Изображение


17 июня 2026 года в результате атаки на цепочку поставок было скомпрометировано 141 пакет Mastra npm. Злоумышленник получил доступ к учётной записи доверенного участника проекта и внедрил вредоносное ПО, которое крадёт конфиденциальные данные, включая информацию о криптовалютных кошельках и учётные записи разработчиков. Инцидент выявил уязвимость механизмов доверия в экосистеме npm и заставил несколько компаний по кибербезопасности выпустить рекомендации по ликвидации последствий.



Механизм компрометации

Атака началась после взлома учётной записи npm участника Mastra под именем «ehindero». Вместо прямого изменения легитимного кода пакетов злоумышленники заменили один из программных компонентов на поддельную версию — так называемую «фантомную зависимость». Этот подставной пакет внешне полностью соответствовал оригиналу и на начальном этапе работал корректно, что не вызывало подозрений у разработчиков. Однако последующее обновление добавило в него вредоносную нагрузку, которая автоматически запускалась при установке скомпрометированных пакетов. Таким образом, любой разработчик, загрузивший заражённую версию, непреднамеренно устанавливал вредоносное ПО на свою систему.



Цели вредоносного кода

Вредоносное ПО было нацелено на кражу цифровых активов, а не на нарушение работы систем. Код сканировал компьютеры разработчиков в поисках данных криптовалютных кошельков, расширений браузера и файлов, содержащих учётные данные для входа. Исследователи безопасности отметили, что кампания была сфокусирована на извлечении конфиденциальной информации, а не на вызове сбоев в работе программного обеспечения. Использование доверенной учётной записи снизило бдительность разработчиков, которые не стали проверять обновление — это позволило вредоносному коду быстро распространиться.



Рекомендации по защите

Компания по кибербезопасности Socket рекомендует пользователям немедленно удалить все затронутые версии пакетов, очистить каталог node_modules и переустановить предыдущую стабильную версию. Утверждается, что клиенты Socket автоматически защищены, так как заражённые пакеты npm блокируются до выполнения вредоносного кода. В качестве дополнительной меры предосторожности владельцам криптовалютных кошельков с высокой стоимостью активов советуют перевести средства на новый кошелёк.



Реакция индустрии

К анализу инцидента подключились несколько крупных игроков. StepSecurity, JFrog и Microsoft опубликовали индикаторы компрометации (IoC), которые позволяют организациям и разработчикам проверить, были ли их системы затронуты. Microsoft особо подчёркивает необходимость немедленного отката до старых версий пакетов и обязательного использования lockfiles для фиксации зависимостей. Эксперты отмечают, что подобные атаки на цепочки поставок становятся всё более распространёнными: вместо прямого взлома компаний хакеры компрометируют широко используемое программное обеспечение или учётные записи разработчиков, поражая множество жертв через рутинные обновления.