Axios npm компромиссі

Axios npm ымыраға келу: не болды, кімге әсер етті және оны қалай болдырмауға болады

TL; DR

axios npm компромиссі көрсетеді заманауи жеткізу тізбегінің шабуылдары қалай жүзеге асады жұмыс уақытында құпия деректерге қол жеткізу үшін сенімді тәуелділіктерді пайдаланады. Бұл оқиғаны бірнеше қауіпсіздік зерттеушілері, соның ішінде егжей-тегжейлі талдаулар талдады. Unit42 салалық қамту, ұлттық-мемлекеттік қызметпен байланысты атрибуция үлгілерін көрсетеді.

Бұл оқиға мыналарға әсер етеді:

  • DevOps командалары жұмыс істеп жатыр CI/CD pipelineортаға негізделген аутентификациясы бар s
  • Аутентификацияланған API сұрауларын өңдейтін серверлік қызметтер
  • Ішкі және сыртқы HTTP байланысы үшін аксиос қолданатын қолданбалар

Axios сұраныс деңгейінде орналасқандықтан, бұзылған нұсқа мыналарға қол жеткізе алады:

  • Авторизация тақырыптары және API токендері
  • Қоршаған орта айнымалылары және құпиялары
  • Ішкі қызмет коммуникациясы

Нағыз әсер тәуелділіктің өзі емес, орындалғаннан кейін қол жеткізе алатын нәрсе.

Шұғыл әрекеттер:

  • Тәуелділік нұсқаларын құлыптау және соңғы жаңартуларды қарап шығу
  • API кілттерін, токендерін және т.б. айналдырыңыз CI/CD куәлік
  • Шығыс сұрауларды және аутентификация әрекетін бақылау
  • тексеру pipelineқұпияларды ашқаны үшін

Axios npm шабуылында не болды

Axios оқиғасы жеткізу тізбегіндегі шабуылдардың өсіп келе жатқан үлгісіне сәйкес келеді, онда шабуылдаушылар қолданбаның осалдықтарының орнына кеңінен қолданылатын тәуелділіктерді нысанаға алады.

Сенiмдi пакеттi бұзу арқылы шабуылдаушылар бiр мезгiлде мыңдаған ортада орындалуды қамтамасыз етедi.

axios JavaScript экожүйесіндегі ең кең таралған HTTP клиенттерінің бірі болғандықтан, ол терең интеграцияланған:

  • Артқы қызметтер
  • Фронтенд қолданбалары
  • CI/CD pipelines

Бұл оны жоғары құнды нысанаға айналдырады.

Зиянды нұсқа енгізіліп, орындалғаннан кейін, ол оны импорттаған қолданбамен бірдей рұқсаттарды мұра етеді. Бұған желілік трафикке, тіркелгі деректеріне және ішкі қызметтерге қол жеткізу кіреді.

Бұл келісім қауіпсіздік қоғамдастығынан тыс кеңірек назар аударды, мысалы, Axios сияқты хабарламалар. қамту 
озық қауіп-қатер субъектілерімен және үйлестірілген науқандармен ықтимал байланыстарды көрсету.

 

Axios шабуылы Runtime кезінде не істейді

Бұл шабуылды түсінудің кілті - орындалу уақытындағы мінез-құлыққа назар аудару.

Axios HTTP деңгейінде жұмыс істейді, яғни ол шығыс сұраныстарын өңдейді. Бұл оған қолданба арқылы ағып жатқан құпия деректерге тікелей көрінуге мүмкіндік береді.

Бұзылған нұсқа:

  • Шығыс сұраныстарды жібермес бұрын ұстап алыңыз
  • ұстау Authorization тақырыптар және API токендері
  • Орта айнымалыларына кіру арқылы process.env
  • Ішкі қызметтер арасындағы байланысты бақылаңыз

Мысалы, зиянды интерсептор аутентификация тақырыптарын алып, оларды сыртқы соңғы нүктеге үнсіз жібере алады.

Сонымен қатар, орта айнымалыларына қол жеткізу шабуылдаушыларға қолданба логикасын өзгертпестен тіркелгі деректерін алуға мүмкіндік береді.

Сырттан қарағанда, бәрі күткендей жұмыс істей береді. Сұраныстар сәтті аяқталды, қызметтер қалыпты түрде жауап береді және pipelines ақаулық белгілерін көрсетпейді. Сонымен қатар, құпия деректер фондық орындау жолдары арқылы ашылуы мүмкін.

 

Axios шабуыл ағыны: бұзылған пакеттен құпия әшкерелеуге дейін

1. Ымыраға келу

Шабуылдаушы axios экожүйесінде сенімді қызмет көрсетуші тіркелгісін немесе пакетті босату жолын басқарады.

2. Таралу

Зиянды нұсқалар npm-ге жарияланады және әзірлеуші ​​​​машиналарына жүктеледі, CI/CD pipelines, және қолданба қалыпты тәуелділік жаңартулары арқылы құрылады.

3. Орындау уақытын орындау

Пайдалы жүктеме axios импортталған және пайдаланылған кезде орындалады, қолданбамен бірдей орындау уақытының артықшылықтарын мұра етеді.

4. Құпия кіру

Бұзылған тәуелділік тақырыптарға, токендерге, орта айнымалыларына және ішкі HTTP байланысына көрінуге мүмкіндік береді.

5. Эксфильтрация

Бастапқы сұраулар қалыпты жұмыс істей берген кезде құпия деректер шабуылдаушы басқаратын инфрақұрылымға үнсіз жіберіледі.

Келісім көрсеткіштері (IoC)

Ықтимал әсерді зерттеу үшін топтар алдымен axios бұзылуымен байланысты белгілі индикаторларды қарауы керек. Төмендегі кестеде пакеттер, желілік белсенділік және хост артефактілері бойынша ең өзекті сигналдар жинақталған.

Бұл IoC-терді қалай түсіндіруге болады

Бұл көрсеткіштер пайдалы болғанымен, оларды толық анықтау стратегиясы ретінде қарастыруға болмайды.

Іс жүзінде мұндай шабуылдар сирек жағдайда бір статикалық сигналға сүйенеді. Домендер өзгереді, пайдалы жүктемелер дамиды және хэштер тез ескіреді. Тұрақты болып қалатын нәрсе - бұл мінез-құлық.

Мысалы, қалыпты HTTP орындау кезінде күтпеген шығыс сұраулары деректердің шығарылуын көрсетуі мүмкін. Сол сияқты, әдеттен тыс жағдайларда жарамды тіркелгі деректерін пайдалану көбінесе құпиялардың ашылғанын білдіреді.

Хост деңгейінде уақытша сценарийлердің немесе екілік файлдардың болуы, әсіресе желілік ауытқулармен бірге қолданылған кезде, пайдаланудан кейінгі белсенділікті көрсетуі мүмкін.

Басқаша айтқанда, IoC сізге оқиғаны растауға көмектеседі.

Дегенмен, мінез-құлықты түсіну оны ерте анықтауға мүмкіндік береді.

санат Индикатор Егжей
пакет axios@1.14.1 шасум: 2553649f2322049666871cea80a5d0d6adc700ca
пакет axios@0.30.4 шасум: d6f3f62fd3b9f5432f5782b62d8cfd5247d5ee71
тәуелділік plain-crypto-js@4.2.1 шасум: 07d889e2dadce6f3910dcbc253317d28ca61c766
Желі sfrclak[.]com Басқару және басқару домені
Желі 142.11.206[.]73 Байланысты инфрақұрылымдық IP
Желі http://sfrclak[.]com:8000/6202033 Байқалған эксфильтрацияның соңғы нүктесі
MacOS /Library/Caches/com.apple.act.mond SHA256: 92ff08773995ebc8d55ec4b8e1a225d0d1e51efa4ef88b8849d0071230c9645a
Windows %PROGRAMDATA%\wt.exe Потенциалды тұрақтылық артефакті
Windows %TEMP%\6202033.vbs Сценарийге негізделген орындау артефакті
Windows %TEMP%\6202033.ps1 PowerShell пайдалы жүктемесі. SHA256: 617b67a8e1210e4fc87c92d1d1da45a2f311c08d26e89b12307cf583c900d101
Linux /tmp/ld.py SHA256: fcb81618bb15edfdedfb638b4c08a2af9cac9ecfa551af135a8402bf980375cf

Тергеу туралы ескертпе: Бұл IoC қауіптерді іздеу үшін пайдалы бастапқы нүкте болып табылады. Дегенмен, шабуылдаушылар домендерді, пайдалы жүктемелерді және артефактілерді тез айналдыра алады. Осы себепті топтар бұл көрсеткіштерді күтпеген шығыс HTTP трафигі, аномальды кіру сияқты мінез-құлық сигналдарымен байланыстыруы керек. process.envжәне әдеттен тыс тәуелділік жаңартулары.

Мысал: Бұзылған Axios npm тәуелділігі деректерді қалай сүзіп шығара алады

Бұл Axios npm шабуылының іс жүзінде қалай жұмыс істейтінін түсіну үшін жеңілдетілген мысалды қарастырыңыз.

Axios әзірлеушілерге сұраныс интерференцияларын анықтауға мүмкіндік береді. Бұл интерференциялар әрбір HTTP сұранысы алдында автоматты түрде орындалады.

axios бағдарламасының зиянды нұсқасы бұл механизмді теріс пайдалануы мүмкін:

Неліктен Axios npm шабуылы қауіпті?

Бір қарағанда, ештеңе дұрыс емес сияқты. Сұраныс сәтті орындалды, қолданба күтілгендей жұмыс істейді және pipelines қатесіз өтуді жалғастырады.

Дегенмен, маңызды мәліметтер сұрау жіберілмес бұрын орын алады. Орындау терезесі кезінде бұзылған тәуелділік авторизация тақырыптары, API токендері, сұрау метадеректері және орта айнымалылары сияқты құпия деректерге үнсіз қол жеткізе және жинай алады.

Бұл логика HTTP сұрау жолында тікелей орналасқан сенімді кітапхананың ішінде жұмыс істейтіндіктен, ол қолданбаның өзі сияқты артықшылықтармен тиімді жұмыс істейді. Нәтижесінде, ол әдетте сыртқы шабуылдаушылардан қорғалған деректерге қол жеткізе алады.

Мұны әсіресе қауіпті ететін нәрсе - деректерге қол жеткізу ғана емес, сонымен қатар көрінетін әсердің болмауы. Функционалдылықта ешқандай үзіліс жоқ, орындалмаған сұраныстар жоқ және бірдеңе дұрыс емес екендігі туралы бірден сигнал жоқ. Операциялық тұрғыдан алғанда, бәрі күткендей жұмыс істей береді.

Сонымен қатар, құпия ақпарат жүйеден қалыпты қолданба трафигіне араласатын шығыс қосылымдары арқылы шығып кетуі мүмкін.

Неліктен бұл алдымен DevOps мәселесі болып табылады

DevOps командалары үшін бұл шабуыл түрін анықтау өте қиын, себебі ол бар жұмыс процестеріне біркелкі интеграцияланады.

Тәуелділіктер автоматты түрде орнатылады, pipelines қалыпты орындалады және ешқандай дереу ақаулар болмайды.

Бір уақытта, CI/CD орталар көбінесе жоғары құнды деректерді көрсетеді, соның ішінде:

  • Бұлттық провайдердің токендері
  • Орналастыру кілттері
  • CI/CD аутентификация құпиялары

Осы контексте жұмыс істейтін бұзылған тәуелділік сол тіркелгі деректеріне тікелей қол жеткізе алады.

Бұл құпия деректерге фонда қол жеткізіліп жатқанда, бәрі қалыпты болып көрінетін жағдайды тудырады.

Нақты тәуекел: ауқымды құпия әсер ету

Axios npm компромиссі қазіргі заманғы шабуыл стратегияларындағы маңызды өзгерісті көрсетеді.

Мақсат енді осалдықтарды пайдалану емес, жарамды тіркелгі деректеріне қол жеткізу.

Қазіргі заманғы жүйелер ортаға негізделген аутентификацияға сүйенетіндіктен, жұмыс уақытында жұмыс істейтін тәуелділік мыналарға қол жеткізе алады:

  • API кілттері
  • Қызмет көрсету токендері
  • Бұлттық тіркелгі деректері

Бұл құжаттарды бұзудың қажеті жоқ.

Оларды тек пайдалану керек.

Бұл шабуылдаушыларға бүйірге жылжуға, қызметтерге кіруге және заңды аутентификацияны пайдаланып деректерді алуға мүмкіндік береді.

Нәтижесінде, әсер шабуылдың қалай жасалғанына емес, қандай құпиялардың ашылғанына байланысты.

Неліктен дәстүрлі қауіпсіздік құралдары мұны жіберіп алады

Дәстүрлі тәсілдер бұл шабуылдарды анықтауда қиындықтарға тап болады, себебі олар белгілі осалдықтарға немесе статикалық қолтаңбаларға бағытталған. Дегенмен, атап өтілгендей, OpenAI талдауы axios әзірлеуші ​​​​құралының бұзылуынан нақты қауіп сенімді тәуелділіктер құпия деректермен өзара әрекеттесетін орындалу уақытында пайда болады.

Дегенмен, бұзылған тәуелділікте айқын белгілер болмауы мүмкін.

Мыналар болуы мүмкін:

  • CVE жоқ
  • Зиянды қолтаңба жоқ
  • Қалыптан тыс синтаксис жоқ

Сонымен қатар, статикалық талдау орындалу уақытының мінез-құлқын бағаламайды. Ол тәуелділіктің орындалғаннан кейін құпия деректермен қалай әрекеттесетінін анықтай алмайды.

Бұл код талдау кезінде қауіпсіз болып көрінетін, бірақ орындалу кезінде қауіпті болатын олқылық тудырады.

Axios npm тәрізді шабуылдарды қалай анықтауға және алдын алуға болады

Axios npm шабуылының бұл түрін болдырмау үшін статикалық тексеруден жұмыс уақытын хабардар етуге көшу қажет.

Командаларға тәуелділіктердің тек құрамындағыларды ғана емес, олардың қалай жұмыс істейтінін де көру қажет.

Бұл мыналарды қамтиды:

  • Жұмыс уақытында құпия деректерге қол жеткізуді бақылау
  • Құпияларды қоймаларға жеткенге дейін анықтау
  • Сканерлеу pipelineжәне ашық тіркелгі деректеріне арналған артефактілер
  • Шығыс желі белсенділігін ауытқуларды бақылау

Дегенмен, тек анықтау жеткіліксіз.

Анықтаудан алдын алуға дейін: қауіпті не азайтады

Осындай оқиғадан кейін топтар көбінесе көптеген ықтимал құпия ақпараттарға тап болады.

Қиындық оларды табуда емес, қайсысы маңызды екенін анықтауда.

Негізгі сұрақ келесідей болады:

Қандай құпиялар әлі де жарамды және пайдалануға болады?

Тексерусіз топтар белсенді емес тіркелгі деректеріне уақыт жұмсайды, ал нақты тәуекелдер ашық қалады.

Тиімді жауап беру қажет:

  • Ашылған құпияларды анықтау
  • Олардың әлі де кіруге рұқсат беретінін тексеру
  • Оларды тез арада алып тастау немесе айналдыру

Бұл экспозиция уақытын қысқартады және шабуылдаушының терезесін шектейді.

Xygeni жеткізу тізбегінің тәуекелін азайтуға қалай көмектеседі

Ксигени анықтауды, тексеруді және түзетуді бірыңғай жұмыс процесіне біріктіру арқылы бұл мәселені шешеді.

Ол код бойынша ашық құпияларды үздіксіз анықтайды, pipelines және артефактілер. Сонымен қатар, ол сол тіркелгі деректерінің ортада әлі де белсенді екенін растайды.

Бұл командаларға шабуылдаушылар нақты нені қолдана алатынына назар аударуға мүмкіндік береді.

Белсенді құпиялар анықталғаннан кейін, автоматтандырылған қалпына келтіру жұмыс процестері жою немесе бақыланатын ротация арқылы экспозиция уақытын қысқартуға көмектеседі.

Нәтижесінде, жауап беру жылдамырақ, алдын ала боладыcise, және аз бұзады.

қорытынды

Axios npm ымыраға келуі жеткізу тізбегіндегі шабуылдардың қалай дамып жатқанын көрсетеді.

Шабуылдаушылар енді жүйелерді бұзудың қажеті жоқ. Олар орындау кезінде құпия деректерге қол жеткізу үшін сенімді тәуелділіктерге сүйенеді.

DevOps командалары үшін бұл орындалу уақытындағы мінез-құлықты түсінуді білдіреді. Қауіпсіздік саласындағы жетекшілер үшін бұл әсерді тез және тиімді түрде азайтуды білдіреді.

Өйткені қазіргі заманғы ортада ең үлкен қауіп - орындалатын нәрсе емес.

Ол іске қосылғаннан кейін қол жеткізілетін нәрсе.

sca-құралдары-бағдарламалық жасақтама-композиция-талдау-құралдары
Бағдарламалық жасақтама тәуекелдеріне басымдық беріңіз, оларды жойыңыз және қауіпсіз етіңіз
Тегін аккаунтыңызды алыңыз.
Несие картасы қажет емес.

Бағдарламалық жасақтаманы әзірлеу және жеткізуді қауіпсіз етіңіз

Xygeni өнім жиынтығымен бірге