Атака Sapphire Sleet скомпрометировала 140 npm-пакетов mastra
Атака на цепочку поставок npm: Sapphire Sleet маскируется под dayjs
17 июня 2026 года корпорация Microsoft раскрыла масштабную компрометацию экосистемы npm. Злоумышленники поразили более 140 пакетов, входящих в семейство mastra, с помощью тщательно замаскированной атаки на цепочку поставок. Ключевым инструментом стал вредоносный пакет easy-day-js, полностью имитировавший легитимную и чрезвычайно популярную библиотеку dayjs.
Механизм компрометации
Атакующие создали и внедрили в репозиторий npm пакет-двойник. Разработчики, полагавшие, что используют проверенную временем утилиту dayjs, невольно подключали вредоносный код. Таким образом компрометация распространялась по цепочке зависимостей на все проекты, использовавшие заражённые компоненты семейства mastra.
Технические находки
В ходе изучения вредоносной инфраструктуры на платформе VirusTotal были обнаружены два образца вредоносного ПО, взаимодействовавших с подтверждённым командно-контрольным сервером (C2) группировки Sapphire Sleet. Среди них:
- файл, отвечающий за выполнение системного пакетного скрипта (batch-сценарий), который связывался с тем же C2-узлом, что описан в предварительном отчёте Microsoft;
- дополнительная полезная нагрузка — скрипт sleestak_payload_1.ps1, также устанавливавший соединение с подтверждённым адресом C2.
Вредоносный домен, использованный в атаке, был независимо помечен как минимум двумя поставщиками средств безопасности. Последующий поиск дополнительных серверов по хэшу TLS-сертификата позволил выявить единственный управляющий домен — maskasd.com. Он был размещён в среде общего хостинга, характерной для вредоносной инфраструктуры злоумышленников. Технические отпечатки артефактов показали полное совпадение с вредоносным файлом, задокументированным специалистами Microsoft.
Связь с северокорейской APT
По результатам расследования Microsoft атрибутировала атаку группе APT Sapphire Sleet — хакерской группировке, действующей при поддержке Северной Кореи. Это же действующее лицо известно сообществу кибербезопасности под рядом других идентификаторов:
- UNC1069
- STARDUST CHOLLIMA
- CryptoCore
Выводы
Расследование в очередной раз высветило постоянную угрозу, исходящую от Sapphire Sleet. Инцидент демонстрирует, что скоординированные атаки на цепочку поставок остаются высокоэффективным вектором, требующим предельной бдительности как от разработчиков открытого ПО, так и от корпоративных потребителей библиотек с открытым исходным кодом. Своевременное обнаружение подобных кампаний и обмен индикаторами компрометации между вендорами играют решающую роль в сдерживании APT-группировок.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



