Компромис на Axios npm

Компромис со Axios npm: Што се случи, кој е засегнат и како да се спречи

TL; ДР

Компромисот на axios npm покажува како се напаѓа модерниот синџир на снабдување искористување на доверливи зависности за пристап до чувствителни податоци за време на извршување. Овој инцидент е анализиран од повеќе истражувачи за безбедност, вклучувајќи детални прегледи од Unit42 покриеност на индустријата што ги истакнува моделите на припишување поврзани со активноста на националната држава.

Овој инцидент влијае на:

  • DevOps тимови кои работат CI/CD pipelines со автентикација базирана на околина
  • Бекенд услуги кои ракуваат со автентицирани API барања
  • Апликации што користат axios за внатрешна и надворешна HTTP комуникација

Бидејќи axios се наоѓа во слојот за барање, компромитирана верзија може да пристапи до:

  • Заглавија за авторизација и АПИ токени
  • Променливи на околината и тајни
  • Внатрешна комуникација на услугата

Вистинското влијание не е самата зависност, туку она што може да се пристапи откако ќе се изврши.

Непосредни активности:

  • Заклучете ги верзиите на зависност и прегледајте ги неодамнешните ажурирања
  • Ротирајте ги API клучевите, токените и CI/CD Акредитивните писма
  • Следете ги излезните барања и активноста за автентикација
  • Ревизија pipelineза откриени тајни

Што се случи во нападот на Axios npm

Инцидентот со axios го следи растечкиот модел во нападите во синџирот на снабдување, каде што напаѓачите ги таргетираат широко користените зависности наместо ранливостите на апликациите.

Со компромитирање на доверлив пакет, напаѓачите добиваат извршување во илјадници средини истовремено.

Бидејќи axios е еден од најчесто користените HTTP клиенти во екосистемот на JavaScript, тој е длабоко интегриран во:

  • Заднински услуги
  • Фронтенд апликации
  • CI/CD pipelines

Ова го прави цел со висока вредност.

Откако ќе се воведе и изврши злонамерна верзија, таа ги наследува истите дозволи како и апликацијата што ја увезла. Тоа вклучува пристап до мрежен сообраќај, акредитиви и внатрешни услуги.

Компромисот, исто така, доби пошироко внимание надвор од безбедносната заедница, со извештаи како што е Axios. покриеност 
укажувајќи на можни врски со напредни актери на закана и координирани кампањи.

 

Што всушност прави нападот на Axios за време на извршување

Клучот за разбирање на овој напад е фокусирањето на однесувањето за време на извршување.

Axios работи на HTTP слојот, што значи дека обработува излезни барања. Ова му дава директен увид во чувствителните податоци што течат низ апликацијата.

Компромитирана верзија може:

  • Пресретни ги појдовните барања пред да бидат испратени
  • Снимајте Authorization заглавија и API токени
  • Пристап до променливите на околината преку process.env
  • Следете ја комуникацијата помеѓу внатрешните служби

На пример, злонамерен пресретнувач може да извлече заглавија за автентикација и тивко да ги препрати до надворешна крајна точка.

Во исто време, пристапот до променливите на околината им овозможува на напаѓачите да ги преземат акредитивите без да ја менуваат логиката на апликацијата.

Однадвор, сè продолжува да работи како што се очекува. Барањата завршуваат успешно, услугите одговараат нормално и pipelineне покажуваат знаци на дефект. Во исто време, чувствителните податоци можеби веќе се изложени преку патеките за извршување во позадина.

 

Тек на напад на Axios: Од компромитиран пакет до тајно откривање

1. Компромис

Напаѓачот добива контрола врз доверлива сметка на одржувач или патека за објавување на пакет во рамките на екосистемот axios.

2 Дистрибуција

Злонамерните верзии се објавуваат во npm и се внесуваат во машините на програмерите, CI/CD pipelines, а апликацијата се гради преку нормални ажурирања на зависности.

3. Извршување за време на извршување

Товарот се извршува кога axios се импортира и користи, наследувајќи ги истите привилегии за извршување како и апликацијата.

4. Таен пристап

Компромитираната зависност добива видливост во заглавијата, токените, променливите на околината и внатрешната HTTP комуникација.

5. Ексфилтрација

Чувствителните податоци тивко се испраќаат до инфраструктура контролирана од напаѓачот, додека оригиналните барања продолжуваат да работат нормално.

Индикатори на компромис (IoCs)

За да се испита потенцијалната изложеност, тимовите треба да започнат со преглед на познати индикатори поврзани со компромитирањето на axios. Табелата подолу ги сумира најрелевантните сигнали низ пакетите, мрежната активност и артефактите на домаќинот.

Како да се толкуваат овие IoCs

Иако овие индикатори се корисни, тие не треба да се третираат како целосна стратегија за откривање.

Во пракса, напади како овој ретко се потпираат на еден статички сигнал. Домените се менуваат, носивоста еволуира, а хешовите брзо стануваат застарени. Она што останува конзистентно е однесувањето.

На пример, неочекуваните излезни барања за време на нормалното извршување на HTTP можат да укажуваат на ексфилтрација на податоци. Слично на тоа, употребата на валидни акредитиви во необични контексти често сигнализира дека тајните веќе се откриени.

На ниво на домаќин, присуството на привремени скрипти или бинарни датотеки може да укажува на активност по експлоатацијата, особено кога е комбинирано со мрежни аномалии.

Со други зборови, IoC ви помагаат да потврдите инцидент.

Сепак, разбирањето на однесувањето е она што ви овозможува да го откриете рано.

категорија индикатор детали за
пакет axios@1.14.1 шасум: 2553649f2322049666871cea80a5d0d6adc700ca
пакет axios@0.30.4 шасум: d6f3f62fd3b9f5432f5782b62d8cfd5247d5ee71
зависност plain-crypto-js@4.2.1 шасум: 07d889e2dadce6f3910dcbc253317d28ca61c766
мрежа sfrclak[.]com Домен за команда и контрола
мрежа 142.11.206[.]73 Поврзана инфраструктурна IP адреса
мрежа http://sfrclak[.]com:8000/6202033 Набљудувана крајна точка на ексфилтрација
MacOS /Library/Caches/com.apple.act.mond SHA256: 92ff08773995ebc8d55ec4b8e1a225d0d1e51efa4ef88b8849d0071230c9645a
Windows %PROGRAMDATA%\wt.exe Потенцијален артефакт на перзистенција
Windows %TEMP%\6202033.vbs Артефакт за извршување базиран на скрипта
Windows %TEMP%\6202033.ps1 Оптоварување на PowerShell. SHA256: 617b67a8e1210e4fc87c92d1d1da45a2f311c08d26e89b12307cf583c900d101
Linux /tmp/ld.py SHA256: fcb81618bb15edfdedfb638b4c08a2af9cac9ecfa551af135a8402bf980375cf

Белешка за истрагата: Овие IoC се корисна почетна точка за лов на закани. Сепак, напаѓачите можат брзо да ги ротираат домените, носивоста и артефактите. Поради таа причина, тимовите треба да ги поврзат овие индикатори со сигнали за однесување, како што се неочекуван излезен HTTP сообраќај, аномален пристап до process.envи необични ажурирања на зависности.

Пример: Како компромитирана зависност од Axios npm може да ексфилтрира податоци

За да разберете како функционира овој Axios npm напад во пракса, разгледајте поедноставен пример.

Axios им овозможува на програмерите да дефинираат пресретнувачи на барања. Овие пресретнувачи се извршуваат автоматски пред секое HTTP барање.

Злонамерна верзија на axios може да го злоупотреби овој механизам:

Зошто нападот со Axios npm е опасен

На прв поглед, ништо не изгледа погрешно. Барањето е успешно извршено, апликацијата се однесува како што се очекуваше и pipelineпродолжуваат да поминуваат без грешки.

Сепак, критичниот детаљ се случува пред да се испрати барањето. За време на тој прозорец за извршување, компромитираната зависност може тивко да пристапи и да собира чувствителни податоци како што се заглавија за авторизација, API токени, метаподатоци за барања и променливи на околината.

Бидејќи оваа логика работи во доверлива библиотека што се наоѓа директно во патеката на HTTP барањето, таа ефикасно работи со истите привилегии како и самата апликација. Како резултат на тоа, може да пристапи до податоци што нормално би биле заштитени од надворешни напаѓачи.

Она што го прави ова особено опасно не е само пристапот до податоци, туку и недостатокот на видливо влијание. Нема прекин во функционалноста, нема неуспешни барања и нема непосреден сигнал дека нешто не е во ред. Од оперативна перспектива, сè продолжува да работи како што се очекува.

Во меѓувреме, чувствителни информации можеби веќе го напуштаат системот преку излезни врски што се вклопуваат во нормалниот сообраќај на апликацијата.

Зошто ова е проблем пред сè на DevOps

За DevOps тимовите, овој тип на напад е особено тежок за откривање бидејќи се интегрира беспрекорно во постојните работни процеси.

Зависностите се инсталираат автоматски, pipelineсе извршуваат нормално и не се јавуваат веднаш грешки.

Во исто време, CI/CD средините често откриваат високовредни ингеренции, вклучувајќи:

  • Токени на даватели на услуги во облак
  • Клучеви за распоредување
  • CI/CD тајни за автентикација

Компромитирана зависност што работи во овој контекст може директно да пристапи до тие акредитиви.

Ова создава ситуација каде што сè изгледа нормално, додека во позадина се пристапува до чувствителни податоци.

Вистинскиот ризик: Тајно откривање на големо

Компромисот со axios npm истакнува клучна промена во современите стратегии за напад.

Целта повеќе не е да се искористат ранливостите, туку да се пристапи до валидни акредитиви.

Бидејќи модерните системи се потпираат на автентикација базирана на околина, зависноста што работи за време на извршување може да пристапи до:

  • API клучеви
  • Сервисни токени
  • Облачни акредитиви

Овие акредитиви не треба да се кршат.

Тие само треба да се користат.

Ова им овозможува на напаѓачите да се движат странично, да пристапуваат до услуги и да извлекуваат податоци користејќи легитимна автентикација.

Како резултат на тоа, влијанието зависи од тоа кои тајни се откриваат, а не од тоа како се извршува нападот.

Зошто традиционалните безбедносни алатки го пропуштаат ова

Традиционалните пристапи се мачат да ги детектираат овие напади бидејќи се фокусираат на познати ранливости или статички потписи. Сепак, како што е нагласено во Анализата на OpenAI Од компромитирањето на алатката за развивачи на Axios, вистинскиот ризик се појавува за време на извршување, каде што доверливите зависности комуницираат со чувствителни податоци.

Сепак, компромитираната зависност може да не содржи никакви очигледни индикатори.

Може да има:

  • Нема CVE
  • Нема злонамерен потпис
  • Нема абнормална синтакса

Во исто време, статичката анализа не го проценува однесувањето при извршување. Не може да утврди како зависноста комуницира со чувствителни податоци откако ќе се изврши.

Ова создава празнина каде што кодот изгледа безбеден за време на анализата, но станува ризичен за време на извршувањето.

Како да се откријат и спречат напади слични на Axios npm

Спречувањето на овој тип на Axios npm напад бара промена од статичка инспекција кон свесност за време на извршување.

На тимовите им е потребна увид во тоа како се однесуваат зависностите, а не само во тоа што содржат.

Ова вклучува:

  • Мониторинг на пристапот до чувствителни податоци за време на извршување
  • Откривање тајни пред да стигнат до складиштата
  • Скенирање pipelineи артефакти за изложени акредитиви
  • Набљудување на излезна мрежна активност за аномалии

Сепак, самото откривање не е доволно.

Од откривање до превенција: Што всушност го намалува ризикот

По ваков инцидент, тимовите честопати се соочуваат со голем број потенцијално изложени акредитиви.

Предизвикот не е да ги пронајдеме. Предизвикот е да се идентификува кои се важни.

Клучното прашање станува:

Кои тајни се сè уште валидни и експлоатирачки?

Без верификација, тимовите поминуваат време со неактивни акредитиви додека реалните ризици остануваат отворени.

Ефективниот одговор бара:

  • Откривање на откриени тајни
  • Потврдување дали сè уште дозволуваат пристап
  • Брзо отповикување или ротирање

Ова го намалува времето на изложеност и го ограничува прозорецот на напаѓачот.

Како Xygeni помага во намалувањето на ризикот во синџирот на снабдување

Xygeni се справува со овој предизвик со комбинирање на откривање, верификација и санација во еден работен процес.

Континуирано ги идентификува откриените тајни низ целиот код, pipelineи артефакти. Во исто време, потврдува дали тие акредитиви се сè уште активни во околината.

Ова им овозможува на тимовите да се фокусираат на она што напаѓачите всушност би можеле да го користат.

Откако ќе се идентификуваат активните тајни, автоматизираните работни процеси за санација помагаат да се намали времето на изложеност преку поништување или контролирана ротација.

Како резултат на тоа, одговорот станува побрз, попрецизенcise, и помалку деструктивни.

Заклучок

Компромитирањето на axios npm одразува како се развиваат нападите врз синџирот на снабдување.

Напаѓачите повеќе не треба да ги кршат системите. Тие се потпираат на доверливи зависности за пристап до чувствителни податоци за време на извршувањето.

За DevOps тимовите, ова значи разбирање на однесувањето при извршување. За лидерите во безбедноста, тоа значи брзо и ефикасно намалување на изложеноста.

Бидејќи во современите средини, најголемиот ризик не е она што се извршува.

Тоа е она до кое се пристапува откако ќе се изврши.

алатки-за-анализа-на-композиции-на-sca-алатки
Дајте приоритет, санирајте и обезбедете ги вашите софтверски ризици
Добијте ја вашата бесплатна сметка.
Не е потребна кредитна картичка.

Обезбедете го вашиот развој и испорака на софтвер

со Xygeni Product Suite