News (HE)

התקפה על הפצת Axios ב-NPM פוגעת בחבילות ומשפיעה על מערכת הפיתוח העצומה

Axios NPM Distribution
Axios NPM Distribution

חשבון npm של מתחזק Axios היה ממוקד במתקפת סייבר ב-31 במרץ 2026, וכתוצאה מכך פרסמו שתי גרסאות זדוניות של חבילת npm הפופולרית (v1.14.1 ו-v0.30.4). אירוע זה הציג תלות ל-`plain-crypto-js`, חבילה חדשה בטרויאנית, שיצרה פגיעות משמעותית בשרשרת האספקה ​​של התוכנה.

למרות שהגרסאות שנפגעו הוסרו מיידית תוך שעות, השימוש הנרחב ב-Axios – הקיים בכ-80% מסביבות הענן והקוד, ועם כ-100 מיליון הורדות שבועיות – הקל על חשיפה מהירה. תוכנה זדונית נצפתה מבוצעת ב-3% מהסביבות המושפעות לפני שהאיום הוכלה לחלוטין.

לארגונים ברחבי העולם מומלץ כעת לערוך ביקורת קפדנית של המערכות שלהם כדי לזהות כל ביצוע אפשרי של גרסאות שנפרצות אלה, במעקב על ידי המזהים GHSA-fw8c-xr5c-95f9 ו-MAL-2026-2306, ולנקוט פעולה מתקנת מיידית כדי להפחית סיכונים.

פרטי הפרה וחבילות זדוניות

גרסאות ההונאה של Axios הובדלו מהלגיטימיות על ידי הכללת תלות ישירה ב-`plain-crypto-js`, חבילה שנוצרה במיוחד מתוך כוונה זדונית. העריכות שנפרצות הוצגו ישירות לרישום npm דרך חשבון מתחזק שנפרץ, והוסרו מאוחר יותר לאחר שהתגלה במהירות הפגם.

אפילו עם חלון חשיפה קצר יחסית, השכיחות הגבוהה של Axios בקהילת הפיתוח הביאה להפצה ניכרת, שהגיעה לשיאה בביצוע מדיד של הקוד הזדוני בסביבות מגוונות. מצב זה מדגיש את המהירות שבה התקפות שרשרת האספקה ​​יכולות להתפשט, אפילו עם תגובות בלימה מהירות.

מנגנוני זיהום וסוגי תוכנות זדוניות

החבילה הזדונית מכילה טפטפת, המזוהה כ-‘setup.js’, שתפקידה להוריד ולהפעיל עומסי שלב שני ספציפיים לפלטפורמה מהשרת ‘sfrclak.com:8000’. לאחר הביצוע, הטפטפת מבצעת ניקוי עצמי, מסיר את עצמו ומשחזר קובץ `package.json` נקי, על מנת להקשות על הזיהוי. המטענים המשניים פועלים כסוסים טרויאניים קלים לגישה מרחוק (RAT), מתקשרים עם שרת הפיקוד והבקרה (C2) כל 60 שניות, משדרים מלאי מערכת ומחכים להוראות. למרות ששלושת הגרסאות מיישמות פונקציונליות דומה – כולל ביצוע מעטפת מרחוק, הזרקה בינארית, גלישה בספריות, רישום תהליכים ומודעות למערכת – הם שונים ביישום שלהם עבור כל מערכת הפעלה. ב-macOS, המטען הוא בינארי Mach-O אוניברסלי המורכב ב-C++, המסוגל לחתום על מטענים המוזרקים באמצעות עיצוב משותף. ב-Windows, המטען הוא סקריפט PowerShell שמבסס התמדה באמצעות מפתח רישום הפעלה (MicrosoftUpdate) וקובץ אצווה להורדה מחדש. בלינוקס, המטען מועבר כסקריפט של Python, המדגים את הרבגוניות של תוקפים במיקוד לפלטפורמות שונות.

פעולות דחופות לצוותי אבטחה

לאור חומרת האירוע, צוותי האבטחה חייבים לתעדף סדרה של פעולות מיידיות. זה חיוני לבחון את השימוש שלך ב-Axios כדי לזהות אם הגירסאות המושפעות (1.14.1 או 0.30.4) הורדו או הפעילו בכל מקום בסביבת הפיתוח או הייצור.

אם יש אינדיקציה כלשהי לביצוע חבילות זדוניות, הנחת היסוד חייבת להיות שהאישורים נפגעו. מומלץ לסרוק מערכות מושפעות לאיתור סודות, כגון משתני סביבה, מפתחות API ואסימוני גישה, ולסובב את האישורים הללו.

בנוסף, הכרחי לחקור דרכים אפשריות לפשרה. צוותים צריכים לבדוק צינורות בנייה ומכונות מפתחים עבור כל סימן של גישה לא מורשית או התמדה, שכן תוכנות זדוניות עלולות להתפשט במהלך ההתקנה ולסכן את שרשרת האספקה ​​במעלה הזרם.

עירנות מתמשכת היא חיונית, עם ניטור אחר פעילות חשודה, כולל חיבורים יוצאים אל `sfrclak.com:8000`. כמו כן, חיוני לנתח יומנים עבור התנהגויות של משואה, בקשות HTTP POST חריגות או ביצוע תהליכים בלתי צפויים הקשורים להתקנת החבילה.

מזהי מפתח של פשרה (IOCs)

זיהוי מדויק של חפצים זדוניים הוא קריטי להפחתת תקריות ולתגובה. מספר אינדיקטורים של פשרה קוטלגו כדי לסייע לארגונים באיתור חשיפות וזיהומים.

בין חבילות השלב הראשון שנפרצו, `axios-0.30.4.tgz` (SHA256: 59336a964f110c25c112bcc5adca7090296b54ab33fa95c0744b94f8a0d80axios.z.z stand out) (SHA256: 5bb67e88846096f1f8d42a0f0350c9c46260591567612ff9af46f98d1b7571cd), שניהם מייצגים את השלב הראשוני של המתקפה באמצעות חבילות npm.

לחבילה הזדונית של שלב 1.5, ה-Trojanized `plain-crypto-js-4.2.1.tgz`, יש את ה-hash SHA256: 58401c195fe0a6204b42f5f90995ece5fab74ce7c69c67a24c325af667a0567. רכיב זה הוא קריטי שכן התלות היא שהכניסה את הקוד המרושע למערכות.

זוהו גם מטענים של שלב שני: עבור macOS, ה-Mach-O הבינארי `com.apple.act.mond` (SHA256: 92ff08773995ebc8d55ec4b8e1a225d0d1e51efa4ef88b8849d09614230c); עבור Windows, סקריפט PowerShell `stage2.ps1` (SHA256: 617b67a8e1210e4fc87c92d1d1da45a2f311c08d26e89b12307cf583c900d101); ועבור לינוקס, סקריפט Python `ld.py` (SHA256: fcb81618bb15edfdedfb638b4c08a2af9cac9ecfa551af135a8402bf980375cf).

IOCs חשובים אחרים כוללים:

  • דומיין C2:`sfrclak[.]com`
  • IP C2:`142.11.206[.]73`
  • יציאה C2:יציאה 8000
  • נתיב מסע פרסום:`/6202033`
  • נתיב התמדה של macOS:`/Library/Caches/com.apple.act.mond`
  • חפצי Windows:`%PROGRAMDATA%wt.exe`, `%TEMP%6202033.vbs`, `%TEMP%6202033.ps1`
  • סקריפט לינוקס:`/tmp/ld.py`
  • חשבונות npm שנפגעו:`jasonsaayman` (אימייל השתנה ל-ifstap@proton.me), `nrwise` (פורסם plain-crypto-js).
  • מענה ומניעה של התקפות בשרשרת האספקה

    זיהוי והסרה מהירים של גרסאות זדוניות של Axios, למרות שהן קריטיות, לא מבטל את הצורך בניתוח מעמיק יותר של הגמישות של שרשראות אספקת תוכנה. תקריות מסוג זה מחזקים את החשיבות של אסטרטגיות אבטחה פרואקטיביות, החורגות מעצם התגובה להתקפות שכבר הסתיימו. מפתחים וארגונים חייבים ליישם אמצעים חזקים כדי לאבטח את זרימות העבודה שלהם, מהקידוד הראשוני ועד למסירה הסופית, כדי להבטיח את שלמותו של כל רכיב.

    אבטחת שרשרת האספקה ​​תלויה בגישה רב-גונית, לרבות אימוץ של אימות רב-גורמי חזק (MFA) עבור כל חשבונות המפתחים והחבילות, סקירות קוד קפדניות ושימוש בכלים אוטומטיים לסריקת תלות. פרקטיקות אלו עוזרות לזהות ולצמצם פגיעויות לפני שניתן יהיה לנצל אותן על ידי גורמים זדוניים, מה שיוצר מחסום יעיל יותר מפני ניסיונות פשרה עתידיים.

    אבולוציה של אבטחה במנהלי חבילות

    נוף האיומים עבור מנהלי חבילות כמו NPM מתפתח כל הזמן, ומחייב פלטפורמות וקהילת המפתחים להסתגל ללא הרף. המודעות לאבטחת שרשרת האספקה ​​עלתה באופן דרמטי בשנים האחרונות, מה שהוביל לשיפורים במדיניות ובכלי הזיהוי.

    מאמצי שיתוף פעולה בין מתחזקים, חברות אבטחה ופלטפורמת NPM עצמה חיוניים לחיזוק ההגנות. זה כולל הטמעת בדיקות אבטחה מחמירות יותר עבור חבילות ועדכונים חדשים, כמו גם הפצת שיטות עבודה מומלצות בקרב משתמשים ותורמים בקהילת הקוד הפתוח.

    אמצעים מתמשכים למפתחים

    כדי להבטיח אבטחה שוטפת, מפתחים חייבים לשמור על התנהגות ערנית. זה כולל בדיקת האותנטיות והמוניטין של חבילות חדשות לפני שילובן בפרויקטים והעדפת תלות מבוססת ומתוחזקת באופן אקטיבי.

    To Top