Tin tặc Triều Tiên bị cáo buộc gây ra vụ tấn công chuỗi cung ứng Mastra NPM

12:05 | 26/06/2026

Theo Microsoft, nhóm tin tặc của Triều Tiên với tên gọi Sapphire Sleet là tác nhân thực hiện vụ tấn công chuỗi cung ứng Mastra, ảnh hưởng đến hơn 140 gói NPM trong thời gian gần đây.

Mastra là một framework TypeScript mã nguồn mở phát triển các tác nhân AI, workflow và các pipeline RAG, nó cung cấp khả năng tích hợp với các nhà cung cấp LLM lớn, máy chủ MCP và triển khai trên nền tảng đám mây.

Cuộc tấn công chuỗi cung ứng xảy ra vào ngày 17/6. Trong khoảng thời gian 45 phút, tin tặc đã phát tán 141 gói phần mềm chứa mã độc easy-day-js, một phiên bản giả mạo tên miền của thư viện “dayjs” hợp pháp.

Các gói phần mềm Mastra bị ảnh hưởng có khoảng 8 triệu lượt tải xuống mỗi tuần. Tất cả người dùng đã cài đặt gói @mastra trong khoảng thời gian xảy ra sự cố vào ngày 17/6 nên xem hệ thống của mình là đã bị ảnh hưởng.

Trong cuộc tấn công, tin tặc đã chiếm đoạt và kiểm soát tài khoản người bảo trì NPM “ehindero”, tài khoản này có quyền xuất bản trên toàn bộ hệ sinh thái Mastra. Một ngày trước xảy ra sự cố, những kẻ tấn công đã xuất bản một phiên bản sạch của easy-day-js lên một tài khoản khác có tên “sergey2016”.

Kẻ tấn công sử dụng tài khoản người bảo trì bị xâm phạm để thêm easy-day-js làm dependency vào 141 gói NPM trên toàn hệ sinh thái Mastra, sao cho phiên bản mới nhất của thư viện luôn được cài đặt, sau đó phát hành các gói sửa đổi lên NPM. Đồng thời, các tác nhân đe dọa đã phát hành một phiên bản độc hại mới của thư viện easy-day-js lên tài khoản của mình.

Một dropper postinstall bị làm rối trong dependency sẽ tải xuống payload giai đoạn hai từ máy chủ của kẻ tấn công, ghi nó vào thư mục tạm thời, thực thi như một tiến trình nền ẩn, tách biệt và sau đó tự xóa để che giấu dấu vết.

Microsoft cho biết: “Vì mã độc thực thi trong quá trình cài đặt, bất kỳ máy trạm của nhà phát triển hoặc CI/CD pipeline nào đã chạy lệnh npm install hoặc npm update, sau khi các phiên bản bị xâm phạm được công bố đều có nguy cơ bị ảnh hưởng, bất kể gói đó có được nhập vào mã ứng dụng hay không”.

Nhắm mục tiêu vào Windows, macOS và Linux, phần mềm độc hại này được thiết kế để giả mạo các công cụ liên quan đến node trong khi thu thập thông tin hệ thống, nhắm mục tiêu vào hơn 160 tiện ích mở rộng trình duyệt liên quan đến tiền điện tử.

Microsoft tiết lộ vụ tấn công này do các tin tặc Sapphire Sleet của Triều Tiên thực hiện, nhóm này còn được biết đến với các tên gọi khác như BlueNoroff, CageyChameleon, Copernicium và Stardust Chollima, đồng thời cũng là nhóm bị cáo buộc gây ra vụ tấn công chuỗi cung ứng Axios. Trước đó vào tháng 4/2026, tin tặc đã công bố các phiên bản sửa đổi của thư viện Axios NPM, trỏ đến một phantom dependency được thiết kế để tải xuống và thực thi một phần mềm RAT đa nền tảng. 

Người dùng Mastra được khuyến cáo nên gỡ bỏ các phiên bản gói bị ảnh hưởng, kiểm tra hệ thống xem có phần mềm độc hại hay không, thay đổi thông tin đăng nhập, token và các thông tin secret khác, đồng thời tăng cường bảo mật truy cập vào ví tiền điện tử của họ.

Các công ty an ninh mạng Aikido, Ox, Socket, SonatypeStepSecurity đã công bố các chi tiết kỹ thuật và các chỉ báo về sự xâm phạm (IoC) liên quan đến cuộc tấn công chuỗi cung ứng Mastra.

Để lại bình luận