TL; ДР
Компромисот на axios npm покажува како се напаѓа модерниот синџир на снабдување искористување на доверливи зависности за пристап до чувствителни податоци за време на извршување. Овој инцидент е анализиран од повеќе истражувачи за безбедност, вклучувајќи детални прегледи од Unit42 покриеност на индустријата што ги истакнува моделите на припишување поврзани со активноста на националната држава.
Овој инцидент влијае на:
- DevOps тимови кои работат CI/CD pipelines со автентикација базирана на околина
- Бекенд услуги кои ракуваат со автентицирани API барања
- Апликации што користат axios за внатрешна и надворешна HTTP комуникација
Бидејќи axios се наоѓа во слојот за барање, компромитирана верзија може да пристапи до:
- Заглавија за авторизација и АПИ токени
- Променливи на околината и тајни
- Внатрешна комуникација на услугата
Вистинското влијание не е самата зависност, туку она што може да се пристапи откако ќе се изврши.
Непосредни активности:
- Заклучете ги верзиите на зависност и прегледајте ги неодамнешните ажурирања
- Ротирајте ги API клучевите, токените и CI/CD Акредитивните писма
- Следете ги излезните барања и активноста за автентикација
- Ревизија pipelineза откриени тајни
Што се случи во нападот на Axios npm
Инцидентот со axios го следи растечкиот модел во нападите во синџирот на снабдување, каде што напаѓачите ги таргетираат широко користените зависности наместо ранливостите на апликациите.
Со компромитирање на доверлив пакет, напаѓачите добиваат извршување во илјадници средини истовремено.
Бидејќи axios е еден од најчесто користените HTTP клиенти во екосистемот на JavaScript, тој е длабоко интегриран во:
- Заднински услуги
- Фронтенд апликации
- CI/CD pipelines
Ова го прави цел со висока вредност.
Откако ќе се воведе и изврши злонамерна верзија, таа ги наследува истите дозволи како и апликацијата што ја увезла. Тоа вклучува пристап до мрежен сообраќај, акредитиви и внатрешни услуги.
Компромисот, исто така, доби пошироко внимание надвор од безбедносната заедница, со извештаи како што е Axios. покриеност
укажувајќи на можни врски со напредни актери на закана и координирани кампањи.
Што всушност прави нападот на Axios за време на извршување
Клучот за разбирање на овој напад е фокусирањето на однесувањето за време на извршување.
Axios работи на HTTP слојот, што значи дека обработува излезни барања. Ова му дава директен увид во чувствителните податоци што течат низ апликацијата.
Компромитирана верзија може:
- Пресретни ги појдовните барања пред да бидат испратени
- Снимајте
Authorizationзаглавија и API токени - Пристап до променливите на околината преку
process.env - Следете ја комуникацијата помеѓу внатрешните служби
На пример, злонамерен пресретнувач може да извлече заглавија за автентикација и тивко да ги препрати до надворешна крајна точка.
Во исто време, пристапот до променливите на околината им овозможува на напаѓачите да ги преземат акредитивите без да ја менуваат логиката на апликацијата.
Однадвор, сè продолжува да работи како што се очекува. Барањата завршуваат успешно, услугите одговараат нормално и pipelineне покажуваат знаци на дефект. Во исто време, чувствителните податоци можеби веќе се изложени преку патеките за извршување во позадина.
Тек на напад на Axios: Од компромитиран пакет до тајно откривање
1. Компромис
Напаѓачот добива контрола врз доверлива сметка на одржувач или патека за објавување на пакет во рамките на екосистемот axios.
2 Дистрибуција
Злонамерните верзии се објавуваат во npm и се внесуваат во машините на програмерите, CI/CD pipelines, а апликацијата се гради преку нормални ажурирања на зависности.
3. Извршување за време на извршување
Товарот се извршува кога axios се импортира и користи, наследувајќи ги истите привилегии за извршување како и апликацијата.
4. Таен пристап
Компромитираната зависност добива видливост во заглавијата, токените, променливите на околината и внатрешната HTTP комуникација.
5. Ексфилтрација
Чувствителните податоци тивко се испраќаат до инфраструктура контролирана од напаѓачот, додека оригиналните барања продолжуваат да работат нормално.
Индикатори на компромис (IoCs)
За да се испита потенцијалната изложеност, тимовите треба да започнат со преглед на познати индикатори поврзани со компромитирањето на axios. Табелата подолу ги сумира најрелевантните сигнали низ пакетите, мрежната активност и артефактите на домаќинот.
Како да се толкуваат овие IoCs
Иако овие индикатори се корисни, тие не треба да се третираат како целосна стратегија за откривање.
Во пракса, напади како овој ретко се потпираат на еден статички сигнал. Домените се менуваат, носивоста еволуира, а хешовите брзо стануваат застарени. Она што останува конзистентно е однесувањето.
На пример, неочекуваните излезни барања за време на нормалното извршување на HTTP можат да укажуваат на ексфилтрација на податоци. Слично на тоа, употребата на валидни акредитиви во необични контексти често сигнализира дека тајните веќе се откриени.
На ниво на домаќин, присуството на привремени скрипти или бинарни датотеки може да укажува на активност по експлоатацијата, особено кога е комбинирано со мрежни аномалии.
Со други зборови, IoC ви помагаат да потврдите инцидент.
Сепак, разбирањето на однесувањето е она што ви овозможува да го откриете рано.
| категорија | индикатор | детали за |
|---|---|---|
| пакет | axios@1.14.1 | шасум: 2553649f2322049666871cea80a5d0d6adc700ca |
| пакет | axios@0.30.4 | шасум: d6f3f62fd3b9f5432f5782b62d8cfd5247d5ee71 |
| зависност | plain-crypto-js@4.2.1 | шасум: 07d889e2dadce6f3910dcbc253317d28ca61c766 |
| мрежа | sfrclak[.]com | Домен за команда и контрола |
| мрежа | 142.11.206[.]73 | Поврзана инфраструктурна IP адреса |
| мрежа | http://sfrclak[.]com:8000/6202033 | Набљудувана крајна точка на ексфилтрација |
| MacOS | /Library/Caches/com.apple.act.mond | SHA256: 92ff08773995ebc8d55ec4b8e1a225d0d1e51efa4ef88b8849d0071230c9645a |
| Windows | %PROGRAMDATA%\wt.exe | Потенцијален артефакт на перзистенција |
| Windows | %TEMP%\6202033.vbs | Артефакт за извршување базиран на скрипта |
| Windows | %TEMP%\6202033.ps1 | Оптоварување на PowerShell. SHA256: 617b67a8e1210e4fc87c92d1d1da45a2f311c08d26e89b12307cf583c900d101 |
| Linux | /tmp/ld.py | SHA256: fcb81618bb15edfdedfb638b4c08a2af9cac9ecfa551af135a8402bf980375cf |
Белешка за истрагата: Овие IoC се корисна почетна точка за лов на закани. Сепак, напаѓачите можат брзо да ги ротираат домените, носивоста и артефактите. Поради таа причина, тимовите треба да ги поврзат овие индикатори со сигнали за однесување, како што се неочекуван излезен HTTP сообраќај, аномален пристап до process.envи необични ажурирања на зависности.
Пример: Како компромитирана зависност од Axios npm може да ексфилтрира податоци
За да разберете како функционира овој Axios npm напад во пракса, разгледајте поедноставен пример.
Axios им овозможува на програмерите да дефинираат пресретнувачи на барања. Овие пресретнувачи се извршуваат автоматски пред секое HTTP барање.
Злонамерна верзија на axios може да го злоупотреби овој механизам:
Зошто нападот со Axios npm е опасен
На прв поглед, ништо не изгледа погрешно. Барањето е успешно извршено, апликацијата се однесува како што се очекуваше и pipelineпродолжуваат да поминуваат без грешки.
Сепак, критичниот детаљ се случува пред да се испрати барањето. За време на тој прозорец за извршување, компромитираната зависност може тивко да пристапи и да собира чувствителни податоци како што се заглавија за авторизација, API токени, метаподатоци за барања и променливи на околината.
Бидејќи оваа логика работи во доверлива библиотека што се наоѓа директно во патеката на HTTP барањето, таа ефикасно работи со истите привилегии како и самата апликација. Како резултат на тоа, може да пристапи до податоци што нормално би биле заштитени од надворешни напаѓачи.
Она што го прави ова особено опасно не е само пристапот до податоци, туку и недостатокот на видливо влијание. Нема прекин во функционалноста, нема неуспешни барања и нема непосреден сигнал дека нешто не е во ред. Од оперативна перспектива, сè продолжува да работи како што се очекува.
Во меѓувреме, чувствителни информации можеби веќе го напуштаат системот преку излезни врски што се вклопуваат во нормалниот сообраќај на апликацијата.
Зошто ова е проблем пред сè на DevOps
За DevOps тимовите, овој тип на напад е особено тежок за откривање бидејќи се интегрира беспрекорно во постојните работни процеси.
Зависностите се инсталираат автоматски, pipelineсе извршуваат нормално и не се јавуваат веднаш грешки.
Во исто време, CI/CD средините често откриваат високовредни ингеренции, вклучувајќи:
- Токени на даватели на услуги во облак
- Клучеви за распоредување
- CI/CD тајни за автентикација
Компромитирана зависност што работи во овој контекст може директно да пристапи до тие акредитиви.
Ова создава ситуација каде што сè изгледа нормално, додека во позадина се пристапува до чувствителни податоци.
Вистинскиот ризик: Тајно откривање на големо
Компромисот со axios npm истакнува клучна промена во современите стратегии за напад.
Целта повеќе не е да се искористат ранливостите, туку да се пристапи до валидни акредитиви.
Бидејќи модерните системи се потпираат на автентикација базирана на околина, зависноста што работи за време на извршување може да пристапи до:
- API клучеви
- Сервисни токени
- Облачни акредитиви
Овие акредитиви не треба да се кршат.
Тие само треба да се користат.
Ова им овозможува на напаѓачите да се движат странично, да пристапуваат до услуги и да извлекуваат податоци користејќи легитимна автентикација.
Како резултат на тоа, влијанието зависи од тоа кои тајни се откриваат, а не од тоа како се извршува нападот.
Зошто традиционалните безбедносни алатки го пропуштаат ова
Традиционалните пристапи се мачат да ги детектираат овие напади бидејќи се фокусираат на познати ранливости или статички потписи. Сепак, како што е нагласено во Анализата на OpenAI Од компромитирањето на алатката за развивачи на Axios, вистинскиот ризик се појавува за време на извршување, каде што доверливите зависности комуницираат со чувствителни податоци.
Сепак, компромитираната зависност може да не содржи никакви очигледни индикатори.
Може да има:
- Нема CVE
- Нема злонамерен потпис
- Нема абнормална синтакса
Во исто време, статичката анализа не го проценува однесувањето при извршување. Не може да утврди како зависноста комуницира со чувствителни податоци откако ќе се изврши.
Ова создава празнина каде што кодот изгледа безбеден за време на анализата, но станува ризичен за време на извршувањето.
Како да се откријат и спречат напади слични на Axios npm
Спречувањето на овој тип на Axios npm напад бара промена од статичка инспекција кон свесност за време на извршување.
На тимовите им е потребна увид во тоа како се однесуваат зависностите, а не само во тоа што содржат.
Ова вклучува:
- Мониторинг на пристапот до чувствителни податоци за време на извршување
- Откривање тајни пред да стигнат до складиштата
- Скенирање pipelineи артефакти за изложени акредитиви
- Набљудување на излезна мрежна активност за аномалии
Сепак, самото откривање не е доволно.
Од откривање до превенција: Што всушност го намалува ризикот
По ваков инцидент, тимовите честопати се соочуваат со голем број потенцијално изложени акредитиви.
Предизвикот не е да ги пронајдеме. Предизвикот е да се идентификува кои се важни.
Клучното прашање станува:
Кои тајни се сè уште валидни и експлоатирачки?
Без верификација, тимовите поминуваат време со неактивни акредитиви додека реалните ризици остануваат отворени.
Ефективниот одговор бара:
- Откривање на откриени тајни
- Потврдување дали сè уште дозволуваат пристап
- Брзо отповикување или ротирање
Ова го намалува времето на изложеност и го ограничува прозорецот на напаѓачот.
Како Xygeni помага во намалувањето на ризикот во синџирот на снабдување
Xygeni се справува со овој предизвик со комбинирање на откривање, верификација и санација во еден работен процес.
Континуирано ги идентификува откриените тајни низ целиот код, pipelineи артефакти. Во исто време, потврдува дали тие акредитиви се сè уште активни во околината.
Ова им овозможува на тимовите да се фокусираат на она што напаѓачите всушност би можеле да го користат.
Откако ќе се идентификуваат активните тајни, автоматизираните работни процеси за санација помагаат да се намали времето на изложеност преку поништување или контролирана ротација.
Како резултат на тоа, одговорот станува побрз, попрецизенcise, и помалку деструктивни.
Заклучок
Компромитирањето на axios npm одразува како се развиваат нападите врз синџирот на снабдување.
Напаѓачите повеќе не треба да ги кршат системите. Тие се потпираат на доверливи зависности за пристап до чувствителни податоци за време на извршувањето.
За DevOps тимовите, ова значи разбирање на однесувањето при извршување. За лидерите во безбедноста, тоа значи брзо и ефикасно намалување на изложеноста.
Бидејќи во современите средини, најголемиот ризик не е она што се извршува.
Тоа е она до кое се пристапува откако ќе се изврши.




