Axios npm سمجھوتہ

Axios npm سمجھوتہ: کیا ہوا، کون متاثر ہوا، اور اسے کیسے روکا جائے

TL؛ ڈاکٹر

محور npm سمجھوتہ ظاہر کرتا ہے۔ جدید سپلائی چین پر کیسے حملہ ہوتا ہے۔ رن ٹائم پر حساس ڈیٹا تک رسائی حاصل کرنے کے لیے قابل اعتماد انحصار کا فائدہ اٹھائیں۔ اس واقعے کا تجزیہ متعدد سیکیورٹی محققین نے کیا ہے، بشمول تفصیلی بریک ڈاؤن یونٹ ایکس نیوم ایکس۔ صنعت کی کوریج قومی ریاست کی سرگرمی سے منسلک انتساب کے نمونوں کو نمایاں کرتی ہے۔

یہ واقعہ متاثر کرتا ہے:

  • DevOps ٹیمیں چل رہی ہیں۔ CI/CD pipelines ماحول پر مبنی تصدیق کے ساتھ
  • تصدیق شدہ API درخواستوں کو ہینڈل کرنے والی بیک اینڈ سروسز
  • اندرونی اور بیرونی HTTP مواصلت کے لیے محور کا استعمال کرتے ہوئے ایپلی کیشنز

چونکہ محور درخواست کی پرت میں بیٹھتا ہے، ایک سمجھوتہ شدہ ورژن تک رسائی حاصل کر سکتا ہے:

  • اجازت کے ہیڈر اور API ٹوکنز
  • ماحولیاتی متغیرات اور راز
  • اندرونی سروس مواصلات

اصل اثر خود انحصاری نہیں ہے، بلکہ اس پر عمل درآمد کے بعد اس تک کیا پہنچ سکتا ہے۔

فوری اقدامات:

  • انحصار کے ورژن کو مقفل کریں اور حالیہ اپ ڈیٹس کا جائزہ لیں۔
  • API کیز، ٹوکنز، اور گھمائیں۔ CI/CD اسناد
  • آؤٹ باؤنڈ درخواستوں اور تصدیقی سرگرمی کی نگرانی کریں۔
  • آڈٹ pipelines بے نقاب راز کے لئے

Axios npm حملے میں کیا ہوا؟

محور کا واقعہ سپلائی چین حملوں میں بڑھتے ہوئے پیٹرن کی پیروی کرتا ہے، جہاں حملہ آور ایپلی کیشن کے خطرات کی بجائے بڑے پیمانے پر استعمال شدہ انحصار کو نشانہ بناتے ہیں۔

ایک بھروسہ مند پیکج سے سمجھوتہ کرکے، حملہ آور بیک وقت ہزاروں ماحول کے اندر پھانسی حاصل کرتے ہیں۔

چونکہ axios JavaScript ایکو سسٹم میں سب سے زیادہ استعمال ہونے والے HTTP کلائنٹس میں سے ایک ہے، اس لیے یہ گہرائی سے مربوط ہے:

  • بیک اینڈ سروسز
  • فرنٹ اینڈ ایپلی کیشنز
  • CI/CD pipelines

یہ اسے ایک اعلی قدر کا ہدف بناتا ہے۔

ایک بار جب کوئی بدنیتی پر مبنی ورژن متعارف کرایا جاتا ہے اور اس پر عمل درآمد ہوتا ہے، تو اسے وہی اجازتیں ملتی ہیں جو ایپلیکیشن نے اسے درآمد کی تھیں۔ اس میں نیٹ ورک ٹریفک، اسناد اور داخلی خدمات تک رسائی شامل ہے۔

Axios جیسی رپورٹس کے ساتھ سمجھوتہ نے سیکورٹی کمیونٹی سے آگے بھی وسیع تر توجہ حاصل کی۔ کوریج 
اعلی درجے کی دھمکیوں کے اداکاروں اور مربوط مہمات کے ساتھ ممکنہ روابط کی طرف اشارہ کرنا۔

 

Axios حملہ دراصل رن ٹائم پر کیا کرتا ہے۔

اس حملے کو سمجھنے کی کلید رن ٹائم رویے پر توجہ مرکوز کر رہی ہے۔

Axios HTTP پرت پر کام کرتا ہے، جس کا مطلب ہے کہ یہ آؤٹ باؤنڈ درخواستوں کو ہینڈل کرتا ہے۔ یہ اسے ایپلی کیشن کے ذریعے بہنے والے حساس ڈیٹا میں براہ راست مرئیت فراہم کرتا ہے۔

ایک سمجھوتہ شدہ ورژن یہ کر سکتا ہے:

  • باہر جانے والی درخواستوں کو بھیجنے سے پہلے ان کو روکیں۔
  • قبضہ Authorization ہیڈر اور API ٹوکن
  • کے ذریعے ماحولیاتی متغیرات تک رسائی حاصل کریں۔ process.env
  • اندرونی خدمات کے درمیان مواصلات کا مشاہدہ کریں

مثال کے طور پر، ایک بدنیتی پر مبنی انٹرسیپٹر توثیق کے ہیڈر نکال سکتا ہے اور خاموشی سے انہیں بیرونی اختتامی نقطہ پر بھیج سکتا ہے۔

ایک ہی وقت میں، ماحولیاتی متغیرات تک رسائی حملہ آوروں کو درخواست کی منطق میں ترمیم کیے بغیر اسناد کی بازیافت کرنے کی اجازت دیتی ہے۔

باہر سے، ہر چیز توقع کے مطابق کام کرتی رہتی ہے۔ درخواستیں کامیابی سے مکمل ہوتی ہیں، خدمات عام طور پر جواب دیتی ہیں، اور pipelines ناکامی کے کوئی آثار نہیں دکھاتے ہیں۔ ایک ہی وقت میں، حساس ڈیٹا کو پہلے سے ہی پس منظر پر عمل درآمد کے راستوں کے ذریعے بے نقاب کیا جا سکتا ہے۔

 

Axios Attack Flow: سمجھوتہ شدہ پیکیج سے خفیہ نمائش تک

1. سمجھوتہ

ایک حملہ آور محور ماحولیاتی نظام کے اندر ایک قابل اعتماد مینٹینر اکاؤنٹ یا پیکیج ریلیز پاتھ پر کنٹرول حاصل کرتا ہے۔

2 تقسیم

نقصان دہ ورژن npm پر شائع کیے جاتے ہیں اور ڈویلپر مشینوں میں کھینچے جاتے ہیں، CI/CD pipelines، اور ایپلیکیشن عام انحصار اپ ڈیٹس کے ذریعے بنتی ہے۔

3. رن ٹائم ایگزیکیوشن

پے لوڈ اس وقت عمل میں آتا ہے جب محور کو درآمد کیا جاتا ہے اور استعمال کیا جاتا ہے، اسی رن ٹائم مراعات کو وراثت میں ملتا ہے جیسا کہ ایپلی کیشن۔

4. خفیہ رسائی

سمجھوتہ شدہ انحصار ہیڈرز، ٹوکنز، ماحولیاتی متغیرات اور اندرونی HTTP کمیونیکیشن میں مرئیت حاصل کرتا ہے۔

5. اخراج

حساس ڈیٹا خاموشی سے حملہ آور کے زیر کنٹرول انفراسٹرکچر کو بھیجا جاتا ہے جبکہ اصل درخواستیں معمول کے مطابق کام کرتی رہتی ہیں۔

سمجھوتہ کے اشارے (IoCs)

ممکنہ نمائش کی چھان بین کرنے کے لیے، ٹیموں کو محور سمجھوتہ سے وابستہ معلوم اشارے کا جائزہ لے کر شروع کرنا چاہیے۔ نیچے دی گئی جدول پیکیجز، نیٹ ورک کی سرگرمی، اور میزبان نمونے میں سب سے زیادہ متعلقہ سگنلز کا خلاصہ کرتی ہے۔

ان IoCs کی تشریح کیسے کریں۔

اگرچہ یہ اشارے کارآمد ہیں، لیکن انہیں مکمل پتہ لگانے کی حکمت عملی کے طور پر نہیں سمجھا جانا چاہیے۔

عملی طور پر، اس طرح کے حملے شاذ و نادر ہی کسی ایک جامد سگنل پر انحصار کرتے ہیں۔ ڈومینز بدل جاتے ہیں، پے لوڈز تیار ہوتے ہیں، اور ہیشز تیزی سے متروک ہو جاتے ہیں۔ جو چیز مستقل رہتی ہے وہ ہے طرز عمل۔

مثال کے طور پر، عام HTTP عمل درآمد کے دوران غیر متوقع آؤٹ باؤنڈ درخواستیں ڈیٹا کے اخراج کی نشاندہی کر سکتی ہیں۔ اسی طرح، غیر معمولی سیاق و سباق میں درست اسناد کا استعمال اکثر اس بات کا اشارہ دیتا ہے کہ راز پہلے ہی بے نقاب ہو چکے ہیں۔

میزبان کی سطح پر، عارضی اسکرپٹ یا بائنریز کی موجودگی استحصال کے بعد کی سرگرمی کا مشورہ دے سکتی ہے، خاص طور پر جب نیٹ ورک کی بے ضابطگیوں کے ساتھ مل جائے۔

دوسرے الفاظ میں، IoCs آپ کو کسی واقعے کی تصدیق کرنے میں مدد کرتے ہیں۔

تاہم، رویے کو سمجھنا وہی ہے جو آپ کو اس کا جلد پتہ لگانے کی اجازت دیتا ہے۔

قسم اشارے تفصیلات دیکھیں
پیکج axios@1.14.1 shasum: 2553649f2322049666871cea80a5d0d6adc700ca
پیکج axios@0.30.4 shasum: d6f3f62fd3b9f5432f5782b62d8cfd5247d5ee71
انحصار plain-crypto-js@4.2.1 shasum: 07d889e2dadce6f3910dcbc253317d28ca61c766
نیٹ ورک sfrclak[.]com کمانڈ اینڈ کنٹرول ڈومین
نیٹ ورک 142.11.206[.]73 وابستہ انفراسٹرکچر IP
نیٹ ورک http://sfrclak[.]com:8000/6202033 مشاہدہ exfiltration اختتامی نقطہ
MacOS کے لئے اولمپ ٹریڈ ایپ /Library/Caches/com.apple.act.mond SHA256: 92ff08773995ebc8d55ec4b8e1a225d0d1e51efa4ef88b8849d0071230c9645a
ونڈوز %PROGRAMDATA%\wt.exe ممکنہ مستقل مزاجی کا نمونہ
ونڈوز %TEMP%\6202033.vbs اسکرپٹ پر مبنی عمل درآمد آرٹفیکٹ
ونڈوز %TEMP%\6202033.ps1 پاور شیل پے لوڈ۔ SHA256: 617b67a8e1210e4fc87c92d1d1da45a2f311c08d26e89b12307cf583c900d101
لینکس /tmp/ld.py SHA256: fcb81618bb15edfdedfb638b4c08a2af9cac9ecfa551af135a8402bf980375cf

تحقیقاتی نوٹ: یہ آئی او سی خطرے کے شکار کے لیے ایک مفید نقطہ آغاز ہیں۔ تاہم، حملہ آور ڈومینز، پے لوڈز اور نمونے کو تیزی سے گھما سکتے ہیں۔ اس وجہ سے، ٹیموں کو ان اشارے کو رویے کے اشاروں سے جوڑنا چاہیے جیسے کہ غیر متوقع آؤٹ باؤنڈ HTTP ٹریفک، process.env، اور غیر معمولی انحصار اپ ڈیٹس۔

مثال: کس طرح سمجھوتہ شدہ Axios npm انحصار ڈیٹا کو نکال سکتا ہے۔

یہ سمجھنے کے لیے کہ یہ Axios npm حملہ عملی طور پر کیسے کام کرتا ہے، ایک آسان مثال پر غور کریں۔

Axios ڈویلپرز کو درخواست انٹرسیپٹرز کی وضاحت کرنے کی اجازت دیتا ہے۔ یہ انٹرسیپٹرز ہر HTTP درخواست سے پہلے خود بخود عمل میں آتے ہیں۔

axios کا ایک بدنیتی پر مبنی ورژن اس طریقہ کار کا غلط استعمال کر سکتا ہے:

Axios npm حملہ خطرناک کیوں ہے۔

پہلی نظر میں، کچھ بھی غلط نہیں لگتا ہے. درخواست کو کامیابی کے ساتھ عمل میں لایا گیا ہے، درخواست توقع کے مطابق برتاؤ کرتی ہے، اور pipelines غلطیوں کے بغیر گزرنا جاری رکھیں۔

تاہم، اہم تفصیل درخواست بھیجے جانے سے پہلے ہوتی ہے۔ اس ایگزیکیوشن ونڈو کے دوران، سمجھوتہ شدہ انحصار خاموشی سے حساس ڈیٹا تک رسائی اور جمع کر سکتا ہے جیسے کہ اجازت کے ہیڈر، API ٹوکن، درخواست میٹا ڈیٹا، اور ماحولیاتی متغیرات۔

چونکہ یہ منطق ایک قابل اعتماد لائبریری کے اندر چلتی ہے جو براہ راست HTTP درخواست کے راستے میں بیٹھتی ہے، اس لیے یہ مؤثر طریقے سے انہی مراعات کے ساتھ کام کرتی ہے جو خود ایپلیکیشن کو حاصل ہے۔ نتیجے کے طور پر، یہ ڈیٹا تک رسائی حاصل کر سکتا ہے جو عام طور پر بیرونی حملہ آوروں سے محفوظ ہو گا۔

جو چیز اسے خاص طور پر خطرناک بناتی ہے وہ صرف ڈیٹا تک رسائی نہیں ہے، بلکہ اس کے ظاہر ہونے والے اثرات کی کمی ہے۔ فعالیت میں کوئی رکاوٹ نہیں ہے، کوئی ناکام درخواستیں نہیں ہیں، اور کوئی فوری اشارہ نہیں ہے کہ کچھ غلط ہے۔ آپریشنل نقطہ نظر سے، ہر چیز توقع کے مطابق کام کرتی رہتی ہے۔

دریں اثنا، حساس معلومات پہلے سے ہی آؤٹ باؤنڈ کنکشن کے ذریعے سسٹم کو چھوڑ رہی ہیں جو عام ایپلیکیشن ٹریفک میں گھل مل جاتی ہیں۔

یہ سب سے پہلے ڈی او اوپس کا مسئلہ کیوں ہے۔

DevOps ٹیموں کے لیے، اس قسم کے حملے کا پتہ لگانا خاص طور پر مشکل ہے کیونکہ یہ موجودہ ورک فلو میں بغیر کسی رکاوٹ کے ضم ہو جاتا ہے۔

انحصار خود بخود انسٹال ہوجاتا ہے، pipelines عام طور پر عمل میں لاتا ہے، اور فوری طور پر کوئی ناکامی نہیں ہوتی ہے۔

عین اسی وقت پر، CI/CD ماحول اکثر اعلیٰ قدر کی اسناد کو ظاہر کرتا ہے، بشمول:

  • کلاؤڈ فراہم کنندہ ٹوکنز
  • تعیناتی کی چابیاں
  • CI/CD تصدیق کے راز

اس تناظر میں چلنے والا سمجھوتہ شدہ انحصار ان اسناد تک براہ راست رسائی حاصل کر سکتا ہے۔

اس سے ایسی صورتحال پیدا ہوتی ہے جہاں سب کچھ نارمل نظر آتا ہے، جب کہ پس منظر میں حساس ڈیٹا تک رسائی حاصل کی جاتی ہے۔

حقیقی خطرہ: پیمانے پر خفیہ نمائش

axios npm سمجھوتہ جدید حملے کی حکمت عملیوں میں ایک اہم تبدیلی کو نمایاں کرتا ہے۔

مقصد اب کمزوریوں کا فائدہ اٹھانا نہیں ہے، بلکہ درست اسناد تک رسائی حاصل کرنا ہے۔

چونکہ جدید نظام ماحولیات پر مبنی تصدیق پر انحصار کرتے ہیں، اس لیے رن ٹائم پر چلنے والا انحصار رسائی حاصل کر سکتا ہے:

  • API کیز
  • سروس ٹوکنز
  • کلاؤڈ اسناد

ان اسناد کو توڑنے کی ضرورت نہیں ہے۔

انہیں صرف استعمال کرنے کی ضرورت ہے۔

یہ حملہ آوروں کو بعد میں منتقل کرنے، خدمات تک رسائی حاصل کرنے اور جائز تصدیق کا استعمال کرتے ہوئے ڈیٹا نکالنے کے قابل بناتا ہے۔

نتیجے کے طور پر، اثر اس بات پر منحصر ہوتا ہے کہ کون سے راز کھلے ہیں، نہ کہ اس بات پر کہ حملہ کیسے کیا جاتا ہے۔

روایتی سیکیورٹی ٹولز اس سے کیوں محروم ہیں۔

روایتی طریقے ان حملوں کا پتہ لگانے کے لیے جدوجہد کرتے ہیں کیونکہ وہ معلوم کمزوریوں یا جامد دستخطوں پر توجہ مرکوز کرتے ہیں۔ تاہم، جیسا کہ اس میں روشنی ڈالی گئی ہے۔ اوپن اے آئی کا تجزیہ axios ڈویلپر ٹول کمپرومائز میں، حقیقی خطرہ رن ٹائم کے وقت سامنے آتا ہے، جہاں قابل اعتماد انحصار حساس ڈیٹا کے ساتھ تعامل کرتے ہیں۔

تاہم، سمجھوتہ شدہ انحصار میں کوئی واضح اشارے نہیں ہوسکتے ہیں۔

ہوسکتا ہے:

  • کوئی CVE نہیں۔
  • کوئی بدنیتی پر مبنی دستخط نہیں۔
  • کوئی غیر معمولی ترکیب نہیں۔

ایک ہی وقت میں، جامد تجزیہ رن ٹائم رویے کا اندازہ نہیں کرتا ہے۔ یہ اس بات کا تعین نہیں کر سکتا کہ ایک بار مکمل ہونے کے بعد انحصار حساس ڈیٹا کے ساتھ کس طرح تعامل کرتا ہے۔

اس سے ایک خلا پیدا ہوتا ہے جہاں تجزیہ کے دوران کوڈ محفوظ نظر آتا ہے لیکن عمل درآمد کے دوران خطرناک ہو جاتا ہے۔

Axios npm جیسے حملوں کا پتہ لگانے اور روکنے کا طریقہ

اس قسم کے Axios npm حملے کو روکنے کے لیے جامد معائنہ سے رن ٹائم آگاہی میں تبدیلی کی ضرورت ہے۔

ٹیموں کو مرئیت کی ضرورت ہوتی ہے کہ انحصار کس طرح برتاؤ کرتا ہے، نہ کہ ان میں کیا ہوتا ہے۔

اس میں شامل ہے:

  • رن ٹائم پر حساس ڈیٹا تک رسائی کی نگرانی کرنا
  • مخزنوں تک پہنچنے سے پہلے رازوں کا پتہ لگانا
  • سکین کر رہا ہے pipelines اور بے نقاب اسناد کے لیے نمونے
  • بے ضابطگیوں کے لیے آؤٹ باؤنڈ نیٹ ورک کی سرگرمی کا مشاہدہ کرنا

تاہم، صرف پتہ لگانا کافی نہیں ہے۔

پتہ لگانے سے روک تھام تک: دراصل کیا خطرہ کم کرتا ہے۔

اس طرح کے واقعے کے بعد، ٹیموں کو اکثر ممکنہ طور پر بے نقاب اسناد کی ایک بڑی تعداد کا سامنا کرنا پڑتا ہے۔

چیلنج انہیں تلاش نہیں کرنا ہے۔ یہ شناخت کر رہا ہے کہ کون سا اہم ہے۔

اہم سوال بنتا ہے:

کون سے راز اب بھی درست اور قابل استعمال ہیں؟

تصدیق کے بغیر، ٹیمیں غیر فعال اسناد پر وقت صرف کرتی ہیں جبکہ حقیقی خطرات کھلے رہتے ہیں۔

مؤثر جواب کی ضرورت ہے:

  • بے نقاب رازوں کا پتہ لگانا
  • تصدیق کر رہا ہے کہ آیا وہ اب بھی رسائی دیتے ہیں۔
  • انہیں تیزی سے منسوخ کرنا یا گھمانا

یہ نمائش کا وقت کم کرتا ہے اور حملہ آور کی کھڑکی کو محدود کرتا ہے۔

کس طرح Xygeni سپلائی چین کے خطرے کو کم کرنے میں مدد کرتا ہے۔

زیجینی ایک ہی ورک فلو میں کھوج، تصدیق، اور تدارک کو یکجا کرکے اس چیلنج کو حل کرتا ہے۔

یہ کوڈ میں بے نقاب رازوں کی مسلسل نشاندہی کرتا ہے، pipelines، اور نمونے. ایک ہی وقت میں، یہ توثیق کرتا ہے کہ آیا وہ اسناد اب بھی ماحول میں فعال ہیں۔

یہ ٹیموں کو اس بات پر توجہ مرکوز کرنے کی اجازت دیتا ہے کہ حملہ آور اصل میں کیا استعمال کر سکتے ہیں۔

ایک بار فعال رازوں کی نشاندہی ہو جانے کے بعد، خودکار تدارک کے کام کے بہاؤ منسوخی یا کنٹرول شدہ گردش کے ذریعے نمائش کے وقت کو کم کرنے میں مدد کرتے ہیں۔

نتیجے کے طور پر، ردعمل تیز، زیادہ پہلے ہو جاتا ہےcise، اور کم خلل ڈالنے والا۔

نتیجہ

axios npm سمجھوتہ اس بات کی عکاسی کرتا ہے کہ سپلائی چین کے حملے کیسے تیار ہو رہے ہیں۔

حملہ آوروں کو اب سسٹم کو توڑنے کی ضرورت نہیں ہے۔ وہ عملدرآمد کے دوران حساس ڈیٹا تک رسائی کے لیے قابل اعتماد انحصار پر انحصار کرتے ہیں۔

DevOps ٹیموں کے لیے، اس کا مطلب رن ٹائم رویے کو سمجھنا ہے۔ سیکورٹی لیڈروں کے لیے، اس کا مطلب تیزی اور مؤثر طریقے سے نمائش کو کم کرنا ہے۔

کیونکہ جدید ماحول میں، سب سے بڑا خطرہ وہ نہیں جو انجام پاتا ہے۔

یہ وہی ہے جو ایک بار چلنے کے بعد اس تک رسائی حاصل کرتا ہے۔

sca-tools-software-composition-analysis-tools
اپنے سافٹ ویئر کے خطرات کو ترجیح دیں، تدارک کریں اور محفوظ کریں۔
اپنا مفت اکاؤنٹ حاصل کریں۔
کوئی کریڈٹ کارڈ کی ضرورت نہیں ہے.

اپنے سافٹ ویئر ڈویلپمنٹ اور ڈیلیوری کو محفوظ بنائیں

Xygeni پروڈکٹ سویٹ کے ساتھ