Mastra-paketkomprometteringen exponerade utvecklare för skadlig kod efter att angripare fick tillgång till ett betrott bidragsgivarkonto och publicerade manipulerade uppdateringar till 141 npm-paket. Incidenten påverkade paket inom Mastra-ekosystemet, ett ramverk med öppen källkod som används för att bygga AI-agenter och automatiseringsverktyg.

Säkerhetsforskare uppger att angriparna utnyttjade det komprometterade kontot för att sprida skadlig kod genom officiella paketuppdateringar. Därmed förvandlade de en betrodd mjukvaruleveranskedja till en potentiell attackväg för utvecklare och organisationer.

Angripare utnyttjade betrodd publiceringsåtkomst

Intrånget började när angripare fick tillgång till ett konto med publiceringsbehörighet inom Mastras npm-organisation. Med den åtkomsten kunde de släppa modifierade paketversioner som såg legitima ut för utvecklare som installerade uppdateringar.

Eftersom de skadliga versionerna kom från officiella paketförråd hade utvecklare få skäl att misstänka att något var fel. Attacken visar hur viktigt förtroende är inom moderna mjukvaruekosystem.

Forskarna identifierade 141 berörda paket innan projektets ansvariga hann begränsa skadan och ta bort de skadliga versionerna.

Skadligt beroende levererade ytterligare nyttolaster

Utredare upptäckte att de komprometterade paketen innehöll ett beroende med namnet easy-day-js, som påminde starkt om det legitima JavaScript-biblioteket dayjs.

Paketet innehöll fördold kod som aktiverades under installationen. När koden kördes kontaktade den angriparkontrollerad infrastruktur och laddade ned ytterligare nyttolaster till de drabbade systemen.

Metoden gjorde det möjligt för angriparna att hålla det ursprungliga paketet relativt litet samtidigt som de behöll möjligheten att distribuera olika typer av skadlig kod vid ett senare tillfälle. Säkerhetsforskare noterade också att skadeprogrammet försökte dölja delar av sin aktivitet för att försvåra upptäckt.

AI-utvecklare riskerar att ha exponerats

Mastra har blivit ett populärt ramverk bland utvecklare som bygger AI-drivna applikationer och autonoma agenter. Därför nådde attacken en målgrupp som ofta integrerar paket med öppen källkod i utvecklingsmiljöer och automatiserade arbetsflöden.

De berörda paketen står tillsammans för mer än en miljon nedladdningar varje vecka. Även om siffran inte motsvarar bekräftade komprometteringar visar den hur stor räckvidd de skadliga uppdateringarna kan ha haft.

Organisationer som använde de drabbade versionerna kan omedvetet ha introducerat angriparkontrollerad kod i utvecklingssystem, testmiljöer eller produktionsinfrastruktur.

Säkerhetsteam uppmanas att undersöka sina miljöer

Forskare rekommenderar att utvecklare identifierar alla berörda paketversioner och utgår från att exponering har skett tills motsatsen kan bevisas. Organisationer bör granska system där de komprometterade versionerna installerades, rotera känsliga autentiseringsuppgifter och analysera loggar efter misstänkt aktivitet.

Incidenten belyser också riskerna med inaktiva bidragsgivarkonton. Säkerhetsexperter tror att angriparna utnyttjade åtkomst som hade funnits kvar längre än nödvändigt, vilket gav dem möjlighet att publicera skadliga uppdateringar genom betrodda kanaler.

I takt med att angreppen mot ekosystem med öppen källkod ökar ställs projekt inför växande krav på att stärka åtkomstkontroller och kontinuerligt övervaka publiceringsbehörigheter.

Slutsats

Mastra-paketkomprometteringen visar hur ett enda betrott konto kan förvandlas till ett kraftfullt angreppsverktyg. Genom att kapa åtkomsten till en bidragsgivare lyckades angriparna förgifta 141 officiella npm-paket och exponera ett brett använt AI-ekosystem för skadlig kod. Händelsen påminner om att säkerheten i mjukvaruleveranskedjan i dag är lika beroende av identitetsskydd och åtkomsthantering som av kodgranskning och säkerhetsuppdateringar.


0 svar till ”Mastra-paketkompromettering drabbar 141 npm-paket”