找回密码
 立即注册
搜索

Microsoft 将 Mastra AI 供应链攻击归因于朝鲜黑客

作者:admin | 时间:2026-6-22 19:46:20 | 阅读:20| 显示全部楼层

马上注册,让你轻松玩转程序园

您需要 登录 才可以下载或查看,没有账号?立即注册

x
Microsoft 将最近导致超过 140 个 npm 软件包受损的 Mastra AI 供应链攻击归因于朝鲜黑客组织 Sapphire Sleet,也称为 BlueNoroff。

此归因是在 Microsoft 本周早些时候首次披露攻击者劫持了一个 npm 维护者账户并利用它发布恶意软件包更新之后得出的。

“Microsoft 高度确信此活动可归因于 Sapphire Sleet,这是一个主要瞄准金融部门的朝鲜国家级行为者,”该公司在 6 月 19 日的更新中表示。

根据 Microsoft 的说法,攻击始于威胁行为者入侵了 npm 维护者账户 "ehindero",该账户拥有在 Mastra 软件包环境中发布的权限。

利用该账户,攻击者在 @mastra 范围内发布了超过 140 个软件包的恶意更新,注入了一个名为 "easy-day-js" 的恶意依赖项。该依赖项是合法且广泛使用的 dayjs JavaScript 库的 typosquat(仿冒包名)。

安装受损软件包后,恶意依赖项执行了一个 post-install hook,在开发人员的设备上部署了一个恶意软件投放器,最终旨在窃取敏感凭证、API 密钥、身份验证令牌和加密货币钱包。

“安装后,easy-day-js 触发了一个 postinstall hook,执行了一个混淆的投放器脚本,禁用了传输层安全(TLS)证书验证,联系了攻击者控制的命令与控制(C2)基础设施,下载了第二阶段载荷,并将该载荷作为分离的隐藏进程执行,”Microsoft 解释道。

跨平台恶意软件瞄准加密货币钱包

下载的第二阶段载荷是一个跨平台信息窃取器,旨在针对 Windows、Linux 和 macOS 系统。

该植入物收集有关主机、浏览器历史记录、已安装应用程序和正在运行的进程的信息,并检查是否安装了 166 个加密货币钱包浏览器扩展,包括 MetaMask、Phantom、Coinbase Wallet、Binance Wallet 和 TronLink。

恶意软件还根据操作系统使用不同的持久化方法,例如 Windows 注册表 Run 键、macOS LaunchAgents 和 Linux systemd 服务。

Microsoft 表示,与攻击者命令与控制服务器通信的系统具有后续活动,利用了先前与 Sapphire Sleet 相关的战术。

这包括部署该组织先前使用的 PowerShell 后门、额外的持久化机制、Microsoft Defender 排除项以及授予 SYSTEM 权限的恶意 Windows 服务。

“该 PowerShell 后门、战术和 C2 基础设施已被 Sapphire Sleet 用于其他先前的活动中,”Microsoft 解释道。

Sapphire Sleet 是一个朝鲜国家支持的威胁行为者,以加密货币盗窃活动、恶意浏览器扩展、虚假工作邀请和旨在窃取凭证和加密货币资产的软件供应链妥协而闻名。

Microsoft 表示该组织还负责 2026 年 4 月对 Axios HTTP 客户端的另一次 npm 供应链攻击。

security-4700819_%e5%8f%af%e7%94%a8.jpg
您需要登录后才可以回帖 登录 | 立即注册
黑客现已利用关键 Oracle E-Business 漏洞发起攻击
黑客现已利用关键 Oracle E-Business 漏洞发起攻击
据威胁情报公司 Defused 称,攻击者已开始利用 Oracle E-Business Suite (EBS) 财务应用程序中的一个关键漏
关键 SimpleHelp 漏洞被利用以部署新型窃密恶意软件
关键 SimpleHelp 漏洞被利用以部署新型窃密恶意软件
黑客正在利用 SimpleHelp 中一个最近披露的关键漏洞(CVE-2026-48558)来部署 Djinn Stealer,这是一种此前
美国查封数百个 FIFA 世界杯非法流媒体域名
美国查封数百个 FIFA 世界杯非法流媒体域名
美国司法部刑事局查封了近 400 个用于非法流媒体播放 FIFA 世界杯比赛的网站域名。这些网站向访问者提供 20
Microsoft 将 Mastra AI 供应链攻击归因于朝鲜黑客
Microsoft 将 Mastra AI 供应链攻击归因于朝鲜黑客
Microsoft 将最近导致超过 140 个 npm 软件包受损的 Mastra AI 供应链攻击归因于朝鲜黑客组织 Sapphire Sle
Siemens 称 Desigo CC 文件被安全引擎标记为恶意软件
Siemens 称 Desigo CC 文件被安全引擎标记为恶意软件
Siemens 正在通知客户,其 Desigo CC 楼宇管理系统的补丁文件被多个网络安全解决方案错误地标记为恶意软件
日本能源公司丢失存储有 1090 万客户数据的硬盘
日本能源公司丢失存储有 1090 万客户数据的硬盘
九州电力株式会社披露了一起物理安全事件,影响了超过 1000 万客户的隐私数据。 在一份官方公告中,该公司
The Gentlemen 勒索软件声称有 478 名受害者,可像蠕虫一样传播
The Gentlemen 勒索软件声称有 478 名受害者,可像蠕虫一样传播
对 The Gentlemen 行动的一项新分析显示,这个以经济为动机的威胁组织最初是作为附属机构运营的,负责实施
Silent Ransom Group 通过虚假 IT 支持电话攻击律师事务所
Silent Ransom Group 通过虚假 IT 支持电话攻击律师事务所
根据网络安全公司 Mandiant 的一份最新报告,Silent Ransom Group 勒索团伙正在积极针对美国的律师事务所和
Citrix 修复六个 NetScaler 漏洞,涉及文件
Citrix 周二发布了安全更新,以解决 NetScaler ADC 和 NetScaler Gateway 中的多个漏
"DirtyClone" Linux 内核漏洞可获取 Root
JFrog 发布了针对近期一个高严重性 Linux 内核漏洞的技术细节和概念验证代码,该漏洞
日产披露与 Oracle 零日攻击相关的员工数据
日产汽车警告称,在威胁行为者利用 Oracle PeopleSoft 漏洞进行与此前与 ShinyHunters
黑客现已利用关键 Oracle E-Business 漏洞
据威胁情报公司 Defused 称,攻击者已开始利用 Oracle E-Business Suite (EBS) 财务应
Microsoft 将 Mastra AI 供应链攻击归因于
Microsoft 将最近导致超过 140 个 npm 软件包受损的 Mastra AI 供应链攻击归因于朝鲜
Siemens 称 Desigo CC 文件被安全引擎标记
Siemens 正在通知客户,其 Desigo CC 楼宇管理系统的补丁文件被多个网络安全解决方案
日本能源公司丢失存储有 1090 万客户数据的
九州电力株式会社披露了一起物理安全事件,影响了超过 1000 万客户的隐私数据。 在一
The Gentlemen 勒索软件声称有 478 名受害
对 The Gentlemen 行动的一项新分析显示,这个以经济为动机的威胁组织最初是作为附属
Silent Ransom Group 通过虚假 IT 支持电话
根据网络安全公司 Mandiant 的一份最新报告,Silent Ransom Group 勒索团伙正在积极针
思科预警 2026 年第 7 个 SD-WAN 零日漏洞
思科周四向客户通报,其 SD-WAN 产品又发现一个已被在野利用的漏洞——这是 2026 年检