微软将 Mastra AI 的 npm 供应链攻击归因于朝鲜团体蓝宝石霰

微软将 npm 泄露事件与朝鲜团体联系起来
微软已将针对马斯特拉人工智能(Mastra AI)包生态系统的最近一次供应链攻击归因于蓝宝石霰,这是一个由朝鲜发起的黑客组织,亦被追踪为蓝诺罗夫。公司表示,这次行动在攻击者劫持了一个维护者帐户并向广泛使用的 JavaScript 注册表推送恶意更新后,造成了超过 140 个 npm 包被入侵。
在 6 月 19 日的更新中,微软表示对该活动与蓝宝石霰有关“高度有信心”,并将该组织描述为主要针对金融行业的朝鲜国家行为体。
攻击始于对维护者帐户“ehindero”的入侵,该帐户在 Mastra 包环境中拥有发布权限。随后,攻击者在 @mastra 范围内的 140 多个包中插入了一个名为 “easy-day-js” 的恶意依赖。该名称是对合法 dayjs 库的拼写挪用(typosquat),是一种常见的伪装手法,旨在混淆并融入受信任的软件中。
恶意安装链影响开发者设备
一旦安装,该伪造依赖会触发 post-install 钩子,将恶意软件投放到开发者系统上。微软表示,载荷旨在窃取敏感凭证、API 密钥、身份验证令牌和加密货币钱包。
公司称,代码禁用了 TLS 证书验证,联系了由攻击者控制的指挥与控制(C2)基础设施,下载了第二阶段载荷并将其以分离的隐藏进程运行。第二阶段载荷是一个跨平台的信息窃取程序,设计用于在 Windows、Linux 和 macOS 上运行。
微软表示,该植入程序收集主机详细信息、浏览器历史、已安装应用和正在运行的进程。它还检查了 166 个加密货币钱包浏览器扩展,包括 MetaMask、Phantom、Coinbase Wallet、Binance Wallet 和 TronLink。
持久化方法因操作系统而异,恶意软件在 Windows 上使用注册表 Run 键、在 macOS 使用 LaunchAgents、在 Linux 使用 systemd 服务。
微软还表示,与攻击者服务器通信的系统随后呈现出与蓝宝石霰以往行动一致的活动,包括 PowerShell 后门、额外的持久化机制、微软 Defender 的排除项以及授予 SYSTEM 权限的恶意 Windows 服务。
“PowerShell 后门、作战手法和 C2 基础设施曾被蓝宝石霰在其他先前活动中使用,”微软说。
蓝宝石霰此前与加密货币盗窃、恶意浏览器扩展、虚假职位邀请以及旨在窃取凭证和加密资产的软件供应链攻击有关。
来源:
在 Doppler VPN Blog 阅读更多技术新闻。