Зловреден пакет е крадял криптопортфейли и идентификационни данни на разработчици
Нова supply chain атака срещу екосистемата на JavaScript засегна платформата Mastra, след като компрометиран npm акаунт на сътрудника „ehindero“ беше използван за разпространение на зловреден код. Според анализите на Socket, StepSecurity, JFrog и Microsoft нападателите не са променили директно кода на Mastra, а са подменили една от зависимостите с фалшив пакет, контролиран от тях.
Фалшива зависимост прикрива инфостийлър
Първоначално злонамереният пакет се е държал като легитимен компонент, което е затруднило откриването му. По-късна актуализация обаче е добавила инфостийлър, който се изпълнява автоматично при инсталиране.
Използването на доверен акаунт е позволило заразените пакети да бъдат разпространени без да предизвикат подозрения сред разработчиците.
Според специалистите атаката е била насочена основно към кражба на цифрови активи, а не към саботиране на системи.
Основна цел – криптовалути и идентификационни данни
Зловредният код е претърсвал компрометираните устройства за:
- данни за криптопортфейли;
- разширения на браузърите;
- файлове с пароли и идентификационни данни;
- чувствителна информация, свързана с цифрови активи.
Това показва, че киберпрестъпниците продължават да разглеждат разработчиците като особено ценна цел, тъй като техните системи често съдържат ключове, токени и достъп до критични среди.
Експертите препоръчват незабавни действия
Socket препоръчва засегнатите версии да бъдат премахнати, директорията node_modules да бъде изтрита и проектите да бъдат възстановени с по-стари версии на пакетите.
Microsoft също съветва организациите незабавно да преминат към предишни версии и да използват lockfiles, за да ограничат риска от неочаквани промени в зависимостите.
Собствениците на криптопортфейли с висока стойност трябва да обмислят прехвърляне на средствата към нови портфейли, тъй като компрометираните системи може вече да са разкрили чувствителна информация.
Supply chain атаките се превръщат в постоянна заплаха
Инцидентът с Mastra е поредното доказателство, че вместо да атакуват директно отделни компании, престъпните групи все по-често се насочват към разработчици, доставчици на софтуер и широко използвани библиотеки. По този начин една компрометирана актуализация може да достигне до хиляди потенциални жертви чрез напълно легитимни канали.









