TL博士
axios npm 妥協方案顯示 現代供應鏈攻擊 利用受信任的依賴項在運行時存取敏感資料。多位安全研究人員已對此事件進行了分析,並提供了詳細的分析報告。 Unit42 產業報道重點在於與國家行為相關的歸因模式。
此次事件影響:
- DevOps 團隊運行 CI/CD pipeline具有基於環境的身份驗證
- 後端服務處理已認證的 API 請求
- 使用 axios 進行內部和外部 HTTP 通訊的應用程式
由於 axios 位於請求層,因此被入侵的版本可以存取:
- 授權標頭和 API 令牌
- 環境變數和密鑰
- 內部服務溝通
真正的影響不在於依賴關係本身,而是它執行後可以存取的內容。
立即採取的行動:
- 鎖定依賴項版本並查看最新更新
- 輪換 API 金鑰、令牌和 CI/CD 證書
- 監控出站請求和身份驗證活動
- 審計 pipelines 代表被曝光的秘密
Axios npm 攻擊事件始末
axios 事件反映了供應鏈攻擊中日益增長的趨勢,攻擊者針對的是廣泛使用的依賴項,而不是應用程式漏洞。
透過攻破可信任軟體包,攻擊者可以同時在數千個環境中執行操作。
由於 axios 是 JavaScript 生態系統中使用最廣泛的 HTTP 用戶端之一,因此它與以下元件深度整合:
- 後端服務
- 前端應用程式
- CI/CD pipelines
這使其成為高價值目標。
惡意版本一旦被引入並執行,就會繼承導入它的應用程式的所有權限,包括存取網路流量、憑證和內部服務的權限。
這項妥協方案也引起了安全界以外的更廣泛關注,例如 Axios 等媒體的報導。 覆蓋
這表明可能與高級威脅行為者和協同攻擊活動有關。
Axios攻擊在運行時實際執行的操作
理解這種攻擊的關鍵在於專注於運行時行為。
Axios 運行在 HTTP 層,這表示它處理出站請求。這使其能夠直接監控應用程式中流動的敏感資料。
被竄改的版本可以:
- 在發出請求之前將其攔截
- 捕獲
Authorization標頭和 API 令牌 - 透過以下方式存取環境變量
process.env - 觀察內部服務部門之間的溝通
例如,惡意攔截器可以提取身份驗證標頭並將其靜默轉發到外部端點。
同時,透過存取環境變量,攻擊者可以在不修改應用程式邏輯的情況下檢索憑證。
從外部來看,一切運作正常。請求成功完成,服務回應正常, pipeline目前尚未出現故障跡象。但同時,敏感資料可能已經透過後台執行路徑外洩。
Axios攻擊流程:從被入侵的包裹到機密資訊洩露
1. 妥協
攻擊者獲得了對 axios 生態系統中受信任的維護者帳戶或軟體包發布路徑的控制權。
2。 分配
惡意版本會被發佈到 npm 並被開發者機器拉取。 CI/CD pipelines,以及透過正常的依賴項更新來建立應用程式。
3. 運行時執行
當匯入並使用 axios 時,有效載荷會執行,並繼承與應用程式相同的運行時權限。
4. 秘密訪問
被攻破的依賴項可以存取標頭、令牌、環境變數和內部 HTTP 通訊。
5. 外洩
敏感資料在攻擊者控制的基礎架構上悄悄發送,而原始請求則繼續正常運作。
妥協指標 (IoC)
為了調查潛在的風險,團隊應先審查與 axios 入侵相關的已知指標。下表總結了軟體包、網路活動和主機痕跡中最相關的訊號。
如何解讀這些 IoC
雖然這些指標很有用,但它們不應被視為完整的檢測策略。
實際上,這類攻擊很少依賴單一的靜態訊號。網域名稱會改變,有效載荷會演變,哈希值也會很快過時。唯一不變的是攻擊行為本身。
例如,在正常的HTTP執行過程中出現意外的出站請求可能表示資料已外洩。同樣,在不尋常的情況下使用有效的憑證通常表明機密資訊已被洩露。
在主機層面,臨時腳本或二進位檔案的存在可能表明存在後滲透活動,尤其是在與網路異常結合時。
換句話說,IoC 可以幫助您確認事件。
然而,了解行為才能讓你及早發現問題。
| 項目類別 | 指標 | 信息 |
|---|---|---|
| 小包裝 | axios@1.14.1 | 沙蘇姆: 2553649f2322049666871cea80a5d0d6adc700ca |
| 小包裝 | axios@0.30.4 | 沙蘇姆: d6f3f62fd3b9f5432f5782b62d8cfd5247d5ee71 |
| 依賴 | plain-crypto-js@4.2.1 | 沙蘇姆: 07d889e2dadce6f3910dcbc253317d28ca61c766 |
| 網絡 | sfrclak[.]com | 命令與控制域 |
| 網絡 | 142.11.206[.]73 | 相關基礎設施 IP |
| 網絡 | http://sfrclak[.]com:8000/6202033 | 觀察到的滲漏終點 |
| MacOS | /Library/Caches/com.apple.act.mond | SHA256: 92ff08773995ebc8d55ec4b8e1a225d0d1e51efa4ef88b8849d0071230c9645a |
| Windows | %PROGRAMDATA%\wt.exe | 潛在的持久性偽影 |
| Windows | %TEMP%\6202033.vbs | 基於腳本的執行工件 |
| Windows | %TEMP%\6202033.ps1 | PowerShell 酬載。 SHA256: 617b67a8e1210e4fc87c92d1d1da45a2f311c08d26e89b12307cf583c900d101 |
| Linux | /tmp/ld.py | SHA256: fcb81618bb15edfdedfb638b4c08a2af9cac9ecfa551af135a8402bf980375cf |
調查記錄: 這些入侵指標 (IoC) 是威脅狩獵的有用起點。然而,攻擊者可以快速輪換域名、有效載荷和攻擊痕跡。因此,團隊應將這些指標與行為訊號關聯起來,例如異常的出站 HTTP 流量、對目標的異常存取等。 process.env以及不尋常的依賴項更新。
範例:被攻破的 Axios npm 依賴項如何洩漏數據
為了理解這種 Axios npm 攻擊在實務上是如何運作的,請考慮一個簡化的例子。
Axios 允許開發者定義請求攔截器。這些攔截器會在每個 HTTP 請求發出前自動執行。
惡意版本的axios可以濫用此機制:
為什麼 Axios npm 攻擊很危險
乍一看,似乎一切正常。請求執行成功,應用程式運作正常, pipeline測試繼續進行,沒有出現任何錯誤。
然而,關鍵細節發生在請求發送之前。在執行過程中,被攻破的依賴項可以悄無聲息地存取和收集敏感數據,例如授權標頭、API令牌、請求元數據和環境變數。
由於此邏輯運行在直接位於 HTTP 請求路徑中的可信任程式庫內,因此它實際上擁有與應用程式本身相同的權限。因此,它可以存取通常會受到外部攻擊者保護的資料。
真正危險之處不僅在於資料訪問,還在於缺乏可見的影響。功能上沒有中斷,沒有請求失敗,也沒有任何立即出現問題的跡象。從操作角度來看,一切都照常運作。
同時,敏感資訊可能已經透過與正常應用程式流量混雜在一起的出站連接離開系統。
首先,為什麼這是一個DevOps問題
對於 DevOps 團隊來說,這種類型的攻擊尤其難以偵測,因為它能無縫整合到現有的工作流程中。
依賴項會自動安裝。 pipelines 正常執行,沒有立即發生故障。
在同一時間, CI/CD 環境通常會暴露高價值憑證,包括:
- 雲端提供者令牌
- 部署金鑰
- CI/CD 身份驗證金鑰
在此環境下運行的受感染依賴項可以直接存取這些憑證。
這就造成了一種局面:一切看起來都很正常,而敏感資料卻在後台被存取。
真正的風險:大規模的秘密洩露
axios npm 漏洞暴露事件凸顯了現代攻擊策略的關鍵轉變。
目標不再是利用漏洞,而是取得有效憑證。
由於現代系統依賴基於環境的身份驗證,因此運行時運行的依賴項可以存取:
- API密鑰
- 服務令牌
- 雲端憑證
這些憑證無需被破壞。
它們只需要被使用。
這使得攻擊者能夠透過合法的身份驗證進行橫向移動、存取服務和提取資料。
因此,其影響取決於洩露了哪些秘密,而不是攻擊是如何執行的。
為什麼傳統安全工具會忽略這一點
傳統方法難以偵測這些攻擊,因為它們專注於已知漏洞或靜態特徵。然而,正如在…中所強調的 OpenAI的分析 對於 axios 開發工具的漏洞,真正的風險出現在執行時,此時受信任的依賴項會與敏感資料互動。
然而,受損的依賴關係可能不會包含任何明顯的跡象。
可能有:
- 無CVE
- 無惡意簽名
- 沒有異常語法
同時,靜態分析無法評估執行時間行為。它無法確定依賴項在執行後如何與敏感資料互動。
這就造成了一種漏洞:程式碼在分析時看起來安全,但在執行時卻變得危險。
如何偵測和預防類似 Axios npm 的攻擊
要防止此類 Axios npm 攻擊,需要從靜態檢查轉向運行時感知。
團隊需要了解依賴項的行為方式,而不僅僅是它們包含的內容。
這包括:
- 運行時監控對敏感資料的訪問
- 在秘密訊息到達儲存庫之前將其檢測出來
- 掃描 pipelines 和暴露憑證的工件
- 觀察出站網路活動是否有異常
然而,僅靠檢測是不夠的。
從偵測到預防:真正降低風險的因素是什麼?
發生此類事件後,團隊通常會面臨大量可能洩漏的憑證。
難點不在於找到它們,而在於確定哪些它們至關重要。
關鍵問題在於:
哪些秘密仍然有效且可利用?
如果沒有驗證,團隊會將時間浪費在無效憑證上,而真正的風險仍然存在。
有效應對措施需要:
- 檢測洩漏的秘密
- 核實他們是否仍然授予存取權限
- 快速撤銷或輪換它們
這可以減少暴露時間,限制攻擊者的活動視窗。
Xygeni如何幫助降低供應鏈風險
Xygeni 透過將檢測、驗證和修復結合到一個工作流程中來應對這項挑戰。
它能持續識別代碼中暴露的秘密訊息, pipeline以及工件。同時,它也會驗證這些憑證在環境中是否仍然有效。
這樣一來,團隊就可以專注於攻擊者實際可能利用的手段。
一旦識別出活躍的金鑰,自動化補救工作流程可以透過撤銷或受控輪調來幫助減少暴露時間。
因此,反應速度更快,更有效率。cise,而且幹擾較小。
結語
axios npm 漏洞反映了供應鏈攻擊的演進方式。
攻擊者不再需要破壞系統。他們依靠可信的依賴項在執行過程中存取敏感資料。
對於DevOps團隊而言,這意味著要了解執行時間行為。對於安全負責人而言,這意味著要快速有效地降低風險敞口。
因為在現代環境中,最大的風險不在於最終執行了什麼。
這是程式運行後可以存取的內容。




