Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

helpnetsecurity+1cybersecuritydive+1snyk+1En hackergrupp med kopplingar till Nordkorea har komprometterat över 130 paket inom Mastra AI-ramverket på npm, det JavaScript-paketregister som ägs av Microsoft via GitHub, i vad flera säkerhetsföretag kallar en av de största attackerna mot leveranskedjan för öppen källkod under 2026.
CrowdStrike Holdings identifierade gruppen, som spåras som Stardust Chollima, för att ha injicerat ett skadligt beroende i 131 betrodda Mastra AI-ramverkspaket, enligt företagets 2026 Threat Hunting Report som släpptes den 3 augusti. Microsofts egen utredning, publicerad den 17 juni, tillskrev attacken en grupp de kallar Sapphire Sleet och identifierade över 140 påverkade paket.microsoft+3
Angriparna använde stulna inloggningsuppgifter från underhållare för att publicera om hela @mastra npm-omfånget, och lade till ett tidigare okänt beroende kallat "easy-day-js" som kördes under installationen. Den skadliga koden inaktiverade säkerhetskontroller, anslöt till angriparstyrda servrar och levererade skadlig kod riktad mot kryptovaluta-plånböcker som MetaMask, Phantom och Coinbase Wallet. Säkerhetsföretaget Snyk rapporterade att de komprometterade paketen publicerades på under 30 minuter.linkedin+2
Intrånget har fått Microsoft att skärpa säkerheten i hela sitt utvecklarekosystem. Den 4 augusti meddelade företaget att de skulle minska livslängden för NuGet.org API-nycklar från 365 dagar till 30 dagar från och med den 17 augusti, med hänvisning till Mastra-kompromissen och en separat attack mot NX Console npm-paketet som utlösande händelser. Microsoft driver också utvecklare mot sitt Trusted Publishing-system, som introducerades i september 2025, vilket ersätter permanenta API-nycklar med tillfälliga OpenID Connect-tokens.helpnetsecurity
CrowdStrikes rapport visade att 87 procent av de identifierade hoten mot mjukvaruregister under första halvåret 2026 involverade npm-paket. Amazon bekräftade separat i slutet av juli att attacker mot leveranskedjan kopplade till nordkoreanska grupper hade ökat i både volym och sofistikering.finance.yahoo+2
Händelsen understryker en spänning i kärnan av Microsofts utvecklarverksamhet: företaget äger registerinfrastrukturen där attacken skedde och säljer samtidigt de säkerhetsverktyg som är utformade för att upptäcka den. Microsoft Defender Antivirus, Defender for Endpoint och Defender XDR har nu detekteringar för Mastra-nyttolasten.microsoft
CrowdStrike, som rapporterade en omsättning på 1,39 miljarder dollar för första kvartalet 2027, en ökning med 26 procent jämfört med föregående år, presenterade resultaten som bevis på att AI-utvecklingspipelines nu är direkta måltavlor för statsaktörer. "Motståndare riktar in sig på betrodda användare och verktyg över identitetssystem, molnmiljöer, SaaS-applikationer, AI-tjänster och mjukvaruleveranskedjor", uppgav företaget i sin rapport.crowdstrike+2
Utvecklare som installerade något @mastra-paket den 17 juni 2026 eller senare har blivit rådda av flera säkerhetsföretag att betrakta sina maskiner som komprometterade och omedelbart rotera alla inloggningsuppgifter.snyk+1