TL; डॉ
axios npm तडजोड दाखवते आधुनिक पुरवठा साखळी हल्ले कसे रनटाइमवर संवेदनशील डेटा ऍक्सेस करण्यासाठी विश्वसनीय अवलंबनांचा गैरवापर करणे. या घटनेचे अनेक सुरक्षा संशोधकांनी विश्लेषण केले आहे, ज्यामध्ये खालील तपशीलवार विश्लेषणांचा समावेश आहे: युनिट एक्सएमएक्स राष्ट्र-राज्यांच्या घडामोडींशी निगडित श्रेय देण्याच्या पद्धतींवर प्रकाश टाकणारे उद्योगविषयक वार्तांकन.
या घटनेचा परिणाम खालील बाबींवर होतो:
- डेव्हऑप्स टीम्स चालवत आहेत CI/CD pipelineपर्यावरण-आधारित प्रमाणीकरणासह
- प्रमाणीकृत API विनंत्या हाताळणाऱ्या बॅकएंड सेवा
- अंतर्गत आणि बाह्य HTTP संवादासाठी axios वापरणारे अनुप्रयोग
axios रिक्वेस्ट लेयरमध्ये असल्यामुळे, त्याची हॅक झालेली आवृत्ती खालील गोष्टी ॲक्सेस करू शकते:
- अधिकृतता शीर्षलेख आणि API टोकन
- पर्यावरण चल आणि रहस्ये
- अंतर्गत सेवा संवाद
खरा परिणाम हा प्रत्यक्ष अवलंबित्व नसून, एकदा कार्यान्वित झाल्यावर ते काय ॲक्सेस करू शकते यात आहे.
त्वरित क्रिया:
- डिपेंडन्सी आवृत्त्या लॉक करा आणि अलीकडील अद्यतनांचे पुनरावलोकन करा
- API की, टोकन आणि रोटेट करा CI/CD श्रेय
- आउटबाउंड विनंत्या आणि प्रमाणीकरण क्रियाकलापांचे निरीक्षण करा
- लेखापरीक्षण pipelineउघड झालेल्या रहस्यांसाठी
Axios npm हल्ल्यात काय घडले
अॅक्सिऑसची घटना ही सप्लाय चेन हल्ल्यांमधील एका वाढत्या प्रवृत्तीचेच उदाहरण आहे, ज्यात हल्लेखोर ॲप्लिकेशनमधील असुरक्षिततेऐवजी मोठ्या प्रमाणावर वापरल्या जाणाऱ्या घटकांना लक्ष्य करतात.
एका विश्वसनीय पॅकेजला हॅक करून, हल्लेखोर एकाच वेळी हजारो वातावरणांमध्ये त्याचा वापर करण्याची परवानगी मिळवतात.
कारण ॲक्सिऑस (axios) हा जावास्क्रिप्ट इकोसिस्टममधील सर्वाधिक वापरल्या जाणाऱ्या HTTP क्लायंटपैकी एक आहे, त्यामुळे तो यामध्ये खोलवर एकीकृत आहे:
- बॅकएंड सेवा
- फ्रंटएंड ॲप्लिकेशन्स
- CI/CD pipelines
यामुळे ते एक उच्च-मूल्याचे लक्ष्य बनते.
एकदा एखादी दुर्भावनापूर्ण आवृत्ती दाखल करून कार्यान्वित केली की, तिला आयात करणाऱ्या ॲप्लिकेशनचेच अधिकार मिळतात. यामध्ये नेटवर्क ट्रॅफिक, क्रेडेन्शियल्स आणि अंतर्गत सेवांच्या प्रवेशाचा समावेश असतो.
Axios सारख्या वृत्तांमुळे, या तडजोडीने सुरक्षा समुदायापलीकडेही व्यापक लक्ष वेधून घेतले. कव्हरेज
प्रगत धोकादायक घटक आणि समन्वित मोहिमांशी संभाव्य संबंधांकडे निर्देश करत आहे.
रनटाइमवर अॅक्सिऑस अटॅक प्रत्यक्षात काय करतो
या हल्ल्याला समजून घेण्याची गुरुकिल्ली म्हणजे रनटाइम वर्तनावर लक्ष केंद्रित करणे.
Axios HTTP लेयरवर काम करते, म्हणजेच ते आउटबाउंड रिक्वेस्ट्स हाताळते. यामुळे त्याला ॲप्लिकेशनमधून प्रवाहित होणाऱ्या संवेदनशील डेटाची थेट माहिती मिळते.
तडजोड केलेली आवृत्ती खालील गोष्टी करू शकते:
- बाहेर जाणाऱ्या विनंत्या पाठवण्यापूर्वीच अडवा.
- कॅप्चर
Authorizationहेडर आणि एपीआय टोकन - पर्यावरण व्हेरिएबल्समध्ये प्रवेश करण्यासाठी
process.env - अंतर्गत सेवांमधील संवादाचे निरीक्षण करा
उदाहरणार्थ, एखादा दुर्भावनापूर्ण इंटरसेप्टर ऑथेंटिकेशन हेडर काढून ते गुपचूप बाह्य एंडपॉइंटवर पाठवू शकतो.
त्याच वेळी, एन्व्हायर्नमेंट व्हेरिएबल्समध्ये प्रवेश मिळाल्याने हल्लेखोरांना ॲप्लिकेशन लॉजिकमध्ये बदल न करता क्रेडेन्शियल्स मिळवता येतात.
बाहेरून पाहता, सर्व काही अपेक्षेप्रमाणे चालू आहे. विनंत्या यशस्वीरित्या पूर्ण होतात, सेवा सामान्यपणे प्रतिसाद देतात, आणि pipelineअपयशाची कोणतीही चिन्हे दिसत नाहीत. त्याच वेळी, बॅकग्राउंड एक्झिक्युशन मार्गांद्वारे संवेदनशील डेटा आधीच उघड झालेला असू शकतो.
अॅक्सिऑस हल्ल्याची प्रक्रिया: असुरक्षित पॅकेजपासून गुप्त माहिती उघड होण्यापर्यंत
1. तडजोड
आक्रमणकर्ता axios इकोसिस्टममधील विश्वसनीय मेंटेनर खात्यावर किंवा पॅकेज रिलीज पाथवर नियंत्रण मिळवतो.
एक्सएनयूएमएक्स. वितरण
हानिकारक आवृत्त्या npm वर प्रकाशित केल्या जातात आणि डेव्हलपरच्या मशीनमध्ये घेतल्या जातात. CI/CD pipelineआणि सामान्य डिपेंडेंसी अपडेट्सद्वारे ॲप्लिकेशन बिल्ड्स.
३. रनटाइम अंमलबजावणी
जेव्हा axios आयात करून वापरला जातो, तेव्हा पेलोड कार्यान्वित होतो आणि त्याला ॲप्लिकेशनप्रमाणेच रनटाइम विशेषाधिकार मिळतात.
४. गुप्त प्रवेश
तडजोड झालेल्या डिपेंडन्सीला हेडर्स, टोकन्स, एन्व्हायर्नमेंट व्हेरिएबल्स आणि अंतर्गत HTTP कम्युनिकेशनमध्ये प्रवेश मिळतो.
५. गळती
मूळ विनंत्या सामान्यपणे काम करत असताना, संवेदनशील डेटा गुपचूप हल्लेखोरांच्या नियंत्रणाखाली असलेल्या पायाभूत सुविधांकडे पाठवला जातो.
तडजोडीचे निर्देशक (IoCs)
संभाव्य धोक्याची चौकशी करण्यासाठी, पथकांनी ॲक्सिऑस (axios) तडजोडीशी संबंधित ज्ञात निर्देशकांचे पुनरावलोकन करून सुरुवात करावी. खालील तक्त्यामध्ये पॅकेजेस, नेटवर्क क्रियाकलाप आणि होस्ट आर्टिफॅक्ट्समधील सर्वात संबंधित संकेतांचा सारांश दिला आहे.
या आयओसींचा अर्थ कसा लावावा
हे निर्देशक उपयुक्त असले तरी, त्यांना संपूर्ण शोध धोरण मानू नये.
प्रत्यक्षात, अशा प्रकारचे हल्ले क्वचितच एकाच स्थिर सिग्नलवर अवलंबून असतात. डोमेन्स बदलतात, पेलोड्स विकसित होतात आणि हॅशेस लवकरच कालबाह्य होतात. जे सातत्यपूर्ण राहते ते म्हणजे त्यांचे वर्तन.
उदाहरणार्थ, सामान्य HTTP अंमलबजावणी दरम्यान अनपेक्षित बाह्य विनंत्या डेटा चोरीचे संकेत देऊ शकतात. त्याचप्रमाणे, असामान्य संदर्भांमध्ये वैध क्रेडेन्शियल्सचा वापर अनेकदा हे सूचित करतो की गोपनीय माहिती आधीच उघड झाली आहे.
होस्ट स्तरावर, तात्पुरत्या स्क्रिप्ट्स किंवा बायनरींची उपस्थिती ही शोषणानंतरच्या क्रियाकलापांचे सूचक असू शकते, विशेषतः जेव्हा ती नेटवर्कमधील विसंगतींसोबत आढळते.
दुसऱ्या शब्दांत सांगायचे तर, IoC तुम्हाला एखाद्या घटनेची पुष्टी करण्यास मदत करतात.
मात्र, वर्तन समजून घेतल्यानेच ते लवकर ओळखता येते.
| वर्ग | दर्शक | माहिती |
|---|---|---|
| पॅकेज | axios@1.14.1 | शासुम: 2553649f2322049666871cea80a5d0d6adc700ca |
| पॅकेज | axios@0.30.4 | शासुम: d6f3f62fd3b9f5432f5782b62d8cfd5247d5ee71 |
| अवलंबित्व | plain-crypto-js@4.2.1 | शासुम: 07d889e2dadce6f3910dcbc253317d28ca61c766 |
| नेटवर्क | sfrclak[.]com | कमांड-अँड-कंट्रोल डोमेन |
| नेटवर्क | 142.11.206[.]73 | संबंधित पायाभूत सुविधा आयपी |
| नेटवर्क | http://sfrclak[.]com:8000/6202033 | निरीक्षण केलेला गळतीचा अंतिम बिंदू |
| MacOS | /Library/Caches/com.apple.act.mond | SHA256: 92ff08773995ebc8d55ec4b8e1a225d0d1e51efa4ef88b8849d0071230c9645a |
| विंडोज | %PROGRAMDATA%\wt.exe | संभाव्य सातत्य कलाकृती |
| विंडोज | %TEMP%\6202033.vbs | स्क्रिप्ट-आधारित अंमलबजावणी कलाकृती |
| विंडोज | %TEMP%\6202033.ps1 | पॉवरशेल पेलोड. SHA256: 617b67a8e1210e4fc87c92d1d1da45a2f311c08d26e89b12307cf583c900d101 |
| linux | /tmp/ld.py | SHA256: fcb81618bb15edfdedfb638b4c08a2af9cac9ecfa551af135a8402bf980375cf |
तपास नोंद: हे IoC धोके शोधण्यासाठी एक उपयुक्त सुरुवात आहेत. तथापि, हल्लेखोर डोमेन, पेलोड आणि आर्टिफॅक्ट्स वेगाने बदलू शकतात. त्यामुळे, टीमने या निर्देशकांना वर्तणुकीशी संबंधित संकेतांशी जोडले पाहिजे, जसे की अनपेक्षित आउटबाउंड HTTP ट्रॅफिक, असामान्य ॲक्सेस. process.envआणि असामान्य डिपेंडन्सी अपडेट्स.
उदाहरण: हॅक झालेली Axios npm डिपेंडन्सी डेटा कसा बाहेर पाठवू शकते
हा Axios npm हल्ला प्रत्यक्षात कसा काम करतो हे समजून घेण्यासाठी, एक सोपे उदाहरण विचारात घेऊया.
Axios डेव्हलपर्सना रिक्वेस्ट इंटरसेप्टर्स परिभाषित करण्याची परवानगी देतो. हे इंटरसेप्टर्स प्रत्येक HTTP रिक्वेस्टच्या आधी आपोआप कार्यान्वित होतात.
axios ची एखादी दुर्भावनापूर्ण आवृत्ती या यंत्रणेचा गैरवापर करू शकते:
Axios npm हल्ला धोकादायक का आहे
वरवर पाहता, काहीही चुकीचे दिसत नाही. विनंती यशस्वीरित्या कार्यान्वित होते, ॲप्लिकेशन अपेक्षेप्रमाणे कार्य करते, आणि pipelines कोणत्याही त्रुटींशिवाय पास होत राहतात.
मात्र, सर्वात महत्त्वाचा तपशील विनंती पाठवण्यापूर्वीच घडतो. त्या अंमलबजावणीच्या कालावधीत, असुरक्षित डिपेंडन्सी ऑथोरायझेशन हेडर्स, API टोकन्स, रिक्वेस्ट मेटाडेटा आणि एन्व्हायर्नमेंट व्हेरिएबल्स यांसारखा संवेदनशील डेटा गुपचूपपणे ॲक्सेस आणि गोळा करू शकते.
कारण हे लॉजिक थेट HTTP रिक्वेस्ट पाथमध्ये असलेल्या एका विश्वसनीय लायब्ररीमध्ये चालते, त्यामुळे ते प्रभावीपणे स्वतः ॲप्लिकेशनच्या समान विशेषाधिकारांसह कार्य करते. परिणामी, ते अशा डेटाला ॲक्सेस करू शकते जो सामान्यतः बाह्य हल्लेखोरांपासून संरक्षित असतो.
याला विशेषतः धोकादायक बनवणारी गोष्ट म्हणजे केवळ डेटा ऍक्सेस नव्हे, तर त्याचा कोणताही दृश्य परिणाम न दिसणे. कार्यप्रणालीत कोणताही व्यत्यय येत नाही, कोणतीही विनंती अयशस्वी होत नाही आणि काहीतरी चुकीचे घडत असल्याचा कोणताही तात्काळ संकेत मिळत नाही. कार्यान्वयनाच्या दृष्टिकोनातून, सर्व काही अपेक्षेप्रमाणे चालू राहते.
दरम्यान, सामान्य ॲप्लिकेशन ट्रॅफिकमध्ये मिसळून जाणाऱ्या आउटबाउंड कनेक्शन्सद्वारे संवेदनशील माहिती आधीच सिस्टममधून बाहेर जात असू शकते.
सर्वप्रथम ही डेव्हऑप्सची समस्या का आहे
डेव्हऑप्स टीम्ससाठी, या प्रकारचा हल्ला शोधणे विशेषतः कठीण असते कारण तो विद्यमान कार्यप्रवाहांमध्ये सहजपणे मिसळून जातो.
आवश्यक गोष्टी आपोआप स्थापित केल्या जातात. pipelineप्रक्रिया सामान्यपणे पार पडते आणि कोणतेही तात्काळ अपयश येत नाही.
त्याच वेळी, CI/CD अशा वातावरणात अनेकदा उच्च-मूल्यवान क्रेडेन्शियल्स उघड होतात, ज्यामध्ये खालील गोष्टींचा समावेश आहे:
- क्लाउड प्रदाता टोकन
- डिप्लॉयमेंट कीज
- CI/CD प्रमाणीकरण रहस्ये
या संदर्भात चालणारे एखादे असुरक्षित डिपेंडन्सी त्या क्रेडेन्शियल्सना थेट ॲक्सेस करू शकते.
यामुळे अशी परिस्थिती निर्माण होते की, वरवर पाहता सर्व काही सामान्य दिसत असले तरी, प्रत्यक्षात पार्श्वभूमीवर संवेदनशील डेटा ॲक्सेस केला जात असतो.
खरा धोका: मोठ्या प्रमाणावर गुप्त माहिती उघडकीस येणे
axios npm हॅक झाल्याने आधुनिक हल्ल्यांच्या रणनीतींमध्ये एक महत्त्वाचा बदल दिसून येतो.
आता असुरक्षिततेचा गैरफायदा घेणे हे उद्दिष्ट नसून, वैध क्रेडेन्शियल्स मिळवणे हे आहे.
आधुनिक प्रणाली पर्यावरण-आधारित प्रमाणीकरणावर अवलंबून असल्यामुळे, रनटाइमवर चालणारी एखादी डिपेंडन्सी खालील गोष्टी ॲक्सेस करू शकते:
- API की
- सेवा टोकन
- क्लाउड क्रेडेंशियल्स
ही क्रेडेन्शियल्स तोडण्याची गरज नाही.
त्यांचा फक्त वापर करण्याची गरज आहे.
यामुळे हल्लेखोरांना वैध प्रमाणीकरणाचा वापर करून आडव्या दिशेने हालचाल करणे, सेवांमध्ये प्रवेश करणे आणि डेटा काढणे शक्य होते.
परिणामी, त्याचा परिणाम हल्ला कसा केला जातो यावर अवलंबून नसून, कोणती गुपिते उघड होतात यावर अवलंबून असतो.
पारंपारिक सुरक्षा साधनांमध्ये ही गोष्ट का चुकते
पारंपारिक पद्धतींना हे हल्ले शोधण्यात अडचण येते कारण त्या ज्ञात असुरक्षितता किंवा स्थिर सिग्नेचरवर लक्ष केंद्रित करतात. तथापि, जसे यात अधोरेखित केले आहे ओपनएआयचे विश्लेषण axios डेव्हलपर टूलच्या तडजोडीचा खरा धोका रनटाइमवर निर्माण होतो, जिथे विश्वसनीय अवलंबित्वे संवेदनशील डेटाशी संवाद साधतात.
मात्र, तडजोड झालेल्या अवलंबित्वमध्ये कोणतेही स्पष्ट निर्देशक असू शकत नाहीत.
असू शकते:
- CVE नाही
- कोणतीही दुर्भावनापूर्ण स्वाक्षरी नाही
- असामान्य वाक्यरचना नाही
त्याचबरोबर, स्टॅटिक ॲनालिसिस रनटाइम वर्तनाचे मूल्यांकन करत नाही. एकदा कार्यान्वित झाल्यावर एखादे डिपेंडन्सी संवेदनशील डेटाशी कसा संवाद साधते, हे ते ठरवू शकत नाही.
यामुळे एक अशी पोकळी निर्माण होते, जिथे कोड विश्लेषणादरम्यान सुरक्षित वाटतो, पण अंमलबजावणीदरम्यान धोकादायक बनतो.
Axios npm-सारखे हल्ले कसे ओळखावेत आणि कसे टाळावेत
या प्रकारचा Axios npm हल्ला रोखण्यासाठी, स्थिर तपासणीकडून रनटाइम जागरूकतेकडे वळणे आवश्यक आहे.
संघांना केवळ अवलंबित्व काय समाविष्ट करते हेच नव्हे, तर ते कसे कार्य करते याचीही माहिती असणे आवश्यक आहे.
यासहीत:
- रनटाइमवर संवेदनशील डेटाच्या प्रवेशाचे निरीक्षण करणे
- गुप्त माहिती भांडारात पोहोचण्यापूर्वीच शोधून काढणे
- स्कॅनिंग pipelineउघड झालेल्या क्रेडेन्शियल्ससाठी एस आणि आर्टिफॅक्ट्स
- विसंगतींसाठी आउटबाउंड नेटवर्क हालचालींचे निरीक्षण करणे
मात्र, केवळ शोध घेणे पुरेसे नाही.
शोधापासून प्रतिबंधापर्यंत: नेमके काय धोका कमी करते
अशा घटनेनंतर, संघांना अनेकदा मोठ्या संख्येने संभाव्यतः उघड झालेल्या क्रेडेन्शियल्सचा सामना करावा लागतो.
त्यांना शोधणे हे आव्हान नाही. आव्हान हे आहे की त्यांपैकी महत्त्वाचे कोणते आहेत, हे ओळखणे.
मुख्य प्रश्न असा बनतो:
कोणती गुपिते अजूनही वैध आणि वापरण्यायोग्य आहेत?
सत्यापनाशिवाय, संघ निष्क्रिय क्रेडेन्शियल्सवर वेळ घालवतात आणि खरे धोके कायम राहतात.
प्रभावी प्रतिसादासाठी आवश्यक आहे:
- उघड झालेली गुपिते शोधणे
- ते अजूनही प्रवेश देतात की नाही हे तपासणे
- त्यांना त्वरित रद्द करणे किंवा फिरवणे
यामुळे असुरक्षिततेचा कालावधी कमी होतो आणि हल्लेखोराला मिळणारी संधी मर्यादित होते.
झायजेनी पुरवठा साखळीतील जोखीम कमी करण्यास कशी मदत करते
झायगेनी शोध, पडताळणी आणि निवारण यांना एकाच कार्यप्रवाहात एकत्रित करून या आव्हानाचा सामना केला जातो.
ते कोडमधील उघड झालेल्या गुपितांना सातत्याने ओळखते. pipelineआणि आर्टिफॅक्ट्स. त्याच वेळी, ती क्रेडेन्शियल्स एनवायरनमेंटमध्ये अजूनही सक्रिय आहेत की नाही हे प्रमाणित करते.
यामुळे संघांना आक्रमणकर्त्यांना प्रत्यक्षात कशाचा उपयोग होऊ शकतो यावर लक्ष केंद्रित करता येते.
एकदा सक्रिय गुपिते ओळखली गेली की, स्वयंचलित निवारण कार्यप्रवाह रद्दीकरण किंवा नियंत्रित रोटेशनद्वारे एक्सपोजर वेळ कमी करण्यास मदत करतात.
परिणामी, प्रतिसाद अधिक जलद आणि अधिक प्रभावी होतो.cisई, आणि कमी व्यत्यय आणणारे.
निष्कर्ष
axios npm हॅक झाल्याची घटना, पुरवठा साखळीवरील हल्ले कसे विकसित होत आहेत हे दर्शवते.
हल्लेखोरांना आता सिस्टीम तोडण्याची गरज नाही. अंमलबजावणीदरम्यान संवेदनशील डेटा मिळवण्यासाठी ते विश्वसनीय अवलंबनांवर अवलंबून असतात.
डेव्हऑप्स टीम्ससाठी, याचा अर्थ रनटाइम वर्तन समजून घेणे आहे. सुरक्षा प्रमुखांसाठी, याचा अर्थ धोका जलद आणि प्रभावीपणे कमी करणे आहे.
कारण आधुनिक वातावरणात, सर्वात मोठा धोका हा प्रत्यक्ष अंमलबजावणीत नसतो.
एकदा ते चालल्यावर जे ॲक्सेस केले जाते, ते हेच आहे.




