网络安全公司CrowdStrike于8月3日表示,一个与朝鲜有关联的攻击者向npm(Node Package Manager)上的至少131个Mastra AI框架软件包注入了恶意依赖。微软公司(Microsoft)旗下GitHub于2020年收购了npm,并运营着此次攻击链的核心注册表。攻击者通过窃取的维护者凭据发布了被篡改的Mastra版本,其中包含恶意依赖“easy-day-js”,在安装过程中运行,导致开发人员的机器和构建管道面临凭据盗窃和远程代码执行的风险。CrowdStrike发现,2026年上半年识别出的软件注册表威胁中,有87%涉及npm软件包。