അച്ചു ഡി.ആർ.
ആക്സിയോസ് എൻപിഎം വിട്ടുവീഴ്ച കാണിക്കുന്നത് ആധുനിക വിതരണ ശൃംഖല എങ്ങനെ ആക്രമിക്കുന്നു റൺടൈമിൽ സെൻസിറ്റീവ് ഡാറ്റ ആക്സസ് ചെയ്യുന്നതിന് വിശ്വസനീയമായ ആശ്രിതത്വങ്ങൾ ഉപയോഗപ്പെടുത്തുന്നു. ഈ സംഭവം ഒന്നിലധികം സുരക്ഷാ ഗവേഷകർ വിശകലനം ചെയ്തിട്ടുണ്ട്, ഇതിൽ നിന്നുള്ള വിശദമായ ബ്രേക്ക്ഡൗണുകൾ ഉൾപ്പെടുന്നു. യൂണിറ്റ് 42 ദേശീയ-സംസ്ഥാന പ്രവർത്തനങ്ങളുമായി ബന്ധപ്പെട്ട ആട്രിബ്യൂഷൻ പാറ്റേണുകൾ എടുത്തുകാണിക്കുന്ന വ്യവസായ കവറേജ്.
ഈ സംഭവം ബാധിക്കുന്നത്:
- ഓടുന്ന DevOps ടീമുകൾ CI/CD pipelineപരിസ്ഥിതി അടിസ്ഥാനമാക്കിയുള്ള പ്രാമാണീകരണത്തോടുകൂടിയ s
- പ്രാമാണീകരിച്ച API അഭ്യർത്ഥനകൾ കൈകാര്യം ചെയ്യുന്ന ബാക്കെൻഡ് സേവനങ്ങൾ
- ആന്തരികവും ബാഹ്യവുമായ HTTP ആശയവിനിമയത്തിനായി axios ഉപയോഗിക്കുന്ന ആപ്ലിക്കേഷനുകൾ
axios റിക്വസ്റ്റ് ലെയറിൽ ഇരിക്കുന്നതിനാൽ, ഒരു വിട്ടുവീഴ്ച ചെയ്ത പതിപ്പിന് ഇവ ആക്സസ് ചെയ്യാൻ കഴിയും:
- അംഗീകാര തലക്കെട്ടുകളും API ടോക്കണുകൾ
- പരിസ്ഥിതി വേരിയബിളുകളും രഹസ്യങ്ങളും
- ആന്തരിക സേവന ആശയവിനിമയം
യഥാർത്ഥ ആഘാതം ആശ്രിതത്വമല്ല, മറിച്ച് ഒരിക്കൽ നടപ്പിലാക്കിയാൽ അതിന് ആക്സസ് ചെയ്യാൻ കഴിയുന്നതാണ്.
ഉടനടിയുള്ള പ്രവർത്തനങ്ങൾ:
- ആശ്രിത പതിപ്പുകൾ ലോക്ക് ചെയ്ത് സമീപകാല അപ്ഡേറ്റുകൾ അവലോകനം ചെയ്യുക.
- API കീകൾ, ടോക്കണുകൾ, എന്നിവ തിരിക്കുക CI/CD യോഗ്യതകൾ
- ഔട്ട്ബൗണ്ട് അഭ്യർത്ഥനകളും പ്രാമാണീകരണ പ്രവർത്തനവും നിരീക്ഷിക്കുക
- ഓഡിറ്റ് pipelineവെളിപ്പെടുത്തിയ രഹസ്യങ്ങൾക്കുള്ളത്
ആക്സിയോസ് എൻപിഎം ആക്രമണത്തിൽ എന്താണ് സംഭവിച്ചത്?
സപ്ലൈ ചെയിൻ ആക്രമണങ്ങളിൽ ആക്സിയോസ് സംഭവം വളർന്നുവരുന്ന ഒരു രീതി പിന്തുടരുന്നു, അവിടെ ആക്രമണകാരികൾ ആപ്ലിക്കേഷൻ ദുർബലതകൾക്ക് പകരം വ്യാപകമായി ഉപയോഗിക്കുന്ന ഡിപൻഡൻസികളെ ലക്ഷ്യമിടുന്നു.
വിശ്വസനീയമായ ഒരു പാക്കേജിൽ വിട്ടുവീഴ്ച ചെയ്യുന്നതിലൂടെ, ആക്രമണകാരികൾ ഒരേസമയം ആയിരക്കണക്കിന് പരിതസ്ഥിതികളിൽ നിർവ്വഹണം നേടുന്നു.
ജാവാസ്ക്രിപ്റ്റ് ഇക്കോസിസ്റ്റത്തിൽ ഏറ്റവും വ്യാപകമായി ഉപയോഗിക്കുന്ന HTTP ക്ലയന്റുകളിൽ ഒന്നാണ് ആക്സിയോസ് എന്നതിനാൽ, ഇത് ആഴത്തിൽ സംയോജിപ്പിച്ചിരിക്കുന്നു:
- ബാക്കെൻഡ് സേവനങ്ങൾ
- ഫ്രണ്ട് എൻഡ് ആപ്ലിക്കേഷനുകൾ
- CI/CD pipelines
ഇത് ഇതിനെ ഉയർന്ന മൂല്യമുള്ള ലക്ഷ്യമാക്കി മാറ്റുന്നു.
ഒരു ക്ഷുദ്ര പതിപ്പ് അവതരിപ്പിച്ച് നടപ്പിലാക്കിയാൽ, അത് ഇറക്കുമതി ചെയ്ത ആപ്ലിക്കേഷന്റെ അതേ അനുമതികൾ അതിന് ലഭിക്കും. നെറ്റ്വർക്ക് ട്രാഫിക്, ക്രെഡൻഷ്യലുകൾ, ആന്തരിക സേവനങ്ങൾ എന്നിവയിലേക്കുള്ള ആക്സസ് ഇതിൽ ഉൾപ്പെടുന്നു.
ആക്സിയോസ് പോലുള്ള റിപ്പോർട്ടുകൾ വന്നതോടെ, സുരക്ഷാ സമൂഹത്തിനപ്പുറം ഈ ഒത്തുതീർപ്പ് വിശാലമായ ശ്രദ്ധ നേടി. കവറേജ്
ഭീഷണി ഉയർത്തുന്ന സംഘടനകളുമായും ഏകോപിപ്പിച്ച പ്രചാരണങ്ങളുമായും ഉള്ള സാധ്യമായ ബന്ധങ്ങളിലേക്ക് വിരൽ ചൂണ്ടുന്നു.
റൺടൈമിൽ ആക്സിയോസ് ആക്രമണം യഥാർത്ഥത്തിൽ എന്താണ് ചെയ്യുന്നത്
ഈ ആക്രമണം മനസ്സിലാക്കുന്നതിനുള്ള താക്കോൽ റൺടൈം സ്വഭാവത്തിൽ ശ്രദ്ധ കേന്ദ്രീകരിക്കുക എന്നതാണ്.
ആക്സിയോസ് പ്രവർത്തിക്കുന്നത് HTTP ലെയറിലാണ്, അതായത് ഇത് ഔട്ട്ബൗണ്ട് അഭ്യർത്ഥനകൾ കൈകാര്യം ചെയ്യുന്നു. ഇത് ആപ്ലിക്കേഷനിലൂടെ ഒഴുകുന്ന സെൻസിറ്റീവ് ഡാറ്റയിലേക്ക് നേരിട്ട് ദൃശ്യപരത നൽകുന്നു.
ഒരു അപഹരിക്കപ്പെട്ട പതിപ്പിന് ഇവ ചെയ്യാനാകും:
- അയയ്ക്കുന്നതിന് മുമ്പ് പുറത്തേക്കുള്ള അഭ്യർത്ഥനകൾ തടയുക
- ക്യാപ്ചർ
Authorizationഹെഡറുകളും API ടോക്കണുകളും - പരിസ്ഥിതി വേരിയബിളുകൾ വഴി ആക്സസ് ചെയ്യുക
process.env - ആന്തരിക സേവനങ്ങൾ തമ്മിലുള്ള ആശയവിനിമയം നിരീക്ഷിക്കുക
ഉദാഹരണത്തിന്, ഒരു മാലിഷ്യസ് ഇന്റർസെപ്റ്ററിന് ഓതന്റിക്കേഷൻ ഹെഡറുകൾ എക്സ്ട്രാക്റ്റ് ചെയ്ത് ഒരു ബാഹ്യ എൻഡ്പോയിന്റിലേക്ക് നിശബ്ദമായി ഫോർവേഡ് ചെയ്യാൻ കഴിയും.
അതേസമയം, പരിസ്ഥിതി വേരിയബിളുകളിലേക്കുള്ള ആക്സസ് ആക്രമണകാരികൾക്ക് ആപ്ലിക്കേഷൻ ലോജിക്കിൽ മാറ്റം വരുത്താതെ ക്രെഡൻഷ്യലുകൾ വീണ്ടെടുക്കാൻ അനുവദിക്കുന്നു.
പുറമേ നിന്ന് നോക്കുമ്പോൾ, എല്ലാം പ്രതീക്ഷിച്ചതുപോലെ പ്രവർത്തിക്കുന്നു. അഭ്യർത്ഥനകൾ വിജയകരമായി പൂർത്തീകരിക്കപ്പെടുന്നു, സേവനങ്ങൾ സാധാരണ രീതിയിൽ പ്രതികരിക്കുന്നു, കൂടാതെ pipelineപരാജയത്തിന്റെ ലക്ഷണങ്ങളൊന്നും കാണിക്കുന്നില്ല. അതേസമയം, പശ്ചാത്തല നിർവ്വഹണ പാതകളിലൂടെ സെൻസിറ്റീവ് ഡാറ്റ ഇതിനകം തന്നെ തുറന്നുകാട്ടപ്പെട്ടേക്കാം.
ആക്സിയോസ് ആക്രമണ പ്രവാഹം: കോംപ്രമൈസ്ഡ് പാക്കേജിൽ നിന്ന് സീക്രട്ട് എക്സ്പോഷറിലേക്ക്
1. വിട്ടുവീഴ്ച
ആക്സിയോസ് ഇക്കോസിസ്റ്റത്തിനുള്ളിലെ ഒരു വിശ്വസനീയ മെയിന്റനർ അക്കൗണ്ടിലോ പാക്കേജ് റിലീസ് പാതയിലോ ഒരു ആക്രമണകാരി നിയന്ത്രണം നേടുന്നു.
2. വിതരണം
ദോഷകരമായ പതിപ്പുകൾ npm-ൽ പ്രസിദ്ധീകരിക്കുകയും ഡെവലപ്പർ മെഷീനുകളിലേക്ക് വലിച്ചിടുകയും ചെയ്യുന്നു, CI/CD pipelines, കൂടാതെ ആപ്ലിക്കേഷൻ സാധാരണ ഡിപൻഡൻസി അപ്ഡേറ്റുകളിലൂടെ നിർമ്മിക്കുന്നു.
3. റൺടൈം എക്സിക്യൂഷൻ
ആക്സിയോസ് ഇറക്കുമതി ചെയ്ത് ഉപയോഗിക്കുമ്പോൾ പേലോഡ് പ്രവർത്തിക്കുന്നു, ആപ്ലിക്കേഷന്റെ അതേ റൺടൈം പ്രത്യേകാവകാശങ്ങൾ അവകാശപ്പെടുന്നു.
4. രഹസ്യ പ്രവേശനം
വിട്ടുവീഴ്ച ചെയ്യപ്പെട്ട ആശ്രിതത്വം ഹെഡറുകൾ, ടോക്കണുകൾ, പരിസ്ഥിതി വേരിയബിളുകൾ, ആന്തരിക HTTP ആശയവിനിമയം എന്നിവയിലേക്ക് ദൃശ്യപരത നേടുന്നു.
5. പുറംതള്ളൽ
യഥാർത്ഥ അഭ്യർത്ഥനകൾ സാധാരണഗതിയിൽ പ്രവർത്തിക്കുമ്പോൾ, സെൻസിറ്റീവ് ഡാറ്റ ആക്രമണകാരി നിയന്ത്രിത ഇൻഫ്രാസ്ട്രക്ചറിലേക്ക് നിശബ്ദമായി അയയ്ക്കുന്നു.
വിട്ടുവീഴ്ചയുടെ സൂചകങ്ങൾ (IoCs)
സാധ്യതയുള്ള എക്സ്പോഷർ അന്വേഷിക്കുന്നതിന്, ആക്സിയോസ് വിട്ടുവീഴ്ചയുമായി ബന്ധപ്പെട്ട അറിയപ്പെടുന്ന സൂചകങ്ങൾ അവലോകനം ചെയ്തുകൊണ്ട് ടീമുകൾ ആരംഭിക്കണം. പാക്കേജുകൾ, നെറ്റ്വർക്ക് പ്രവർത്തനം, ഹോസ്റ്റ് ആർട്ടിഫാക്റ്റുകൾ എന്നിവയിലുടനീളമുള്ള ഏറ്റവും പ്രസക്തമായ സിഗ്നലുകളെ താഴെയുള്ള പട്ടിക സംഗ്രഹിക്കുന്നു.
ഈ IoC-കളെ എങ്ങനെ വ്യാഖ്യാനിക്കാം
ഈ സൂചകങ്ങൾ ഉപയോഗപ്രദമാണെങ്കിലും, അവയെ പൂർണ്ണമായ ഒരു കണ്ടെത്തൽ തന്ത്രമായി കണക്കാക്കരുത്.
പ്രായോഗികമായി, ഇതുപോലുള്ള ആക്രമണങ്ങൾ ഒരു സ്റ്റാറ്റിക് സിഗ്നലിനെ മാത്രം ആശ്രയിക്കുന്നത് വളരെ അപൂർവമാണ്. ഡൊമെയ്നുകൾ മാറുന്നു, പേലോഡുകൾ വികസിക്കുന്നു, ഹാഷുകൾ വേഗത്തിൽ കാലഹരണപ്പെടുന്നു. സ്ഥിരത നിലനിർത്തുന്നത് പെരുമാറ്റമാണ്.
ഉദാഹരണത്തിന്, സാധാരണ HTTP എക്സിക്യൂഷൻ സമയത്ത് അപ്രതീക്ഷിതമായി പുറത്തുകടക്കുന്ന അഭ്യർത്ഥനകൾ ഡാറ്റാ പുറന്തള്ളലിനെ സൂചിപ്പിക്കാം. അതുപോലെ, അസാധാരണമായ സന്ദർഭങ്ങളിൽ സാധുവായ ക്രെഡൻഷ്യലുകൾ ഉപയോഗിക്കുന്നത് പലപ്പോഴും രഹസ്യങ്ങൾ ഇതിനകം തന്നെ വെളിപ്പെടുത്തപ്പെട്ടുവെന്ന് സൂചിപ്പിക്കുന്നു.
ഹോസ്റ്റ് തലത്തിൽ, താൽക്കാലിക സ്ക്രിപ്റ്റുകളുടെയോ ബൈനറികളുടെയോ സാന്നിധ്യം, പ്രത്യേകിച്ച് നെറ്റ്വർക്ക് അപാകതകളുമായി കൂടിച്ചേർന്നാൽ, ചൂഷണത്തിനു ശേഷമുള്ള പ്രവർത്തനത്തെ സൂചിപ്പിക്കാം.
മറ്റൊരു വിധത്തിൽ പറഞ്ഞാൽ, ഒരു സംഭവം സ്ഥിരീകരിക്കാൻ IoC-കൾ നിങ്ങളെ സഹായിക്കുന്നു.
എന്നിരുന്നാലും, പെരുമാറ്റം മനസ്സിലാക്കുന്നത് അത് നേരത്തെ കണ്ടെത്താൻ നിങ്ങളെ അനുവദിക്കുന്നു.
| വർഗ്ഗം | സൂചകം | വിവരങ്ങൾ |
|---|---|---|
| പാക്കേജ് | axios@1.14.1 | ഷാസം: 2553649f2322049666871cea80a5d0d6adc700ca |
| പാക്കേജ് | axios@0.30.4 | ഷാസം: d6f3f62fd3b9f5432f5782b62d8cfd5247d5ee71 |
| ആശ്രയത്വം | plain-crypto-js@4.2.1 | ഷാസം: 07d889e2dadce6f3910dcbc253317d28ca61c766 |
| നെറ്റ്വർക്ക് | sfrclak[.]com | കമാൻഡ്-ആൻഡ്-കൺട്രോൾ ഡൊമെയ്ൻ |
| നെറ്റ്വർക്ക് | 142.11.206[.]73 | അനുബന്ധ ഇൻഫ്രാസ്ട്രക്ചർ ഐപി |
| നെറ്റ്വർക്ക് | http://sfrclak[.]com:8000/6202033 | നിരീക്ഷിച്ച എക്സ്ഫിൽട്രേഷൻ എൻഡ്പോയിന്റ് |
| മാക്ഒഎസിലെസഫാരി | /Library/Caches/com.apple.act.mond | SHA256: 92ff08773995ebc8d55ec4b8e1a225d0d1e51efa4ef88b8849d0071230c9645a |
| വിൻഡോസ് | %PROGRAMDATA%\wt.exe | പൊട്ടൻഷ്യൽ പെർസിസ്റ്റൻസ് ആർട്ടിഫാക്റ്റ് |
| വിൻഡോസ് | %TEMP%\6202033.vbs | സ്ക്രിപ്റ്റ് അടിസ്ഥാനമാക്കിയുള്ള എക്സിക്യൂഷൻ ആർട്ടിഫാക്റ്റ് |
| വിൻഡോസ് | %TEMP%\6202033.ps1 | പവർഷെൽ പേലോഡ്. SHA256: 617b67a8e1210e4fc87c92d1d1da45a2f311c08d26e89b12307cf583c900d101 |
| ലിനക്സ് | /tmp/ld.py | SHA256: fcb81618bb15edfdedfb638b4c08a2af9cac9ecfa551af135a8402bf980375cf |
അന്വേഷണ കുറിപ്പ്: ഭീഷണി വേട്ടയാടുന്നതിന് ഈ IoC-കൾ ഉപയോഗപ്രദമായ ഒരു ആരംഭ പോയിന്റാണ്. എന്നിരുന്നാലും, ആക്രമണകാരികൾക്ക് ഡൊമെയ്നുകൾ, പേലോഡുകൾ, ആർട്ടിഫാക്റ്റുകൾ എന്നിവ വേഗത്തിൽ തിരിക്കാൻ കഴിയും. അതിനാൽ, ടീമുകൾ ഈ സൂചകങ്ങളെ അപ്രതീക്ഷിത ഔട്ട്ബൗണ്ട് HTTP ട്രാഫിക്, അസാധാരണമായ ആക്സസ് പോലുള്ള പെരുമാറ്റ സിഗ്നലുകളുമായി പരസ്പരബന്ധിതമാക്കണം. process.env, അസാധാരണമായ ആശ്രിതത്വ അപ്ഡേറ്റുകൾ.
ഉദാഹരണം: ഒരു കോംപ്രമൈസ്ഡ് ആക്സിയോസ് എൻപിഎം ഡിപൻഡൻസിക്ക് ഡാറ്റ എങ്ങനെ പുറന്തള്ളാൻ കഴിയും
ഈ ആക്സിയോസ് എൻപിഎം ആക്രമണം പ്രായോഗികമായി എങ്ങനെ പ്രവർത്തിക്കുന്നുവെന്ന് മനസ്സിലാക്കാൻ, ഒരു ലളിതമായ ഉദാഹരണം പരിഗണിക്കുക.
ആക്സിയോസ് ഡെവലപ്പർമാർക്ക് റിക്വസ്റ്റ് ഇന്റർസെപ്റ്ററുകൾ നിർവചിക്കാൻ അനുവദിക്കുന്നു. ഓരോ HTTP അഭ്യർത്ഥനയ്ക്കും മുമ്പായി ഈ ഇന്റർസെപ്റ്ററുകൾ യാന്ത്രികമായി പ്രവർത്തിക്കുന്നു.
axios-ന്റെ ഒരു ക്ഷുദ്ര പതിപ്പ് ഈ സംവിധാനം ദുരുപയോഗം ചെയ്തേക്കാം:
ആക്സിയോസ് എൻപിഎം ആക്രമണം അപകടകരമാകുന്നത് എന്തുകൊണ്ട്?
ഒറ്റനോട്ടത്തിൽ, ഒന്നും തെറ്റാണെന്ന് തോന്നുന്നില്ല. അഭ്യർത്ഥന വിജയകരമായി നടപ്പിലാക്കി, ആപ്ലിക്കേഷൻ പ്രതീക്ഷിച്ചതുപോലെ പ്രവർത്തിക്കുന്നു, കൂടാതെ pipelineപിശകുകളില്ലാതെ കടന്നുപോകുന്നത് തുടരുന്നു.
എന്നിരുന്നാലും, അഭ്യർത്ഥന അയയ്ക്കുന്നതിന് മുമ്പാണ് നിർണായക വിശദാംശങ്ങൾ സംഭവിക്കുന്നത്. ആ എക്സിക്യൂഷൻ വിൻഡോയിൽ, അപഹരിക്കപ്പെട്ട ആശ്രിതത്വത്തിന് അംഗീകാര തലക്കെട്ടുകൾ, API ടോക്കണുകൾ, അഭ്യർത്ഥന മെറ്റാഡാറ്റ, പരിസ്ഥിതി വേരിയബിളുകൾ തുടങ്ങിയ സെൻസിറ്റീവ് ഡാറ്റ നിശബ്ദമായി ആക്സസ് ചെയ്യാനും ശേഖരിക്കാനും കഴിയും.
ഈ ലോജിക് HTTP അഭ്യർത്ഥന പാതയിൽ നേരിട്ട് സ്ഥിതി ചെയ്യുന്ന ഒരു വിശ്വസനീയ ലൈബ്രറിക്കുള്ളിൽ പ്രവർത്തിക്കുന്നതിനാൽ, ആപ്ലിക്കേഷന്റെ അതേ പ്രത്യേകാവകാശങ്ങളോടെയാണ് ഇത് ഫലപ്രദമായി പ്രവർത്തിക്കുന്നത്. തൽഫലമായി, ബാഹ്യ ആക്രമണകാരികളിൽ നിന്ന് സാധാരണയായി സംരക്ഷിക്കപ്പെടുന്ന ഡാറ്റ ഇതിന് ആക്സസ് ചെയ്യാൻ കഴിയും.
ഡാറ്റ ആക്സസ് മാത്രമല്ല, ദൃശ്യമായ ആഘാതത്തിന്റെ അഭാവവുമാണ് ഇതിനെ പ്രത്യേകിച്ച് അപകടകരമാക്കുന്നത്. പ്രവർത്തനത്തിൽ ഒരു തടസ്സവുമില്ല, പരാജയപ്പെട്ട അഭ്യർത്ഥനകളില്ല, എന്തോ കുഴപ്പമുണ്ടെന്നതിന്റെ ഉടനടി സൂചനയും ഇല്ല. ഒരു പ്രവർത്തന വീക്ഷണകോണിൽ, എല്ലാം പ്രതീക്ഷിച്ചതുപോലെ പ്രവർത്തിക്കുന്നു.
അതേസമയം, സാധാരണ ആപ്ലിക്കേഷൻ ട്രാഫിക്കിലേക്ക് ലയിക്കുന്ന ഔട്ട്ബൗണ്ട് കണക്ഷനുകൾ വഴി സെൻസിറ്റീവ് വിവരങ്ങൾ ഇതിനകം തന്നെ സിസ്റ്റത്തിൽ നിന്ന് പുറത്തുപോകുന്നുണ്ടാകാം.
എന്തുകൊണ്ടാണ് ഇത് ആദ്യം ഒരു DevOps പ്രശ്നമാകുന്നത്
DevOps ടീമുകളെ സംബന്ധിച്ചിടത്തോളം, ഇത്തരത്തിലുള്ള ആക്രമണം കണ്ടെത്തുന്നത് പ്രത്യേകിച്ച് ബുദ്ധിമുട്ടാണ്, കാരണം ഇത് നിലവിലുള്ള വർക്ക്ഫ്ലോകളിലേക്ക് സുഗമമായി സംയോജിപ്പിക്കുന്നു.
ആശ്രിതത്വങ്ങൾ യാന്ത്രികമായി ഇൻസ്റ്റാൾ ചെയ്യപ്പെടുന്നു, pipelineസാധാരണയായി പ്രവർത്തിക്കുന്നു, ഉടനടി പരാജയങ്ങളൊന്നും സംഭവിക്കുന്നില്ല.
അതേ സമയം തന്നെ, CI/CD പരിസ്ഥിതികൾ പലപ്പോഴും ഉയർന്ന മൂല്യമുള്ള യോഗ്യതാപത്രങ്ങൾ വെളിപ്പെടുത്തുന്നു, അവയിൽ ചിലത്:
- ക്ലൗഡ് ദാതാവിന്റെ ടോക്കണുകൾ
- വിന്യാസ കീകൾ
- CI/CD ആധികാരികത രഹസ്യങ്ങൾ
ഈ സന്ദർഭത്തിൽ പ്രവർത്തിക്കുന്ന ഒരു വിട്ടുവീഴ്ച ചെയ്ത ആശ്രിതത്വത്തിന് ആ ക്രെഡൻഷ്യലുകളിലേക്ക് നേരിട്ട് പ്രവേശിക്കാൻ കഴിയും.
ഇത് എല്ലാം സാധാരണമായി കാണപ്പെടുന്ന ഒരു സാഹചര്യം സൃഷ്ടിക്കുന്നു, അതേസമയം സെൻസിറ്റീവ് ഡാറ്റ പശ്ചാത്തലത്തിൽ ആക്സസ് ചെയ്യപ്പെടുന്നു.
യഥാർത്ഥ അപകടസാധ്യത: രഹസ്യ വെളിപ്പെടുത്തൽ വലിയ തോതിൽ
ആധുനിക ആക്രമണ തന്ത്രങ്ങളിലെ ഒരു പ്രധാന മാറ്റത്തെ ആക്സിയോസ് എൻപിഎം വിട്ടുവീഴ്ച എടുത്തുകാണിക്കുന്നു.
ലക്ഷ്യം ഇനി ദുർബലതകളെ ചൂഷണം ചെയ്യുകയല്ല, മറിച്ച് സാധുവായ ക്രെഡൻഷ്യലുകൾ ആക്സസ് ചെയ്യുക എന്നതാണ്.
ആധുനിക സിസ്റ്റങ്ങൾ പരിസ്ഥിതി അടിസ്ഥാനമാക്കിയുള്ള പ്രാമാണീകരണത്തെ ആശ്രയിക്കുന്നതിനാൽ, റൺടൈമിൽ പ്രവർത്തിക്കുന്ന ഒരു ആശ്രിതത്വത്തിന് ഇവ ആക്സസ് ചെയ്യാൻ കഴിയും:
- API കീകൾ
- സേവന ടോക്കണുകൾ
- ക്ലൗഡ് ക്രെഡൻഷ്യലുകൾ
ഈ യോഗ്യതാപത്രങ്ങൾ തകർക്കേണ്ടതില്ല.
അവ ഉപയോഗിച്ചാൽ മാത്രം മതി.
ഇത് ആക്രമണകാരികൾക്ക് നിയമാനുസൃതമായ പ്രാമാണീകരണം ഉപയോഗിച്ച് വശങ്ങളിലേക്ക് നീങ്ങാനും, സേവനങ്ങൾ ആക്സസ് ചെയ്യാനും, ഡാറ്റ എക്സ്ട്രാക്റ്റുചെയ്യാനും പ്രാപ്തമാക്കുന്നു.
തൽഫലമായി, ആക്രമണം എങ്ങനെ നടപ്പിലാക്കുന്നു എന്നതിനെ ആശ്രയിച്ചല്ല, മറിച്ച് ഏതൊക്കെ രഹസ്യങ്ങൾ വെളിപ്പെടുത്തുന്നു എന്നതിനെ ആശ്രയിച്ചിരിക്കും ആഘാതം.
പരമ്പരാഗത സുരക്ഷാ ഉപകരണങ്ങൾ ഇത് കാണാതെ പോകുന്നത് എന്തുകൊണ്ട്?
പരമ്പരാഗത സമീപനങ്ങൾ ഈ ആക്രമണങ്ങൾ കണ്ടെത്തുന്നതിൽ ബുദ്ധിമുട്ടുന്നു, കാരണം അവ അറിയപ്പെടുന്ന ദുർബലതകളിലോ സ്റ്റാറ്റിക് സിഗ്നേച്ചറുകളിലോ ശ്രദ്ധ കേന്ദ്രീകരിക്കുന്നു. എന്നിരുന്നാലും, ഇതിൽ എടുത്തുകാണിച്ചിരിക്കുന്നത് പോലെ OpenAI യുടെ വിശകലനം ആക്സിയോസ് ഡെവലപ്പർ ടൂൾ വിട്ടുവീഴ്ചയിൽ, വിശ്വസനീയമായ ഡിപൻഡൻസികൾ സെൻസിറ്റീവ് ഡാറ്റയുമായി സംവദിക്കുന്ന റൺടൈമിലാണ് യഥാർത്ഥ അപകടസാധ്യത ഉയർന്നുവരുന്നത്.
എന്നിരുന്നാലും, ഒരു വിട്ടുവീഴ്ച ചെയ്യപ്പെട്ട ആശ്രിതത്വത്തിൽ വ്യക്തമായ സൂചകങ്ങളൊന്നും അടങ്ങിയിരിക്കണമെന്നില്ല.
ഉണ്ടാകാം:
- സിവിഇ ഇല്ല
- ദോഷകരമായ ഒപ്പ് ഇല്ല.
- അസാധാരണമായ വാക്യഘടനയില്ല.
അതേസമയം, സ്റ്റാറ്റിക് വിശകലനം റൺടൈം പെരുമാറ്റത്തെ വിലയിരുത്തുന്നില്ല. ഒരിക്കൽ എക്സിക്യൂട്ട് ചെയ്താൽ സെൻസിറ്റീവ് ഡാറ്റയുമായി ഒരു ആശ്രിതത്വം എങ്ങനെ ഇടപഴകുന്നുവെന്ന് ഇതിന് നിർണ്ണയിക്കാൻ കഴിയില്ല.
ഇത് വിശകലന സമയത്ത് കോഡ് സുരക്ഷിതമാണെന്ന് തോന്നുമെങ്കിലും നടപ്പിലാക്കുമ്പോൾ അപകടസാധ്യതയുള്ളതായി മാറുന്ന ഒരു വിടവ് സൃഷ്ടിക്കുന്നു.
ആക്സിയോസ് എൻപിഎം പോലുള്ള ആക്രമണങ്ങൾ എങ്ങനെ കണ്ടെത്തി തടയാം
ഇത്തരത്തിലുള്ള ആക്സിയോസ് എൻപിഎം ആക്രമണം തടയുന്നതിന് സ്റ്റാറ്റിക് പരിശോധനയിൽ നിന്ന് റൺടൈം അവബോധത്തിലേക്ക് മാറേണ്ടതുണ്ട്.
ടീമുകൾക്ക് ആശ്രിതത്വങ്ങൾ എന്തൊക്കെയാണ് ഉൾക്കൊള്ളുന്നതെന്ന് മാത്രമല്ല, അവ എങ്ങനെ പെരുമാറുന്നു എന്നതും വ്യക്തമായി മനസ്സിലാക്കേണ്ടതുണ്ട്.
ഇതിൽ ഉൾപ്പെടുന്നവ:
- റൺടൈമിൽ സെൻസിറ്റീവ് ഡാറ്റയിലേക്കുള്ള ആക്സസ് നിരീക്ഷിക്കുന്നു
- രഹസ്യങ്ങൾ സംഭരണികളിൽ എത്തുന്നതിനുമുമ്പ് കണ്ടെത്തൽ
- സ്കാൻ ചെയ്യുന്നു pipelineവെളിപ്പെടുത്തിയ ക്രെഡൻഷ്യലുകൾക്കുള്ള കളും ആർട്ടിഫാക്റ്റുകളും
- അപാകതകൾക്കായി ഔട്ട്ബൗണ്ട് നെറ്റ്വർക്ക് പ്രവർത്തനം നിരീക്ഷിക്കുന്നു
എന്നിരുന്നാലും, കണ്ടെത്തൽ മാത്രം പോരാ.
കണ്ടെത്തൽ മുതൽ പ്രതിരോധം വരെ: യഥാർത്ഥത്തിൽ അപകടസാധ്യത കുറയ്ക്കുന്നത് എന്താണ്
ഇതുപോലുള്ള ഒരു സംഭവത്തിന് ശേഷം, ടീമുകൾ പലപ്പോഴും തുറന്നുകാട്ടപ്പെടാൻ സാധ്യതയുള്ള നിരവധി യോഗ്യതകളെ അഭിമുഖീകരിക്കുന്നു.
അവരെ കണ്ടെത്തുകയല്ല വെല്ലുവിളി, ഏതാണ് പ്രധാനമെന്ന് തിരിച്ചറിയുക എന്നതാണ്.
പ്രധാന ചോദ്യം ഇതായിരിക്കും:
ഏതൊക്കെ രഹസ്യങ്ങളാണ് ഇപ്പോഴും സാധുവായതും ഉപയോഗപ്പെടുത്താവുന്നതും?
സ്ഥിരീകരണം കൂടാതെ, യഥാർത്ഥ അപകടസാധ്യതകൾ തുറന്നിരിക്കുമ്പോൾ, ടീമുകൾ നിഷ്ക്രിയ ക്രെഡൻഷ്യലുകളിൽ സമയം ചെലവഴിക്കുന്നു.
ഫലപ്രദമായ പ്രതികരണത്തിന് ഇവ ആവശ്യമാണ്:
- വെളിപ്പെടുത്തിയ രഹസ്യങ്ങൾ കണ്ടെത്തൽ
- അവർ ഇപ്പോഴും ആക്സസ് അനുവദിക്കുന്നുണ്ടോയെന്ന് പരിശോധിക്കുന്നു
- അവയെ വേഗത്തിൽ പിൻവലിക്കുകയോ തിരിക്കുകയോ ചെയ്യുക
ഇത് എക്സ്പോഷർ സമയം കുറയ്ക്കുകയും ആക്രമണകാരിയുടെ വിൻഡോ പരിമിതപ്പെടുത്തുകയും ചെയ്യുന്നു.
സപ്ലൈ ചെയിൻ റിസ്ക് കുറയ്ക്കാൻ സൈജെനി എങ്ങനെ സഹായിക്കുന്നു
സൈജെനി കണ്ടെത്തൽ, സ്ഥിരീകരണം, പരിഹാര നടപടികൾ എന്നിവ ഒരൊറ്റ വർക്ക്ഫ്ലോയിൽ സംയോജിപ്പിച്ചുകൊണ്ട് ഈ വെല്ലുവിളിയെ അഭിസംബോധന ചെയ്യുന്നു.
ഇത് കോഡിലുടനീളം വെളിപ്പെടുത്തിയ രഹസ്യങ്ങൾ തുടർച്ചയായി തിരിച്ചറിയുന്നു, pipelineകൾ, ആർട്ടിഫാക്റ്റുകൾ എന്നിവ. അതേ സമയം, ആ യോഗ്യതാപത്രങ്ങൾ ഇപ്പോഴും പരിസ്ഥിതിയിൽ സജീവമാണോ എന്ന് ഇത് സാധൂകരിക്കുന്നു.
ആക്രമണകാരികൾക്ക് യഥാർത്ഥത്തിൽ ഉപയോഗിക്കാൻ കഴിയുന്ന കാര്യങ്ങളിൽ ശ്രദ്ധ കേന്ദ്രീകരിക്കാൻ ഇത് ടീമുകളെ അനുവദിക്കുന്നു.
സജീവ രഹസ്യങ്ങൾ തിരിച്ചറിഞ്ഞുകഴിഞ്ഞാൽ, ഓട്ടോമേറ്റഡ് റെമഡിയേഷൻ വർക്ക്ഫ്ലോകൾ അസാധുവാക്കൽ അല്ലെങ്കിൽ നിയന്ത്രിത ഭ്രമണം വഴി എക്സ്പോഷർ സമയം കുറയ്ക്കാൻ സഹായിക്കുന്നു.
തൽഫലമായി, പ്രതികരണം വേഗത്തിലാകുന്നു, കൂടുതൽ മുമ്പത്തേതിനേക്കാൾcise, കുറവ് തടസ്സപ്പെടുത്തുന്നതും.
തീരുമാനം
ആക്സിയോസ് എൻപിഎം വിട്ടുവീഴ്ച വിതരണ ശൃംഖല ആക്രമണങ്ങൾ എങ്ങനെ വികസിച്ചുകൊണ്ടിരിക്കുന്നു എന്നതിനെ പ്രതിഫലിപ്പിക്കുന്നു.
ആക്രമണകാരികൾക്ക് ഇനി സിസ്റ്റങ്ങൾ തകർക്കേണ്ടതില്ല. നടപ്പിലാക്കുന്ന സമയത്ത് സെൻസിറ്റീവ് ഡാറ്റ ആക്സസ് ചെയ്യുന്നതിന് അവർ വിശ്വസനീയമായ ആശ്രിതത്വങ്ങളെ ആശ്രയിക്കുന്നു.
DevOps ടീമുകളെ സംബന്ധിച്ചിടത്തോളം, ഇതിനർത്ഥം റൺടൈം സ്വഭാവം മനസ്സിലാക്കുക എന്നാണ്. സുരക്ഷാ നേതാക്കൾക്ക്, എക്സ്പോഷർ വേഗത്തിലും ഫലപ്രദമായും കുറയ്ക്കുക എന്നാണ് ഇതിനർത്ഥം.
കാരണം ആധുനിക പരിതസ്ഥിതികളിൽ, നടപ്പിലാക്കുന്ന കാര്യങ്ങളല്ല ഏറ്റവും വലിയ അപകടസാധ്യത.
അത് പ്രവർത്തിച്ചുകഴിഞ്ഞാൽ ആക്സസ് ചെയ്യപ്പെടുന്നത് അതാണ്.




