Axios npm kompromiss

Axios npm kompromiss: Kas notika, ko tas ietekmē un kā to novērst

TL; DR

Axios npm kompromiss rāda kā mūsdienu piegādes ķēdes uzbrukumi izmantot uzticamas atkarības, lai piekļūtu sensitīviem datiem izpildes laikā. Šo incidentu ir analizējuši vairāki drošības pētnieki, tostarp veicot detalizētu analīzi no 42. vienība nozares atspoguļojums, izceļot ar nacionālo valstu darbību saistītos attiecināšanas modeļus.

Šis notikums ietekmē:

  • DevOps komandas darbojas CI/CD pipelinear uz vidi balstītu autentifikāciju
  • Aizmugures pakalpojumi, kas apstrādā autentificētus API pieprasījumus
  • Lietojumprogrammas, kas izmanto axios iekšējai un ārējai HTTP saziņai

Tā kā axios atrodas pieprasījumu slānī, kompromitēta versija var piekļūt:

  • Autorizācijas galvenes un API marķieri
  • Vides mainīgie un noslēpumi
  • Iekšējā dienesta komunikācija

Patiesā ietekme nav pati atkarība, bet gan tas, kam tā var piekļūt pēc izpildes.

Tūlītējas darbības:

  • Bloķēt atkarīgo versijas un pārskatīt jaunākos atjauninājumus
  • Rotēt API atslēgas, žetonus un CI/CD akreditācijas dati
  • Izejošo pieprasījumu un autentifikācijas darbību uzraudzība
  • Revīzija pipelines atklātiem noslēpumiem

Kas notika Axios npm uzbrukumā?

"Axios" incidents seko pieaugošai piegādes ķēdes uzbrukumu tendencei, kur uzbrucēji mērķē uz plaši izmantotām atkarībām, nevis lietojumprogrammu ievainojamībām.

Apdraudot uzticamu pakotni, uzbrucēji vienlaikus iegūst izpildes iespējas tūkstošos vidēs.

Tā kā axios ir viens no visplašāk izmantotajiem HTTP klientiem JavaScript ekosistēmā, tas ir dziļi integrēts:

  • Aizmugures pakalpojumi
  • Priekšējās lietojumprogrammas
  • CI/CD pipelines

Tas padara to par augstas vērtības mērķi.

Kad ļaunprātīga versija ir ieviesta un izpildīta, tā manto tādas pašas atļaujas kā lietojumprogramma, kas to importēja. Tas ietver piekļuvi tīkla trafikam, akreditācijas datiem un iekšējiem pakalpojumiem.

Kompromiss guva arī plašāku uzmanību ārpus drošības aprindām, ar tādiem ziņojumiem kā Axios pārklājums 
norādot uz iespējamām saitēm ar progresīviem apdraudējuma dalībniekiem un koordinētām kampaņām.

 

Ko Axios Attack patiesībā dara izpildlaikā

Šī uzbrukuma izpratnes atslēga ir koncentrēšanās uz uzvedību izpildes laikā.

Axios darbojas HTTP slānī, kas nozīmē, ka tā apstrādā izejošos pieprasījumus. Tas tai nodrošina tiešu pārredzamību sensitīvos datos, kas plūst caur lietojumprogrammu.

Apdraudēta versija var:

  • Pārtvert izejošos pieprasījumus pirms to nosūtīšanas
  • Uzņemt Authorization galvenes un API žetoni
  • Piekļuve vides mainīgajiem, izmantojot process.env
  • Novērot saziņu starp iekšējiem dienestiem

Piemēram, ļaunprātīgs pārtvērējs var iegūt autentifikācijas galvenes un nemanāmi pārsūtīt tās uz ārēju galapunktu.

Vienlaikus piekļuve vides mainīgajiem ļauj uzbrucējiem izgūt akreditācijas datus, nemainot lietojumprogrammas loģiku.

No ārpuses viss turpina darboties, kā paredzēts. Pieprasījumi tiek veiksmīgi izpildīti, pakalpojumi reaģē normāli un pipelineneuzrāda nekādas kļūmes pazīmes. Tajā pašā laikā sensitīvi dati jau var būt atklāti, izmantojot fona izpildes ceļus.

 

Axios uzbrukuma plūsma: no kompromitētas pakotnes līdz slepenas informācijas atklāšanai

1. Kompromiss

Uzbrucējs iegūst kontroli pār uzticamu uzturētāja kontu vai pakotnes izlaišanas ceļu Axios ekosistēmā.

2. Izplatīšana

Ļaunprātīgas versijas tiek publicētas npm un ievadītas izstrādātāju datoros. CI/CD pipelines, un lietojumprogrammas tiek veidotas, izmantojot parastos atkarību atjauninājumus.

3. Izpildes laiks

Datu plūsma tiek izpildīta, kad axios tiek importēts un izmantots, mantojot tās pašas izpildlaika privilēģijas kā lietojumprogramma.

4. Slepena piekļuve

Apdraudētā atkarība iegūst redzamību galvenēs, žetonos, vides mainīgajos un iekšējā HTTP saziņā.

5. Eksfiltrācija

Sensitīvi dati tiek klusībā nosūtīti uzbrucēja kontrolētai infrastruktūrai, kamēr sākotnējie pieprasījumi turpina darboties normāli.

Kompromisa rādītāji (IoC)

Lai izpētītu iespējamo apdraudējumu, komandām jāsāk ar zināmo indikatoru pārskatīšanu, kas saistīti ar Axios kompromitēšanu. Zemāk esošajā tabulā ir apkopoti svarīgākie signāli dažādās pakotnēs, tīkla aktivitātē un resursdatora artefaktos.

Kā interpretēt šos IoC

Lai gan šie rādītāji ir noderīgi, tos nevajadzētu uzskatīt par pilnīgu atklāšanas stratēģiju.

Praksē šādi uzbrukumi reti balstās uz vienu statisku signālu. Domēni mainās, vērtumi attīstās, un heši ātri noveco. Kas paliek nemainīgs, ir uzvedība.

Piemēram, negaidīti izejošie pieprasījumi normālas HTTP izpildes laikā var norādīt uz datu noplūdi. Līdzīgi derīgu akreditācijas datu izmantošana neparastos kontekstos bieži vien norāda, ka noslēpumi jau ir atklāti.

Resursdatora līmenī pagaidu skriptu vai bināro failu klātbūtne var liecināt par aktivitāti pēc ekspluatācijas, īpaši, ja to kombinē ar tīkla anomālijām.

Citiem vārdiem sakot, IoC palīdz apstiprināt incidentu.

Tomēr uzvedības izpratne ļauj to atklāt agri.

Kategorija Indikators Sīkāka informācija
Pakete axios@1.14.1 šasums: 2553649f2322049666871cea80a5d0d6adc700ca
Pakete axios@0.30.4 šasums: d6f3f62fd3b9f5432f5782b62d8cfd5247d5ee71
Atkarība plain-crypto-js@4.2.1 šasums: 07d889e2dadce6f3910dcbc253317d28ca61c766
tīkls sfrclak[.]com Komandvadības un kontroles domēns
tīkls 142.11.206[.]73 Saistītās infrastruktūras IP
tīkls http://sfrclak[.]com:8000/6202033 Novērotais eksfiltrācijas galapunkts
macOS /Library/Caches/com.apple.act.mond SHA256: 92ff08773995ebc8d55ec4b8e1a225d0d1e51efa4ef88b8849d0071230c9645a
Windows %PROGRAMDATA%\wt.exe Potenciāls noturības artefakts
Windows %TEMP%\6202033.vbs Uz skriptu balstīts izpildes artefakts
Windows %TEMP%\6202033.ps1 PowerShell lietderīgā slodze. SHA256: 617b67a8e1210e4fc87c92d1d1da45a2f311c08d26e89b12307cf583c900d101
Linux /tmp/ld.py SHA256: fcb81618bb15edfdedfb638b4c08a2af9cac9ecfa551af135a8402bf980375cf

Izmeklēšanas piezīme: Šie IoC ir noderīgs sākumpunkts draudu meklēšanai. Tomēr uzbrucēji var ātri mainīt domēnus, vērtumus un artefaktus. Šī iemesla dēļ komandām šie indikatori ir jākorelē ar uzvedības signāliem, piemēram, negaidītu izejošo HTTP datplūsmu, anomālu piekļuvi process.envun neparasti atkarību atjauninājumi.

Piemērs: Kā kompromitēta Axios npm atkarība var izfiltrēt datus

Lai saprastu, kā šis Axios npm uzbrukums darbojas praksē, apsveriet vienkāršotu piemēru.

Axios ļauj izstrādātājiem definēt pieprasījumu pārtvērējus. Šie pārtvērēji tiek izpildīti automātiski pirms katra HTTP pieprasījuma.

Ļaunprātīga axios versija var ļaunprātīgi izmantot šo mehānismu:

Kāpēc Axios npm uzbrukums ir bīstams

No pirmā acu uzmetiena nekas nešķiet nepareizi. Pieprasījums tiek veiksmīgi izpildīts, lietojumprogramma darbojas, kā paredzēts, un pipelineturpina noritēt bez kļūdām.

Tomēr kritiskā detaļa notiek pirms pieprasījuma nosūtīšanas. Šajā izpildes logā apdraudētā atkarība var klusībā piekļūt un apkopot sensitīvus datus, piemēram, autorizācijas galvenes, API žetonus, pieprasījuma metadatus un vides mainīgos.

Tā kā šī loģika darbojas uzticamā bibliotēkā, kas atrodas tieši HTTP pieprasījuma ceļā, tā faktiski darbojas ar tādām pašām privilēģijām kā pati lietojumprogramma. Rezultātā tā var piekļūt datiem, kas parasti būtu aizsargāti no ārējiem uzbrucējiem.

Īpaši bīstamu šo situāciju padara ne tikai datu piekļuve, bet arī redzamas ietekmes trūkums. Nav funkcionalitātes traucējumu, nav neizdevušos pieprasījumu un nav tūlītēja signāla, ka kaut kas nav kārtībā. No operacionālā viedokļa viss turpina darboties, kā paredzēts.

Tikmēr sensitīva informācija, iespējams, jau pamet sistēmu, izmantojot izejošos savienojumus, kas saplūst ar parasto lietojumprogrammu datplūsmu.

Kāpēc šī vispirms ir DevOps problēma

DevOps komandām šāda veida uzbrukumus ir īpaši grūti atklāt, jo tie nemanāmi integrējas esošajās darbplūsmās.

Atkarības tiek instalētas automātiski, pipelinedarbojas normāli, un nerodas tūlītējas kļūmes.

Tajā pašā laikā, CI/CD vidēs bieži tiek atklāti augstas vērtības akreditācijas dati, tostarp:

  • Mākoņpakalpojumu sniedzēju žetoni
  • Izvietošanas atslēgas
  • CI/CD autentifikācijas noslēpumi

Šajā kontekstā darbojoša kompromitēta atkarība var tieši piekļūt šiem akreditācijas datiem.

Tas rada situāciju, kurā viss šķiet normāli, bet fonā tiek piekļūts sensitīviem datiem.

Reālais risks: slepena atmaskošana plašā mērogā

Axios npm kompromiss izceļ būtiskas pārmaiņas mūsdienu uzbrukuma stratēģijās.

Mērķis vairs nav izmantot ievainojamības, bet gan piekļūt derīgiem akreditācijas datiem.

Tā kā mūsdienu sistēmas balstās uz uz vidi balstītu autentifikāciju, atkarība, kas darbojas izpildlaikā, var piekļūt:

  • API atslēgas
  • Pakalpojumu žetoni
  • Mākoņa akreditācijas dati

Šīs akreditācijas nav nepieciešams salauzt.

Tie ir tikai jāizmanto.

Tas ļauj uzbrucējiem pārvietoties sāniski, piekļūt pakalpojumiem un iegūt datus, izmantojot likumīgu autentifikāciju.

Tā rezultātā ietekme ir atkarīga no tā, kādi noslēpumi tiek atklāti, nevis no tā, kā uzbrukums tiek veikts.

Kāpēc tradicionālie drošības rīki to neizmanto

Tradicionālajām pieejām ir grūti atklāt šos uzbrukumus, jo tās koncentrējas uz zināmām ievainojamībām vai statiskām signatūrām. Tomēr, kā uzsvērts OpenAI analīze Axios izstrādātāja rīka kompromitēšanas gadījumā reālais risks parādās izpildes laikā, kad uzticamas atkarības mijiedarbojas ar sensitīviem datiem.

Tomēr apdraudētai atkarībai var nebūt acīmredzamu pazīmju.

Var būt:

  • Nav CVE
  • Nav ļaunprātīga paraksta
  • Nav anomālas sintakses

Vienlaikus statiskā analīze nevērtē izpildlaika uzvedību. Tā nevar noteikt, kā atkarība mijiedarbojas ar sensitīviem datiem pēc izpildes.

Tas rada plaisu, kurā kods analīzes laikā šķiet drošs, bet izpildes laikā kļūst riskants.

Kā atklāt un novērst Axios npm līdzīgus uzbrukumus

Lai novērstu šāda veida Axios npm uzbrukumu, ir nepieciešama pāreja no statiskas pārbaudes uz izpratni par izpildlaiku.

Komandām ir nepieciešama pārredzamība par atkarību darbību, ne tikai to saturu.

Tas ietver:

  • Piekļuves sensitīviem datiem uzraudzība izpildes laikā
  • Noslēpumu atklāšana, pirms tie nonāk krātuvēs
  • Skenēšana pipelineun artefakti par atklātiem akreditācijas datiem
  • Izejošās tīkla aktivitātes novērošana, lai noteiktu anomālijas

Tomēr ar atklāšanu vien nepietiek.

No atklāšanas līdz profilaksei: kas patiesībā samazina risku

Pēc šāda incidenta komandas bieži saskaras ar lielu skaitu potenciāli atklātu akreditācijas datu.

Izaicinājums nav tos atrast. Izaicinājums ir noteikt, kuri no tiem ir svarīgi.

Galvenais jautājums kļūst:

Kuri noslēpumi joprojām ir derīgi un izmantojami?

Bez verifikācijas komandas pavada laiku ar neaktīviem akreditācijas datiem, kamēr reālie riski paliek atklāti.

Efektīvai reaģēšanai nepieciešams:

  • Atklātu noslēpumu atklāšana
  • Pārbauda, ​​vai viņi joprojām piešķir piekļuvi
  • Ātra atsaukšana vai rotācija

Tas samazina iedarbības laiku un ierobežo uzbrucēja logu.

Kā Xygeni palīdz samazināt piegādes ķēdes risku

Ksigēni risina šo problēmu, apvienojot noteikšanu, verifikāciju un koriģējošos pasākumus vienā darbplūsmā.

Tas nepārtraukti identificē atklātus noslēpumus visā kodā, pipelineun artefaktus. Vienlaikus tas pārbauda, ​​vai šie akreditācijas dati joprojām ir aktīvi vidē.

Tas ļauj komandām koncentrēties uz to, ko uzbrucēji faktiski varētu izmantot.

Kad aktīvie noslēpumi ir identificēti, automatizētas koriģējošas darbplūsmas palīdz samazināt iedarbības laiku, izmantojot atsaukšanu vai kontrolētu rotāciju.

Rezultātā reakcija kļūst ātrāka, precīzākacise, un mazāk traucējoši.

Secinājumi

Axios npm kompromiss atspoguļo to, kā attīstās piegādes ķēdes uzbrukumi.

Uzbrucējiem vairs nav jāuzlauž sistēmas. Viņi paļaujas uz uzticamām atkarībām, lai piekļūtu sensitīviem datiem izpildes laikā.

DevOps komandām tas nozīmē izpratni par izpildlaika uzvedību. Drošības vadītājiem tas nozīmē ātru un efektīvu riska samazināšanu.

Jo mūsdienu vidē lielākais risks nav tas, kas tiek izpildīts.

Tas ir tas, kam tiek piekļūts, kad tas darbojas.

sca-tools-software-composition-analysis-tools
Prioritizējiet, novērsiet un aizsargājiet savus programmatūras riskus
Iegūstiet savu bezmaksas kontu.
Nepieciešama kredītkarte.

Nodrošiniet programmatūras izstrādi un piegādi

ar Xygeni produktu komplektu