TL; DR
Axios npm 타협안은 다음과 같습니다. 현대 공급망이 공격하는 방식 런타임에 민감한 데이터에 접근하기 위해 신뢰할 수 있는 종속성을 악용했습니다. 이 사건은 여러 보안 연구원들이 분석했으며, 상세한 분석 자료도 포함되어 있습니다. Unit42 국가 주도 활동과 연관된 귀속 패턴을 중점적으로 다루는 업계 분석 자료입니다.
이 사건은 다음과 같은 영향을 미칩니다:
- DevOps 팀이 운영 중입니다 CI/CD pipeline환경 기반 인증을 사용하는 s
- 인증된 API 요청을 처리하는 백엔드 서비스
- 내부 및 외부 HTTP 통신에 axios를 사용하는 애플리케이션
Axios는 요청 계층에 위치하기 때문에, 손상된 버전은 다음과 같은 접근 권한을 얻을 수 있습니다:
- 인증 헤더 및 API 토큰
- 환경 변수 및 비밀
- 내부 서비스 커뮤니케이션
실질적인 영향은 의존성 자체에 있는 것이 아니라, 실행된 후에 접근할 수 있는 대상에 있습니다.
즉각적인 조치 :
- 종속성 버전을 잠금하고 최근 업데이트를 검토하세요.
- API 키, 토큰 등을 주기적으로 교체하세요. CI/CD 신임장
- 아웃바운드 요청 및 인증 활동을 모니터링합니다.
- 회계 감사 pipelines는 노출된 비밀을 의미합니다.
Axios npm 공격에서 무슨 일이 일어났나요?
이번 악시오스 사건은 공격자들이 애플리케이션 취약점 대신 널리 사용되는 종속성을 표적으로 삼는 공급망 공격의 증가하는 패턴을 보여줍니다.
공격자는 신뢰할 수 있는 패키지를 손상시킴으로써 수천 개의 환경에서 동시에 실행 권한을 획득할 수 있습니다.
axios는 자바스크립트 생태계에서 가장 널리 사용되는 HTTP 클라이언트 중 하나이기 때문에 다음과 같은 곳에 깊이 통합되어 있습니다.
- 백엔드 서비스
- 프런트엔드 애플리케이션
- CI/CD pipelines
이 때문에 이 지역은 매우 가치 있는 공격 목표물이 됩니다.
악성 버전이 유입되어 실행되면, 해당 버전을 가져온 애플리케이션과 동일한 권한을 상속받습니다. 여기에는 네트워크 트래픽, 자격 증명 및 내부 서비스에 대한 접근 권한이 포함됩니다.
이번 해킹 사건은 보안 커뮤니티를 넘어 악시오스(Axios)와 같은 보도를 통해 더 넓은 관심을 끌었습니다. 적용 범위
고도화된 위협 행위자 및 조직적인 캠페인과의 연관 가능성을 시사합니다.
Axios 공격이 런타임에 실제로 수행하는 작업은 무엇인가요?
이 공격을 이해하는 핵심은 런타임 동작에 집중하는 것입니다.
Axios는 HTTP 계층에서 작동하므로 외부 요청을 처리합니다. 따라서 애플리케이션을 통해 흐르는 민감한 데이터를 직접 확인할 수 있습니다.
손상된 버전은 다음과 같은 기능을 수행할 수 있습니다.
- 발신 요청이 전송되기 전에 가로채십시오.
- 포착
Authorization헤더 및 API 토큰 - 환경 변수에 액세스하려면 다음을 통해 액세스하십시오.
process.env - 내부 서비스 간의 의사소통을 관찰하십시오.
예를 들어, 악의적인 인터셉터는 인증 헤더를 추출하여 외부 엔드포인트로 조용히 전달할 수 있습니다.
동시에 환경 변수에 접근할 수 있기 때문에 공격자는 애플리케이션 로직을 수정하지 않고도 자격 증명을 탈취할 수 있습니다.
외부에서 보면 모든 것이 예상대로 작동하는 것처럼 보입니다. 요청은 성공적으로 완료되고, 서비스는 정상적으로 응답합니다. pipelines는 오류의 징후를 보이지 않습니다. 하지만 동시에 백그라운드 실행 경로를 통해 민감한 데이터가 이미 노출되었을 가능성이 있습니다.
Axios 공격 흐름: 손상된 패키지부터 기밀 정보 노출까지
1. 타협
공격자가 axios 생태계 내에서 신뢰할 수 있는 관리자 계정 또는 패키지 릴리스 경로에 대한 제어권을 획득했습니다.
2. 배포
악성 버전이 npm에 게시되고 개발자 컴퓨터로 다운로드됩니다. CI/CD pipelines와 애플리케이션 빌드는 일반적인 종속성 업데이트를 통해 이루어집니다.
3. 런타임 실행
이 페이로드는 axios가 임포트되어 사용될 때 실행되며, 애플리케이션과 동일한 런타임 권한을 상속받습니다.
4. 비밀 접근
손상된 종속성은 헤더, 토큰, 환경 변수 및 내부 HTTP 통신에 대한 가시성을 확보합니다.
5. 유출
민감한 데이터가 공격자가 제어하는 인프라로 조용히 전송되는 동안 원래 요청은 정상적으로 작동합니다.
침해 지표(IoC)
잠재적 노출 가능성을 조사하기 위해 팀은 먼저 Axios 침해와 관련된 알려진 지표들을 검토해야 합니다. 아래 표는 패키지, 네트워크 활동 및 호스트 아티팩트 전반에 걸쳐 가장 관련성이 높은 신호들을 요약한 것입니다.
이러한 IoC를 해석하는 방법
이러한 지표들은 유용하지만, 완전한 탐지 전략으로 간주해서는 안 됩니다.
실제로 이러한 공격은 단일한 고정 신호에 의존하는 경우가 드뭅니다. 도메인은 바뀌고, 페이로드는 진화하며, 해시는 빠르게 구식이 됩니다. 변하지 않는 것은 바로 공격자의 동작 방식입니다.
예를 들어, 정상적인 HTTP 실행 중에 예상치 못한 외부 요청이 발생하면 데이터 유출을 나타낼 수 있습니다. 마찬가지로, 비정상적인 상황에서 유효한 자격 증명이 사용되는 것은 비밀 정보가 이미 노출되었음을 시사하는 경우가 많습니다.
호스트 수준에서 임시 스크립트나 바이너리 파일이 발견되면, 특히 네트워크 이상 현상과 함께 나타날 경우, 공격 후 활동이 있었음을 시사할 수 있습니다.
즉, IoC는 사건 발생 여부를 확인하는 데 도움이 됩니다.
하지만 행동을 이해하는 것이야말로 문제를 조기에 감지할 수 있게 해줍니다.
| 카테고리 | 지시자 | 세부 정보 |
|---|---|---|
| 묶음 | axios@1.14.1 | 샤숨: 2553649f2322049666871cea80a5d0d6adc700ca |
| 묶음 | axios@0.30.4 | 샤숨: d6f3f62fd3b9f5432f5782b62d8cfd5247d5ee71 |
| 의존 | plain-crypto-js@4.2.1 | 샤숨: 07d889e2dadce6f3910dcbc253317d28ca61c766 |
| 네트워크 | sfrclak[.]com | 명령 및 제어 영역 |
| 네트워크 | 142.11.206[.]73 | 관련 인프라 IP |
| 네트워크 | http://sfrclak[.]com:8000/6202033 | 관찰된 유출 종점 |
| macOS | /Library/Caches/com.apple.act.mond | SHA256 : 92ff08773995ebc8d55ec4b8e1a225d0d1e51efa4ef88b8849d0071230c9645a |
| Windows | %PROGRAMDATA%\wt.exe | 잠재적 지속성 아티팩트 |
| Windows | %TEMP%\6202033.vbs | 스크립트 기반 실행 아티팩트 |
| Windows | %TEMP%\6202033.ps1 | PowerShell 페이로드. SHA256: 617b67a8e1210e4fc87c92d1d1da45a2f311c08d26e89b12307cf583c900d101 |
| Linux | /tmp/ld.py | SHA256 : fcb81618bb15edfdedfb638b4c08a2af9cac9ecfa551af135a8402bf980375cf |
조사 보고서: 이러한 IoC는 위협 탐색을 위한 유용한 출발점입니다. 그러나 공격자는 도메인, 페이로드 및 아티팩트를 빠르게 변경할 수 있습니다. 따라서 팀은 이러한 지표를 예상치 못한 외부 HTTP 트래픽, 비정상적인 접근과 같은 행동 신호와 연관시켜 분석해야 합니다. process.env그리고 특이한 종속성 업데이트.
예시: 손상된 Axios npm 종속성이 데이터를 유출하는 방법
이 Axios npm 공격이 실제로 어떻게 작동하는지 이해하기 위해 간단한 예를 살펴보겠습니다.
Axios를 사용하면 개발자는 요청 인터셉터를 정의할 수 있습니다. 이러한 인터셉터는 각 HTTP 요청 전에 자동으로 실행됩니다.
악성 버전의 Axios는 이 메커니즘을 악용할 수 있습니다.
Axios npm 공격이 위험한 이유
언뜻 보기에는 아무런 문제가 없어 보입니다. 요청은 성공적으로 실행되었고, 애플리케이션은 예상대로 작동합니다. pipelines는 오류 없이 계속 통과합니다.
하지만 가장 중요한 점은 요청이 전송되기 전에 발생합니다. 해당 실행 기간 동안, 취약한 종속성은 인증 헤더, API 토큰, 요청 메타데이터 및 환경 변수와 같은 민감한 데이터에 몰래 접근하여 수집할 수 있습니다.
이 로직은 HTTP 요청 경로에 직접 위치한 신뢰할 수 있는 라이브러리 내에서 실행되므로, 사실상 애플리케이션 자체와 동일한 권한으로 작동합니다. 결과적으로 외부 공격자로부터 보호되어야 할 데이터에 접근할 수 있습니다.
이러한 공격이 특히 위험한 이유는 데이터 접근뿐만 아니라 눈에 보이는 영향이 없다는 점입니다. 기능 중단도 없고, 요청 실패도 없으며, 문제가 발생했다는 즉각적인 신호도 없습니다. 운영 관점에서 보면 모든 것이 예상대로 계속 작동하는 것처럼 보입니다.
한편, 민감한 정보는 일반 애플리케이션 트래픽에 섞여 들어가는 외부 연결을 통해 이미 시스템 밖으로 유출되고 있을 가능성이 있습니다.
이것이 DevOps 문제인 이유 우선
DevOps 팀의 경우, 이러한 유형의 공격은 기존 워크플로에 완벽하게 통합되기 때문에 탐지하기가 특히 어렵습니다.
필요한 패키지는 자동으로 설치됩니다. pipelines는 정상적으로 실행되며 즉각적인 오류는 발생하지 않습니다.
동시에, CI/CD 보안 환경에서는 다음과 같은 중요한 자격 증명이 노출되는 경우가 많습니다.
- 클라우드 제공업체 토큰
- 배포 키
- CI/CD 인증 비밀
이 컨텍스트에서 실행되는 손상된 종속성은 해당 자격 증명에 직접 접근할 수 있습니다.
이로 인해 겉으로는 모든 것이 정상처럼 보이지만, 백그라운드에서 민감한 데이터에 접근하는 상황이 발생합니다.
진짜 위험: 대규모 비밀 폭로
Axios npm 침해 사건은 현대 공격 전략의 중요한 변화를 보여줍니다.
목표는 더 이상 취약점을 악용하는 것이 아니라 유효한 자격 증명에 접근하는 것입니다.
최신 시스템은 환경 기반 인증에 의존하기 때문에 런타임에 실행되는 종속성은 다음과 같은 항목에 접근할 수 있습니다.
- API 키
- 서비스 토큰
- 클라우드 자격 증명
이러한 자격 증명은 깨뜨릴 필요가 없습니다.
사용하기만 하면 됩니다.
이를 통해 공격자는 합법적인 인증을 사용하여 측면 이동을 하고, 서비스에 접근하고, 데이터를 추출할 수 있습니다.
결과적으로 그 영향은 공격 실행 방식이 아니라 어떤 비밀 정보가 노출되는지에 따라 달라집니다.
기존 보안 도구가 이를 놓치는 이유
기존 접근 방식은 알려진 취약점이나 정적 시그니처에 초점을 맞추기 때문에 이러한 공격을 탐지하는 데 어려움을 겪습니다. 그러나 강조된 바와 같이 OpenAI의 분석 Axios 개발자 도구의 보안 침해와 관련하여, 진정한 위험은 신뢰할 수 있는 종속성이 민감한 데이터와 상호 작용하는 런타임 시점에 발생합니다.
하지만 종속성 손상은 명확한 징후를 보이지 않을 수도 있습니다.
다음이있을 수 있습니다.
- CVE 없음
- 악성 서명 없음
- 비정상적인 구문 없음
반면 정적 분석은 런타임 동작을 평가하지 않습니다. 실행 후 종속성이 민감한 데이터와 어떻게 상호 작용하는지 파악할 수 없습니다.
이로 인해 코드가 분석 단계에서는 안전해 보이지만 실행 단계에서는 위험해지는 문제가 발생합니다.
Axios npm 유사 공격을 탐지하고 방지하는 방법
이러한 유형의 Axios npm 공격을 방지하려면 정적 검사에서 런타임 인식으로 전환해야 합니다.
팀은 종속성이 무엇을 포함하는지뿐만 아니라 어떻게 작동하는지에 대한 가시성을 확보해야 합니다.
여기에는 다음이 포함됩니다.
- 런타임 시 민감한 데이터 접근 모니터링
- 비밀 정보가 저장소에 도달하기 전에 탐지하기
- 스캐닝 pipeline노출된 자격 증명에 대한 s 및 아티팩트
- 이상 징후를 파악하기 위해 외부 네트워크 활동을 관찰합니다.
하지만 탐지만으로는 충분하지 않습니다.
탐지부터 예방까지: 실제로 위험을 줄이는 것은 무엇일까요?
이러한 사고가 발생한 후, 팀은 종종 유출 가능성이 있는 수많은 계정 정보에 직면하게 됩니다.
문제는 그것들을 찾는 것이 아니라, 어떤 것들이 중요한지 파악하는 것입니다.
핵심 질문은 다음과 같습니다.
어떤 비밀들이 여전히 유효하고 악용될 수 있을까요?
검증 절차가 없으면 팀은 비활성 자격 증명에 시간을 낭비하는 동안 실제 위험은 그대로 남아 있게 됩니다.
효과적인 대응을 위해서는 다음이 필요합니다:
- 노출된 비밀 탐지
- 접근 권한이 여전히 부여되는지 확인합니다.
- 빠르게 취소하거나 교체하기
이는 노출 시간을 줄이고 공격자가 공격할 수 있는 기회를 제한합니다.
Xygeni는 공급망 위험을 줄이는 데 어떻게 도움을 줄까요?
제니 본 솔루션은 탐지, 검증 및 수정 작업을 단일 워크플로로 통합하여 이러한 문제를 해결합니다.
이 시스템은 코드 전반에 걸쳐 노출된 비밀 정보를 지속적으로 식별합니다. pipelines 및 아티팩트를 확인합니다. 동시에 해당 자격 증명이 환경에서 여전히 활성화되어 있는지 여부를 검증합니다.
이를 통해 팀은 공격자가 실제로 사용할 수 있는 것에 집중할 수 있습니다.
활성 비밀 키가 식별되면 자동화된 복구 워크플로를 통해 키 폐기 또는 제어된 순환을 통해 노출 시간을 줄일 수 있습니다.
그 결과, 응답 속도가 더 빨라지고 예측 가능해집니다.cis또한, 방해 요소가 적습니다.
맺음말
Axios npm 침해 사건은 공급망 공격이 어떻게 진화하고 있는지를 보여줍니다.
공격자들은 더 이상 시스템을 파괴할 필요가 없습니다. 실행 중에 신뢰할 수 있는 종속성을 이용하여 민감한 데이터에 접근합니다.
DevOps 팀에게 이는 런타임 동작을 이해하는 것을 의미합니다. 보안 책임자에게는 위험 노출을 신속하고 효과적으로 줄이는 것을 의미합니다.
현대 사회에서 가장 큰 위험은 무엇이 실행되는가에 있는 것이 아니기 때문입니다.
실행 후에 접근되는 부분입니다.




