Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

helpnetsecurity+1cybersecuritydive+1snyk+1Հյուսիսային Կորեայի հետ կապված հաքերային խումբը վտանգել է ավելի քան 130 փաթեթ Mastra AI շրջանակում npm-ում՝ JavaScript փաթեթների ռեեստրում, որը պատկանում է Microsoft-ին GitHub-ի միջոցով, ինչը անվտանգության մի քանի ընկերություններ անվանել են 2026 թվականի ամենամեծ բաց կոդով մատակարարման շղթայի հարձակումներից մեկը:
CrowdStrike Holdings-ը նույնականացրել է խմբին, որը հետևվում է որպես Stardust Chollima, որպես 131 վստահելի Mastra AI շրջանակի փաթեթներում վնասակար կախվածություն ներարկած խումբ, ըստ ընկերության 2026 թվականի սպառնալիքների որոնման զեկույցի, որը հրապարակվել է օգոստոսի 3-ին: Microsoft-ի սեփական հետաքննությունը, որը հրապարակվել է հունիսի 17-ին, հարձակումը վերագրել է Sapphire Sleet կոչվող խմբին և բացահայտել ավելի քան 140 տուժած փաթեթ:microsoft+3
Հարձակվողները օգտագործել են գողացված պահպանողի հավատարմագրերը՝ ամբողջ @mastra npm շրջանակը վերահրապարակելու համար՝ ավելացնելով նախկինում անհայտ «easy-day-js» կոչվող կախվածությունը, որն աշխատում էր տեղադրման ժամանակ: Վնասակար կոդը անջատել է անվտանգության ստուգումները, միացել է հարձակվողների կողմից վերահսկվող սերվերներին և առաքել վնասակար ծրագրեր, որոնք ուղղված են կրիպտոարժույթի դրամապանակներին, ներառյալ MetaMask-ը, Phantom-ը և Coinbase Wallet-ը: Անվտանգության Snyk ընկերությունը հայտնել է, որ վտանգված փաթեթները տեղադրվել են 30 րոպեից պակաս ժամանակում:linkedin+2
Խախտումը դրդել է Microsoft-ին խստացնել անվտանգությունը իր մշակողների էկոհամակարգում: Օգոստոսի 4-ին ընկերությունը հայտարարեց, որ կկրճատի NuGet.org API բանալիների գործողության ժամկետը 365 օրից մինչև 30 օր՝ սկսած օգոստոսի 17-ից՝ որպես դրդապատճառ նշելով Mastra-ի վտանգումը և NX Console npm փաթեթի վրա առանձին հարձակումը: Microsoft-ը նաև մշակողներին ուղղորդում է դեպի իր Trusted Publishing համակարգը, որը ներկայացվել է 2025 թվականի սեպտեմբերին, որը մշտական API բանալիները փոխարինում է ժամանակավոր OpenID Connect նշաններով:helpnetsecurity
CrowdStrike-ի զեկույցը պարզել է, որ 2026 թվականի առաջին կիսամյակում ծրագրային ապահովման ռեեստրի սպառնալիքների 87 տոկոսը ներառում էր npm փաթեթներ: Amazon-ը հուլիսի վերջին առանձին հաստատեց, որ հյուսիսկորեական խմբերի հետ կապված մատակարարման շղթայի հարձակումները աճել են ինչպես ծավալով, այնպես էլ բարդությամբ:finance.yahoo+2
Միջադեպը ընդգծում է Microsoft-ի մշակողների բիզնեսի հիմքում ընկած լարվածությունը. ընկերությունը տիրապետում է ռեեստրի ենթակառուցվածքին, որտեղ տեղի է ունեցել հարձակումը, և միաժամանակ վաճառում է անվտանգության գործիքներ, որոնք նախատեսված են այն հայտնաբերելու համար: Microsoft Defender Antivirus-ը, Defender for Endpoint-ը և Defender XDR-ը այժմ ունեն Mastra-ի վնասակար ծանրաբեռնվածության հայտնաբերման հնարավորություններ:microsoft
CrowdStrike-ը, որը 2027 ֆինանսական տարվա առաջին եռամսյակում հայտնել է 1.39 միլիարդ դոլարի եկամուտ՝ տարեկան 26 տոկոս աճով, բացահայտումները ներկայացրել է որպես ապացույց այն բանի, որ AI մշակման խողովակաշարերն այժմ պետական դերակատարների ուղղակի թիրախներն են: «Հակառակորդները թիրախավորում են վստահելի օգտատերերին և գործիքներին ինքնության համակարգերում, ամպային միջավայրերում, SaaS հավելվածներում, AI ծառայություններում, ծրագրային ապահովման մատակարարման շղթաներում», — ասվում է ընկերության զեկույցում:crowdstrike+2
Մշակողներին, ովքեր տեղադրել են ցանկացած @mastra փաթեթ 2026 թվականի հունիսի 17-ին կամ դրանից հետո, անվտանգության մի քանի ընկերություններ խորհուրդ են տվել իրենց մեքենաները համարել վտանգված և անհապաղ փոխել բոլոր հավատարմագրերը:snyk+1