Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Une large attaque sur la chaîne d'approvisionnement a commis jusqu'à 144 paquets npm sous l'espace de noms @ mastra, exploitant une installation massive de versions malveillantes qui ont ajouté une dépendance échouée appelé "J'ai un jour facile". Selon l'analyse de plusieurs équipes de réponse, le vecteur n'était pas clairement le code malveillant dans chaque paquet, mais une chaîne d'installation: la fausse librairie est exécutée dans un crochet post-installation, télécharger un chargeur qui désactive la validation TLS, récupérer une deuxième étape à partir d'un serveur contrôlé par les attaquants et déployer un voleur multiplateforme capable d'exfilter l'historique du navigateur, les données des extensions de pièces de cryptomoneda et de persister dans Windows, macOS et Linux.
L'attaquant a profité de l'engagement d'un compte légitime de l'écosystème de publier - en minutes - plus de 140 versions malveillantes dans le cadre de Mastra, en profitant que la politique de projet a permis de publier avec un jeton personnel sans exiger le les atestaciones de provencia (SLSA) produits par l'IC. Ceci montre la différence pratique entre la production d'essais d'intégrité de l'IC et leur exigence de publication : si la vérification des signatures ou des atestations avait été obligatoire, les versions auraient été automatiquement rejetées.

Les implications sont cruciales: des paquets populaires tels que @ mastra / coeur(avec des centaines de milliers de téléchargements hebdomadaires) amplifient l'impact, et puisque la charge utile est exécutée pendant l'installation, une simple exécution de npm install dans un développement local ou les coureurs CI peuvent compromettre les secrets avant même que le développeur importe la librairie dans son code. En plus du vol de clé, la capacité des logiciels malveillants de supprimer les empreintes et de fonctionner sur le fond rend la détection médico-légale difficile.
Si votre organisation utilise @ mastra / * ou a récemment géré des installations, traiter chaque hôte, coureur et environnement de construction comme potentiellement compromis. Parmi les actions immédiates à envisager, on peut citer : l'annulation des versions vérifiées ou des engagements de confiance; la révocation et la rotation de tous les jetons et lettres d'identité qui auraient pu être utilisés par les coureurs ou les développeurs; la révocation des jetons personnels et la réédition avec des politiques plus restrictives; et la reconstruction des images et des coureurs d'origine immuable. Il est également essentiel pour les systèmes d'audit à la recherche de signes d'exécution postinstall: processus enfants lancés à partir des dossiers modules _, entrées de persistance (services système, lancement, tâches programmées, Exécuter les clés dans Windows), et connexions aux adresses IP observées par les chercheurs (serveurs C2 connus ont été identifiés pour la campagne à vérifier).
En ce qui concerne l'atténuation à moyen et à long terme, les leçons sont claires : exiger la provenance et la signature des colis, limiter et contrôler les jetons NPM avec un minimum de permis, utiliser des politiques qui vérifient les signatures pendant l'installation et promouvoir l'installation reproductible et vérifiée. Intégrer les SBOM dans les pipelines, restreindre les installations des coureurs non isolés et centraliser les unités approuvées dans un mandataire privé réduit la surface d'attaque. La mise en œuvre de contrôles d'évacuation et de surveillance du trafic par les coureurs et les développeurs aide à détecter les téléchargements suspects au moment où ils se produisent.

Pour ceux qui gèrent des projets open source, la recommandation est d'examiner le processus de gestion des partenaires et la portée : annuler l'accès aux contribuables qui ne participent plus, la publication de la force à partir des flux d'IC avec les stations SLSA et auditer les jetons personnels régulièrement. Les bonnes pratiques de la chaîne d'approvisionnement - comme l'exigence de l'ASL, la signature d'objets et l'adoption de politiques de vérification à l'installation - ne sont plus facultatives si vous voulez maintenir la confiance dans les unités externes.
Si vous avez besoin de conseils techniques sur la façon de demander des aestations et des signatures dans votre workflow, les spécifications et les recommandations de sécurité de la SLSA dans la chaîne d'approvisionnement sont des ressources utiles: voir la documentation de la SLSA dans https: / / slsa.dev / et le guide des bonnes pratiques communautaires sur la sécurité de la chaîne d'approvisionnement https: / / owasp.org / www-project-Supply-chain-security /. Pour des conseils spécifiques sur les politiques et pratiques de sécurité npm, voir https: / / docs.npmjs.com / sur-sécurité.
En bref, l'incident affectant @ mastra / * met en évidence la fragilité de la confiance implicite dans l'écosystème du paquet: la protection elle-même nécessite de combiner des contrôles techniques (signatures, atstations, isolation des coureurs) avec la gouvernance (gestion de l'accès et jetons). Agissez rapidement pour contenir l'exposition, vérifier attentivement les environnements touchés et évoluer vos pipelines de sorte qu'un jeton unique engagé ne puisse plus causer une libération massive de code malveillant.
Autres
Plus de nouvelles sur le même sujet.

Anonymous MousKIT plateforme de phishing identifiée pour supprimer Activation Lock sur iPhone et iPad
Les chercheurs en cybersécurité ont documenté une plateforme d'hameçonnage comme un service visant à éliminer la protection des Verrouillage d'activation des iPhones volés et de...

Les États-Unis imposent des sanctions contre les réseaux iraniens liés au MOIS et au Mabna dans le cadre de l'opération de prévision économique
Le ministère du Trésor américain a lancé une nouvelle série de sanctions financières contre les réseaux liés à l'Iran, dans une campagne que les autorités américaines décrivent ...

La chaîne d'exploitation NemoClaw expose Olama à accès non authentifié et modifie les modèles de chat
Ce qui s'est passé (faits confirmés): Oasis Security des chercheurs ont publié un rapport décrivant une chaîne d'exploitation contre la configuration de NemoClaw qui permet à un...

CISA ajoute CVE-2026-21962 à KEV par opération à distance dans Oracle HTTP Server et WebLogic
La United States Agency for Cybersecurity and Infrastructure (CISA) a inclus dans son catalogue Les vulnérabilités exploitées connues (KEV) la défaillance critique constatée com...

IA dans la génération de code accélère les dépendances OSS et génère la dette de médiation de sécurité
Un récent séminaire organisé par ActiveState et une enquête auprès de 300 leaders de la sécurité et du développement dans des entreprises de différents secteurs confirment quelq...

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...