Mastra NPM 供应链攻击:通过 easy-day-JS 钓鱼式域名仿冒,140 个包被植入后门
安全研究人员发现一起针对 Mastra 的 NPM 供应链攻击,攻击者利用与知名库 "easy-day-js" 相似的拼写错误域名(typosquat),向 140 个 NPM 软件包植入了恶意后门代码。此次攻击影响了大量下游项目,凸显了依赖管理和包名验证的重要性。建议开发者立即审查并替换受影响的包,同时加强供应链安全监控。
背景速读
- Mastra 是一个新兴的 TypeScript/JavaScript AI 框架项目,类似于 LangChain 但更轻量,用于构建 AI 驱动的应用。该项目的 NPM 包被植入了后门。
- 攻击手法是“typosquatting”(形近词抢注):攻击者注册了一个名为“easy-day-js”的恶意包,与合法项目“day.js”(一个广泛使用的日期处理库)名字极为相似,诱骗开发者在不知情的情况下安装。
- 这是一次典型的软件供应链攻击:攻击者通过伪装成流行依赖,向多达 140 个 Mastra 相关的 NPM 包中注入了恶意代码。此类攻击影响深远,因为一旦开发者安装了受感染的包,后门代码会运行在开发环境乃至生产服务器上,可能导致数据泄露或远程控制。
- 事件再次凸显 JavaScript 生态(NPM 注册表)中依赖命名缺乏严格审核的漏洞,以及开发者防 typosquatting 意识的重要性。