikasi rahasia yang terekspos di seluruh kode, pipelines, dan artefak. Pada saat yang sama, ia memvalidasi apakah kredensial tersebut masih aktif di lingkungan tersebut.

Hal ini memungkinkan tim untuk fokus pada apa yang sebenarnya dapat digunakan oleh penyerang.

Setelah rahasia aktif diidentifikasi, alur kerja remediasi otomatis membantu mengurangi waktu paparan melalui pencabutan atau rotasi terkontrol.

Akibatnya, respons menjadi lebih cepat dan lebih tepat waktu.cise, dan tidak terlalu mengganggu.

Kesimpulan

Kerentanan pada axios npm mencerminkan bagaimana serangan rantai pasokan berkembang.

Penyerang tidak perlu lagi merusak sistem. Mereka mengandalkan dependensi tepercaya untuk mengakses data sensitif selama eksekusi.

Bagi tim DevOps, ini berarti memahami perilaku saat runtime. Bagi para pemimpin keamanan, ini berarti mengurangi risiko dengan cepat dan efektif.

Karena dalam lingkungan modern, risiko terbesar bukanlah apa yang dieksekusi.

Itulah yang diakses setelah program dijalankan.

perangkat lunak analisis komposisi sca
Prioritaskan, perbaiki, dan amankan risiko perangkat lunak Anda.
Dapatkan Akun Gratis Anda.
Tidak perlu kartu kredit.

Amankan Pengembangan dan Pengiriman Perangkat Lunak Anda

dengan Rangkaian Produk Xygeni