- ספריות בעלות פרופיל גבוה כמו אקסיוס ומאסטרה נפגעו באמצעות חשבונות מתחזקים שנחטפו, מה שהשפיע על מיליוני הורדות שבועיות.
- תוקפים השתמשו באמצעים מתוחכמים ווים לאחר ההתקנה כדי לספק דלתות אחוריות חוצות פלטפורמות ולגנוב אישורים רגישים מסביבות מפתחים.
- גורמי איום, כולל אלו המקושרים ל קבוצות צפון קוריאניות, מנצלים יותר ויותר את האמון בתלות בקוד פתוח במקום לחפש פגמים בתוכנה.
- מומחי אבטחה ממליצים השבתת סקריפטים של מחזור החיים ויישום בקרות יציאה מחמירות מהרשת כדי למתן את ההשפעה של חבילות מורעלות.
מפתחים מגלים בדרך הקשה שנוף הפיתוח המודרני הופך יותר ויותר לשדה מוקשים שבו סיסמה אחת שנשכחה יכולה לסכן אלפי פרויקטים. עולם הטכנולוגיה חווה לאחרונה עלייה מסיבית בתקריות בשרשרת האספקה, מה שמוכיח שגם הכלים המהימנים ביותר בחגורת המפתח יכולים להיות מופנים נגדם תוך דקות ספורות מבלי שאף אחד ישים לב עד שיהיה מאוחר מדי.
נתונים עדכניים מצביעים על כך שאנו עדים לשינוי מהותי באופן פעולתם של האקרים, כאשר הם מתרחקים מניצול קוד מסורתי ומתמקדים באבטחת שרשרת האספקה . על ידי חדירה למערכות האקולוגיות של פלטפורמות פופולריות כמו npm, תוקפים יכולים להפיץ קוד זדוני למיליוני מערכות בו זמנית, ולהפוך עדכוני תוכנה לגיטימיים למנגנון אספקה של תוכנות זדוניות ברמה גבוהה וכלים לגניבת נתונים.
המערכת האקולוגית של מסטרה ומלכודת הפישינג של לינקדאין

באמצע 2026, מסגרת Mastra, הנמצאת בשימוש נרחב לבניית יישומי בינה מלאכותית, הפכה לקורבן של קמפיין מתואם שהחל במתקפת הנדסה חברתית מתוחכמת . תורם קיבל הודעה מטעה בלינקדאין, שהובילה בסופו של דבר לפריצת אסימון הפרסום npm שלו. התוקף לא בזבז זמן, פרסם למעלה מ-140 גרסאות זדוניות של חבילות תחת מרחב השמות Mastra, והגיע לבסיס משתמשים שמייצר למעלה ממיליון הורדות בכל שבוע.
מה שהופך את התקרית הזו למסוכנת במיוחד הוא שקוד Mastra עצמו נותר ללא שינוי, שכן הנוזקה הוסתרה בתוך תלות חדשה שנוספה בשם easy-day-js. חבילה זו הייתה שיבוט של ספריית תאריכים פופולרית, שנועדה להיראות תמימה לחלוטין לכל מפתח שסורק לרגע את עץ התלות שלו. באמצעות טווח גרסאות צף, התוקף הבטיח שכל התקנה חדשה תמשוך אוטומטית את הגרסה המורעלת, ובכך פתח למעשה דלת אחורית לתחנת העבודה של המפתח או לרץ CI/CD.
קבוצות מחקר ציינו פערים קלים במספר הכולל של החפצים שנפגעו, כאשר הספירות נעות בין 116 ל-145 חבילות בהתאם לתזמון הניתוח. עובדה זו מדגישה את האופי ההפכפך של קמפיינים אלה, שבהם תוקפים יכולים לפרסם, לשנות ולמחוק ראיות במהירות, מה שמותיר צוותי אבטחה מתקשים למפות את מלוא היקף החשיפה לפני שהעקבות מכוסים.
נחטף אקסיוס: החיבור הפשוט בין קריפטו ל-js

המצב החמיר עוד יותר כאשר Axios, תוכנת HTTP בסיסית עבור מפתחי JavaScript, נפגעה מאירוע חטיפת חשבונות דומה . גרסאות 1.14.1 ו-0.30.4 שוחררו עם תלות נסתרת בשם plain-crypto-js, שתפקדה כטרויאני גישה מרחוק (RAT) חוצה פלטפורמות. תוכנה זדונית זו תוכננה במיוחד כדי למלא מערכות, ליצור נוכחות ולגנוב נתונים רגישים מסביבות Windows, macOS ו-Linux כאחד.
אנליסטים של אבטחה מיחידה 42 ומ-ESET קישרו את הפריצה של Axios לגורם איום המכונה Sapphire Sleet או UNC1069 , קבוצה שלפי הדיווחים קשורה לאינטרסים צפון קוריאניים. קשר זה מצביע על מניע פיננסי חזק, שכן הנוזקה הכילה מודולים ייעודיים לגילוי ומטרה של הרחבות ארנקי קריפטו. זהו מקרה קלאסי של ריגול דיגיטלי בעל סיכון גבוה המסתתר לעין בתוך הכלים בהם אנו משתמשים לבניית אפליקציות אינטרנט בסיסיות.
הביצוע הטכני היה יעיל באופן מפחיד, ולעתים קרובות השלים את מחזור ההדבקה המלא בפחות מחמש עשרה שניות . לאחר שהמטען הופעל, המתקין ביצע ניקוי אגרסיבי, מחק את קבצי ההתקנה הזדוניים והחליף את המניפסט שהשתנה בפיתיון שנראה נקי. רמת מודעות משפטית זו פירושה שמפתח יכול היה להסתכל על תיקיית node_modules שלו דקות ספורות לאחר ההדבקה ולא לראות שום דבר יוצא דופן.
מכניקה טכנית של וו פוסט-התקנה
המנוע העיקרי להתקפות אלו הוא ה-npm postinstall hook, תכונה המאפשרת לחבילות להריץ סקריפטים באופן אוטומטי לאחר ההתקנה. למרות שנועד למשימות תצורה לגיטימיות , הוא הפך לדלת פתוחה לרווחה עבור תוקפים. הן במקרים של Mastra והן במקרים של Axios, סקריפט ה-postinstall הפעיל טוען ערום שביטל את אימות אישורי TLS, מה שאפשר לתוכנה הזדונית לתקשר עם שרתי פיקוד ובקרה מבלי להיות מסומן על ידי כלי בדיקת רשת סטנדרטיים.
לאחר שהשלב השני של הנוזקה הוסר, היא הופיעה לעתים קרובות כתהליך מנותק, כלומר הקוד הזדוני המשיך לפעול ברקע גם לאחר סיום תהליך ההתקנה של npm. במערכות Windows, הנוזקה נצפתה חוטפת קבצים בינאריים לגיטימיים כמו PowerShell כדי להפעיל את הסקריפטים שלה, בעוד שב-macOS ו-Linux היא השתמשה בשירותים ברמת המערכת כדי להבטיח שתשרוד אתחול מחדש, מה שהפך מחיקה פשוטה של החבילה ללא יעילה.
מעבר לגניבת קריפטו, שתלים אלה היו מסוגלים ללכוד היסטוריית גלישה ולחפש אישורי ספק ענן או מפתחות SSH. עבור סטארט-אפ טכנולוגי, זהו תרחיש סיוט שבו הסביבה המקומית של המפתח הופכת לשער עבור תוקף למעבר רוחבי לשרתי ייצור או מאגרי קוד פרטיים. מסתבר שאבטחת החברה שלך עשויה להיות תלויה פשוט בכך שזר מוחלט לא יקבל יום רע עם ניהול הסיסמאות שלו.
הקשחת הצינור מפני איומים עתידיים
כלי אבטחה סטנדרטיים כמו audit npm לעיתים קרובות אינם מצליחים לזהות אירועים אלה בשלבים המוקדמים שלהם מכיוון שהם מסתמכים על מסדי נתונים ידועים של פגיעויות שיכולים לפגר אחרי קמפיינים פעילים של תוכנות זדוניות. כדי להגן באמת על ארגון, צוותים חייבים לנוע לעבר הגנות פרואקטיביות יותר, כגון הפעלת התקנות עם הדגל -ignore-scripts כברירת מחדל. שלב פשוט זה מונע ביצוע של hooks לאחר התקנה, שהם הווקטור העיקרי עבור רוב התקפות שרשרת האספקה מבוססות npm.
אסטרטגיה קריטית נוספת כרוכה במעבר למודל אפס אמון עבור תלויות. באמצעות שימוש בקבצי נעילה קפואים וברישומים פרטיים , חברות יכולות ליצור אזור חיץ שבו גרסאות חבילות חדשות מנותחות לאיתור אנומליות התנהגותיות לפני שהן מורשות להיכנס לצינור הבנייה הראשי. הגבלת יציאה מהרשת מרצים של CI/CD לדומיינים מאושרים בלבד עלולה גם היא לשבור את שרשרת התקשורת שתוכנות זדוניות זקוקות לה כדי לאחזר את המטענים המשניים שלהן או לחלץ טוקנים גנובים.
בסופו של דבר, האחריות נופלת על מתחזקי התוכנה ועל צרכניה כאחד, להדק את בקרות הגישה וליישם אימות רב-גורמי שלא ניתן לעקוף באמצעות טוקנים אוטומטיים. ככל שהתעשייה מתקדמת, התייחסות לכל ספרייה של צד שלישי כסיכון פוטנציאלי ולא כנכס מהימן היא הדרך היחידה לנווט בעידן שבו שרשרת האספקה עצמה הפכה לאחד מכלי הנשק היעילים ביותר במאגר של האקרים.