TL; DR
axios npm компромиссі көрсетеді заманауи жеткізу тізбегінің шабуылдары қалай жүзеге асады жұмыс уақытында құпия деректерге қол жеткізу үшін сенімді тәуелділіктерді пайдаланады. Бұл оқиғаны бірнеше қауіпсіздік зерттеушілері, соның ішінде егжей-тегжейлі талдаулар талдады. Unit42 салалық қамту, ұлттық-мемлекеттік қызметпен байланысты атрибуция үлгілерін көрсетеді.
Бұл оқиға мыналарға әсер етеді:
- DevOps командалары жұмыс істеп жатыр CI/CD pipelineортаға негізделген аутентификациясы бар s
- Аутентификацияланған API сұрауларын өңдейтін серверлік қызметтер
- Ішкі және сыртқы HTTP байланысы үшін аксиос қолданатын қолданбалар
Axios сұраныс деңгейінде орналасқандықтан, бұзылған нұсқа мыналарға қол жеткізе алады:
- Авторизация тақырыптары және API токендері
- Қоршаған орта айнымалылары және құпиялары
- Ішкі қызмет коммуникациясы
Нағыз әсер тәуелділіктің өзі емес, орындалғаннан кейін қол жеткізе алатын нәрсе.
Шұғыл әрекеттер:
- Тәуелділік нұсқаларын құлыптау және соңғы жаңартуларды қарап шығу
- API кілттерін, токендерін және т.б. айналдырыңыз CI/CD куәлік
- Шығыс сұрауларды және аутентификация әрекетін бақылау
- тексеру pipelineқұпияларды ашқаны үшін
Axios npm шабуылында не болды
Axios оқиғасы жеткізу тізбегіндегі шабуылдардың өсіп келе жатқан үлгісіне сәйкес келеді, онда шабуылдаушылар қолданбаның осалдықтарының орнына кеңінен қолданылатын тәуелділіктерді нысанаға алады.
Сенiмдi пакеттi бұзу арқылы шабуылдаушылар бiр мезгiлде мыңдаған ортада орындалуды қамтамасыз етедi.
axios JavaScript экожүйесіндегі ең кең таралған HTTP клиенттерінің бірі болғандықтан, ол терең интеграцияланған:
- Артқы қызметтер
- Фронтенд қолданбалары
- CI/CD pipelines
Бұл оны жоғары құнды нысанаға айналдырады.
Зиянды нұсқа енгізіліп, орындалғаннан кейін, ол оны импорттаған қолданбамен бірдей рұқсаттарды мұра етеді. Бұған желілік трафикке, тіркелгі деректеріне және ішкі қызметтерге қол жеткізу кіреді.
Бұл келісім қауіпсіздік қоғамдастығынан тыс кеңірек назар аударды, мысалы, Axios сияқты хабарламалар. қамту
озық қауіп-қатер субъектілерімен және үйлестірілген науқандармен ықтимал байланыстарды көрсету.
Axios шабуылы Runtime кезінде не істейді
Бұл шабуылды түсінудің кілті - орындалу уақытындағы мінез-құлыққа назар аудару.
Axios HTTP деңгейінде жұмыс істейді, яғни ол шығыс сұраныстарын өңдейді. Бұл оған қолданба арқылы ағып жатқан құпия деректерге тікелей көрінуге мүмкіндік береді.
Бұзылған нұсқа:
- Шығыс сұраныстарды жібермес бұрын ұстап алыңыз
- ұстау
Authorizationтақырыптар және API токендері - Орта айнымалыларына кіру арқылы
process.env - Ішкі қызметтер арасындағы байланысты бақылаңыз
Мысалы, зиянды интерсептор аутентификация тақырыптарын алып, оларды сыртқы соңғы нүктеге үнсіз жібере алады.
Сонымен қатар, орта айнымалыларына қол жеткізу шабуылдаушыларға қолданба логикасын өзгертпестен тіркелгі деректерін алуға мүмкіндік береді.
Сырттан қарағанда, бәрі күткендей жұмыс істей береді. Сұраныстар сәтті аяқталды, қызметтер қалыпты түрде жауап береді және pipelines ақаулық белгілерін көрсетпейді. Сонымен қатар, құпия деректер фондық орындау жолдары арқылы ашылуы мүмкін.
Axios шабуыл ағыны: бұзылған пакеттен құпия әшкерелеуге дейін
1. Ымыраға келу
Шабуылдаушы axios экожүйесінде сенімді қызмет көрсетуші тіркелгісін немесе пакетті босату жолын басқарады.
2. Таралу
Зиянды нұсқалар npm-ге жарияланады және әзірлеуші машиналарына жүктеледі, CI/CD pipelines, және қолданба қалыпты тәуелділік жаңартулары арқылы құрылады.
3. Орындау уақытын орындау
Пайдалы жүктеме axios импортталған және пайдаланылған кезде орындалады, қолданбамен бірдей орындау уақытының артықшылықтарын мұра етеді.
4. Құпия кіру
Бұзылған тәуелділік тақырыптарға, токендерге, орта айнымалыларына және ішкі HTTP байланысына көрінуге мүмкіндік береді.
5. Эксфильтрация
Бастапқы сұраулар қалыпты жұмыс істей берген кезде құпия деректер шабуылдаушы басқаратын инфрақұрылымға үнсіз жіберіледі.
Келісім көрсеткіштері (IoC)
Ықтимал әсерді зерттеу үшін топтар алдымен axios бұзылуымен байланысты белгілі индикаторларды қарауы керек. Төмендегі кестеде пакеттер, желілік белсенділік және хост артефактілері бойынша ең өзекті сигналдар жинақталған.
Бұл IoC-терді қалай түсіндіруге болады
Бұл көрсеткіштер пайдалы болғанымен, оларды толық анықтау стратегиясы ретінде қарастыруға болмайды.
Іс жүзінде мұндай шабуылдар сирек жағдайда бір статикалық сигналға сүйенеді. Домендер өзгереді, пайдалы жүктемелер дамиды және хэштер тез ескіреді. Тұрақты болып қалатын нәрсе - бұл мінез-құлық.
Мысалы, қалыпты HTTP орындау кезінде күтпеген шығыс сұраулары деректердің шығарылуын көрсетуі мүмкін. Сол сияқты, әдеттен тыс жағдайларда жарамды тіркелгі деректерін пайдалану көбінесе құпиялардың ашылғанын білдіреді.
Хост деңгейінде уақытша сценарийлердің немесе екілік файлдардың болуы, әсіресе желілік ауытқулармен бірге қолданылған кезде, пайдаланудан кейінгі белсенділікті көрсетуі мүмкін.
Басқаша айтқанда, IoC сізге оқиғаны растауға көмектеседі.
Дегенмен, мінез-құлықты түсіну оны ерте анықтауға мүмкіндік береді.
| санат | Индикатор | Егжей |
|---|---|---|
| пакет | axios@1.14.1 | шасум: 2553649f2322049666871cea80a5d0d6adc700ca |
| пакет | axios@0.30.4 | шасум: d6f3f62fd3b9f5432f5782b62d8cfd5247d5ee71 |
| тәуелділік | plain-crypto-js@4.2.1 | шасум: 07d889e2dadce6f3910dcbc253317d28ca61c766 |
| Желі | sfrclak[.]com | Басқару және басқару домені |
| Желі | 142.11.206[.]73 | Байланысты инфрақұрылымдық IP |
| Желі | http://sfrclak[.]com:8000/6202033 | Байқалған эксфильтрацияның соңғы нүктесі |
| MacOS | /Library/Caches/com.apple.act.mond | SHA256: 92ff08773995ebc8d55ec4b8e1a225d0d1e51efa4ef88b8849d0071230c9645a |
| Windows | %PROGRAMDATA%\wt.exe | Потенциалды тұрақтылық артефакті |
| Windows | %TEMP%\6202033.vbs | Сценарийге негізделген орындау артефакті |
| Windows | %TEMP%\6202033.ps1 | PowerShell пайдалы жүктемесі. SHA256: 617b67a8e1210e4fc87c92d1d1da45a2f311c08d26e89b12307cf583c900d101 |
| Linux | /tmp/ld.py | SHA256: fcb81618bb15edfdedfb638b4c08a2af9cac9ecfa551af135a8402bf980375cf |
Тергеу туралы ескертпе: Бұл IoC қауіптерді іздеу үшін пайдалы бастапқы нүкте болып табылады. Дегенмен, шабуылдаушылар домендерді, пайдалы жүктемелерді және артефактілерді тез айналдыра алады. Осы себепті топтар бұл көрсеткіштерді күтпеген шығыс HTTP трафигі, аномальды кіру сияқты мінез-құлық сигналдарымен байланыстыруы керек. process.envжәне әдеттен тыс тәуелділік жаңартулары.
Мысал: Бұзылған Axios npm тәуелділігі деректерді қалай сүзіп шығара алады
Бұл Axios npm шабуылының іс жүзінде қалай жұмыс істейтінін түсіну үшін жеңілдетілген мысалды қарастырыңыз.
Axios әзірлеушілерге сұраныс интерференцияларын анықтауға мүмкіндік береді. Бұл интерференциялар әрбір HTTP сұранысы алдында автоматты түрде орындалады.
axios бағдарламасының зиянды нұсқасы бұл механизмді теріс пайдалануы мүмкін:
Неліктен Axios npm шабуылы қауіпті?
Бір қарағанда, ештеңе дұрыс емес сияқты. Сұраныс сәтті орындалды, қолданба күтілгендей жұмыс істейді және pipelines қатесіз өтуді жалғастырады.
Дегенмен, маңызды мәліметтер сұрау жіберілмес бұрын орын алады. Орындау терезесі кезінде бұзылған тәуелділік авторизация тақырыптары, API токендері, сұрау метадеректері және орта айнымалылары сияқты құпия деректерге үнсіз қол жеткізе және жинай алады.
Бұл логика HTTP сұрау жолында тікелей орналасқан сенімді кітапхананың ішінде жұмыс істейтіндіктен, ол қолданбаның өзі сияқты артықшылықтармен тиімді жұмыс істейді. Нәтижесінде, ол әдетте сыртқы шабуылдаушылардан қорғалған деректерге қол жеткізе алады.
Мұны әсіресе қауіпті ететін нәрсе - деректерге қол жеткізу ғана емес, сонымен қатар көрінетін әсердің болмауы. Функционалдылықта ешқандай үзіліс жоқ, орындалмаған сұраныстар жоқ және бірдеңе дұрыс емес екендігі туралы бірден сигнал жоқ. Операциялық тұрғыдан алғанда, бәрі күткендей жұмыс істей береді.
Сонымен қатар, құпия ақпарат жүйеден қалыпты қолданба трафигіне араласатын шығыс қосылымдары арқылы шығып кетуі мүмкін.
Неліктен бұл алдымен DevOps мәселесі болып табылады
DevOps командалары үшін бұл шабуыл түрін анықтау өте қиын, себебі ол бар жұмыс процестеріне біркелкі интеграцияланады.
Тәуелділіктер автоматты түрде орнатылады, pipelines қалыпты орындалады және ешқандай дереу ақаулар болмайды.
Бір уақытта, CI/CD орталар көбінесе жоғары құнды деректерді көрсетеді, соның ішінде:
- Бұлттық провайдердің токендері
- Орналастыру кілттері
- CI/CD аутентификация құпиялары
Осы контексте жұмыс істейтін бұзылған тәуелділік сол тіркелгі деректеріне тікелей қол жеткізе алады.
Бұл құпия деректерге фонда қол жеткізіліп жатқанда, бәрі қалыпты болып көрінетін жағдайды тудырады.
Нақты тәуекел: ауқымды құпия әсер ету
Axios npm компромиссі қазіргі заманғы шабуыл стратегияларындағы маңызды өзгерісті көрсетеді.
Мақсат енді осалдықтарды пайдалану емес, жарамды тіркелгі деректеріне қол жеткізу.
Қазіргі заманғы жүйелер ортаға негізделген аутентификацияға сүйенетіндіктен, жұмыс уақытында жұмыс істейтін тәуелділік мыналарға қол жеткізе алады:
- API кілттері
- Қызмет көрсету токендері
- Бұлттық тіркелгі деректері
Бұл құжаттарды бұзудың қажеті жоқ.
Оларды тек пайдалану керек.
Бұл шабуылдаушыларға бүйірге жылжуға, қызметтерге кіруге және заңды аутентификацияны пайдаланып деректерді алуға мүмкіндік береді.
Нәтижесінде, әсер шабуылдың қалай жасалғанына емес, қандай құпиялардың ашылғанына байланысты.
Неліктен дәстүрлі қауіпсіздік құралдары мұны жіберіп алады
Дәстүрлі тәсілдер бұл шабуылдарды анықтауда қиындықтарға тап болады, себебі олар белгілі осалдықтарға немесе статикалық қолтаңбаларға бағытталған. Дегенмен, атап өтілгендей, OpenAI талдауы axios әзірлеуші құралының бұзылуынан нақты қауіп сенімді тәуелділіктер құпия деректермен өзара әрекеттесетін орындалу уақытында пайда болады.
Дегенмен, бұзылған тәуелділікте айқын белгілер болмауы мүмкін.
Мыналар болуы мүмкін:
- CVE жоқ
- Зиянды қолтаңба жоқ
- Қалыптан тыс синтаксис жоқ
Сонымен қатар, статикалық талдау орындалу уақытының мінез-құлқын бағаламайды. Ол тәуелділіктің орындалғаннан кейін құпия деректермен қалай әрекеттесетінін анықтай алмайды.
Бұл код талдау кезінде қауіпсіз болып көрінетін, бірақ орындалу кезінде қауіпті болатын олқылық тудырады.
Axios npm тәрізді шабуылдарды қалай анықтауға және алдын алуға болады
Axios npm шабуылының бұл түрін болдырмау үшін статикалық тексеруден жұмыс уақытын хабардар етуге көшу қажет.
Командаларға тәуелділіктердің тек құрамындағыларды ғана емес, олардың қалай жұмыс істейтінін де көру қажет.
Бұл мыналарды қамтиды:
- Жұмыс уақытында құпия деректерге қол жеткізуді бақылау
- Құпияларды қоймаларға жеткенге дейін анықтау
- Сканерлеу pipelineжәне ашық тіркелгі деректеріне арналған артефактілер
- Шығыс желі белсенділігін ауытқуларды бақылау
Дегенмен, тек анықтау жеткіліксіз.
Анықтаудан алдын алуға дейін: қауіпті не азайтады
Осындай оқиғадан кейін топтар көбінесе көптеген ықтимал құпия ақпараттарға тап болады.
Қиындық оларды табуда емес, қайсысы маңызды екенін анықтауда.
Негізгі сұрақ келесідей болады:
Қандай құпиялар әлі де жарамды және пайдалануға болады?
Тексерусіз топтар белсенді емес тіркелгі деректеріне уақыт жұмсайды, ал нақты тәуекелдер ашық қалады.
Тиімді жауап беру қажет:
- Ашылған құпияларды анықтау
- Олардың әлі де кіруге рұқсат беретінін тексеру
- Оларды тез арада алып тастау немесе айналдыру
Бұл экспозиция уақытын қысқартады және шабуылдаушының терезесін шектейді.
Xygeni жеткізу тізбегінің тәуекелін азайтуға қалай көмектеседі
Ксигени анықтауды, тексеруді және түзетуді бірыңғай жұмыс процесіне біріктіру арқылы бұл мәселені шешеді.
Ол код бойынша ашық құпияларды үздіксіз анықтайды, pipelines және артефактілер. Сонымен қатар, ол сол тіркелгі деректерінің ортада әлі де белсенді екенін растайды.
Бұл командаларға шабуылдаушылар нақты нені қолдана алатынына назар аударуға мүмкіндік береді.
Белсенді құпиялар анықталғаннан кейін, автоматтандырылған қалпына келтіру жұмыс процестері жою немесе бақыланатын ротация арқылы экспозиция уақытын қысқартуға көмектеседі.
Нәтижесінде, жауап беру жылдамырақ, алдын ала боладыcise, және аз бұзады.
қорытынды
Axios npm ымыраға келуі жеткізу тізбегіндегі шабуылдардың қалай дамып жатқанын көрсетеді.
Шабуылдаушылар енді жүйелерді бұзудың қажеті жоқ. Олар орындау кезінде құпия деректерге қол жеткізу үшін сенімді тәуелділіктерге сүйенеді.
DevOps командалары үшін бұл орындалу уақытындағы мінез-құлықты түсінуді білдіреді. Қауіпсіздік саласындағы жетекшілер үшін бұл әсерді тез және тиімді түрде азайтуды білдіреді.
Өйткені қазіргі заманғы ортада ең үлкен қауіп - орындалатын нәрсе емес.
Ол іске қосылғаннан кейін қол жеткізілетін нәрсе.




