Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

helpnetsecurity+1cybersecuritydive+1snyk+1Eine mit Nordkorea verbundene Hackergruppe hat mehr als 130 Pakete innerhalb des Mastra AI-Frameworks auf npm kompromittiert, dem JavaScript-Paketregister, das Microsoft über GitHub gehört. Dies gilt als einer der größten Angriffe auf die Open-Source-Lieferkette im Jahr 2026.
CrowdStrike Holdings identifizierte die Gruppe, die als Stardust Chollima verfolgt wird, als Urheber, die eine schädliche Abhängigkeit in 131 vertrauenswürdige Mastra AI-Framework-Pakete eingeschleust haben, so der am 3. August veröffentlichte Threat Hunting Report 2026 des Unternehmens. Microsofts eigene Untersuchung, die am 17. Juni veröffentlicht wurde, schrieb den Angriff einer Gruppe namens Sapphire Sleet zu und identifizierte mehr als 140 betroffene Pakete.microsoft+3
Die Angreifer nutzten gestohlene Anmeldedaten von Betreuern, um den gesamten @mastra npm-Bereich neu zu veröffentlichen, und fügten eine zuvor unbekannte Abhängigkeit namens "easy-day-js" hinzu, die während der Installation ausgeführt wurde. Der Schadcode deaktivierte Sicherheitsüberprüfungen, stellte Verbindungen zu von Angreifern kontrollierten Servern her und lieferte Malware aus, die auf Kryptowährungs-Wallets wie MetaMask, Phantom und Coinbase Wallet abzielte. Die Sicherheitsfirma Snyk berichtete, dass die kompromittierten Pakete in unter 30 Minuten veröffentlicht wurden.linkedin+2
Der Vorfall hat Microsoft dazu veranlasst, die Sicherheit in seinem Entwickler-Ökosystem zu verschärfen. Am 4. August kündigte das Unternehmen an, die Laufzeit von NuGet.org API-Schlüsseln ab dem 17. August von 365 Tagen auf 30 Tage zu reduzieren, wobei die Mastra-Kompromittierung und ein separater Angriff auf das NX Console npm-Paket als auslösende Ereignisse genannt wurden. Microsoft drängt Entwickler zudem auf sein Trusted Publishing-System, das im September 2025 eingeführt wurde und permanente API-Schlüssel durch temporäre OpenID Connect-Token ersetzt.helpnetsecurity
Der Bericht von CrowdStrike ergab, dass 87 Prozent der identifizierten Bedrohungen für Software-Register in der ersten Jahreshälfte 2026 npm-Pakete betrafen. Amazon bestätigte Ende Juli separat, dass Angriffe auf die Lieferkette, die mit nordkoreanischen Gruppen in Verbindung stehen, sowohl in Umfang als auch in Komplexität zugenommen haben.finance.yahoo+2
Der Vorfall unterstreicht eine Spannung im Kern des Entwicklergeschäfts von Microsoft: Das Unternehmen besitzt die Registerinfrastruktur, in der der Angriff stattfand, und verkauft gleichzeitig die Sicherheitswerkzeuge, die zu deren Erkennung entwickelt wurden. Microsoft Defender Antivirus, Defender for Endpoint und Defender XDR verfügen nun über Erkennungen für die Mastra-Nutzlast.microsoft
CrowdStrike, das für das erste Geschäftsquartal 2027 einen Umsatz von 1,39 Milliarden US-Dollar meldete, ein Anstieg von 26 Prozent gegenüber dem Vorjahr, wertete die Ergebnisse als Beweis dafür, dass KI-Entwicklungspipelines nun direkte Ziele für staatliche Akteure sind. "Gegner zielen auf vertrauenswürdige Benutzer und Werkzeuge über Identitätssysteme, Cloud-Umgebungen, SaaS-Anwendungen, KI-Dienste und Software-Lieferketten hinweg ab", so das Unternehmen in seinem Bericht.crowdstrike+2
Entwickler, die am oder nach dem 17. Juni 2026 ein @mastra-Paket installiert haben, wurden von mehreren Sicherheitsfirmen angewiesen, ihre Maschinen als kompromittiert zu betrachten und alle Anmeldedaten sofort zu rotieren.snyk+1