
A Microsoft atribuiu um recente ataque à cadeia de abastecimento da Mastra AI, que afetou mais de 140 pacotes npm, ao grupo de piratas informáticos norte-coreano Sapphire Sleet, também conhecido como BlueNoroff. De acordo com um alerta partilhado pela Microsoft no seu blogue de segurança, a ação maliciosa começou após o desvio de uma conta de administrador na plataforma npm. Esta campanha visava comprometer os ecossistemas de desenvolvimento de software para roubar dados sensíveis e ativos virtuais de cariz financeiro.
Injeção de dependências e roubo de credenciais
O ataque teve início quando os atores maliciosos conseguiram comprometer a conta do programador "ehindero", que detinha permissões de publicação no ambiente de pacotes da Mastra. Através deste acesso legítimo, os atacantes publicaram atualizações infetadas para mais de 140 pacotes sob o escopo @mastra, introduzindo uma dependência fraudulenta designada "easy-day-js". Este elemento utilizava uma técnica de typosquatting para imitar a conhecida biblioteca JavaScript legítima dayjs.
Assim que os pacotes modificados eram instalados nos sistemas, a dependência executava uma instrução automática que descarregava um script oculto. Este componente desativava de imediato a verificação de certificados TLS e estabelecia comunicação com a infraestrutura de comando e controlo dos atacantes, instalando um malware concebido para extrair chaves de API, credenciais de acesso, tokens de autenticação e credenciais de carteiras de criptomoedas das vítimas.
Alvo multiplataforma e campanhas anteriores
A carga maliciosa secundária demonstrou capacidades multiplataforma, afetando sistemas Windows, Linux e macOS. O implante procurava ativamente por cerca de 166 extensões de navegadores ligadas a carteiras digitais, incluindo serviços populares como MetaMask, Phantom, Coinbase Wallet, Binance Wallet e TronLink. Para garantir a persistência nos computadores afetados, a ameaça utilizava métodos específicos de cada sistema operativo, tais como chaves de registo no Windows, LaunchAgents no macOS e serviços systemd no Linux.
A análise técnica detalhada revelou ainda que os sistemas que comunicaram com os servidores dos atacantes sofreram ações secundárias habitualmente associadas ao grupo Sapphire Sleet. Estas ações incluíram a implementação de uma backdoor em PowerShell, a criação de exclusões no Microsoft Defender e a execução de um serviço fraudulento no Windows para obter privilégios elevados do sistema. Este grupo de matriz estatal norte-coreana é amplamente conhecido pelas suas campanhas direcionadas ao setor financeiro e já tinha sido identificado como o responsável por outro ataque semelhante contra o cliente HTTP Axios em abril de 2026.












Nenhum comentário
Seja o primeiro!