TL; ड
axios npm सम्झौताले देखाउँछ आधुनिक आपूर्ति शृङ्खलाले कसरी आक्रमण गर्छ रनटाइममा संवेदनशील डेटा पहुँच गर्न विश्वसनीय निर्भरताहरूको शोषण गर्नुहोस्। यो घटना धेरै सुरक्षा अनुसन्धानकर्ताहरू द्वारा विश्लेषण गरिएको छ, जसमा विस्तृत ब्रेकडाउनहरू समावेश छन्। Unit42 राष्ट्र-राज्य गतिविधिसँग जोडिएको एट्रिब्युशन ढाँचाहरू हाइलाइट गर्ने उद्योग कभरेज।
यो घटनाले असर गर्छ:
- DevOps टोलीहरू दौडिरहेका छन् CI/CD pipelineवातावरणमा आधारित प्रमाणीकरण भएको
- प्रमाणित API अनुरोधहरू ह्यान्डल गर्ने ब्याकएन्ड सेवाहरू
- आन्तरिक र बाह्य HTTP सञ्चारको लागि axios प्रयोग गर्ने अनुप्रयोगहरू
axios अनुरोध तहमा भएको हुनाले, सम्झौता गरिएको संस्करणले पहुँच गर्न सक्छ:
- प्राधिकरण हेडरहरू र API टोकनहरू
- वातावरणीय चर र रहस्यहरू
- आन्तरिक सेवा सञ्चार
वास्तविक प्रभाव निर्भरता आफैंमा होइन, तर एक पटक कार्यान्वयन भएपछि यसले के पहुँच गर्न सक्छ भन्ने हो।
तत्काल कार्यहरू:
- निर्भरता संस्करणहरू लक गर्नुहोस् र हालसालैका अद्यावधिकहरूको समीक्षा गर्नुहोस्
- API कुञ्जीहरू, टोकनहरू, र घुमाउनुहोस् CI/CD प्रमाणपत्रहरू
- आउटबाउन्ड अनुरोधहरू र प्रमाणीकरण गतिविधि निगरानी गर्नुहोस्
- अडिट pipelineखुलासा गरिएका गोप्य कुराहरूको लागि
एक्सियोस एनपीएम आक्रमणमा के भयो?
एक्सियोस घटनाले आपूर्ति श्रृंखला आक्रमणहरूमा बढ्दो ढाँचालाई पछ्याउँछ, जहाँ आक्रमणकारीहरूले अनुप्रयोग कमजोरीहरूको सट्टा व्यापक रूपमा प्रयोग हुने निर्भरताहरूलाई लक्षित गर्छन्।
विश्वसनीय प्याकेजमा सम्झौता गरेर, आक्रमणकारीहरूले एकै साथ हजारौं वातावरण भित्र कार्यान्वयन प्राप्त गर्छन्।
किनभने axios जाभास्क्रिप्ट इकोसिस्टममा सबैभन्दा धेरै प्रयोग हुने HTTP क्लाइन्टहरू मध्ये एक हो, यो गहिरो रूपमा एकीकृत छ:
- ब्याकएन्ड सेवाहरू
- फ्रन्टएन्ड अनुप्रयोगहरू
- CI/CD pipelines
यसले यसलाई उच्च-मूल्यको लक्ष्य बनाउँछ।
एक पटक मालिसियस संस्करण प्रस्तुत गरिसकेपछि र कार्यान्वयन गरिसकेपछि, यसले आयात गर्ने अनुप्रयोगले जस्तै अनुमतिहरू प्राप्त गर्दछ। यसमा नेटवर्क ट्राफिक, प्रमाणहरू, र आन्तरिक सेवाहरूमा पहुँच समावेश छ।
एक्सियोस जस्ता रिपोर्टहरू सहित, सम्झौताले सुरक्षा समुदायभन्दा बाहिर पनि व्यापक ध्यान खिच्यो। कभरेज
उन्नत खतरा अभिनेताहरू र समन्वित अभियानहरूसँग सम्भावित सम्बन्धहरूलाई औंल्याउँदै।
रनटाइममा एक्सियोस आक्रमणले वास्तवमा के गर्छ
यो आक्रमण बुझ्ने मुख्य कुरा रनटाइम व्यवहारमा ध्यान केन्द्रित गर्नु हो।
Axios ले HTTP तहमा काम गर्छ, जसको अर्थ यसले आउटबाउन्ड अनुरोधहरू ह्यान्डल गर्छ। यसले यसलाई अनुप्रयोग मार्फत प्रवाहित संवेदनशील डेटामा प्रत्यक्ष दृश्यता दिन्छ।
सम्झौता गरिएको संस्करणले निम्न गर्न सक्छ:
- पठाउनु अघि बहिर्गमन अनुरोधहरू रोक्नुहोस्
- कब्जा
Authorizationहेडर र API टोकनहरू - मार्फत वातावरण चरहरू पहुँच गर्नुहोस्
process.env - आन्तरिक सेवाहरू बीचको सञ्चार अवलोकन गर्नुहोस्
उदाहरणका लागि, एक दुर्भावनापूर्ण इन्टरसेप्टरले प्रमाणीकरण हेडरहरू निकाल्न सक्छ र चुपचाप तिनीहरूलाई बाह्य अन्त्य बिन्दुमा फर्वार्ड गर्न सक्छ।
एकै समयमा, वातावरण चरहरूमा पहुँचले आक्रमणकारीहरूलाई अनुप्रयोग तर्क परिमार्जन नगरी प्रमाणहरू पुन: प्राप्त गर्न अनुमति दिन्छ।
बाहिरबाट हेर्दा, सबै कुरा अपेक्षाकृत रूपमा काम गर्न जारी छ। अनुरोधहरू सफलतापूर्वक पूरा हुन्छन्, सेवाहरूले सामान्य रूपमा प्रतिक्रिया दिन्छन्, र pipelines ले असफलताको कुनै संकेत देखाउँदैन। साथै, संवेदनशील डेटा पहिले नै पृष्ठभूमि कार्यान्वयन मार्गहरू मार्फत उजागर हुन सक्छ।
एक्सियोस आक्रमण प्रवाह: सम्झौता गरिएको प्याकेजदेखि गोप्य खुलासासम्म
1. सम्झौता
आक्रमणकारीले axios इकोसिस्टम भित्र रहेको विश्वसनीय मर्मतकर्ता खाता वा प्याकेज रिलीज मार्गमाथि नियन्त्रण प्राप्त गर्दछ।
2। वितरण
दुर्भावनापूर्ण संस्करणहरू npm मा प्रकाशित हुन्छन् र विकासकर्ता मेसिनहरूमा तानिन्छन्, CI/CD pipelines, र अनुप्रयोग सामान्य निर्भरता अद्यावधिकहरू मार्फत निर्माण गर्दछ।
३. रनटाइम कार्यान्वयन
axios आयात र प्रयोग गर्दा पेलोड कार्यान्वयन हुन्छ, अनुप्रयोग जस्तै रनटाइम विशेषाधिकारहरू प्राप्त गर्दछ।
४. गोप्य पहुँच
सम्झौता गरिएको निर्भरताले हेडरहरू, टोकनहरू, वातावरण चरहरू, र आन्तरिक HTTP सञ्चारमा दृश्यता प्राप्त गर्दछ।
५. बाहिर निकाल्ने प्रक्रिया
मूल अनुरोधहरू सामान्य रूपमा काम गरिरहँदा संवेदनशील डेटा चुपचाप आक्रमणकारी-नियन्त्रित पूर्वाधारमा पठाइन्छ।
सम्झौताका सूचकहरू (IoCs)
सम्भावित एक्सपोजरको अनुसन्धान गर्न, टोलीहरूले axios सम्झौतासँग सम्बन्धित ज्ञात संकेतकहरूको समीक्षा गरेर सुरु गर्नुपर्छ। तलको तालिकाले प्याकेजहरू, नेटवर्क गतिविधि, र होस्ट कलाकृतिहरूमा सबैभन्दा सान्दर्भिक संकेतहरूको सारांश दिन्छ।
यी IoC हरूलाई कसरी व्याख्या गर्ने
यी सूचकहरू उपयोगी भए तापनि, तिनीहरूलाई पूर्ण पत्ता लगाउने रणनीतिको रूपमा व्यवहार गर्नु हुँदैन।
व्यवहारमा, यस प्रकारका आक्रमणहरू विरलै एउटै स्थिर संकेतमा भर पर्छन्। डोमेनहरू परिवर्तन हुन्छन्, पेलोडहरू विकसित हुन्छन्, र ह्यासहरू चाँडै अप्रचलित हुन्छन्। के स्थिर रहन्छ भने व्यवहार हो।
उदाहरणका लागि, सामान्य HTTP कार्यान्वयनको क्रममा अप्रत्याशित आउटबाउन्ड अनुरोधहरूले डेटा एक्सफिल्ट्रेसनलाई संकेत गर्न सक्छ। त्यसैगरी, असामान्य सन्दर्भहरूमा मान्य प्रमाणहरूको प्रयोगले प्रायः गोप्य कुराहरू पहिले नै उजागर भइसकेको संकेत गर्छ।
होस्ट स्तरमा, अस्थायी स्क्रिप्ट वा बाइनरीहरूको उपस्थितिले शोषण पछिको गतिविधिलाई सुझाव दिन सक्छ, विशेष गरी जब नेटवर्क विसंगतिहरूसँग मिल्छ।
अर्को शब्दमा, IoC ले तपाईंलाई घटना पुष्टि गर्न मद्दत गर्दछ।
यद्यपि, व्यवहार बुझ्नु भनेको तपाईंलाई यसलाई चाँडै पत्ता लगाउन अनुमति दिने कुरा हो।
| श्रेणी | सूचक | विवरण |
|---|---|---|
| प्याकेज | axios@1.14.1 | शासुम: 2553649f2322049666871cea80a5d0d6adc700ca |
| प्याकेज | axios@0.30.4 | शासुम: d6f3f62fd3b9f5432f5782b62d8cfd5247d5ee71 |
| निर्भरता | plain-crypto-js@4.2.1 | शासुम: 07d889e2dadce6f3910dcbc253317d28ca61c766 |
| नेटवर्क | sfrclak[.]com | कमाण्ड-एण्ड-कन्ट्रोल डोमेन |
| नेटवर्क | 142.11.206[.]73 | सम्बद्ध पूर्वाधार IP |
| नेटवर्क | http://sfrclak[.]com:8000/6202033 | अवलोकन गरिएको एक्सफिल्ट्रेसन अन्त्य बिन्दु |
| MacOS | /Library/Caches/com.apple.act.mond | SHA256: 92ff08773995ebc8d55ec4b8e1a225d0d1e51efa4ef88b8849d0071230c9645a |
| Windows | %PROGRAMDATA%\wt.exe | सम्भावित स्थायित्व कलाकृति |
| Windows | %TEMP%\6202033.vbs | स्क्रिप्ट-आधारित कार्यान्वयन कलाकृति |
| Windows | %TEMP%\6202033.ps1 | पावरशेल पेलोड। SHA256: 617b67a8e1210e4fc87c92d1d1da45a2f311c08d26e89b12307cf583c900d101 |
| लिनक्स | /tmp/ld.py | SHA256: fcb81618bb15edfdedfb638b4c08a2af9cac9ecfa551af135a8402bf980375cf |
अनुसन्धान नोट: यी IoC हरू खतरा खोजीको लागि उपयोगी सुरुवात बिन्दु हुन्। यद्यपि, आक्रमणकारीहरूले डोमेन, पेलोड र कलाकृतिहरू द्रुत रूपमा घुमाउन सक्छन्। त्यस कारणले गर्दा, टोलीहरूले यी सूचकहरूलाई अप्रत्याशित आउटबाउन्ड HTTP ट्राफिक, असामान्य पहुँच जस्ता व्यवहारिक संकेतहरूसँग सम्बन्धित गर्नुपर्छ। process.env, र असामान्य निर्भरता अद्यावधिकहरू।
उदाहरण: कसरी सम्झौता गरिएको Axios npm निर्भरताले डेटा एक्सफिल्टरेट गर्न सक्छ
यो Axios npm आक्रमणले व्यवहारमा कसरी काम गर्छ भनेर बुझ्नको लागि, एउटा सरलीकृत उदाहरणलाई विचार गर्नुहोस्।
Axios ले विकासकर्ताहरूलाई अनुरोध इन्टरसेप्टरहरू परिभाषित गर्न अनुमति दिन्छ। यी इन्टरसेप्टरहरू प्रत्येक HTTP अनुरोध अघि स्वचालित रूपमा कार्यान्वयन हुन्छन्।
axios को दुर्भावनापूर्ण संस्करणले यो संयन्त्रको दुरुपयोग गर्न सक्छ:
किन Axios npm आक्रमण खतरनाक छ?
पहिलो नजरमा, केहि पनि गलत देखिँदैन। अनुरोध सफलतापूर्वक कार्यान्वयन गरिएको छ, अनुप्रयोगले अपेक्षा गरे अनुसार व्यवहार गर्दछ, र pipelineहरू त्रुटि बिना पास हुन जारी राख्छन्।
यद्यपि, अनुरोध पठाउनु अघि महत्वपूर्ण विवरण हुन्छ। त्यो कार्यान्वयन विन्डोको समयमा, सम्झौता गरिएको निर्भरताले चुपचाप संवेदनशील डेटा जस्तै प्राधिकरण हेडरहरू, API टोकनहरू, अनुरोध मेटाडेटा, र वातावरण चरहरू पहुँच गर्न र सङ्कलन गर्न सक्छ।
यो तर्क HTTP अनुरोध मार्गमा सिधै बस्ने विश्वसनीय पुस्तकालय भित्र चल्ने भएकोले, यो प्रभावकारी रूपमा अनुप्रयोगले जस्तै विशेषाधिकारहरूसँग सञ्चालन हुन्छ। फलस्वरूप, यसले सामान्यतया बाह्य आक्रमणकारीहरूबाट सुरक्षित हुने डेटा पहुँच गर्न सक्छ।
यसलाई विशेष गरी खतरनाक बनाउने कुरा भनेको डेटा पहुँच मात्र होइन, दृश्यात्मक प्रभावको अभाव हो। कार्यक्षमतामा कुनै अवरोध छैन, कुनै असफल अनुरोधहरू छैनन्, र केही गलत छ भन्ने तत्काल संकेत छैन। सञ्चालन दृष्टिकोणबाट, सबै कुरा अपेक्षाकृत रूपमा काम गर्न जारी छ।
यसैबीच, संवेदनशील जानकारी पहिले नै सामान्य अनुप्रयोग ट्राफिकमा मिसिने आउटबाउन्ड जडानहरू मार्फत प्रणालीबाट बाहिर निस्किरहेको हुन सक्छ।
किन यो DevOps समस्या हो पहिले
DevOps टोलीहरूको लागि, यस प्रकारको आक्रमण पत्ता लगाउन विशेष गरी गाह्रो छ किनभने यो अवस्थित कार्यप्रवाहहरूमा निर्बाध रूपमा एकीकृत हुन्छ।
निर्भरताहरू स्वचालित रूपमा स्थापित हुन्छन्, pipelineहरू सामान्य रूपमा कार्यान्वयन हुन्छन्, र कुनै पनि तत्काल विफलता हुँदैन।
एउटै समयमा, CI/CD वातावरणले प्रायः उच्च-मूल्य प्रमाणहरू उजागर गर्दछ, जसमा समावेश छन्:
- क्लाउड प्रदायक टोकनहरू
- तैनाती कुञ्जीहरू
- CI/CD प्रमाणीकरण गोप्य कुराहरू
यस सन्दर्भमा चलिरहेको सम्झौता गरिएको निर्भरताले ती प्रमाणहरू सिधै पहुँच गर्न सक्छ।
यसले यस्तो अवस्था सिर्जना गर्छ जहाँ सबै कुरा सामान्य देखिन्छ, जबकि संवेदनशील डेटा पृष्ठभूमिमा पहुँच भइरहेको हुन्छ।
वास्तविक जोखिम: व्यापक रूपमा गोप्य एक्सपोजर
एक्सिओस एनपीएम सम्झौताले आधुनिक आक्रमण रणनीतिहरूमा आएको प्रमुख परिवर्तनलाई प्रकाश पार्छ।
लक्ष्य अब कमजोरीहरूको शोषण गर्नु होइन, तर वैध प्रमाणहरू पहुँच गर्नु हो।
आधुनिक प्रणालीहरू वातावरण-आधारित प्रमाणीकरणमा निर्भर हुने भएकाले, रनटाइममा चलिरहेको निर्भरताले पहुँच गर्न सक्छ:
- एपीआई कुञ्जीहरू
- सेवा टोकनहरू
- क्लाउड प्रमाणपत्रहरू
यी प्रमाणहरू तोड्नु आवश्यक छैन।
तिनीहरूलाई प्रयोग गर्न मात्र आवश्यक छ।
यसले आक्रमणकारीहरूलाई वैध प्रमाणीकरण प्रयोग गरेर पार्श्वतिर सर्न, सेवाहरू पहुँच गर्न र डेटा निकाल्न सक्षम बनाउँछ।
फलस्वरूप, प्रभाव आक्रमण कसरी गरिन्छ भन्ने कुरामा होइन, कुन गोप्य कुराहरू उजागर हुन्छन् भन्ने कुरामा निर्भर गर्दछ।
परम्परागत सुरक्षा उपकरणहरूले किन यो कुरा गुमाउँछन्?
परम्परागत दृष्टिकोणहरूले यी आक्रमणहरू पत्ता लगाउन संघर्ष गर्छन् किनभने तिनीहरू ज्ञात कमजोरीहरू वा स्थिर हस्ताक्षरहरूमा केन्द्रित हुन्छन्। यद्यपि, मा हाइलाइट गरिए अनुसार ओपनएआईको विश्लेषण axios विकासकर्ता उपकरण सम्झौताको वास्तविक जोखिम रनटाइममा देखा पर्दछ, जहाँ विश्वसनीय निर्भरताहरूले संवेदनशील डेटासँग अन्तर्क्रिया गर्छन्।
यद्यपि, सम्झौता गरिएको निर्भरतामा कुनै स्पष्ट संकेतकहरू नहुन सक्छन्।
त्यहाँ हुन सक्छ:
- कुनै CVE छैन
- कुनै दुर्भावनापूर्ण हस्ताक्षर छैन
- कुनै असामान्य वाक्य रचना छैन
साथै, स्थिर विश्लेषणले रनटाइम व्यवहारको मूल्याङ्कन गर्दैन। यसले एक पटक कार्यान्वयन गरिसकेपछि संवेदनशील डेटासँग निर्भरताले कसरी अन्तरक्रिया गर्छ भनेर निर्धारण गर्न सक्दैन।
यसले एउटा खाडल सिर्जना गर्छ जहाँ कोड विश्लेषणको क्रममा सुरक्षित देखिन्छ तर कार्यान्वयनको क्रममा जोखिमपूर्ण हुन्छ।
Axios npm-जस्तो आक्रमणहरू कसरी पत्ता लगाउने र रोक्ने
यस प्रकारको Axios npm आक्रमणलाई रोक्नको लागि स्थिर निरीक्षणबाट रनटाइम जागरूकतामा परिवर्तन आवश्यक छ।
टोलीहरूलाई निर्भरताहरूले कसरी व्यवहार गर्छन् भन्ने कुराको दृश्यता चाहिन्छ, केवल तिनीहरूमा के छ भन्ने कुरा मात्र होइन।
यसमा समावेश छ:
- रनटाइममा संवेदनशील डेटामा पहुँच निगरानी गर्दै
- गोप्य कुराहरू भण्डारहरूमा पुग्नु अघि नै पत्ता लगाउने
- स्क्यान गर्दै pipelineखुला प्रमाणहरूको लागि s र कलाकृतिहरू
- विसंगतिहरूको लागि आउटबाउन्ड नेटवर्क गतिविधि अवलोकन गर्दै
यद्यपि, पत्ता लगाउनु मात्र पर्याप्त छैन।
पत्ता लगाउने देखि रोकथाम सम्म: वास्तवमा के ले जोखिम कम गर्छ
यस्तो घटना पछि, टोलीहरूले प्रायः ठूलो संख्यामा सम्भावित रूपमा उजागर भएका प्रमाणहरूको सामना गर्छन्।
चुनौती भनेको तिनीहरूलाई फेला पार्नु होइन। चुनौती भनेको कुन महत्त्वपूर्ण छ भनेर पहिचान गर्नु हो।
मुख्य प्रश्न यस्तो बन्छ:
कुन गोप्य कुराहरू अझै पनि मान्य र प्रयोग गर्न योग्य छन्?
प्रमाणीकरण बिना, टोलीहरूले निष्क्रिय प्रमाणहरूमा समय बिताउँछन् जबकि वास्तविक जोखिमहरू खुला रहन्छन्।
प्रभावकारी प्रतिक्रियाको लागि आवश्यक पर्दछ:
- खुलासा भएका रहस्यहरू पत्ता लगाउँदै
- तिनीहरूले अझै पनि पहुँच प्रदान गर्छन् कि गर्दैनन् भनेर प्रमाणित गर्दै
- तिनीहरूलाई छिटो रद्द गर्ने वा घुमाउने
यसले एक्सपोजर समय घटाउँछ र आक्रमणकारीको झ्याललाई सीमित गर्छ।
कसरी Xygeni ले आपूर्ति श्रृंखला जोखिम कम गर्न मद्दत गर्छ
जाइगेनी पत्ता लगाउने, प्रमाणीकरण गर्ने र उपचार गर्ने कामलाई एउटै कार्यप्रवाहमा संयोजन गरेर यो चुनौतीलाई सम्बोधन गर्दछ।
यसले कोडभरि खुलासा गरिएका गोप्य कुराहरू निरन्तर पहिचान गर्छ, pipelines, र कलाकृतिहरू। साथै, यसले ती प्रमाणहरू अझै पनि वातावरणमा सक्रिय छन् कि छैनन् भनेर प्रमाणित गर्दछ।
यसले टोलीहरूलाई आक्रमणकारीहरूले वास्तवमा के प्रयोग गर्न सक्छन् भन्ने कुरामा ध्यान केन्द्रित गर्न अनुमति दिन्छ।
एकपटक सक्रिय रहस्यहरू पहिचान भएपछि, स्वचालित उपचार कार्यप्रवाहहरूले रिभोकेसन वा नियन्त्रित रोटेशन मार्फत एक्सपोजर समय घटाउन मद्दत गर्दछ।
फलस्वरूप, प्रतिक्रिया छिटो हुन्छ, अधिक पूर्वcise, र कम विघटनकारी।
निष्कर्ष
axios npm सम्झौताले आपूर्ति श्रृंखला आक्रमणहरू कसरी विकसित हुँदैछन् भनेर प्रतिबिम्बित गर्दछ।
आक्रमणकारीहरूलाई अब प्रणालीहरू तोड्न आवश्यक पर्दैन। कार्यान्वयनको क्रममा संवेदनशील डेटा पहुँच गर्न तिनीहरू विश्वसनीय निर्भरताहरूमा भर पर्छन्।
DevOps टोलीहरूको लागि, यसको अर्थ रनटाइम व्यवहार बुझ्नु हो। सुरक्षा नेताहरूको लागि, यसको अर्थ छिटो र प्रभावकारी रूपमा एक्सपोजर घटाउनु हो।
किनभने आधुनिक वातावरणमा, सबैभन्दा ठूलो जोखिम कार्यान्वयन हुने कुरा होइन।
यो एकपटक चलिसकेपछि पहुँचयोग्य हुन्छ।




