Microsoft связывает атаку цепочки поставок npm на Mastra AI с северокорейской группой Sapphire Sleet

Microsoft связывает компрометацию npm с северокорейской группой
Microsoft приписывает недавнюю атаку цепочки поставок, направленную на пакетную экосистему Mastra AI, группе Sapphire Sleet — северокорейской хакерской группировке, также отслеживаемой как BlueNoroff. Компания сообщила, что в рамках кампании было скомпрометировано более 140 пакетов npm после того, как злоумышленники захватили аккаунт мейнтейнера и выпустили злонамеренные обновления в широко используемый реестр JavaScript.
В обновлении от 19 июня Microsoft заявила о «высокой уверенности» в связях этой активности с Sapphire Sleet, описывая группу как государственный актор Северной Кореи, который в основном нацелен на финансовый сектор.
Атака началась с компрометации аккаунта мейнтейнера «ehindero», который имел права публикации в среде пакетов Mastra. Оттуда злоумышленники вставили вредоносную зависимость под названием «easy-day-js» в более чем 140 пакетов в скоупе @mastra. Название было опечаточной подстановкой (typosquat) для легитимной библиотеки dayjs — распространённый приём, призванный слиться с доверенным ПО.
Зловредная цепочка установки поразила устройства разработчиков
После установки поддельная зависимость запускала post-install хук, который развертывал вредоносное ПО на системах разработчиков. Microsoft сообщила, что полезная нагрузка была направлена на кражу чувствительных учётных данных, API-ключей, токенов аутентификации и криптокошельков.
По данным компании, код отключал проверку TLS-сертификатов, связывался с инфраструктурой командно‑контрольных серверов, загружал payload второго этапа и запускал его как отделённый скрытый процесс. Этот payload второго этапа был кроссплатформенным сборщиком информации, рассчитанным на работу в средах Windows, Linux и macOS.
Microsoft сообщила, что имплант собирал сведения о хосте, историю браузера, установленные приложения и запущенные процессы. Он также проверял наличие 166 расширений для криптовалютных кошельков в браузере, включая MetaMask, Phantom, Coinbase Wallet, Binance Wallet и TronLink.
Методы сохранения присутствия различались в зависимости от операционной системы: вредонос использовал ключи Run в реестре Windows, LaunchAgents на macOS и systemd‑сервисы в Linux.
Microsoft также отметила, что системы, связывавшиеся с серверами злоумышленников, позже демонстрировали активность, совпадающую с предыдущими операциями Sapphire Sleet, включая PowerShell-бэкдор, дополнительные механизмы сохранения присутствия, исключения в Microsoft Defender и вредоносную службу Windows, предоставлявшую привилегии SYSTEM.
«PowerShell-бэкдор, приёмы и инфраструктура C2 использовались Sapphire Sleet в других, ранних кампаниях», — заявил Microsoft.
Ранее Sapphire Sleet связывали с кражами криптовалют, вредоносными расширениями браузеров, фальшивыми предложениями о работе и атаками на цепочки поставок программного обеспечения, направленными на кражу учётных данных и криптоактивов.
Источники:
Читайте больше технических новостей на Doppler VPN Blog.