Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Ein großer Angriff auf die Lieferkette hat bis zu 144 npm Pakete unter dem Namensraum begangen @ mastra, die Nutzung einer massiven Installation von schädlichen Versionen, die eine gestrandete Abhängigkeit namens hinzugefügt "easy-day-js". Laut Analyse mehrerer Antwort-Teams war der Vektor nicht eindeutig schädlichen Code innerhalb jedes Pakets, sondern eine Kette von Installation: die falsche Buchhandlung wird in einer post-install Haken, laden Sie ein Ladegerät herunter, das die TLS-Validierung deaktiviert, eine zweite Stufe von einem Server, der von den Angreifern gesteuert wird, erholen und ein Multiplatform Stealer in der Lage, Browser-Geschichte, Daten von Kryptomoneda-Münzenerweiterungen und anhaltend in Windows, MacOS und Linux.
Der Angreifer nutzte das Engagement eines legitimen Ökosystemkontos, um in wenigen Minuten mehr als 140 schädliche Versionen im Mastra-Bereich zu veröffentlichen, wobei die Projektpolitik erlaubt, mit einem persönlichen Token zu veröffentlichen, ohne die Anforderungen der atestaciones de provencia (SLSA) vom CI generiert. Dies zeigt den praktischen Unterschied zwischen der Generierung von CI-Integritätstests und der Forderung nach Veröffentlichung: Wäre die Überprüfung von Unterschriften oder Prüfungen obligatorisch, wären die Versionen automatisch zurückgewiesen worden.

Die Auswirkungen sind kritisch: beliebte Pakete wie @ mastra / core(mit Hunderttausenden von wöchentlichen Downloads) verstärken die Auswirkungen, und da die Nutzlast während der Installation ausgeführt wird, eine einfache Ausführung von npm in einer lokalen Entwicklung installiert oder CI-Läufer können Geheimnisse kompromittieren, bevor auch der Entwickler die Buchhandlung in seinen Code importiert. Neben der Schlüsseldiebstahl, die Fähigkeit der Malware Drucke zu löschen und auf Hintergrund zu arbeiten macht forensische Erkennung schwierig.
Wenn Ihre Organisation @ mastra / * verwendet oder kürzlich Einrichtungen betrieben hat, behandeln Sie jeden Host, Läufer und Gebäude Umgebung als potenziell gefährdet. Zu den unmittelbar zu berücksichtigenden Maßnahmen gehören: Zurück zu überprüften Versionen oder zu vertrauenswürdigen Verpflichtungen; widerrufen und drehen alle Zeichen und Anmeldeinformationen, die von Läufern oder Entwicklern verwendet werden könnten; widerrufen persönliche Token und wiederholen mit restriktiveren Richtlinien; und bauen Bilder und Läufer aus unveränderlichen Ursprungs wieder auf. Es ist auch wichtig, Systeme auf der Suche nach Postinstall-Ausführungszeichen zu prüfen: Kinderprozesse aus Node _ Modulordner gestartet, Persistenzeinträge (systemd services, gestartet, programmiert Aufgaben, Run key in Windows) und Verbindungen zu den von Forschern beobachteten IP-Adressen (bekannte C2-Server wurden für die zu überprüfende Kampagne identifiziert).
In Bezug auf die mittelfristige und langfristige Minderung sind die Lektionen klar: die Notwendigkeit von Provenienz und Unterschrift von Paketen, die Begrenzung und Kontrolle von NPM-Token mit Mindestgenehmigungen, die Verwendung von Richtlinien, die Unterschriften während der Installation überprüfen und reproduzierbare und geprüfte Installation zu fördern. Integrieren SBOMs in die Pipeline, schränken Anlagen in nicht isolierten Läufern ein und zentralisieren zugelassene Einheiten in einem privaten Proxy reduziert die Angriffsfläche. Die Implementierung von Egress-Kontrollen und Verkehrsüberwachung von Läufern und Entwicklern hilft, verdächtige Downloads zu erkennen, wenn sie auftreten.

Für diejenigen, die Open-Source-Projekte verwalten, ist die Empfehlung, den Managementprozess von Partnern und Bereichen zu überprüfen: den Zugang zu Steuerzahlern, die nicht mehr teilnehmen, Zwangsveröffentlichung aus dem CI fließt mit SLSA Aufzeichnungen und Audit persönliche Token regelmäßig. Gute Supply-Chain-Praktiken, wie die SLSA, die Unterzeichnung von Artefakten und die Annahme von Verifikationsrichtlinien in der Anlage, sind nicht mehr optional, wenn Sie Vertrauen in externe Einheiten erhalten möchten.
Wenn Sie technische Anleitungen zur Nachfrage von Aestations und Signaturen in Ihrem Workflow benötigen, sind die Spezifikationen und Sicherheitsempfehlungen der SLSA in der Lieferkette nützliche Ressourcen: siehe die SLSA-Dokumentation in https: / / slsa.dev / und der gemeinschaftliche Leitfaden für die Sicherheit von Lieferketten in https: / / owasp.org / www-project-supply-chain-security /. Für spezifische Leitlinien für Sicherheitspolitiken und -praktiken siehe https: / / docs.npmjs.com / about-security.
Kurz gesagt, der Vorfall, der @ mastra / * beeinflusst, unterstreicht die Fragilität des impliziten Vertrauens in das Paket-Ökosystem: Schutz selbst erfordert die Kombination von technischen Kontrollen (Zeichen, Aufzeichnungen, Läufer Isolation) mit Governance (Access-Management und Token). Aktivieren Sie schnell, um Belichtung, gründlich Audit betroffenen Umgebungen und entwickeln Sie Ihre Pipeline, so dass ein einzelnes gebundenes Token nicht mehr eine massive Freigabe von schädlichem Code verursachen kann.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Anonymous MousKIT Phishing-Plattform identifiziert, um Activation Lock auf iPhone und iPad zu entfernen
Cybersecurity-Forscher haben eine Phishing-Plattform als Service dokumentiert, um den Schutz des Schutzes zu beseitigen Aktivierungssperre von gestohlenen iPhones und iPads, kom...

Vereinigte Staaten US verhängt Sanktionen gegen iranische Netzwerke, die mit MOIS und Mabna in der wirtschaftlichen Outcast-Operation verbunden sind
Die US-amerikanische Schatzkammer hat eine neue Runde von Finanzsanktionen gegen Netzwerke im Zusammenhang mit dem Iran in einer Kampagne gestartet, die die US-Behörden als koor...

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben w...

CISA fügt CVE-2026-21962 zu KEV durch Remote-Betrieb in Oracle HTTP Server und WebLogic hinzu
Die United States Agency for Cybersecurity and Infrastructure (CISA) hat in ihrem Katalog Known Exploited Vulnerabilities (KEV) den kritischen Ausfall als CVE-2026-21962, qualif...

IA in der Codegenerierung beschleunigt OSS-Abhängigkeiten und erzeugt Sicherheitsvermittlerschulden
Ein kürzlich von ActiveState organisiertes Seminar und eine Umfrage von 300 Sicherheits- und Entwicklungsleitern in Unternehmen in verschiedenen Sektoren bestätigt etwas, das vi...

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...

TikTok wird 400 Millionen für COPPA zahlen; 100 M wird wegen Nichtigerklärung des Dekrets Musical. ly
Das US-Justizministerium. Vereinigte Staaten angekündigt Zahlung $400 Millionen von TikTok eine 2024 Klage zu lösen, die die Plattform - im Besitz von ByteDance - beschuldigt, d...