מיקרוסופט מקשרת את מתקפת שרשרת האספקה על Mastra AI ב-npm לסאפייר סליט של צפון קוריאה

מיקרוסופט מקשרת את פיצוח ה-npm לקבוצת צפון קוריאה
מיקרוסופט יוחסת מתקפת שרשרת אספקה עדכנית שפגעה ב-ecosystem של חבילות Mastra AI לקבוצת סאפייר סליט, קבוצת סייבר מצפון קוריאה שידועה גם כ-BlueNoroff. החברה מסרה כי הקמפיין פיצח יותר מ-140 חבילות ב-npm לאחר שהמתקיפים השתלטו על חשבון מתחזק ודחפו עדכונים זדוניים לרג'יסטרי ה-JavaScript הנרחב.
בעדכון מיום 19 ביוני, מיקרוסופט הצהירה כי יש לה "ביטחון גבוה" שהפעילות קשורה לסאפייר סליט, ותיארה את הקבוצה כמדינתית מצפון קוריאה שמתמקדת בעיקר במגזר הפיננסי.
המתקפה החלה עם השתלטות על חשבון המתחזק "ehindero", שהיה בעל גישת פרסום בסביבת החבילות של @mastra. משם, המתקיפים הזריקו תלויות זדוניות בשם "easy-day-js" ליותר מ-140 חבילות בתחום @mastra. השם היה טייפוסקוואט על הספריה הלגיטימית dayjs, טריק נפוץ שמטרתו להיטמע בתוכנה מהימנה.
שרשרת התקנה זדונית פגעה במכשירי המפתחים
כאשר הותקנה, התלוית המזוייפת הפעילה hook לאחר התקנה שהוריד תוכנה זדונית למערכות המפתחים. מיקרוסופט אמרה שהמטען הוסב לגניבת אישורי גישה רגישים, מפתחות API, אסימוני אימות וארנקי קריפטו.
החברה ציינה שהקוד השבית אימות תעודות TLS, התחבר לתשתית command-and-control שבשליטת המתקיפים, הוריד מטען שלב-שני והריץ אותו כתהליך מוסתר ומנותק. מטען השלב השני היה גנב מידע חוצה-פלטפורמות שנבנה כדי לפעול על Windows, Linux ו-macOS.
מיקרוסופט דיווחה שההשתלה אספה פרטי מארח, היסטוריית דפדפן, יישומים מותקנים ותהליכים רצי��מים. היא גם בדקה עבור 166 הרחבות דפדפן של ארנקי קריפטו, כולל MetaMask, Phantom, Coinbase Wallet, Binance Wallet ו-TronLink.
שיטות השמירה על קיום (persistence) השתנו לפי מערכת הפעלה, כאשר התוכנה הזדונית השתמשה במפתחות Run ברישום של Windows, ב-LaunchAgents ב-macOS ובשירותי systemd בלינוקס.
מיקרוסופט הוסיפה כי מערכות שפנו לשרתים של המתקיפים הראו אחר כך פעילות התואמת לפעולות קודמות של סאפייר סליט, כולל backdoor של PowerShell, מנגנוני קיום נוספים, החרגות ב-Microsoft Defender ושירות Windows זדוני שנתן הרשאות SYSTEM.
"ה-backdoor של PowerShell, הטקטיקות ותשתיות ה-C2 שימשו את סאפייר סליט בקמפיינים קודמים," אמרה מיקרוסופט.
סאפייר סליט נקשרה בעבר לגניבת קריפטו, הרחבות דפדפן זדוניות, הצעות עבודה מזוייפות ומתקפות על שרשרת האספקה של תוכנה שנועדו לגנוב אישורים ונכסי קריפטו.
מקורות:
קראו עוד חדשות טכנולוגיה ב-Doppler VPN Blog.