Sapphire Sleet стои зад мащабната атака срещу Mastra

Компрометиран акаунт доведе до заразяване на екосистемата на Mastra

Microsoft официално свърза неотдавнашната атака по веригата на доставки срещу платформата Mastra със севернокорейската хакерска група Sapphire Sleet (BlueNoroff). Според компанията нападателите са компрометирали акаунта „ehindero“ в npm и са използвали неговите права за публикуване, за да внедрят злонамерени актуализации в над 140 пакета.

Кампанията е насочена основно към кражба на идентификационни данни, програмни ключове, токени за удостоверяване и криптовалутни активи.

Фалшива библиотека активира многоплатформен зловреден код

Основният механизъм на атаката е зависимостта „easy-day-js“, която имитира популярната JavaScript библиотека dayjs. След инсталация тя изпълнява скрит post-install скрипт, който изтегля втори етап на атаката от инфраструктура, контролирана от нападателите.

Според Microsoft зловредният код деактивира проверката на TLS сертификатите, осъществява връзка със сървъри за командване и управление и стартира допълнителен полезен товар като скрит процес.

Вторият етап представлява информационен крадец, съвместим с Windows, Linux и macOS. Той събира данни за системата, историята на браузърите, работещите процеси и инсталираните приложения.

Специален интерес към криптопортфейли

Зловредният софтуер проверява наличието на 166 разширения за криптопортфейли, включително MetaMask, Phantom, Coinbase Wallet, Binance Wallet и TronLink.

За да осигури дългосрочно присъствие, зловредният код използва различни механизми за устойчивост – ключове Run в системния регистър на Windows, LaunchAgents при macOS и systemd услуги в Linux.

Microsoft е установила и последващи действия, характерни за Sapphire Sleet, включително PowerShell бекдор, изключения в Microsoft Defender и злонамерена услуга, работеща с привилегии SYSTEM.

Нарастваща заплаха за веригите на доставки

Sapphire Sleet е известна с операции за кражба на криптовалути, фалшиви предложения за работа, злонамерени браузърни разширения и компрометиране на софтуерни вериги на доставки. Според Microsoft същата група е стояла и зад атаката срещу npm пакетите на Axios през април 2026 г.

Случаят подчертава нарастващия риск за разработчиците и организациите, които разчитат на външни библиотеки и автоматизирани зависимости в своите среди за разработка.

e-security.bg

Подобни

Атака злоупотребява с механизма за обновяване на ViPNet
20.07.2026
Cyberattack_b
Kиберпрестъпници използват фалшив софтуер за разпространение на Starland RAT
17.07.2026
malware-via-canva-1080x600
Spirals криптира мрежа за по-малко от 24 часа след проникването
17.07.2026
Ransomware
OkoBot - нова зловредна платформа атакува криптопортфейли
17.07.2026
hellocreatio-ai-generated-8183045_640
ClickLock - нов macOS инфостийлър
17.07.2026
Business office building and machine learning system
Зловредни npm пакети на AsyncAPI заразиха хиляди разработчици
16.07.2026
npm

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy