Ekosistem NPM pod obleganjem: Večji napadi na dobavno verigo so usmerjeni v ogrodja Axios in Mastra

Zadnja posodobitev: 06/22/2026
  • Odlične knjižnice, kot so Axios in Mastra so bili ogroženi zaradi ugrabljenih vzdrževalnih računov, kar je vplivalo na milijone tedenskih prenosov.
  • Napadalci so uporabili sofisticirane kavlji po namestitvi za zagotavljanje medplatformskih zadnjih vrat in krajo občutljivih poverilnic iz razvijalskih okolij.
  • Akterji grožnje, vključno s tistimi, ki so povezani z Severnokorejske skupine, vse bolj izkoriščajo zaupanje v odvisnosti od odprte kode, namesto da bi iskali napake v programski opremi.
  • Varnostni strokovnjaki priporočajo onemogočanje skriptov življenjskega cikla in uvajanje strogih kontrol izstopa iz omrežja za ublažitev vpliva zastrupljenih paketov.

Analiza varnosti dobavne verige NPM

Razvijalci na težji način ugotavljajo, da sodobna razvojna krajina vse bolj postaja minsko polje, kjer lahko eno samo pozabljeno geslo ogrozi na tisoče projektov. Tehnološki svet je v zadnjem času doživel ogromen porast incidentov v dobavni verigi, kar dokazuje, da se lahko celo najbolj zaupanja vredna orodja, ki jih ima razvijalec na voljo, v nekaj minutah obrnejo proti njemu, ne da bi kdo opazil, dokler ni veliko prepozno.

Trenutni podatki kažejo, da smo priča temeljnemu premiku v delovanju hekerjev, saj se odmikajo od tradicionalnih izkoriščanj in se osredotočajo na varnost dobavne verigeZ infiltracijo v ekosisteme priljubljenih platform, kot je npm, lahko napadalci hkrati distribuirajo zlonamerno kodo na milijone sistemov, s čimer legitimne posodobitve programske opreme spremenijo v mehanizem za dostavo visokonivojske zlonamerne programske opreme in orodij za krajo podatkov.

avditorijum varnosti npm
Povezani članek:
Podroben vodnik po reviziji varnosti NPM in napadih na dobavno verigo

Ekosistem Mastra in past za lažno predstavljanje na LinkedInu

vbrizgavanje zlonamerne kode v npm pakete

Sredi leta 2026 je ogrodje Mastra, ki se pogosto uporablja za gradnjo aplikacij umetne inteligence, postalo žrtev usklajene kampanje, ki se je začela z sofisticiran napad socialnega inženiringaSodelavec je na LinkedInu prejel zavajajoče sporočilo, ki je sčasoma privedlo do vdora v njegov objavniški žeton npm. Napadalec ni izgubljal časa in je pod imenskim prostorom Mastra objavil več kot 140 zlonamernih različic paketov ter dosegel uporabniško bazo, ki vsak teden ustvari več kot milijon prenosov.

Kar naredi ta incident še posebej zahrbten, je dejstvo, da koda Mastra sama ni bila dotaknjena, saj je bila zlonamerna programska oprema skrita v na novo dodana odvisnost imenovan easy-day-js. Ta paket je bil klon priljubljene knjižnice za podatke, zasnovan tako, da je bil videti popolnoma nedolžen vsakemu razvijalcu, ki je na hitro pregledal njihovo drevo odvisnosti. Z uporabo plavajočega obsega različic je napadalec zagotovil, da bo vsaka nova namestitev samodejno potegnila zastrupljeno različico, s čimer je dejansko odprl zadnja vrata v razvijalčevo delovno postajo ali izvajalnik CI/CD.

Raziskovalne skupine so opazile manjša odstopanja v skupnem številu prizadetih artefaktov, pri čemer se število giblje od 116 do 145 paketov odvisno od časa analize. To poudarja nestanovitno naravo teh kampanj, kjer lahko napadalci hitro objavijo, spremenijo in izbrišejo dokaze, zaradi česar se varnostne ekipe težko lotijo ​​​​celotne opredelitve obsega izpostavljenosti, preden so sledi zakrite.

varnost npm
Povezani članek:
Varnost npm pod pritiskom: napadi s črvi, lažno predstavljanje vzdrževalcev in strožja pravila GitHuba

Ugrabitev Axiosa: Povezava plain-crypto-js

strategije zaščite dobavne verige NPM

Razmere so postale še bolj mračne, ko je podoben problem prizadel tudi Axios, osnovni odjemalec HTTP za razvijalce JavaScripta. dogodek ugrabitve računaRazličici 1.14.1 in 0.30.4 sta bili izdani s skrito odvisnostjo z imenom plain-crypto-js, ki je delovala kot trojanski konj za oddaljeni dostop (RAT) za več platform. Ta zlonamerna programska oprema je bila posebej zasnovana za popisovanje sistemov, vzpostavitev trajnosti in izvlečenje občutljivih podatkov iz okolij Windows, macOS in Linux.

Varnostni analitiki iz Unit 42 in ESET so povezali ogrožanje sistema Axios z akterjem grožnje, znanim kot Safirni sodr ali UNC1069, skupine, ki naj bi bila povezana s severnokorejskimi interesi. Ta povezava kaže na močan finančni motiv, saj je zlonamerna programska oprema vsebovala specializirane module za odkrivanje in ciljanje razširitev denarnic s kriptovalutami. Gre za klasičen primer visoko tveganega digitalnega vohunjenja, ki se skriva na očeh vseh v orodjih, ki jih uporabljamo za izdelavo osnovnih spletnih aplikacij.

Tehnična izvedba je bila zastrašujoče učinkovita in je pogosto zaključila celoten cikel okužbe v manj kot petnajst sekundKo je bil namestitveni program zagnan, je izvedel agresivno čiščenje, izbrisal zlonamerne namestitvene datoteke in spremenjeni manifest zamenjal s čisto vabo. Ta raven forenzične ozaveščenosti pomeni, da bi lahko razvijalec le nekaj minut po okužbi pogledal svojo mapo node_modules in ne bi videl absolutno nič nenavadnega.

ataque de la cadena de suministro de Shai-Hulud en npm
Povezani članek:
Opozorilo za zlonamerno programsko opremo Mini Shai-Hulud en npm y el riesgo para la cadena de suministro

Tehnična mehanika kavlja po namestitvi

Primarni mehanizem za te napade je kavelj npm postinstall, funkcija, ki paketom omogoča samodejno izvajanje skriptov po namestitvi. Čeprav je namenjen legitimne konfiguracijske naloge, je postala na stežaj odprta vrata za napadalce. V primerih Mastra in Axios je skript po namestitvi zagnal zakriti nalagalnik, ki je onemogočil preverjanje potrdil TLS, kar je zlonamerni programski opremi omogočilo komunikacijo s strežniki za upravljanje in nadzor, ne da bi jo zaznala standardna orodja za pregled omrežja.

Ko je bila druga faza zlonamerne programske opreme pridobljena, se je pogosto pojavila kot ločen proces, kar je pomenilo, da je zlonamerna koda še naprej teči v ozadju tudi po končanem postopku namestitve npm. V sistemih Windows so opazili, da je zlonamerna programska oprema ugrabila legitimne binarne datoteke, kot je PowerShell, za izvajanje svojih skriptov, medtem ko je v sistemih macOS in Linux uporabljala sistemske storitve, da bi zagotovila, da bo preživela ponovni zagon, zaradi česar je preprosto brisanje paketa neučinkovito.

Poleg kraje kriptovalut so bili ti vsadki sposobni tudi zajemanja zgodovine brskanja in iskanja poverilnice ponudnika storitev v oblaku ali SSH ključe. Za tehnološki startup je to scenarij nočne more, kjer lokalno okolje razvijalca postane vrata za napadalca, da se lateralno premakne v produkcijske strežnike ali zasebna skladišča kode. Izkazalo se je, da je varnost vašega podjetja morda odvisna le od tega, ali popoln neznanec nima slabega dne z upravljanjem gesel.

Krepitev cevovoda pred prihodnjimi grožnjami

Standardna varnostna orodja, kot je npm audit, pogosto ne uspejo zaznati teh incidentov v zgodnjih fazah, ker se zanašajo na baze podatkov o znanih ranljivostih ki lahko zaostajajo za aktivnimi kampanjami zlonamerne programske opreme. Da bi resnično zaščitile organizacijo, se morajo ekipe osredotočiti na bolj proaktivno obrambo, kot je zagon namestitev z zastavico –ignore-scripts privzeto. Ta preprost korak prepreči izvajanje kavljev po namestitvi, ki so glavni vektor za večino napadov v dobavni verigi, ki temeljijo na npm.

Druga ključna strategija vključuje prehod na model ničelnega zaupanja za odvisnosti. Z uporabo zamrznjene datoteke zaklepanja in zasebni registriPodjetja lahko ustvarijo varovalno območje, kjer se nove različice paketov analizirajo glede vedenjskih anomalij, preden se jim dovoli vstop v glavni cevovod gradnje. Omejevanje izhoda iz omrežja iz izvajalcev CI/CD samo na odobrene domene lahko prekine tudi komunikacijsko verigo, ki jo zlonamerna programska oprema potrebuje za pridobivanje sekundarnih koristnih tovorov ali izgon ukradenih žetonov.

Navsezadnje je odgovornost tako na vzdrževalcih kot na uporabnikih odprtokodne programske opreme, da poostrite nadzor dostopa in uvesti večfaktorsko avtentikacijo, ki je ni mogoče zaobiti z žetoni za avtomatizacijo. Z napredovanjem industrije je obravnava vsake knjižnice tretjih oseb kot potencialnega tveganja in ne kot zaupanja vrednega sredstva edini način za krmarjenje skozi obdobje, ko je dobavna veriga sama postala eno najučinkovitejših orožij v hekerskem arzenalu.

ataque a la cadena de suministro de npm de TanStack
Povezani članek:
Ciberataque a la cadena de suministro de npm in TanStack vpliva na OpenAI
Podobni objav: