Kompromis Axios npm

Kompromis Axios npm: Kaj se je zgodilo, kdo je prizadet in kako ga preprečiti

TL; DR

Kompromis axios npm kaže kako sodobni napadi dobavne verige izkoriščajo zaupanja vredne odvisnosti za dostop do občutljivih podatkov med izvajanjem. Ta incident so analizirali številni varnostni raziskovalci, vključno s podrobnimi razčlenitvami iz Unit42 poročanje iz industrije, ki poudarja vzorce pripisovanja, povezane z dejavnostmi nacionalnih držav.

Ta incident vpliva na:

  • DevOps ekipe delujejo CI/CD pipelinez overjanjem na podlagi okolja
  • Zaledne storitve, ki obdelujejo overjene zahteve API-ja
  • Aplikacije, ki uporabljajo axios za notranjo in zunanjo komunikacijo HTTP

Ker se axios nahaja v sloju zahtev, lahko ogrožena različica dostopa do:

  • Glave avtorizacije in API žetoni
  • Spremenljivke okolja in skrivnosti
  • Notranja komunikacija storitev

Pravi vpliv ni sama odvisnost, temveč tisto, do česar lahko dostopa, ko je izvedena.

Takojšnji ukrepi:

  • Zakleni različice odvisnosti in preglej nedavne posodobitve
  • Zamenjajte ključe API-ja, žetone in CI/CD poverilnice
  • Spremljanje odhodnih zahtev in dejavnosti preverjanja pristnosti
  • Revizija pipelineza razkrite skrivnosti

Kaj se je zgodilo med napadom Axios npm

Incident v sistemu Axios sledi naraščajočemu vzorcu napadov v dobavni verigi, kjer napadalci ciljajo na pogosto uporabljene odvisnosti namesto na ranljivosti aplikacij.

Z ogrožanjem zaupanja vrednega paketa napadalci dosežejo izvedbo v tisočih okoljih hkrati.

Ker je axios eden najpogosteje uporabljenih odjemalcev HTTP v ekosistemu JavaScript, je globoko integriran v:

  • Zaledne storitve
  • Aplikacije za sprednji del
  • CI/CD pipelines

Zaradi tega je to tarča visoke vrednosti.

Ko je zlonamerna različica uvedena in izvedena, podeduje enaka dovoljenja kot aplikacija, ki jo je uvozila. To vključuje dostop do omrežnega prometa, poverilnic in notranjih storitev.

Kompromis je pritegnil tudi širšo pozornost zunaj varnostne skupnosti, s poročili, kot je Axios pokritost 
kar kaže na morebitne povezave z naprednimi akterji groženj in usklajenimi kampanjami.

 

Kaj napad Axios dejansko počne med izvajanjem

Ključ do razumevanja tega napada je osredotočenost na vedenje med izvajanjem.

Axios deluje na ravni HTTP, kar pomeni, da obravnava odhodne zahteve. To mu omogoča neposreden vpogled v občutljive podatke, ki tečejo skozi aplikacijo.

Ogrožena različica lahko:

  • Prestrezite odhodne zahteve, preden so poslane
  • Capture Authorization glave in žetoni API-ja
  • Dostop do okoljskih spremenljivk prek process.env
  • Opazujte komunikacijo med notranjimi službami

Zlonamerni prestreznik lahko na primer izvleče glave za preverjanje pristnosti in jih tiho posreduje zunanji končni točki.

Hkrati dostop do okoljskih spremenljivk napadalcem omogoča pridobivanje poverilnic brez spreminjanja logike aplikacije.

Od zunaj vse deluje po pričakovanjih. Zahteve se uspešno zaključijo, storitve se normalno odzivajo in pipelinene kažejo znakov okvare. Hkrati so lahko občutljivi podatki že izpostavljeni prek poti izvajanja v ozadju.

 

Potek napada na Axios: od ogroženega paketa do tajnega razkritja

1. Kompromis

Napadalec pridobi nadzor nad zaupanja vrednim vzdrževalnim računom ali potjo izdaje paketa znotraj ekosistema Axios.

2. Distribucija

Zlonamerne različice so objavljene v npm in nato prenesene v razvijalske računalnike, CI/CD pipelines, aplikacije pa se gradijo z običajnimi posodobitvami odvisnosti.

3. Izvajanje med izvajanjem

Koristni tovor se izvede, ko je axios uvožen in uporabljen, pri čemer podeduje enake privilegije izvajanja kot aplikacija.

4. Skrivni dostop

Ogrožena odvisnost dobi vpogled v glave, žetone, spremenljivke okolja in notranjo komunikacijo HTTP.

5. Izločitev

Občutljivi podatki se tiho pošljejo v infrastrukturo, ki jo nadzoruje napadalec, medtem ko prvotne zahteve še naprej delujejo normalno.

Kazalniki kompromisa (IoC)

Za preiskavo morebitne izpostavljenosti bi morale ekipe najprej pregledati znane kazalnike, povezane z vdorom v sistem Axios. Spodnja tabela povzema najpomembnejše signale v paketih, omrežni dejavnosti in artefaktih gostitelja.

Kako interpretirati te IoC-je

Čeprav so ti kazalniki uporabni, jih ne smemo obravnavati kot popolno strategijo odkrivanja.

V praksi se takšni napadi redko zanašajo na en sam statični signal. Domene se spreminjajo, koristni tovori se razvijajo in zgoščene vrednosti hitro zastarajo. Kar ostaja dosledno, je vedenje.

Na primer, nepričakovane odhodne zahteve med običajnim izvajanjem HTTP lahko kažejo na uhajanje podatkov. Podobno uporaba veljavnih poverilnic v nenavadnih kontekstih pogosto signalizira, da so bile skrivnosti že razkrite.

Na ravni gostitelja lahko prisotnost začasnih skriptov ali binarnih datotek kaže na aktivnost po izkoriščanju, zlasti v kombinaciji z anomalijami v omrežju.

Z drugimi besedami, IoC vam pomagajo potrditi incident.

Vendar pa je razumevanje vedenja tisto, kar vam omogoča, da ga odkrijete zgodaj.

Kategorija Kazalec podrobnosti
paket axios@1.14.1 šasum: 2553649f2322049666871cea80a5d0d6adc700ca
paket axios@0.30.4 šasum: d6f3f62fd3b9f5432f5782b62d8cfd5247d5ee71
Odvisnost plain-crypto-js@4.2.1 šasum: 07d889e2dadce6f3910dcbc253317d28ca61c766
mreža sfrclak[.]com Domena poveljevanja in nadzora
mreža 142.11.206[.]73 IP-naslov pripadajoče infrastrukture
mreža http://sfrclak[.]com:8000/6202033 Opažena končna točka izstopanja
macOS /Library/Caches/com.apple.act.mond SHA256: 92ff08773995ebc8d55ec4b8e1a225d0d1e51efa4ef88b8849d0071230c9645a
Windows %PROGRAMDATA%\wt.exe Potencialni artefakt vztrajnosti
Windows %TEMP%\6202033.vbs Artefakt izvajanja na osnovi skripta
Windows %TEMP%\6202033.ps1 Uporabni podatki PowerShell. SHA256: 617b67a8e1210e4fc87c92d1d1da45a2f311c08d26e89b12307cf583c900d101
Linux /tmp/ld.py SHA256: fcb81618bb15edfdedfb638b4c08a2af9cac9ecfa551af135a8402bf980375cf

Zapisek preiskave: Ti IoC-ji so uporabno izhodišče za iskanje groženj. Vendar pa lahko napadalci hitro menjajo domene, koristne tovore in artefakte. Zaradi tega bi morale ekipe te kazalnike povezati z vedenjskimi signali, kot so nepričakovan odhodni promet HTTP, neobičajen dostop do process.envin nenavadne posodobitve odvisnosti.

Primer: Kako lahko ogrožena odvisnost Axios npm izbruhne podatke

Da bi razumeli, kako ta Axiosov npm napad deluje v praksi, si oglejmo poenostavljen primer.

Axios razvijalcem omogoča definiranje prestreznikov zahtev. Ti prestrezniki se samodejno izvedejo pred vsako zahtevo HTTP.

Zlonamerna različica sistema axios lahko zlorabi ta mehanizem:

Zakaj je napad na Axios npm nevaren

Na prvi pogled se zdi, da ni nič narobe. Zahteva je bila uspešno izvedena, aplikacija se obnaša po pričakovanjih in pipelineše naprej potekajo brez napak.

Vendar pa se kritična podrobnost zgodi, preden je zahteva poslana. V tem izvedbenem oknu lahko ogrožena odvisnost tiho dostopa do občutljivih podatkov, kot so glave avtorizacije, žetoni API-ja, metapodatki zahteve in spremenljivke okolja, ter jih zbira.

Ker se ta logika izvaja znotraj zaupanja vredne knjižnice, ki se nahaja neposredno v poti zahteve HTTP, dejansko deluje z enakimi privilegiji kot sama aplikacija. Posledično lahko dostopa do podatkov, ki bi bili običajno zaščiteni pred zunanjimi napadalci.

To ni še posebej nevarno le zaradi dostopa do podatkov, temveč tudi zaradi odsotnosti vidnega vpliva. Ni motenj v delovanju, ni neuspelih zahtev in ni takojšnjega signala, da je nekaj narobe. Z operativnega vidika vse še naprej deluje po pričakovanjih.

Medtem lahko občutljive informacije že zapuščajo sistem prek odhodnih povezav, ki se zlivajo z običajnim prometom aplikacij.

Zakaj je to najprej problem DevOps

Za ekipe DevOps je tovrstni napad še posebej težko zaznati, ker se brezhibno integrira v obstoječe delovne procese.

Odvisnosti se namestijo samodejno, pipelinese izvajajo normalno in ne pride do takojšnjih napak.

Ob istem času, CI/CD okolja pogosto izpostavljajo visokovredljive poverilnice, vključno z:

  • Žetoni ponudnika storitev v oblaku
  • Ključi za uvajanje
  • CI/CD skrivnosti za preverjanje pristnosti

Ogrožena odvisnost, ki se izvaja v tem kontekstu, lahko do teh poverilnic dostopa neposredno.

To ustvarja situacijo, ko se vse zdi normalno, medtem ko se v ozadju dostopa do občutljivih podatkov.

Pravo tveganje: Skrivno razkritje v velikem obsegu

Kompromis Axios NPM poudarja ključni premik v sodobnih strategijah napadov.

Cilj ni več izkoriščanje ranljivosti, temveč dostop do veljavnih poverilnic.

Ker se sodobni sistemi zanašajo na preverjanje pristnosti v okolju, lahko odvisnost, ki se izvaja med izvajanjem, dostopa do:

  • Ključi API-ja
  • Žetoni storitve
  • Poverilnice v oblaku

Teh poverilnic ni treba razkriti.

Uporabiti jih je treba le.

To napadalcem omogoča lateralno gibanje, dostop do storitev in pridobivanje podatkov z uporabo legitimne avtentikacije.

Posledično je vpliv odvisen od tega, katere skrivnosti so razkrite, ne od tega, kako je napad izveden.

Zakaj tradicionalna varnostna orodja to spregledajo

Tradicionalni pristopi težko odkrivajo te napade, ker se osredotočajo na znane ranljivosti ali statične podpise. Vendar pa je, kot je poudarjeno v Analiza OpenAI Zaradi kompromitacije orodja za razvijalce Axios se resnično tveganje pojavi med izvajanjem, kjer zaupanja vredne odvisnosti komunicirajo z občutljivimi podatki.

Vendar pa ogrožena odvisnost morda ne vsebuje nobenih očitnih kazalnikov.

lahko obstajajo:

  • Brez CVE
  • Brez zlonamernega podpisa
  • Brez nenormalne sintakse

Hkrati statična analiza ne ocenjuje vedenja med izvajanjem. Ne more določiti, kako odvisnost po izvedbi interagira z občutljivimi podatki.

To ustvarja vrzel, kjer se koda med analizo zdi varna, med izvajanjem pa postane tvegana.

Kako odkriti in preprečiti napade, podobne Axios npm

Preprečevanje te vrste napada Axios npm zahteva prehod s statičnega pregleda na zavedanje o izvajanju.

Ekipe potrebujejo vpogled v to, kako se odvisnosti obnašajo, ne le v to, kaj vsebujejo.

To vključuje:

  • Spremljanje dostopa do občutljivih podatkov med izvajanjem
  • Odkrivanje skrivnosti, preden dosežejo repozitorije
  • Skeniranje pipelinein artefakte za izpostavljene poverilnice
  • Opazovanje odhodne omrežne aktivnosti za anomalije

Vendar pa samo odkrivanje ni dovolj.

Od odkrivanja do preprečevanja: Kaj dejansko zmanjšuje tveganje

Po takšnem incidentu se ekipe pogosto soočijo z velikim številom potencialno razkritih poverilnic.

Izziv ni v tem, da jih najdemo. Težko je ugotoviti, kateri so pomembni.

Ključno vprašanje postane:

Katere skrivnosti so še vedno veljavne in jih je mogoče izkoristiti?

Brez preverjanja ekipe porabijo čas za neaktivne poverilnice, medtem ko resnična tveganja ostajajo odprta.

Učinkovit odziv zahteva:

  • Odkrivanje razkritih skrivnosti
  • Preverjanje, ali še vedno dovoljujejo dostop
  • Hitro preklic ali vrtenje

To skrajša čas izpostavljenosti in omeji napadalčevo okno.

Kako Xygeni pomaga zmanjšati tveganje v dobavni verigi

Ksigeni ta izziv rešuje z združitvijo odkrivanja, preverjanja in sanacije v en sam potek dela.

Neprestano identificira razkrite skrivnosti v kodi, pipelinein artefakte. Hkrati preveri, ali so te poverilnice še vedno aktivne v okolju.

To ekipam omogoča, da se osredotočijo na to, kaj bi napadalci dejansko lahko uporabili.

Ko so aktivne skrivnosti prepoznane, avtomatizirani poteki dela za sanacijo pomagajo skrajšati čas izpostavljenosti z razveljavitvijo ali nadzorovano rotacijo.

Posledično postane odziv hitrejši in bolj previden.cise in manj moteče.

zaključek

Kompromis Axios npm odraža razvoj napadov v dobavni verigi.

Napadalcem ni več treba vdreti v sisteme. Za dostop do občutljivih podatkov med izvajanjem se zanašajo na zaupanja vredne odvisnosti.

Za ekipe DevOps to pomeni razumevanje delovanja med izvajanjem. Za vodje varnosti to pomeni hitro in učinkovito zmanjšanje izpostavljenosti.

Ker v sodobnem okolju največje tveganje ni tisto, kar se izvede.

Do njega se dostopa, ko se zažene.

orodja-za-analizo-sestave-programske-programske-orodja-sca
Določite prednostne naloge, odpravite in zavarujte tveganja programske opreme
Pridobite svoj brezplačni račun.
Ni potrebna kreditna kartica.

Zagotovite si razvoj in dostavo programske opreme

z Xygeni Product Suite