Axios npm კომპრომისი

Axios npm-ის კომპრომისი: რა მოხდა, ვინ არის დაზარალებული და როგორ ავიცილოთ თავიდან

სარჩევი

აუცილებლად წასაკითხი პოსტები

საინტერესო უახლესი პოსტები

TL; DR

Axios npm-ის კომპრომისი აჩვენებს როგორ უტევენ თანამედროვე მიწოდების ჯაჭვს სანდო დამოკიდებულებების ექსპლუატაცია მგრძნობიარე მონაცემებზე წვდომისთვის გაშვების დროს. ეს ინციდენტი გაანალიზებულია მრავალი უსაფრთხოების მკვლევარის მიერ, მათ შორის დეტალური ანალიზით ერთეული 42 ინდუსტრიის გაშუქება, რომელიც ხაზს უსვამს ეროვნული სახელმწიფოს აქტივობასთან დაკავშირებულ ატრიბუციის ნიმუშებს.

ეს მოვლენა გავლენას ახდენს:

  • DevOps გუნდები მუშაობენ CI/CD pipelineგარემოზე დაფუძნებული ავთენტიფიკაციით
  • ბექენდ სერვისები, რომლებიც ამუშავებენ ავთენტიფიცირებულ API მოთხოვნებს
  • შიდა და გარე HTTP კომუნიკაციისთვის axios-ის გამოყენებით აპლიკაციები

რადგან axios მოთხოვნის ფენაშია განთავსებული, კომპრომეტირებულ ვერსიას შეუძლია წვდომა ჰქონდეს:

  • ავტორიზაციის სათაურები და API ტოკენები
  • გარემოს ცვლადები და საიდუმლოებები
  • შიდა სამსახურის კომუნიკაცია

რეალური გავლენა არ არის თავად დამოკიდებულება, არამედ ის, თუ რაზე წვდომა შეუძლია მას შესრულების შემდეგ.

დაუყოვნებელი მოქმედებები:

  • დამოკიდებულების ვერსიების დაბლოკვა და ბოლო განახლებების გადახედვა
  • API გასაღებების, ტოკენების და როტაციის შეცვლა CI/CD რწმუნებათა სიგელების გადაცემის
  • გამავალი მოთხოვნების და ავტორიზაციის აქტივობის მონიტორინგი
  • აუდიტი pipelineგამჟღავნებული საიდუმლოებებისთვის

რა მოხდა Axios npm-ის თავდასხმის დროს

Axios-ის ინციდენტი მიწოდების ჯაჭვის შეტევების მზარდ ტენდენციას მიჰყვება, სადაც თავდამსხმელები აპლიკაციის დაუცველობის ნაცვლად ფართოდ გამოყენებულ დამოკიდებულებებს ესხმიან თავს.

სანდო პაკეტის კომპრომეტირებით, თავდამსხმელები ერთდროულად ათასობით გარემოში აღწევენ შესრულებას.

რადგან axios არის ერთ-ერთი ყველაზე ფართოდ გამოყენებადი HTTP კლიენტი JavaScript ეკოსისტემაში, ის ღრმად არის ინტეგრირებული:

  • ბექენდ სერვისები
  • ფრონტენდ აპლიკაციები
  • CI/CD pipelines

ეს მას მაღალი ღირებულების სამიზნედ აქცევს.

მავნე ვერსიის დანერგვისა და შესრულების შემდეგ, ის მემკვიდრეობით იღებს იმავე ნებართვებს, რასაც აპლიკაცია, რომელმაც ის იმპორტირება. ეს მოიცავს წვდომას ქსელურ ტრაფიკზე, ავტორიზაციის მონაცემებსა და შიდა სერვისებზე.

კომპრომისმა უსაფრთხოების სფეროს მიღმაც ფართო ყურადღება მიიპყრო, ისეთი ანგარიშებით, როგორიცაა Axios. დაფარვის 
მიუთითებს შესაძლო კავშირებზე მოწინავე საფრთხის შემქმნელებთან და კოორდინირებულ კამპანიებთან.

 

რას აკეთებს სინამდვილეში Axios-ის შეტევა გაშვების დროს

ამ შეტევის გასაგებად მთავარია გაშვების დროს ქცევაზე ფოკუსირება.

Axios მუშაობს HTTP დონეზე, რაც ნიშნავს, რომ ის ამუშავებს გამავალ მოთხოვნებს. ეს მას აძლევს პირდაპირ ხილვადობას აპლიკაციაში გამავალი მგრძნობიარე მონაცემების შესახებ.

კომპრომეტირებულ ვერსიას შეუძლია:

  • გამავალი მოთხოვნების ჩაჭრა მათ გაგზავნამდე
  • ხელში Authorization სათაურები და API ტოკენები
  • გარემოს ცვლადებზე წვდომა შესაძლებელია შემდეგი გზით: process.env
  • დააკვირდით შიდა სერვისებს შორის კომუნიკაციას

მაგალითად, მავნე ინტერცეპტორს შეუძლია ამოიღოს ავთენტიფიკაციის სათაურები და ჩუმად გადაამისამართოს ისინი გარე საბოლოო წერტილზე.

ამავდროულად, გარემოს ცვლადებზე წვდომა თავდამსხმელებს საშუალებას აძლევს, მიიღონ ავტორიზაციის მონაცემები აპლიკაციის ლოგიკის შეცვლის გარეშე.

გარედან ყველაფერი მოსალოდნელობის შესაბამისად აგრძელებს მუშაობას. მოთხოვნები წარმატებით სრულდება, სერვისები ნორმალურად პასუხობენ და pipelines-ს არ ავლენს წარუმატებლობის ნიშნებს. ამავდროულად, მგრძნობიარე მონაცემები შესაძლოა უკვე გამოაშკარავდეს ფონური შესრულების გზებით.

 

Axios-ის შეტევის ნაკადი: კომპრომეტირებული პაკეტიდან საიდუმლო გამჟღავნებამდე

1. კომპრომისი

თავდამსხმელი axios ეკოსისტემის შიგნით კონტროლს მოიპოვებს სანდო მომვლელის ანგარიშზე ან პაკეტის გამოშვების გზაზე.

2. განაწილება

მავნე ვერსიები ქვეყნდება npm-ში და გადადის დეველოპერების კომპიუტერებში. CI/CD pipelines და აპლიკაცია იქმნება ჩვეულებრივი დამოკიდებულების განახლებებით.

3. შესრულების დრო

დატვირთვა სრულდება axios-ის იმპორტისა და გამოყენებისას, მემკვიდრეობით იღებს იგივე გაშვების დროის პრივილეგიებს, რასაც აპლიკაცია.

4. საიდუმლო წვდომა

კომპრომეტირებული დამოკიდებულება ხილვადობას იძენს სათაურებში, ტოკენებში, გარემოს ცვლადებსა და შიდა HTTP კომუნიკაციაში.

5. ექსფილტრაცია

მგრძნობიარე მონაცემები ჩუმად იგზავნება თავდამსხმელის მიერ კონტროლირებად ინფრასტრუქტურაში, მაშინ როდესაც თავდაპირველი მოთხოვნები ნორმალურად აგრძელებს მუშაობას.

კომპრომისის ინდიკატორები (IoCs)

პოტენციური ზემოქმედების შესასწავლად, გუნდებმა უნდა დაიწყონ axios-ის კომპრომეტირებასთან დაკავშირებული ცნობილი ინდიკატორების განხილვით. ქვემოთ მოცემულ ცხრილში შეჯამებულია პაკეტების, ქსელის აქტივობისა და ჰოსტის არტეფაქტების ყველაზე მნიშვნელოვანი სიგნალები.

როგორ განვმარტოთ ეს IoC-ები

მიუხედავად იმისა, რომ ეს ინდიკატორები სასარგებლოა, ისინი არ უნდა განიხილებოდეს, როგორც სრული გამოვლენის სტრატეგია.

პრაქტიკაში, ასეთი შეტევები იშვიათად ეყრდნობა ერთ სტატიკურ სიგნალს. დომენები იცვლება, დატვირთვები ვითარდება და ჰეშები სწრაფად მოძველდება. რაც თანმიმდევრული რჩება, არის ქცევა.

მაგალითად, HTTP-ის ნორმალური შესრულების დროს მოულოდნელი გამავალი მოთხოვნები შეიძლება მიუთითებდეს მონაცემთა გატანაზე. ანალოგიურად, უჩვეულო კონტექსტში ვალიდური ავტორიზაციის მონაცემების გამოყენება ხშირად მიუთითებს იმაზე, რომ საიდუმლოებები უკვე გამჟღავნდა.

ჰოსტის დონეზე, დროებითი სკრიპტების ან ბინარული ფაილების არსებობამ შეიძლება ექსპლუატაციის შემდგომ აქტივობაზე მიუთითოს, განსაკუთრებით ქსელის ანომალიებთან ერთად.

სხვა სიტყვებით რომ ვთქვათ, IoC-ები ინციდენტის დადასტურებაში დაგეხმარებათ.

თუმცა, ქცევის გაგება არის ის, რაც საშუალებას გაძლევთ ადრეულ ეტაპზე აღმოაჩინოთ იგი.

კატეგორია ინდიკატორი დაწვრილებით
პაკეტი axios@1.14.1 შასუმი: 2553649f2322049666871cea80a5d0d6adc700ca
პაკეტი axios@0.30.4 შასუმი: d6f3f62fd3b9f5432f5782b62d8cfd5247d5ee71
დამოკიდებულების plain-crypto-js@4.2.1 შასუმი: 07d889e2dadce6f3910dcbc253317d28ca61c766
ქსელი sfrclak[.]com ბრძანებისა და კონტროლის დომენი
ქსელი 142.11.206[.]73 ასოცირებული ინფრასტრუქტურის IP
ქსელი http://sfrclak[.]com:8000/6202033 დაკვირვებული ექსფილტრაციის საბოლოო წერტილი
MacOS /Library/Caches/com.apple.act.mond SHA256: 92ff08773995ebc8d55ec4b8e1a225d0d1e51efa4ef88b8849d0071230c9645a
Windows %PROGRAMDATA%\wt.exe პოტენციური მდგრადობის არტეფაქტი
Windows %TEMP%\6202033.vbs სკრიპტზე დაფუძნებული შესრულების არტეფაქტი
Windows %TEMP%\6202033.ps1 PowerShell-ის დატვირთვა. SHA256: 617b67a8e1210e4fc87c92d1d1da45a2f311c08d26e89b12307cf583c900d101
Linux /tmp/ld.py SHA256: fcb81618bb15edfdedfb638b4c08a2af9cac9ecfa551af135a8402bf980375cf

გამოძიების შენიშვნა: ეს IoC-ები საფრთხეების ძიების სასარგებლო საწყისი წერტილია. თუმცა, თავდამსხმელებს შეუძლიათ სწრაფად შეცვალონ დომენები, დატვირთვები და არტეფაქტები. ამ მიზეზით, გუნდებმა ეს ინდიკატორები უნდა დააკავშირონ ქცევით სიგნალებთან, როგორიცაა მოულოდნელი გამავალი HTTP ტრაფიკი, ანომალიური წვდომა process.envდა უჩვეულო დამოკიდებულების განახლებები.

მაგალითი: როგორ შეუძლია Axios npm-ის კომპრომეტირებულ დამოკიდებულებას მონაცემების ამოღება

იმის გასაგებად, თუ როგორ მუშაობს Axios npm შეტევა პრაქტიკაში, განვიხილოთ გამარტივებული მაგალითი.

Axios-ი დეველოპერებს საშუალებას აძლევს, განსაზღვრონ მოთხოვნის ინტერცეპტორები. ეს ინტერცეპტორები ავტომატურად სრულდება თითოეული HTTP მოთხოვნის წინ.

Axios-ის მავნე ვერსიას შეუძლია ამ მექანიზმის ბოროტად გამოყენება:

რატომ არის საშიში Axios npm შეტევა

ერთი შეხედვით, არაფერი პრობლემა არ არის. მოთხოვნა წარმატებით შესრულდა, აპლიკაცია მოსალოდნელად მუშაობს და pipelines აგრძელებენ ჩაბარებას შეცდომების გარეშე.

თუმცა, კრიტიკული დეტალი მოთხოვნის გაგზავნამდე ხდება. ამ შესრულების ფანჯრის განმავლობაში, კომპრომეტირებულ დამოკიდებულებას შეუძლია ჩუმად მიიღოს წვდომა და შეაგროვოს მგრძნობიარე მონაცემები, როგორიცაა ავტორიზაციის სათაურები, API ტოკენები, მოთხოვნის მეტამონაცემები და გარემოს ცვლადები.

რადგან ეს ლოგიკა მუშაობს სანდო ბიბლიოთეკაში, რომელიც პირდაპირ HTTP მოთხოვნის გზაზე მდებარეობს, ის ეფექტურად მუშაობს იმავე პრივილეგიებით, როგორც თავად აპლიკაცია. შედეგად, მას შეუძლია წვდომა ჰქონდეს მონაცემებზე, რომლებიც ჩვეულებრივ დაცული იქნებოდა გარე თავდამსხმელებისგან.

განსაკუთრებით საშიშს ხდის ამას არა მხოლოდ მონაცემებზე წვდომა, არამედ ხილული ზემოქმედების არარსებობაც. არ ხდება ფუნქციონირების დარღვევა, არ ხდება წარუმატებელი მოთხოვნების შესრულება და არ ხდება დაუყოვნებლივი სიგნალი იმისა, რომ რაღაც რიგზე არ არის. ოპერაციული თვალსაზრისით, ყველაფერი აგრძელებს მუშაობას მოსალოდნელი წესით.

ამასობაში, შესაძლოა, მგრძნობიარე ინფორმაცია უკვე ტოვებდეს სისტემას გამავალი კავშირების საშუალებით, რომლებიც ერწყმის აპლიკაციის ნორმალურ ტრაფიკს.

რატომ არის ეს, პირველ რიგში, DevOps-ის პრობლემა

DevOps გუნდებისთვის ამ ტიპის შეტევის აღმოჩენა განსაკუთრებით რთულია, რადგან ის შეუფერხებლად ინტეგრირდება არსებულ სამუშაო პროცესებში.

დამოკიდებულებები ავტომატურად ინსტალირდება, pipelines ჩვეულებრივად მუშაობს და მყისიერი შეცდომები არ ხდება.

ამავე დროს, CI/CD გარემო ხშირად ავლენს მაღალი ღირებულების მქონე სერთიფიკატებს, მათ შორის:

  • ღრუბლოვანი პროვაიდერის ტოკენები
  • განლაგების გასაღებები
  • CI/CD ავთენტიფიკაციის საიდუმლოებები

ამ კონტექსტში გაშვებულ კომპრომეტირებულ დამოკიდებულებას შეუძლია პირდაპირ წვდომა ჰქონდეს ამ სერთიფიკატებზე.

ეს ქმნის სიტუაციას, სადაც ყველაფერი ნორმალურად გამოიყურება, მაშინ როდესაც მგრძნობიარე მონაცემებზე წვდომა ფონურ რეჟიმში ხორციელდება.

რეალური რისკი: საიდუმლოს მასშტაბური გამჟღავნება

Axios npm-ის კომპრომისი ხაზს უსვამს თანამედროვე შეტევის სტრატეგიებში მნიშვნელოვან ცვლილებას.

მიზანი აღარ არის დაუცველობების გამოყენება, არამედ ვალიდურ სერთიფიკატებზე წვდომა.

რადგან თანამედროვე სისტემები გარემოზე დაფუძნებულ ავთენტიფიკაციაზეა დამოკიდებული, გაშვების დროს გაშვებულ დამოკიდებულებას შეუძლია წვდომა ჰქონდეს:

  • API გასაღებები
  • მომსახურების ტოკენები
  • ღრუბლოვანი ავტორიზაციის მონაცემები

ამ სერთიფიკატების გატეხვა საჭირო არ არის.

მათი გამოყენება მხოლოდ საჭიროა.

ეს თავდამსხმელებს საშუალებას აძლევს, გადაადგილდნენ გვერდით, მიიღონ წვდომა სერვისებზე და მოიპოვონ მონაცემები ლეგიტიმური ავთენტიფიკაციის გამოყენებით.

შედეგად, ზემოქმედება დამოკიდებულია იმაზე, თუ რა საიდუმლოებები გამჟღავნდება და არა იმაზე, თუ როგორ ხორციელდება შეტევა.

რატომ უშვებენ ამას ყურადღებას ტრადიციული უსაფრთხოების ინსტრუმენტები?

ტრადიციულ მიდგომებს უჭირთ ამ თავდასხმების აღმოჩენა, რადგან ისინი ფოკუსირებულია ცნობილ დაუცველობებზე ან სტატიკურ ხელმოწერებზე. თუმცა, როგორც ხაზგასმულია OpenAI-ის ანალიზი Axios-ის დეველოპერული ხელსაწყოს კომპრომეტირების შემთხვევაში, რეალური რისკი ჩნდება გაშვების დროს, სადაც სანდო დამოკიდებულებები ურთიერთქმედებენ მგრძნობიარე მონაცემებთან.

თუმცა, კომპრომეტირებულ დამოკიდებულებას შეიძლება არ ჰქონდეს რაიმე აშკარა ინდიკატორები.

შეიძლება იყოს:

  • CVE არ არის
  • მავნე ხელმოწერა არ არის
  • არანორმალური სინტაქსი

ამავდროულად, სტატიკური ანალიზი არ აფასებს გაშვების დროს ქცევას. მას არ შეუძლია განსაზღვროს, თუ როგორ ურთიერთქმედებს დამოკიდებულება მგრძნობიარე მონაცემებთან შესრულების შემდეგ.

ეს ქმნის ხარვეზს, სადაც კოდი ანალიზის დროს უსაფრთხოდ გამოიყურება, მაგრამ შესრულების დროს სარისკო ხდება.

როგორ ამოვიცნოთ და თავიდან ავიცილოთ Axios npm-ის მსგავსი შეტევები

Axios-ის npm შეტევის ამ ტიპის თავიდან აცილება მოითხოვს სტატიკური შემოწმებიდან გაშვების დროს ცნობიერების ამაღლებაზე გადასვლას.

გუნდებს სჭირდებათ ხედვა იმის შესახებ, თუ როგორ იქცევა დამოკიდებულებები და არა მხოლოდ რას შეიცავს ისინი.

ეს მოიცავს:

  • მგრძნობიარე მონაცემებზე წვდომის მონიტორინგი გაშვების დროს
  • საიდუმლოებების აღმოჩენა საცავებამდე
  • სკანირება pipelines და არტეფაქტები გამოვლენილი ავტორიზაციისთვის
  • გამავალი ქსელის აქტივობის ანომალიების დაკვირვება

თუმცა, მხოლოდ აღმოჩენა საკმარისი არ არის.

გამოვლენიდან პრევენციამდე: რა ამცირებს რეალურად რისკს

მსგავსი ინციდენტის შემდეგ, გუნდები ხშირად დიდი რაოდენობით პოტენციურად გამოვლენილ სერთიფიკატებს აწყდებიან.

გამოწვევა მათ პოვნაში კი არა, მნიშვნელოვანის დადგენაშია.

მთავარი კითხვა ხდება:

რომელი საიდუმლოებებია ჯერ კიდევ ძალაში და გამოყენებადი?

ვერიფიკაციის გარეშე, გუნდები დროს არააქტიურ სერთიფიკატებზე ხარჯავენ, მაშინ როცა რეალური რისკები ღიად რჩება.

ეფექტური რეაგირებისთვის საჭიროა:

  • გამჟღავნებული საიდუმლოებების აღმოჩენა
  • გადამოწმება, კვლავ ანიჭებენ თუ არა წვდომას
  • მათი სწრაფი გაუქმება ან როტაცია

ეს ამცირებს ექსპოზიციის დროს და ზღუდავს თავდამსხმელის მოქმედების ფანჯარას.

როგორ უწყობს ხელს Xygeni მიწოდების ჯაჭვის რისკის შემცირებას

ქსიგენი ამ გამოწვევას წყვეტს გამოვლენის, შემოწმებისა და გამოსწორების ერთ სამუშაო პროცესში გაერთიანებით.

ის განუწყვეტლივ ავლენს გამოვლენილ საიდუმლოებებს კოდში, pipelineდა არტეფაქტები. ამავდროულად, ის ამოწმებს, აქტიურია თუ არა ეს ავტორიზაციის მონაცემები გარემოში.

ეს გუნდებს საშუალებას აძლევს, ყურადღება გაამახვილონ იმაზე, თუ რა შეუძლიათ თავდამსხმელებს რეალურად გამოიყენონ.

აქტიური საიდუმლოებების იდენტიფიცირების შემდეგ, ავტომატიზირებული გამოსწორების სამუშაო პროცესები ხელს უწყობს ექსპოზიციის დროის შემცირებას გაუქმების ან კონტროლირებადი როტაციის გზით.

შედეგად, რეაგირება უფრო სწრაფი და წინასწარი ხდებაcisე, და ნაკლებად დესტრუქციული.

დასკვნა

axios npm-ის კომპრომეტირება ასახავს, ​​თუ როგორ ვითარდება მიწოდების ჯაჭვის შეტევები.

თავდამსხმელებს აღარ სჭირდებათ სისტემების გატეხვა. ისინი ეყრდნობიან სანდო დამოკიდებულებებს შესრულების დროს მგრძნობიარე მონაცემებზე წვდომისთვის.

DevOps გუნდებისთვის ეს ნიშნავს გაშვების დროს ქცევის გაგებას. უსაფრთხოების ლიდერებისთვის კი - ზემოქმედების სწრაფად და ეფექტურად შემცირებას.

რადგან თანამედროვე გარემოში ყველაზე დიდი რისკი არ არის ის, თუ რა შესრულდება.

ეს არის ის, რაზეც წვდომა ხდება გაშვების შემდეგ.

sca-tools-software-composition-analysis-tools
თქვენი პროგრამული უზრუნველყოფის რისკების პრიორიტეტიზაცია, გამოსწორება და დაცვა
მიიღეთ თქვენი უფასო ანგარიში.
საკრედიტო ბარათი არ არის საჭირო.

უზრუნველყავით თქვენი პროგრამული უზრუნველყოფის შემუშავება და მიწოდება

Xygeni Product Suite-თან ერთად