Οικοσύστημα NPM υπό πολιορκία: Σημαντικές επιθέσεις στην εφοδιαστική αλυσίδα στοχεύουν τα Axios και Mastra Frameworks

Τελευταία ενημέρωση: 06/22/2026
Συγγραφέας: C SourceTrail
  • Βιβλιοθήκες υψηλού προφίλ όπως Αξιός και Μάστρα παραβιάστηκαν μέσω παραβιασμένων λογαριασμών συντηρητή, επηρεάζοντας εκατομμύρια εβδομαδιαίες λήψεις.
  • Οι επιτιθέμενοι χρησιμοποίησαν εξελιγμένα άγκιστρα μετά την εγκατάσταση για την παροχή backdoors σε διάφορες πλατφόρμες και την κλοπή ευαίσθητων διαπιστευτηρίων από περιβάλλοντα προγραμματιστών.
  • Απειλητικοί παράγοντες, συμπεριλαμβανομένων εκείνων που συνδέονται με Βορειοκορεατικές ομάδες, εκμεταλλεύονται ολοένα και περισσότερο την εμπιστοσύνη στις εξαρτήσεις ανοιχτού κώδικα αντί να αναζητούν ελαττώματα λογισμικού.
  • Οι ειδικοί ασφαλείας συνιστούν απενεργοποίηση σεναρίων κύκλου ζωής και εφαρμογή αυστηρών ελέγχων εξόδου από το δίκτυο για τον μετριασμό των επιπτώσεων των μολυσμένων πακέτων.

ανάλυση ασφάλειας εφοδιαστικής αλυσίδας npm

Οι προγραμματιστές διαπιστώνουν με τον δύσκολο τρόπο ότι το σύγχρονο τοπίο ανάπτυξης μετατρέπεται ολοένα και περισσότερο σε ναρκοπέδιο όπου ένας μόνο ξεχασμένος κωδικός πρόσβασης μπορεί να θέσει σε κίνδυνο χιλιάδες έργα. Ο κόσμος της τεχνολογίας έχει δει πρόσφατα μια τεράστια αύξηση στα περιστατικά της εφοδιαστικής αλυσίδας, αποδεικνύοντας ότι ακόμη και τα πιο αξιόπιστα εργαλεία στη ζώνη ενός προγραμματιστή μπορούν να στραφούν εναντίον του μέσα σε λίγα λεπτά χωρίς κανείς να το καταλάβει, μέχρι που είναι πολύ αργά.

Τα τρέχοντα δεδομένα υποδηλώνουν ότι γινόμαστε μάρτυρες μιας θεμελιώδους αλλαγής στον τρόπο λειτουργίας των χάκερ, καθώς απομακρύνονται από τα παραδοσιακά exploits και επικεντρώνονται στην ασφάλεια της εφοδιαστικής αλυσίδας . Διεισδύοντας στα οικοσυστήματα δημοφιλών πλατφορμών όπως το npm, οι εισβολείς μπορούν να διανείμουν κακόβουλο κώδικα σε εκατομμύρια συστήματα ταυτόχρονα, μετατρέποντας τις νόμιμες ενημερώσεις λογισμικού σε μηχανισμό παράδοσης για κακόβουλο λογισμικό υψηλού επιπέδου και εργαλεία κλοπής δεδομένων.

ελεγκτική επιτροπή ασφαλείας npm
Σχετικό άρθρο:
Αναλυτικός οδηγός για τον έλεγχο ασφάλειας npm και τις επιθέσεις στην εφοδιαστική αλυσίδα

Το οικοσύστημα Mastra και η παγίδα ηλεκτρονικού "ψαρέματος" στο LinkedIn

ένεση κακόβουλου κώδικα σε πακέτα npm

Στα μέσα του 2026, το πλαίσιο Mastra, που χρησιμοποιείται ευρέως για την ανάπτυξη εφαρμογών τεχνητής νοημοσύνης, έπεσε θύμα μιας συντονισμένης εκστρατείας που ξεκίνησε με μια εξελιγμένη επίθεση κοινωνικής μηχανικής . Ένας συνεργάτης έλαβε ένα παραπλανητικό μήνυμα στο LinkedIn, το οποίο τελικά οδήγησε στην παραβίαση του διακριτικού δημοσίευσης npm. Ο εισβολέας δεν έχασε χρόνο, δημοσιεύοντας πάνω από 140 κακόβουλες εκδόσεις πακέτων κάτω από τον χώρο ονομάτων Mastra, φτάνοντας σε μια βάση χρηστών που δημιουργεί πάνω από ένα εκατομμύριο λήψεις κάθε εβδομάδα.

Αυτό που κάνει αυτό το περιστατικό ιδιαίτερα ύπουλο είναι ότι ο ίδιος ο κώδικας Mastra παρέμεινε ανέγγιχτος, καθώς το κακόβουλο λογισμικό ήταν κρυμμένο μέσα σε μια πρόσφατα προστιθέμενη εξάρτηση που ονομάζεται easy-day-js. Αυτό το πακέτο ήταν ένας κλώνος μιας δημοφιλούς βιβλιοθήκης ημερομηνιών, σχεδιασμένης να φαίνεται εντελώς αθώα σε οποιονδήποτε προγραμματιστή που σαρώνει για λίγο το δέντρο εξαρτήσεών του. Χρησιμοποιώντας ένα εύρος κινητής έκδοσης, ο εισβολέας διασφάλιζε ότι οποιαδήποτε νέα εγκατάσταση θα τραβούσε αυτόματα την δηλητηριασμένη έκδοση, ανοίγοντας ουσιαστικά μια κερκόπορτα στον σταθμό εργασίας του προγραμματιστή ή στον δρομέα CI/CD.

Οι ερευνητικές ομάδες έχουν παρατηρήσει μικρές αποκλίσεις στον συνολικό αριθμό των επηρεαζόμενων αντικειμένων, με τον αριθμό να κυμαίνεται από 116 έως 145 πακέτα ανάλογα με το χρόνο της ανάλυσης. Αυτό υπογραμμίζει την ασταθή φύση αυτών των καμπανιών, όπου οι εισβολείς μπορούν να δημοσιεύσουν, να τροποποιήσουν και να διαγράψουν γρήγορα αποδεικτικά στοιχεία, αφήνοντας τις ομάδες ασφαλείας να αγωνίζονται να χαρτογραφήσουν την πλήρη έκταση της έκθεσης πριν καλυφθούν τα ίχνη.

ασφάλεια npm
Σχετικό άρθρο:
Η ασφάλεια του npm υπό πίεση: επιθέσεις που μπορούν να worm, ηλεκτρονικό ψάρεμα (phishing) από συντηρητές και οι αυστηρότεροι κανόνες του GitHub

Axios Hijacked: Η σύνδεση plain-crypto-js

Στρατηγικές προστασίας της εφοδιαστικής αλυσίδας npm

Η κατάσταση έγινε ακόμη πιο ζοφερή όταν το Axios, ένα βασικό πρόγραμμα-πελάτης HTTP για προγραμματιστές JavaScript, επλήγη από ένα παρόμοιο συμβάν παραβίασης λογαριασμού . Κυκλοφόρησαν οι εκδόσεις 1.14.1 και 0.30.4 με μια κρυφή εξάρτηση με το όνομα plain-crypto-js, η οποία λειτουργούσε ως ένα cross-platform Remote Access Trojan (RAT). Αυτό το κακόβουλο λογισμικό σχεδιάστηκε ειδικά για την απογραφή συστημάτων, τη δημιουργία persistence και την εξαγωγή ευαίσθητων δεδομένων από περιβάλλοντα Windows, macOS και Linux.

Αναλυτές ασφαλείας από τη Μονάδα 42 και την ESET έχουν συνδέσει την παραβίαση του Axios με έναν απειλητικό παράγοντα γνωστό ως Sapphire Sleet ή UNC1069 , μια ομάδα που φέρεται να σχετίζεται με βορειοκορεατικά συμφέροντα. Αυτή η σύνδεση υποδηλώνει ένα ισχυρό οικονομικό κίνητρο, καθώς το κακόβουλο λογισμικό περιείχε εξειδικευμένες μονάδες για την ανακάλυψη και τη στόχευση επεκτάσεων πορτοφολιών κρυπτονομισμάτων. Πρόκειται για μια κλασική περίπτωση ψηφιακής κατασκοπείας υψηλού ρίσκου που κρύβεται σε κοινή θέα μέσα στα εργαλεία που χρησιμοποιούμε για την κατασκευή βασικών διαδικτυακών εφαρμογών.

Η τεχνική εκτέλεση ήταν τρομακτικά αποτελεσματική, ολοκληρώνοντας συχνά τον πλήρη κύκλο μόλυνσης σε λιγότερο από δεκαπέντε δευτερόλεπτα . Μόλις ξεκίνησε το ωφέλιμο φορτίο, το πρόγραμμα εγκατάστασης εκτέλεσε έναν επιθετικό καθαρισμό, διαγράφοντας τα κακόβουλα αρχεία εγκατάστασης και αντικαθιστώντας το τροποποιημένο μανιφέστο με ένα καθαρό δόλωμα. Αυτό το επίπεδο εγκληματολογικής επίγνωσης σημαίνει ότι ένας προγραμματιστής θα μπορούσε να κοιτάξει τον φάκελο node_modules λίγα λεπτά μετά από μια μόλυνση και να μην δει απολύτως τίποτα το ασυνήθιστο.

ataque de la cadena de suministro de Shai-Hulud en npm
Σχετικό άρθρο:
Προειδοποίηση για κακόβουλο λογισμικό Mini Shai-Hulud en npm y el riesgo para la cadena de suministro

Τεχνικοί Μηχανισμοί του Postinstall Hook

Η κύρια μηχανή για αυτές τις επιθέσεις είναι το npm postinstall hook, μια λειτουργία που επιτρέπει στα πακέτα να εκτελούν αυτόματα σενάρια μετά την εγκατάσταση. Ενώ προορίζεται για νόμιμες εργασίες διαμόρφωσης , έχει γίνει μια ορθάνοιχτη πόρτα για τους εισβολείς. Και στις δύο περιπτώσεις Mastra και Axios, το postinstall script εκκίνησε ένα θολό πρόγραμμα φόρτωσης που απενεργοποίησε την επαλήθευση πιστοποιητικού TLS, επιτρέποντας στο κακόβουλο λογισμικό να επικοινωνεί με διακομιστές εντολών και ελέγχου χωρίς να επισημαίνεται από τα τυπικά εργαλεία επιθεώρησης δικτύου.

Μόλις ανακτηθεί το δεύτερο στάδιο του κακόβουλου λογισμικού, συχνά εμφανίζεται ως αποσπασμένη διεργασία, που σημαίνει ότι ο κακόβουλος κώδικας συνεχίζει να εκτελείται στο παρασκήνιο ακόμη και μετά την ολοκλήρωση της διαδικασίας εγκατάστασης του npm. Σε συστήματα Windows, παρατηρήθηκε ότι το κακόβουλο λογισμικό καταλαμβάνει νόμιμα δυαδικά αρχεία όπως το PowerShell για να εκτελέσει τα σενάρια του, ενώ σε macOS και Linux, χρησιμοποιεί υπηρεσίες σε επίπεδο συστήματος για να διασφαλίσει ότι θα επιβιώσει από μια επανεκκίνηση, καθιστώντας την απλή διαγραφή του πακέτου αναποτελεσματική.

Πέρα από την απλή κλοπή κρυπτονομισμάτων, αυτά τα εμφυτεύματα ήταν ικανά να καταγράφουν το ιστορικό του προγράμματος περιήγησης και να αναζητούν διαπιστευτήρια παρόχου cloud ή κλειδιά SSH. Για μια νεοσύστατη τεχνολογική εταιρεία, αυτό είναι ένα εφιαλτικό σενάριο όπου το τοπικό περιβάλλον ενός προγραμματιστή γίνεται πύλη για έναν εισβολέα για να μετακινηθεί πλευρικά σε διακομιστές παραγωγής ή ιδιωτικά αποθετήρια κώδικα. Αποδεικνύεται ότι η ασφάλεια της εταιρείας σας μπορεί να εξαρτάται απλώς από το αν ένας εντελώς άγνωστος δεν θα έχει μια κακή μέρα με τη διαχείριση των κωδικών πρόσβασής του.

Ενίσχυση του αγωγού έναντι μελλοντικών απειλών

Τα τυπικά εργαλεία ασφαλείας, όπως ο έλεγχος npm, συχνά δεν εντοπίζουν αυτά τα περιστατικά στα αρχικά τους στάδια, επειδή βασίζονται σε γνωστές βάσεις δεδομένων ευπαθειών που μπορεί να υστερούν σε σχέση με τις ενεργές καμπάνιες κακόβουλου λογισμικού. Για να προστατεύσουν πραγματικά έναν οργανισμό, οι ομάδες πρέπει να στραφούν σε πιο προληπτικές άμυνες, όπως η εκτέλεση εγκαταστάσεων με τη σημαία –ignore-scripts από προεπιλογή. Αυτό το απλό βήμα αποτρέπει την εκτέλεση hooks μετά την εγκατάσταση, τα οποία αποτελούν τον κύριο φορέα για τις περισσότερες επιθέσεις αλυσίδας εφοδιασμού που βασίζονται σε npm.

Μια άλλη κρίσιμη στρατηγική περιλαμβάνει τη μετάβαση σε ένα μοντέλο μηδενικής εμπιστοσύνης για τις εξαρτήσεις. Χρησιμοποιώντας παγωμένα αρχεία κλειδώματος και ιδιωτικά μητρώα , οι εταιρείες μπορούν να δημιουργήσουν μια ζώνη ασφαλείας όπου οι νέες εκδόσεις πακέτων αναλύονται για ανωμαλίες συμπεριφοράς πριν επιτραπεί η είσοδός τους στον κύριο αγωγό δημιουργίας. Ο περιορισμός της εξόδου δικτύου από τους εκτελεστές CI/CD μόνο σε εγκεκριμένους τομείς μπορεί επίσης να διασπάσει την αλυσίδα επικοινωνίας που χρειάζεται το κακόβουλο λογισμικό για να ανακτήσει τα δευτερεύοντα ωφέλιμα φορτία του ή να εξαγάγει κλεμμένα διακριτικά.

Τελικά, η ευθύνη βαρύνει τόσο τους συντηρητές όσο και τους καταναλωτές λογισμικού ανοιχτού κώδικα να αυστηροποιήσουν τους ελέγχους πρόσβασης και να εφαρμόσουν έλεγχο ταυτότητας πολλαπλών παραγόντων που δεν μπορεί να παρακαμφθεί από διακριτικά αυτοματοποίησης. Καθώς ο κλάδος προχωρά, η αντιμετώπιση κάθε βιβλιοθήκης τρίτου μέρους ως πιθανού κινδύνου και όχι ως αξιόπιστου περιουσιακού στοιχείου είναι ο μόνος τρόπος για να πλοηγηθούμε σε μια εποχή όπου η ίδια η αλυσίδα εφοδιασμού έχει γίνει ένα από τα πιο αποτελεσματικά όπλα στο οπλοστάσιο ενός χάκερ.

ataque a la cadena de suministro de npm de TanStack
Σχετικό άρθρο:
Ciberataque a la cadena de suministro de npm en TanStack afecta a OpenAI
Σχετικές αναρτήσεις: