Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

helpnetsecurity+1cybersecuritydive+1snyk+1ჩრდილოეთ კორეასთან დაკავშირებულმა ჰაკერულმა ჯგუფმა კომპრომეტირება მოახდინა Mastra AI-ის 130-ზე მეტ პაკეტზე npm-ში, JavaScript პაკეტების რეესტრში, რომელიც Microsoft-ს GitHub-ის მეშვეობით ეკუთვნის. ეს მოვლენა უსაფრთხოების რამდენიმე ფირმამ 2026 წლის ერთ-ერთ ყველაზე მასშტაბურ ღია კოდის მიწოდების ჯაჭვის შეტევად შეაფასა.
CrowdStrike Holdings-მა დაადგინა, რომ ჯგუფმა, რომელიც ცნობილია როგორც Stardust Chollima, 131 სანდო Mastra AI პაკეტში მავნე დამოკიდებულება შეიყვანა, ნათქვამია კომპანიის 2026 წლის საფრთხეებზე ნადირობის ანგარიშში, რომელიც 3 აგვისტოს გამოქვეყნდა. Microsoft-ის საკუთარმა გამოძიებამ, რომელიც 17 ივნისს გამოქვეყნდა, შეტევა დაუკავშირა ჯგუფს, რომელსაც ის Sapphire Sleet-ს უწოდებს და 140-ზე მეტი დაზარალებული პაკეტი გამოავლინა.microsoft+3
თავდამსხმელებმა გამოიყენეს მოპარული ადმინისტრატორის სარწმუნო მონაცემები მთელი @mastra npm სკოპის ხელახლა გამოსაქვეყნებლად და დაამატეს მანამდე უცნობი დამოკიდებულება სახელად "easy-day-js", რომელიც ინსტალაციის დროს აქტიურდებოდა. მავნე კოდმა გამორთო უსაფრთხოების შემოწმებები, დაუკავშირდა თავდამსხმელების მიერ კონტროლირებად სერვერებს და გაავრცელა მავნე პროგრამა, რომელიც მიზნად ისახავდა კრიპტოვალუტის საფულეებს, მათ შორის MetaMask-ს, Phantom-სა და Coinbase Wallet-ს. უსაფრთხოების ფირმა Snyk-ის ცნობით, კომპრომეტირებული პაკეტები 30 წუთზე ნაკლებ დროში იქნა ატვირთული.linkedin+2
ამ დარღვევამ აიძულა Microsoft, გაემკაცრებინა უსაფრთხოება თავის დეველოპერულ ეკოსისტემაში. 4 აგვისტოს კომპანიამ განაცხადა, რომ 17 აგვისტოდან NuGet.org API გასაღებების მოქმედების ვადას 365 დღიდან 30 დღემდე შეამცირებს, რაც მიზეზად Mastra-ს კომპრომეტირებას და NX Console npm პაკეტზე ცალკე შეტევას ასახელებს. Microsoft ასევე უბიძგებს დეველოპერებს თავისი Trusted Publishing სისტემისკენ, რომელიც 2025 წლის სექტემბერში დაინერგა და მუდმივ API გასაღებებს დროებითი OpenID Connect ტოკენებით ანაცვლებს.helpnetsecurity
CrowdStrike-ის ანგარიშის თანახმად, 2026 წლის პირველ ნახევარში პროგრამული უზრუნველყოფის რეესტრზე განხორციელებული საფრთხეების 87 პროცენტი npm პაკეტებს უკავშირდებოდა. Amazon-მა ივლისის ბოლოს ცალკე დაადასტურა, რომ ჩრდილოკორეულ ჯგუფებთან დაკავშირებული მიწოდების ჯაჭვის შეტევები გაიზარდა როგორც მოცულობით, ისე დახვეწილობით.finance.yahoo+2
ინციდენტი ხაზს უსვამს დაძაბულობას Microsoft-ის დეველოპერული ბიზნესის გულში: კომპანია ფლობს რეესტრის ინფრასტრუქტურას, სადაც შეტევა მოხდა და ამავდროულად ყიდის უსაფრთხოების ინსტრუმენტებს, რომლებიც მისი აღმოჩენისთვისაა შექმნილი. Microsoft Defender Antivirus, Defender for Endpoint და Defender XDR ახლა უკვე შეიცავენ Mastra-ს მავნე კოდის აღმომჩენ ფუნქციებს.microsoft
CrowdStrike-მა, რომელმაც 2027 ფისკალური წლის პირველ კვარტალში 1.39 მილიარდი დოლარის შემოსავალი დააფიქსირა (წლიური ზრდა 26 პროცენტი), ეს დასკვნები წარმოადგინა როგორც მტკიცებულება იმისა, რომ AI განვითარების მილსადენები ახლა სახელმწიფო აქტორების პირდაპირი სამიზნეა. "მოწინააღმდეგეები მიზანში იღებენ სანდო მომხმარებლებსა და ინსტრუმენტებს იდენტობის სისტემებში, ღრუბლოვან გარემოებებში, SaaS აპლიკაციებში, AI სერვისებსა და პროგრამული უზრუნველყოფის მიწოდების ჯაჭვებში", – ნათქვამია კომპანიის ანგარიშში.crowdstrike+2
დეველოპერებს, რომლებმაც 2026 წლის 17 ივნისს ან მის შემდეგ დააინსტალირეს ნებისმიერი @mastra პაკეტი, უსაფრთხოების რამდენიმე ფირმა ურჩევს, თავიანთი მანქანები კომპრომეტირებულად ჩათვალონ და დაუყოვნებლივ შეცვალონ ყველა სარწმუნო მონაცემი.snyk+1