- Perpustakaan berprofil tinggi seperti Axios dan Mastra telah dikompromi melalui akaun penyelenggara yang dirampas, menjejaskan berjuta-juta muat turun mingguan.
- Penyerang menggunakan teknologi canggih cangkuk pascapasang untuk menyediakan pintu belakang merentas platform dan mencuri kelayakan sensitif daripada persekitaran pembangun.
- Pelakon ancaman, termasuk mereka yang dikaitkan dengan Kumpulan Korea Utara, semakin mengeksploitasi kepercayaan dalam kebergantungan sumber terbuka dan bukannya mencari kelemahan perisian.
- Pakar keselamatan mengesyorkan melumpuhkan skrip kitaran hayat dan melaksanakan kawalan keluar rangkaian yang ketat untuk mengurangkan kesan pakej beracun.
Para pembangun mendapati melalui pengalaman pahit bahawa landskap pembangunan moden semakin menjadi seperti medan ranjau di mana satu kata laluan yang terlupa boleh menjejaskan beribu-ribu projek. Dunia teknologi telah menyaksikan lonjakan besar-besaran dalam insiden rantaian bekalan baru-baru ini, membuktikan bahawa walaupun alat yang paling dipercayai dalam tali pinggang pembangun boleh dialihkan daripada mereka dalam beberapa minit tanpa disedari oleh sesiapa sehingga terlambat.
Data semasa menunjukkan bahawa kita sedang menyaksikan perubahan asas dalam cara penggodam beroperasi, ketika mereka beralih daripada eksploitasi tradisional untuk menumpukan pada keselamatan rantaian bekalan . Dengan menyusup masuk ke dalam ekosistem platform popular seperti npm, penyerang boleh mengedarkan kod berniat jahat kepada berjuta-juta sistem secara serentak, menjadikan kemas kini perisian yang sah menjadi mekanisme penyampaian untuk perisian hasad peringkat tinggi dan alat kecurian data.
Ekosistem Mastra dan Perangkap Pancingan Data LinkedIn

Pada pertengahan tahun 2026, rangka kerja Mastra, yang digunakan secara meluas untuk membina aplikasi AI, menjadi mangsa kempen terselaras yang bermula dengan serangan kejuruteraan sosial yang canggih . Seorang penyumbang menerima mesej yang mengelirukan di LinkedIn, yang akhirnya membawa kepada pencerobohan token penerbitan npm mereka. Penyerang itu tidak membuang masa, menerbitkan lebih 140 versi pakej berniat jahat di bawah ruang nama Mastra, mencapai pangkalan pengguna yang menjana lebih sejuta muat turun setiap minggu.
Apa yang menjadikan insiden ini sangat licik adalah kod Mastra itu sendiri tidak disentuh, kerana perisian hasad tersembunyi di dalam kebergantungan yang baru ditambah yang dipanggil easy-day-js. Pakej ini merupakan klon pustaka tarikh yang popular, direka bentuk untuk kelihatan tidak bersalah sepenuhnya kepada mana-mana pembangun yang mengimbas pokok kebergantungan mereka secara ringkas. Dengan menggunakan julat versi terapung, penyerang memastikan bahawa sebarang pemasangan baharu akan menarik versi yang diracun secara automatik, dengan berkesan membuka pintu belakang ke stesen kerja pembangun atau pelari CI/CD.
Kumpulan penyelidikan telah mencatatkan sedikit perbezaan dalam jumlah artifak yang terjejas, dengan kiraan antara 116 hingga 145 pakej bergantung pada masa analisis. Ini menonjolkan sifat tidak menentu kempen ini, di mana penyerang boleh menerbitkan, mengubah suai dan memadam bukti dengan cepat, menyebabkan pasukan keselamatan bergelut untuk memetakan tahap pendedahan sepenuhnya sebelum jejak dilindungi.
Axios Dirampas: Sambungan plain-crypto-js

Keadaan menjadi lebih suram apabila Axios, klien HTTP utama untuk pembangun JavaScript, dilanda peristiwa rampasan akaun yang serupa . Versi 1.14.1 dan 0.30.4 telah dikeluarkan dengan kebergantungan tersembunyi bernama plain-crypto-js, yang berfungsi sebagai Trojan Akses Jauh (RAT) merentas platform. Malware ini direkayasa khusus untuk inventori sistem, mewujudkan kegigihan dan mengeluarkan data sensitif daripada persekitaran Windows, macOS dan Linux.
Penganalisis keselamatan dari Unit 42 dan ESET telah mengaitkan kompromi Axios dengan pelaku ancaman yang dikenali sebagai Sapphire Sleet atau UNC1069 , sebuah kumpulan yang dilaporkan berkaitan dengan kepentingan Korea Utara. Hubungan ini menunjukkan motif kewangan yang kuat, kerana perisian hasad tersebut mengandungi modul khusus untuk menemui dan menyasarkan sambungan dompet mata wang kripto. Ia merupakan kes klasik pengintipan digital berisiko tinggi yang tersembunyi di dalam alat yang kita gunakan untuk membina aplikasi web asas.
Pelaksanaan teknikalnya sangat cekap, selalunya menyelesaikan kitaran jangkitan penuh dalam masa kurang daripada lima belas saat . Sebaik sahaja muatan dilancarkan, pemasang melakukan pembersihan yang agresif, memadam fail persediaan yang berniat jahat dan menggantikan manifes yang diubah suai dengan umpan yang kelihatan bersih. Tahap kesedaran forensik ini bermakna pembangun boleh melihat folder node_modules mereka hanya beberapa minit selepas jangkitan dan tidak melihat apa-apa yang luar biasa.
Mekanik Teknikal Cangkuk Pasca Pemasangan
Enjin utama untuk serangan ini ialah hook pasca pemasangan npm, satu ciri yang membolehkan pakej menjalankan skrip secara automatik selepas pemasangan. Walaupun bertujuan untuk tugas konfigurasi yang sah , ia telah menjadi pintu terbuka luas untuk penyerang. Dalam kedua-dua kes Mastra dan Axios, skrip pasca pemasangan melancarkan pemuat yang dikaburkan yang melumpuhkan pengesahan sijil TLS, membolehkan perisian hasad berkomunikasi dengan pelayan arahan dan kawalan tanpa ditandai oleh alat pemeriksaan rangkaian standard.
Sebaik sahaja peringkat kedua perisian hasad diambil, ia sering muncul sebagai proses yang terpisah, bermakna kod berniat jahat akan terus berjalan di latar belakang walaupun selepas proses pemasangan npm selesai. Pada sistem Windows, perisian hasad diperhatikan merampas binari sah seperti PowerShell untuk melaksanakan skripnya, manakala pada macOS dan Linux, ia menggunakan perkhidmatan peringkat sistem untuk memastikan ia akan bertahan selepas but semula, menjadikan pemadaman mudah pakej tidak berkesan.
Selain sekadar mencuri kripto, implan ini mampu menangkap sejarah pelayar dan mencari kelayakan penyedia awan atau kunci SSH. Bagi syarikat baharu teknologi, ini merupakan senario mimpi ngeri di mana persekitaran setempat pembangun menjadi pintu masuk untuk penyerang bergerak secara lateral ke dalam pelayan pengeluaran atau repositori kod peribadi. Ternyata keselamatan syarikat anda mungkin bergantung pada orang yang tidak dikenali untuk tidak mengalami hari yang buruk dengan pengurusan kata laluan mereka.
Memperkukuhkan Saluran Paip Terhadap Ancaman Masa Depan
Alat keselamatan standard seperti audit npm sering gagal mengesan insiden ini pada peringkat awal kerana ia bergantung pada pangkalan data kerentanan yang diketahui yang boleh ketinggalan di belakang kempen perisian hasad aktif. Untuk benar-benar melindungi organisasi, pasukan mesti bergerak ke arah pertahanan yang lebih proaktif, seperti menjalankan pemasangan dengan bendera –ignore-scripts secara lalai. Langkah mudah ini menghalang pelaksanaan cangkuk pasca pemasangan, yang merupakan vektor utama untuk kebanyakan serangan rantaian bekalan berasaskan npm.
Satu lagi strategi kritikal melibatkan peralihan kepada model kepercayaan sifar untuk kebergantungan. Dengan menggunakan fail kunci yang dibekukan dan pendaftaran peribadi , syarikat boleh mewujudkan zon penimbal di mana versi pakej baharu dianalisis untuk anomali tingkah laku sebelum dibenarkan masuk ke saluran binaan utama. Mengehadkan jalan keluar rangkaian daripada pelari CI/CD kepada hanya domain yang diluluskan juga boleh memutuskan rantaian komunikasi yang diperlukan oleh perisian hasad untuk mengambil muatan sekundernya atau mengeluarkan token yang dicuri.
Akhirnya, tanggungjawab terletak pada kedua-dua penyelenggara dan pengguna perisian sumber terbuka untuk mengetatkan kawalan akses dan melaksanakan pengesahan berbilang faktor yang tidak boleh dipintas oleh token automasi. Ketika industri bergerak maju, menganggap setiap perpustakaan pihak ketiga sebagai risiko yang berpotensi dan bukannya aset yang dipercayai adalah satu-satunya cara untuk menavigasi era di mana rantaian bekalan itu sendiri telah menjadi salah satu senjata paling berkesan dalam senjata penggodam.