Axios npm málamiðlun

Axios npm málamiðlun: Hvað gerðist, hverjir verða fyrir áhrifum og hvernig á að koma í veg fyrir það

TL; DR

Málamiðlunin axios npm sýnir hvernig nútíma framboðskeðja ræðst á nýta sér traustar ósjálfstæðir aðila til að fá aðgang að viðkvæmum gögnum á keyrslutíma. Þetta atvik hefur verið greint af mörgum öryggisrannsóknarmönnum, þar á meðal ítarlegar sundurliðanir frá Eining 42 Umfjöllun í atvinnugreinum sem varpa ljósi á eignamynstur sem tengjast starfsemi þjóðríkja.

Þetta atvik hefur áhrif á:

  • DevOps teymi í gangi CI/CD pipelinemeð umhverfisbundinni auðkenningu
  • Bakendaþjónusta sem meðhöndlar staðfestar API-beiðnir
  • Forrit sem nota axios fyrir innri og ytri HTTP samskipti

Þar sem axios er staðsett í beiðnilaginu getur útgáfa sem hefur verið skemmd fáið aðgang að:

  • Heimildarhausar og API tákn
  • Umhverfisbreytur og leyndarmál
  • Innri þjónustusamskipti

Raunveruleg áhrif eru ekki sjálf tengslin, heldur það sem þau hafa aðgang að þegar þau eru keyrð.

Tafarlausar aðgerðir:

  • Læsa útgáfum af ósjálfstæðum aðila og skoða nýlegar uppfærslur
  • Snúa API lyklum, táknum og CI/CD persónuskilríki
  • Fylgjast með útsendum beiðnum og auðkenningarvirkni
  • Endurskoðun pipelines fyrir afhjúpuð leyndarmál

Hvað gerðist í Axios npm árásinni

Atvikið með axios fylgir vaxandi mynstri í árásum í framboðskeðjum, þar sem árásarmenn miða á víða notaðar ósjálfstæðir aðila frekar en á veikleika í forritum.

Með því að stofna traustum pakka í hættu fá árásarmenn afgreiðslu innan þúsunda umhverfa samtímis.

Þar sem axios er einn mest notaði HTTP viðskiptavinurinn í JavaScript vistkerfinu, er hann djúpt samþættur í:

  • Bakendaþjónusta
  • Forrit fyrir framhlið
  • CI/CD pipelines

Þetta gerir það að verðmætu skotmarki.

Þegar illgjarn útgáfa er kynnt og keyrð erfir hún sömu heimildir og forritið sem flutti hana inn. Það felur í sér aðgang að netumferð, innskráningarupplýsingum og innri þjónustu.

Málamiðlunin vakti einnig víðtækari athygli utan öryggissamfélagsins, með skýrslum á borð við Axios umfjöllun 
sem benda á möguleg tengsl við háþróaða ógnaraðila og samhæfðar herferðir.

 

Hvað Axios-árásin gerir í raun og veru á keyrslutíma

Lykillinn að því að skilja þessa árás er að einbeita sér að hegðun keyrslutíma.

Axios starfar á HTTP laginu, sem þýðir að það meðhöndlar útbeiðnir. Þetta gefur því beina innsýn í viðkvæm gögn sem flæða í gegnum forritið.

Útgáfa sem hefur verið skemmd getur:

  • Hlera sendar beiðnir áður en þær eru sendar
  • Handtaka Authorization Hausar og API-tákn
  • Aðgangur að umhverfisbreytum í gegnum process.env
  • Fylgist með samskiptum milli innri þjónustuaðila

Til dæmis getur illgjarn þjónn dregið út auðkenningarhausa og áframsent þá hljóðlega á ytri endapunkt.

Á sama tíma gerir aðgangur að umhverfisbreytum árásarmönnum kleift að sækja innskráningarupplýsingar án þess að breyta forritsrökfræði.

Að utanverðu virkar allt eins og búist var við. Beiðnum er lokið, þjónustan svarar eðlilega og pipelinesýna engin merki um bilun. Á sama tíma gætu viðkvæm gögn þegar verið afhjúpuð í gegnum keyrsluleiðir í bakgrunni.

 

Árásarflæði Axios: Frá málamiðluðum pakka til leynilegrar afhjúpunar

1. Málamiðlun

Árásarmaður fær stjórn á traustum viðhaldsreikningi eða útgáfuslóð pakka innan vistkerfis axios.

2. Dreifing

Illgjarnar útgáfur eru birtar á npm og sóttar í forritaravélar, CI/CD pipelines og forritasmíði í gegnum venjulegar uppfærslur á ósjálfstæði.

3. Keyrslutímakeyrsla

Notkunin keyrir þegar axios er flutt inn og notuð og erfir sömu keyrslutímaréttindi og forritið.

4. Leyniaðgangur

Ósjálfstæðið sem hefur verið í hættu fær yfirsýn yfir hausa, tákn, umhverfisbreytur og innri HTTP samskipti.

5. Úthreinsun

Viðkvæm gögn eru send hljóðlega til innviða sem árásarmenn stjórna á meðan upprunalegu beiðnirnar halda áfram að virka eðlilega.

Vísbendingar um málamiðlun (IoCs)

Til að kanna hugsanlega váhrif ættu teymi að byrja á því að fara yfir þekktar vísbendingar sem tengjast brotinu á axios. Taflan hér að neðan sýnir saman mikilvægustu merkin um pakka, netvirkni og hýsingargripi.

Hvernig á að túlka þessar IoC-reglur

Þó að þessir vísar séu gagnlegir ætti ekki að líta á þá sem heildstæða greiningaraðferð.

Í reynd reiða árásir eins og þessar sig sjaldan á eitt stöðugt merki. Lén breytast, gagnamagn þróast og gögn úreltast hratt. Það sem helst stöðugt er hegðunin.

Til dæmis geta óvæntar útleiðandi beiðnir við venjulega HTTP keyrslu bent til gagnaflutnings. Á sama hátt gefur notkun gildra skilríkja í óvenjulegum aðstæðum oft til kynna að leyndarmál hafi þegar verið afhjúpuð.

Á hýsilstigi getur tilvist tímabundinna forskrifta eða tvíundaskráa bent til virkni eftir misnotkun, sérstaklega þegar það er parað við frávik í netkerfum.

Með öðrum orðum, IoCs hjálpa þér að staðfesta atvik.

Hins vegar er skilningur á hegðun það sem gerir þér kleift að greina hana snemma.

Flokkur Vísir Nánar
Pakki axios@1.14.1 shasum: 2553649f2322049666871cea80a5d0d6adc700ca
Pakki axios@0.30.4 shasum: d6f3f62fd3b9f5432f5782b62d8cfd5247d5ee71
Yfirráðasvæði plain-crypto-js@4.2.1 shasum: 07d889e2dadce6f3910dcbc253317d28ca61c766
Net sfrclak[.]com Stjórnunar- og stjórnunarsvið
Net 142.11.206[.]73 Tengd innviða IP
Net http://sfrclak[.]com:8000/6202033 Mælt úthreinsunarendapunktur
MacOS /Library/Caches/com.apple.act.mond SHA256: 92ff08773995ebc8d55ec4b8e1a225d0d1e51efa4ef88b8849d0071230c9645a
Windows %PROGRAMDATA%\wt.exe Hugsanleg varanleiki
Windows %TEMP%\6202033.vbs Framkvæmdargripur byggður á handriti
Windows %TEMP%\6202033.ps1 PowerShell-notkun. SHA256: 617b67a8e1210e4fc87c92d1d1da45a2f311c08d26e89b12307cf583c900d101
Linux /tmp/ld.py SHA256: fcb81618bb15edfdedfb638b4c08a2af9cac9ecfa551af135a8402bf980375cf

Rannsóknarathugasemd: Þessir IoC-ar eru gagnlegur upphafspunktur fyrir ógnarleit. Hins vegar geta árásarmenn skipt um lén, gagnamagn og gripi fljótt. Þess vegna ættu teymi að tengja þessa vísa við hegðunarmerki eins og óvænta HTTP-umferð út á við, óeðlilegan aðgang að ... process.envog óvenjulegar uppfærslur á ósjálfstæði.

Dæmi: Hvernig ósjálfstæði í Axios npm sem hefur verið í hættu getur stolið gögnum

Til að skilja hvernig þessi Axios npm árás virkar í reynd, skoðum við einfaldað dæmi.

Axios gerir forriturum kleift að skilgreina beiðnihlera. Þessir hlerar keyra sjálfkrafa fyrir hverja HTTP beiðni.

Illgjarn útgáfa af axios getur misnotað þennan kerfi:

Af hverju Axios npm árás er hættuleg

Við fyrstu sýn virðist ekkert vera að. Beiðnin er framkvæmd með góðum árangri, forritið hegðar sér eins og búist var við og pipelines halda áfram að líða án villna.

Hins vegar gerist mikilvægasta smáatriðið áður en beiðnin er send. Á meðan á þessum keyrslutíma stendur getur viðkomandi ósjálfstæði fengið aðgang að og safnað viðkvæmum gögnum eins og heimildarhausum, API-táknum, lýsigögnum beiðna og umhverfisbreytum án þess að þurfa að hafa samband við þá.

Þar sem þessi rökfræði keyrir innan trausts bókasafns sem er staðsett beint í HTTP beiðnislóðinni, starfar hún í raun með sömu réttindum og forritið sjálft. Þar af leiðandi getur hún fengið aðgang að gögnum sem venjulega væru varin gegn utanaðkomandi árásaraðilum.

Það sem gerir þetta sérstaklega hættulegt er ekki bara aðgangur að gögnum, heldur einnig skortur á sýnilegum áhrifum. Það er engin truflun á virkni, engar misheppnaðar beiðnir og ekkert strax merki um að eitthvað sé að. Frá rekstrarlegu sjónarmiði heldur allt áfram að virka eins og búist var við.

Á sama tíma gætu viðkvæmar upplýsingar þegar verið að yfirgefa kerfið í gegnum útleiðartengingar sem blandast við venjulega forritaumferð.

Af hverju þetta er fyrst og fremst DevOps vandamál

Fyrir DevOps teymi er þessi tegund árása sérstaklega erfið að greina þar sem hún samþættist óaðfinnanlega við núverandi vinnuflæði.

Ósjálfstæði eru sett upp sjálfkrafa, pipelines keyra eðlilega og engar tafarlausar bilanir koma upp.

Á sama tíma, CI/CD umhverfi afhjúpar oft mikilvægar persónuupplýsingar, þar á meðal:

  • Tákn skýjaveitunnar
  • Dreifingarlyklar
  • CI/CD leyndarmál auðkenningar

Ósjálfstæði sem keyrir í þessu samhengi getur nálgast þessi skilríki beint.

Þetta skapar aðstæður þar sem allt virðist eðlilegt en aðgangur að viðkvæmum gögnum er aðgengilegur í bakgrunni.

Hin raunverulega áhætta: Leynileg afhjúpun í stórum stíl

Málamiðlunin axios npm undirstrikar lykilbreytingu í nútíma árásaraðferðum.

Markmiðið er ekki lengur að nýta sér veikleika, heldur að fá aðgang að gildum skilríkjum.

Þar sem nútíma kerfi reiða sig á umhverfisbundna auðkenningu getur ósjálfstæði sem keyrir á keyrslutíma fengið aðgang að:

  • API lyklar
  • Þjónustutákn
  • Skýjaupplýsingar

Þessi skilríki þurfa ekki að vera rofin.

Þau þarf bara að nota.

Þetta gerir árásarmönnum kleift að færa sig til hliðar, fá aðgang að þjónustu og vinna úr gögnum með lögmætri auðkenningu.

Þar af leiðandi ráðast áhrifin af því hvaða leyndarmál eru afhjúpuð, ekki hvernig árásin er framkvæmd.

Af hverju hefðbundin öryggistæki missa af þessu

Hefðbundnar aðferðir eiga erfitt með að greina þessar árásir vegna þess að þær einbeita sér að þekktum veikleikum eða kyrrstæðum undirskriftum. Hins vegar, eins og fram kemur í Greining OpenAI Í þeim tilfellum þar sem axios forritartólið er í hættu kemur raunveruleg áhætta fram á keyrslutíma þar sem traustar tengingar hafa samskipti við viðkvæm gögn.

Hins vegar gæti ógilt ósjálfstæði ekki innihaldið nein augljós vísbendingar.

Það getur verið:

  • Engin CVE
  • Engin illgjörn undirskrift
  • Engin óeðlileg setningafræði

Á sama tíma metur stöðugreining ekki hegðun keyrslutíma. Hún getur ekki ákvarðað hvernig tengsl hafa samskipti við viðkvæm gögn eftir að þau eru keyrð.

Þetta skapar skarð þar sem kóði virðist öruggur við greiningu en verður áhættusamur við keyrslu.

Hvernig á að greina og koma í veg fyrir Axios npm-líkar árásir

Til að koma í veg fyrir þessa tegund af Axios npm árás þarf að færa sig frá kyrrstöðuskoðun yfir í keyrslutímavitund.

Teymi þurfa að hafa innsýn í hvernig ósjálfstæði haga sér, ekki bara hvað þau innihalda.

Þetta felur í sér:

  • Eftirlit með aðgangi að viðkvæmum gögnum á keyrslutíma
  • Að greina leyndarmál áður en þau komast í gagnasöfn
  • Skönnun pipelines og artifacts fyrir afhjúpuð skilríki
  • Athugaðu virkni útleiðandi nets til að finna frávik

Hins vegar er uppgötvun ein og sér ekki nóg.

Frá uppgötvun til forvarna: Hvað dregur í raun úr áhættu

Eftir atvik eins og þetta standa teymi oft frammi fyrir fjölda hugsanlega afhjúpaðra persónuupplýsinga.

Áskorunin er ekki að finna þau. Hún er að bera kennsl á hvaða þau skipta máli.

Lykilspurningin verður:

Hvaða leyndarmál eru enn í gildi og hægt er að nýta þau?

Án staðfestingar eyða teymi tíma í óvirkum innskráningarupplýsingum á meðan raunveruleg áhætta er enn opin.

Árangursrík viðbrögð krefjast:

  • Að uppgötva afhjúpaðar leyndarmál
  • Staðfesta hvort þeir veiti enn aðgang
  • Að afturkalla eða snúa þeim fljótt

Þetta dregur úr útsetningartíma og takmarkar svigrúm árásarmannsins.

Hvernig Xygeni hjálpar til við að draga úr áhættu í framboðskeðjunni

Xygeni tekur á þessari áskorun með því að sameina greiningu, staðfestingu og úrbætur í eitt verkflæði.

Það greinir stöðugt afhjúpuð leyndarmál í kóða, pipelines og gripir. Á sama tíma staðfestir það hvort þessi skilríki séu enn virk í umhverfinu.

Þetta gerir liðum kleift að einbeita sér að því sem árásarmenn gætu í raun notað.

Þegar virk leyndarmál hafa verið greind hjálpa sjálfvirk úrbótaferli til við að draga úr útsetningartíma með afturköllun eða stýrðri snúningi.

Þar af leiðandi verður viðbrögð hraðari og fyrirfram ákveðnaricise, og minna truflandi.

Niðurstaða

Málamiðlunin axios npm endurspeglar hvernig árásir í framboðskeðjunni eru að þróast.

Árásarmenn þurfa ekki lengur að brjóta kerfi. Þeir reiða sig á traustar tengingar til að fá aðgang að viðkvæmum gögnum meðan á keyrslu stendur.

Fyrir DevOps teymi þýðir þetta að skilja hegðun keyrslutíma. Fyrir öryggisleiðtoga þýðir þetta að draga úr áhættu fljótt og á skilvirkan hátt.

Því í nútímaumhverfi er mesta áhættan ekki það sem er framkvæmt.

Það er það sem aðgangur fæst þegar það keyrir.

sca-tools-hugbúnaður-samsetningargreiningartól
Forgangsraðaðu, lagfærðu og tryggðu hugbúnaðaráhættu þína
Fáðu þér ókeypis aðgang.
Ekkert kreditkort krafist.

Tryggðu hugbúnaðarþróun og afhendingu þína

með Xygeni vörupakkanum