Microsoft, Mastra AI npm tedarik zinciri saldırısını Kuzey Kore'nin Sapphire Sleet grubuna bağlıyor

Microsoft, npm ihlalini Kuzey Koreli grupla ilişkilendiriyor
Microsoft, Mastra AI paket ekosistemini hedef alan yakın tarihli bir tedarik zinciri saldırısını Sapphire Sleet adlı Kuzey Koreli bir hacker grubuna (BlueNoroff olarak da izlenen) atfetti. Şirket, kampanyanın bir bakımcı hesabının ele geçirilmesinin ardından yaygın kullanılan JavaScript kaydına kötü niyetli güncellemeler itildiğini ve bunun sonucunda 140'tan fazla npm paketinin ele geçirildiğini söyledi.
19 Haziran güncellemesinde Microsoft, faaliyetin Sapphire Sleet ile ilişkilendirildiği konusunda “yüksek güvene” sahip olduğunu belirtti ve grubu öncelikle finans sektörünü hedef alan bir Kuzey Kore devlet aktörü olarak tanımladı.
Saldırı, Mastra paket ortamı genelinde yayınlama erişimine sahip olan "ehindero" adlı npm bakımcı hesabının ele geçirilmesiyle başladı. Saldırganlar buradan @mastra kapsamındaki 140'tan fazla pakete "easy-day-js" adında kötü niyetli bir bağımlılık eklediler. Bu isim, meşru dayjs kütüphanesinin yazımını taklit eden bir typosquat örneğiydi; amaç güvenilen yazılımlarla karışmaktı.
Kötü amaçlı yükleme zinciri geliştiricilerin makinelerini vurdu
Sahte bağımlılık kurulduktan sonra, yükleme sonrası tetikleyici çalıştırılarak geliştiricilerin sistemlerine kötü amaçlı yazılım bırakıldı. Microsoft, payload'un hassas kimlik bilgilerini, API anahtarlarını, kimlik doğrulama belirteçlerini ve kripto para cüzdanlarını çalmayı hedeflediğini söyledi.
Şirket, kodun TLS sertifika doğrulamasını devre dışı bıraktığını, saldırgan kontrolündeki komuta ve kontrol altyapısına bağlandığını, ikinci aşama bir payload indirdiğini ve bunu arka planda gizli bir süreç olarak çalıştırdığını belirtti. Bu ikinci aşama payload, Windows, Linux ve macOS üzerinde çalışacak şekilde tasarlanmış çok platformlu bir bilgi hırsızıydı.
Microsoft, implantın host bilgilerini, tarayıcı geçmişini, yüklü uygulamaları ve çalışan süreçleri topladığını söyledi. Ayrıca MetaMask, Phantom, Coinbase Wallet, Binance Wallet ve TronLink dahil olmak üzere 166 kripto para cüzdanı tarayıcı uzantısını kontrol etti.
Kalıcılık yöntemleri işletim sistemine göre değişti; kötü amaçlı yazılım Windows için Kayıt Defteri Run anahtarlarını, macOS için LaunchAgents'ı ve Linux için systemd servislerini kullandı.
Microsoft ayrıca, saldırganların sunucularıyla iletişime geçen sistemlerin daha sonra Sapphire Sleet'in önceki operasyonlarıyla uyumlu faaliyetler gösterdiğini; bunlar arasında bir PowerShell arka kapısı, ek kalıcılık mekanizmaları, Microsoft Defender hariç tutmaları ve SYSTEM ayrıcalıkları veren kötü amaçlı bir Windows hizmetinin bulunduğunu bildirdi.
“PowerShell arka kapısı, taktikler ve C2 altyapısı Sapphire Sleet tarafından önceki kampanyalarda da kullanıldı.”
Sapphire Sleet daha önce kripto para hırsızlığı, kötü amaçlı tarayıcı uzantıları, sahte iş teklifleri ve kimlik bilgileri ile kripto varlıklarını çalmaya yönelik yazılım tedarik zinciri saldırılarıyla ilişkilendirilmişti.
Kaynaklar:
Daha fazla teknoloji haberini Doppler VPN Blog üzerinden okuyun.