Mastra是用於建置AI應用程式與代理系統的開源框架,透過NPM套件供開發者整合功能。此次事件源於開發成員帳號遭北韓駭客組織BlueNoroff竊取,攻擊者藉合法發布權限散播後門,凸顯開源軟體供應鏈與帳號安全風險。
6月22日相關資安報導指出,逾140個Mastra NPM套件遭植入惡意相依套件easy-day-js;受污染版本會停用TLS憑證驗證,並連線至攻擊者的C2伺服器。微軟通報異常後,NPM已將所有受影響套件下架,降低後續下載與擴散風險。
全部報導
2 篇原始報導馬克翻舊帳
這個事件的歷史脈絡這個訊號沒有歷史回聲
訂閱馬克雷達週報
每週五,本週最強訊號送進收件匣。隨時一鍵退訂。