<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Mastra on BR Defense Center</title><link>https://brdefense.center/tags/mastra/</link><description>Recent content in Mastra on BR Defense Center</description><generator>Hugo</generator><language>pt-br</language><lastBuildDate>Wed, 17 Jun 2026 05:51:22 -0300</lastBuildDate><atom:link href="https://brdefense.center/tags/mastra/index.xml" rel="self" type="application/rss+xml"/><item><title>Pacotes npm do Mastra comprometidos em ataque à cadeia de suprimentos</title><link>https://brdefense.center/news/pacotes-npm-do-mastra-comprometidos-em-ataque-a-ca/</link><pubDate>Wed, 17 Jun 2026 05:51:22 -0300</pubDate><guid>https://brdefense.center/news/pacotes-npm-do-mastra-comprometidos-em-ataque-a-ca/</guid><description>&lt;p>Um ataque à cadeia de suprimentos de software, denominado easy-day-js, comprometeu 144 pacotes npm associados ao namespace Mastra, um framework popular de JavaScript e TypeScript para aplicações de inteligência artificial. O ataque foi identificado por empresas de segurança como JFrog, SafeDep, Socket e StepSecurity. Um único usuário npm, identificado como &amp;rsquo;ehindero&amp;rsquo;, publicou mais de 140 pacotes maliciosos em um curto espaço de tempo. Embora os pacotes infectados não contenham código malicioso, eles dependem de uma biblioteca de terceiros chamada &amp;rsquo;easy-day-js&amp;rsquo;, que foi alterada para incluir um payload ofuscado. Esse payload é ativado durante um hook de pós-instalação e se conecta a um servidor controlado pelos atacantes para baixar um trojan que rouba informações, incluindo dados de carteiras de criptomoedas. O ataque afetou pacotes amplamente utilizados, como o @mastra/core, que possui mais de 918 mil downloads semanais. A Npm já removeu as versões maliciosas, mas qualquer ambiente que tenha instalado essas versões deve ser considerado potencialmente comprometido.&lt;/p></description></item></channel></rss>