Iniuugnay ng Microsoft ang supply chain attack sa npm ng Mastra AI sa Sapphire Sleet ng Hilagang Korea

Iniuugnay ng Microsoft ang kompromiso sa npm sa grupong mula sa Hilagang Korea
Iniuugnay ng Microsoft ang kamakailang supply chain attack na tumarget sa ekosistema ng Mastra AI package sa Sapphire Sleet, isang grupong mula sa Hilagang Korea na sinusubaybayan din bilang BlueNoroff. Sinabi ng kumpanya na kinompromiso ng kampanya ang mahigit 140 npm package matapos maagaw ng mga umaatake ang isang maintainer account at mag-push ng malisyosong mga update papasok sa malawakang ginagamit na JavaScript registry.
Sa isang update noong Hunyo 19, sinabi ng Microsoft na may “mataas na kumpiyansa” sila na ang aktibidad ay konektado sa Sapphire Sleet, inilarawan ang grupo bilang isang estado-ng-Hilagang-Korea na pangunahing tumatarget sa sektor ng pananalapi.
Nagsimula ang pag-atake sa pagkakompromiso ng npm maintainer account na “ehindero,” na may publishing access sa buong Mastra package environment. Mula doon, ipinasok ng mga umaatake ang isang malisyosong dependency na tinawag na “easy-day-js” sa mahigit 140 package sa saklaw ng @mastra. Ang pangalan ay isang sinadya at maling pagkabaybay na kahawig ng lehitimong dayjs library — isang karaniwang panlilinlang upang magmukhang bahagi ng pinagkakatiwalaang software.
Nagdulot ng malisyosong install chain sa mga device ng developer
Pagka-install, pinatakbo ng pekeng dependency ang isang post-install hook na naglatag ng malware sa mga sistema ng mga developer. Sinabi ng Microsoft na ang payload ay may layuning nakawin ang mga sensitibong kredensyal, API keys, authentication tokens, at mga cryptocurrency wallet.
Ayon sa kumpanya, dinisable ng code ang beripikasyon ng TLS certificate, kumonekta sa isang command-and-control infrastructure na kontrolado ng umaatake, nag-download ng pangalawang yugto ng payload at pinatakbo ito bilang isang nakahiwalay na nakatagong proseso. Ang pangalawang yugto ng payload ay isang maraming-platform na nagnagnakaw ng impormasyon na idinisenyo upang tumakbo sa Windows, Linux at macOS.
Sinabi ng Microsoft na kinolekta ng implant ang mga detalye ng host, kasaysayan ng browser, mga naka-install na aplikasyon at mga tumatakbong proseso. Tiningnan din nito ang 166 browser extension na wallet ng cryptocurrency, kabilang ang MetaMask, Phantom, Coinbase Wallet, Binance Wallet at TronLink.
Nag-iba-iba ang mga pamamaraan ng pagpapatagal ayon sa operating system, kung saan ginamit ng malware ang Windows Registry Run keys, macOS LaunchAgents at Linux systemd services.
Idinagdag din ng Microsoft na ang mga sistema na kumonekta sa mga server ng umaatake ay kalaunan ay nagpakita ng aktibidad na tumutugma sa mga naunang operasyon ng Sapphire Sleet, kabilang ang isang PowerShell backdoor, karagdagang mekanismo ng pagpapatagal, mga pagbubukod sa Microsoft Defender at isang malisyosong Windows service na nagbigay ng SYSTEM privileges.
"Ginamit na ng Sapphire Sleet sa iba pang mga naunang kampanya ang PowerShell backdoor, ang tradecraft, at ang C2 infrastructure," ayon sa Microsoft.
Dating iniuugnay ang Sapphire Sleet sa pagnanakaw ng cryptocurrency, malisyosong browser extension, pekeng alok sa trabaho at mga software supply chain attack na dinisenyo upang magnakaw ng mga kredensyal at crypto assets.
Mga Pinagmulan:
Magbasa ng higit pang balitang teknolohiya sa Doppler VPN Blog.