Mastra 遭供应链攻击,NPM 组织被入侵
Mastra 的 NPM 组织被入侵,多个软件包被木马化,用于通过 Easy Day.js 丢弃远程负载。攻击者利用供应链漏洞植入恶意代码,用户需立即检查并更新受影响依赖项以防范风险。
背景速读
- Mastra 是一个用于构建 AI Agent 应用的 TypeScript 框架(类似 LangChain 但面向 Node.js 生态),其核心包 @mastra/core 在 npm 上的组织账号被攻击者接管,导致多个下游包被植入恶意代码。
- 攻击手法与之前影响广泛的 "easy-day-js" 事件类似:攻击者向正常包中注入远程下载并执行 payload 的脚本(dropper),从而绕过依赖审查,在开发者本地或 CI 环境中植入后门。
- 这是一起典型的软件供应链攻击:攻击者不是直接攻破最终用户,而是先攻破上游开源包的发布权限,让恶意版本以 "合法更新" 的形式自动分发到所有使用该依赖的项目中。
- 受影响的是 npm 生态下的 JavaScript/TypeScript 项目;任何直接或间接依赖被篡改版本 Mastra 包的 CI 流水线或开发者机器都可能被远程控制,泄露密钥、环境变量等敏感信息。