TL; DR
Axios npm uzlaşması şunu gösteriyor: modern tedarik zinciri saldırıları nasıl Güvenilir bağımlılıkları kullanarak çalışma zamanında hassas verilere erişim sağlanması. Bu olay, aralarında ayrıntılı analizlerin de bulunduğu çok sayıda güvenlik araştırmacısı tarafından incelenmiştir. Unit42 Devlet faaliyetleriyle bağlantılı atıf kalıplarını vurgulayan sektör haberleri.
Bu olay şu kişileri etkiliyor:
- DevOps ekipleri çalışıyor CI/CD pipelineortam tabanlı kimlik doğrulama ile
- Kimlik doğrulamalı API isteklerini işleyen arka uç hizmetleri
- Axios'u dahili ve harici HTTP iletişimi için kullanan uygulamalar
Axios istek katmanında yer aldığı için, ele geçirilmiş bir sürümü şunlara erişebilir:
- Yetkilendirme başlıkları ve API belirteçleri
- Çevresel değişkenler ve sırlar
- Dahili hizmet iletişimi
Asıl etki, bağımlılığın kendisi değil, çalıştırıldıktan sonra erişebileceği şeylerdir.
Acil eylemler:
- Bağımlılık sürümlerini kilitleyin ve son güncellemeleri inceleyin.
- API anahtarlarını, belirteçleri ve CI/CD Kimlik Bilgileri
- Giden istekleri ve kimlik doğrulama etkinliğini izleyin.
- Denetim pipelineaçığa çıkan sırlar için
Axios npm saldırısında neler oldu?
Axios olayı, saldırganların uygulama güvenlik açıklarını değil, yaygın olarak kullanılan bağımlılıkları hedef aldığı tedarik zinciri saldırılarında giderek artan bir eğilimin devamı niteliğindedir.
Güvenilir bir paketin güvenliğinin ihlal edilmesiyle, saldırganlar aynı anda binlerce ortamda yürütme olanağı elde ederler.
Axios, JavaScript ekosisteminde en yaygın kullanılan HTTP istemcilerinden biri olduğu için, aşağıdakilere derinlemesine entegre edilmiştir:
- Arka uç hizmetleri
- Ön uç uygulamaları
- CI/CD pipelines
Bu da onu yüksek değerli bir hedef haline getiriyor.
Kötü amaçlı bir sürüm sisteme yüklenip çalıştırıldıktan sonra, onu sisteme yükleyen uygulamanın sahip olduğu tüm izinleri devralır. Bu, ağ trafiğine, kimlik bilgilerine ve dahili hizmetlere erişimi de içerir.
Bu uzlaşma, Axios gibi raporların da yer almasıyla güvenlik camiasının ötesinde daha geniş bir kitlenin dikkatini çekti. kapsama
Gelişmiş tehdit aktörleri ve koordineli kampanyalarla olası bağlantılara işaret ediyor.
Axios Saldırısı Çalışma Zamanında Gerçekte Ne Yapar?
Bu saldırıyı anlamanın anahtarı, çalışma zamanı davranışına odaklanmaktır.
Axios, HTTP katmanında çalışır; bu da giden istekleri işlediği anlamına gelir. Bu sayede uygulama üzerinden akan hassas verilere doğrudan erişim sağlar.
Güvenliği ihlal edilmiş bir sürüm şunları yapabilir:
- Gönderilmeden önce giden istekleri yakalayın.
- Ele geçirmek
Authorizationbaşlıklar ve API belirteçleri - Ortam değişkenlerine şu yolla erişebilirsiniz:
process.env - Dahili hizmetler arasındaki iletişimi gözlemleyin.
Örneğin, kötü niyetli bir müdahale edici, kimlik doğrulama başlıklarını çıkarabilir ve bunları sessizce harici bir uç noktaya iletebilir.
Aynı zamanda, ortam değişkenlerine erişim, saldırganların uygulama mantığını değiştirmeden kimlik bilgilerini elde etmelerine olanak tanır.
Dışarıdan bakıldığında her şey beklendiği gibi çalışmaya devam ediyor. Talepler başarıyla tamamlanıyor, hizmetler normal şekilde yanıt veriyor ve pipelineSistemler herhangi bir arıza belirtisi göstermiyor. Aynı zamanda, hassas veriler arka plan yürütme yolları aracılığıyla zaten açığa çıkmış olabilir.
Axios Saldırı Akışı: Ele Geçirilmiş Paketten Gizli Bilgilerin Açığa Çıkmasına
1. Uzlaşma
Bir saldırgan, Axios ekosistemi içindeki güvenilir bir bakımcı hesabının veya paket sürüm yolunun kontrolünü ele geçiriyor.
2. dağıtım
Kötü amaçlı sürümler npm'ye yayınlanıyor ve geliştirici makinelerine çekiliyor. CI/CD pipelineve uygulama, normal bağımlılık güncellemeleri yoluyla oluşturulur.
3. Çalışma Zamanı Yürütmesi
Axios içe aktarılıp kullanıldığında, uygulama ile aynı çalışma zamanı ayrıcalıklarını devralarak zararlı yazılım yürütülür.
4. Gizli Erişim
Güvenliği ihlal edilen bağımlılık, başlıklar, belirteçler, ortam değişkenleri ve dahili HTTP iletişimi hakkında bilgi edinme olanağı sağlar.
5. Sızma
Hassas veriler, orijinal istekler normal şekilde çalışmaya devam ederken, sessizce saldırganın kontrolündeki altyapıya gönderiliyor.
Uzlaşma Göstergeleri (IoC'ler)
Olası riskleri araştırmak için ekipler, öncelikle axios güvenlik açığıyla ilişkili bilinen göstergeleri gözden geçirmelidir. Aşağıdaki tablo, paketler, ağ etkinliği ve sunucu öğeleri genelinde en ilgili sinyalleri özetlemektedir.
Bu Göstergeleri Nasıl Yorumlamalıyız?
Bu göstergeler faydalı olsa da, eksiksiz bir tespit stratejisi olarak değerlendirilmemelidir.
Pratikte, bu tür saldırılar nadiren tek bir statik sinyale dayanır. Alan adları değişir, zararlı yazılımlar gelişir ve karma algoritmaları hızla eskir. Değişmeyen şey ise davranıştır.
Örneğin, normal HTTP yürütmesi sırasında beklenmedik giden istekler, veri sızdırılmasına işaret edebilir. Benzer şekilde, geçerli kimlik bilgilerinin alışılmadık bağlamlarda kullanılması, sırların zaten ifşa edildiğinin bir göstergesi olabilir.
Sunucu düzeyinde, geçici komut dosyalarının veya ikili dosyaların varlığı, özellikle ağ anormallikleriyle birleştiğinde, sömürü sonrası faaliyetlere işaret edebilir.
Başka bir deyişle, IoC'ler bir olayı doğrulamanıza yardımcı olur.
Ancak, davranışı anlamak, onu erken aşamada tespit etmenizi sağlar.
| Kategoriler | Gösterge | Detaylar |
|---|---|---|
| paket | axios@1.14.1 | Shasum: 2553649f2322049666871cea80a5d0d6adc700ca |
| paket | axios@0.30.4 | Shasum: d6f3f62fd3b9f5432f5782b62d8cfd5247d5ee71 |
| Bağımlılık | plain-crypto-js@4.2.1 | Shasum: 07d889e2dadce6f3910dcbc253317d28ca61c766 |
| ağ | sfrclak[.]com | Komuta ve kontrol alanı |
| ağ | 142.11.206[.]73 | İlgili altyapı IP'si |
| ağ | http://sfrclak[.]com:8000/6202033 | Gözlemlenen eksfiltrasyon son noktası |
| macOS | /Library/Caches/com.apple.act.mond | SHA256: 92ff08773995ebc8d55ec4b8e1a225d0d1e51efa4ef88b8849d0071230c9645a |
| Windows | %PROGRAMDATA%\wt.exe | Potansiyel kalıcılık artefaktı |
| Windows | %TEMP%\6202033.vbs | Komut dosyası tabanlı yürütme yapıtı |
| Windows | %TEMP%\6202033.ps1 | PowerShell yükü. SHA256: 617b67a8e1210e4fc87c92d1d1da45a2f311c08d26e89b12307cf583c900d101 |
| Linux | /tmp/ld.py | SHA256: fcb81618bb15edfdedfb638b4c08a2af9cac9ecfa551af135a8402bf980375cf |
Soruşturma notu: Bu göstergeler, tehdit avcılığı için yararlı bir başlangıç noktasıdır. Ancak saldırganlar alan adlarını, zararlı yazılımları ve zararlı dosyaları hızla değiştirebilirler. Bu nedenle, ekipler bu göstergeleri beklenmedik giden HTTP trafiği, anormal erişim gibi davranışsal sinyallerle ilişkilendirmelidir. process.envve olağandışı bağımlılık güncellemeleri.
Örnek: Güvenliği ihlal edilmiş bir Axios npm bağımlılığı nasıl veri sızdırabilir?
Bu Axios npm saldırısının pratikte nasıl çalıştığını anlamak için basitleştirilmiş bir örneği ele alalım.
Axios, geliştiricilerin istek kesicileri tanımlamasına olanak tanır. Bu kesiciler, her HTTP isteğinden önce otomatik olarak çalıştırılır.
Axios'un kötü amaçlı bir sürümü bu mekanizmayı kötüye kullanabilir:
Axios npm saldırısı neden tehlikeli?
İlk bakışta her şey yolunda gibi görünüyor. İstek başarıyla yerine getiriliyor, uygulama beklendiği gibi davranıyor ve pipelineHata vermeden geçmeye devam ediyorlar.
Ancak, kritik ayrıntı istek gönderilmeden önce gerçekleşir. Bu yürütme penceresi sırasında, tehlikeye atılmış bağımlılık, yetkilendirme başlıkları, API belirteçleri, istek meta verileri ve ortam değişkenleri gibi hassas verilere sessizce erişebilir ve bunları toplayabilir.
Bu mantık, doğrudan HTTP istek yolunda bulunan güvenilir bir kütüphane içinde çalıştığı için, uygulamanın kendisiyle aynı ayrıcalıklarla çalışır. Sonuç olarak, normalde dış saldırganlardan korunacak verilere erişebilir.
Bunu özellikle tehlikeli kılan şey sadece veri erişimi değil, aynı zamanda görünür bir etkinin olmamasıdır. İşlevsellikte herhangi bir aksama, başarısız istek veya bir şeylerin yanlış olduğuna dair anında bir sinyal yok. Operasyonel açıdan her şey beklendiği gibi çalışmaya devam ediyor.
Bu arada, hassas bilgiler normal uygulama trafiğine karışan giden bağlantılar aracılığıyla sistemden zaten çıkıyor olabilir.
Öncelikle bunun neden bir DevOps problemi olduğunu açıklayın.
DevOps ekipleri için bu tür saldırıları tespit etmek özellikle zordur çünkü mevcut iş akışlarına sorunsuz bir şekilde entegre olurlar.
Bağımlılıklar otomatik olarak yüklenir. pipelineİşlemler normal şekilde gerçekleşir ve hemen hiçbir hata oluşmaz.
Aynı zamanda, CI/CD Ortamlar genellikle yüksek değerli kimlik bilgilerini açığa çıkarır; bunlar arasında şunlar yer alır:
- Bulut sağlayıcı token'ları
- Dağıtım anahtarları
- CI/CD kimlik doğrulama sırları
Bu bağlamda çalışan ve güvenliği ihlal edilmiş bir bağımlılık, bu kimlik bilgilerine doğrudan erişebilir.
Bu durum, her şey normal görünürken arka planda hassas verilere erişilmesine yol açar.
Gerçek Risk: Büyük Ölçekte Gizli Bilgilerin Açığa Çıkması
Axios npm güvenlik açığı, modern saldırı stratejilerindeki önemli bir değişimi vurguluyor.
Amaç artık güvenlik açıklarından yararlanmak değil, geçerli kimlik bilgilerine erişmektir.
Modern sistemler ortam tabanlı kimlik doğrulamasına dayandığı için, çalışma zamanında çalışan bir bağımlılık şunlara erişebilir:
- API anahtarları
- Hizmet belirteçleri
- Bulut kimlik bilgileri
Bu kimlik bilgilerinin kırılmasına gerek yok.
Sadece kullanılmaları gerekiyor.
Bu durum, saldırganların yatay olarak hareket etmelerini, hizmetlere erişmelerini ve meşru kimlik doğrulama yöntemlerini kullanarak veri elde etmelerini sağlar.
Sonuç olarak, saldırının nasıl gerçekleştirildiğine değil, hangi sırların ifşa edildiğine bağlı olarak etki değişir.
Geleneksel güvenlik araçları bunu neden gözden kaçırıyor?
Geleneksel yaklaşımlar, bilinen güvenlik açıklarına veya statik imzalara odaklandıkları için bu saldırıları tespit etmekte zorlanmaktadır. Bununla birlikte, vurgulandığı gibi... OpenAI'nin analizi Axios geliştirici aracının güvenliğinin ihlal edilmesinin ardından, asıl risk çalışma zamanında ortaya çıkar; burada güvenilir bağımlılıklar hassas verilerle etkileşime girer.
Ancak, bozulmuş bir bağımlılıkta belirgin herhangi bir gösterge bulunmayabilir.
Söz konusu olabilir:
- CVE yok
- Zararlı imza yok
- Anormal sözdizimi yok
Aynı zamanda, statik analiz çalışma zamanı davranışını değerlendirmez. Bir bağımlılığın yürütüldükten sonra hassas verilerle nasıl etkileşim kurduğunu belirleyemez.
Bu durum, kodun analiz sırasında güvenli görünmesine rağmen yürütme sırasında riskli hale gelmesine yol açan bir boşluk yaratır.
Axios npm benzeri saldırıları nasıl tespit edip önleyebilirsiniz?
Bu tür Axios npm saldırılarını önlemek, statik incelemeden çalışma zamanı farkındalığına geçiş gerektirir.
Ekiplerin, bağımlılıkların yalnızca ne içerdiğini değil, nasıl davrandığını da görmeleri gerekir.
Bu içerir:
- Çalışma zamanında hassas verilere erişimin izlenmesi
- Gizli bilgilerin depolara ulaşmadan önce tespit edilmesi
- Tarama pipelineAçığa çıkan kimlik bilgileri için s ve yapılar
- Giden ağ etkinliğindeki anormallikleri gözlemlemek
Ancak, yalnızca tespit etmek yeterli değildir.
Tespitten Önlemeye: Riski Gerçekten Ne Azaltır?
Bu tür bir olaydan sonra, ekipler genellikle çok sayıda potansiyel olarak ifşa edilmiş kimlik bilgisiyle karşı karşıya kalırlar.
Buradaki zorluk onları bulmak değil, hangilerinin önemli olduğunu belirlemektir.
Asıl soru şu oluyor:
Hangi sırlar hâlâ geçerli ve istismar edilebilir?
Doğrulama yapılmadığı takdirde, ekipler gerçek riskler açık kalırken, aktif olmayan kimlik bilgileriyle zaman kaybederler.
Etkili müdahale şunları gerektirir:
- Açığa çıkan sırları tespit etmek
- Hâlâ erişim izni verip vermediklerini doğrulamak.
- Bunları hızlıca iptal etmek veya değiştirmek
Bu, maruz kalma süresini azaltır ve saldırganın hareket alanını sınırlandırır.
Xygeni Tedarik Zinciri Riskini Azaltmaya Nasıl Yardımcı Oluyor?
Xygeni Bu sorun, tespit, doğrulama ve düzeltme işlemlerini tek bir iş akışında birleştirerek çözülmektedir.
Kod genelinde açığa çıkan gizli bilgileri sürekli olarak tespit eder. pipelineAynı zamanda, bu kimlik bilgilerinin ortamda hala aktif olup olmadığını da doğrular.
Bu, takımların saldırganların aslında ne kullanabileceğine odaklanmasını sağlar.
Aktif gizli bilgiler tespit edildikten sonra, otomatik düzeltme iş akışları, iptal veya kontrollü rotasyon yoluyla maruz kalma süresini azaltmaya yardımcı olur.
Sonuç olarak, yanıt daha hızlı ve daha önceden verilmiş hale gelir.cisve daha az rahatsız edici.
Sonuç
Axios npm güvenlik açığı, tedarik zinciri saldırılarının nasıl geliştiğini yansıtıyor.
Saldırganların artık sistemleri kırmalarına gerek yok. Yürütme sırasında hassas verilere erişmek için güvenilir bağımlılıklara güveniyorlar.
DevOps ekipleri için bu, çalışma zamanı davranışını anlamak anlamına gelir. Güvenlik liderleri için ise, riskleri hızlı ve etkili bir şekilde azaltmak anlamına gelir.
Çünkü modern ortamlarda en büyük risk, neyin gerçekleştirileceği değil.
Çalıştırıldıktan sonra erişilen şey budur.




