Компрометиран акаунт доведе до заразяване на екосистемата на Mastra
Microsoft официално свърза неотдавнашната атака по веригата на доставки срещу платформата Mastra със севернокорейската хакерска група Sapphire Sleet (BlueNoroff). Според компанията нападателите са компрометирали акаунта „ehindero“ в npm и са използвали неговите права за публикуване, за да внедрят злонамерени актуализации в над 140 пакета.
Кампанията е насочена основно към кражба на идентификационни данни, програмни ключове, токени за удостоверяване и криптовалутни активи.
Фалшива библиотека активира многоплатформен зловреден код
Основният механизъм на атаката е зависимостта „easy-day-js“, която имитира популярната JavaScript библиотека dayjs. След инсталация тя изпълнява скрит post-install скрипт, който изтегля втори етап на атаката от инфраструктура, контролирана от нападателите.
Според Microsoft зловредният код деактивира проверката на TLS сертификатите, осъществява връзка със сървъри за командване и управление и стартира допълнителен полезен товар като скрит процес.
Вторият етап представлява информационен крадец, съвместим с Windows, Linux и macOS. Той събира данни за системата, историята на браузърите, работещите процеси и инсталираните приложения.
Специален интерес към криптопортфейли
Зловредният софтуер проверява наличието на 166 разширения за криптопортфейли, включително MetaMask, Phantom, Coinbase Wallet, Binance Wallet и TronLink.
За да осигури дългосрочно присъствие, зловредният код използва различни механизми за устойчивост – ключове Run в системния регистър на Windows, LaunchAgents при macOS и systemd услуги в Linux.
Microsoft е установила и последващи действия, характерни за Sapphire Sleet, включително PowerShell бекдор, изключения в Microsoft Defender и злонамерена услуга, работеща с привилегии SYSTEM.
Нарастваща заплаха за веригите на доставки
Sapphire Sleet е известна с операции за кражба на криптовалути, фалшиви предложения за работа, злонамерени браузърни разширения и компрометиране на софтуерни вериги на доставки. Според Microsoft същата група е стояла и зад атаката срещу npm пакетите на Axios през април 2026 г.
Случаят подчертава нарастващия риск за разработчиците и организациите, които разчитат на външни библиотеки и автоматизирани зависимости в своите среди за разработка.









