ايڪسيوس اين پي ايم سمجهوتو

ايڪسيوس اين پي ايم سمجهوتو: ڇا ٿيو، ڪير متاثر ٿيو، ۽ ان کي ڪيئن روڪيو وڃي

TL، ڊاڪٽر

axios npm سمجهوتو ڏيکاري ٿو جديد سپلائي چين ڪيئن حملو ڪري ٿو رن ٽائم تي حساس ڊيٽا تائين رسائي حاصل ڪرڻ لاءِ قابل اعتماد انحصار کي استعمال ڪريو. هن واقعي جو تجزيو ڪيترن ئي سيڪيورٽي محققن پاران ڪيو ويو آهي، جنهن ۾ تفصيلي بريڪ ڊائون شامل آهن يونٽ 42 صنعت جي ڪوريج جيڪا قومي رياست جي سرگرمي سان ڳنڍيل انتساب جي نمونن کي اجاگر ڪري ٿي.

هي واقعو متاثر ڪري ٿو:

  • ڊيو اوپس ٽيمون ڊوڙي رهيون آهن CI/CD pipelineماحول تي ٻڌل تصديق سان
  • تصديق ٿيل API درخواستن کي سنڀالڻ واريون پس منظر واريون خدمتون
  • اندروني ۽ ٻاهرين HTTP رابطي لاءِ axios استعمال ڪندي ايپليڪيشنون

ڇاڪاڻ ته axios درخواست جي پرت ۾ ويٺو آهي، هڪ سمجهوتو ٿيل نسخو رسائي ڪري سگهي ٿو:

  • اختيار ڏيڻ وارا هيڊر ۽ API ٽوڪن
  • ماحولياتي متغير ۽ راز
  • اندروني سروس مواصلات

اصل اثر انحصار جو نه آهي، پر اهو آهي ته هڪ ڀيرو عمل ڪرڻ کان پوءِ اهو ڇا تائين رسائي ڪري سگهي ٿو.

فوري عمل:

  • انحصار ورجن کي لاڪ ڪريو ۽ تازين تازه ڪارين جو جائزو وٺو
  • API ڪيز، ٽوڪن، ۽ گھمايو CI/CD اعتبار
  • ٻاهرين درخواستن ۽ تصديق جي سرگرمي جي نگراني ڪريو
  • آڊيٽ pipelineظاهر ڪيل رازن لاءِ

ايڪسيوس اين پي ايم حملي ۾ ڇا ٿيو

ايڪسيوس واقعو سپلائي چين حملن ۾ وڌندڙ نموني جي پيروي ڪري ٿو، جتي حملي آور ايپليڪيشن ڪمزورين جي بدران وڏي پيماني تي استعمال ٿيندڙ انحصار کي نشانو بڻائين ٿا.

هڪ قابل اعتماد پيڪيج سان سمجهوتو ڪندي، حملي آور هڪ ئي وقت هزارين ماحول ۾ عمل درآمد حاصل ڪندا آهن.

ڇاڪاڻ ته axios جاوا اسڪرپٽ ايڪو سسٽم ۾ سڀ کان وڌيڪ استعمال ٿيندڙ HTTP ڪلائنٽس مان هڪ آهي، اهو ان ۾ تمام گهڻي ضم ٿيل آهي:

  • پس منظر جون خدمتون
  • فرنٽ اينڊ ايپليڪيشنون
  • CI/CD pipelines

هي ان کي هڪ اعليٰ قدر وارو هدف بڻائي ٿو.

هڪ ڀيرو هڪ خراب نسخو متعارف ڪرايو ويندو آهي ۽ ان تي عمل ڪيو ويندو آهي، اهو ساڳيون اجازتون ورثي ۾ حاصل ڪندو آهي جيئن ان ايپليڪيشن جيڪا ان کي درآمد ڪئي هئي. ان ۾ نيٽ ورڪ ٽرئفڪ، سندون، ۽ اندروني خدمتون شامل آهن.

سمجھوتي سيڪيورٽي برادري کان ٻاهر به وسيع ڌيان حاصل ڪيو، ايڪسيوس جهڙين رپورٽن سان. ڪوريج 
ترقي يافته خطري جي اداڪارن ۽ مربوط مهمن سان ممڪن رابطن ڏانهن اشارو ڪندي.

 

Axios حملو اصل ۾ رن ٽائم تي ڇا ڪندو آهي

هن حملي کي سمجهڻ جي ڪنجي رن ٽائم رويي تي ڌيان ڏيڻ آهي.

ايڪسيوس HTTP ليئر تي ڪم ڪري ٿو، جنهن جو مطلب آهي ته اهو ٻاهرين درخواستن کي سنڀاليندو آهي. اهو ان کي ايپليڪيشن ذريعي وهندڙ حساس ڊيٽا ۾ سڌو سنئون نمائش ڏئي ٿو.

هڪ سمجهوتو ٿيل نسخو ڪري سگهي ٿو:

  • ٻاهر نڪرندڙ درخواستن کي موڪلڻ کان اڳ روڪيو
  • پڪڙڻ Authorization هيڊر ۽ API ٽوڪن
  • ماحولياتي متغيرن تائين رسائي حاصل ڪريو ذريعي process.env
  • اندروني خدمتن جي وچ ۾ رابطي جو مشاهدو ڪريو

مثال طور، هڪ خراب مداخلت ڪندڙ تصديق جي هيڊر ڪڍي سگهي ٿو ۽ خاموشيءَ سان انهن کي ٻاهرين اينڊ پوائنٽ ڏانهن اڳتي وڌائي سگهي ٿو.

ساڳئي وقت، ماحولياتي متغيرن تائين رسائي حملي آورن کي ايپليڪيشن منطق کي تبديل ڪرڻ کان سواءِ سندون حاصل ڪرڻ جي اجازت ڏئي ٿي.

ٻاهران، هر شيءِ توقع مطابق ڪم ڪندي رهي ٿي. درخواستون ڪاميابي سان مڪمل ٿين ٿيون، خدمتون عام طور تي جواب ڏين ٿيون، ۽ pipelineناڪامي جا ڪي به نشان نه ڏيکاريا ويا آهن. ساڳئي وقت، حساس ڊيٽا اڳ ۾ ئي پس منظر جي عمل جي رستن ذريعي ظاهر ٿي سگهي ٿو.

 

ايڪسيوس حملي جو وهڪرو: سمجهوتو ٿيل پيڪيج کان ڳجهي نمائش تائين

1. سمجهوتو

هڪ حملو ڪندڙ axios ايڪو سسٽم اندر هڪ قابل اعتماد سنڀاليندڙ اڪائونٽ يا پيڪيج ڇڏڻ واري رستي تي ڪنٽرول حاصل ڪري ٿو.

2. تقسيم

خراب ورجن npm تي شايع ڪيا ويندا آهن ۽ ڊولپر مشينن ۾ ڇڪيا ويندا آهن، CI/CD pipelines، ۽ ايپليڪيشن عام انحصار جي تازه ڪارين ذريعي ٺاهي ٿي.

3. رن ٽائم ايگزيڪيوشن

پيل لوڊ تڏهن عمل ۾ ايندو آهي جڏهن axios درآمد ۽ استعمال ڪيو ويندو آهي، ۽ ايپليڪيشن وانگر ساڳيا رن ٽائم مراعات ورثي ۾ ملندي آهي.

4. ڳجهي رسائي

سمجھوتو ٿيل انحصار هيڊرز، ٽوڪن، ماحولياتي متغيرن، ۽ اندروني HTTP رابطي ۾ نمائش حاصل ڪري ٿو.

5. خارج ڪرڻ

حساس ڊيٽا خاموشي سان حملي آور جي ڪنٽرول ۾ موجود انفراسٽرڪچر ڏانهن موڪليو ويندو آهي جڏهن ته اصل درخواستون عام طور تي ڪم ڪنديون رهنديون آهن.

سمجهوتي جا اشارا (IoCs)

امڪاني نمائش جي جاچ ڪرڻ لاءِ، ٽيمن کي axios سمجھوتي سان لاڳاپيل سڃاتل اشارن جو جائزو وٺڻ سان شروع ڪرڻ گهرجي. هيٺ ڏنل جدول پيڪيجز، نيٽ ورڪ سرگرمي، ۽ ميزبان آرٽيفيڪٽس ۾ سڀ کان وڌيڪ لاڳاپيل سگنلن جو خلاصو پيش ڪري ٿو.

انهن IoCs جي تشريح ڪيئن ڪجي

جڏهن ته اهي اشارا ڪارآمد آهن، انهن کي مڪمل ڳولا جي حڪمت عملي طور نه سمجهيو وڃي.

عملي طور تي، هن قسم جا حملا ڪڏهن ڪڏهن هڪ جامد سگنل تي ڀروسو ڪندا آهن. ڊومين تبديل ٿيندا آهن، پيل لوڊ ارتقا ڪندا آهن، ۽ هيش جلدي ختم ٿي ويندا آهن. جيڪو مستقل رهي ٿو اهو رويي آهي.

مثال طور، عام HTTP عمل دوران غير متوقع ٻاهر نڪرڻ واريون درخواستون ڊيٽا جي خارج ٿيڻ جي نشاندهي ڪري سگهن ٿيون. ساڳئي طرح، غير معمولي تناظر ۾ صحيح سندون جو استعمال اڪثر ڪري اهو اشارو ڏئي ٿو ته راز اڳ ۾ ئي ظاهر ٿي چڪا آهن.

ميزبان سطح تي، عارضي اسڪرپٽ يا بائنري جي موجودگي شايد استحصال کان پوءِ جي سرگرمي جو مشورو ڏئي سگهي ٿي، خاص طور تي جڏهن نيٽ ورڪ جي بي ضابطگين سان گڏ هجي.

ٻين لفظن ۾، IoCs توهان کي ڪنهن واقعي جي تصديق ڪرڻ ۾ مدد ڪن ٿا.

جڏهن ته، رويي کي سمجهڻ اهو آهي جيڪو توهان کي ان کي جلد ڳولڻ جي اجازت ڏئي ٿو.

زمرو اشارو تفصيل
پئڪيج axios@1.14.1 شاسم: 2553649f2322049666871cea80a5d0d6adc700ca
پئڪيج axios@0.30.4 شاسم: d6f3f62fd3b9f5432f5782b62d8cfd5247d5ee71
ڏن ڀرو plain-crypto-js@4.2.1 شاسم: 07d889e2dadce6f3910dcbc253317d28ca61c766
نيٽ ورڪ sfrclak[.]com ڪمانڊ اينڊ ڪنٽرول ڊومين
نيٽ ورڪ 142.11.206[.]73 لاڳاپيل انفراسٽرڪچر IP
نيٽ ورڪ http://sfrclak[.]com:8000/6202033 مشاهدو ڪيل خارج ٿيڻ جو آخري نقطو
macOS /Library/Caches/com.apple.act.mond SHA256: 92ff08773995ebc8d55ec4b8e1a225d0d1e51efa4ef88b8849d0071230c9645a
ونڊوز %PROGRAMDATA%\wt.exe امڪاني استقامت جو نمونو
ونڊوز %TEMP%\6202033.vbs اسڪرپٽ تي ٻڌل عملدرآمد جو نمونو
ونڊوز %TEMP%\6202033.ps1 پاور شيل پيل لوڊ. SHA256: 617b67a8e1210e4fc87c92d1d1da45a2f311c08d26e89b12307cf583c900d101
لينڪس /tmp/ld.py SHA256: fcb81618bb15edfdedfb638b4c08a2af9cac9ecfa551af135a8402bf980375cf

جاچ نوٽ: اهي IoCs خطري جي شڪار لاءِ هڪ مفيد شروعاتي نقطو آهن. جڏهن ته، حملي آور ڊومينز، پيل لوڊ، ۽ آرٽيفيڪٽس کي جلدي گھمائي سگهن ٿا. انهي سبب لاءِ، ٽيمن کي انهن اشارن کي رويي جي سگنلن سان ڳنڍڻ گهرجي جهڙوڪ غير متوقع آئوٽ بائونڊ HTTP ٽرئفڪ، غير معمولي رسائي تائين. process.env، ۽ غير معمولي انحصار تازه ڪاريون.

مثال: ڪيئن هڪ سمجهوتو ٿيل Axios npm انحصار ڊيٽا کي خارج ڪري سگهي ٿو

اهو سمجهڻ لاءِ ته هي Axios npm حملو عملي طور تي ڪيئن ڪم ڪري ٿو، هڪ آسان مثال تي غور ڪريو.

ايڪسيوس ڊولپرز کي درخواست انٽرسيپٽرز کي بيان ڪرڻ جي اجازت ڏئي ٿو. اهي انٽرسيپٽر هر HTTP درخواست کان اڳ خودڪار طريقي سان عمل ڪن ٿا.

axios جو هڪ خراب نسخو هن ميڪانيزم جو غلط استعمال ڪري سگهي ٿو:

ايڪسيوس اين پي ايم حملو ڇو خطرناڪ آهي؟

پهرين نظر ۾، ڪجھ به غلط نظر نٿو اچي. درخواست ڪاميابي سان عمل ۾ آئي آهي، درخواست توقع مطابق ڪم ڪري ٿي، ۽ pipelineغلطين کان سواءِ گذري ٿو.

جڏهن ته، نازڪ تفصيل درخواست موڪلڻ کان اڳ ٿيندي آهي. انهي عملدرآمد ونڊو دوران، سمجهوتو ٿيل انحصار خاموشي سان حساس ڊيٽا تائين رسائي ۽ گڏ ڪري سگهي ٿو جهڙوڪ اختيار هيڊر، API ٽوڪن، درخواست ميٽا ڊيٽا، ۽ ماحولياتي متغير.

ڇاڪاڻ ته هي منطق هڪ قابل اعتماد لائبريري اندر هلندو آهي جيڪو سڌو HTTP درخواست جي رستي ۾ هوندو آهي، اهو مؤثر طريقي سان ايپليڪيشن وانگر ساڳين مراعات سان ڪم ڪندو آهي. نتيجي طور، اهو ڊيٽا تائين رسائي ڪري سگهي ٿو جيڪو عام طور تي ٻاهرين حملي آورن کان محفوظ هوندو.

جيڪا ڳالهه هن کي خاص طور تي خطرناڪ بڻائي ٿي اها صرف ڊيٽا تائين رسائي نه آهي، پر نظر ايندڙ اثر جي کوٽ آهي. ڪارڪردگي ۾ ڪا به رڪاوٽ ناهي، ڪا ناڪام درخواست ناهي، ۽ ڪو به فوري سگنل ناهي ته ڪجهه غلط آهي. آپريشنل نقطي نظر کان، هر شيءِ توقع مطابق ڪم ڪندي رهي ٿي.

ساڳئي وقت، حساس معلومات اڳ ۾ ئي سسٽم مان ٻاهر نڪرندڙ ڪنيڪشن ذريعي نڪري رهي آهي جيڪي عام ايپليڪيشن ٽرئفڪ ۾ شامل ٿي وڃن ٿا.

هي پهريون ڀيرو DevOps مسئلو ڇو آهي

DevOps ٽيمن لاءِ، هن قسم جي حملي کي ڳولڻ خاص طور تي ڏکيو آهي ڇاڪاڻ ته اهو موجوده ورڪ فلو ۾ بيحد ضم ٿي ويندو آهي.

انحصار خودڪار طريقي سان نصب ٿيل آهن، pipelines عام طور تي ڪم ڪن ٿا، ۽ ڪا به فوري ناڪامي نه ٿيندي آهي.

ساڳئي وقت ۾، CI/CD ماحول اڪثر ڪري اعليٰ قدر جي سند کي ظاهر ڪن ٿا، جنهن ۾ شامل آهن:

  • ڪلائوڊ فراهم ڪندڙ ٽوڪن
  • ڊپلائيمينٽ ڪيز
  • CI/CD تصديق جا راز

هن حوالي سان هلندڙ هڪ سمجهوتو ٿيل انحصار انهن سندن تائين سڌو رسائي ڪري سگهي ٿو.

هي هڪ اهڙي صورتحال پيدا ڪري ٿو جتي هر شيءِ عام نظر اچي ٿي، جڏهن ته حساس ڊيٽا تائين پس منظر ۾ رسائي ڪئي پئي وڃي.

اصل خطرو: پيماني تي ڳجهي نمائش

ايڪسيوس اين پي ايم سمجهوتو جديد حملي جي حڪمت عملي ۾ هڪ اهم تبديلي کي اجاگر ڪري ٿو.

مقصد هاڻي ڪمزورين جو استحصال ڪرڻ نه آهي، پر صحيح سندون تائين رسائي حاصل ڪرڻ آهي.

ڇاڪاڻ ته جديد نظام ماحول تي ٻڌل تصديق تي ڀاڙين ٿا، رن ٽائم تي هلندڙ انحصار رسائي ڪري سگهي ٿو:

  • API ڪنجيون
  • سروس ٽوڪن
  • ڪلائوڊ سندون

انهن سندن کي ٽوڙڻ جي ضرورت ناهي.

انهن کي صرف استعمال ڪرڻ جي ضرورت آهي.

هي حملي آورن کي پاسي کان منتقل ٿيڻ، خدمتن تائين رسائي حاصل ڪرڻ، ۽ جائز تصديق استعمال ڪندي ڊيٽا ڪڍڻ جي قابل بڻائي ٿو.

نتيجي طور، اثر ان تي منحصر آهي ته ڪهڙا راز ظاهر ٿين ٿا، نه ته ان تي ته حملو ڪيئن ڪيو وڃي ٿو.

روايتي سيڪيورٽي اوزار هن کي ڇو نه ٿا سمجهن

روايتي طريقا انهن حملن کي ڳولڻ ۾ جدوجهد ڪن ٿا ڇاڪاڻ ته اهي سڃاتل ڪمزورين يا جامد دستخطن تي ڌيان ڏين ٿا. جڏهن ته، جيئن نمايان ڪيو ويو آهي اوپن اي آءِ جو تجزيو ايڪسيوس ڊولپر ٽول سمجھوتي جو، حقيقي خطرو رن ٽائم تي ظاهر ٿئي ٿو، جتي قابل اعتماد انحصار حساس ڊيٽا سان لهه وچڙ ۾ اچن ٿا.

جڏهن ته، هڪ سمجهوتو ٿيل انحصار ۾ ڪو به واضح اشارا شامل نه هوندا.

ٿي سگهي ٿو:

  • ڪوبه سي وي اي ناهي
  • ڪو به نقصانڪار دستخط نه آهي
  • ڪابه غير معمولي نحو ناهي

ساڳئي وقت، جامد تجزيو رن ٽائم رويي جو جائزو نٿو وٺي. اهو طئي نٿو ڪري سگهي ته هڪ انحصار هڪ ڀيرو عمل ڪرڻ کان پوءِ حساس ڊيٽا سان ڪيئن لهه وچڙ ڪري ٿو.

هي هڪ خال پيدا ڪري ٿو جتي ڪوڊ تجزيو دوران محفوظ نظر اچي ٿو پر عملدرآمد دوران خطرناڪ ٿي وڃي ٿو.

Axios npm-جهڙن حملن کي ڪيئن سڃاڻجي ۽ روڪيو وڃي

هن قسم جي Axios npm حملي کي روڪڻ لاءِ جامد معائني کان رن ٽائيم آگاهي ڏانهن منتقلي جي ضرورت آهي.

ٽيمن کي اهو ڏسڻ جي ضرورت آهي ته انحصار ڪيئن برتاءُ ڪن ٿا، نه ته صرف اهو جيڪو انهن ۾ آهي.

هن ۾ شامل آهي:

  • رن ٽائم تي حساس ڊيٽا تائين رسائي جي نگراني
  • رازن جي ڳولا ان کان اڳ جو اهي ذخيرن تائين پهچن
  • اسڪائيننگ pipelineظاهر ڪيل سندن لاءِ شيون ۽ نمونا
  • بي ضابطگين لاءِ آئوٽ بائونڊ نيٽ ورڪ سرگرمي جو مشاهدو ڪرڻ

تڏهن به، صرف ڳولا ڪافي ناهي.

ڳولا کان بچاءُ تائين: اصل ۾ ڇا خطري کي گھٽائي ٿو

اهڙي واقعي کان پوءِ، ٽيمن کي اڪثر ڪري وڏي تعداد ۾ امڪاني طور تي ظاهر ٿيل سندون سامهون اينديون آهن.

چئلينج انهن کي ڳولڻ جو ناهي. اهو انهن جي سڃاڻپ ڪرڻ جو آهي جيڪي اهم آهن.

اهم سوال اهو ٿو بڻجي:

ڪهڙا راز اڃا تائين صحيح ۽ استحصال لائق آهن؟

تصديق کان سواءِ، ٽيمون غير فعال سندن تي وقت گذارينديون آهن جڏهن ته حقيقي خطرا کليل رهندا آهن.

مؤثر جواب جي ضرورت آهي:

  • ظاهر ٿيل رازن کي ڳولڻ
  • تصديق ڪري رهيو آهي ته ڇا اهي اڃا تائين رسائي ڏين ٿا
  • انهن کي جلدي رد ڪرڻ يا گھمائڻ

هي نمائش جو وقت گھٽائي ٿو ۽ حملي آور جي ونڊو کي محدود ڪري ٿو.

زائيگيني سپلائي چين جي خطري کي گهٽائڻ ۾ ڪيئن مدد ڪري ٿي

زائيگيني هن چئلينج کي حل ڪرڻ لاءِ ڳولا، تصديق، ۽ علاج کي هڪ ئي ڪم جي فلو ۾ گڏ ڪري ٿو.

اهو مسلسل ڪوڊ ۾ ظاهر ٿيل رازن جي سڃاڻپ ڪري ٿو، pipelines، ۽ نموني. ساڳئي وقت، اهو تصديق ڪري ٿو ته ڇا اهي سندون اڃا تائين ماحول ۾ سرگرم آهن.

هي ٽيمن کي انهي تي ڌيان ڏيڻ جي اجازت ڏئي ٿو ته حملي آور اصل ۾ ڇا استعمال ڪري سگهن ٿا.

هڪ ڀيرو فعال رازن جي سڃاڻپ ٿي ويندي آهي، خودڪار ريميڊيئيشن ورڪ فلو منسوخي يا ڪنٽرول ٿيل گردش ذريعي نمائش جي وقت کي گهٽائڻ ۾ مدد ڪندا آهن.

نتيجي طور، جواب تيز، وڌيڪ اڳڀرو ٿيندو آهيcise، ۽ گهٽ خلل وجهندڙ.

ٿڪل

ايڪسيوس اين پي ايم سمجهوتو ظاهر ڪري ٿو ته سپلائي چين جا حملا ڪيئن ترقي ڪري رهيا آهن.

حملي آورن کي هاڻي سسٽم کي ٽوڙڻ جي ضرورت ناهي. اهي عملدرآمد دوران حساس ڊيٽا تائين رسائي حاصل ڪرڻ لاءِ قابل اعتماد انحصار تي ڀروسو ڪندا آهن.

DevOps ٽيمن لاءِ، ان جو مطلب آهي رن ٽائم رويي کي سمجهڻ. سيڪيورٽي اڳواڻن لاءِ، ان جو مطلب آهي جلدي ۽ اثرائتي نموني سان نمائش کي گهٽائڻ.

ڇاڪاڻ ته جديد ماحول ۾، سڀ کان وڏو خطرو اهو ناهي جيڪو عمل ۾ آندو وڃي ٿو.

اهو اهو آهي جيڪو هڪ ڀيرو هلندو آهي ان تائين رسائي حاصل ڪري ٿو.

اسڪا-ٽولز-سافٽ ويئر-ڪمپوزيشن-تجزيو-ٽولز
پنهنجي سافٽ ويئر خطرن کي ترجيح ڏيو، درست ڪريو، ۽ محفوظ ڪريو
پنهنجو مفت اڪائونٽ حاصل ڪريو.
ڪنهن به ڪريڊٽ ڪارڊ جي ضرورت نه آهي.

پنهنجي سافٽ ويئر ڊولپمينٽ ۽ پهچائڻ کي محفوظ بڻايو

زائيگيني پراڊڪٽ سوٽ سان