بیش از ۱۴۵ بسته (package) در فضای نام (namespace) «Mastra» در مخزن npm — یک چارچوب (framework) متنباز محبوب جاوااسکریپت و تایپاسکریپت برای توسعه برنامههای هوش مصنوعی — در جریان یک حمله زنجیره تأمین نرمافزار (software supply chain attack) به نام «easy-day-js» به خطر افتادند. این حمله که در تاریخ ۱۷ ژوئن ۲۰۲۶ طی یک بازه ۸۸ دقیقهای انجام شد، از طریق یک حساب کاربری npm به نام «ehindero» — متعلق به یکی از مشارکتکنندگان سابق Mastra که دسترسیاش هرگز لغو نشده بود — صورت گرفت. کد مخرب مستقیماً در بستههای Mastra قرار نگرفت، بلکه از طریق یک کتابخانه وابسته (dependency) جعلی به نام «easy-day-js» — که کلونی از کتابخانه معروف «dayjs» بود — تزریق شد. این بدافزار پس از نصب، یک تروجان دسترسی از راه دور (remote access trojan) برای سرقت ارز دیجیتال را اجرا میکند که قادر است تاریخچه مرورگر، اطلاعات بیش از ۱۶۰ افزونه کیف پول ارز دیجیتال را سرقت کرده و دادهها را به یک سرور فرمان و کنترل (C2) ارسال کند. مایکروسافت در ۱۹ ژوئن ۲۰۲۶ این حمله را به گروه هکری کره شمالی «Sapphire Sleet» نسبت داد که پیشتر نیز در حمله زنجیره تأمین کتابخانه Axios در آوریل ۲۰۲۶ دست داشت. Mastra تأیید کرد که یکی از کارمندان فعلیاش از طریق یک حمله مهندسی اجتماعی (social engineering) و کلیک روی یک لینک مشکوک در یک تماس ویدیویی به دام افتاده است. بسته پرمصرف «@mastra/core» با بیش از ۹۱۸ هزار بارگیری هفتگی، دامنه بالقوه این حمله را بسیار گسترده میکند؛ توسعهدهندگانی که نسخههای آلوده را نصب کردهاند باید سیستمهای خود را در معرض خطر بدانند، اعتبارنامهها (credentials) را تغییر دهند و به نسخههای امن بازگردند.
کلمات کلیدی : حمله زنجیره تأمین نرمافزار, بدافزار npm, Mastra framework, سرقت ارز دیجیتال, گروه هکری Sapphire Sleet, تروجان دسترسی از راه دور

نظر شما چیست؟
خوشحال میشویم نظر شما را بدانیم. نظری بنویسید.