Атака Sapphire Sleet скомпрометировала 140 npm-пакетов mastra

Атака на цепочку поставок npm: Sapphire Sleet маскируется под dayjs

17 июня 2026 года корпорация Microsoft раскрыла масштабную компрометацию экосистемы npm. Злоумышленники поразили более 140 пакетов, входящих в семейство mastra, с помощью тщательно замаскированной атаки на цепочку поставок. Ключевым инструментом стал вредоносный пакет easy-day-js, полностью имитировавший легитимную и чрезвычайно популярную библиотеку dayjs.

Механизм компрометации

Атакующие создали и внедрили в репозиторий npm пакет-двойник. Разработчики, полагавшие, что используют проверенную временем утилиту dayjs, невольно подключали вредоносный код. Таким образом компрометация распространялась по цепочке зависимостей на все проекты, использовавшие заражённые компоненты семейства mastra.

Технические находки

В ходе изучения вредоносной инфраструктуры на платформе VirusTotal были обнаружены два образца вредоносного ПО, взаимодействовавших с подтверждённым командно-контрольным сервером (C2) группировки Sapphire Sleet. Среди них:

  • файл, отвечающий за выполнение системного пакетного скрипта (batch-сценарий), который связывался с тем же C2-узлом, что описан в предварительном отчёте Microsoft;
  • дополнительная полезная нагрузка — скрипт sleestak_payload_1.ps1, также устанавливавший соединение с подтверждённым адресом C2.

Вредоносный домен, использованный в атаке, был независимо помечен как минимум двумя поставщиками средств безопасности. Последующий поиск дополнительных серверов по хэшу TLS-сертификата позволил выявить единственный управляющий домен — maskasd.com. Он был размещён в среде общего хостинга, характерной для вредоносной инфраструктуры злоумышленников. Технические отпечатки артефактов показали полное совпадение с вредоносным файлом, задокументированным специалистами Microsoft.

Связь с северокорейской APT

По результатам расследования Microsoft атрибутировала атаку группе APT Sapphire Sleet — хакерской группировке, действующей при поддержке Северной Кореи. Это же действующее лицо известно сообществу кибербезопасности под рядом других идентификаторов:

  • UNC1069
  • STARDUST CHOLLIMA
  • CryptoCore

Выводы

Расследование в очередной раз высветило постоянную угрозу, исходящую от Sapphire Sleet. Инцидент демонстрирует, что скоординированные атаки на цепочку поставок остаются высокоэффективным вектором, требующим предельной бдительности как от разработчиков открытого ПО, так и от корпоративных потребителей библиотек с открытым исходным кодом. Своевременное обнаружение подобных кампаний и обмен индикаторами компрометации между вендорами играют решающую роль в сдерживании APT-группировок.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: