144 пакета Mastra npm были скомпрометированы

Крупная атака на цепочку поставок затронула экосистему JavaScript. Злоумышленники захватили аккаунт контрибьютора npm под именем ehindero. Используя этот доступ, они опубликовали вредоносные обновления для 144 пакетов в пространстве имен @mastra.

Mastra — это популярный фреймворк для создания AI-приложений. Эта утечка подвергает продукты на базе AI высокому риску.

Как работала атака:

Риски для ваших AI-приложений:

Что необходимо сделать прямо сейчас:

Безопасность в open source зависит от защиты аккаунтов. Один скомпрометированный аккаунт может «отравить» тысячи проектов. Защитите свою цепочку поставок, внедрив многофакторную аутентификацию и проводя регулярный аудит зависимостей.

Проверьте свои зависимости сегодня.

Источник: https://dev.to/davekurian/144-mastra-npm-packages-compromised-in-major-software-supply-chain-attack-5fif

Опциональное сообщество для обучения: https://t.me/GyaanSetuAi