Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Microsoft hat mit hohem Vertrauen auf die Operation das jüngste Engagement der Lieferkette von Mastra in npm auf die nordkoreanische Bedrohung als bekannt Saphirschlacht (BlueNoroff), nach einem schädlichen Schauspieler die Kontrolle über ein Wartungskonto und veröffentlichte Updates, die eine schädliche Abhängigkeit eingeführt. Der ausgenutzte Vektor kombiniert klassische Techniken Typosquating- die betrügerische Abhängigkeit "easy-day-js" imitierte die beliebte Dayjs-Buchhandlung - mit dem Missbrauch der Installation Haken, um einen Dropper auf der Suche nach Anmeldeinformationen und Kryptomoneda Schlüssel in Entwicklungsumgebungen.
Der technische Mechanismus ist besonders schädlich für Entwicklerumgebungen: die Installation von kompromittierten Paketen löste eine Nachinstallationsloch die einen Dropper opfuscado implementiert, die TLS-Verifikation deaktiviert, Kontroll- und Kontrollserver kontaktiert und eine zweite Multiplatform-Stufe heruntergeladen hat. Die zweite binäre wirkt als Stehlen Windows, macOS und Linux abdecken können, Prozesse und Browsererweiterungen auflisten und das Vorhandensein von bis zu 166 Verlängerungen von Geldbörsen(MetaMask, Phantom, Coinbase Wallet, u.a.), sowie Festhalten durch Registrierungsschlüssel, LaunchAgens oder systemd Dienste nach dem System.

Das Aktivitätsprofil und die Wiederverwendung von Taktiken, Techniken und Prozeduren - einschließlich einer Hintertür in PowerShell und die Erstellung von Ausschlüssen in Microsoft Defender - sind mit früheren Kampagnen, die Sapphire Sleet zugeschrieben werden, und passen zur bekannten Motivation der Gruppe: Diebstahl von kritischen Vermögenswerten und Anmeldeinformationen. Dieser Vorfall ist nicht isoliert: Microsoft hatte bereits während 2026 andere Verpflichtungen im npm-Ökosystem identifiziert, was einen Trend staatlicher Akteure zeigt, die Vertrauen in Betreuer und Open Source-Pakete ausnutzen.
Die Implikationen sind mehrfach. Technisch gesehen erlaubt das Kompromieren eines Betreuer-Accounts oder eines breiten Spektrums wie @ mastra, schädlichen Code an viele Projekte praktisch automatisch zu verteilen und Entwickler in Vektoren für die Exfiltration von Geheimnissen und Token zu verwandeln. Auf der organisatorischen Ebene erodiert es das Vertrauen in die Software-Versorgungskette: Organisationen, die Einheiten ohne zusätzliche Kontrollen beinhalten Risiko Einführung von Back-Türen, Verlust von Geldern und Exposition von Unternehmensinformationen.
Die unmittelbaren Maßnahmen, die Teams und Entwickler ergreifen sollten, umfassen die Wiederbeschaffung von Token und Anmeldeinformationen, die möglicherweise ausgesetzt wurden, die Nutzung von Entwicklungsmaschinen und CI durch Beharrlichkeiten und Verpflichtungsindikatoren, und den Wiederaufbau von sauberen Artefakten, wenn es einen Verdacht auf Infektion. Es ist auch kritisch, kompromittierte Versionen in den Aufzeichnungen zu entfernen oder einzufrieren und der betroffenen Gemeinschaft zu kommunizieren, um weitere Einrichtungen zu vermeiden.
Parallel dazu sollten Kontrollen angewendet werden, um die Wahrscheinlichkeit und Auswirkungen zukünftiger Ereignisse zu verringern: Multifaktor-Authentifizierung und Mindestzugriffsrichtlinien bei der Veröffentlichung von Konten, Limitierung und Rotation von Veröffentlichungstoken mit beigefügten Privilegien und Bereitstellung von Paketintegritätsprüfung (Lockfiles und Checksums) in CI-Pipelines. Deaktivieren Sie post-install Haken in automatisierten Umgebungen oder führen Sie sie in kontrollierten Sandboxen reduziert die ausnutzbare Oberfläche durch schädliche Pakete.

Software-Kompositions-Analysetools (SCA), Paket-Unterzeichnung, Zugriffskontrolle Private Records und SBOMs-Generation helfen, die Abhängigkeit zu erkennen und zu enthalten, bevor sie die Produktion erreichen. Darüber hinaus können Angriffssimulationstests und die ausgehende Verkehrsüberwachung die Kommunikation mit C2-Infrastruktur und frühen Exfiltrationsmustern identifizieren. Für praktische Beratung zur Versorgungskettensicherheit können Organisationen die offiziellen Empfehlungen von spezialisierten Agenturen wie CISA überprüfen: https: / / www.cisa.gov / Lieferkette.
Auch Verpakungsbetreuer und Administratoren sind verantwortlich: Mit robusten Passwörtern und 2FA, Überprüfung der Account-Aktivität mit Veröffentlichungsgenehmigungen und Auditing Unit-Änderungen, bevor Aktualisierungen akzeptiert werden müssen. npm veröffentlicht Anleitungen und bewährte Praktiken, die jeder Computer, der vom Javascript-Ökosystem abhängt, folgen sollte: https: / / docs.npmjs.com /.
In dieser Folge wird wiederholt, dass die Sicherheit der modernen Software von der individuellen Hygiene (Ergebnisse, MFA, isolierte Umgebungen) und organisatorischen Kontrollen (Abhängigkeitspolitik, sicheres CI, Überwachung und Reaktion) abhängt. Um eine gründliche Verteidigung zu übernehmen und Reaktionsverfahren vorzubereiten, die die Verdrehung von Geheimnissen und die Rekonstruktion von Vermögenswerten beinhalten, ist verpflichtet, anspruchsvolle Kampagnen zu enthalten, wie sie Sapphire Sleet zugeschrieben sind.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Anonymous MousKIT Phishing-Plattform identifiziert, um Activation Lock auf iPhone und iPad zu entfernen
Cybersecurity-Forscher haben eine Phishing-Plattform als Service dokumentiert, um den Schutz des Schutzes zu beseitigen Aktivierungssperre von gestohlenen iPhones und iPads, kom...

Vereinigte Staaten US verhängt Sanktionen gegen iranische Netzwerke, die mit MOIS und Mabna in der wirtschaftlichen Outcast-Operation verbunden sind
Die US-amerikanische Schatzkammer hat eine neue Runde von Finanzsanktionen gegen Netzwerke im Zusammenhang mit dem Iran in einer Kampagne gestartet, die die US-Behörden als koor...

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben w...

CISA fügt CVE-2026-21962 zu KEV durch Remote-Betrieb in Oracle HTTP Server und WebLogic hinzu
Die United States Agency for Cybersecurity and Infrastructure (CISA) hat in ihrem Katalog Known Exploited Vulnerabilities (KEV) den kritischen Ausfall als CVE-2026-21962, qualif...

IA in der Codegenerierung beschleunigt OSS-Abhängigkeiten und erzeugt Sicherheitsvermittlerschulden
Ein kürzlich von ActiveState organisiertes Seminar und eine Umfrage von 300 Sicherheits- und Entwicklungsleitern in Unternehmen in verschiedenen Sektoren bestätigt etwas, das vi...

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...

TikTok wird 400 Millionen für COPPA zahlen; 100 M wird wegen Nichtigerklärung des Dekrets Musical. ly
Das US-Justizministerium. Vereinigte Staaten angekündigt Zahlung $400 Millionen von TikTok eine 2024 Klage zu lösen, die die Plattform - im Besitz von ByteDance - beschuldigt, d...