Kompromiso sa Axios npm

Kompromiso sa Axios npm: Ano ang Nangyari, Sino ang Apektado, at Paano Ito Pipigilan

Tl; DR

Ipinapakita ng axios npm compromise kung paano umaatake ang modernong supply chain gamitin ang mga pinagkakatiwalaang dependency upang ma-access ang sensitibong data sa oras ng pagpapatakbo. Ang insidenteng ito ay sinuri ng maraming mananaliksik sa seguridad, kabilang ang mga detalyadong pagkasira mula sa Unit42 saklaw ng industriya na nagtatampok ng mga pattern ng pagpapatungkol na nauugnay sa aktibidad ng bansa-estado.

Ang pangyayaring ito ay nakakaapekto sa:

  • Mga pangkat ng DevOps na tumatakbo CI/CD pipelines na may authentication na nakabatay sa kapaligiran
  • Mga serbisyo ng backend na humahawak sa mga napatotohanang kahilingan sa API
  • Mga aplikasyon na gumagamit ng mga axios para sa panloob at panlabas na komunikasyon sa HTTP

Dahil ang axios ay nasa request layer, maaaring ma-access ng isang nakompromisong bersyon ang:

  • Mga header ng pahintulot at Mga token ng API
  • Mga baryabol at sikreto ng kapaligiran
  • Komunikasyon sa panloob na serbisyo

Ang tunay na epekto ay hindi ang dependency mismo, kundi kung ano ang maaari nitong ma-access kapag naisagawa na.

Mga agarang aksyon:

  • I-lock ang mga bersyon ng dependency at suriin ang mga kamakailang update
  • I-rotate ang mga API key, token, at CI/CD Kredensyal
  • Subaybayan ang mga papalabas na kahilingan at aktibidad ng pagpapatotoo
  • Pagtutuos ng kuwenta pipelines para sa mga nabunyag na sikreto

Ano ang Nangyari sa Axios npm Attack

Ang insidente ng axios ay sumusunod sa lumalaking padron sa mga pag-atake sa supply chain, kung saan tinatarget ng mga attacker ang malawakang ginagamit na mga dependency sa halip na mga kahinaan ng application.

Sa pamamagitan ng pagkompromiso sa isang pinagkakatiwalaang pakete, sabay-sabay na nagagawa ng mga umaatake ang pag-atake sa loob ng libu-libong kapaligiran.

Dahil ang axios ay isa sa mga pinakamalawak na ginagamit na HTTP client sa JavaScript ecosystem, ito ay lubos na isinama sa:

  • Mga serbisyo sa backend
  • Mga aplikasyon sa frontend
  • CI/CD pipelines

Dahil dito, isa itong high-value target.

Kapag naipakilala at naisagawa na ang isang malisyosong bersyon, magmamana ito ng parehong mga pahintulot gaya ng application na nag-import nito. Kabilang dito ang access sa trapiko sa network, mga kredensyal, at mga panloob na serbisyo.

Ang kompromiso ay nakakuha rin ng mas malawak na atensyon na hindi lamang sa komunidad ng seguridad, kundi pati na rin sa mga ulat tulad ng Axios. coverage 
na nagtuturo sa mga posibleng ugnayan sa mga advanced na aktor ng pagbabanta at mga koordinadong kampanya.

 

Ano ang Talagang Ginagawa ng Axios Attack sa Runtime

Ang susi sa pag-unawa sa atakeng ito ay ang pagtuon sa pag-uugali ng runtime.

Gumagana ang Axios sa HTTP layer, na nangangahulugang pinangangasiwaan nito ang mga papalabas na kahilingan. Nagbibigay ito dito ng direktang visibility sa sensitibong data na dumadaloy sa application.

Ang isang nakompromisong bersyon ay maaaring:

  • Maharang ang mga papalabas na kahilingan bago pa man ipadala ang mga ito
  • Pagbihag Authorization mga header at mga token ng API
  • I-access ang mga variable ng kapaligiran sa pamamagitan ng process.env
  • Obserbahan ang komunikasyon sa pagitan ng mga panloob na serbisyo

Halimbawa, maaaring kunin ng isang malisyosong interceptor ang mga authentication header at tahimik na ipasa ang mga ito sa isang panlabas na endpoint.

Kasabay nito, ang pag-access sa mga variable ng kapaligiran ay nagbibigay-daan sa mga umaatake na makuha ang mga kredensyal nang hindi binabago ang lohika ng aplikasyon.

Mula sa labas, ang lahat ay patuloy na gumagana ayon sa inaasahan. Matagumpay na nakumpleto ang mga kahilingan, normal na tumutugon ang mga serbisyo, at pipelineWalang ipinapakitang senyales ng pagkabigo ang mga s. Kasabay nito, maaaring nakalantad na ang sensitibong data sa pamamagitan ng mga background execution path.

 

Daloy ng Pag-atake ng Axios: Mula sa Nakompromisong Pakete hanggang sa Lihim na Pagkakalantad

1. Kompromiso

Nagkakaroon ng kontrol ang isang attacker sa isang pinagkakatiwalaang maintainer account o package release path sa loob ng axios ecosystem.

2. Pamamahagi

Ang mga nakakahamak na bersyon ay inilalathala sa npm at hinihila papunta sa mga makina ng developer, CI/CD pipelines, at nabubuo ang aplikasyon sa pamamagitan ng mga normal na pag-update ng dependency.

3. Pagpapatupad sa Runtime

Ang payload ay isinasagawa kapag ang axios ay na-import at ginamit, na nagmamana ng parehong mga pribilehiyo sa runtime gaya ng application.

4. Lihim na Pag-access

Ang nakompromisong dependency ay nagkakaroon ng visibility sa mga header, token, environment variable, at internal HTTP communication.

5. Pag-exfiltration

Ang sensitibong data ay tahimik na ipinapadala sa imprastrakturang kontrolado ng attacker habang ang mga orihinal na kahilingan ay patuloy na gumagana nang normal.

Mga Indicator ng Compromise (IoCs)

Upang siyasatin ang potensyal na pagkakalantad, dapat magsimula ang mga pangkat sa pamamagitan ng pagsusuri sa mga kilalang tagapagpahiwatig na nauugnay sa axios compromise. Ang talahanayan sa ibaba ay nagbubuod ng mga pinaka-kaugnay na signal sa mga pakete, aktibidad ng network, at mga host artifact.

Paano Bigyang-kahulugan ang mga IoC na ito

Bagama't kapaki-pakinabang ang mga tagapagpahiwatig na ito, hindi ito dapat ituring bilang isang kumpletong estratehiya sa pagtukoy.

Sa pagsasagawa, ang mga pag-atakeng tulad nito ay bihirang umasa sa iisang static signal. Nagbabago ang mga domain, umuunlad ang mga payload, at mabilis na nagiging lipas ang mga hash. Ang nananatiling pare-pareho ay ang kilos.

Halimbawa, ang mga hindi inaasahang papalabas na kahilingan habang normal na isinasagawa ang HTTP ay maaaring magpahiwatig ng paglabas ng data. Katulad nito, ang paggamit ng mga wastong kredensyal sa mga hindi pangkaraniwang konteksto ay kadalasang nagpapahiwatig na ang mga sikreto ay nabunyag na.

Sa antas ng host, ang pagkakaroon ng mga pansamantalang script o binary ay maaaring magmungkahi ng aktibidad pagkatapos ng pagsasamantala, lalo na kapag isinama sa mga anomalya ng network.

Sa madaling salita, tinutulungan ka ng mga IoC na kumpirmahin ang isang insidente.

Gayunpaman, ang pag-unawa sa pag-uugali ang nagbibigay-daan sa iyo upang matukoy ito nang maaga.

kategorya Nagtuturo Detalye
pakete axios@1.14.1 shasum: 2553649f2322049666871cea80a5d0d6adc700ca
pakete axios@0.30.4 shasum: d6f3f62fd3b9f5432f5782b62d8cfd5247d5ee71
pagtitiwala plain-crypto-js@4.2.1 shasum: 07d889e2dadce6f3910dcbc253317d28ca61c766
network sfrclak[.]com Domeyn ng utos at kontrol
network 142.11.206[.]73 Kaugnay na IP sa imprastraktura
network http://sfrclak[.]com:8000/6202033 Naobserbahang endpoint ng exfiltration
MacOS /Library/Caches/com.apple.act.mond SHA256: 92ff08773995ebc8d55ec4b8e1a225d0d1e51efa4ef88b8849d0071230c9645a
Windows %PROGRAMDATA%\wt.exe Potensyal na artifact ng pagtitiyaga
Windows %TEMP%\6202033.vbs Artipakto ng pagpapatupad batay sa script
Windows %TEMP%\6202033.ps1 PowerShell payload. SHA256: 617b67a8e1210e4fc87c92d1d1da45a2f311c08d26e89b12307cf583c900d101
Linux /tmp/ld.py SHA256: fcb81618bb15edfdedfb638b4c08a2af9cac9ecfa551af135a8402bf980375cf

Tala ng imbestigasyon: Ang mga IoC na ito ay isang kapaki-pakinabang na panimulang punto para sa pangangaso ng mga banta. Gayunpaman, maaaring mabilis na paikutin ng mga umaatake ang mga domain, payload, at artifact. Dahil dito, dapat iugnay ng mga koponan ang mga tagapagpahiwatig na ito sa mga signal ng pag-uugali tulad ng hindi inaasahang papalabas na trapiko ng HTTP, hindi pangkaraniwang pag-access sa process.env, at mga hindi pangkaraniwang update sa dependency.

Halimbawa: Paano Maaaring Mag-exfiltrate ng Data ang Isang Nakompromisong Axios npm Dependency

Para maunawaan kung paano gumagana ang Axios npm attack na ito sa praktika, isaalang-alang ang isang pinasimpleng halimbawa.

Pinapayagan ng Axios ang mga developer na tukuyin ang mga request interceptor. Awtomatikong isinasagawa ang mga interceptor na ito bago ang bawat HTTP request.

Maaaring abusuhin ng isang malisyosong bersyon ng axios ang mekanismong ito:

Bakit Mapanganib ang Pag-atake ng Axios npm

Sa unang tingin, tila walang mali. Matagumpay na naisakatuparan ang kahilingan, gumagana ang aplikasyon ayon sa inaasahan, at pipelinepatuloy na pumasa nang walang mga pagkakamali.

Gayunpaman, ang kritikal na detalye ay nangyayari bago pa man maipadala ang kahilingan. Sa panahon ng pagpapatupad na iyon, ang nakompromisong dependency ay maaaring tahimik na ma-access at mangolekta ng sensitibong data tulad ng mga authorization header, mga API token, metadata ng kahilingan, at mga environment variable.

Dahil ang lohikang ito ay tumatakbo sa loob ng isang pinagkakatiwalaang library na direktang nasa path ng HTTP request, epektibo itong gumagana nang may parehong mga pribilehiyo gaya ng mismong application. Bilang resulta, maaari nitong ma-access ang data na karaniwang protektado mula sa mga panlabas na umaatake.

Ang nagpapadelikado rito ay hindi lamang ang pag-access sa datos, kundi pati na rin ang kawalan ng nakikitang epekto. Walang pagkaantala sa paggana, walang mga nabigong kahilingan, at walang agarang senyales na may mali. Mula sa pananaw ng operasyon, ang lahat ay patuloy na gumagana ayon sa inaasahan.

Samantala, maaaring lumalabas na ang sensitibong impormasyon sa sistema sa pamamagitan ng mga papalabas na koneksyon na humahalo sa normal na trapiko ng aplikasyon.

Bakit Ito Unang Problema sa DevOps

Para sa mga DevOps team, ang ganitong uri ng pag-atake ay partikular na mahirap matukoy dahil maayos itong isinasama sa mga umiiral na workflow.

Awtomatikong ini-install ang mga dependency, pipelinenormal ang paggana ng s, at walang agarang pagkabigo na nangyayari.

Kasabay nito, CI/CD Ang mga kapaligiran ay kadalasang naglalantad ng mga kredensyal na may mataas na halaga, kabilang ang:

  • Mga token ng provider ng cloud
  • Mga susi sa pag-deploy
  • CI/CD mga lihim ng pagpapatotoo

Ang isang nakompromisong dependency na tumatakbo sa kontekstong ito ay maaaring direktang ma-access ang mga kredensyal na iyon.

Lumilikha ito ng sitwasyon kung saan ang lahat ay tila normal, habang ang sensitibong data ay ina-access sa background.

Ang Tunay na Panganib: Lihim na Pagkalantad sa Malawakan

Itinatampok ng axios npm compromise ang isang mahalagang pagbabago sa mga modernong estratehiya sa pag-atake.

Ang layunin ay hindi na para samantalahin ang mga kahinaan, kundi para ma-access ang mga wastong kredensyal.

Dahil ang mga modernong sistema ay umaasa sa environment-based authentication, ang isang dependency na tumatakbo habang runtime ay maaaring ma-access ang:

  • Mga API key
  • Mga token ng serbisyo
  • Mga kredensyal sa cloud

Hindi kailangang sirain ang mga kredensyal na ito.

Kailangan lang nilang gamitin.

Nagbibigay-daan ito sa mga umaatake na gumalaw nang pahilig, ma-access ang mga serbisyo, at kumuha ng data gamit ang lehitimong pagpapatotoo.

Bilang resulta, ang epekto ay nakadepende sa kung anong mga sikreto ang nabubunyag, hindi sa kung paano isinasagawa ang pag-atake.

Bakit Hindi Ito Nakikita ng mga Tradisyonal na Kagamitan sa Seguridad

Nahihirapan ang mga tradisyunal na pamamaraan na matukoy ang mga pag-atakeng ito dahil nakatuon ang mga ito sa mga kilalang kahinaan o mga static na lagda. Gayunpaman, gaya ng itinampok sa Pagsusuri ng OpenAI Sa kompromiso ng axios developer tool, ang tunay na panganib ay lumilitaw sa runtime, kung saan ang mga pinagkakatiwalaang dependency ay nakikipag-ugnayan sa sensitibong data.

Gayunpaman, ang isang nakompromisong dependency ay maaaring walang anumang malinaw na indikasyon.

Maaaring mayroong:

  • Walang CVE
  • Walang malisyosong lagda
  • Walang abnormal na sintaks

Kasabay nito, hindi sinusuri ng static analysis ang runtime behavior. Hindi nito matutukoy kung paano nakikipag-ugnayan ang isang dependency sa sensitibong data kapag naisagawa na.

Lumilikha ito ng puwang kung saan ang code ay tila ligtas habang sinusuri ngunit nagiging mapanganib habang isinasagawa.

Paano Matuklasan at Maiiwasan ang mga Pag-atakeng Parang Axios npm

Ang pagpigil sa ganitong uri ng Axios npm attack ay nangangailangan ng paglipat mula sa static inspection patungo sa runtime awareness.

Kailangan ng mga pangkat na makita kung paano kumikilos ang mga dependency, hindi lamang kung ano ang nilalaman ng mga ito.

Kabilang dito ang:

  • Pagsubaybay sa access sa sensitibong data habang tumatakbo
  • Pagtuklas ng mga lihim bago pa man makarating ang mga ito sa mga repositoryo
  • Pag-scan pipelinemga s at artifact para sa mga nakalantad na kredensyal
  • Pagmamasid sa aktibidad ng papalabas na network para sa mga anomalya

Gayunpaman, ang pagtuklas lamang ay hindi sapat.

Mula sa Pagtuklas Hanggang sa Pag-iwas: Ano ang Tunay na Nakakabawas sa Panganib

Pagkatapos ng ganitong insidente, ang mga koponan ay kadalasang nahaharap sa maraming potensyal na nakalantad na mga kredensyal.

Ang hamon ay hindi ang paghahanap sa mga ito. Kundi ang pagtukoy kung alin ang mahalaga.

Ang pangunahing tanong ay nagiging:

Aling mga sikreto ang balido pa rin at maaaring pagsamantalahan?

Kung walang beripikasyon, ang mga koponan ay gumugugol ng oras sa mga hindi aktibong kredensyal habang ang mga totoong panganib ay nananatiling bukas.

Ang epektibong tugon ay nangangailangan ng:

  • Pagtuklas ng mga nabunyag na sikreto
  • Pag-verify kung nagbibigay pa rin sila ng access
  • Mabilis na pagpapawalang-bisa o pagpapalit ng mga ito

Binabawasan nito ang oras ng pagkakalantad at nililimitahan ang oras ng pag-atake.

Paano Nakakatulong ang Xygeni na Bawasan ang Panganib sa Supply Chain

Xygeni tinutugunan ang hamong ito sa pamamagitan ng pagsasama-sama ng pagtuklas, pag-verify, at remediation sa iisang daloy ng trabaho.

Patuloy nitong tinutukoy ang mga nakalantad na lihim sa iba't ibang code, pipelines, at mga artifact. Kasabay nito, pinapatunayan nito kung ang mga kredensyal na iyon ay aktibo pa rin sa kapaligiran.

Nagbibigay-daan ito sa mga koponan na tumuon sa kung ano talaga ang maaaring gamitin ng mga umaatake.

Kapag natukoy na ang mga aktibong sikreto, ang mga awtomatikong daloy ng trabaho sa remediation ay nakakatulong na mabawasan ang oras ng pagkakalantad sa pamamagitan ng pagbawi o kontroladong pag-ikot.

Dahil dito, mas mabilis ang tugon, mas handacise, at hindi gaanong nakakagambala.

Konklusyon

Ang axios npm compromise ay sumasalamin kung paano umuunlad ang mga pag-atake sa supply chain.

Hindi na kailangang sirain ng mga umaatake ang mga sistema. Umaasa sila sa mga mapagkakatiwalaang dependency upang ma-access ang sensitibong data habang isinasagawa.

Para sa mga DevOps team, nangangahulugan ito ng pag-unawa sa runtime behavior. Para sa mga security leader, nangangahulugan ito ng mabilis at epektibong pagbabawas ng exposure.

Dahil sa modernong kapaligiran, ang pinakamalaking panganib ay hindi kung ano ang naisakatuparan.

Ito ang maa-access kapag ito ay tumakbo.

mga tool sa pagsusuri ng komposisyon ng software ng mga tool sa sca
Unahin, ayusin, at i-secure ang mga panganib ng iyong software
Kunin ang Iyong Libreng Account.
Walang kinakailangang credit card.

I-secure ang Iyong Pag-develop at Paghahatid ng Software

kasama ang Xygeni Product Suite