ТЛ; ДР
Компромис са Axios NPM-ом показује како модерни ланац снабдевања напада искоришћавају поуздане зависности за приступ осетљивим подацима током извршавања. Овај инцидент је анализирало више истраживача безбедности, укључујући детаљне анализе од УнитКСНУМКС извештавање из индустрије које истиче обрасце приписивања повезане са активностима националних држава.
Овај инцидент утиче на:
- DevOps тимови раде CI/CD pipelineса аутентификацијом заснованом на окружењу
- Бекенд сервиси који обрађују аутентификоване API захтеве
- Апликације које користе axios за интерну и екстерну HTTP комуникацију
Пошто се axios налази у слоју захтева, компромитована верзија може приступити:
- Заглавља ауторизације и АПИ токени
- Променљиве окружења и тајне
- Интерна комуникација службе
Прави утицај није сама зависност, већ оно чему може да приступи након извршења.
Непосредне акције:
- Закључајте верзије зависности и прегледајте недавна ажурирања
- Ротирајте API кључеве, токене и CI/CD Акредитив
- Праћење одлазних захтева и активности аутентификације
- Ревизија pipelineс за откривене тајне
Шта се догодило током Axios npm напада
Инцидент са системом Axios прати растући образац напада у ланцу снабдевања, где нападачи циљају широко коришћене зависности уместо рањивости апликација.
Компромитовањем поузданог пакета, нападачи добијају могућност извршења унутар хиљада окружења истовремено.
Пошто је axios један од најчешће коришћених HTTP клијената у JavaScript екосистему, он је дубоко интегрисан у:
- Бацкенд услуге
- Фронтенд апликације
- CI/CD pipelines
Због тога је то циљ високе вредности.
Када се злонамерна верзија једном уведе и изврши, она наслеђује исте дозволе као и апликација која ју је увезла. То укључује приступ мрежном саобраћају, акредитивима и интерним услугама.
Компромис је такође привукао ширу пажњу и ван безбедносне заједнице, са извештајима као што је Axios Покривеност
указујући на могуће везе са напредним актерима претњи и координисаним кампањама.
Шта Axios напад заправо ради током извршавања
Кључ за разумевање овог напада је фокусирање на понашање током извршавања.
Аксиос ради на HTTP слоју, што значи да обрађује одлазне захтеве. Ово му даје директан увид у осетљиве податке који пролазе кроз апликацију.
Угрожена верзија може:
- Пресретање одлазних захтева пре него што буду послати
- хватање
Authorizationзаглавља и API токени - Приступите променљивим окружења преко
process.env - Посматрајте комуникацију између интерних служби
На пример, злонамерни пресретач може да издвоји заглавља за аутентификацију и тихо их проследи спољној крајњој тачки.
Истовремено, приступ променљивим окружења омогућава нападачима да преузму акредитиве без модификовања логике апликације.
Споља гледано, све наставља да ради како је очекивано. Захтеви се успешно завршавају, сервиси нормално реагују и pipelineне показују знаке квара. Истовремено, осетљиви подаци могу већ бити изложени путем путања извршавања у позадини.
Ток напада на Axios: Од компромитованог пакета до тајног откривања
1. Компромис
Нападач добија контролу над поузданим налогом одржаваоца или путањом објављивања пакета унутар axios екосистема.
КСНУМКС. Дистрибуција
Злонамерне верзије се објављују на npm-у и увлаче у машине програмера, CI/CD pipelineс, а апликација се гради кроз уобичајена ажурирања зависности.
3. Извршавање током извршавања
Корисни терет се извршава када се axios увезе и користи, наслеђујући исте привилегије извршавања као и апликација.
4. Тајни приступ
Угрожена зависност добија увид у заглавља, токене, променљиве окружења и интерну HTTP комуникацију.
5. Ексфилтрација
Осетљиви подаци се тихо шаљу инфраструктури коју контролише нападач, док оригинални захтеви настављају да раде нормално.
Индикатори компромиса (ИоЦс)
Да би истражили потенцијалну изложеност, тимови би требало да почну са прегледом познатих индикатора повезаних са компромитовањем Axios-а. Табела испод сумира најрелевантније сигнале у пакетима, мрежној активности и артефактима хоста.
Како тумачити ове IoC-ове
Иако су ови индикатори корисни, не треба их третирати као комплетну стратегију детекције.
У пракси, напади попут овог ретко се ослањају на један статички сигнал. Домени се мењају, корисни терет се развија, а хешеви брзо застаревају. Оно што остаје конзистентно је понашање.
На пример, неочекивани одлазни захтеви током нормалног HTTP извршавања могу указивати на крађу података. Слично томе, коришћење важећих акредитива у необичним контекстима често сигнализира да су тајне већ откривене.
На нивоу хоста, присуство привремених скрипти или бинарних датотека може указивати на активност након експлоатације, посебно када се комбинује са мрежним аномалијама.
Другим речима, IoC вам помажу да потврдите инцидент.
Међутим, разумевање понашања је оно што вам омогућава да га откријете рано.
| Категорија | Индикатор | Detalji |
|---|---|---|
| пакет | axios@1.14.1 | шасум: 2553649f2322049666871cea80a5d0d6adc700ca |
| пакет | axios@0.30.4 | шасум: d6f3f62fd3b9f5432f5782b62d8cfd5247d5ee71 |
| зависност | plain-crypto-js@4.2.1 | шасум: 07d889e2dadce6f3910dcbc253317d28ca61c766 |
| мрежа | sfrclak[.]com | Домен командовања и контроле |
| мрежа | 142.11.206[.]73 | Повезана инфраструктурна ИП адреса |
| мрежа | http://sfrclak[.]com:8000/6202033 | Запажена крајња тачка ексфилтрације |
| Мац ОС | /Library/Caches/com.apple.act.mond | СХА256: 92ff08773995ebc8d55ec4b8e1a225d0d1e51efa4ef88b8849d0071230c9645a |
| виндовс | %PROGRAMDATA%\wt.exe | Потенцијални артефакт перзистенције |
| виндовс | %TEMP%\6202033.vbs | Артефакт извршавања заснован на скрипти |
| виндовс | %TEMP%\6202033.ps1 | PowerShell корисни садржај. SHA256: 617b67a8e1210e4fc87c92d1d1da45a2f311c08d26e89b12307cf583c900d101 |
| линук | /tmp/ld.py | СХА256: fcb81618bb15edfdedfb638b4c08a2af9cac9ecfa551af135a8402bf980375cf |
Белешка о истрази: Ови IoC-ови су корисна полазна тачка за лов на претње. Међутим, нападачи могу брзо ротирати домене, корисне терете и артефакте. Из тог разлога, тимови би требало да повежу ове индикаторе са сигналима понашања као што су неочекивани одлазни HTTP саобраћај, аномални приступ process.envи необична ажурирања зависности.
Пример: Како компромитована зависност Axios npm-а може да извуче податке
Да бисте разумели како овај Axios npm напад функционише у пракси, размотрите поједностављени пример.
Axios омогућава програмерима да дефинишу пресретаче захтева. Ови пресретачи се аутоматски извршавају пре сваког HTTP захтева.
Злонамерна верзија axios-а може злоупотребити овај механизам:
Зашто је напад на Axios npm опасан
На први поглед, чини се да ништа није у реду. Захтев је успешно извршен, апликација се понаша како се очекује и pipelineнастављају да пролазе без грешака.
Међутим, критични детаљ се дешава пре него што се захтев пошаље. Током тог прозора извршавања, угрожена зависност може тихо приступити и прикупљати осетљиве податке као што су заглавља ауторизације, API токени, метаподаци захтева и променљиве окружења.
Пошто се ова логика извршава унутар поуздане библиотеке која се налази директно у HTTP путањи захтева, она ефикасно ради са истим привилегијама као и сама апликација. Као резултат тога, може приступити подацима који би нормално били заштићени од спољних нападача.
Оно што ово чини посебно опасним није само приступ подацима, већ и недостатак видљивог утицаја. Нема прекида у функционалности, нема неуспелих захтева и нема непосредног сигнала да нешто није у реду. Са оперативне перспективе, све наставља да ради како се очекује.
У међувремену, осетљиве информације могу већ напуштати систем путем одлазних веза које се стапају са нормалним саобраћајем апликација.
Зашто је ово прво DevOps проблем
За DevOps тимове, ову врсту напада је посебно тешко открити јер се беспрекорно интегрише у постојеће токове рада.
Зависности се инсталирају аутоматски, pipelineсе извршавају нормално и не долази до тренутних кварова.
Истовремено, CI/CD окружења често откривају високо вредне акредитиве, укључујући:
- Токени добављача услуга у облаку
- Кључеви за имплементацију
- CI/CD тајне за аутентификацију
Угрожена зависност која се покреће у овом контексту може директно приступити тим акредитивима.
Ово ствара ситуацију у којој све изгледа нормално, док се осетљивим подацима приступа у позадини.
Прави ризик: Тајно излагање у великим размерама
Компромис са Axios NPM-ом истиче кључну промену у модерним стратегијама напада.
Циљ више није искоришћавање рањивости, већ приступ важећим акредитивима.
Пошто се модерни системи ослањају на аутентификацију засновану на окружењу, зависност која се покреће током извршавања програма може приступити:
- АПИ кључеви
- Токени за услугу
- Акредитиви у облаку
Ови акредитиви не морају бити покварени.
Само их је потребно користити.
Ово омогућава нападачима да се крећу латерално, приступају услугама и извлаче податке користећи легитимну аутентификацију.
Као резултат тога, утицај зависи од тога које су тајне откривене, а не од тога како је напад извршен.
Зашто традиционални безбедносни алати ово пропуштају
Традиционални приступи се тешко откривају у откривању ових напада јер се фокусирају на познате рањивости или статичке потписе. Међутим, као што је истакнуто у Анализа компаније OpenAI Због компромиса са Axios алатом за програмере, прави ризик се јавља током извршавања, где поуздане зависности интерагују са осетљивим подацима.
Међутим, угрожена зависност можда не садржи никакве очигледне индикаторе.
Могу постојати:
- Без CVE
- Без злонамерног потписа
- Без абнормалне синтаксе
Истовремено, статичка анализа не процењује понашање током извршавања. Не може да утврди како зависност интерагује са осетљивим подацима након извршавања.
Ово ствара празнину где код делује безбедно током анализе, али постаје ризичан током извршавања.
Како открити и спречити нападе сличне npm-у у Axios-у
Спречавање ове врсте Axios npm напада захтева прелазак са статичке инспекције на свест о извршавању.
Тимовима је потребан увид у то како се зависности понашају, а не само у то шта садрже.
Ово укључује:
- Праћење приступа осетљивим подацима током извршавања
- Откривање тајни пре него што стигну до складишта
- Скенирање pipelineи артефакти за откривене акредитиве
- Праћење одлазне мрежне активности у потрази за аномалијама
Међутим, само откривање није довољно.
Од откривања до превенције: Шта заправо смањује ризик
Након оваквог инцидента, тимови се често суочавају са великим бројем потенцијално откривених акредитива.
Изазов није пронаћи их. Изазов је утврдити које су битне.
Кључно питање постаје:
Које тајне су и даље валидне и могу се искористити?
Без верификације, тимови проводе време на неактивним акредитивима док стварни ризици остају отворени.
Ефикасан одговор захтева:
- Откривање откривених тајни
- Провера да ли и даље одобравају приступ
- Брзо опозивање или ротирање
Ово смањује време изложености и ограничава нападачев прозор.
Како Xygeni помаже у смањењу ризика у ланцу снабдевања
Ксигени решава овај изазов комбиновањем детекције, верификације и санације у један ток рада.
Континуирано идентификује откривене тајне у коду, pipelineи артефакте. Истовремено, проверава да ли су ти акредитиви и даље активни у окружењу.
Ово омогућава тимовима да се фокусирају на оно што нападачи заправо могу да користе.
Када се активне тајне идентификују, аутоматизовани токови рада за санацију помажу у смањењу времена изложености путем опозива или контролисане ротације.
Као резултат тога, одговор постаје бржи, прецизнијиcisе, и мање ометајуће.
Закључак
Компромис у аксиос нпм-у одражава како се напади на ланац снабдевања развијају.
Нападачи више не морају да пробијају системе. Они се ослањају на поуздане зависности да би приступили осетљивим подацима током извршавања.
За DevOps тимове, то значи разумевање понашања током извршавања. За лидере безбедности, то значи брзо и ефикасно смањење изложености.
Јер у савременом окружењу, највећи ризик није оно што се извршава.
То је оно чему се приступа када се покрене.




