從去年下半開始,有多組人馬針對NPM、PyPI、微軟Visual Studio Code的軟體供應鏈從事攻擊行動,滲透維護者的帳號上架惡意套件,其中有多起是北韓國家級駭客所為,如今再傳新的資安事故引起外界注意。
6月17日微軟揭露針對AI應用程式框架Mastra的攻擊行動,駭客先奪取其中一名開發成員ehindero的NPM維護帳號,藉此得到整個@mastra範圍的發布權限,然後採用名稱冒充(Typosquat)手法發布惡意套件easy-day-js,此套件偽裝成每週下載超過5,700萬次的程式庫dayjs。接著,駭客再度利用竊得的帳號,於@mastra經營的超過140個NPM套件當中,發布有問題的新版本,其共通點是將easy-day-js@^1.11.21當作相依套件,而且所有受污染版本均標記為latest。一旦使用者安裝這些受污染的套件,攻擊者就會透過掛鉤(hook)執行經混淆處理的惡意程式,檔案大小為4,572位元組,功能是停用TLS驗證機制,清除追蹤標記,然後建立C2通訊,並從C2擷取第二階段的酬載。微軟向NPM通報之後,受影響的套件已被下架,攻擊者竊得的發布權限也遭撤銷。
針對攻擊者的身分,微軟於19日更新部落格文章指出,是被稱為BlueNoroff、UNC1069、Sapphire Sleet的北韓駭客組織,該組織並非首度從事軟體供應鏈攻擊,因為發生在今年4月的Axios事故,就是該駭客團體所為。
Comments (0)