JFrog révèle une nouvelle campagne d’attaques par chaîne d’approvisionnement qui a touché 143 paquets npm de Mastra

0
76

Une attaque sophistiquée visant la chaîne d’approvisionnement a compromis 143 paquets de Mastra, un framework open source populaire dédié aux agents d’IA. Une analyse menée par l’équipe de recherche en sécurité de JFrog a révélé qu’en exploitant la résolution des plages de versions de npm, un attaquant avait intégré une fausse dépendance (easy-day-js) qui exécutait automatiquement une porte dérobée Node.js persistante et en plusieurs étapes dès qu’un développeur exécutait la commande « npm install ».

Cela met en évidence un dangereux angle mort : la révision de son propre code est inutile si une logique malveillante se cache un niveau plus bas dans le graphe des dépendances. Dans un cas documenté, les paquets Mastra ont été infectés seulement 26 minutes après la mise en ligne de la charge utile malveillante – l’attaquant ayant établi une persistance au niveau du système sur macOS, Linux et Windows, et des indicateurs suggérant qu’il choisissait ses victimes afin de cibler leurs portefeuilles de cryptomonnaies.

JFrog Security Research est à votre disposition pour décrypter cette menace et ses implications considérables pour les chaînes d’approvisionnement en IA, notamment :

  • Analyse technique exclusive : une présentation détaillée de la chaîne d’exécution en plusieurs étapes, du chargeur obfusqué au moment de l’installation jusqu’au système de sondage C2 à distance.
  • Commentaires directs d’experts : des informations exploitables sur la manière dont les attaquants exploitent la sémantique des plages de versions npm et les raisons pour lesquelles ces attaques invisibles par le biais des dépendances déclenchent rarement des alertes.
  • Renseignements complets sur la menace : accès anticipé à la liste complète des indicateurs de compromission (IOC), comprenant les adresses IP C2 malveillantes, les artefacts d’hôte et les versions de paquets affectées.

« La campagne easy-day-js nous rappelle que la fiabilité de votre chaîne d’approvisionnement logicielle dépend de celle de sa dépendance la plus profonde. Grâce à un accès complet aux paquets, les attaquants peuvent désormais injecter du code directement dans les dépendances. Ils déploient une version propre, puis glissent une mise à jour malveillante via les plages de versions « caret » auxquelles les développeurs font confiance par défaut. Les responsables de la sécurité et de l’informatique doivent changer leur façon de penser : la révision du code en interne ne suffit pas. La surveillance du comportement en exécution, le verrouillage strict des dépendances et l’analyse des artefacts binaires au niveau du registre sont désormais des enjeux incontournables pour toute équipe distribuant des logiciels dont d’autres dépendent. »

Tribune par Guy Korolevski, chercheur en sécurité, JFrog