KeyFrame內部研究專用

How North Korea Hacked the AI Supply Chain (Mastra npm Attack)

The Macroscope·7月1日週三·8 min英文

三句話摘要

2026年6月Mastra AI框架遭北韓駭客(Sapphire Sleet)攻擊,140多個套件被污染以竊取加密貨幣錢包和雲端API密鑰的供應鏈攻擊解析。 簡單執行npm install就能把全部密鑰交給國家級駭客,這場攻擊證明必須主動禁用install scripts、強制驗證套件簽名、審計存取權限,而不是被動等待CVE發布。 攻擊管道的巧妙性:駭客並未竄改Mastra框架源代碼,而是利用被遺忘但未撤銷的舊維護者帳號,大規模發布新版本並注入惡意依賴,規避了源代碼審查。

重點整理

重點
  • 1

    攻擊管道的巧妙性:駭客並未竄改Mastra框架源代碼,而是利用被遺忘但未撤銷的舊維護者帳號,大規模發布新版本並注入惡意依賴,規避了源代碼審查。

  • 2

    目標選擇的戰略意義:Mastra位於AI開發與雲端基礎設施交點,使用者本地或CI/CD管道持有OpenAI、Anthropic API密鑰、AWS憑證、資料庫字符串、GitHub令牌和加密貨幣種子,這些都是高價值攻擊目標。

  • 3

    偽裝與timing的精密執行:通過typosquatting製造Easy-DayJS仿冒品,先發布乾淨版本建立信譽,再在精確時間點投放毒藥版本,11分鐘內啟動大規模自動化攻擊流程。

  • 4

    系統級持久化的隱蔽性:Stage 2 payload偽裝成nvm配置文件,在Windows、macOS、Linux都安裝了自啟動機制,簡單刪除套件無法清除後門。

實用技巧與重點

乾貨
  • 被污染規模:140+ Mastra生態系套件,週下載918,000次;DayJS週下載5,700萬次
  • 攻擊時間線:2026/6/16上午發布乾淨Easy-DayJS → 6/17上午10:01 UTC發布惡意版本 → 11分鐘後啟動大規模攻擊 → 88分鐘內完成140+套件污染
  • 加密貨幣目標:搜尋166種錢包擴充功能(Metamask、Coinbase Wallet、Binance Wallet、Phantom等)
  • 駭客身份:Sapphire Sleet(北韓國家級駭客組織)
  • Dropper名稱:setup.CJS(post-install hook執行的三層混淆檔案)
  • 四步攻擊序列
  • 停用TLS驗證
  • 在temp資料夾放置追蹤標記
  • 從遠端IP獲取Stage 2並以detached invisible background process執行
  • 刪除setup.CJS檔案滅證
  • 持久化偽裝:NVM protocol、com.nvm.protocol等假NVM配置文件名

結論

結論

簡單執行npm install就能把全部密鑰交給國家級駭客,這場攻擊證明必須主動禁用install scripts、強制驗證套件簽名、審計存取權限,而不是被動等待CVE發布。

完整解析

詳細

2026年6月,北韓國家級駭客組織Sapphire Sleet對Mastra AI框架進行了一次令人震驚的供應鏈攻擊。攻擊規模驚人——140多個Mastra生態系套件遭污染,這些套件每週被下載超過91萬8千次。但最狡猾的地方在於,攻擊者並未篡改Mastra框架的源代碼,而是控制了一個名叫Ehendero的舊維護者帳號,其存取權限由於人為疏忽從未被撤銷。利用這把遺忘的鑰匙,他們大規模發布新版本,僅注入一個惡意的第三方依賴。

攻擊者的目標選擇精妙無比。Mastra是構建AI代理和工作流程的框架,恰好位於AI開發與雲端基礎設施的交點。任何使用Mastra的開發環境或CI/CD管道都握有真正的黃金鑰匙——OpenAI和Anthropic的API密鑰、AWS雲端憑證、資料庫連接字符串、GitHub令牌,最關鍵的是加密貨幣錢包種子。通過污染框架依賴樹,攻擊者獲得了直接進入這些高價值環境的入場券。

偽裝的手法是經典的typosquatting。攻擊者以流行日期庫DayJS(週下載5,700萬次)為目標,製造了看起來完全合法的惡意套件Easy-DayJS,甚至完整複製了DayJS的乾淨版本作為掩護。時間線展現了令人寒意的精確度:6月16日發布乾淨版本建立信譽,6月17日上午10:01 UTC發布有毒版本,短短11分鐘後就啟動大規模攻擊,88分鐘內完成了140多個套件的污染。

攻擊的核心是npm的post-install hook機制——一個在套件下載完成後自動執行的指令碼。setup.CJS dropper執行了精密的四步序列:首先停用TLS驗證以便與攻擊者伺服器秘密通信,其次在暫存資料夾放置追蹤標記,第三步從遠端IP獲取Stage 2 payload並以隱形背景進程執行,最後刪除setup.CJS以掩滅痕跡。最恐怖的是,開發者僅執行npm install就已被感染,甚至還沒寫任何代碼或導入套件。

Stage 2 payload建立了系統級持久化,在Windows、macOS、Linux上都安裝了自啟動機制,偽裝成NVM相關的合法配置文件。它積極獵捕166種加密貨幣錢包瀏覽器擴充功能——從Metamask到Phantom——複製瀏覽歷史、搜刮環境變量中的錢包種子,將所有數據回傳到命令與控制伺服器。最悲劇的是,簡單刪除node modules或回滾版本無法解決問題,因為後門已經在系統級紮根。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「AI 技術」的內容

Between Two Nerds: Attribution is dead, long live attribution
32 min
AI 技術英文PODCAST8月25日

Between Two Nerds: Attribution is dead, long live attribution

Risky Business

  • 工具成本的破壞性下降 — 傳統上,攻擊者必須重複使用昂貴自製的惡意軟體或工具組,因為開發和維護成本極高。這種成本結構使得安全研究人員可以通過工具特徵和程式碼簽名來追蹤攻擊者。LLM 自動化了代碼生成與維護工作流,使得攻擊者可以輕易為每個目標生成新工具,或改用通用系統工具,導致傳統的工具特徵分析失效。
  • 所有取證證據都在攻擊者掌控之中 — 無論是使用的 IP 位址、惡意軟體類型或戰術流程,這些都是攻擊者的主動選擇。即使看似是隨機巧合,攻擊者仍有能力在事前決定留下什麼痕跡。因此,所有可恢復的取證證據本質上都是攻擊者願意暴露的信息。
  • LLM 削弱工具簽名但保留高階行為特徵 — LLM 經過公開駭客技術訓練,使不同使用者產生相似的攻擊模式。然而,勒索軟體集團、國家級行為者的受害者選擇、贖金要求方式或目標模式等高階特徵仍具有識別價值。例如,鎖定加密交易所的攻擊幾乎只能指向朝鮮。
Everything Goldman Sachs Taught Me About AI (In 10 minutes)
AI 技術英文8月24日

Everything Goldman Sachs Taught Me About AI (In 10 minutes)

Nate Herk

  • 驗證優於相信:看起來完整的AI輸出不等於正確答案,需在提示中要求模型重新檢查數字、引用來源,並對無把握的部分標記。
  • 區分AI與自動化:確定步驟且答案已知的任務用傳統自動化更便宜快速;只在需要判斷力、靈活性或處理複雜資訊時才用AI,兩者結合效果最佳。
  • 以問題驅動選型:先寫清楚「要解決的問題是什麼、成功的樣子是什麼」,再決定用什麼工具,許多失敗項目是從技術而非問題出發。
Mu: a self-hosted personal agent where the interface is an email address you can write to
AI 技術英文8月23日

Mu: a self-hosted personal agent where the interface is an email address you can write to

GitHub Awesome

  • Mu 是自主代理人系統,具有實際網址與獨立伺服器,用戶可透過多種方式與其互動——網頁應用、電子郵件或程式化介面。
  • 架構完整覆蓋日常工作流程的多個層面,整合郵件收發(SMTP/IMAP)、檔案管理、行事曆、新聞聚合、市場數據與搜尋功能於一個 Go 伺服器內。
  • 支援自帶模型與多種通訊協定,用戶可選擇不同的 AI 模型,並透過 MCP、HTTP API 或命令列工具整合到其他系統。