Kompromess tal-Axios npm

Kompromess ta' Axios npm: X'ġara, Min hu Affettwat, u Kif Nipprevjenuh

TL; DR

Il-kompromess tal-axios npm juri kif il-katina tal-provvista moderna tattakka jisfruttaw dipendenzi fdati biex jaċċessaw dejta sensittiva waqt l-eżekuzzjoni. Dan l-inċident ġie analizzat minn diversi riċerkaturi tas-sigurtà, inklużi tqassim dettaljat minn Unit42 kopertura tal-industrija li tenfasizza xejriet ta' attribuzzjoni marbuta mal-attività tal-istat nazzjon.

Dan l-inċident jaffettwa:

  • Timijiet DevOps li jaħdmu CI/CD pipelines b'awtentikazzjoni bbażata fuq l-ambjent
  • Servizzi backend li jimmaniġġjaw talbiet awtentikati tal-API
  • Applikazzjonijiet li jużaw axios għal komunikazzjoni HTTP interna u esterna

Peress li axios tinsab fis-saff tat-talba, verżjoni kompromessa tista' taċċessa:

  • Intestaturi tal-awtorizzazzjoni u Tokens API
  • Varjabbli u sigrieti tal-ambjent
  • Komunikazzjoni interna tas-servizz

L-impatt reali mhuwiex id-dipendenza nnifisha, iżda dak li tista' taċċessa ladarba tiġi eżegwita.

Azzjonijiet immedjati:

  • Illokkja l-verżjonijiet tad-dipendenza u rrevedi l-aġġornamenti riċenti
  • Dawwar iċ-ċwievet tal-API, it-tokens, u CI/CD kredenzjali
  • Immonitorja t-talbiet ħerġin u l-attività ta' awtentikazzjoni
  • Verifika pipelines għal sigrieti esposti

X'ġara fl-attakk tal-Axios npm

L-inċident tal-axios isegwi xejra dejjem tikber fl-attakki tal-katina tal-provvista, fejn l-attakkanti jimmiraw lejn dipendenzi użati ħafna minflok vulnerabbiltajiet tal-applikazzjoni.

Billi jikkompromettu pakkett affidabbli, l-attakkanti jiksbu eżekuzzjoni f'eluf ta' ambjenti simultanjament.

Peress li axios huwa wieħed mill-klijenti HTTP l-aktar użati fl-ekosistema JavaScript, huwa integrat sew f':

  • Servizzi ta' backend
  • Applikazzjonijiet tal-frontend
  • CI/CD pipelines

Dan jagħmilha mira ta' valur għoli.

Ladarba tiġi introdotta u eżegwita verżjoni malizzjuża, din tirretti l-istess permessi bħall-applikazzjoni li importatha. Dan jinkludi aċċess għat-traffiku tan-netwerk, kredenzjali, u servizzi interni.

Il-kompromess kiseb ukoll attenzjoni usa’ lil hinn mill-komunità tas-sigurtà, b’rapporti bħal Axios kopertura 
li jindika rabtiet possibbli ma' atturi ta' theddid avvanzati u kampanji kkoordinati.

 

X'jagħmel fil-fatt l-Axios Attack waqt ir-Runtime

Iċ-ċavetta biex tifhem dan l-attakk hija li tiffoka fuq l-imġieba waqt ir-runtime.

Axios jopera fis-saff HTTP, li jfisser li jimmaniġġja t-talbiet ħerġin. Dan jagħtih viżibilità diretta fid-dejta sensittiva li tgħaddi mill-applikazzjoni.

Verżjoni kompromessa tista':

  • Interċetta t-talbiet ħerġin qabel ma jintbagħtu
  • Qbid Authorization headers u tokens tal-API
  • Aċċess għall-varjabbli tal-ambjent permezz ta' process.env
  • Osserva l-komunikazzjoni bejn is-servizzi interni

Pereżempju, interċettur malizzjuż jista' jiġbed headers tal-awtentikazzjoni u jibgħathom fis-skiet lil endpoint estern.

Fl-istess ħin, l-aċċess għall-varjabbli tal-ambjent jippermetti lill-attakkanti jirkupraw il-kredenzjali mingħajr ma jimmodifikaw il-loġika tal-applikazzjoni.

Minn barra, kollox ikompli jaħdem kif mistenni. It-talbiet jitlestew b'suċċess, is-servizzi jirrispondu normalment, u pipelines ma juru l-ebda sinjal ta’ falliment. Fl-istess ħin, dejta sensittiva tista’ tkun diġà esposta permezz ta’ mogħdijiet ta’ eżekuzzjoni fl-isfond.

 

Fluss tal-Attakk Axios: Minn Pakkett Kompromess għal Espożizzjoni Sigrieta

1. Kompromess

Attakkant jikseb kontroll fuq kont ta' manutenzjoni fdat jew mogħdija ta' rilaxx ta' pakkett fl-ekosistema axios.

2 Distribuzzjoni

Verżjonijiet malizzjużi jiġu ppubblikati fuq npm u miġbuda fil-magni tal-iżviluppaturi, CI/CD pipelines, u l-applikazzjonijiet jinbnew permezz ta' aġġornamenti normali tad-dipendenza.

3. Eżekuzzjoni fir-Runtime

Il-payload jiġi esegwit meta axios jiġi importat u użat, u jiret l-istess privileġġi ta' runtime bħall-applikazzjoni.

4. Aċċess Sigriet

Id-dipendenza kompromessa tikseb viżibilità fil-headers, it-tokens, il-varjabbli tal-ambjent, u l-komunikazzjoni HTTP interna.

5. Esfiltrazzjoni

Id-dejta sensittiva tintbagħat fis-skiet lill-infrastruttura kkontrollata mill-attakkant filwaqt li t-talbiet oriġinali jkomplu jaħdmu normalment.

Indikaturi ta' Kompromess (IoCs)

Biex jinvestigaw l-espożizzjoni potenzjali, it-timijiet għandhom jibdew billi jirrevedu l-indikaturi magħrufa assoċjati mal-kompromess tal-axios. It-tabella hawn taħt tiġbor fil-qosor l-aktar sinjali rilevanti fil-pakketti, l-attività tan-netwerk, u l-artefatti tal-host.

Kif Tinterpreta Dawn l-IoCs

Filwaqt li dawn l-indikaturi huma utli, m'għandhomx jiġu trattati bħala strateġija kompluta ta' skoperta.

Fil-prattika, attakki bħal dawn rarament jiddependu fuq sinjal statiku wieħed. Id-dominji jinbidlu, il-payloads jevolvu, u l-hashes isiru obsoleti malajr. Dak li jibqa' konsistenti huwa l-imġiba.

Pereżempju, talbiet ħerġin mhux mistennija waqt l-eżekuzzjoni normali tal-HTTP jistgħu jindikaw esfiltrazzjoni tad-dejta. Bl-istess mod, l-użu ta' kredenzjali validi f'kuntesti mhux tas-soltu ħafna drabi jindika li s-sigrieti diġà ġew esposti.

Fil-livell tal-host, il-preżenza ta' skripts jew binarji temporanji tista' tissuġġerixxi attività ta' wara l-isfruttament, speċjalment meta kkombinata ma' anomaliji tan-netwerk.

Fi kliem ieħor, l-IoCs jgħinuk tikkonferma inċident.

Madankollu, il-fehim tal-imġieba huwa dak li jippermettilek tinduna kmieni.

kategorija Indikatur dettalji
Pakkett axios@1.14.1 shasum: 2553649f2322049666871cea80a5d0d6adc700ca
Pakkett axios@0.30.4 shasum: d6f3f62fd3b9f5432f5782b62d8cfd5247d5ee71
dipendenza plain-crypto-js@4.2.1 shasum: 07d889e2dadce6f3910dcbc253317d28ca61c766
Netwerk sfrclak[.]com Dominju tal-kmand u l-kontroll
Netwerk 142.11.206[.]73 IP tal-infrastruttura assoċjata
Netwerk http://sfrclak[.]com:8000/6202033 Punt tat-tmiem tal-esfiltrazzjoni osservat
MacOS /Library/Caches/com.apple.act.mond SHA256: 92ff08773995ebc8d55ec4b8e1a225d0d1e51efa4ef88b8849d0071230c9645a
twieqi %PROGRAMDATA%\wt.exe Artefatt potenzjali ta' persistenza
twieqi %TEMP%\6202033.vbs Artefatt ta' eżekuzzjoni bbażat fuq skript
twieqi %TEMP%\6202033.ps1 Tagħbija PowerShell. SHA256: 617b67a8e1210e4fc87c92d1d1da45a2f311c08d26e89b12307cf583c900d101
Linux /tmp/ld.py SHA256: fcb81618bb15edfdedfb638b4c08a2af9cac9ecfa551af135a8402bf980375cf

Nota ta' investigazzjoni: Dawn l-IoCs huma punt tat-tluq utli għall-kaċċa għat-theddid. Madankollu, l-attakkanti jistgħu jdawru d-dominji, il-payloads, u l-artefatti malajr. Għal dik ir-raġuni, it-timijiet għandhom jikkorrelataw dawn l-indikaturi ma' sinjali ta' mġiba bħal traffiku HTTP ħiereġ mhux mistenni, aċċess anomalu għal process.env, u aġġornamenti mhux tas-soltu tad-dipendenza.

Eżempju: Kif Dipendenza Kompromessa ta' Axios npm Tista' Tesfiltra d-Data

Biex tifhem kif jaħdem dan l-attakk Axios npm fil-prattika, ikkunsidra eżempju simplifikat.

Axios jippermetti lill-iżviluppaturi jiddefinixxu interċettaturi ta' talbiet. Dawn l-interċettaturi jiġu eżegwiti awtomatikament qabel kull talba HTTP.

Verżjoni malizzjuża ta' axios tista' tabbuża minn dan il-mekkaniżmu:

Għaliex l-Attakk Axios npm Huwa Perikoluż

Mal-ewwel daqqa t'għajn, ma jidher xejn ħażin. It-talba tiġi eżegwita b'suċċess, l-applikazzjoni taġixxi kif mistenni, u pipelines ikomplu jgħaddu mingħajr żbalji.

Madankollu, id-dettall kritiku jseħħ qabel ma tintbagħat it-talba. Matul dik it-tieqa ta' eżekuzzjoni, id-dipendenza kompromessa tista' taċċessa u tiġbor dejta sensittiva bħal headers ta' awtorizzazzjoni, tokens tal-API, metadata tat-talba, u varjabbli tal-ambjent.

Peress li din il-loġika taħdem ġewwa librerija fdata li tinsab direttament fil-mogħdija tat-talba HTTP, topera b'mod effettiv bl-istess privileġġi bħall-applikazzjoni nnifisha. B'riżultat ta' dan, tista' taċċessa dejta li normalment tkun protetta minn attakkanti esterni.

Dak li jagħmel dan partikolarment perikoluż mhux biss l-aċċess għad-dejta, iżda n-nuqqas ta' impatt viżibbli. M'hemm l-ebda tfixkil fil-funzjonalità, l-ebda talbiet li fallew, u l-ebda sinjal immedjat li xi ħaġa mhix sew. Minn perspettiva operattiva, kollox ikompli jaħdem kif mistenni.

Sadanittant, informazzjoni sensittiva tista' diġà tkun qed toħroġ mis-sistema permezz ta' konnessjonijiet 'il barra li jitħalltu mat-traffiku normali tal-applikazzjoni.

Għaliex Din Hija Problema ta' DevOps L-Ewwel

Għat-timijiet DevOps, dan it-tip ta' attakk huwa partikolarment diffiċli biex jiġi skopert għaliex jintegra bla xkiel fil-flussi tax-xogħol eżistenti.

Id-dipendenzi jiġu installati awtomatikament, pipelines jesegwixxu normalment, u ma jseħħu l-ebda fallimenti immedjati.

Fl-istess ħin, CI/CD L-ambjenti spiss jesponu kredenzjali ta’ valur għoli, inklużi:

  • Tokens tal-fornitur tas-sħab
  • Ċwievet tal-iskjerament
  • CI/CD sigrieti tal-awtentikazzjoni

Dipendenza kompromessa li tkun qed taħdem f'dan il-kuntest tista' taċċessa dawk il-kredenzjali direttament.

Dan joħloq sitwazzjoni fejn kollox jidher normali, filwaqt li dejta sensittiva tkun qed tiġi aċċessata fl-isfond.

Ir-Riskju Reali: Espożizzjoni Sigrieta fuq Skala

Il-kompromess tal-axios npm jenfasizza bidla ewlenija fl-istrateġiji moderni tal-attakk.

L-għan m'għadux li jiġu sfruttati l-vulnerabbiltajiet, iżda li jiġu aċċessati kredenzjali validi.

Minħabba li s-sistemi moderni jiddependu fuq awtentikazzjoni bbażata fuq l-ambjent, dipendenza li taħdem waqt ir-runtime tista' taċċessa:

  • Ċwievet API
  • Tokens tas-servizz
  • Kredenzjali tal-Cloud

Dawn il-kredenzjali m'għandhomx għalfejn jinkisru.

Jeħtieġ biss li jintużaw.

Dan jippermetti lill-attakkanti jiċċaqalqu lateralment, jaċċessaw servizzi, u jiġbdu dejta bl-użu ta' awtentikazzjoni leġittima.

B'riżultat ta' dan, l-impatt jiddependi fuq liema sigrieti jiġu żvelati, mhux fuq kif jiġi eżegwit l-attakk.

Għaliex l-Għodod Tradizzjonali tas-Sigurtà Jitilfu Dan

L-approċċi tradizzjonali jsibuha diffiċli biex jiskopru dawn l-attakki għax jiffokaw fuq vulnerabbiltajiet magħrufa jew firem statiċi. Madankollu, kif enfasizzat f' L-analiżi ta' OpenAI Fil-każ ta' kompromess tal-għodda tal-iżviluppatur axios, ir-riskju reali joħroġ waqt l-eżekuzzjoni, fejn id-dipendenzi fdati jinteraġixxu ma' dejta sensittiva.

Madankollu, dipendenza kompromessa tista' ma jkun fiha l-ebda indikaturi ovvji.

Jista' jkun hemm:

  • L-ebda CVE
  • L-ebda firma malizzjuża
  • L-ebda sintassi anormali

Fl-istess ħin, l-analiżi statika ma tevalwax l-imġiba fir-runtime. Ma tistax tiddetermina kif dipendenza tinteraġixxi ma' dejta sensittiva ladarba tiġi eżegwita.

Dan joħloq lakuna fejn il-kodiċi jidher sikur waqt l-analiżi iżda jsir riskjuż waqt l-eżekuzzjoni.

Kif Tiskopri u Tipprevjeni Attakki Simili għal Axios npm

Il-prevenzjoni ta' dan it-tip ta' attakk Axios npm teħtieġ bidla minn spezzjoni statika għal għarfien tar-runtime.

It-timijiet jeħtieġu viżibilità dwar kif iġibu ruħhom id-dipendenzi, mhux biss x'fihom.

Dan jinkludi:

  • Monitoraġġ tal-aċċess għal dejta sensittiva waqt l-eżekuzzjoni
  • L-iskoperta tas-sigrieti qabel ma jaslu fir-repożitorji
  • Scanning pipelines u artefatti għal kredenzjali esposti
  • Osservazzjoni tal-attività tan-netwerk 'il barra għal anomaliji

Madankollu, l-iskoperta waħedha mhix biżżejjed.

Mill-Kxif għall-Prevenzjoni: X'Fil-fatt Inaqqas ir-Riskju

Wara inċident bħal dan, it-timijiet spiss jiffaċċjaw numru kbir ta’ kredenzjali potenzjalment esposti.

L-isfida mhix li ssibhom. Hija li tidentifika liema huma importanti.

Il-mistoqsija ewlenija ssir:

Liema sigrieti għadhom validi u jistgħu jiġu sfruttati?

Mingħajr verifika, it-timijiet iqattgħu ħin fuq kredenzjali inattivi filwaqt li r-riskji reali jibqgħu miftuħa.

Rispons effettiv jirrikjedi:

  • Sejbien ta' sigrieti esposti
  • Nivverifikaw jekk għadhomx jagħtu aċċess
  • Ir-revoka jew id-dawrien tagħhom malajr

Dan inaqqas il-ħin ta' espożizzjoni u jillimita t-tieqa tal-attakkant.

Kif Xygeni Jgħin biex Inaqqas ir-Riskju tal-Katina tal-Provvista

Xygeni tindirizza din l-isfida billi tgħaqqad flimkien l-iskoperta, il-verifika, u r-rimedjazzjoni f'fluss tax-xogħol wieħed.

Jidentifika kontinwament sigrieti esposti fil-kodiċi kollu, pipelines, u artefatti. Fl-istess ħin, jivvalida jekk dawk il-kredenzjali għadhomx attivi fl-ambjent.

Dan jippermetti lit-timijiet jiffokaw fuq dak li fil-fatt jistgħu jużaw l-attakkanti.

Ladarba jiġu identifikati sigrieti attivi, il-flussi tax-xogħol ta' rimedjazzjoni awtomatizzati jgħinu biex inaqqsu l-ħin ta' espożizzjoni permezz ta' revoka jew rotazzjoni kkontrollata.

B'riżultat ta' dan, ir-rispons isir aktar mgħaġġel, aktar precise, u inqas ta' tfixkil.

konklużjoni

Il-kompromess tal-axios npm jirrifletti kif qed jevolvu l-attakki tal-katina tal-provvista.

L-attakkanti m'għadhomx jeħtieġu jkissru s-sistemi. Huma jiddependu fuq dipendenzi fdati biex jaċċessaw dejta sensittiva waqt l-eżekuzzjoni.

Għat-timijiet DevOps, dan ifisser li jifhmu l-imġiba tar-runtime. Għall-mexxejja tas-sigurtà, dan ifisser li jnaqqsu l-esponiment malajr u b'mod effettiv.

Għax f'ambjenti moderni, l-akbar riskju mhux x'jiġi eżegwit.

Huwa dak li jiġi aċċessat ladarba jaħdem.

sca-tools-software-composition-analysis-tools
Prijoritizza, irranġa, u assigura r-riskji tas-softwer tiegħek
Ikseb il-Kont B'Xejn tiegħek.
Mhix meħtieġa karta ta 'kreditu.

Assigura l-Iżvilupp u l-Kunsinna tas-Softwer tiegħek

bis-Suite tal-Prodotti Xygeni