Microsoft attribue l'attaque de la chaîne d'approvisionnement npm de Mastra AI au groupe nord-coréen Sapphire Sleet

Microsoft relie le compromis npm à un groupe nord-coréen
Microsoft a attribué une récente attaque de la chaîne d'approvisionnement visant l'écosystème de paquets Mastra AI à Sapphire Sleet, un groupe nord-coréen de hackers également suivi sous le nom BlueNoroff. L'entreprise a indiqué que la campagne avait compromis plus de 140 paquets npm après que les attaquants ont détourné un compte de mainteneur et publié des mises à jour malveillantes dans le registre JavaScript largement utilisé.
Dans une mise à jour du 19 juin, Microsoft a déclaré avoir « une grande confiance » que l'activité était liée à Sapphire Sleet, décrivant le groupe comme un acteur étatique nord-coréen qui cible principalement le secteur financier.
L'attaque a commencé par le compromis du compte de mainteneur npm « ehindero », qui disposait d'un accès de publication dans tout l'environnement de paquets Mastra. À partir de là, les attaquants ont injecté une dépendance malveillante appelée « easy-day-js » dans plus de 140 paquets du scope @mastra. Le nom était un typosquat de la bibliothèque légitime dayjs, une astuce courante destinée à se fondre parmi des logiciels de confiance.
Une chaîne d'installation malveillante a affecté les appareils des développeurs
Une fois installée, la fausse dépendance déclenchait un hook post-installation qui déposait un malware sur les systèmes des développeurs. Microsoft a indiqué que la charge utile visait à voler des identifiants sensibles, des clés API, des jetons d'authentification et des portefeuilles de cryptomonnaies.
L'entreprise a précisé que le code désactivait la vérification des certificats TLS, contactait une infrastructure de commande-et-contrôle contrôlée par les attaquants, téléchargeait une charge utile de second stade et l'exécutait comme un processus détaché et caché. Cette charge utile de second stade était un voleur d'informations multiplateforme conçu pour fonctionner sur Windows, Linux et macOS.
Microsoft a indiqué que l'implant recueillait des informations sur l'hôte, l'historique du navigateur, les applications installées et les processus en cours d'exécution. Il vérifiait également la présence de 166 extensions de navigateur de portefeuilles de cryptomonnaies, y compris MetaMask, Phantom, Coinbase Wallet, Binance Wallet et TronLink.
Les méthodes de persistance variaient selon le système d'exploitation, le malware utilisant des clés Run du Registre Windows, des LaunchAgents sur macOS et des services systemd sur Linux.
Microsoft a aussi rapporté que les systèmes ayant contacté les serveurs des attaquants ont ensuite montré une activité cohérente avec les opérations antérieures de Sapphire Sleet, y compris une porte dérobée PowerShell, des mécanismes de persistance supplémentaires, des exclusions Microsoft Defender et un service Windows malveillant accordant des privilèges SYSTEM.
« The PowerShell backdoor, tradecraft, and C2 infrastructure have been used by Sapphire Sleet in other, prior campaigns, » a déclaré Microsoft.
Sapphire Sleet a déjà été associé à des vols de cryptomonnaies, des extensions de navigateur malveillantes, de fausses offres d'emploi et des attaques contre la chaîne d'approvisionnement logicielle visant à voler des identifiants et des actifs cryptographiques.
Sources :
Lisez plus d'actualités tech sur le Doppler VPN Blog.