Microsoft liên kết cuộc tấn công chuỗi cung ứng npm vào Mastra AI với Sapphire Sleet của Triều Tiên

Microsoft liên kết việc xâm phạm npm với nhóm Triều Tiên
Microsoft đã quy trách nhiệm cho một cuộc tấn công chuỗi cung ứng gần đây nhằm vào hệ sinh thái gói Mastra AI cho Sapphire Sleet, một nhóm tin tặc Triều Tiên còn được theo dõi với tên BlueNoroff. Công ty cho biết chiến dịch này đã xâm phạm hơn 140 gói npm sau khi kẻ tấn công chiếm quyền một tài khoản maintainer và đẩy các bản cập nhật độc hại vào registry JavaScript được sử dụng rộng rãi.
Trong một cập nhật ngày 19 tháng 6, Microsoft cho biết họ có "mức độ tin cậy cao" rằng hoạt động này liên quan đến Sapphire Sleet, mô tả nhóm này là một tác nhân nhà nước Triều Tiên chủ yếu nhắm vào lĩnh vực tài chính.
Cuộc tấn công bắt đầu bằng việc chiếm quyền tài khoản maintainer npm "ehindero", tài khoản này có quyền xuất bản trên toàn bộ môi trường gói Mastra. Từ đó, kẻ tấn công chèn một phụ thuộc độc hại có tên "easy-day-js" vào hơn 140 gói trong phạm vi @mastra. Tên gọi này là một typosquat của thư viện hợp lệ dayjs, một mánh khóe phổ biến nhằm trà trộn vào phần mềm đáng tin cậy.
Chuỗi cài đặt độc hại tấn công thiết bị của nhà phát triển
Khi được cài đặt, phụ thuộc giả đã kích hoạt một hook sau khi cài đặt và thả phần mềm độc hại lên hệ thống của các nhà phát triển. Microsoft cho biết payload nhằm mục đích đánh cắp thông tin đăng nhập nhạy cảm, API keys, authentication tokens và ví tiền điện tử.
Công ty cho biết mã độc đã vô hiệu hóa việc xác thực chứng chỉ TLS, liên lạc với hạ tầng command-and-control do kẻ tấn công kiểm soát, tải xuống một payload giai đoạn hai và chạy nó như một tiến trình ẩn tách rời. Payload giai đoạn hai đó là một công cụ đánh cắp thông tin đa nền tảng được xây dựng để chạy trên Windows, Linux và macOS.
Microsoft cho biết implant thu thập chi tiết host, lịch sử trình duyệt, ứng dụng đã cài đặt và các tiến trình đang chạy. Nó cũng kiểm tra 166 tiện ích mở rộng ví tiền điện tử trên trình duyệt, bao gồm MetaMask, Phantom, Coinbase Wallet, Binance Wallet và TronLink.
Phương pháp duy trì tồn tại khác nhau theo hệ điều hành, với phần mềm độc hại sử dụng Windows Registry Run keys, macOS LaunchAgents và dịch vụ systemd trên Linux.
Microsoft cũng cho biết các hệ thống liên lạc với máy chủ của kẻ tấn công sau đó cho thấy hoạt động phù hợp với các chiến dịch trước đây của Sapphire Sleet, bao gồm một backdoor PowerShell, các cơ chế duy trì bổ sung, loại trừ Microsoft Defender và một dịch vụ Windows độc hại cấp quyền SYSTEM.
"Backdoor PowerShell, tradecraft và hạ tầng C2 đã được Sapphire Sleet sử dụng trong các chiến dịch trước đây," Microsoft cho biết.
Trước đây Sapphire Sleet đã được liên kết với việc đánh cắp tiền điện tử, tiện ích mở rộng trình duyệt độc hại, lời mời làm việc giả và các cuộc tấn công chuỗi cung ứng phần mềm nhằm mục đích đánh cắp thông tin đăng nhập và tài sản tiền điện tử.
Nguồn:
Đọc thêm tin tức công nghệ trên Doppler VPN Blog.