사이버 보안 회사인 CrowdStrike는 8월 3일 북한과 연계된 공격자가 npm(Node Package Manager)에 있는 최소 131개의 Mastra AI 프레임워크 패키지에 악성 종속성을 주입했다고 밝혔습니다. 마이크로소프트의 GitHub는 2020년에 npm을 인수했으며, 이번 공격 체인의 핵심 레지스트리를 운영하고 있습니다. 공격자는 도난당한 유지 관리자 자격 증명을 통해 변조된 Mastra 버전을 게시했으며, 여기에는 설치 과정에서 실행되는 악성 종속성 "easy-day-js"가 포함되어 개발자 기계 및 빌드 파이프라인이 자격 증명 도용 및 원격 코드 실행 위험에 노출되었습니다. CrowdStrike는 2026년 상반기에 식별된 소프트웨어 레지스트리 위협 중 87%가 npm 패키지와 관련되어 있음을 발견했습니다.