Компромис са Axios npm-ом

Компромис са Axios npm-ом: Шта се догодило, ко је погођен и како га спречити

ТЛ; ДР

Компромис са Axios NPM-ом показује како модерни ланац снабдевања напада искоришћавају поуздане зависности за приступ осетљивим подацима током извршавања. Овај инцидент је анализирало више истраживача безбедности, укључујући детаљне анализе од УнитКСНУМКС извештавање из индустрије које истиче обрасце приписивања повезане са активностима националних држава.

Овај инцидент утиче на:

  • DevOps тимови раде CI/CD pipelineса аутентификацијом заснованом на окружењу
  • Бекенд сервиси који обрађују аутентификоване API захтеве
  • Апликације које користе axios за интерну и екстерну HTTP комуникацију

Пошто се axios налази у слоју захтева, компромитована верзија може приступити:

  • Заглавља ауторизације и АПИ токени
  • Променљиве окружења и тајне
  • Интерна комуникација службе

Прави утицај није сама зависност, већ оно чему може да приступи након извршења.

Непосредне акције:

  • Закључајте верзије зависности и прегледајте недавна ажурирања
  • Ротирајте API кључеве, токене и CI/CD Акредитив
  • Праћење одлазних захтева и активности аутентификације
  • Ревизија pipelineс за откривене тајне

Шта се догодило током Axios npm напада

Инцидент са системом Axios прати растући образац напада у ланцу снабдевања, где нападачи циљају широко коришћене зависности уместо рањивости апликација.

Компромитовањем поузданог пакета, нападачи добијају могућност извршења унутар хиљада окружења истовремено.

Пошто је axios један од најчешће коришћених HTTP клијената у JavaScript екосистему, он је дубоко интегрисан у:

  • Бацкенд услуге
  • Фронтенд апликације
  • CI/CD pipelines

Због тога је то циљ високе вредности.

Када се злонамерна верзија једном уведе и изврши, она наслеђује исте дозволе као и апликација која ју је увезла. То укључује приступ мрежном саобраћају, акредитивима и интерним услугама.

Компромис је такође привукао ширу пажњу и ван безбедносне заједнице, са извештајима као што је Axios Покривеност 
указујући на могуће везе са напредним актерима претњи и координисаним кампањама.

 

Шта Axios напад заправо ради током извршавања

Кључ за разумевање овог напада је фокусирање на понашање током извршавања.

Аксиос ради на HTTP слоју, што значи да обрађује одлазне захтеве. Ово му даје директан увид у осетљиве податке који пролазе кроз апликацију.

Угрожена верзија може:

  • Пресретање одлазних захтева пре него што буду послати
  • хватање Authorization заглавља и API токени
  • Приступите променљивим окружења преко process.env
  • Посматрајте комуникацију између интерних служби

На пример, злонамерни пресретач може да издвоји заглавља за аутентификацију и тихо их проследи спољној крајњој тачки.

Истовремено, приступ променљивим окружења омогућава нападачима да преузму акредитиве без модификовања логике апликације.

Споља гледано, све наставља да ради како је очекивано. Захтеви се успешно завршавају, сервиси нормално реагују и pipelineне показују знаке квара. Истовремено, осетљиви подаци могу већ бити изложени путем путања извршавања у позадини.

 

Ток напада на Axios: Од компромитованог пакета до тајног откривања

1. Компромис

Нападач добија контролу над поузданим налогом одржаваоца или путањом објављивања пакета унутар axios екосистема.

КСНУМКС. Дистрибуција

Злонамерне верзије се објављују на npm-у и увлаче у машине програмера, CI/CD pipelineс, а апликација се гради кроз уобичајена ажурирања зависности.

3. Извршавање током извршавања

Корисни терет се извршава када се axios увезе и користи, наслеђујући исте привилегије извршавања као и апликација.

4. Тајни приступ

Угрожена зависност добија увид у заглавља, токене, променљиве окружења и интерну HTTP комуникацију.

5. Ексфилтрација

Осетљиви подаци се тихо шаљу инфраструктури коју контролише нападач, док оригинални захтеви настављају да раде нормално.

Индикатори компромиса (ИоЦс)

Да би истражили потенцијалну изложеност, тимови би требало да почну са прегледом познатих индикатора повезаних са компромитовањем Axios-а. Табела испод сумира најрелевантније сигнале у пакетима, мрежној активности и артефактима хоста.

Како тумачити ове IoC-ове

Иако су ови индикатори корисни, не треба их третирати као комплетну стратегију детекције.

У пракси, напади попут овог ретко се ослањају на један статички сигнал. Домени се мењају, корисни терет се развија, а хешеви брзо застаревају. Оно што остаје конзистентно је понашање.

На пример, неочекивани одлазни захтеви током нормалног HTTP извршавања могу указивати на крађу података. Слично томе, коришћење важећих акредитива у необичним контекстима често сигнализира да су тајне већ откривене.

На нивоу хоста, присуство привремених скрипти или бинарних датотека може указивати на активност након експлоатације, посебно када се комбинује са мрежним аномалијама.

Другим речима, IoC вам помажу да потврдите инцидент.

Међутим, разумевање понашања је оно што вам омогућава да га откријете рано.

Категорија Индикатор Detalji
пакет axios@1.14.1 шасум: 2553649f2322049666871cea80a5d0d6adc700ca
пакет axios@0.30.4 шасум: d6f3f62fd3b9f5432f5782b62d8cfd5247d5ee71
зависност plain-crypto-js@4.2.1 шасум: 07d889e2dadce6f3910dcbc253317d28ca61c766
мрежа sfrclak[.]com Домен командовања и контроле
мрежа 142.11.206[.]73 Повезана инфраструктурна ИП адреса
мрежа http://sfrclak[.]com:8000/6202033 Запажена крајња тачка ексфилтрације
Мац ОС /Library/Caches/com.apple.act.mond СХА256: 92ff08773995ebc8d55ec4b8e1a225d0d1e51efa4ef88b8849d0071230c9645a
виндовс %PROGRAMDATA%\wt.exe Потенцијални артефакт перзистенције
виндовс %TEMP%\6202033.vbs Артефакт извршавања заснован на скрипти
виндовс %TEMP%\6202033.ps1 PowerShell корисни садржај. SHA256: 617b67a8e1210e4fc87c92d1d1da45a2f311c08d26e89b12307cf583c900d101
линук /tmp/ld.py СХА256: fcb81618bb15edfdedfb638b4c08a2af9cac9ecfa551af135a8402bf980375cf

Белешка о истрази: Ови IoC-ови су корисна полазна тачка за лов на претње. Међутим, нападачи могу брзо ротирати домене, корисне терете и артефакте. Из тог разлога, тимови би требало да повежу ове индикаторе са сигналима понашања као што су неочекивани одлазни HTTP саобраћај, аномални приступ process.envи необична ажурирања зависности.

Пример: Како компромитована зависност Axios npm-а може да извуче податке

Да бисте разумели како овај Axios npm напад функционише у пракси, размотрите поједностављени пример.

Axios омогућава програмерима да дефинишу пресретаче захтева. Ови пресретачи се аутоматски извршавају пре сваког HTTP захтева.

Злонамерна верзија axios-а може злоупотребити овај механизам:

Зашто је напад на Axios npm опасан

На први поглед, чини се да ништа није у реду. Захтев је успешно извршен, апликација се понаша како се очекује и pipelineнастављају да пролазе без грешака.

Међутим, критични детаљ се дешава пре него што се захтев пошаље. Током тог прозора извршавања, угрожена зависност може тихо приступити и прикупљати осетљиве податке као што су заглавља ауторизације, API токени, метаподаци захтева и променљиве окружења.

Пошто се ова логика извршава унутар поуздане библиотеке која се налази директно у HTTP путањи захтева, она ефикасно ради са истим привилегијама као и сама апликација. Као резултат тога, може приступити подацима који би нормално били заштићени од спољних нападача.

Оно што ово чини посебно опасним није само приступ подацима, већ и недостатак видљивог утицаја. Нема прекида у функционалности, нема неуспелих захтева и нема непосредног сигнала да нешто није у реду. Са оперативне перспективе, све наставља да ради како се очекује.

У међувремену, осетљиве информације могу већ напуштати систем путем одлазних веза које се стапају са нормалним саобраћајем апликација.

Зашто је ово прво DevOps проблем

За DevOps тимове, ову врсту напада је посебно тешко открити јер се беспрекорно интегрише у постојеће токове рада.

Зависности се инсталирају аутоматски, pipelineсе извршавају нормално и не долази до тренутних кварова.

Истовремено, CI/CD окружења често откривају високо вредне акредитиве, укључујући:

  • Токени добављача услуга у облаку
  • Кључеви за имплементацију
  • CI/CD тајне за аутентификацију

Угрожена зависност која се покреће у овом контексту може директно приступити тим акредитивима.

Ово ствара ситуацију у којој све изгледа нормално, док се осетљивим подацима приступа у позадини.

Прави ризик: Тајно излагање у великим размерама

Компромис са Axios NPM-ом истиче кључну промену у модерним стратегијама напада.

Циљ више није искоришћавање рањивости, већ приступ важећим акредитивима.

Пошто се модерни системи ослањају на аутентификацију засновану на окружењу, зависност која се покреће током извршавања програма може приступити:

  • АПИ кључеви
  • Токени за услугу
  • Акредитиви у облаку

Ови акредитиви не морају бити покварени.

Само их је потребно користити.

Ово омогућава нападачима да се крећу латерално, приступају услугама и извлаче податке користећи легитимну аутентификацију.

Као резултат тога, утицај зависи од тога које су тајне откривене, а не од тога како је напад извршен.

Зашто традиционални безбедносни алати ово пропуштају

Традиционални приступи се тешко откривају у откривању ових напада јер се фокусирају на познате рањивости или статичке потписе. Међутим, као што је истакнуто у Анализа компаније OpenAI Због компромиса са Axios алатом за програмере, прави ризик се јавља током извршавања, где поуздане зависности интерагују са осетљивим подацима.

Међутим, угрожена зависност можда не садржи никакве очигледне индикаторе.

Могу постојати:

  • Без CVE
  • Без злонамерног потписа
  • Без абнормалне синтаксе

Истовремено, статичка анализа не процењује понашање током извршавања. Не може да утврди како зависност интерагује са осетљивим подацима након извршавања.

Ово ствара празнину где код делује безбедно током анализе, али постаје ризичан током извршавања.

Како открити и спречити нападе сличне npm-у у Axios-у

Спречавање ове врсте Axios npm напада захтева прелазак са статичке инспекције на свест о извршавању.

Тимовима је потребан увид у то како се зависности понашају, а не само у то шта садрже.

Ово укључује:

  • Праћење приступа осетљивим подацима током извршавања
  • Откривање тајни пре него што стигну до складишта
  • Скенирање pipelineи артефакти за откривене акредитиве
  • Праћење одлазне мрежне активности у потрази за аномалијама

Међутим, само откривање није довољно.

Од откривања до превенције: Шта заправо смањује ризик

Након оваквог инцидента, тимови се често суочавају са великим бројем потенцијално откривених акредитива.

Изазов није пронаћи их. Изазов је утврдити које су битне.

Кључно питање постаје:

Које тајне су и даље валидне и могу се искористити?

Без верификације, тимови проводе време на неактивним акредитивима док стварни ризици остају отворени.

Ефикасан одговор захтева:

  • Откривање откривених тајни
  • Провера да ли и даље одобравају приступ
  • Брзо опозивање или ротирање

Ово смањује време изложености и ограничава нападачев прозор.

Како Xygeni помаже у смањењу ризика у ланцу снабдевања

Ксигени решава овај изазов комбиновањем детекције, верификације и санације у један ток рада.

Континуирано идентификује откривене тајне у коду, pipelineи артефакте. Истовремено, проверава да ли су ти акредитиви и даље активни у окружењу.

Ово омогућава тимовима да се фокусирају на оно што нападачи заправо могу да користе.

Када се активне тајне идентификују, аутоматизовани токови рада за санацију помажу у смањењу времена изложености путем опозива или контролисане ротације.

Као резултат тога, одговор постаје бржи, прецизнијиcisе, и мање ометајуће.

Закључак

Компромис у аксиос нпм-у одражава како се напади на ланац снабдевања развијају.

Нападачи више не морају да пробијају системе. Они се ослањају на поуздане зависности да би приступили осетљивим подацима током извршавања.

За DevOps тимове, то значи разумевање понашања током извршавања. За лидере безбедности, то значи брзо и ефикасно смањење изложености.

Јер у савременом окружењу, највећи ризик није оно што се извршава.

То је оно чему се приступа када се покрене.

sca-tools-software-composition-analysis-tools
Приоритизујте, отклоните и обезбедите ризике везане за ваш софтвер
Набавите свој бесплатни налог.
Није потребна кредитна картица.

Обезбедите свој развој и испоруку софтвера

са Xygeni пакетом производа