TL; DR
Kompromis axios npm kaže kako sodobni napadi dobavne verige izkoriščajo zaupanja vredne odvisnosti za dostop do občutljivih podatkov med izvajanjem. Ta incident so analizirali številni varnostni raziskovalci, vključno s podrobnimi razčlenitvami iz Unit42 poročanje iz industrije, ki poudarja vzorce pripisovanja, povezane z dejavnostmi nacionalnih držav.
Ta incident vpliva na:
- DevOps ekipe delujejo CI/CD pipelinez overjanjem na podlagi okolja
- Zaledne storitve, ki obdelujejo overjene zahteve API-ja
- Aplikacije, ki uporabljajo axios za notranjo in zunanjo komunikacijo HTTP
Ker se axios nahaja v sloju zahtev, lahko ogrožena različica dostopa do:
- Glave avtorizacije in API žetoni
- Spremenljivke okolja in skrivnosti
- Notranja komunikacija storitev
Pravi vpliv ni sama odvisnost, temveč tisto, do česar lahko dostopa, ko je izvedena.
Takojšnji ukrepi:
- Zakleni različice odvisnosti in preglej nedavne posodobitve
- Zamenjajte ključe API-ja, žetone in CI/CD poverilnice
- Spremljanje odhodnih zahtev in dejavnosti preverjanja pristnosti
- Revizija pipelineza razkrite skrivnosti
Kaj se je zgodilo med napadom Axios npm
Incident v sistemu Axios sledi naraščajočemu vzorcu napadov v dobavni verigi, kjer napadalci ciljajo na pogosto uporabljene odvisnosti namesto na ranljivosti aplikacij.
Z ogrožanjem zaupanja vrednega paketa napadalci dosežejo izvedbo v tisočih okoljih hkrati.
Ker je axios eden najpogosteje uporabljenih odjemalcev HTTP v ekosistemu JavaScript, je globoko integriran v:
- Zaledne storitve
- Aplikacije za sprednji del
- CI/CD pipelines
Zaradi tega je to tarča visoke vrednosti.
Ko je zlonamerna različica uvedena in izvedena, podeduje enaka dovoljenja kot aplikacija, ki jo je uvozila. To vključuje dostop do omrežnega prometa, poverilnic in notranjih storitev.
Kompromis je pritegnil tudi širšo pozornost zunaj varnostne skupnosti, s poročili, kot je Axios pokritost
kar kaže na morebitne povezave z naprednimi akterji groženj in usklajenimi kampanjami.
Kaj napad Axios dejansko počne med izvajanjem
Ključ do razumevanja tega napada je osredotočenost na vedenje med izvajanjem.
Axios deluje na ravni HTTP, kar pomeni, da obravnava odhodne zahteve. To mu omogoča neposreden vpogled v občutljive podatke, ki tečejo skozi aplikacijo.
Ogrožena različica lahko:
- Prestrezite odhodne zahteve, preden so poslane
- Capture
Authorizationglave in žetoni API-ja - Dostop do okoljskih spremenljivk prek
process.env - Opazujte komunikacijo med notranjimi službami
Zlonamerni prestreznik lahko na primer izvleče glave za preverjanje pristnosti in jih tiho posreduje zunanji končni točki.
Hkrati dostop do okoljskih spremenljivk napadalcem omogoča pridobivanje poverilnic brez spreminjanja logike aplikacije.
Od zunaj vse deluje po pričakovanjih. Zahteve se uspešno zaključijo, storitve se normalno odzivajo in pipelinene kažejo znakov okvare. Hkrati so lahko občutljivi podatki že izpostavljeni prek poti izvajanja v ozadju.
Potek napada na Axios: od ogroženega paketa do tajnega razkritja
1. Kompromis
Napadalec pridobi nadzor nad zaupanja vrednim vzdrževalnim računom ali potjo izdaje paketa znotraj ekosistema Axios.
2. Distribucija
Zlonamerne različice so objavljene v npm in nato prenesene v razvijalske računalnike, CI/CD pipelines, aplikacije pa se gradijo z običajnimi posodobitvami odvisnosti.
3. Izvajanje med izvajanjem
Koristni tovor se izvede, ko je axios uvožen in uporabljen, pri čemer podeduje enake privilegije izvajanja kot aplikacija.
4. Skrivni dostop
Ogrožena odvisnost dobi vpogled v glave, žetone, spremenljivke okolja in notranjo komunikacijo HTTP.
5. Izločitev
Občutljivi podatki se tiho pošljejo v infrastrukturo, ki jo nadzoruje napadalec, medtem ko prvotne zahteve še naprej delujejo normalno.
Kazalniki kompromisa (IoC)
Za preiskavo morebitne izpostavljenosti bi morale ekipe najprej pregledati znane kazalnike, povezane z vdorom v sistem Axios. Spodnja tabela povzema najpomembnejše signale v paketih, omrežni dejavnosti in artefaktih gostitelja.
Kako interpretirati te IoC-je
Čeprav so ti kazalniki uporabni, jih ne smemo obravnavati kot popolno strategijo odkrivanja.
V praksi se takšni napadi redko zanašajo na en sam statični signal. Domene se spreminjajo, koristni tovori se razvijajo in zgoščene vrednosti hitro zastarajo. Kar ostaja dosledno, je vedenje.
Na primer, nepričakovane odhodne zahteve med običajnim izvajanjem HTTP lahko kažejo na uhajanje podatkov. Podobno uporaba veljavnih poverilnic v nenavadnih kontekstih pogosto signalizira, da so bile skrivnosti že razkrite.
Na ravni gostitelja lahko prisotnost začasnih skriptov ali binarnih datotek kaže na aktivnost po izkoriščanju, zlasti v kombinaciji z anomalijami v omrežju.
Z drugimi besedami, IoC vam pomagajo potrditi incident.
Vendar pa je razumevanje vedenja tisto, kar vam omogoča, da ga odkrijete zgodaj.
| Kategorija | Kazalec | podrobnosti |
|---|---|---|
| paket | axios@1.14.1 | šasum: 2553649f2322049666871cea80a5d0d6adc700ca |
| paket | axios@0.30.4 | šasum: d6f3f62fd3b9f5432f5782b62d8cfd5247d5ee71 |
| Odvisnost | plain-crypto-js@4.2.1 | šasum: 07d889e2dadce6f3910dcbc253317d28ca61c766 |
| mreža | sfrclak[.]com | Domena poveljevanja in nadzora |
| mreža | 142.11.206[.]73 | IP-naslov pripadajoče infrastrukture |
| mreža | http://sfrclak[.]com:8000/6202033 | Opažena končna točka izstopanja |
| macOS | /Library/Caches/com.apple.act.mond | SHA256: 92ff08773995ebc8d55ec4b8e1a225d0d1e51efa4ef88b8849d0071230c9645a |
| Windows | %PROGRAMDATA%\wt.exe | Potencialni artefakt vztrajnosti |
| Windows | %TEMP%\6202033.vbs | Artefakt izvajanja na osnovi skripta |
| Windows | %TEMP%\6202033.ps1 | Uporabni podatki PowerShell. SHA256: 617b67a8e1210e4fc87c92d1d1da45a2f311c08d26e89b12307cf583c900d101 |
| Linux | /tmp/ld.py | SHA256: fcb81618bb15edfdedfb638b4c08a2af9cac9ecfa551af135a8402bf980375cf |
Zapisek preiskave: Ti IoC-ji so uporabno izhodišče za iskanje groženj. Vendar pa lahko napadalci hitro menjajo domene, koristne tovore in artefakte. Zaradi tega bi morale ekipe te kazalnike povezati z vedenjskimi signali, kot so nepričakovan odhodni promet HTTP, neobičajen dostop do process.envin nenavadne posodobitve odvisnosti.
Primer: Kako lahko ogrožena odvisnost Axios npm izbruhne podatke
Da bi razumeli, kako ta Axiosov npm napad deluje v praksi, si oglejmo poenostavljen primer.
Axios razvijalcem omogoča definiranje prestreznikov zahtev. Ti prestrezniki se samodejno izvedejo pred vsako zahtevo HTTP.
Zlonamerna različica sistema axios lahko zlorabi ta mehanizem:
Zakaj je napad na Axios npm nevaren
Na prvi pogled se zdi, da ni nič narobe. Zahteva je bila uspešno izvedena, aplikacija se obnaša po pričakovanjih in pipelineše naprej potekajo brez napak.
Vendar pa se kritična podrobnost zgodi, preden je zahteva poslana. V tem izvedbenem oknu lahko ogrožena odvisnost tiho dostopa do občutljivih podatkov, kot so glave avtorizacije, žetoni API-ja, metapodatki zahteve in spremenljivke okolja, ter jih zbira.
Ker se ta logika izvaja znotraj zaupanja vredne knjižnice, ki se nahaja neposredno v poti zahteve HTTP, dejansko deluje z enakimi privilegiji kot sama aplikacija. Posledično lahko dostopa do podatkov, ki bi bili običajno zaščiteni pred zunanjimi napadalci.
To ni še posebej nevarno le zaradi dostopa do podatkov, temveč tudi zaradi odsotnosti vidnega vpliva. Ni motenj v delovanju, ni neuspelih zahtev in ni takojšnjega signala, da je nekaj narobe. Z operativnega vidika vse še naprej deluje po pričakovanjih.
Medtem lahko občutljive informacije že zapuščajo sistem prek odhodnih povezav, ki se zlivajo z običajnim prometom aplikacij.
Zakaj je to najprej problem DevOps
Za ekipe DevOps je tovrstni napad še posebej težko zaznati, ker se brezhibno integrira v obstoječe delovne procese.
Odvisnosti se namestijo samodejno, pipelinese izvajajo normalno in ne pride do takojšnjih napak.
Ob istem času, CI/CD okolja pogosto izpostavljajo visokovredljive poverilnice, vključno z:
- Žetoni ponudnika storitev v oblaku
- Ključi za uvajanje
- CI/CD skrivnosti za preverjanje pristnosti
Ogrožena odvisnost, ki se izvaja v tem kontekstu, lahko do teh poverilnic dostopa neposredno.
To ustvarja situacijo, ko se vse zdi normalno, medtem ko se v ozadju dostopa do občutljivih podatkov.
Pravo tveganje: Skrivno razkritje v velikem obsegu
Kompromis Axios NPM poudarja ključni premik v sodobnih strategijah napadov.
Cilj ni več izkoriščanje ranljivosti, temveč dostop do veljavnih poverilnic.
Ker se sodobni sistemi zanašajo na preverjanje pristnosti v okolju, lahko odvisnost, ki se izvaja med izvajanjem, dostopa do:
- Ključi API-ja
- Žetoni storitve
- Poverilnice v oblaku
Teh poverilnic ni treba razkriti.
Uporabiti jih je treba le.
To napadalcem omogoča lateralno gibanje, dostop do storitev in pridobivanje podatkov z uporabo legitimne avtentikacije.
Posledično je vpliv odvisen od tega, katere skrivnosti so razkrite, ne od tega, kako je napad izveden.
Zakaj tradicionalna varnostna orodja to spregledajo
Tradicionalni pristopi težko odkrivajo te napade, ker se osredotočajo na znane ranljivosti ali statične podpise. Vendar pa je, kot je poudarjeno v Analiza OpenAI Zaradi kompromitacije orodja za razvijalce Axios se resnično tveganje pojavi med izvajanjem, kjer zaupanja vredne odvisnosti komunicirajo z občutljivimi podatki.
Vendar pa ogrožena odvisnost morda ne vsebuje nobenih očitnih kazalnikov.
lahko obstajajo:
- Brez CVE
- Brez zlonamernega podpisa
- Brez nenormalne sintakse
Hkrati statična analiza ne ocenjuje vedenja med izvajanjem. Ne more določiti, kako odvisnost po izvedbi interagira z občutljivimi podatki.
To ustvarja vrzel, kjer se koda med analizo zdi varna, med izvajanjem pa postane tvegana.
Kako odkriti in preprečiti napade, podobne Axios npm
Preprečevanje te vrste napada Axios npm zahteva prehod s statičnega pregleda na zavedanje o izvajanju.
Ekipe potrebujejo vpogled v to, kako se odvisnosti obnašajo, ne le v to, kaj vsebujejo.
To vključuje:
- Spremljanje dostopa do občutljivih podatkov med izvajanjem
- Odkrivanje skrivnosti, preden dosežejo repozitorije
- Skeniranje pipelinein artefakte za izpostavljene poverilnice
- Opazovanje odhodne omrežne aktivnosti za anomalije
Vendar pa samo odkrivanje ni dovolj.
Od odkrivanja do preprečevanja: Kaj dejansko zmanjšuje tveganje
Po takšnem incidentu se ekipe pogosto soočijo z velikim številom potencialno razkritih poverilnic.
Izziv ni v tem, da jih najdemo. Težko je ugotoviti, kateri so pomembni.
Ključno vprašanje postane:
Katere skrivnosti so še vedno veljavne in jih je mogoče izkoristiti?
Brez preverjanja ekipe porabijo čas za neaktivne poverilnice, medtem ko resnična tveganja ostajajo odprta.
Učinkovit odziv zahteva:
- Odkrivanje razkritih skrivnosti
- Preverjanje, ali še vedno dovoljujejo dostop
- Hitro preklic ali vrtenje
To skrajša čas izpostavljenosti in omeji napadalčevo okno.
Kako Xygeni pomaga zmanjšati tveganje v dobavni verigi
Ksigeni ta izziv rešuje z združitvijo odkrivanja, preverjanja in sanacije v en sam potek dela.
Neprestano identificira razkrite skrivnosti v kodi, pipelinein artefakte. Hkrati preveri, ali so te poverilnice še vedno aktivne v okolju.
To ekipam omogoča, da se osredotočijo na to, kaj bi napadalci dejansko lahko uporabili.
Ko so aktivne skrivnosti prepoznane, avtomatizirani poteki dela za sanacijo pomagajo skrajšati čas izpostavljenosti z razveljavitvijo ali nadzorovano rotacijo.
Posledično postane odziv hitrejši in bolj previden.cise in manj moteče.
zaključek
Kompromis Axios npm odraža razvoj napadov v dobavni verigi.
Napadalcem ni več treba vdreti v sisteme. Za dostop do občutljivih podatkov med izvajanjem se zanašajo na zaupanja vredne odvisnosti.
Za ekipe DevOps to pomeni razumevanje delovanja med izvajanjem. Za vodje varnosti to pomeni hitro in učinkovito zmanjšanje izpostavljenosti.
Ker v sodobnem okolju največje tveganje ni tisto, kar se izvede.
Do njega se dostopa, ko se zažene.




