TL; DR
הפשרה של axios npm מראה כיצד שרשרת האספקה המודרנית תוקפת ניצול תלויות מהימנות כדי לגשת לנתונים רגישים בזמן ריצה. אירוע זה נותח על ידי חוקרי אבטחה מרובים, כולל פירוט מפורט של Unit42 סיקור תעשייתי המדגיש דפוסי ייחוס הקשורים לפעילות של מדינת לאום.
אירוע זה משפיע על:
- צוותי DevOps פועלים CI/CD pipelineעם אימות מבוסס סביבה
- שירותי backend המטפלים בבקשות API מאומתות
- יישומים המשתמשים באקסיוס לתקשורת HTTP פנימית וחיצונית
מכיוון ש-axios נמצא בשכבת הבקשות, גרסה פרוצה יכולה לגשת ל:
- כותרות הרשאה ו אסימוני API
- משתני סביבה וסודות
- תקשורת פנימית של השירות
ההשפעה האמיתית אינה התלות עצמה, אלא מה שהיא יכולה לגשת אליו לאחר הביצוע.
פעולות מיידיות:
- נעילת גרסאות תלויות ובדיקת עדכונים אחרונים
- סובבו מפתחות API, טוקנים ו CI/CD אישורי
- ניטור בקשות יוצאות ופעילות אימות
- ביקורת pipelineלסודות חשופים
מה קרה במתקפת Axios npm
תקרית axios עוקבת אחר דפוס הולך וגדל של התקפות בשרשרת האספקה, שבהן תוקפים מכוונים לתלות נפוצות במקום לפגיעויות ביישומים.
על ידי פגיעה בחבילה מהימנה, תוקפים משיגים ביצוע בתוך אלפי סביבות בו זמנית.
מכיוון ש-axios הוא אחד מלקוחות ה-HTTP הנפוצים ביותר במערכת האקולוגית של JavaScript, הוא משולב עמוק ב:
- שירותי backend
- יישומי Frontend
- CI/CD pipelines
זה הופך אותו למטרה בעלת ערך גבוה.
ברגע שגרסה זדונית מוכנסת ומופעלת, היא יורשת את אותן הרשאות כמו האפליקציה שייבאה אותה. זה כולל גישה לתעבורת רשת, אישורים ושירותים פנימיים.
הפשרה זכתה גם לתשומת לב רחבה יותר מעבר לקהילת האבטחה, עם דיווחים כמו Axios כיסוי
מצביע על קשרים אפשריים עם גורמי איום מתקדמים וקמפיינים מתואמים.
מה באמת עושה מתקפת האקסיו בזמן ריצה
המפתח להבנת מתקפה זו הוא התמקדות בהתנהגות בזמן ריצה.
Axios פועל בשכבת HTTP, מה שאומר שהוא מטפל בבקשות יוצאות. זה נותן לו נראות ישירה לנתונים רגישים הזורמים דרך האפליקציה.
גרסה פרוצה יכולה:
- יירוט בקשות יוצאות לפני שליחתן
- ללכוד
Authorizationכותרות ואסימוני API - גישה למשתני סביבה דרך
process.env - מעקב אחר התקשורת בין השירותים הפנימיים
לדוגמה, יירט זדוני יכול לחלץ כותרות אימות ולהעביר אותן בשקט לנקודת קצה חיצונית.
במקביל, גישה למשתני סביבה מאפשרת לתוקפים לאחזר אישורים מבלי לשנות את לוגיקת האפליקציה.
מבחוץ, הכל ממשיך לעבוד כמצופה. הבקשות הושלמו בהצלחה, השירותים מגיבים כרגיל, ו pipelineלא מראים סימני כשל. במקביל, ייתכן שנתונים רגישים כבר חשופים דרך נתיבי ביצוע ברקע.
זרימת התקפות של Axios: מחבילה פרוצה לחשיפה סודית
1. פשרה
תוקף משיג שליטה על חשבון מתחזק מהימן או נתיב שחרור חבילה בתוך המערכת האקולוגית של axios.
2. הפצה
גרסאות זדוניות מתפרסמות ב-npm ונמשכות למכונות מפתחים, CI/CD pipelines, ובניית יישומים באמצעות עדכוני תלות רגילים.
3. ביצוע בזמן ריצה
המטען מבוצע כאשר axios מיובא ומשתמשים בו, ויורש את אותן הרשאות זמן ריצה כמו האפליקציה.
4. גישה סודית
התלות שנפגעה מקבלת נראות לכותרות, טוקנים, משתני סביבה ותקשורת HTTP פנימית.
5. חילוץ
נתונים רגישים נשלחים בשקט לתשתית הנשלטת על ידי התוקפים, בעוד שהבקשות המקוריות ממשיכות לפעול כרגיל.
אינדיקטורים של פשרה (IoC)
כדי לחקור חשיפה פוטנציאלית, על הצוותים להתחיל בסקירת אינדיקטורים ידועים הקשורים לפגיעה באקסיוס. הטבלה שלהלן מסכמת את האותות הרלוונטיים ביותר בחבילות, פעילות רשת וארטיפקטים של מארח.
כיצד לפרש את ה-IoCs הללו
בעוד שאינדיקטורים אלה שימושיים, אין להתייחס אליהם כאל אסטרטגיית גילוי מלאה.
בפועל, התקפות כאלה לעיתים רחוקות מסתמכות על אות סטטי יחיד. דומיינים משתנים, מטענים מתפתחים, ו-hashes הופכים למיושנים במהירות. מה שנשאר עקבי הוא ההתנהגות.
לדוגמה, בקשות יוצאות בלתי צפויות במהלך ביצוע HTTP רגיל יכולות להצביע על חילוץ נתונים. באופן דומה, שימוש באישורים תקפים בהקשרים יוצאי דופן לעיתים קרובות מאותת על כך שסודות כבר נחשפו.
ברמת המארח, נוכחות של סקריפטים זמניים או קבצים בינאריים עשויה להצביע על פעילות לאחר ניצול, במיוחד בשילוב עם אנומליות רשת.
במילים אחרות, מערכות שליטה במערכות (IoCs) עוזרות לך לאשר אירוע.
עם זאת, הבנת התנהגות היא מה שמאפשר לך לזהות אותה מוקדם.
| קטגוריה | אינדיקטור | פרטים |
|---|---|---|
| חֲבִילָה | axios@1.14.1 | שאסום: 2553649f2322049666871cea80a5d0d6adc700ca |
| חֲבִילָה | axios@0.30.4 | שאסום: d6f3f62fd3b9f5432f5782b62d8cfd5247d5ee71 |
| תלות | plain-crypto-js@4.2.1 | שאסום: 07d889e2dadce6f3910dcbc253317d28ca61c766 |
| רשת | sfrclak[.]com | תחום הפיקוד והשליטה |
| רשת | 142.11.206[.]73 | IP של התשתית המשויכת |
| רשת | http://sfrclak[.]com:8000/6202033 | נקודת קצה של חילוץ שנצפו |
| MacOS | /Library/Caches/com.apple.act.mond | SHA256: 92ff08773995ebc8d55ec4b8e1a225d0d1e51efa4ef88b8849d0071230c9645a |
| Windows | %PROGRAMDATA%\wt.exe | ארטיפקט פוטנציאלי להתמדה |
| Windows | %TEMP%\6202033.vbs | ארטיפקט ביצוע מבוסס סקריפט |
| Windows | %TEMP%\6202033.ps1 | מטען PowerShell. SHA256: 617b67a8e1210e4fc87c92d1d1da45a2f311c08d26e89b12307cf583c900d101 |
| לינוקס | /tmp/ld.py | SHA256: fcb81618bb15edfdedfb638b4c08a2af9cac9ecfa551af135a8402bf980375cf |
הערת חקירה: מערכות שליטה במיקרו-אוטומטיות (IoCs) אלו הן נקודת התחלה שימושית לציד איומים. עם זאת, תוקפים יכולים לסובב דומיינים, מטענים וחפצים במהירות. מסיבה זו, צוותים צריכים לקשר אינדיקטורים אלה עם אותות התנהגותיים כגון תעבורת HTTP יוצאת בלתי צפויה, גישה חריגה אל... process.env, ועדכוני תלות יוצאי דופן.
דוגמה: כיצד תלות npm של Axios שנפגעה יכולה לגנוב נתונים
כדי להבין כיצד מתקפת Axios npm זו פועלת בפועל, נבחן דוגמה פשוטה.
Axios מאפשר למפתחים להגדיר מיירטים של בקשות. מיירטים אלה מבוצעים אוטומטית לפני כל בקשת HTTP.
גרסה זדונית של axios יכולה לנצל לרעה את המנגנון הזה:
מדוע התקפת Axios npm מסוכנת
במבט ראשון, נראה שאין שום דבר שגוי. הבקשה מבוצעת בהצלחה, היישום מתנהג כצפוי, ו pipelineממשיכים לעבור ללא שגיאות.
עם זאת, הפרט הקריטי מתרחש לפני שליחת הבקשה. במהלך חלון ביצוע זה, התלות שנפגעה יכולה לגשת בשקט ולאסוף נתונים רגישים כגון כותרות הרשאה, אסימוני API, מטא-נתונים של בקשות ומשתני סביבה.
מכיוון שהלוגיקה הזו פועלת בתוך ספרייה מהימנה הנמצאת ישירות בנתיב בקשת ה-HTTP, היא פועלת למעשה עם אותן הרשאות כמו האפליקציה עצמה. כתוצאה מכך, היא יכולה לגשת לנתונים שבדרך כלל היו מוגנים מפני תוקפים חיצוניים.
מה שהופך את זה למסוכן במיוחד הוא לא רק הגישה לנתונים, אלא גם היעדר ההשפעה הנראית לעין. אין שיבוש בפונקציונליות, אין בקשות כושלות ואין איתות מיידי שמשהו לא בסדר. מנקודת מבט תפעולית, הכל ממשיך לעבוד כמצופה.
בינתיים, מידע רגיש כבר עשוי לעזוב את המערכת דרך חיבורים יוצאים שמשתלבים בתעבורת יישומים רגילה.
למה זו בעיה של DevOps קודם כל
עבור צוותי DevOps, סוג זה של התקפה קשה במיוחד לזיהוי משום שהוא משתלב בצורה חלקה בזרימות עבודה קיימות.
תלויות מותקנות באופן אוטומטי, pipelines פועלים כרגיל, ולא מתרחשות תקלות מיידיות.
באותו הזמן, CI/CD סביבות עבודה חושפות לעיתים קרובות אישורים בעלי ערך רב, כולל:
- אסימוני ספק ענן
- מפתחות פריסה
- CI/CD סודות אימות
תלות שנפגעה ופועלת בהקשר זה יכולה לגשת ישירות לאישורים אלה.
זה יוצר מצב שבו הכל נראה רגיל, בעוד שגישה למידע רגיש מתבצעת ברקע.
הסיכון האמיתי: חשיפה סודית בקנה מידה גדול
פשרת axios npm מדגישה שינוי מרכזי באסטרטגיות התקפה מודרניות.
המטרה אינה עוד לנצל פגיעויות, אלא גישה לאישורים תקפים.
מכיוון שמערכות מודרניות מסתמכות על אימות מבוסס סביבה, תלות הפועלת בזמן ריצה יכולה לגשת ל:
- מפתחות API
- אסימוני שירות
- אישורי ענן
אין צורך לשבור את האישורים האלה.
רק צריך להשתמש בהם.
זה מאפשר לתוקפים לנוע לרוחב, לגשת לשירותים ולחלץ נתונים באמצעות אימות לגיטימי.
כתוצאה מכך, ההשפעה תלויה באילו סודות נחשפים, לא באופן שבו ההתקפה מתבצעת.
מדוע כלי אבטחה מסורתיים מפספסים את זה
גישות מסורתיות מתקשות לזהות התקפות אלו משום שהן מתמקדות בפגיעויות ידועות או בחתימות סטטיות. עם זאת, כפי שמודגש ב ניתוח של OpenAI של הפגיעה בכלי המפתחים של axios, הסיכון האמיתי מתגלה בזמן הריצה, שבו תלויות מהימנות מקיימות אינטראקציה עם נתונים רגישים.
עם זאת, תלות שנפגעה עשויה לא להכיל אינדיקטורים ברורים.
יכול להיות שיש:
- אין CVE
- אין חתימה זדונית
- אין תחביר חריג
בו זמנית, ניתוח סטטי אינו מעריך את התנהגות זמן הריצה. הוא אינו יכול לקבוע כיצד תלות מקיימת אינטראקציה עם נתונים רגישים לאחר ביצועה.
זה יוצר פער שבו קוד נראה בטוח במהלך ניתוח אך הופך למסוכן במהלך הביצוע.
כיצד לזהות ולמנוע התקפות דמויות npm של Axios
מניעת סוג זה של מתקפת Axios npm דורשת מעבר מבדיקה סטטית למודעות בזמן ריצה.
צוותים צריכים נראות לגבי אופן הפעולה של תלויות, לא רק לגבי מה שהן מכילות.
זה כולל:
- ניטור גישה לנתונים רגישים בזמן ריצה
- גילוי סודות לפני שהם מגיעים למאגרים
- סריקה pipelines ו-artifacts עבור אישורים חשופים
- מעקב אחר פעילות רשת יוצאת לאיתור אנומליות
עם זאת, גילוי לבדו אינו מספיק.
מגילוי למניעה: מה באמת מפחית את הסיכון
לאחר אירוע כזה, צוותים מתמודדים לעיתים קרובות עם מספר רב של אישורים שעלולים להיות חשופים.
האתגר אינו למצוא אותם. אלא לזהות אילו מהם חשובים.
השאלה המרכזית הופכת להיות:
אילו סודות עדיין תקפים וניתנים לניצול?
ללא אימות, צוותים מבלים זמן על אישורים לא פעילים בעוד שסיכונים אמיתיים נותרים פתוחים.
תגובה יעילה דורשת:
- גילוי סודות חשופים
- בדיקה האם הם עדיין מעניקים גישה
- ביטול או סיבוב שלהם במהירות
זה מקטין את זמן החשיפה ומגביל את חלון הפעולה של התוקף.
כיצד Xygeni מסייעת להפחית את הסיכון בשרשרת האספקה
קסיגני מטפל באתגר זה על ידי שילוב של גילוי, אימות ותיקון בתהליך עבודה אחד.
זה מזהה באופן רציף סודות חשופים בקוד, pipelines, וחפצים. במקביל, זה מאמת האם אישורים אלה עדיין פעילים בסביבה.
זה מאפשר לצוותים להתמקד במה שהתוקפים יכלו להשתמש בו בפועל.
לאחר זיהוי סודות פעילים, זרימות עבודה אוטומטיות לתיקון מסייעות בהפחתת זמן החשיפה באמצעות ביטול או סיבוב מבוקר.
כתוצאה מכך, התגובה הופכת מהירה יותר, מוקדמת יותרcisה, ופחות משבשים.
סיכום
פשרת axios npm משקפת כיצד מתפתחות מתקפות שרשרת האספקה.
תוקפים כבר לא צריכים לפרוץ מערכות. הם מסתמכים על תלויות מהימנות כדי לגשת לנתונים רגישים במהלך הביצוע.
עבור צוותי DevOps, משמעות הדבר היא הבנת התנהגות בזמן ריצה. עבור מנהיגי אבטחה, משמעות הדבר היא צמצום החשיפה במהירות וביעילות.
כי בסביבות מודרניות, הסיכון הגדול ביותר אינו מה שמבוצע.
זה מה שמקבל גישה אליו ברגע שהוא פועל.




