Axios npm तडजोड

Axios npm तडजोड: काय घडले, कोणावर परिणाम झाला आणि ते कसे टाळता येईल

अनुक्रमणिका

अवश्य वाचा

नवीनतम मनोरंजक पोस्ट्स

TL; डॉ

axios npm तडजोड दाखवते आधुनिक पुरवठा साखळी हल्ले कसे रनटाइमवर संवेदनशील डेटा ऍक्सेस करण्यासाठी विश्वसनीय अवलंबनांचा गैरवापर करणे. या घटनेचे अनेक सुरक्षा संशोधकांनी विश्लेषण केले आहे, ज्यामध्ये खालील तपशीलवार विश्लेषणांचा समावेश आहे: युनिट एक्सएमएक्स राष्ट्र-राज्यांच्या घडामोडींशी निगडित श्रेय देण्याच्या पद्धतींवर प्रकाश टाकणारे उद्योगविषयक वार्तांकन.

या घटनेचा परिणाम खालील बाबींवर होतो:

  • डेव्हऑप्स टीम्स चालवत आहेत CI/CD pipelineपर्यावरण-आधारित प्रमाणीकरणासह
  • प्रमाणीकृत API विनंत्या हाताळणाऱ्या बॅकएंड सेवा
  • अंतर्गत आणि बाह्य HTTP संवादासाठी axios वापरणारे अनुप्रयोग

axios रिक्वेस्ट लेयरमध्ये असल्यामुळे, त्याची हॅक झालेली आवृत्ती खालील गोष्टी ॲक्सेस करू शकते:

  • अधिकृतता शीर्षलेख आणि API टोकन
  • पर्यावरण चल आणि रहस्ये
  • अंतर्गत सेवा संवाद

खरा परिणाम हा प्रत्यक्ष अवलंबित्व नसून, एकदा कार्यान्वित झाल्यावर ते काय ॲक्सेस करू शकते यात आहे.

त्वरित क्रिया:

  • डिपेंडन्सी आवृत्त्या लॉक करा आणि अलीकडील अद्यतनांचे पुनरावलोकन करा
  • API की, टोकन आणि रोटेट करा CI/CD श्रेय
  • आउटबाउंड विनंत्या आणि प्रमाणीकरण क्रियाकलापांचे निरीक्षण करा
  • लेखापरीक्षण pipelineउघड झालेल्या रहस्यांसाठी

Axios npm हल्ल्यात काय घडले

अॅक्सिऑसची घटना ही सप्लाय चेन हल्ल्यांमधील एका वाढत्या प्रवृत्तीचेच उदाहरण आहे, ज्यात हल्लेखोर ॲप्लिकेशनमधील असुरक्षिततेऐवजी मोठ्या प्रमाणावर वापरल्या जाणाऱ्या घटकांना लक्ष्य करतात.

एका विश्वसनीय पॅकेजला हॅक करून, हल्लेखोर एकाच वेळी हजारो वातावरणांमध्ये त्याचा वापर करण्याची परवानगी मिळवतात.

कारण ॲक्सिऑस (axios) हा जावास्क्रिप्ट इकोसिस्टममधील सर्वाधिक वापरल्या जाणाऱ्या HTTP क्लायंटपैकी एक आहे, त्यामुळे तो यामध्ये खोलवर एकीकृत आहे:

  • बॅकएंड सेवा
  • फ्रंटएंड ॲप्लिकेशन्स
  • CI/CD pipelines

यामुळे ते एक उच्च-मूल्याचे लक्ष्य बनते.

एकदा एखादी दुर्भावनापूर्ण आवृत्ती दाखल करून कार्यान्वित केली की, तिला आयात करणाऱ्या ॲप्लिकेशनचेच अधिकार मिळतात. यामध्ये नेटवर्क ट्रॅफिक, क्रेडेन्शियल्स आणि अंतर्गत सेवांच्या प्रवेशाचा समावेश असतो.

Axios सारख्या वृत्तांमुळे, या तडजोडीने सुरक्षा समुदायापलीकडेही व्यापक लक्ष वेधून घेतले. कव्हरेज 
प्रगत धोकादायक घटक आणि समन्वित मोहिमांशी संभाव्य संबंधांकडे निर्देश करत आहे.

 

रनटाइमवर अॅक्सिऑस अटॅक प्रत्यक्षात काय करतो

या हल्ल्याला समजून घेण्याची गुरुकिल्ली म्हणजे रनटाइम वर्तनावर लक्ष केंद्रित करणे.

Axios HTTP लेयरवर काम करते, म्हणजेच ते आउटबाउंड रिक्वेस्ट्स हाताळते. यामुळे त्याला ॲप्लिकेशनमधून प्रवाहित होणाऱ्या संवेदनशील डेटाची थेट माहिती मिळते.

तडजोड केलेली आवृत्ती खालील गोष्टी करू शकते:

  • बाहेर जाणाऱ्या विनंत्या पाठवण्यापूर्वीच अडवा.
  • कॅप्चर Authorization हेडर आणि एपीआय टोकन
  • पर्यावरण व्हेरिएबल्समध्ये प्रवेश करण्यासाठी process.env
  • अंतर्गत सेवांमधील संवादाचे निरीक्षण करा

उदाहरणार्थ, एखादा दुर्भावनापूर्ण इंटरसेप्टर ऑथेंटिकेशन हेडर काढून ते गुपचूप बाह्य एंडपॉइंटवर पाठवू शकतो.

त्याच वेळी, एन्व्हायर्नमेंट व्हेरिएबल्समध्ये प्रवेश मिळाल्याने हल्लेखोरांना ॲप्लिकेशन लॉजिकमध्ये बदल न करता क्रेडेन्शियल्स मिळवता येतात.

बाहेरून पाहता, सर्व काही अपेक्षेप्रमाणे चालू आहे. विनंत्या यशस्वीरित्या पूर्ण होतात, सेवा सामान्यपणे प्रतिसाद देतात, आणि pipelineअपयशाची कोणतीही चिन्हे दिसत नाहीत. त्याच वेळी, बॅकग्राउंड एक्झिक्युशन मार्गांद्वारे संवेदनशील डेटा आधीच उघड झालेला असू शकतो.

 

अॅक्सिऑस हल्ल्याची प्रक्रिया: असुरक्षित पॅकेजपासून गुप्त माहिती उघड होण्यापर्यंत

1. तडजोड

आक्रमणकर्ता axios इकोसिस्टममधील विश्वसनीय मेंटेनर खात्यावर किंवा पॅकेज रिलीज पाथवर नियंत्रण मिळवतो.

एक्सएनयूएमएक्स. वितरण

हानिकारक आवृत्त्या npm वर प्रकाशित केल्या जातात आणि डेव्हलपरच्या मशीनमध्ये घेतल्या जातात. CI/CD pipelineआणि सामान्य डिपेंडेंसी अपडेट्सद्वारे ॲप्लिकेशन बिल्ड्स.

३. रनटाइम अंमलबजावणी

जेव्हा axios आयात करून वापरला जातो, तेव्हा पेलोड कार्यान्वित होतो आणि त्याला ॲप्लिकेशनप्रमाणेच रनटाइम विशेषाधिकार मिळतात.

४. गुप्त प्रवेश

तडजोड झालेल्या डिपेंडन्सीला हेडर्स, टोकन्स, एन्व्हायर्नमेंट व्हेरिएबल्स आणि अंतर्गत HTTP कम्युनिकेशनमध्ये प्रवेश मिळतो.

५. गळती

मूळ विनंत्या सामान्यपणे काम करत असताना, संवेदनशील डेटा गुपचूप हल्लेखोरांच्या नियंत्रणाखाली असलेल्या पायाभूत सुविधांकडे पाठवला जातो.

तडजोडीचे निर्देशक (IoCs)

संभाव्य धोक्याची चौकशी करण्यासाठी, पथकांनी ॲक्सिऑस (axios) तडजोडीशी संबंधित ज्ञात निर्देशकांचे पुनरावलोकन करून सुरुवात करावी. खालील तक्त्यामध्ये पॅकेजेस, नेटवर्क क्रियाकलाप आणि होस्ट आर्टिफॅक्ट्समधील सर्वात संबंधित संकेतांचा सारांश दिला आहे.

या आयओसींचा अर्थ कसा लावावा

हे निर्देशक उपयुक्त असले तरी, त्यांना संपूर्ण शोध धोरण मानू नये.

प्रत्यक्षात, अशा प्रकारचे हल्ले क्वचितच एकाच स्थिर सिग्नलवर अवलंबून असतात. डोमेन्स बदलतात, पेलोड्स विकसित होतात आणि हॅशेस लवकरच कालबाह्य होतात. जे सातत्यपूर्ण राहते ते म्हणजे त्यांचे वर्तन.

उदाहरणार्थ, सामान्य HTTP अंमलबजावणी दरम्यान अनपेक्षित बाह्य विनंत्या डेटा चोरीचे संकेत देऊ शकतात. त्याचप्रमाणे, असामान्य संदर्भांमध्ये वैध क्रेडेन्शियल्सचा वापर अनेकदा हे सूचित करतो की गोपनीय माहिती आधीच उघड झाली आहे.

होस्ट स्तरावर, तात्पुरत्या स्क्रिप्ट्स किंवा बायनरींची उपस्थिती ही शोषणानंतरच्या क्रियाकलापांचे सूचक असू शकते, विशेषतः जेव्हा ती नेटवर्कमधील विसंगतींसोबत आढळते.

दुसऱ्या शब्दांत सांगायचे तर, IoC तुम्हाला एखाद्या घटनेची पुष्टी करण्यास मदत करतात.

मात्र, वर्तन समजून घेतल्यानेच ते लवकर ओळखता येते.

वर्ग दर्शक माहिती
पॅकेज axios@1.14.1 शासुम: 2553649f2322049666871cea80a5d0d6adc700ca
पॅकेज axios@0.30.4 शासुम: d6f3f62fd3b9f5432f5782b62d8cfd5247d5ee71
अवलंबित्व plain-crypto-js@4.2.1 शासुम: 07d889e2dadce6f3910dcbc253317d28ca61c766
नेटवर्क sfrclak[.]com कमांड-अँड-कंट्रोल डोमेन
नेटवर्क 142.11.206[.]73 संबंधित पायाभूत सुविधा आयपी
नेटवर्क http://sfrclak[.]com:8000/6202033 निरीक्षण केलेला गळतीचा अंतिम बिंदू
MacOS /Library/Caches/com.apple.act.mond SHA256: 92ff08773995ebc8d55ec4b8e1a225d0d1e51efa4ef88b8849d0071230c9645a
विंडोज %PROGRAMDATA%\wt.exe संभाव्य सातत्य कलाकृती
विंडोज %TEMP%\6202033.vbs स्क्रिप्ट-आधारित अंमलबजावणी कलाकृती
विंडोज %TEMP%\6202033.ps1 पॉवरशेल पेलोड. SHA256: 617b67a8e1210e4fc87c92d1d1da45a2f311c08d26e89b12307cf583c900d101
linux /tmp/ld.py SHA256: fcb81618bb15edfdedfb638b4c08a2af9cac9ecfa551af135a8402bf980375cf

तपास नोंद: हे IoC धोके शोधण्यासाठी एक उपयुक्त सुरुवात आहेत. तथापि, हल्लेखोर डोमेन, पेलोड आणि आर्टिफॅक्ट्स वेगाने बदलू शकतात. त्यामुळे, टीमने या निर्देशकांना वर्तणुकीशी संबंधित संकेतांशी जोडले पाहिजे, जसे की अनपेक्षित आउटबाउंड HTTP ट्रॅफिक, असामान्य ॲक्सेस. process.envआणि असामान्य डिपेंडन्सी अपडेट्स.

उदाहरण: हॅक झालेली Axios npm डिपेंडन्सी डेटा कसा बाहेर पाठवू शकते

हा Axios npm हल्ला प्रत्यक्षात कसा काम करतो हे समजून घेण्यासाठी, एक सोपे उदाहरण विचारात घेऊया.

Axios डेव्हलपर्सना रिक्वेस्ट इंटरसेप्टर्स परिभाषित करण्याची परवानगी देतो. हे इंटरसेप्टर्स प्रत्येक HTTP रिक्वेस्टच्या आधी आपोआप कार्यान्वित होतात.

axios ची एखादी दुर्भावनापूर्ण आवृत्ती या यंत्रणेचा गैरवापर करू शकते:

Axios npm हल्ला धोकादायक का आहे

वरवर पाहता, काहीही चुकीचे दिसत नाही. विनंती यशस्वीरित्या कार्यान्वित होते, ॲप्लिकेशन अपेक्षेप्रमाणे कार्य करते, आणि pipelines कोणत्याही त्रुटींशिवाय पास होत राहतात.

मात्र, सर्वात महत्त्वाचा तपशील विनंती पाठवण्यापूर्वीच घडतो. त्या अंमलबजावणीच्या कालावधीत, असुरक्षित डिपेंडन्सी ऑथोरायझेशन हेडर्स, API टोकन्स, रिक्वेस्ट मेटाडेटा आणि एन्व्हायर्नमेंट व्हेरिएबल्स यांसारखा संवेदनशील डेटा गुपचूपपणे ॲक्सेस आणि गोळा करू शकते.

कारण हे लॉजिक थेट HTTP रिक्वेस्ट पाथमध्ये असलेल्या एका विश्वसनीय लायब्ररीमध्ये चालते, त्यामुळे ते प्रभावीपणे स्वतः ॲप्लिकेशनच्या समान विशेषाधिकारांसह कार्य करते. परिणामी, ते अशा डेटाला ॲक्सेस करू शकते जो सामान्यतः बाह्य हल्लेखोरांपासून संरक्षित असतो.

याला विशेषतः धोकादायक बनवणारी गोष्ट म्हणजे केवळ डेटा ऍक्सेस नव्हे, तर त्याचा कोणताही दृश्य परिणाम न दिसणे. कार्यप्रणालीत कोणताही व्यत्यय येत नाही, कोणतीही विनंती अयशस्वी होत नाही आणि काहीतरी चुकीचे घडत असल्याचा कोणताही तात्काळ संकेत मिळत नाही. कार्यान्वयनाच्या दृष्टिकोनातून, सर्व काही अपेक्षेप्रमाणे चालू राहते.

दरम्यान, सामान्य ॲप्लिकेशन ट्रॅफिकमध्ये मिसळून जाणाऱ्या आउटबाउंड कनेक्शन्सद्वारे संवेदनशील माहिती आधीच सिस्टममधून बाहेर जात असू शकते.

सर्वप्रथम ही डेव्हऑप्सची समस्या का आहे

डेव्हऑप्स टीम्ससाठी, या प्रकारचा हल्ला शोधणे विशेषतः कठीण असते कारण तो विद्यमान कार्यप्रवाहांमध्ये सहजपणे मिसळून जातो.

आवश्यक गोष्टी आपोआप स्थापित केल्या जातात. pipelineप्रक्रिया सामान्यपणे पार पडते आणि कोणतेही तात्काळ अपयश येत नाही.

त्याच वेळी, CI/CD अशा वातावरणात अनेकदा उच्च-मूल्यवान क्रेडेन्शियल्स उघड होतात, ज्यामध्ये खालील गोष्टींचा समावेश आहे:

  • क्लाउड प्रदाता टोकन
  • डिप्लॉयमेंट कीज
  • CI/CD प्रमाणीकरण रहस्ये

या संदर्भात चालणारे एखादे असुरक्षित डिपेंडन्सी त्या क्रेडेन्शियल्सना थेट ॲक्सेस करू शकते.

यामुळे अशी परिस्थिती निर्माण होते की, वरवर पाहता सर्व काही सामान्य दिसत असले तरी, प्रत्यक्षात पार्श्वभूमीवर संवेदनशील डेटा ॲक्सेस केला जात असतो.

खरा धोका: मोठ्या प्रमाणावर गुप्त माहिती उघडकीस येणे

axios npm हॅक झाल्याने आधुनिक हल्ल्यांच्या रणनीतींमध्ये एक महत्त्वाचा बदल दिसून येतो.

आता असुरक्षिततेचा गैरफायदा घेणे हे उद्दिष्ट नसून, वैध क्रेडेन्शियल्स मिळवणे हे आहे.

आधुनिक प्रणाली पर्यावरण-आधारित प्रमाणीकरणावर अवलंबून असल्यामुळे, रनटाइमवर चालणारी एखादी डिपेंडन्सी खालील गोष्टी ॲक्सेस करू शकते:

  • API की
  • सेवा टोकन
  • क्लाउड क्रेडेंशियल्स

ही क्रेडेन्शियल्स तोडण्याची गरज नाही.

त्यांचा फक्त वापर करण्याची गरज आहे.

यामुळे हल्लेखोरांना वैध प्रमाणीकरणाचा वापर करून आडव्या दिशेने हालचाल करणे, सेवांमध्ये प्रवेश करणे आणि डेटा काढणे शक्य होते.

परिणामी, त्याचा परिणाम हल्ला कसा केला जातो यावर अवलंबून नसून, कोणती गुपिते उघड होतात यावर अवलंबून असतो.

पारंपारिक सुरक्षा साधनांमध्ये ही गोष्ट का चुकते

पारंपारिक पद्धतींना हे हल्ले शोधण्यात अडचण येते कारण त्या ज्ञात असुरक्षितता किंवा स्थिर सिग्नेचरवर लक्ष केंद्रित करतात. तथापि, जसे यात अधोरेखित केले आहे ओपनएआयचे विश्लेषण axios डेव्हलपर टूलच्या तडजोडीचा खरा धोका रनटाइमवर निर्माण होतो, जिथे विश्वसनीय अवलंबित्वे संवेदनशील डेटाशी संवाद साधतात.

मात्र, तडजोड झालेल्या अवलंबित्वमध्ये कोणतेही स्पष्ट निर्देशक असू शकत नाहीत.

असू शकते:

  • CVE नाही
  • कोणतीही दुर्भावनापूर्ण स्वाक्षरी नाही
  • असामान्य वाक्यरचना नाही

त्याचबरोबर, स्टॅटिक ॲनालिसिस रनटाइम वर्तनाचे मूल्यांकन करत नाही. एकदा कार्यान्वित झाल्यावर एखादे डिपेंडन्सी संवेदनशील डेटाशी कसा संवाद साधते, हे ते ठरवू शकत नाही.

यामुळे एक अशी पोकळी निर्माण होते, जिथे कोड विश्लेषणादरम्यान सुरक्षित वाटतो, पण अंमलबजावणीदरम्यान धोकादायक बनतो.

Axios npm-सारखे हल्ले कसे ओळखावेत आणि कसे टाळावेत

या प्रकारचा Axios npm हल्ला रोखण्यासाठी, स्थिर तपासणीकडून रनटाइम जागरूकतेकडे वळणे आवश्यक आहे.

संघांना केवळ अवलंबित्व काय समाविष्ट करते हेच नव्हे, तर ते कसे कार्य करते याचीही माहिती असणे आवश्यक आहे.

यासहीत:

  • रनटाइमवर संवेदनशील डेटाच्या प्रवेशाचे निरीक्षण करणे
  • गुप्त माहिती भांडारात पोहोचण्यापूर्वीच शोधून काढणे
  • स्कॅनिंग pipelineउघड झालेल्या क्रेडेन्शियल्ससाठी एस आणि आर्टिफॅक्ट्स
  • विसंगतींसाठी आउटबाउंड नेटवर्क हालचालींचे निरीक्षण करणे

मात्र, केवळ शोध घेणे पुरेसे नाही.

शोधापासून प्रतिबंधापर्यंत: नेमके काय धोका कमी करते

अशा घटनेनंतर, संघांना अनेकदा मोठ्या संख्येने संभाव्यतः उघड झालेल्या क्रेडेन्शियल्सचा सामना करावा लागतो.

त्यांना शोधणे हे आव्हान नाही. आव्हान हे आहे की त्यांपैकी महत्त्वाचे कोणते आहेत, हे ओळखणे.

मुख्य प्रश्न असा बनतो:

कोणती गुपिते अजूनही वैध आणि वापरण्यायोग्य आहेत?

सत्यापनाशिवाय, संघ निष्क्रिय क्रेडेन्शियल्सवर वेळ घालवतात आणि खरे धोके कायम राहतात.

प्रभावी प्रतिसादासाठी आवश्यक आहे:

  • उघड झालेली गुपिते शोधणे
  • ते अजूनही प्रवेश देतात की नाही हे तपासणे
  • त्यांना त्वरित रद्द करणे किंवा फिरवणे

यामुळे असुरक्षिततेचा कालावधी कमी होतो आणि हल्लेखोराला मिळणारी संधी मर्यादित होते.

झायजेनी पुरवठा साखळीतील जोखीम कमी करण्यास कशी मदत करते

झायगेनी शोध, पडताळणी आणि निवारण यांना एकाच कार्यप्रवाहात एकत्रित करून या आव्हानाचा सामना केला जातो.

ते कोडमधील उघड झालेल्या गुपितांना सातत्याने ओळखते. pipelineआणि आर्टिफॅक्ट्स. त्याच वेळी, ती क्रेडेन्शियल्स एनवायरनमेंटमध्ये अजूनही सक्रिय आहेत की नाही हे प्रमाणित करते.

यामुळे संघांना आक्रमणकर्त्यांना प्रत्यक्षात कशाचा उपयोग होऊ शकतो यावर लक्ष केंद्रित करता येते.

एकदा सक्रिय गुपिते ओळखली गेली की, स्वयंचलित निवारण कार्यप्रवाह रद्दीकरण किंवा नियंत्रित रोटेशनद्वारे एक्सपोजर वेळ कमी करण्यास मदत करतात.

परिणामी, प्रतिसाद अधिक जलद आणि अधिक प्रभावी होतो.cisई, आणि कमी व्यत्यय आणणारे.

निष्कर्ष

axios npm हॅक झाल्याची घटना, पुरवठा साखळीवरील हल्ले कसे विकसित होत आहेत हे दर्शवते.

हल्लेखोरांना आता सिस्टीम तोडण्याची गरज नाही. अंमलबजावणीदरम्यान संवेदनशील डेटा मिळवण्यासाठी ते विश्वसनीय अवलंबनांवर अवलंबून असतात.

डेव्हऑप्स टीम्ससाठी, याचा अर्थ रनटाइम वर्तन समजून घेणे आहे. सुरक्षा प्रमुखांसाठी, याचा अर्थ धोका जलद आणि प्रभावीपणे कमी करणे आहे.

कारण आधुनिक वातावरणात, सर्वात मोठा धोका हा प्रत्यक्ष अंमलबजावणीत नसतो.

एकदा ते चालल्यावर जे ॲक्सेस केले जाते, ते हेच आहे.

sca-tools-software-composition-analysis-tools
तुमच्या सॉफ्टवेअरमधील धोक्यांना प्राधान्य द्या, त्यांचे निवारण करा आणि त्यांना सुरक्षित करा.
आपले मोफत खाते मिळवा.
क्रेडिट कार्ड आवश्यक नाही.

तुमचा सॉफ्टवेअर विकास आणि वितरण सुरक्षित करा

झायगेनी प्रोडक्ट सूटसह