TL; DR
Axios npm kompromiss rāda kā mūsdienu piegādes ķēdes uzbrukumi izmantot uzticamas atkarības, lai piekļūtu sensitīviem datiem izpildes laikā. Šo incidentu ir analizējuši vairāki drošības pētnieki, tostarp veicot detalizētu analīzi no 42. vienība nozares atspoguļojums, izceļot ar nacionālo valstu darbību saistītos attiecināšanas modeļus.
Šis notikums ietekmē:
- DevOps komandas darbojas CI/CD pipelinear uz vidi balstītu autentifikāciju
- Aizmugures pakalpojumi, kas apstrādā autentificētus API pieprasījumus
- Lietojumprogrammas, kas izmanto axios iekšējai un ārējai HTTP saziņai
Tā kā axios atrodas pieprasījumu slānī, kompromitēta versija var piekļūt:
- Autorizācijas galvenes un API marķieri
- Vides mainīgie un noslēpumi
- Iekšējā dienesta komunikācija
Patiesā ietekme nav pati atkarība, bet gan tas, kam tā var piekļūt pēc izpildes.
Tūlītējas darbības:
- Bloķēt atkarīgo versijas un pārskatīt jaunākos atjauninājumus
- Rotēt API atslēgas, žetonus un CI/CD akreditācijas dati
- Izejošo pieprasījumu un autentifikācijas darbību uzraudzība
- Revīzija pipelines atklātiem noslēpumiem
Kas notika Axios npm uzbrukumā?
"Axios" incidents seko pieaugošai piegādes ķēdes uzbrukumu tendencei, kur uzbrucēji mērķē uz plaši izmantotām atkarībām, nevis lietojumprogrammu ievainojamībām.
Apdraudot uzticamu pakotni, uzbrucēji vienlaikus iegūst izpildes iespējas tūkstošos vidēs.
Tā kā axios ir viens no visplašāk izmantotajiem HTTP klientiem JavaScript ekosistēmā, tas ir dziļi integrēts:
- Aizmugures pakalpojumi
- Priekšējās lietojumprogrammas
- CI/CD pipelines
Tas padara to par augstas vērtības mērķi.
Kad ļaunprātīga versija ir ieviesta un izpildīta, tā manto tādas pašas atļaujas kā lietojumprogramma, kas to importēja. Tas ietver piekļuvi tīkla trafikam, akreditācijas datiem un iekšējiem pakalpojumiem.
Kompromiss guva arī plašāku uzmanību ārpus drošības aprindām, ar tādiem ziņojumiem kā Axios pārklājums
norādot uz iespējamām saitēm ar progresīviem apdraudējuma dalībniekiem un koordinētām kampaņām.
Ko Axios Attack patiesībā dara izpildlaikā
Šī uzbrukuma izpratnes atslēga ir koncentrēšanās uz uzvedību izpildes laikā.
Axios darbojas HTTP slānī, kas nozīmē, ka tā apstrādā izejošos pieprasījumus. Tas tai nodrošina tiešu pārredzamību sensitīvos datos, kas plūst caur lietojumprogrammu.
Apdraudēta versija var:
- Pārtvert izejošos pieprasījumus pirms to nosūtīšanas
- Uzņemt
Authorizationgalvenes un API žetoni - Piekļuve vides mainīgajiem, izmantojot
process.env - Novērot saziņu starp iekšējiem dienestiem
Piemēram, ļaunprātīgs pārtvērējs var iegūt autentifikācijas galvenes un nemanāmi pārsūtīt tās uz ārēju galapunktu.
Vienlaikus piekļuve vides mainīgajiem ļauj uzbrucējiem izgūt akreditācijas datus, nemainot lietojumprogrammas loģiku.
No ārpuses viss turpina darboties, kā paredzēts. Pieprasījumi tiek veiksmīgi izpildīti, pakalpojumi reaģē normāli un pipelineneuzrāda nekādas kļūmes pazīmes. Tajā pašā laikā sensitīvi dati jau var būt atklāti, izmantojot fona izpildes ceļus.
Axios uzbrukuma plūsma: no kompromitētas pakotnes līdz slepenas informācijas atklāšanai
1. Kompromiss
Uzbrucējs iegūst kontroli pār uzticamu uzturētāja kontu vai pakotnes izlaišanas ceļu Axios ekosistēmā.
2. Izplatīšana
Ļaunprātīgas versijas tiek publicētas npm un ievadītas izstrādātāju datoros. CI/CD pipelines, un lietojumprogrammas tiek veidotas, izmantojot parastos atkarību atjauninājumus.
3. Izpildes laiks
Datu plūsma tiek izpildīta, kad axios tiek importēts un izmantots, mantojot tās pašas izpildlaika privilēģijas kā lietojumprogramma.
4. Slepena piekļuve
Apdraudētā atkarība iegūst redzamību galvenēs, žetonos, vides mainīgajos un iekšējā HTTP saziņā.
5. Eksfiltrācija
Sensitīvi dati tiek klusībā nosūtīti uzbrucēja kontrolētai infrastruktūrai, kamēr sākotnējie pieprasījumi turpina darboties normāli.
Kompromisa rādītāji (IoC)
Lai izpētītu iespējamo apdraudējumu, komandām jāsāk ar zināmo indikatoru pārskatīšanu, kas saistīti ar Axios kompromitēšanu. Zemāk esošajā tabulā ir apkopoti svarīgākie signāli dažādās pakotnēs, tīkla aktivitātē un resursdatora artefaktos.
Kā interpretēt šos IoC
Lai gan šie rādītāji ir noderīgi, tos nevajadzētu uzskatīt par pilnīgu atklāšanas stratēģiju.
Praksē šādi uzbrukumi reti balstās uz vienu statisku signālu. Domēni mainās, vērtumi attīstās, un heši ātri noveco. Kas paliek nemainīgs, ir uzvedība.
Piemēram, negaidīti izejošie pieprasījumi normālas HTTP izpildes laikā var norādīt uz datu noplūdi. Līdzīgi derīgu akreditācijas datu izmantošana neparastos kontekstos bieži vien norāda, ka noslēpumi jau ir atklāti.
Resursdatora līmenī pagaidu skriptu vai bināro failu klātbūtne var liecināt par aktivitāti pēc ekspluatācijas, īpaši, ja to kombinē ar tīkla anomālijām.
Citiem vārdiem sakot, IoC palīdz apstiprināt incidentu.
Tomēr uzvedības izpratne ļauj to atklāt agri.
| Kategorija | Indikators | Sīkāka informācija |
|---|---|---|
| Pakete | axios@1.14.1 | šasums: 2553649f2322049666871cea80a5d0d6adc700ca |
| Pakete | axios@0.30.4 | šasums: d6f3f62fd3b9f5432f5782b62d8cfd5247d5ee71 |
| Atkarība | plain-crypto-js@4.2.1 | šasums: 07d889e2dadce6f3910dcbc253317d28ca61c766 |
| tīkls | sfrclak[.]com | Komandvadības un kontroles domēns |
| tīkls | 142.11.206[.]73 | Saistītās infrastruktūras IP |
| tīkls | http://sfrclak[.]com:8000/6202033 | Novērotais eksfiltrācijas galapunkts |
| macOS | /Library/Caches/com.apple.act.mond | SHA256: 92ff08773995ebc8d55ec4b8e1a225d0d1e51efa4ef88b8849d0071230c9645a |
| Windows | %PROGRAMDATA%\wt.exe | Potenciāls noturības artefakts |
| Windows | %TEMP%\6202033.vbs | Uz skriptu balstīts izpildes artefakts |
| Windows | %TEMP%\6202033.ps1 | PowerShell lietderīgā slodze. SHA256: 617b67a8e1210e4fc87c92d1d1da45a2f311c08d26e89b12307cf583c900d101 |
| Linux | /tmp/ld.py | SHA256: fcb81618bb15edfdedfb638b4c08a2af9cac9ecfa551af135a8402bf980375cf |
Izmeklēšanas piezīme: Šie IoC ir noderīgs sākumpunkts draudu meklēšanai. Tomēr uzbrucēji var ātri mainīt domēnus, vērtumus un artefaktus. Šī iemesla dēļ komandām šie indikatori ir jākorelē ar uzvedības signāliem, piemēram, negaidītu izejošo HTTP datplūsmu, anomālu piekļuvi process.envun neparasti atkarību atjauninājumi.
Piemērs: Kā kompromitēta Axios npm atkarība var izfiltrēt datus
Lai saprastu, kā šis Axios npm uzbrukums darbojas praksē, apsveriet vienkāršotu piemēru.
Axios ļauj izstrādātājiem definēt pieprasījumu pārtvērējus. Šie pārtvērēji tiek izpildīti automātiski pirms katra HTTP pieprasījuma.
Ļaunprātīga axios versija var ļaunprātīgi izmantot šo mehānismu:
Kāpēc Axios npm uzbrukums ir bīstams
No pirmā acu uzmetiena nekas nešķiet nepareizi. Pieprasījums tiek veiksmīgi izpildīts, lietojumprogramma darbojas, kā paredzēts, un pipelineturpina noritēt bez kļūdām.
Tomēr kritiskā detaļa notiek pirms pieprasījuma nosūtīšanas. Šajā izpildes logā apdraudētā atkarība var klusībā piekļūt un apkopot sensitīvus datus, piemēram, autorizācijas galvenes, API žetonus, pieprasījuma metadatus un vides mainīgos.
Tā kā šī loģika darbojas uzticamā bibliotēkā, kas atrodas tieši HTTP pieprasījuma ceļā, tā faktiski darbojas ar tādām pašām privilēģijām kā pati lietojumprogramma. Rezultātā tā var piekļūt datiem, kas parasti būtu aizsargāti no ārējiem uzbrucējiem.
Īpaši bīstamu šo situāciju padara ne tikai datu piekļuve, bet arī redzamas ietekmes trūkums. Nav funkcionalitātes traucējumu, nav neizdevušos pieprasījumu un nav tūlītēja signāla, ka kaut kas nav kārtībā. No operacionālā viedokļa viss turpina darboties, kā paredzēts.
Tikmēr sensitīva informācija, iespējams, jau pamet sistēmu, izmantojot izejošos savienojumus, kas saplūst ar parasto lietojumprogrammu datplūsmu.
Kāpēc šī vispirms ir DevOps problēma
DevOps komandām šāda veida uzbrukumus ir īpaši grūti atklāt, jo tie nemanāmi integrējas esošajās darbplūsmās.
Atkarības tiek instalētas automātiski, pipelinedarbojas normāli, un nerodas tūlītējas kļūmes.
Tajā pašā laikā, CI/CD vidēs bieži tiek atklāti augstas vērtības akreditācijas dati, tostarp:
- Mākoņpakalpojumu sniedzēju žetoni
- Izvietošanas atslēgas
- CI/CD autentifikācijas noslēpumi
Šajā kontekstā darbojoša kompromitēta atkarība var tieši piekļūt šiem akreditācijas datiem.
Tas rada situāciju, kurā viss šķiet normāli, bet fonā tiek piekļūts sensitīviem datiem.
Reālais risks: slepena atmaskošana plašā mērogā
Axios npm kompromiss izceļ būtiskas pārmaiņas mūsdienu uzbrukuma stratēģijās.
Mērķis vairs nav izmantot ievainojamības, bet gan piekļūt derīgiem akreditācijas datiem.
Tā kā mūsdienu sistēmas balstās uz uz vidi balstītu autentifikāciju, atkarība, kas darbojas izpildlaikā, var piekļūt:
- API atslēgas
- Pakalpojumu žetoni
- Mākoņa akreditācijas dati
Šīs akreditācijas nav nepieciešams salauzt.
Tie ir tikai jāizmanto.
Tas ļauj uzbrucējiem pārvietoties sāniski, piekļūt pakalpojumiem un iegūt datus, izmantojot likumīgu autentifikāciju.
Tā rezultātā ietekme ir atkarīga no tā, kādi noslēpumi tiek atklāti, nevis no tā, kā uzbrukums tiek veikts.
Kāpēc tradicionālie drošības rīki to neizmanto
Tradicionālajām pieejām ir grūti atklāt šos uzbrukumus, jo tās koncentrējas uz zināmām ievainojamībām vai statiskām signatūrām. Tomēr, kā uzsvērts OpenAI analīze Axios izstrādātāja rīka kompromitēšanas gadījumā reālais risks parādās izpildes laikā, kad uzticamas atkarības mijiedarbojas ar sensitīviem datiem.
Tomēr apdraudētai atkarībai var nebūt acīmredzamu pazīmju.
Var būt:
- Nav CVE
- Nav ļaunprātīga paraksta
- Nav anomālas sintakses
Vienlaikus statiskā analīze nevērtē izpildlaika uzvedību. Tā nevar noteikt, kā atkarība mijiedarbojas ar sensitīviem datiem pēc izpildes.
Tas rada plaisu, kurā kods analīzes laikā šķiet drošs, bet izpildes laikā kļūst riskants.
Kā atklāt un novērst Axios npm līdzīgus uzbrukumus
Lai novērstu šāda veida Axios npm uzbrukumu, ir nepieciešama pāreja no statiskas pārbaudes uz izpratni par izpildlaiku.
Komandām ir nepieciešama pārredzamība par atkarību darbību, ne tikai to saturu.
Tas ietver:
- Piekļuves sensitīviem datiem uzraudzība izpildes laikā
- Noslēpumu atklāšana, pirms tie nonāk krātuvēs
- Skenēšana pipelineun artefakti par atklātiem akreditācijas datiem
- Izejošās tīkla aktivitātes novērošana, lai noteiktu anomālijas
Tomēr ar atklāšanu vien nepietiek.
No atklāšanas līdz profilaksei: kas patiesībā samazina risku
Pēc šāda incidenta komandas bieži saskaras ar lielu skaitu potenciāli atklātu akreditācijas datu.
Izaicinājums nav tos atrast. Izaicinājums ir noteikt, kuri no tiem ir svarīgi.
Galvenais jautājums kļūst:
Kuri noslēpumi joprojām ir derīgi un izmantojami?
Bez verifikācijas komandas pavada laiku ar neaktīviem akreditācijas datiem, kamēr reālie riski paliek atklāti.
Efektīvai reaģēšanai nepieciešams:
- Atklātu noslēpumu atklāšana
- Pārbauda, vai viņi joprojām piešķir piekļuvi
- Ātra atsaukšana vai rotācija
Tas samazina iedarbības laiku un ierobežo uzbrucēja logu.
Kā Xygeni palīdz samazināt piegādes ķēdes risku
Ksigēni risina šo problēmu, apvienojot noteikšanu, verifikāciju un koriģējošos pasākumus vienā darbplūsmā.
Tas nepārtraukti identificē atklātus noslēpumus visā kodā, pipelineun artefaktus. Vienlaikus tas pārbauda, vai šie akreditācijas dati joprojām ir aktīvi vidē.
Tas ļauj komandām koncentrēties uz to, ko uzbrucēji faktiski varētu izmantot.
Kad aktīvie noslēpumi ir identificēti, automatizētas koriģējošas darbplūsmas palīdz samazināt iedarbības laiku, izmantojot atsaukšanu vai kontrolētu rotāciju.
Rezultātā reakcija kļūst ātrāka, precīzākacise, un mazāk traucējoši.
Secinājumi
Axios npm kompromiss atspoguļo to, kā attīstās piegādes ķēdes uzbrukumi.
Uzbrucējiem vairs nav jāuzlauž sistēmas. Viņi paļaujas uz uzticamām atkarībām, lai piekļūtu sensitīviem datiem izpildes laikā.
DevOps komandām tas nozīmē izpratni par izpildlaika uzvedību. Drošības vadītājiem tas nozīmē ātru un efektīvu riska samazināšanu.
Jo mūsdienu vidē lielākais risks nav tas, kas tiek izpildīts.
Tas ir tas, kam tiek piekļūts, kad tas darbojas.




