Ecosistemul NPM sub asediu: atacuri majore asupra lanțului de aprovizionare vizează framework-urile Axios și Mastra

Ultima actualizare: 06/22/2026
  • Biblioteci de profil înalt, cum ar fi Axios și Mastra au fost compromise prin conturi de întreținere deturnate, afectând milioane de descărcări săptămânale.
  • Atacatorii au folosit metode sofisticate hook-uri postinstalare pentru a oferi backdoor-uri multi-platformă și a fura acreditări sensibile din mediile dezvoltatorilor.
  • Actorii amenințători, inclusiv cei legați de Grupuri nord-coreeneexploatează din ce în ce mai mult încrederea în dependențele open-source, în loc să caute defecte software.
  • Experții în securitate recomandă dezactivarea scripturilor ciclului de viață și implementarea unor controale stricte la ieșirea din rețea pentru a atenua impactul pachetelor otrăvite.

Analiza securității lanțului de aprovizionare NPM

Dezvoltatorii descoperă pe calea cea grea că peisajul modern al dezvoltării devine din ce în ce mai mult un câmp minat, unde o singură parolă uitată poate compromite mii de proiecte. Lumea tehnologiei a înregistrat recent o creștere masivă a incidentelor în lanțul de aprovizionare, dovedind că până și cele mai de încredere instrumente din arsenalul unui dezvoltator pot fi întoarse împotriva sa în câteva minute, fără ca nimeni să observe, până când este mult prea târziu.

Datele actuale sugerează că asistăm la o schimbare fundamentală în modul în care operează hackerii, pe măsură ce aceștia se îndepărtează de exploit-urile tradiționale pentru a se concentra pe securitatea lanțului de aprovizionare . Prin infiltrarea în ecosistemele platformelor populare precum npm, atacatorii pot distribui cod rău intenționat către milioane de sisteme simultan, transformând actualizările de software legitime într-un mecanism de livrare pentru malware de nivel înalt și instrumente de furt de date.

auditoriu de securitate npm
Articol asociat:
Ghid detaliat pentru auditarea securității NPM și atacurile asupra lanțului de aprovizionare

Ecosistemul Mastra și capcana de phishing de pe LinkedIn

injectarea de cod malițios în pachetele npm

La mijlocul anului 2026, framework-ul Mastra, utilizat pe scară largă pentru construirea de aplicații de inteligență artificială, a devenit victima unei campanii coordonate care a început cu un atac sofisticat de inginerie socială . Un contribuitor a primit un mesaj înșelător pe LinkedIn, ceea ce a dus în cele din urmă la compromiterea token-ului său de publicare npm. Atacatorul nu a pierdut timpul, publicând peste 140 de versiuni malițioase ale unor pachete sub spațiul de nume Mastra, ajungând la o bază de utilizatori care generează peste un milion de descărcări în fiecare săptămână.

Ceea ce face ca acest incident să fie deosebit de subtil este faptul că în sine codul Mastra a rămas neatins, deoarece malware-ul era ascuns într-o dependență nou adăugată numită easy-day-js. Acest pachet era o clonă a unei biblioteci de date populare, concepută să pară complet inocentă pentru orice dezvoltator care scanează pe scurt arborele de dependențe. Folosind un interval de versiuni flotant, atacatorul s-a asigurat că orice instalare nouă va extrage automat versiunea otrăvită, deschizând efectiv o ușă ascunsă către stația de lucru a dezvoltatorului sau către rulerul CI/CD.

Grupurile de cercetare au observat mici discrepanțe în numărul total de artefacte afectate, cu un număr cuprins între 116 și 145 de pachete, în funcție de momentul analizei. Acest lucru evidențiază natura volatilă a acestor campanii, în care atacatorii pot publica, modifica și șterge rapid dovezile, lăsând echipele de securitate să se chinuie să cartografieze întreaga amploare a expunerii înainte ca urmele să fie acoperite.

securitate npm
Articol asociat:
Securitatea npm sub presiune: atacuri wormable, phishing de către mentenatori și regulile înăsprite ale GitHub

Axios deturnat: Conexiunea simplă-cripto-js

strategii de protecție a lanțului de aprovizionare NPM

Situația s-a agravat și mai mult când Axios, un client HTTP de bază pentru dezvoltatorii JavaScript, a fost lovit de un eveniment similar de deturnare a contului . Versiunile 1.14.1 și 0.30.4 au fost lansate cu o dependență ascunsă numită plain-crypto-js, care funcționa ca un troian de acces la distanță (RAT) multiplatformă. Acest malware a fost special conceput pentru a inventaria sistemele, a stabili persistența și a exfiltra date sensibile din mediile Windows, macOS și Linux.

Analiștii de securitate de la Unitatea 42 și ESET au legat compromisul Axios de un actor amenințător cunoscut sub numele de Sapphire Sleet sau UNC1069 , un grup despre care se pare că este asociat cu interese nord-coreene. Această conexiune sugerează un motiv financiar puternic, deoarece malware-ul conținea module specializate pentru a descoperi și viza extensiile de portofel pentru criptomonede. Este un caz clasic de spionaj digital cu miză mare, ascuns la vedere în instrumentele pe care le folosim pentru a construi aplicații web de bază.

Execuția tehnică a fost înfricoșător de eficientă, adesea completând ciclul de infectare în mai puțin de cincisprezece secunde . Odată ce sarcina utilă a fost lansată, programul de instalare a efectuat o curățare agresivă, ștergând fișierele de instalare malițioase și înlocuind manifestul modificat cu o capcană cu aspect curat. Acest nivel de conștientizare criminalistică înseamnă că un dezvoltator ar putea să se uite în folderul său node_modules la doar câteva minute după o infectare și să nu vadă absolut nimic ieșit din comun.

ataque de la cadena de suministro de Shai-Hulud en npm
Articol asociat:
Alerta de malware Mini Shai-Hulud în npm și riscul pentru lansarea de furnizare

Mecanica tehnică a hook-ului postinstalare

Motorul principal pentru aceste atacuri este hook-ul npm postinstall, o caracteristică ce permite pachetelor să ruleze automat scripturi după instalare. Deși este destinat sarcinilor de configurare legitime , acesta a devenit o ușă larg deschisă pentru atacatori. Atât în ​​cazul Mastra, cât și în cel al Axios, scriptul postinstalare a lansat un încărcător ofuscat care a dezactivat verificarea certificatelor TLS, permițând malware-ului să comunice cu serverele de comandă și control fără a fi semnalat de instrumentele standard de inspecție a rețelei.

Odată ce a doua etapă a malware-ului era preluată, acesta apărea adesea ca un proces detașat, ceea ce înseamnă că codul malițios continua să ruleze în fundal chiar și după finalizarea procesului de instalare npm. Pe sistemele Windows, s-a observat că malware-ul deturna fișiere binare legitime precum PowerShell pentru a-și executa scripturile, în timp ce pe macOS și Linux, utiliza servicii la nivel de sistem pentru a se asigura că va supraviețui unei reporniri, făcând simpla ștergere a pachetului ineficientă.

Dincolo de simpla furt a criptomonedelor, aceste implanturi erau capabile să capteze istoricul browserului și să caute acreditări de la furnizorii de cloud sau chei SSH. Pentru un startup tehnologic, acesta este un scenariu de coșmar în care mediul local al unui dezvoltator devine o poartă de acces pentru un atacator care se poate deplasa lateral către serverele de producție sau depozitele private de cod. Se pare că securitatea companiei tale ar putea depinde doar de faptul că un străin nu are o zi proastă cu gestionarea parolelor.

Consolidarea conductei împotriva amenințărilor viitoare

Instrumentele standard de securitate, cum ar fi auditul npm, adesea nu reușesc să detecteze aceste incidente în stadiile incipiente, deoarece se bazează pe baze de date cu vulnerabilități cunoscute , care pot rămâne în urma campaniilor malware active. Pentru a proteja cu adevărat o organizație, echipele trebuie să se orienteze către apărări mai proactive, cum ar fi rularea instalărilor cu semnalizatorul –ignore-scripts în mod implicit. Acest pas simplu previne executarea hook-urilor postinstalare, care sunt vectorul principal pentru majoritatea atacurilor din lanțul de aprovizionare bazate pe npm.

O altă strategie critică implică trecerea la un model zero-trust pentru dependențe. Prin utilizarea fișierelor de blocare înghețate și a registrelor private , companiile pot crea o zonă tampon în care noile versiuni de pachete sunt analizate pentru anomalii de comportament înainte de a fi permise în canalul principal de compilare. Restricționarea ieșirii din rețea de la rulanții CI/CD doar la domeniile aprobate poate, de asemenea, să rupă lanțul de comunicare de care malware-ul are nevoie pentru a-și prelua sarcinile secundare sau pentru a exfiltra token-urile furate.

În cele din urmă, responsabilitatea revine atât administratorilor, cât și consumatorilor de software open-source pentru a consolida controalele de acces și a implementa autentificarea multi-factor care nu poate fi ocolită de token-urile de automatizare. Pe măsură ce industria avansează, tratarea fiecărei biblioteci terțe ca pe un risc potențial, mai degrabă decât ca pe un activ de încredere, este singura modalitate de a naviga într-o eră în care lanțul de aprovizionare în sine a devenit una dintre cele mai eficiente arme din arsenalul unui hacker.

atac a la cadena de alimentare de npm de TanStack
Articol asociat:
Ciberataque a la cadena de suministro de npm en TanStack afecta a OpenAI
Postări asemănatoare: