網絡安全公司CrowdStrike於8月3日表示,一個與朝鮮有關聯的攻擊者向npm(Node Package Manager)上的至少131個Mastra AI框架軟件包注入了惡意依賴。微軟公司(Microsoft)旗下GitHub於2020年收購了npm,並運營着此次攻擊鏈的核心註冊表。攻擊者通過竊取的維護者憑據發佈了被篡改的Mastra版本,其中包含惡意依賴“easy-day-js”,在安裝過程中運行,導致開發人員的機器和構建管道面臨憑據盜竊和遠程代碼執行的風險。CrowdStrike發現,2026年上半年識別出的軟件註冊表威脅中,有87%涉及npm軟件包。