Microsoft vincula el ataque a la cadena de suministro npm de Mastra AI con Sapphire Sleet de Corea del Norte

Microsoft ties npm compromise to North Korean group
Microsoft ha atribuido un reciente ataque a la cadena de suministro que apuntó al ecosistema de paquetes Mastra AI a Sapphire Sleet, un grupo de hackers de Corea del Norte también rastreado como BlueNorOff. La compañía dijo que la campaña comprometió más de 140 paquetes npm después de que los atacantes secuestraran una cuenta de mantenedor y enviaran actualizaciones maliciosas al ampliamente usado registro de JavaScript.
En una actualización del 19 de junio, Microsoft dijo tener “alta confianza” en que la actividad estaba vinculada a Sapphire Sleet, describiendo al grupo como un actor estatal norcoreano que se dirige principalmente al sector financiero.
El ataque comenzó con la compromisión de la cuenta de mantenedor de npm “ehindero”, que tenía acceso de publicación en todo el entorno de paquetes Mastra. Desde allí, los atacantes insertaron una dependencia maliciosa llamada “easy-day-js” en más de 140 paquetes en el scope @mastra. El nombre era un typosquat de la librería legítima dayjs, un truco común pensado para mezclarse con software de confianza.
Malicious install chain hit developers’ devices
Una vez instalada, la dependencia falsa activó un gancho de post-instalación que dejó malware en los sistemas de los desarrolladores. Microsoft dijo que la carga útil tenía como objetivo robar credenciales sensibles, claves de API, tokens de autenticación y carteras de criptomonedas.
La compañía indicó que el código deshabilitó la verificación de certificados TLS, se comunicó con infraestructura de comando y control controlada por los atacantes, descargó una carga útil de segunda etapa y la ejecutó como un proceso oculto y separado. Esa carga útil de segunda etapa era un ladrón de información multiplataforma diseñado para ejecutarse en Windows, Linux y macOS.
Microsoft dijo que el implante recopiló detalles del host, el historial del navegador, aplicaciones instaladas y procesos en ejecución. También comprobó la presencia de 166 extensiones de navegador relacionadas con carteras de criptomonedas, incluyendo MetaMask, Phantom, Coinbase Wallet, Binance Wallet y TronLink.
Los métodos de persistencia variaron según el sistema operativo, con el malware utilizando claves Run del Registro en Windows, LaunchAgents en macOS y servicios systemd en Linux.
Microsoft también informó que los sistemas que contactaron los servidores de los atacantes mostraron posteriormente actividad coherente con operaciones previas de Sapphire Sleet, incluyendo un backdoor de PowerShell, mecanismos adicionales de persistencia, exclusiones en Microsoft Defender y un servicio malicioso de Windows que otorgaba privilegios SYSTEM.
“El backdoor de PowerShell, la técnica operativa y la infraestructura C2 han sido usadas por Sapphire Sleet en otras campañas anteriores”, dijo Microsoft.
Sapphire Sleet ha sido previamente asociada con robos de criptomonedas, extensiones de navegador maliciosas, ofertas de trabajo falsas y ataques a la cadena de suministro de software diseñados para robar credenciales y activos cripto.
Sources:
Lee más noticias tecnológicas en el Doppler VPN Blog.