אַקסיאָס npm קאָמפּראָמיס

Axios npm קאָמפּראָמיס: וואָס איז געשען, ווער איז אַפעקטירט, און ווי אַזוי עס צו פאַרמייַדן

טל; דר

דער axios npm קאָמפּראָמיס ווייזט ווי מאָדערנע צושטעל קייט אַטאַקירט אויסניצן פארטרויטע אפהענגיקייטן צו צוקומען צו סענסיטיווע דאטן ביי ראנטיים. דער אינצידענט איז אנאליזירט געווארן דורך פארשידענע זיכערהייט פארשער, אריינגערעכנט דעטאלירטע ברייקדאונס פון יוניט 42 אינדוסטריע קאַווערידזש וואָס הויכפּונקט צושרייבונג פּאַטערנז פארבונדן מיט נאַציאָנאַל-שטאַט טעטיקייט.

די אינצידענט באַטראָפט:

  • דעוואָפּס טימז לויפן CI/CD pipelineמיט סביבה-באזירטער אויטענטיפיקאציע
  • באַקענד סערוויסעס וואָס האַנדלען מיט אויטענטיפיצירטע API ריקוועסץ
  • אַפּליקאַציעס וואָס נוצן אַקסיאָס פֿאַר אינערלעכע און אויסערלעכע HTTP קאָמוניקאַציע

ווייל axios געפינט זיך אין דער פארלאנג שיכט, קען א קאמפראמיטירטע ווערסיע צוקומען צו:

  • אויטאָריזאַציע כעדערס און API טאָקענס
  • סביבה וועריאַבאַלן און סודות
  • אינערלעכע סערוויס קאָמוניקאַציע

דער עכטער איינפלוס איז נישט די אפהענגיקייט אליין, נאר וואס עס קען צוקומען צו נאכדעם וואס עס ווערט עקסעקוטירט.

גלייך מעשים:

  • שלאָס אָפּהענגיקייט ווערסיעס און איבערקוקן די לעצטע דערהייַנטיקונגען
  • ראָטירן API שליסלען, טאָקענס, און CI/CD credentials
  • מאָניטאָרירן אַרויסגייענדיקע ריקוועסץ און אויטענטיפֿיקאַציע טעטיקייט
  • קאָנטראָלירן pipelineס פֿאַר אויפֿגעדעקטע סודות

וואָס איז געשען אין דער Axios npm אַטאַק

דער אַקסיאָס אינצידענט פֿאָלגט אַ וואַקסנדיקן מוסטער אין סופּליי טשיין אַטאַקעס, וואו אַטאַקערס צילן וויידלי גענוצטע דעפּענדענסיעס אַנשטאָט אַפּליקאַציע וואַלנעראַביליטיז.

דורך קאָמפּראָמיטירן אַ באַגלייבטן פּעקל, באַקומען אַטאַקערס עקסעקוציע אין טויזנטער סביבות סיימאַלטייניאַסלי.

ווייל axios איז איינער פון די מערסט גענוצטע HTTP קליענטן אין די דזשאַוואַסקריפּט עקאָסיסטעם, איז עס טיף אינטעגרירט אין:

  • באַקענד באַדינונגס
  • פראָנטענד אַפּליקאַציעס
  • CI/CD pipelines

דאָס מאַכט עס אַ הויך-ווערט ציל.

אזוי שנעל ווי א בייזע ווערסיע ווערט איינגעפירט און אויסגעפירט, ירשעט זי די זעלבע פערמישנס ווי די אפליקאציע וואס האט זי אימפארטירט. דאס נעמט אריין צוטריט צו נעץ טראפיק, קרעדענצן, און אינערליכע סערוויסעס.

דער קאָמפּראָמיס האָט אויך באַקומען ברייטערע אויפֿמערקזאַמקייט אַרויס פֿון דער זיכערהייט־געמיינדע, מיט באַריכטן ווי Axios קאַווערידזש 
ווײַזנדיק אויף מעגלעכע פֿאַרבינדונגען מיט אַוואַנסירטע סכּנה אַקטיאָרן און קאָאָרדינירטע קאַמפּיינז.

 

וואָס די אַקסיאָס אַטאַק טוט טאַקע ביי ראַנטיים

דער שליסל צו פארשטיין דעם אטאקע איז זיך קאנצענטרירן אויף ראנטיים אויפפירונג.

אַקסיאָס אַרבעט אויף דער HTTP שיכט, וואָס מיינט אַז עס האַנדלט מיט אַרויסגייענדיקע ריקוועסץ. דאָס גיט עס דירעקטע זעאונג אין סענסיטיווע דאַטן וואָס פליסן דורך דער אַפּליקאַציע.

א קאָמפּראָמיטירטע ווערסיע קען:

  • אויפהערן ארויסגייענדיקע פארלאנגען איידער זיי ווערן געשיקט
  • כאַפּן Authorization כעדערס און API טאָקענס
  • צוטריט צו סביבה וועריאַבאַלן דורך process.env
  • באַאָבאַכטן קאָמוניקאַציע צווישן אינערלעכע באַדינונגען

למשל, אַ בייזוויליקער אינטערסעפּטאָר קען עקסטראַקטירן אויטענטיפיקאַציע כעדערס און שטילערהייט פאָרווערדן זיי צו אַן עקסטערנעם ענדפּוינט.

אין דער זעלבער צייט, צוטריט צו סביבה וועריאַבאַלן ערלויבט אַטאַקערס צו צוריקקריגן קרעדענשאַלז אָן מאָדיפיצירן אַפּלאַקיישאַן לאָגיק.

פֿון דרויסן, אַלץ אַרבעט ווײַטער ווי געריכט. פֿאָרלאַנגען ווערן געענדיגט מיט הצלחה, סערוויסעס רעאַגירן נאָרמאַל, און pipelineס ווײַזן נישט קיין סימנים פון דורכפאַל. אין דער זעלבער צײַט, קען מען שוין זען סענסיטיווע דאַטן דורך די הינטערגרונט אויספֿירונג וועגן.

 

אַקסיאָס אַטאַק פלוס: פֿון קאָמפּראָמיטירטן פּעקל ביז געהיימע עקספּאָוזשער

1. קאָמפּראָמיס

אַן אַטאַקער באַקומט קאָנטראָל איבער אַ באַגלייבטן אויפהאלטערס אַקאַונט אָדער פּעקל מעלדונג וועג אינעווייניק פון דער אַקסיאָס עקאָסיסטעם.

2. פאַרשפּרייטונג

בייזוויליגע ווערסיעס ווערן ארויסגעגעבן צו npm און אריינגעצויגן אין דעוועלאָפּער מאשינען, CI/CD pipelineס, און אַפּליקאַציע בויען דורך נאָרמאַלע דעפּענדענסי דערהייַנטיקונגען.

3. ראַנטיים עקסעקוטיאָן

די פּיילאָוד עקסעקוטירט ווען axios ווערט אימפארטירט און גענוצט, ירשענענדיק די זעלבע ראַנטיים פּריווילעגיעס ווי די אַפּליקאַציע.

4. געהיימע צוטריט

די קאָמפּראָמיטירטע דעפּענדענסי באַקומט זעאונג אין כעדערס, טאָקענס, סביבה וועריאַבאַלן און אינערלעכע HTTP קאָמוניקאַציע.

5. עקספילטראַציע

סענסיטיווע דאטן ווערט שטילערהייט געשיקט צו אטאקירער-קאנטראלירטע אינפראסטרוקטור בשעת די ארגינעלע פארלאנגען ארבעטן ווייטער נארמאל.

ינדיקאַטאָרס פון קאָמפּראָמיס (IOCs)

כדי צו אויספארשן מעגלעכע עקספּאָוזשער, זאָלן טימז אָנהייבן מיט איבערקוקן באַקאַנטע אינדיקאַטאָרן פֿאַרבונדן מיט די אַקסיאָס קאָמפּראָמיס. די טאַבעלע אונטן סאַמערייזט די מערסט באַטייַטיק סיגנאַלן אַריבער פּאַקאַדזשאַז, נעץ טעטיקייט, און האָסט אַרטיפאַקץ.

ווי אזוי צו אינטערפּרעטירן די IoCs

כאָטש די אינדיקאַטאָרן זענען נוצלעך, זאָלן זיי נישט באַהאַנדלט ווערן ווי אַ פולשטענדיקע דעטעקציע סטראַטעגיע.

אין פּראַקטיק, אַטאַקעס ווי דאָס פאַרלאָזן זיך זעלטן אויף אַן איינציקן סטאַטישן סיגנאַל. דאָמעינען טוישן זיך, פּיילאָודז עוואַלוציאָנירן, און העשיז ווערן שנעל אַלטמאָדיש. וואָס בלייבט קאָנסיסטענט איז די נאַטור.

למשל, אומגעריכטע ארויסגייענדיקע פארלאנגען בעת ​​נארמאלע HTTP אויספירונג קענען ווייזן אויף דאטן עקספילטראציע. אזוי אויך, די נוצן פון גילטיגע קרעדענשעלס אין אומגעווענליכע קאנטעקסטן סיגנאלירט אפט אז סודות זענען שוין אויפגעדעקט געווארן.

אויף דער באַלעבאָס מדרגה, קען די אנוועזנהייט פון צייטווייליגע סקריפּטן אדער ביינערי טעקעס פֿאָרשלאָגן נאָך-עקספּלויטאַציע טעטיקייט, ספּעציעל ווען קאַמביינד מיט נעץ אַנאַמאַליעס.

מיט אנדערע ווערטער, IoCs העלפֿן אײַך באַשטעטיקן אַן אינצידענט.

אבער, פארשטיין אויפפירונג איז וואס ערלויבט אייך עס צו דעטעקטירן פרי.

קאַטעגאָריע ינדיקאַטאָר דעטאַילס
פּעקל axios@1.14.1 שאסום: 2553649f2322049666871cea80a5d0d6adc700ca
פּעקל axios@0.30.4 שאסום: d6f3f62fd3b9f5432f5782b62d8cfd5247d5ee71
דעפּענדענסי plain-crypto-js@4.2.1 שאסום: 07d889e2dadce6f3910dcbc253317d28ca61c766
נעץ sfrclak[.]com באַפֿעל-און-קאָנטראָל דאָמעין
נעץ 142.11.206[.]73 פֿאַרבונדענע אינפֿראַסטרוקטור IP
נעץ http://sfrclak[.]com:8000/6202033 באמערקטע עקספילטראַציע ענדפּוינט
מאַקאָס /Library/Caches/com.apple.act.mond SHA256: 92ff08773995ebc8d55ec4b8e1a225d0d1e51efa4ef88b8849d0071230c9645a
פֿענצטער %PROGRAMDATA%\wt.exe פּאָטענציעלער פּערסיסטענץ אַרטיפאַקט
פֿענצטער %TEMP%\6202033.vbs סקריפּט-באזירט אויספירונג אַרטיפאַקט
פֿענצטער %TEMP%\6202033.ps1 פּאַוערשעל פּיילאָוד. SHA256: 617b67a8e1210e4fc87c92d1d1da45a2f311c08d26e89b12307cf583c900d101
לינוקס /tmp/ld.py SHA256: fcb81618bb15edfdedfb638b4c08a2af9cac9ecfa551af135a8402bf980375cf

אויספאָרשונג נאָטיץ: די IoCs זענען א נוצלעכער אנפאנגספונקט פארן זוכן נאך סכנות. אבער, אנפאלער קענען שנעל ראטירן דאמעינען, פיילאודס, און ארטיפקטן. צוליב דעם זאלן טימס פארבינדן די אינדיקאטארן מיט אויפפירונג סיגנאלן ווי אומגעריכטע ארויסגייענדיקע HTTP טראפיק, אומגעווענליכע צוטריט צו... process.env, און אומגעווענליכע אפהענגיקייט דערהייַנטיקונגען.

בייַשפּיל: ווי אַ קאָמפּראָמיטירטע Axios npm אָפּהענגיקייט קען עקספילטרירן דאַטן

צו פֿאַרשטיין ווי די Axios npm אַטאַק אַרבעט אין פּראַקטיק, באַטראַכט אַ סימפּליפֿייד בייַשפּיל.

אַקסיאָס ערלויבט דעוועלאָפּערס צו דעפינירן ריקוועסט אינטערסעפּטאָרס. די אינטערסעפּטאָרס ווערן אויטאָמאַטיש אויסגעפֿירט פֿאַר יעדער HTTP ריקוועסט.

א בייזוויליקע ווערסיע פון ​​axios קען מיסברויכן דעם מעכאניזם:

פארוואס Axios npm אטאקע איז געפערליך

אויפן ערשטן בליק, זעט אויס גארנישט צו זיין שלעכט. די פארלאנג איז אויסגעפירט געווארן מיט הצלחה, די אפליקאציע פירט זיך אויף ווי ערווארטעט, און pipelineס'גייט ווייטער אדורך אן קיין טעותים.

אבער, דער קריטישער דעטאל פאסירט איידער די פארלאנג ווערט געשיקט. בעת יענעם אויספיר-פענצטער, קען די קאמפראמיטירטע אפהענגיקייט שטילערהייט צוקומען און זאמלען סענסיטיווע דאטן ווי אויטאריזאציע כעדערס, API טאוקענס, פארלאנג מעטאדאטן, און סביבה וועריאַבלען.

ווייל די לאָגיק לויפט אינעווייניק פון אַ באַגלייבטער ביבליאָטעק וואָס געפינט זיך גלייך אין דעם HTTP פארלאנג וועג, אַרבעט עס עפעקטיוו מיט די זעלבע פּריווילעגיעס ווי די אַפּליקאַציע אַליין. דערפֿאַר קען עס צוקומען צו דאַטן וואָס וואָלט נאָרמאַלערווייַז זיין באַשיצט פון פונדרויסנדיקע אַטאַקירער.

וואָס מאַכט דאָס באַזונדערס געפערלעך איז נישט נאָר דער דאַטן צוטריט, נאָר דער מאַנגל פון קענטיקן ווירקונג. עס איז נישטאָ קיין שטערונג אין פונקציאָנאַליטעט, קיין דורכגעפאַלענע ריקוועסץ, און קיין באַלדיקן סיגנאַל אַז עפּעס איז נישט גוט. פֿון אַן אָפּעראַציאָנעלער פּערספּעקטיוו, אַלץ אַרבעט ווייטער ווי געריכט.

דערווייל, קען סענסיטיווע אינפארמאציע שוין פארלאזן דאס סיסטעם דורך ארויסגייענדיקע פארבינדונגען וואס פארמישן זיך אין נארמאלן אפליקאציע פארקער.

פארוואס דאָס איז ערשטנס אַ דעוואָפּס פּראָבלעם

פֿאַר DevOps טימז, איז די סארט אטאקע באַזונדערס שווער צו דעטעקטירן ווייל עס אינטעגרירט זיך אָן קיין פּראָבלעמען אין עקזיסטירנדיקע וואָרקפלאָוז.

דעפּענדענסיעס ווערן אויטאָמאַטיש אינסטאַלירט, pipelineס'ארבעט נארמאל אויס, און קיין גלייכע דורכפעלער פאסירן נישט.

אין די זעלבע צייט, CI/CD סביבות אָפט אַנטפּלעקן הויך-ווערטיקע קרעדענצן, אַרייַנגערעכנט:

  • וואָלקן פּראַוויידער טאָקענס
  • דיפּלוימאַנט שליסלען
  • CI/CD אויטענטיפיקאציע סודות

א קאָמפּראָמיטירטע דעפּענדענסי וואָס לויפט אין דעם קאָנטעקסט קען צוטריטן צו די קרעדענשעלס גלייך.

דאָס שאַפט אַ סיטואַציע וואו אַלץ קוקט אויס נאָרמאַל, בשעת סענסיטיווע דאַטן ווערט צוטריט אין הינטערגרונט.

דער עכטער ריזיקע: געהיימע אויפדעקונג אין גרויסן פארנעם

דער axios npm קאָמפּראָמיס אונטערשטרייכט אַ שליסל-וועקסל אין מאָדערנע אַטאַק סטראַטעגיעס.

די ציל איז מער נישט אויסצוניצן שוואַכקייטן, נאָר צו צוקומען צו גילטיקע קרעדענשעלס.

ווייל מאָדערנע סיסטעמען פאַרלאָזן זיך אויף סביבה-באַזירטע אויטענטיפֿיקאַציע, קען אַ דעפּענדענסי וואָס לויפט ביי ראַנטיים צוטריטן צו:

  • אַפּי שליסלען
  • סערוויס טאָקענס
  • וואָלקן קרעדענשאַלז

די קרעדענצן דאַרפֿן נישט צעבראָכן ווערן.

זיי דאַרפֿן נאָר געניצט ווערן.

דאָס ערמעגליכט אַטאַקערס צו רירן זיך לאַטעראַל, צוטריט צו סערוויסעס, און עקסטראַקט דאַטן ניצנדיק לעגיטימע אָטענטאַקיישאַן.

דערפֿאַר, הענגט דער אימפּאַקט אָפּ פֿון וועלכע סודות ווערן אַנטפּלעקט, נישט פֿון ווי אַזוי דער אַטאַק ווערט אויסגעפֿירט.

פארוואס טראדיציאנעלע זיכערהייט מכשירים פארפעלן דאס

טראדיציאנעלע צוגאנגען האבן שוועריגקייטן צו דעטעקטירן די אטאקעס ווייל זיי פאקוסירן אויף באקאנטע שוואכקייטן אדער סטאטישע אונטערשריפטן. אבער, ווי ארויסגעוויזן אין OpenAI'ס אנאליז פון די אַקסיאָס דעוועלאָפּער געצייַג קאָמפּראָמיס, דער עכטער ריזיקע קומט ארויס ביי ראַנטיים, וואו טראַסטיד דיפּענדאַנסיז ינטעראַקט מיט סענסיטיווע דאַטן.

אָבער, אַ קאָמפּראָמיטירטע דעפּענדענסי קען נישט אַנטהאַלטן קיין קלאָרע אינדיקאַטאָרן.

עס קען זיין:

  • קיין CVE נישט
  • קיין שלעכטע אונטערשריפט נישט
  • קיין אומנאָרמאַלע סינטאַקס

אין דער זעלבער צייט, סטאַטישע אַנאַליז עוואַלויִרט נישט ראַנטיים נאַטור. עס קען נישט באַשטימען ווי אַ דעפּענדענסי ינטעראַקט מיט סענסיטיווע דאַטן נאָך עקסאַקיוטאַד.

דאָס שאַפט אַ גאַפּ וואו קאָד דערשיינט זיכער בעת אַנאַליז אָבער ווערט ריזיקאַליש בעת אויספירונג.

ווי אזוי צו דעטעקטירן און פאַרהיטן אַקסיאָס npm-ווי אַטאַקעס

פאַרהיטן דעם טיפּ פון Axios npm אַטאַק ריקווייערז אַ יבערגאַנג פון סטאַטישע דורכקוק צו ראַנטיים וויסיקייַט.

טימז דאַרפֿן זעאונג אין ווי דיפּענדאַנסיז זיך פֿירן, נישט נאָר וואָס זיי אַנטהאַלטן.

דאָס כולל:

  • מאָניטאָרינג אַקסעס צו סענסיטיווע דאַטן ביי ראַנטיים
  • דעטעקטירן סודות איידער זיי דערגרייכן רעפּאָזיטאָריעס
  • סקאַנינג pipelines און אַרטיפאַקץ פֿאַר אויסגעשטעלטע קרעדענשעלס
  • באַאָבאַכטן אַרויסגייענדיק נעץ טעטיקייט פֿאַר אַנאָמאַליעס

אבער, דעטעקציע אליין איז נישט גענוג.

פֿון דעטעקציע ביז פאַרהיטונג: וואָס טאַקע רעדוצירט ריזיקע

נאך אזא אינצידענט, שטייען טימז אָפט פאר א גרויסע צאָל פּאָטענציעל אויסגעשטעלטע קרעדענצן.

די שוועריקייט איז נישט זיי צו געפינען. עס איז צו אידענטיפיצירן וועלכע זענען וויכטיג.

די הויפּט קשיא ווערט:

וועלכע סודות זענען נאך גילטיק און אויסניצלעך?

אָן וועריפיקאַציע, פאַרברענגען טימז צייט אויף נישט-אַקטיווע קרעדענשאַלז בשעת פאַקטישע ריזיקעס בלייבן אָפֿן.

עפעקטיווע רעאַקציע פארלאנגט:

  • אויפדעקן אויפגעדעקטע סודות
  • באַשטעטיקן צי זיי געבן נאָך צוטריט
  • שנעל אָפּרופן אָדער ראָטירן זיי

דאָס רעדוצירט די עקספּאָוזשער צייט און באַגרענעצט דעם אַטאַקירער'ס פֿענצטער.

ווי Xygeni העלפט רעדוצירן סאַפּליי טשיין ריזיקע

קסיגעני אַדרעסירט דעם אַרויסרופן דורך קאַמביינינג דעטעקשאַן, וועראַפאַקיישאַן און רעמעדיאַטיאָן אין איין וואָרקפלאָו.

עס אידענטיפיצירט כסדר אויפגעדעקטע סודות איבער קאוד, pipelineס, און אַרטיפאַקץ. אין דער זעלבער צייט, וואַלידירט עס צי יענע קראַדענטשאַלז זענען נאָך אַקטיוו אין דער סביבה.

דאָס ערלויבט טימז צו פאָקוסירן אויף וואָס אַטאַקערז קענען טאַקע נוצן.

אזוי שנעל ווי אקטיווע סודות ווערן אידענטיפיצירט, העלפן אויטאמאטישע רעמעדיאציע ארבעטספלאָוז רעדוצירן אויסשטעלונג צייט דורך אפשאפן אדער קאנטראלירטע ראטאציע.

דערפֿאַר ווערט די רעאַקציע שנעלער, מער פֿאַר-cisע, און ווייניקער דיסראַפּטיוו.

סאָף

דער axios npm קאָמפּראָמיס שפּיגלט אָפּ ווי סאַפּליי טשיין אַטאַקעס עוואַלווירן.

אַטאַקירער דאַרפֿן מער נישט צעברעכן סיסטעמען. זיי פֿאַרלאָזן זיך אויף פֿאַרטרױטע אָפּהענגיקייטן צו צוקומען צו סענסיטיווע דאַטן בעת ​​אויספֿירונג.

פֿאַר דעוואָפּס טימז, דאָס מיינט פֿאַרשטיין ראַנטיים נאַטור. פֿאַר זיכערהייט פירער, דאָס מיינט רעדוצירן עקספּאָוזשער שנעל און עפֿעקטיוו.

ווייל אין מאָדערנע סביבות, איז דער גרעסטער ריזיקע נישט וואָס ווערט אויסגעפירט.

דאָס איז וואָס ווערט צוטריטלעך אַמאָל עס לויפט.

סקאַ-טולס-סאָפֿטווער-קאָמפּאָזיציע-אַנאַליז-טולס
פּריאָריטיזירן, פאַרריכטן און זיכערן אייערע ווייכווארג ריזיקעס
באַקומען דיין פריי חשבון.
קיין קרעדיט קאַרטל פארלאנגט.

זיכערן אייער ווייכווארג אנטוויקלונג און ליפערונג

מיט Xygeni פּראָדוקט סוויט