- Poznate knjižnice poput Axios i Mastra bili su kompromitirani putem otetih računa održavatelja, što je utjecalo na milijune tjednih preuzimanja.
- Napadači su koristili sofisticirane kuke nakon instalacije isporučivati višeplatformske stražnje ulaze i krasti osjetljive vjerodajnice iz razvojnih okruženja.
- Akteri prijetnji, uključujući one povezane s Sjevernokorejske skupine, sve više iskorištavaju povjerenje u ovisnosti otvorenog koda umjesto da traže softverske nedostatke.
- Sigurnosni stručnjaci preporučuju onemogućavanje skripti životnog ciklusa i implementaciju strogih kontrola izlaza iz mreže kako bi se ublažio utjecaj zaraženih paketa.
Programeri na teži način otkrivaju da moderni razvojni krajolik sve više postaje minsko polje gdje jedna zaboravljena lozinka može ugroziti tisuće projekata. Tehnološki svijet nedavno je svjedočio ogromnom porastu incidenata u lancu opskrbe, što dokazuje da se čak i najpouzdaniji alati u pojasu programera mogu okrenuti protiv njih u nekoliko minuta, a da to nitko ne primijeti dok ne bude prekasno.
Trenutni podaci ukazuju na to da svjedočimo temeljnoj promjeni u načinu na koji hakeri djeluju, jer se udaljavaju od tradicionalnih napada i usredotočuju se na sigurnost lanca opskrbeInfiltracijom u ekosustave popularnih platformi poput npm-a, napadači mogu istovremeno distribuirati zlonamjerni kod na milijune sustava, pretvarajući legitimna ažuriranja softvera u mehanizam isporuke visokorazinskog zlonamjernog softvera i alata za krađu podataka.
Mastra ekosustav i LinkedIn phishing zamka

Sredinom 2026. godine, Mastra framework, koji se široko koristi za izgradnju AI aplikacija, postao je žrtvom koordinirane kampanje koja je započela s sofisticirani napad društvenim inženjeringomSuradnik je primio obmanjujuću poruku na LinkedInu, što je na kraju dovelo do kompromitiranja njihovog npm tokena za objavljivanje. Napadač nije gubio vrijeme, objavivši preko 140 zlonamjernih verzija paketa pod imenskim prostorom Mastra, dosegnuvši korisničku bazu koja generira preko milijun preuzimanja svaki tjedan.
Ono što ovaj incident čini posebno podmuklim jest to što sam Mastra kod nije bio dirnut, budući da je zlonamjerni softver bio skriven unutar novododana ovisnost nazvan easy-day-js. Ovaj paket bio je klon popularne biblioteke za podatke, dizajniran da izgleda potpuno nevino svakom programeru koji kratko pregledava njihovo stablo ovisnosti. Korištenjem raspona plutajućih verzija, napadač je osigurao da će svaka nova instalacija automatski povući zaraženu verziju, učinkovito otvarajući stražnja vrata u radnu stanicu programera ili CI/CD runner.
Istraživačke skupine primijetile su male razlike u ukupnom broju pogođenih artefakata, s brojkama u rasponu od 116 do 145 paketa ovisno o vremenu analize. To naglašava nestabilnu prirodu ovih kampanja, gdje napadači mogu brzo objavljivati, mijenjati i brisati dokaze, ostavljajući sigurnosne timove s poteškoćama u mapiranju punog opsega izloženosti prije nego što se tragovi prikriju.
Otet Axios: Veza s plain-crypto-js

Situacija je postala još sumornija kada je Axios, osnovni HTTP klijent za JavaScript developere, pogođen sličnim problemom. događaj otmice računaVerzije 1.14.1 i 0.30.4 objavljene su sa skrivenom ovisnošću pod nazivom plain-crypto-js, koja je funkcionirala kao višeplatformski trojanac za udaljeni pristup (RAT). Ovaj zlonamjerni softver posebno je dizajniran za inventuru sustava, uspostavljanje trajnosti i krađu osjetljivih podataka iz Windows, macOS i Linux okruženja.
Sigurnosni analitičari iz Unit 42 i ESET-a povezali su kompromitaciju Axiosa s napadačem poznatim kao Safirna susnježica ili UNC1069, grupe za koju se navodi da je povezana sa sjevernokorejskim interesima. Ova veza sugerira snažan financijski motiv, budući da je zlonamjerni softver sadržavao specijalizirane module za otkrivanje i ciljanje ekstenzija kriptovalutnih novčanika. To je klasičan slučaj visokorizične digitalne špijunaže koja se skriva na vidiku unutar alata koje koristimo za izradu osnovnih web aplikacija.
Tehnička izvedba bila je zastrašujuće učinkovita, često dovršavajući cijeli ciklus infekcije u ispod petnaest sekundiNakon što je paket pokrenut, instalacijski program je izvršio agresivno čišćenje, izbrisavši zlonamjerne instalacijske datoteke i zamijenivši modificirani manifest čistim mamcem. Ova razina forenzičke svijesti znači da bi programer mogao pogledati svoju mapu node_modules samo nekoliko minuta nakon infekcije i ne vidjeti apsolutno ništa neobično.
Tehnička mehanika kuke nakon instalacije
Primarni mehanizam za ove napade je npm postinstall hook, značajka koja omogućuje paketima automatsko pokretanje skripti nakon instalacije. Iako je namijenjen za legitimni zadaci konfiguracije, postala je širom otvorena vrata za napadače. U oba slučaja, Mastra i Axios, postinstalacijski skript pokrenuo je obfusirani program za učitavanje koji je onemogućio provjeru TLS certifikata, omogućujući zlonamjernom softveru komunikaciju s poslužiteljima za upravljanje i kontrolu bez da ga označavaju standardni alati za mrežnu inspekciju.
Nakon što je druga faza zlonamjernog softvera dohvaćena, često se pojavljivala kao odvojeni proces, što znači da bi zlonamjerni kod nastaviti raditi u pozadini čak i nakon što je proces instalacije npm-a završen. Na Windows sustavima, zlonamjerni softver je uočen kako otima legitimne binarne datoteke poput PowerShella za izvršavanje svojih skripti, dok je na macOS-u i Linuxu koristio usluge na razini sustava kako bi osigurao da preživi ponovno pokretanje, čineći jednostavno brisanje paketa neučinkovitim.
Osim što su krali kriptovalute, ovi implantati su bili sposobni za hvatanje povijesti preglednika i pretraživanje vjerodajnice pružatelja usluga u oblaku ili SSH ključeve. Za tehnološki startup, ovo je scenarij noćne more u kojem lokalno okruženje programera postaje ulaz za napadača da se bočno kreće prema produkcijskim poslužiteljima ili privatnim repozitorijima koda. Ispada da sigurnost vaše tvrtke može ovisiti samo o tome da potpuni stranac nema loš dan s upravljanjem lozinkama.
Jačanje cjevovoda protiv budućih prijetnji
Standardni sigurnosni alati poput npm audita često ne uspijevaju otkriti ove incidente u ranim fazama jer se oslanjaju na baze podataka poznatih ranjivosti koje mogu zaostajati za aktivnim kampanjama zlonamjernog softvera. Kako bi doista zaštitili organizaciju, timovi se moraju okrenuti proaktivnijoj obrani, kao što je pokretanje instalacija sa zastavom –ignore-scripts prema zadanim postavkama. Ovaj jednostavan korak sprječava izvršavanje postinstalacijskih hook-ova, koji su primarni vektor za većinu napada na lanac opskrbe temeljenih na npm-u.
Druga ključna strategija uključuje prelazak na model nultog povjerenja za ovisnosti. Korištenjem zamrznute datoteke zaključavanja i privatni registri, tvrtke mogu stvoriti tampon zonu u kojoj se nove verzije paketa analiziraju na anomalije u ponašanju prije nego što im se dopusti ulazak u glavni cjevovod izgradnje. Ograničavanje mrežnog izlaza iz CI/CD pokretača samo na odobrene domene također može prekinuti komunikacijski lanac koji je zlonamjernom softveru potreban za preuzimanje sekundarnih korisnih podataka ili krađu ukradenih tokena.
U konačnici, odgovornost pada i na održavatelje i na korisnike softvera otvorenog koda da pooštriti kontrole pristupa i implementirati višefaktorsku autentifikaciju koju tokeni za automatizaciju ne mogu zaobići. Kako industrija napreduje, tretiranje svake biblioteke treće strane kao potencijalnog rizika, a ne kao pouzdane imovine, jedini je način za snalaženje u eri u kojoj je sam lanac opskrbe postao jedno od najučinkovitijih oružja u hakerskom arsenalu.