Kompromis Axios npm

Kompromis Axios npm: Čo sa stalo, koho to ovplyvňuje a ako tomu predísť

TL; DR

Kompromisný systém Axios NPM ukazuje ako moderný dodávateľský reťazec útočí zneužívajú dôveryhodné závislosti na prístup k citlivým údajom za behu. Tento incident analyzovalo viacero bezpečnostných výskumníkov vrátane podrobných analýz od Unit42 spravodajstvo o odvetví zdôrazňujúce vzorce pripisovania spojené s aktivitou národných štátov.

Táto udalosť ovplyvňuje:

  • DevOps tímy bežiace CI/CD pipelines autentifikáciou založenou na prostredí
  • Backendové služby spracovávajúce overené požiadavky API
  • Aplikácie používajúce systém Axios pre internú a externú komunikáciu HTTP

Keďže sa axios nachádza vo vrstve požiadaviek, kompromitovaná verzia má prístup k:

  • Autorizačné hlavičky a API tokeny
  • Premenné prostredia a tajné funkcie
  • Interná komunikácia služieb

Skutočný dopad nie je samotná závislosť, ale to, k čomu má prístup po spustení.

Okamžité akcie:

  • Uzamknutie verzií závislostí a kontrola najnovších aktualizácií
  • Striedajte kľúče API, tokeny a CI/CD poverovacie listiny
  • Monitorovanie odchádzajúcich požiadaviek a aktivity overovania
  • Audit pipelines pre odhalené tajomstvá

Čo sa stalo pri útoku Axios npm

Incident s Axios nasleduje po rastúcom trende útokov v dodávateľskom reťazci, kde útočníci sa zameriavajú na široko používané závislosti namiesto zraniteľností aplikácií.

Narušením dôveryhodného balíka útočníci získajú kontrolu nad spustením v tisíckach prostredí súčasne.

Keďže axios je jedným z najpoužívanejších HTTP klientov v ekosystéme JavaScriptu, je hlboko integrovaný do:

  • Backendové služby
  • Frontendové aplikácie
  • CI/CD pipelines

Vďaka tomu je to cieľ s vysokou hodnotou.

Po zavedení a spustení škodlivej verzie zdedí rovnaké oprávnenia ako aplikácia, ktorá ju importovala. To zahŕňa prístup k sieťovej prevádzke, povereniam a interným službám.

Kompromis si získal širšiu pozornosť aj mimo bezpečnostnej komunity, pričom správy ako Axios krytie 
poukazujúc na možné prepojenia s pokročilými aktérmi ohrozenia a koordinovanými kampaňami.

 

Čo útok Axios v skutočnosti robí za behu

Kľúčom k pochopeniu tohto útoku je zameranie sa na správanie za behu.

Axios pracuje na vrstve HTTP, čo znamená, že spracováva odchádzajúce požiadavky. To mu poskytuje priamy prehľad o citlivých údajoch, ktoré prúdia cez aplikáciu.

Kompromitovaná verzia môže:

  • Zachytiť odchádzajúce požiadavky pred ich odoslaním
  • zajatí Authorization hlavičky a tokeny API
  • Prístup k premenným prostredia cez process.env
  • Sledujte komunikáciu medzi internými službami

Napríklad škodlivý interceptor môže extrahovať autentifikačné hlavičky a potichu ich preposielať do externého koncového bodu.

Zároveň prístup k premenným prostredia umožňuje útočníkom získať prihlasovacie údaje bez zmeny logiky aplikácie.

Zvonku všetko naďalej funguje podľa očakávaní. Požiadavky sa úspešne dokončia, služby reagujú normálne a pipelinenevykazujú žiadne známky zlyhania. Zároveň už môžu byť citlivé údaje odhalené prostredníctvom ciest vykonávania na pozadí.

 

Postup útoku Axios: Od kompromitovaného balíka k odhaleniu tajných informácií

1. Kompromis

Útočník získa kontrolu nad dôveryhodným účtom správcu alebo cestou vydania balíka v ekosystéme Axios.

2. Distribúcia

Škodlivé verzie sú publikované do npm a stiahnuté do počítačov vývojárov, CI/CD pipelinea aplikácie sa zostavujú prostredníctvom bežných aktualizácií závislostí.

3. Vykonávanie za behu

Užitočné zaťaženie sa vykoná pri importovaní a použití axios, pričom zdedí rovnaké privilégiá za behu ako aplikácia.

4. Tajný prístup

Narušená závislosť získa prehľad o hlavičkách, tokenoch, premenných prostredia a internej komunikácii HTTP.

5. Exfiltrácia

Citlivé údaje sa potichu odosielajú do infraštruktúry kontrolovanej útočníkom, zatiaľ čo pôvodné požiadavky naďalej fungujú normálne.

Indikátory kompromisu (IoC)

Aby tímy preskúmali potenciálne riziko úniku, mali by začať preskúmaním známych indikátorov spojených s kompromitáciou systému Axios. Nasledujúca tabuľka sumarizuje najrelevantnejšie signály naprieč balíkmi, sieťovou aktivitou a artefaktmi hostiteľa.

Ako interpretovať tieto IoC

Hoci sú tieto indikátory užitočné, nemali by sa považovať za kompletnú stratégiu detekcie.

V praxi sa takéto útoky zriedka spoliehajú na jeden statický signál. Domény sa menia, užitočné zaťaženia sa vyvíjajú a hashe sa rýchlo stávajú zastaranými. Konzistentné zostáva len správanie.

Napríklad neočakávané odchádzajúce požiadavky počas normálneho vykonávania HTTP môžu naznačovať únik údajov. Podobne použitie platných prihlasovacích údajov v nezvyčajných kontextoch často signalizuje, že tajné údaje už boli odhalené.

Na úrovni hostiteľa môže prítomnosť dočasných skriptov alebo binárnych súborov naznačovať aktivitu po zneužití, najmä v kombinácii s anomáliami siete.

Inými slovami, IoC vám pomôžu potvrdiť incident.

Pochopenie správania vám však umožňuje ho včas odhaliť.

kategórie Indikátor podrobnosti
Balíček axios@1.14.1 šasum: 2553649f2322049666871cea80a5d0d6adc700ca
Balíček axios@0.30.4 šasum: d6f3f62fd3b9f5432f5782b62d8cfd5247d5ee71
Závislosť plain-crypto-js@4.2.1 šasum: 07d889e2dadce6f3910dcbc253317d28ca61c766
sieť sfrclak[.]com Doména velenia a riadenia
sieť 142.11.206[.]73 IP adresa súvisiacej infraštruktúry
sieť http://sfrclak[.]com:8000/6202033 Pozorovaný koncový bod exfiltrácie
macOS /Library/Caches/com.apple.act.mond SHA256: 92ff08773995ebc8d55ec4b8e1a225d0d1e51efa4ef88b8849d0071230c9645a
Windows %PROGRAMDATA%\wt.exe Potenciálny artefakt perzistencie
Windows %TEMP%\6202033.vbs Artefakt vykonávania založený na skripte
Windows %TEMP%\6202033.ps1 Dáta PowerShellu. SHA256: 617b67a8e1210e4fc87c92d1d1da45a2f311c08d26e89b12307cf583c900d101
Linux /tmp/ld.py SHA256: fcb81618bb15edfdedfb638b4c08a2af9cac9ecfa551af135a8402bf980375cf

Poznámka k vyšetrovaniu: Tieto IoC sú užitočným východiskovým bodom pre lov hrozieb. Útočníci však môžu rýchlo rotovať domény, užitočné zaťaženia a artefakty. Z tohto dôvodu by tímy mali tieto indikátory korelovať so signálmi správania, ako je neočakávaná odchádzajúca HTTP prevádzka, anomálny prístup k process.enva nezvyčajné aktualizácie závislostí.

Príklad: Ako môže kompromitovaná závislosť Axios npm uniknúť dáta

Aby sme pochopili, ako tento útok Axios npm funguje v praxi, zvážme zjednodušený príklad.

Axios umožňuje vývojárom definovať zachytávače požiadaviek. Tieto zachytávače sa automaticky spustia pred každou HTTP požiadavkou.

Škodlivá verzia systému axios môže tento mechanizmus zneužiť:

Prečo je útok Axios npm nebezpečný

Na prvý pohľad sa zdá, že nič nie je v poriadku. Požiadavka je úspešne vykonaná, aplikácia sa správa podľa očakávaní a pipelinenaďalej prechádzajú bez chýb.

Kritický detail sa však stane pred odoslaním požiadavky. Počas tohto okna vykonávania môže kompromitovaná závislosť ticho pristupovať k citlivým údajom, ako sú autorizačné hlavičky, tokeny API, metadáta požiadavky a premenné prostredia, a zhromažďovať ich.

Keďže táto logika beží v dôveryhodnej knižnici, ktorá sa nachádza priamo v ceste HTTP požiadaviek, v podstate funguje s rovnakými oprávneniami ako samotná aplikácia. Vďaka tomu môže pristupovať k údajom, ktoré by boli za normálnych okolností chránené pred externými útočníkmi.

Obzvlášť nebezpečným to nie je len prístup k údajom, ale aj nedostatok viditeľného dopadu. Nedochádza k žiadnemu narušeniu funkčnosti, k žiadnym neúspešným požiadavkám ani k okamžitému signálu, že niečo nie je v poriadku. Z prevádzkového hľadiska všetko naďalej funguje podľa očakávaní.

Medzitým citlivé informácie už môžu opúšťať systém prostredníctvom odchádzajúcich pripojení, ktoré splývajú s bežnou prevádzkou aplikácií.

Prečo je to v prvom rade problém DevOps

Pre tímy DevOps je tento typ útoku obzvlášť ťažké odhaliť, pretože sa bezproblémovo integruje do existujúcich pracovných postupov.

Závislosti sa inštalujú automaticky, pipelinesa vykonávajú normálne a nevyskytujú sa žiadne okamžité zlyhania.

V rovnakom čase, CI/CD prostredia často vystavujú vysokocenné poverenia vrátane:

  • Tokeny poskytovateľa cloudu
  • Kľúče nasadenia
  • CI/CD autentifikačné tajomstvá

Narušená závislosť spustená v tomto kontexte môže k týmto povereniam pristupovať priamo.

To vytvára situáciu, keď sa všetko javí ako normálne, zatiaľ čo na pozadí sa pristupuje k citlivým údajom.

Skutočné riziko: Tajné odhalenie vo veľkom meradle

Kompromisný návrh Axios NPM zdôrazňuje kľúčový posun v moderných útočných stratégiách.

Cieľom už nie je zneužívať zraniteľnosti, ale získať prístup k platným prihlasovacím údajom.

Keďže moderné systémy sa spoliehajú na autentifikáciu založenú na prostredí, závislosť spustená za behu môže pristupovať k:

  • API kľúče
  • Servisné tokeny
  • Prihlasovacie údaje do cloudu

Tieto poverenia nie je potrebné porušovať.

Stačí ich použiť.

To umožňuje útočníkom pohybovať sa laterálne, pristupovať k službám a extrahovať údaje pomocou legitímneho overovania.

V dôsledku toho dopad závisí od toho, aké tajomstvá sú odhalené, nie od toho, ako je útok vykonaný.

Prečo tradičné bezpečnostné nástroje toto prehliadajú

Tradičné prístupy majú problém s odhalením týchto útokov, pretože sa zameriavajú na známe zraniteľnosti alebo statické podpisy. Ako však bolo zdôraznené v Analýza spoločnosti OpenAI V dôsledku kompromitácie vývojárskeho nástroja Axios sa skutočné riziko objavuje za behu, kde dôveryhodné závislosti interagujú s citlivými údajmi.

Ohrozená závislosť však nemusí obsahovať žiadne zjavné indikátory.

Môžu existovať:

  • Žiadne CVE
  • Žiadny škodlivý podpis
  • Žiadna abnormálna syntax

Zároveň statická analýza nehodnotí správanie za behu. Nedokáže určiť, ako závislosť interaguje s citlivými údajmi po spustení.

To vytvára medzeru, kde sa kód počas analýzy javí ako bezpečný, ale počas vykonávania sa stáva riskantným.

Ako odhaliť a predchádzať útokom podobným npm v Axios

Zabránenie tomuto typu útoku Axios npm si vyžaduje prechod od statickej inšpekcie k uvedomeniu si behu za behu.

Tímy potrebujú prehľad o tom, ako sa závislosti správajú, nielen o tom, čo obsahujú.

Toto zahŕňa:

  • Monitorovanie prístupu k citlivým údajom počas behu
  • Odhaľovanie tajomstiev skôr, ako sa dostanú do repozitárov
  • Snímanie pipelinea artefakty pre odhalené prihlasovacie údaje
  • Sledovanie anomálií v odchádzajúcej sieťovej aktivite

Samotná detekcia však nestačí.

Od detekcie k prevencii: Čo skutočne znižuje riziko

Po takomto incidente tímy často čelia veľkému počtu potenciálne odhalených prihlasovacích údajov.

Problém nie je v ich nájdení. Problém je v identifikácii tých, ktoré sú dôležité.

Kľúčovou otázkou sa stáva:

Ktoré tajomstvá sú stále platné a zneužiteľné?

Bez overenia tímy trávia čas neaktívnymi prihlasovacími údajmi, zatiaľ čo skutočné riziká zostávajú otvorené.

Účinná reakcia si vyžaduje:

  • Odhaľovanie odhalených tajomstiev
  • Overenie, či stále udeľujú prístup
  • Ich rýchle zrušenie alebo rotácia

To skracuje čas expozície a obmedzuje útočníkovo okno.

Ako Xygeni pomáha znižovať riziká v dodávateľskom reťazci

Xygeni rieši túto výzvu spojením detekcie, overovania a nápravy do jedného pracovného postupu.

Neustále identifikuje odhalené tajomstvá v celom kóde, pipelinea artefakty. Zároveň overuje, či sú tieto poverenia v prostredí stále aktívne.

To umožňuje tímom sústrediť sa na to, čo by útočníci mohli skutočne použiť.

Po identifikácii aktívnych tajomstiev automatizované pracovné postupy nápravy pomáhajú skrátiť čas vystavenia prostredníctvom zrušenia alebo riadenej rotácie.

V dôsledku toho sa reakcia stáva rýchlejšou a presnejšoucise a menej rušivé.

Záver

Kompromitácia Axios NPM odráža vývoj útokov v dodávateľskom reťazci.

Útočníci už nemusia narúšať systémy. Počas vykonávania sa spoliehajú na dôveryhodné závislosti, aby získali prístup k citlivým údajom.

Pre tímy DevOps to znamená pochopenie správania za behu. Pre vedúcich pracovníkov v oblasti bezpečnosti to znamená rýchle a efektívne zníženie vystavenia sa riziku.

Pretože v modernom prostredí najväčším rizikom nie je to, čo sa vykoná.

Je to to, k čomu sa pristupuje po spustení.

nástroje na analýzu zloženia softvéru SCA
Stanovte si priority, odstraňujte a zabezpečte svoje softvérové ​​riziká
Získajte svoj bezplatný účet.
Nie je potrebná kreditná karta.

Zabezpečte si vývoj a dodávku softvéru

s produktovým balíkom Xygeni