Supply ChainLazarus APTFinans Hedef

Mastra NPM Tedarik Zinciri Saldırısı: 141 Paket Ele Geçirildi — Microsoft Atfı BlueNoroff (Lazarus / Sapphire...

📅 17 Haz 2026  ·  📰 The Hacker News / Microsoft Threat Intelligence / Aikido  ·  🎯 Mastra AI npm paketlerini kullanan geliştirme/CI ortamları  ·  TLP:WHITE

141
Paket
17 Haziran'da saldırgan Mastra AI ekosisteminden 141 npm paketini ele geçirdi ve kötü amaçlı sürümler yayımladı. Microsoft saldırıyı Kuzey Kore'nin BlueNoroff (Sapphire Sleet / APT38) grubuna atfetti — finans + kripto kuruluşlarını hedeflemesiyle bilinen aktör. Aikido Security tedarik zincirini analiz etti; ele geçirilen paketler kimlik bilgilerini ve geliştirici makinelerindeki cüzdan verilerini hedefliyor.

17 Haziran 2026'da Mastra AI ekosistemine ait 141 npm paketi ele geçirildi; saldırgan kötü amaçlı sürümler npm registry'sine yayımladı. Aikido Security tedarik zincirini analiz etti.

Microsoft Threat Intelligence olayı Kuzey Kore devlet destekli BlueNoroff grubuna (diğer adı Sapphire Sleet, APT38) atfetti — bu aktör finans kuruluşları, kripto borsaları ve geliştirici makinelerini hedeflemesiyle 2017'den bu yana biliniyor.

Ele geçirilen paketler obfuscated payload yüklüyor: disk ve bellekteki kimlik bilgileri (SSH keys, AWS credentials, cloud provider tokens), kripto cüzdan dosyaları, browser cookies hedef. Geliştirici makineleri ve CI/CD ortamları doğrudan risk altında.

Bu, BlueNoroff'un son 2 yılda gerçekleştirdiği en geniş kapsamlı supply chain operasyonu. 2024'ün PyPI saldırılarından sonra npm ekosistemine dönüş yapması Kuzey Kore'nin geliştirici-zinciri saldırılarını sistematikleştirdiğine işaret ediyor.

▸ ÖNERİLEN AKSİYONLAR
CI/CD ortamlarında package-lock.json + yarn.lock dosyalarında Mastra paketlerini tarayın (özellikle son 7 gün içinde install edilenler)
Etkilenen paketleri (Aikido'nun yayımladığı IoC listesinden) önceki güvenli sürüme rollback edin
Geliştirici makinelerinde son 7 günde npm install çalıştıranlardan: AWS keys + GitHub PAT'leri rotate edin
GitHub Dependabot / Snyk veya benzeri tool ile Mastra bağımlılığı olan tüm repo'larda otomatik bildirim açın
BlueNoroff IoC'leri (Microsoft + Aikido raporlarında) detection rule olarak SIEM'e ekleyin