Sapphire Sleet greift die npm Lieferkette an: es stiehlt Anmeldeinformationen und Krypto durch kompromittierte Einheiten

Autor: Veröffentlicht 3 min de lectura 266 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Microsoft hat mit hohem Vertrauen auf die Operation das jüngste Engagement der Lieferkette von Mastra in npm auf die nordkoreanische Bedrohung als bekannt Saphirschlacht (BlueNoroff), nach einem schädlichen Schauspieler die Kontrolle über ein Wartungskonto und veröffentlichte Updates, die eine schädliche Abhängigkeit eingeführt. Der ausgenutzte Vektor kombiniert klassische Techniken Typosquating- die betrügerische Abhängigkeit "easy-day-js" imitierte die beliebte Dayjs-Buchhandlung - mit dem Missbrauch der Installation Haken, um einen Dropper auf der Suche nach Anmeldeinformationen und Kryptomoneda Schlüssel in Entwicklungsumgebungen.

Der technische Mechanismus ist besonders schädlich für Entwicklerumgebungen: die Installation von kompromittierten Paketen löste eine Nachinstallationsloch die einen Dropper opfuscado implementiert, die TLS-Verifikation deaktiviert, Kontroll- und Kontrollserver kontaktiert und eine zweite Multiplatform-Stufe heruntergeladen hat. Die zweite binäre wirkt als Stehlen Windows, macOS und Linux abdecken können, Prozesse und Browsererweiterungen auflisten und das Vorhandensein von bis zu 166 Verlängerungen von Geldbörsen(MetaMask, Phantom, Coinbase Wallet, u.a.), sowie Festhalten durch Registrierungsschlüssel, LaunchAgens oder systemd Dienste nach dem System.

Sapphire Sleet greift die npm Lieferkette an: es stiehlt Anmeldeinformationen und Krypto durch kompromittierte Einheiten
Bild generiert mit IA.

Das Aktivitätsprofil und die Wiederverwendung von Taktiken, Techniken und Prozeduren - einschließlich einer Hintertür in PowerShell und die Erstellung von Ausschlüssen in Microsoft Defender - sind mit früheren Kampagnen, die Sapphire Sleet zugeschrieben werden, und passen zur bekannten Motivation der Gruppe: Diebstahl von kritischen Vermögenswerten und Anmeldeinformationen. Dieser Vorfall ist nicht isoliert: Microsoft hatte bereits während 2026 andere Verpflichtungen im npm-Ökosystem identifiziert, was einen Trend staatlicher Akteure zeigt, die Vertrauen in Betreuer und Open Source-Pakete ausnutzen.

Die Implikationen sind mehrfach. Technisch gesehen erlaubt das Kompromieren eines Betreuer-Accounts oder eines breiten Spektrums wie @ mastra, schädlichen Code an viele Projekte praktisch automatisch zu verteilen und Entwickler in Vektoren für die Exfiltration von Geheimnissen und Token zu verwandeln. Auf der organisatorischen Ebene erodiert es das Vertrauen in die Software-Versorgungskette: Organisationen, die Einheiten ohne zusätzliche Kontrollen beinhalten Risiko Einführung von Back-Türen, Verlust von Geldern und Exposition von Unternehmensinformationen.

Die unmittelbaren Maßnahmen, die Teams und Entwickler ergreifen sollten, umfassen die Wiederbeschaffung von Token und Anmeldeinformationen, die möglicherweise ausgesetzt wurden, die Nutzung von Entwicklungsmaschinen und CI durch Beharrlichkeiten und Verpflichtungsindikatoren, und den Wiederaufbau von sauberen Artefakten, wenn es einen Verdacht auf Infektion. Es ist auch kritisch, kompromittierte Versionen in den Aufzeichnungen zu entfernen oder einzufrieren und der betroffenen Gemeinschaft zu kommunizieren, um weitere Einrichtungen zu vermeiden.

Parallel dazu sollten Kontrollen angewendet werden, um die Wahrscheinlichkeit und Auswirkungen zukünftiger Ereignisse zu verringern: Multifaktor-Authentifizierung und Mindestzugriffsrichtlinien bei der Veröffentlichung von Konten, Limitierung und Rotation von Veröffentlichungstoken mit beigefügten Privilegien und Bereitstellung von Paketintegritätsprüfung (Lockfiles und Checksums) in CI-Pipelines. Deaktivieren Sie post-install Haken in automatisierten Umgebungen oder führen Sie sie in kontrollierten Sandboxen reduziert die ausnutzbare Oberfläche durch schädliche Pakete.

Sapphire Sleet greift die npm Lieferkette an: es stiehlt Anmeldeinformationen und Krypto durch kompromittierte Einheiten
Bild generiert mit IA.

Software-Kompositions-Analysetools (SCA), Paket-Unterzeichnung, Zugriffskontrolle Private Records und SBOMs-Generation helfen, die Abhängigkeit zu erkennen und zu enthalten, bevor sie die Produktion erreichen. Darüber hinaus können Angriffssimulationstests und die ausgehende Verkehrsüberwachung die Kommunikation mit C2-Infrastruktur und frühen Exfiltrationsmustern identifizieren. Für praktische Beratung zur Versorgungskettensicherheit können Organisationen die offiziellen Empfehlungen von spezialisierten Agenturen wie CISA überprüfen: https: / / www.cisa.gov / Lieferkette.

Auch Verpakungsbetreuer und Administratoren sind verantwortlich: Mit robusten Passwörtern und 2FA, Überprüfung der Account-Aktivität mit Veröffentlichungsgenehmigungen und Auditing Unit-Änderungen, bevor Aktualisierungen akzeptiert werden müssen. npm veröffentlicht Anleitungen und bewährte Praktiken, die jeder Computer, der vom Javascript-Ökosystem abhängt, folgen sollte: https: / / docs.npmjs.com /.

In dieser Folge wird wiederholt, dass die Sicherheit der modernen Software von der individuellen Hygiene (Ergebnisse, MFA, isolierte Umgebungen) und organisatorischen Kontrollen (Abhängigkeitspolitik, sicheres CI, Überwachung und Reaktion) abhängt. Um eine gründliche Verteidigung zu übernehmen und Reaktionsverfahren vorzubereiten, die die Verdrehung von Geheimnissen und die Rekonstruktion von Vermögenswerten beinhalten, ist verpflichtet, anspruchsvolle Kampagnen zu enthalten, wie sie Sapphire Sleet zugeschrieben sind.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.