NPM-ekosysteemi piirityksen alla: Merkittävät toimitusketjuhyökkäykset kohdistuvat Axios- ja Mastra-kehyksiin

Viimeisin päivitys: 06/22/2026
Kirjoittaja: C SourceTrail
  • Tunnetut kirjastot, kuten Axios ja Mastra vaarantuivat kaapattujen ylläpitäjätilien kautta, mikä vaikutti miljooniin viikoittaisiin latauksiin.
  • Hyökkääjät käyttivät kehittyneitä jälkiasennuksen koukut tarjotakseen alustojen välisiä takaportteja ja varastaakseen arkaluontoisia tunnistetietoja kehittäjäympäristöistä.
  • Uhkatoimijat, mukaan lukien ne, jotka ovat yhteydessä Pohjois-Korean ryhmät, hyödyntävät yhä enemmän avoimen lähdekoodin riippuvuuksiin liittyvää luottamusta sen sijaan, että etsisivät ohjelmistovirheitä.
  • Turvallisuusasiantuntijat suosittelevat elinkaarikomentosarjojen poistaminen käytöstä ja ottamalla käyttöön tiukat verkon ulostulon rajoitukset myrkytettyjen pakettien vaikutusten lieventämiseksi.

npm-toimitusketjun turvallisuusanalyysi

Kehittäjät huomaavat kantapään kautta, että moderni kehitysmaisema on yhä enemmän miinakenttä, jossa yksi unohtunut salasana voi vaarantaa tuhansia projekteja. Teknologiamaailmassa on nähty viime aikoina valtava toimitusketjuhäiriöiden lisääntyminen, mikä osoittaa, että jopa kehittäjän vyön luotettavimmat työkalut voidaan kääntää heitä vastaan ​​​​muutamassa minuutissa ilman, että kukaan huomaa sitä, ennen kuin on aivan liian myöhäistä.

Nykytiedot viittaavat siihen, että hakkereiden toimintatavoissa on tapahtumassa perustavanlaatuinen muutos, kun he siirtyvät pois perinteisistä hyökkäystavoista ja keskittyvät... toimitusketjun turvallisuusTunkeutumalla suosittujen alustojen, kuten npm:n, ekosysteemeihin hyökkääjät voivat levittää haitallista koodia miljooniin järjestelmiin samanaikaisesti, muuttaen lailliset ohjelmistopäivitykset korkean tason haittaohjelmien ja tietovarkaustyökalujen jakelumekanismiksi.

npm:n turvallisuusauditorio
Aiheeseen liittyvä artikkeli:
Syvällinen opas npm-tietoturva-auditointiin ja toimitusketjuhyökkäyksiin

Mastra-ekosysteemi ja LinkedInin tietojenkalasteluansa

haitallisen koodin injektointi npm-paketteihin

Vuoden 2026 puolivälissä Mastra-kehys, jota käytetään laajalti tekoälysovellusten rakentamiseen, joutui koordinoidun kampanjan uhriksi, joka alkoi hienostunut sosiaalisen manipuloinnin hyökkäysAvustaja sai harhaanjohtavan viestin LinkedInissä, joka lopulta johti hänen npm-julkaisutunnuksensa vaarantumiseen. Hyökkääjä ei aikaillut vaan julkaisi yli 140 haitallista versiota paketeista Mastra-nimiavaruuden alla ja tavoitti käyttäjäkunnan, joka generoi yli miljoona latausta joka ikinen viikko.

Tämän tapauksen tekee erityisen salakavalaksi se, että itse Mastra-koodi pysyi koskemattomana, koska haittaohjelma oli piilotettu äskettäin lisätty riippuvuus nimeltään easy-day-js. Tämä paketti oli klooni suositusta päivämääräkirjastosta, joka oli suunniteltu näyttämään täysin viattomalta kehittäjille, jotka skannaavat lyhyesti riippuvuuspuutaan. Käyttämällä kelluvaa versioväliä hyökkääjä varmisti, että mikä tahansa uusi asennus hakisi automaattisesti saastuneen version, mikä käytännössä avasi takaoven kehittäjän työasemaan tai CI/CD-ajuriin.

Tutkimusryhmät ovat havainneet pieniä eroja vaurioituneiden esineiden kokonaismäärässä, ja niiden määrät vaihtelevat 116–145 pakettia riippuen analyysin ajoituksesta. Tämä korostaa näiden kampanjoiden epävakaata luonnetta, jossa hyökkääjät voivat julkaista, muokata ja poistaa todisteita nopeasti, jolloin tietoturvatiimit kamppailevat altistumisen täyden laajuuden kartoittamisen kanssa ennen kuin jäljet ​​on peitetty.

npm-tietoturva
Aiheeseen liittyvä artikkeli:
npm-tietoturva paineen alla: matohyökkäykset, ylläpitäjien tietojenkalastelu ja GitHubin tiukemmat säännöt

Axios kaapattu: The plain-crypto-js -yhteys

npm-toimitusketjun suojausstrategiat

Tilanne synkkeni entisestään, kun Axios, JavaScript-kehittäjien perus-HTTP-asiakasohjelma, joutui samanlaisen hyökkäyksen kohteeksi. tilin kaappaustapahtumaVersiot 1.14.1 ja 0.30.4 julkaistiin piilotetulla riippuvuudella nimeltä plain-crypto-js, joka toimi alustojen rajattomana etäkäyttötroijalaisena (RAT). Tämä haittaohjelma oli erityisesti suunniteltu järjestelmien inventointiin, pysyvyyden luomiseen ja arkaluonteisten tietojen vuotamiseen sekä Windows-, macOS- että Linux-ympäristöistä.

Unit 42:n ja ESETin tietoturva-analyytikot ovat yhdistäneet Axios-tietoturvaongelman uhkatoimijaan, joka tunnetaan nimellä Safiiriräntä tai UNC1069, ryhmä, jonka kerrotaan olevan yhteydessä Pohjois-Korean intresseihin. Tämä yhteys viittaa vahvaan taloudelliseen motiiviin, sillä haittaohjelma sisälsi erikoismoduuleja kryptovaluuttalompakoiden laajennusten löytämiseksi ja niihin kohdistamiseksi. Kyseessä on klassinen esimerkki korkean panoksen digitaalisesta vakoilusta, joka piileskelee selvästi työkaluissa, joita käytämme perusverkkosovellusten rakentamiseen.

Tekninen toteutus oli pelottavan tehokasta, ja se usein saattoi päätökseen koko tartuntasyklin. alle viisitoista sekuntiaKun hyötykuorma oli käynnistetty, asennusohjelma suoritti aggressiivisen puhdistuksen poistamalla haitalliset asennustiedostot ja korvaamalla muokatun manifestin siistin näköisellä houkutustiedostolla. Tämä forensisen tietoisuuden taso tarkoittaa, että kehittäjä voi tarkastella node_modules-kansiotaan vain muutaman minuutin kuluttua tartunnasta eikä näe mitään epätavallista.

ataque de la cadena de suministro de Shai-Hulud en npm
Aiheeseen liittyvä artikkeli:
Hälytys haittaohjelmista Mini Shai-Hulud en npm y el riesgo para la cadena de suministro

Jälkiasennuksen koukun tekninen mekaniikka

Näiden hyökkäysten ensisijainen moottori on npm-asennuksen jälkeinen koukku, ominaisuus, jonka avulla paketit voivat suorittaa komentosarjoja automaattisesti asennuksen jälkeen. Vaikka se on tarkoitettu lailliset konfigurointitehtävät, siitä on tullut hyökkääjille avoin ovi. Sekä Mastra- että Axios-tapauksissa asennuksen jälkeinen komentosarja käynnisti hämärretyn latausohjelman, joka poisti käytöstä TLS-varmenteen varmennuksen, jolloin haittaohjelma pystyi kommunikoimaan komento- ja ohjauspalvelimien kanssa ilman, että tavalliset verkon tarkastustyökalut havaittaisivat sitä.

Kun haittaohjelman toinen vaihe oli noudettu, se syntyi usein erillisenä prosessina, mikä tarkoittaa, että haitallinen koodi jatkaa taustalla toimimista jopa npm-asennuksen päätyttyä. Windows-järjestelmissä haittaohjelman havaittiin kaappaavan laillisia binääritiedostoja, kuten PowerShelliä, suorittaakseen skriptejään, kun taas macOS:ssä ja Linuxissa se käytti järjestelmätason palveluita varmistaakseen, että se selviää uudelleenkäynnistyksestä, mikä teki paketin yksinkertaisesta poistamisesta tehotonta.

Kryptovaluutan varastamisen lisäksi nämä implantit pystyivät tallentamaan selaushistorian ja etsimään pilvipalveluntarjoajan tunnistetiedot tai SSH-avaimia. Teknologia-alan startup-yritykselle tämä on painajaismainen skenaario, jossa kehittäjän paikallisesta ympäristöstä tulee hyökkääjän portti lateraalisesti tuotantopalvelimille tai yksityisiin koodivarastoihin. Käy ilmi, että yrityksesi turvallisuus saattaa riippua vain siitä, ettei täysin tuntemattomalla ole huonoa päivää salasananhallinnan kanssa.

Putkilinjan vahvistaminen tulevaisuuden uhkia vastaan

Tavalliset tietoturvatyökalut, kuten npm-tarkastus, eivät usein havaitse näitä tapauksia varhaisessa vaiheessa, koska ne ovat riippuvaisia tunnettujen haavoittuvuuksien tietokannat jotka voivat jäädä jälkeen aktiivisista haittaohjelmakampanjoista. Jotta organisaatio todella suojautuisi, tiimien on siirryttävä kohti ennakoivampia puolustusmenetelmiä, kuten asennusten suorittaminen –ignore-scripts-lipulla oletuksena. Tämä yksinkertainen vaihe estää asennuksen jälkeisten koukkujen suorittamisen, jotka ovat useimpien npm-pohjaisten toimitusketjuhyökkäysten ensisijainen vektori.

Toinen kriittinen strategia on siirtyminen nollaluottamusmalliin riippuvuuksien osalta. jäädytetyt lukitustiedostot ja yksityiset rekisterityritykset voivat luoda puskurivyöhykkeen, jossa uusia pakettiversioita analysoidaan toimintahäiriöiden varalta ennen kuin ne päästetään pääkoontiputkeen. Verkon ulostulon rajoittaminen CI/CD-ajureista vain hyväksyttyihin verkkotunnuksiin voi myös katkaista tietoliikenneketjun, jota haittaohjelma tarvitsee toissijaisten hyötykuormiensa hakemiseen tai varastettujen tokeneiden purkamiseen.

Viime kädessä vastuu avoimen lähdekoodin ohjelmistojen ylläpitäjillä ja käyttäjillä on... tiukentaa pääsynhallintaa ja ottaa käyttöön monivaiheisen todennuksen, jota automaatiotunnukset eivät voi ohittaa. Alan kehittyessä jokaisen kolmannen osapuolen kirjaston kohteleminen mahdollisena riskinä luotettavan resurssin sijaan on ainoa tapa navigoida aikakaudella, jossa toimitusketjusta itsestään on tullut yksi tehokkaimmista aseista hakkereiden arsenaalissa.

ataque a la cadena de suministro de npm de TanStack
Aiheeseen liittyvä artikkeli:
Ciberataque a la cadena de suministro de npm en TanStack afecta a OpenAI
Related viestiä: