Microsoft ने Mastra AI के npm सप्लाई चेन हमले को उत्तर कोरिया के Sapphire Sleet से जोड़ा

Microsoft ने npm समझौते को उत्तर कोरियाई समूह से जोड़ा
Microsoft ने हालिया सप्लाई चेन हमले का श्रेय Mastra AI पैकेज इकोसिस्टम को निशाना बनाने वाले अभियान को Sapphire Sleet को दिया है, जो एक उत्तर कोरियाई हैकिंग समूह है और जिसे BlueNoroff के नाम से भी ट्रैक किया जाता है। कंपनी ने कहा कि इस अभियान ने एक मेंटेनर अकाउंट को हाईजैक करने और व्यापक रूप से उपयोग किए जाने वाले JavaScript रजिस्ट्री में मैलिशियस अपडेट पुश करने के बाद 140 से अधिक npm पैकेजों का समझौता किया।
19 जून के एक अपडेट में, Microsoft ने कहा कि उसे इस गतिविधि के Sapphire Sleet से जुड़ी होने पर “उच्च विश्वास” है, और इस समूह का वर्णन एक उत्तर कोरियाई राज्य-समर्थित अभिनेता के रूप में किया जो प्राथमिक रूप से वित्तीय क्षेत्र को निशाना बनाता है।
हमला npm मेंटेनर अकाउंट “ehindero” के समझौते के साथ शुरू हुआ, जिसके पास Mastra पैकेज वातावरण पर पब्लिश करने की पहुंच थी। वहां से, हमलावरों ने @mastra स्कोप के 140 से अधिक पैकेजों में “easy-day-js” नामक एक मैलिशियस डिपेंडेंसी डाली। यह नाम प्रामाणिक dayjs लाइब्रेरी का एक टाइपोसक्वाट था — एक आम चाल जिससे मैलिशियस सॉफ़्टवेयर भरोसेमंद सॉफ़्टवेयर में घुल-मिल सके।
मैलिशियस इंस्टॉल चेन ने डेवलपर्स के डिवाइसों को प्रभावित किया
एक बार इंस्टॉल होने पर, नकली डिपेंडेंसी ने एक पोस्ट-इंस्टॉल हुक ट्रिगर किया जिसने डेवलपर्स के सिस्टम पर मैलवेयर ड्रॉप कर दिया। Microsoft ने बताया कि पेलोड का लक्ष्य संवेदनशील क्रेडेंशियल्स, API कीज़, ऑथेंटिकेशन टोकन और क्रिप्टोकरेंसी वॉलेट्स चुराना था।
कंपनी ने कहा कि कोड ने TLS सर्टिफिकेट वेरिफिकेशन को डिसेबल कर दिया, हमलावर-नियंत्रित कमांड-एंड-कंट्रोल इन्फ्रास्ट्रक्चर से संपर्क किया, सेकंड-स्टेज पेलोड डाउनलोड किया और उसे एक डिटैच्ड हिडन प्रोसेस के रूप में चलाया। वह सेकंड-स्टेज पेलोड Windows, Linux और macOS पर चलने के लिए बनाए गए एक क्रॉस-प्लेटफ़ॉर्म इंफॉर्मेशन स्टीलर था।
Microsoft के अनुसार इम्प्लांट ने होस्ट डिटेल्स, ब्राउज़र हिस्ट्री, इंस्टॉल्ड एप्लिकेशन्स और चल रहे प्रोसेस इकट्ठा किए। इसने 166 क्रिप्टोकरेंसी वॉलेट ब्राउज़र एक्सटेंशनों की भी जाँच की, जिनमें MetaMask, Phantom, Coinbase Wallet, Binance Wallet और TronLink शामिल थे।
पर्सिस्टेंस के तरीके ऑपरेटिंग सिस्टम के अनुसार भिन्न थे, जिसमें मैलवेयर ने Windows Registry Run कीज़, macOS LaunchAgents और Linux systemd सर्विसेज का उपयोग किया।
Microsoft ने यह भी कहा कि जिन सिस्टमों ने हमलावरों के सर्वरों से संपर्क किया था, बाद में उनमें Sapphire Sleet की पिछली ऑपरेशनों के अनुरूप गतिविधि दिखी, जिनमें एक PowerShell बैकडोर, अतिरिक्त पर्सिस्टेंस मैकेनिज्म, Microsoft Defender को छोड़ने के नियम और एक मैलिशियस Windows सर्विस शामिल थी जिसने सिस्टम विशेषाधिकार दिए।
"PowerShell बैकडोर, ट्रेडक्राफ्ट, और C2 इन्फ्रास्ट्रक्चर का उपयोग Sapphire Sleet ने अन्य, पूर्व अभियानों में भी किया है," Microsoft ने कहा।
Sapphire Sleet को पहले क्रिप्टोकरेंसी चोरी, मैलिशियस ब्राउज़र एक्सटेंशन्स, नकली नौकरी के ऑफर और क्रेडेंशियल्स तथा क्रिप्टो एसेट्स चुराने के लिए डिज़ाइन किए गए सॉफ्टवेयर सप्लाई चेन हमलों से जोड़ा गया है।
स्रोत:
अधिक टेक खबरें पढ़ें Doppler VPN Blog.