Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

helpnetsecurity+1cybersecuritydive+1snyk+1Μια ομάδα χάκερ που συνδέεται με τη Βόρεια Κορέα παραβίασε περισσότερα από 130 πακέτα εντός του πλαισίου Mastra AI στο npm, το μητρώο πακέτων JavaScript που ανήκει στη Microsoft μέσω του GitHub, σε αυτό που πολλές εταιρείες ασφαλείας χαρακτήρισαν ως μία από τις μεγαλύτερες επιθέσεις στην εφοδιαστική αλυσίδα λογισμικού ανοιχτού κώδικα για το 2026.
Η CrowdStrike Holdings ταυτοποίησε την ομάδα, γνωστή ως Stardust Chollima, ως υπεύθυνη για την εισαγωγή κακόβουλης εξάρτησης σε 131 έμπιστα πακέτα του πλαισίου Mastra AI, σύμφωνα με την Έκθεση για το Κυνήγι Απειλών του 2026 που δημοσιεύθηκε στις 3 Αυγούστου. Η έρευνα της ίδιας της Microsoft, που δημοσιεύθηκε στις 17 Ιουνίου, απέδωσε την επίθεση σε μια ομάδα που ονομάζει Sapphire Sleet και εντόπισε περισσότερα από 140 επηρεαζόμενα πακέτα.microsoft+3
Οι επιτιθέμενοι χρησιμοποίησαν κλεμμένα διαπιστευτήρια συντηρητών για να δημοσιεύσουν ξανά ολόκληρο το εύρος @mastra του npm, προσθέτοντας μια προηγουμένως άγνωστη εξάρτηση με το όνομα "easy-day-js" η οποία εκτελούνταν κατά την εγκατάσταση. Ο κακόβουλος κώδικας απενεργοποιούσε τους ελέγχους ασφαλείας, συνδεόταν με διακομιστές που ελέγχονταν από τους επιτιθέμενους και διένειμε κακόβουλο λογισμικό που στόχευε πορτοφόλια κρυπτονομισμάτων, συμπεριλαμβανομένων των MetaMask, Phantom και Coinbase Wallet. Η εταιρεία ασφαλείας Snyk ανέφερε ότι τα παραβιασμένα πακέτα προωθήθηκαν σε λιγότερο από 30 λεπτά.linkedin+2
Η παραβίαση ώθησε τη Microsoft να ενισχύσει την ασφάλεια σε ολόκληρο το οικοσύστημα προγραμματιστών της. Στις 4 Αυγούστου, η εταιρεία ανακοίνωσε ότι θα μειώσει τη διάρκεια ζωής των κλειδιών API του NuGet.org από 365 ημέρες σε 30 ημέρες, ξεκινώντας από τις 17 Αυγούστου, επικαλούμενη την παραβίαση του Mastra και μια ξεχωριστή επίθεση στο πακέτο npm NX Console ως περιστατικά που οδήγησαν στην απόφαση. Η Microsoft προωθεί επίσης τους προγραμματιστές προς το σύστημα Trusted Publishing, που εισήχθη τον Σεπτέμβριο του 2025, το οποίο αντικαθιστά τα μόνιμα κλειδιά API με προσωρινά διακριτικά OpenID Connect.helpnetsecurity
Η έκθεση της CrowdStrike διαπίστωσε ότι το 87 τοις εκατό των εντοπισμένων απειλών σε μητρώα λογισμικού κατά το πρώτο εξάμηνο του 2026 αφορούσε πακέτα npm. Η Amazon επιβεβαίωσε ξεχωριστά στα τέλη Ιουλίου ότι οι επιθέσεις στην εφοδιαστική αλυσίδα που συνδέονται με βορειοκορεατικές ομάδες έχουν αυξηθεί τόσο σε όγκο όσο και σε πολυπλοκότητα.finance.yahoo+2
Το περιστατικό υπογραμμίζει μια ένταση στον πυρήνα των δραστηριοτήτων της Microsoft στον τομέα των προγραμματιστών: η εταιρεία κατέχει την υποδομή του μητρώου όπου συνέβη η επίθεση και ταυτόχρονα πουλάει τα εργαλεία ασφαλείας που έχουν σχεδιαστεί για τον εντοπισμό της. Το Microsoft Defender Antivirus, το Defender for Endpoint και το Defender XDR διαθέτουν πλέον ανιχνεύσεις για το ωφέλιμο φορτίο του Mastra.microsoft
Η CrowdStrike, η οποία ανέφερε έσοδα 1,39 δισεκατομμυρίων δολαρίων για το πρώτο οικονομικό τρίμηνο του 2027, αυξημένα κατά 26 τοις εκατό σε ετήσια βάση, παρουσίασε τα ευρήματα ως απόδειξη ότι οι αγωγοί ανάπτυξης τεχνητής νοημοσύνης αποτελούν πλέον άμεσους στόχους για κρατικούς φορείς. "Οι αντίπαλοι στοχεύουν έμπιστους χρήστες και εργαλεία σε συστήματα ταυτότητας, περιβάλλοντα cloud, εφαρμογές SaaS, υπηρεσίες τεχνητής νοημοσύνης και εφοδιαστικές αλυσίδες λογισμικού", ανέφερε η εταιρεία στην έκθεσή της.crowdstrike+2
Οι προγραμματιστές που εγκατέστησαν οποιοδήποτε πακέτο @mastra από τις 17 Ιουνίου 2026 και μετά έχουν λάβει συμβουλές από πολλές εταιρείες ασφαλείας να θεωρήσουν τα μηχανήματά τους παραβιασμένα και να αλλάξουν άμεσα όλα τα διαπιστευτήριά τους.snyk+1