Sapphire Sleet attaque la chaîne d'approvisionnement de npm : il vole les identifiants et crypto à travers des unités compromises

Auteur: Publié 4 min de lectura 266 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

Microsoft a avec une grande confiance attribué à l'opération l'engagement récent de la chaîne d'approvisionnement de Mastra à npm à la menace nord-coréenne connue comme Saphir Sleet (BlueNoroff), après qu'un acteur malveillant ait pris le contrôle d'un compte de maintenance et publié des mises à jour qui ont introduit une dépendance malveillante. Le vecteur exploité combine des techniques classiques de typosquat- la dépendance frauduleuse "facile-day-js" imitait la librairie populaire dayjs - avec l'abus du crochet d'installation pour exécuter un compte-gouttes à la recherche d'identifications et de clés cryptomonéda dans les environnements de développement.

Le mécanisme technique est particulièrement dangereux pour les environnements de développement: l'installation de paquets compromis a déclenché une Trou post-installation qui a déployé un dropper opfuscado, désactivé la vérification TLS, contacté les serveurs de contrôle et de contrôle et téléchargé une deuxième étape multiplateforme. Ce second binaire agit comme un voleur capable de couvrir Windows, macOS et Linux, les processus de liste et les extensions de navigateur et de vérifier la présence de 166 extensions de portefeuilles(MetaMask, fantôme, Coinbase Wallet, entre autres), ainsi que d'établir la persistance par des clés d'enregistrement, LaunchAgens ou des services système selon le système.

Sapphire Sleet attaque la chaîne d'approvisionnement de npm : il vole les identifiants et crypto à travers des unités compromises
Image générée avec IA.

Le profil d'activité et la réutilisation des tactiques, des techniques et des procédures - y compris une porte arrière dans PowerShell et la création d'exclusions dans Microsoft Defender - sont conformes aux campagnes antérieures attribuées à Sapphire Sleet, et correspondent à la motivation connue du groupe : le vol d'actifs et d'identités critiques. Cet incident n'est pas isolé: Microsoft avait déjà identifié d'autres engagements dans l'écosystème npm en 2026, ce qui montre une tendance des acteurs étatiques exploitant la confiance dans les responsables et les paquets open source.

Les implications sont multiples. En termes techniques, compromettre un compte mainteneur ou une large portée comme @ mastra permet de distribuer du code malveillant à de nombreux projets pratiquement automatiquement, transformant les développeurs en vecteurs pour l'exfiltration de secrets et de jetons. Au niveau de l'organisation, il érode la confiance dans la chaîne d'approvisionnement des logiciels : les organisations qui incorporent des unités sans contrôle supplémentaire risquent d'introduire des portes arrières, la perte de fonds et l'exposition aux titres de créance de l'organisation.

Les mesures immédiates que les équipes et les développeurs devraient prendre comprennent la révocation des jetons et des lettres de créance qui ont pu être exposés, l'examen des machines de développement et de l'IC par les persistances et les indicateurs d'engagement, et la reconstruction à partir d'objets propres s'il y a un soupçon d'infection. Il est également essentiel d'enlever ou de geler les versions compromises dans les dossiers et de communiquer avec la communauté touchée pour éviter d'autres installations.

Parallèlement, des contrôles devraient être appliqués pour réduire la probabilité et l'impact des incidents futurs: authentification multifacteurs et des politiques d'accès minimum dans les comptes de publication, limiter et faire pivoter les jetons de publication avec les privilèges attachés, et déployer la vérification de l'intégrité du paquet (Lockfiles et Sommes de contrôle) dans les pipelines CI. Désactiver les crochets post-installation dans des environnements automatisés ou les exécuter dans des bacs à sable contrôlés réduit la surface exploitable par des paquets malveillants.

Sapphire Sleet attaque la chaîne d'approvisionnement de npm : il vole les identifiants et crypto à travers des unités compromises
Image générée avec IA.

Les outils d'analyse de la composition des logiciels (SCA), la signature des paquets, le contrôle d'accès aux documents privés et la génération de SBOM aident à détecter et à contenir la dépendance compromise avant qu'ils n'atteignent la production. De plus, les essais de simulation d'attaque et la surveillance du trafic sortant peuvent identifier les communications avec l'infrastructure C2 et les modèles d'exfiltration précoce. Pour obtenir des conseils pratiques sur la sécurité de la chaîne d'approvisionnement, les organisations peuvent examiner les recommandations officielles des institutions spécialisées telles que la CISA : https: / / www.cisa.gov / chaîne d'approvisionnement.

Les responsables de l'emballage et les administrateurs sont également responsables : utiliser des mots de passe robustes et 2FA, examiner l'activité du compte avec les permis de publication et les changements d'unité d'audition avant d'accepter les mises à jour est essentiel. npm publie des guides et des bonnes pratiques que tout ordinateur qui dépend de l'écosystème Javascript devrait suivre : https: / / docs.npmjs.com /.

Cet épisode réaffirme que la sécurité des logiciels modernes dépend à la fois de l'hygiène individuelle (crédences, MFA, environnements isolés) et des contrôles organisationnels (politiques de dépendance, IC sécuritaire, surveillance et intervention). Adopter une défense approfondie et préparer des procédures d'intervention qui comprennent la rotation des secrets et la reconstruction des biens est déterminée à la capacité de contenir des campagnes sophistiquées telles que celles attribuées à Sapphire Sleet.

Couverture

Autres

Plus de nouvelles sur le même sujet.