Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

helpnetsecurity+1cybersecuritydive+1snyk+1Norðurkóreskur tölvuþrjótahópur komst yfir meira en 130 pakka innan Mastra AI-rammans á npm, hugbúnaðarskrá fyrir JavaScript sem Microsoft á í gegnum GitHub, í því sem öryggisfyrirtæki kalla eina stærstu aðfangakeðjuárás á opinn hugbúnað árið 2026.
CrowdStrike Holdings benti á hópinn, sem er þekktur sem Stardust Chollima, fyrir að hafa komið fyrir skaðlegum kóða í 131 traustum Mastra AI-pökkum, samkvæmt skýrslu fyrirtækisins frá 3. ágúst. Rannsókn Microsoft, sem birt var 17. júní, rekja árásina til hóps sem þeir kalla Sapphire Sleet og greindu meira en 140 sýkta pakka.microsoft+3
Árásarmennirnir notuðu stolnar aðgangsupplýsingar til að endurútgefa alla @mastra npm-skrána og bættu við áður óþekktum kóða sem hét "easy-day-js" sem keyrði við uppsetningu. Skaðlegi kóðinn slökkti á öryggisvörnum, tengdist netþjónum árásarmanna og dreifði spilliforritum sem beindust að rafmyntaveskjum eins og MetaMask, Phantom og Coinbase Wallet. Öryggisfyrirtækið Snyk greindi frá því að sýktu pakkarnir hafi verið settir inn á innan við 30 mínútum.linkedin+2
Árásin hefur orðið til þess að Microsoft hertir öryggi í forritaraumhverfi sínu. Þann 4. ágúst tilkynnti fyrirtækið að það myndi stytta líftíma NuGet.org API-lykla úr 365 dögum í 30 daga frá og með 17. ágúst, með vísan til Mastra-árásarinnar og annarrar árásar á NX Console npm-pakkann. Microsoft hvetur forritara einnig til að nota Trusted Publishing-kerfið, sem kynnt var í september 2025, sem kemur í stað varanlegra API-lykla með tímabundnum OpenID Connect-táknlyklum.helpnetsecurity
Skýrsla CrowdStrike leiddi í ljós að 87 prósent af auðkenndum ógnum í hugbúnaðarskrám á fyrri helmingi ársins 2026 tengdust npm-pökkum. Amazon staðfesti í lok júlí að aðfangakeðjuárásir tengdar norðurkóreskum hópum hefðu aukist bæði í umfangi og flækjustigi.finance.yahoo+2
Atvikið undirstrikar spennu í forritaraviðskiptum Microsoft: fyrirtækið á innviðina þar sem árásin átti sér stað og selur jafnframt öryggisverkfærin sem eiga að greina hana. Microsoft Defender Antivirus, Defender for Endpoint og Defender XDR greina nú Mastra-spillikóðann.microsoft
CrowdStrike, sem skilaði 1,39 milljarða dollara tekjum á fyrsta ársfjórðungi 2027, sem er 26 prósent aukning milli ára, benti á að niðurstöðurnar sýni að gervigreindarferlar séu nú beinar skotmark ríkisstyrktra aðila. "Andstæðingar miða á trausta notendur og verkfæri í gegnum auðkenningarkerfi, skýjaumhverfi, SaaS-forrit, gervigreindarþjónustur og hugbúnaðaraðfangakeðjur," sagði fyrirtækið í skýrslu sinni.crowdstrike+2
Forriturum sem settu upp einhvern @mastra pakka þann 17. júní 2026 eða síðar er ráðlagt af mörgum öryggisfyrirtækjum að líta á tölvur sínar sem sýktar og endurnýja öll skilríki tafarlaust.snyk+1