Microsoft mengaitkan serangan rantaian bekalan npm Mastra AI dengan Sapphire Sleet dari Korea Utara

Microsoft mengaitkan kompromi npm dengan kumpulan Korea Utara
Microsoft menghubungkan serangan rantaian bekalan baru-baru ini yang menyasarkan ekosistem pakej Mastra AI kepada Sapphire Sleet, satu kumpulan penggodam Korea Utara yang juga dikesan sebagai BlueNoroff. Syarikat itu berkata kempen tersebut menjejaskan lebih daripada 140 pakej npm selepas penyerang mengambil alih akaun penyelenggara dan menolak kemas kini berniat jahat ke dalam registri JavaScript yang banyak digunakan.
Dalam kemas kini 19 Jun, Microsoft berkata ia mempunyai “keyakinan tinggi” bahawa aktiviti itu berkaitan dengan Sapphire Sleet, menggambarkan kumpulan itu sebagai ejen negara Korea Utara yang terutamanya menyasarkan sektor kewangan.
Serangan itu bermula dengan kompromi akaun penyelenggara npm “ehindero,” yang mempunyai akses penerbitan merentasi persekitaran pakej Mastra. Dari situ, penyerang menyisipkan pergantungan berniat jahat bernama “easy-day-js” ke dalam lebih daripada 140 pakej dalam skop @mastra. Nama itu adalah typosquat (penyamaran melalui ralat taip) bagi pustaka dayjs yang sah — satu helah biasa untuk menyamar sebagai perisian yang dipercayai.
Rantaian pemasangan berniat jahat menyerang peranti pembangun
Apabila dipasang, pergantungan palsu itu mencetuskan hook pasca-pemasangan yang menjatuhkan muatan berniat jahat ke dalam sistem pembangun. Microsoft berkata muatan itu bertujuan mencuri kelayakan sensitif, kunci API, token pengesahan dan dompet kriptowang.
Syarikat itu berkata kod tersebut mematikan pengesahan sijil TLS, menghubungi infrastruktur command-and-control yang dikawal oleh penyerang, memuat turun muatan peringkat kedua dan menjalankannya sebagai proses tersembunyi terpisah. Muatan peringkat kedua itu adalah pencuri maklumat rentas platform yang dibina untuk berjalan di Windows, Linux dan macOS.
Microsoft berkata implant itu mengumpul butiran hos, sejarah pelayar, aplikasi yang dipasang dan proses yang sedang berjalan. Ia juga memeriksa 166 sambungan pelayar dompet kriptowang, termasuk MetaMask, Phantom, Coinbase Wallet, Binance Wallet dan TronLink.
Kaedah kekal (persistence) berbeza mengikut sistem pengendalian, dengan perisian hasad menggunakan kekunci Run dalam Windows Registry, LaunchAgents pada macOS dan perkhidmatan systemd pada Linux.
Microsoft turut berkata sistem yang menghubungi pelayan penyerang kemudian menunjukkan aktiviti selaras dengan operasi terdahulu Sapphire Sleet, termasuk backdoor PowerShell, mekanisme kekal tambahan, pengecualian Microsoft Defender dan perkhidmatan Windows berniat jahat yang memberikan keistimewaan SYSTEM.
"Backdoor PowerShell, tradecraft, dan infrastruktur C2 telah digunakan oleh Sapphire Sleet dalam kempen-kempen sebelumnya," kata Microsoft.
Sapphire Sleet sebelum ini dikaitkan dengan kecurian kriptowang, sambungan pelayar berniat jahat, tawaran kerja palsu dan serangan rantaian bekalan perisian yang direka untuk mencuri kelayakan dan aset kripto.
Sumber:
Baca lebih banyak berita teknologi di Doppler VPN Blog.