ΑρχικήSecurityMastra npm: 144 πακέτα παραβιάστηκαν μέσω supply chain

Mastra npm: 144 πακέτα παραβιάστηκαν μέσω supply chain

Μια σοβαρή επίθεση software supply chain έπληξε το Mastra npm namespace, με 144 πακέτα του δημοφιλούς JavaScript/TypeScript framework για εφαρμογές τεχνητής νοημοσύνης να έχουν παραβιαστεί. Σύμφωνα με ευρήματα των JFrog, SafeDep, Socket και StepSecurity, η επίθεση — με κωδικό όνομα easy-day-js — εκμεταλλεύτηκε έναν παλαιό λογαριασμό συνεισφέροντα για να διανείμει κακόβουλο κώδικα σε εκατοντάδες χιλιάδες χρήστες παγκοσμίως. Πρόκειται για μία από τις μεγαλύτερες επιθέσεις εφοδιαστικής αλυσίδας που έχουν καταγραφεί στο οικοσύστημα του npm το 2026.

Δείτε επίσης: Miasma: Νέα supply chain επίθεση παραβιάζει Red Hat npm packages

Mastra npm
Mastra npm: 144 πακέτα παραβιάστηκαν μέσω supply chain

Η επίθεση εντοπίστηκε στις 17 Ιουνίου 2026, όταν ένας μόνο λογαριασμός npm με το όνομα ehindero δημοσίευσε μαζικά περισσότερα από 140 κακόβουλα πακέτα εντός του Mastra npm scope σε πολύ σύντομο χρονικό διάστημα. Ο λογαριασμός αυτός ανήκε σε έναν νόμιμο πρώην συνεισφέροντα του Mastra, του οποίου τα δικαιώματα πρόσβασης δεν είχαν ποτέ ανακληθεί — ένα κλασικό παράδειγμα κακής διαχείρισης πρόσβασης σε ανοιχτού κώδικα έργα. Αυτό το κενό αποτελεί συχνά το αδύναμο σημείο σε μεγάλα open source projects, όπου οι συνεισφέροντες αλλάζουν αλλά τα δικαιώματά τους παραμένουν ενεργά για μήνες ή και χρόνια.

Αξιοσημείωτο είναι ότι τα ίδια τα μολυσμένα πακέτα δεν περιείχαν κακόβουλο κώδικα άμεσα. Αντίθετα, ο κακόβουλος κώδικας εισήχθη μέσω μιας τρίτης βιβλιοθήκης, της easy-day-js, η οποία προστέθηκε στη λίστα εξαρτήσεων κάθε πακέτου. Η βιβλιοθήκη αυτή δημοσιεύτηκε αρχικά στις 16 Ιουνίου 2026 στις 7:05 π.μ. UTC από τον χρήστη sergey2016 ως ένα καθαρό, πλήρως λειτουργικό αντίγραφο της γνωστής βιβλιοθήκης dayjs. Οι κακόβουλες αλλαγές εισήχθησαν μόλις λίγες ώρες αργότερα, στις 17 Ιουνίου 2026 στη 1:01 π.μ. UTC, αξιοποιώντας την τεχνική του dependency confusion και του typosquatting για να παραπλανήσει τους προγραμματιστές.

Mastra npm: Πώς λειτουργεί η κακόβουλη αλυσίδα επίθεσης

Το πακέτο easy-day-js εκτελεί ένα obfuscated payload κατά τη διάρκεια ενός postinstall hook — δηλαδή αμέσως μετά την εγκατάσταση, πριν ακόμα ο προγραμματιστής χρησιμοποιήσει το πακέτο. Αυτό το payload λειτουργεί ως dropper ή loader για ένα δεύτερο στάδιο επίθεσης, το οποίο ανακτάται από υποδομή ελεγχόμενη από τους επιτιθέμενους στη διεύθυνση 23.254.164[.]92, απενεργοποιώντας παράλληλα την επαλήθευση TLS certificate για να αποφύγει τον εντοπισμό. Το γεγονός ότι η εκτέλεση γίνεται κατά την εγκατάσταση σημαίνει ότι τα συστήματα εκτίθενται ακόμα και αν ο προγραμματιστής δεν εισάγει ποτέ το πακέτο στον κώδικά του.

Δείτε επίσης: Η Mini Shai-Hulud επιτίθεται σε npm πακέτα AntV μέσω compromised λογαριασμού

Mastra npm: 144 πακέτα παραβιάστηκαν μέσω supply chain
Mastra npm: 144 πακέτα παραβιάστηκαν μέσω supply chain

Το τελικό στάδιο της επίθεσης είναι ένα cross-platform information stealer με εκτεταμένες δυνατότητες. Συγκεκριμένα, μπορεί να συλλέξει ιστορικό περιήγησης, να κλέψει δεδομένα από περισσότερες από 160 επεκτάσεις browser για cryptocurrency wallets, να εγκαταστήσει μηχανισμούς persistence σε Windows, macOS και Linux, και να εξάγει όλες τις συλλεχθείσες πληροφορίες στον C2 server στη διεύθυνση 23.254.164[.]123. Μετά την εκτέλεσή του, το loader διαγράφει τον εαυτό του ως detached background process για να ελαχιστοποιήσει τα forensic ίχνη και να δυσκολέψει την ανάλυση από ομάδες incident response.

Η SafeDep επισήμανε ένα κρίσιμο κενό ασφαλείας στη διαδικασία δημοσίευσης: το Mastra δημιουργεί SLSA provenance attestations για τις επίσημες εκδόσεις που δημοσιεύονται μέσω CI με το npm trusted publisher flow, αλλά δεν απαιτούσε αυτές τις επαληθεύσεις ως υποχρεωτικές. Αυτό σήμαινε ότι ένα απλό npm token μπορούσε να δημοσιεύσει πακέτα χωρίς attestations. Μια πολιτική που απαιτεί επαλήθευση υπογραφής — μέσω npm audit signatures ή policy που επιβάλλει attestations — θα είχε απορρίψει κάθε κακόβουλο πακέτο αυτής της εκστρατείας, αποτρέποντας εξ ολοκλήρου την επίθεση.

Το μέγεθος της πιθανής ζημιάς είναι σημαντικό: το πακέτο @mastra/core λαμβάνει περισσότερες από 918.000 εβδομαδιαίες λήψεις στο Mastra npm registry, γεγονός που δίνει στην εκστρατεία αυτή τεράστιο δυνητικό αντίκτυπο. Κάθε workstation, CI runner ή περιβάλλον build που εγκατέστησε τις επηρεαζόμενες εκδόσεις πρέπει να θεωρείται ενδεχομένως παραβιασμένο. Το npm έχει ήδη αφαιρέσει τις κακόβουλες εκδόσεις από τα πιο δημοφιλή πακέτα και επαναφέρει τα latest tags στις ασφαλείς εκδόσεις.

Για τους οργανισμούς και τους προγραμματιστές που χρησιμοποιούν πακέτα Mastra npm, οι ειδικοί συστήνουν άμεση λήψη συγκεκριμένων μέτρων προστασίας. Πρώτον, επαναφορά σε επαληθευμένες ασφαλείς εκδόσεις και έλεγχος του package-lock.json για ύποπτες εξαρτήσεις. Δεύτερον, άμεση εναλλαγή όλων των API keys, tokens και credentials που ήταν προσβάσιμα από τα επηρεαζόμενα περιβάλλοντα. Τρίτον, πλήρες audit των συστημάτων για artifacts που σχετίζονται με τις διευθύνσεις C2 της εκστρατείας. Τέλος, ενεργοποίηση υποχρεωτικής επαλήθευσης provenance attestations σε όλες τις εγκαταστάσεις npm ώστε να αποτραπούν παρόμοιες επιθέσεις στο μέλλον.

Δείτε επίσης: ‘Mini Shai-Hulud’: Παραβίαση SAP-Related npm Packages με credential stealer

Mastra npm: 144 πακέτα παραβιάστηκαν μέσω supply chain
Mastra npm: 144 πακέτα παραβιάστηκαν μέσω supply chain

Η επίθεση αυτή αποτελεί ηχηρή υπενθύμιση για τους κινδύνους που κρύβονται στη διαχείριση πρόσβασης έργων ανοιχτού κώδικα και στην τυφλή εμπιστοσύνη σε εξαρτήσεις τρίτων. Η ευρύτερη κοινότητα ανοιχτού κώδικα πρέπει να υιοθετήσει αυστηρότερες πολιτικές για την ανάκληση δικαιωμάτων πρόσβασης πρώην συνεισφερόντων, την υποχρεωτική χρήση provenance attestations και τον τακτικό έλεγχο των εξαρτήσεων κάθε έργου. Σε έναν κόσμο όπου τα AI frameworks όπως το Mastra αποκτούν ολοένα και μεγαλύτερη υιοθέτηση, η ασφάλεια της εφοδιαστικής αλυσίδας λογισμικού καθίσταται κρίσιμη προτεραιότητα για κάθε ομάδα ανάπτυξης.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS