TL; DR
Kompromisi i axios npm tregon si sulmet moderne të zinxhirit të furnizimit shfrytëzojnë varësitë e besuara për të aksesuar të dhëna të ndjeshme në kohën e ekzekutimit. Ky incident është analizuar nga shumë studiues të sigurisë, duke përfshirë ndarje të hollësishme nga Unit42 Mbulimi i industrisë duke theksuar modelet e atribuimit të lidhura me aktivitetin e shtetit kombëtar.
Ky incident ndikon në:
- Ekipet DevOps në punë CI/CD pipelines me autentifikim të bazuar në mjedis
- Shërbimet e prapavijës që trajtojnë kërkesa të autentifikuara të API-t
- Aplikacione që përdorin axios për komunikim HTTP të brendshëm dhe të jashtëm
Meqenëse axios ndodhet në shtresën e kërkesës, një version i kompromentuar mund të ketë akses në:
- Titujt e autorizimit dhe Shenjat API
- Variablat dhe sekretet e mjedisit
- Komunikimi i brendshëm i shërbimit
Ndikimi i vërtetë nuk është vetë varësia, por ajo që mund të aksesojë pasi të ekzekutohet.
Veprimet e menjëhershme:
- Kyç versionet e varësisë dhe rishiko përditësimet e fundit
- Rrotulloni çelësat API, tokenët dhe CI/CD letra kredenciale
- Monitoroni kërkesat dalëse dhe aktivitetin e vërtetimit
- Auditimi pipelinepër sekretet e zbuluara
Çfarë ndodhi në sulmin ndaj Axios npm
Incidenti i axios ndjek një model në rritje në sulmet e zinxhirit të furnizimit, ku sulmuesit synojnë varësi të përdorura gjerësisht në vend të dobësive të aplikacioneve.
Duke kompromentuar një paketë të besueshme, sulmuesit fitojnë ekzekutim brenda mijëra mjediseve njëkohësisht.
Meqenëse axios është një nga klientët HTTP më të përdorur gjerësisht në ekosistemin JavaScript, ai është thellësisht i integruar në:
- Shërbimet e prapavijës
- Aplikacionet frontend
- CI/CD pipelines
Kjo e bën atë një objektiv me vlerë të lartë.
Pasi një version keqdashës futet dhe ekzekutohet, ai trashëgon të njëjtat leje si aplikacioni që e importoi atë. Kjo përfshin qasjen në trafikun e rrjetit, kredencialet dhe shërbimet e brendshme.
Kompromisi gjithashtu fitoi vëmendje më të gjerë përtej komunitetit të sigurisë, me raporte të tilla si Axios. mbulim
duke treguar lidhje të mundshme me aktorë të kërcënimeve të avancuara dhe fushata të koordinuara.
Çfarë bën në të vërtetë sulmi Axios gjatë kohës së ekzekutimit
Çelësi për të kuptuar këtë sulm është përqendrimi në sjelljen gjatë kohës së ekzekutimit.
Axios operon në shtresën HTTP, që do të thotë se trajton kërkesat dalëse. Kjo i jep atij shikueshmëri të drejtpërdrejtë në të dhënat e ndjeshme që rrjedhin përmes aplikacionit.
Një version i kompromentuar mund të:
- Ndërhyni në kërkesat dalëse përpara se të dërgohen
- Capture
Authorizationheaders dhe tokens API - Qasja në variablat e mjedisit nëpërmjet
process.env - Vëzhgoni komunikimin midis shërbimeve të brendshme
Për shembull, një interceptor keqdashës mund të nxjerrë titujt e autentifikimit dhe t'i përcjellë ato në heshtje në një pikë fundore të jashtme.
Në të njëjtën kohë, qasja në variablat e mjedisit u lejon sulmuesve të marrin kredencialet pa modifikuar logjikën e aplikacionit.
Nga jashtë, gjithçka vazhdon të funksionojë siç pritet. Kërkesat përfundojnë me sukses, shërbimet përgjigjen normalisht dhe pipelinenuk tregojnë shenja dështimi. Në të njëjtën kohë, të dhënat e ndjeshme mund të jenë tashmë të ekspozuara përmes shtigjeve të ekzekutimit në sfond.
Rrjedha e Sulmit Axios: Nga Paketa e Kompromentuar te Ekspozimi Sekret
1. Kompromisi
Një sulmues fiton kontroll mbi një llogari mirëmbajtëse të besuar ose një rrugë lëshimi pakete brenda ekosistemit axios.
2. Shpërndarja
Versionet keqdashëse publikohen në npm dhe tërhiqen në makinat e zhvilluesve, CI/CD pipelines, dhe aplikacioni ndërtohet përmes përditësimeve normale të varësisë.
3. Ekzekutimi në kohën e ekzekutimit
Ngarkesa ekzekutohet kur axios importohet dhe përdoret, duke trashëguar të njëjtat privilegje të kohës së ekzekutimit si aplikacioni.
4. Qasje Sekrete
Varësia e kompromentuar fiton dukshmëri në headers, tokens, variabla mjedisi dhe komunikim të brendshëm HTTP.
5. Ekfiltrimi
Të dhënat e ndjeshme dërgohen në heshtje në infrastrukturën e kontrolluar nga sulmuesi, ndërsa kërkesat origjinale vazhdojnë të funksionojnë normalisht.
Treguesit e Kompromisit (IoC)
Për të hetuar ekspozimin e mundshëm, ekipet duhet të fillojnë duke shqyrtuar treguesit e njohur që lidhen me kompromentimin e axios. Tabela më poshtë përmbledh sinjalet më të rëndësishme në të gjitha paketat, aktivitetin e rrjetit dhe objektet e hostit.
Si t’i interpretoni këto IoC-e
Ndërsa këta tregues janë të dobishëm, ato nuk duhet të trajtohen si një strategji e plotë zbulimi.
Në praktikë, sulme të tilla rrallë mbështeten në një sinjal të vetëm statik. Domenet ndryshojnë, ngarkesat evoluojnë dhe hash-et bëhen të vjetëruara shpejt. Ajo që mbetet konsistente është sjellja.
Për shembull, kërkesat e papritura dalëse gjatë ekzekutimit normal të HTTP mund të tregojnë nxjerrje të të dhënave. Në mënyrë të ngjashme, përdorimi i kredencialeve të vlefshme në kontekste të pazakonta shpesh sinjalizon se sekretet janë ekspozuar tashmë.
Në nivelin e hostit, prania e skripteve ose skedarëve binarë të përkohshëm mund të sugjerojë aktivitet pas shfrytëzimit, veçanërisht kur kombinohet me anomali të rrjetit.
Me fjalë të tjera, IoC-të ju ndihmojnë të konfirmoni një incident.
Megjithatë, të kuptuarit e sjelljes është ajo që ju lejon ta zbuloni atë herët.
| Kategoria | Tregues | Detaje |
|---|---|---|
| paketë | axios@1.14.1 | shasum: 2553649f2322049666871cea80a5d0d6adc700ca |
| paketë | axios@0.30.4 | shasum: d6f3f62fd3b9f5432f5782b62d8cfd5247d5ee71 |
| varësi | plain-crypto-js@4.2.1 | shasum: 07d889e2dadce6f3910dcbc253317d28ca61c766 |
| Rrjet | sfrclak[.]com | Domeni i komandës dhe kontrollit |
| Rrjet | 142.11.206[.]73 | IP e infrastrukturës së lidhur |
| Rrjet | http://sfrclak[.]com:8000/6202033 | Pika përfundimtare e vëzhguar e eksfiltrimit |
| MacOS | /Library/Caches/com.apple.act.mond | SHA256: 92ff08773995ebc8d55ec4b8e1a225d0d1e51efa4ef88b8849d0071230c9645a |
| Dritaret | %PROGRAMDATA%\wt.exe | Artefakt i mundshëm i qëndrueshmërisë |
| Dritaret | %TEMP%\6202033.vbs | Artifakt ekzekutimi i bazuar në skript |
| Dritaret | %TEMP%\6202033.ps1 | Ngarkesa e dobishme e PowerShell. SHA256: 617b67a8e1210e4fc87c92d1d1da45a2f311c08d26e89b12307cf583c900d101 |
| Linux | /tmp/ld.py | SHA256: fcb81618bb15edfdedfb638b4c08a2af9cac9ecfa551af135a8402bf980375cf |
Shënim hetimor: Këto IoC janë një pikënisje e dobishme për gjueti kërcënimesh. Megjithatë, sulmuesit mund të rrotullojnë shpejt domenet, ngarkesat dhe objektet. Për këtë arsye, ekipet duhet t'i lidhin këta tregues me sinjale sjelljeje, siç janë trafiku i papritur dalës HTTP, qasja anormale në process.envdhe përditësime të pazakonta të varësive.
Shembull: Si një varësi e kompromentuar nga Axios npm mund të nxjerrë të dhëna
Për të kuptuar se si funksionon në praktikë ky sulm npm i Axios, merrni parasysh një shembull të thjeshtuar.
Axios u lejon zhvilluesve të përcaktojnë interceptorë kërkesash. Këta interceptorë ekzekutohen automatikisht para çdo kërkese HTTP.
Një version keqdashës i axios mund të abuzojë me këtë mekanizëm:
Pse Sulmi Axios npm është i rrezikshëm
Në shikim të parë, nuk duket se ka asgjë të gabuar. Kërkesa është ekzekutuar me sukses, aplikacioni sillet siç pritet dhe pipelinevazhdojnë të kalojnë pa gabime.
Megjithatë, detaji kritik ndodh përpara se të dërgohet kërkesa. Gjatë asaj dritareje ekzekutimi, varësia e kompromentuar mund të hyjë në heshtje dhe të mbledhë të dhëna të ndjeshme, të tilla si titujt e autorizimit, tokenët API, meta të dhënat e kërkesës dhe variablat e mjedisit.
Meqenëse kjo logjikë funksionon brenda një biblioteke të besuar që ndodhet direkt në rrugën e kërkesës HTTP, ajo në mënyrë efektive vepron me të njëjtat privilegje si vetë aplikacioni. Si rezultat, ajo mund të hyjë në të dhëna që normalisht do të mbroheshin nga sulmuesit e jashtëm.
Ajo që e bën këtë veçanërisht të rrezikshme nuk është vetëm qasja në të dhëna, por edhe mungesa e ndikimit të dukshëm. Nuk ka ndërprerje në funksionalitet, nuk ka kërkesa të dështuara dhe nuk ka sinjal të menjëhershëm se diçka nuk shkon. Nga një perspektivë operacionale, gjithçka vazhdon të funksionojë siç pritet.
Ndërkohë, informacionet e ndjeshme mund të jenë duke dalë nga sistemi nëpërmjet lidhjeve dalëse që përzihen me trafikun normal të aplikacionit.
Pse ky është një problem i DevOps së pari
Për ekipet DevOps, ky lloj sulmi është veçanërisht i vështirë për t'u zbuluar sepse integrohet pa probleme në rrjedhat ekzistuese të punës.
Varësitë instalohen automatikisht, pipelineekzekutohen normalisht dhe nuk ndodhin dështime të menjëhershme.
Në të njëjtën kohë, CI/CD mjediset shpesh ekspozojnë kredenciale me vlerë të lartë, duke përfshirë:
- Tokenët e ofruesit të cloud-it
- Çelësat e vendosjes
- CI/CD sekretet e vërtetimit
Një varësi e kompromentuar që funksionon në këtë kontekst mund t'i qaset drejtpërdrejt këtyre kredencialeve.
Kjo krijon një situatë ku gjithçka duket normale, ndërsa të dhënat e ndjeshme aksesohen në sfond.
Rreziku i Vërtetë: Ekspozimi Sekret në Shkallë të Shkallës
Kompromisi i axios npm nxjerr në pah një ndryshim kyç në strategjitë moderne të sulmit.
Qëllimi nuk është më të shfrytëzohen dobësitë, por të qasen në kredenciale të vlefshme.
Meqenëse sistemet moderne mbështeten në autentifikimin e bazuar në mjedis, një varësi që funksionon në kohën e ekzekutimit mund të ketë qasje në:
- Çelësat API
- Tokenët e shërbimit
- Kredencialet në cloud
Këto kredenciale nuk kanë nevojë të prishen.
Ato vetëm duhet të përdoren.
Kjo u mundëson sulmuesve të lëvizin anash, të hyjnë në shërbime dhe të nxjerrin të dhëna duke përdorur autentifikim legjitim.
Si rezultat, ndikimi varet nga sekretet që ekspozohen, jo nga mënyra se si ekzekutohet sulmi.
Pse mjetet tradicionale të sigurisë e humbasin këtë gjë
Qasjet tradicionale kanë vështirësi në zbulimin e këtyre sulmeve sepse ato përqendrohen në dobësi të njohura ose nënshkrime statike. Megjithatë, siç theksohet në Analiza e OpenAI Pas kompromentimit të mjetit të zhvilluesit axios, rreziku i vërtetë shfaqet në kohën e ekzekutimit, ku varësitë e besueshme bashkëveprojnë me të dhëna të ndjeshme.
Megjithatë, një varësi e kompromentuar mund të mos përmbajë ndonjë tregues të dukshëm.
Mund të ketë:
- Asnjë CVE
- Asnjë nënshkrim keqdashës
- Asnjë sintaksë jonormale
Në të njëjtën kohë, analiza statike nuk vlerëson sjelljen gjatë kohës së ekzekutimit. Ajo nuk mund të përcaktojë se si një varësi bashkëvepron me të dhënat e ndjeshme pasi të ekzekutohet.
Kjo krijon një boshllëk ku kodi duket i sigurt gjatë analizës, por bëhet i rrezikshëm gjatë ekzekutimit.
Si të zbuloni dhe parandaloni sulmet e ngjashme me ato të Axios npm
Parandalimi i këtij lloji të sulmit npm të Axios kërkon një zhvendosje nga inspektimi statik në ndërgjegjësimin gjatë kohës së ekzekutimit.
Ekipet kanë nevojë për qartësi se si sillen varësitë, jo vetëm se çfarë përmbajnë ato.
Kjo perfshin:
- Monitorimi i qasjes në të dhëna të ndjeshme gjatë kohës së ekzekutimit
- Zbulimi i sekreteve përpara se të arrijnë në depo
- Skanograf pipelines dhe artefakte për kredencialet e ekspozuara
- Vëzhgimi i aktivitetit të rrjetit dalës për anomali
Megjithatë, zbulimi vetëm nuk është i mjaftueshëm.
Nga zbulimi te parandalimi: Çfarë e zvogëlon në të vërtetë rrezikun
Pas një incidenti të tillë, ekipet shpesh përballen me një numër të madh kredencialesh potencialisht të ekspozuara.
Sfida nuk është gjetja e tyre. Është identifikimi i atyre që kanë rëndësi.
Pyetja kryesore bëhet:
Cilat sekrete janë ende të vlefshme dhe të shfrytëzueshme?
Pa verifikim, ekipet kalojnë kohë me kredenciale joaktive, ndërsa rreziqet reale mbeten të hapura.
Një përgjigje efektive kërkon:
- Zbulimi i sekreteve të zbuluara
- Duke verifikuar nëse ata ende japin qasje
- Revokimi ose rrotullimi i tyre shpejt
Kjo zvogëlon kohën e ekspozimit dhe kufizon dritaren e sulmuesit.
Si ndihmon Xygeni në uljen e rrezikut të zinxhirit të furnizimit
Xygeni adreson këtë sfidë duke kombinuar zbulimin, verifikimin dhe korrigjimin në një rrjedhë të vetme pune.
Ai identifikon vazhdimisht sekretet e zbuluara në të gjithë kodin, pipelines dhe artefakte. Në të njëjtën kohë, vërteton nëse ato kredenciale janë ende aktive në mjedis.
Kjo i lejon ekipet të përqendrohen në atë që sulmuesit mund të përdorin në të vërtetë.
Pasi identifikohen sekretet aktive, rrjedhat e punës së automatizuara të korrigjimit ndihmojnë në uljen e kohës së ekspozimit përmes revokimit ose rotacionit të kontrolluar.
Si rezultat, përgjigja bëhet më e shpejtë, më e parapërgatitur.cise, dhe më pak shkatërruese.
Përfundim
Komprometimi i axios npm pasqyron se si po evoluojnë sulmet e zinxhirit të furnizimit.
Sulmuesit nuk kanë më nevojë të prishin sistemet. Ata mbështeten në varësi të besueshme për të aksesuar të dhëna të ndjeshme gjatë ekzekutimit.
Për ekipet DevOps, kjo do të thotë të kuptuarit e sjelljes gjatë kohës së ekzekutimit. Për udhëheqësit e sigurisë, kjo do të thotë zvogëlimi i ekspozimit shpejt dhe në mënyrë efektive.
Sepse në mjediset moderne, rreziku më i madh nuk është ajo që ekzekutohet.
Është ajo që aksesohet pasi të ekzekutohet.




