How AI is applied across API Evangelist and APIs.io. Read my AI disclosure →
API Evangelist API Evangelist
Discovery
Learnings
Guidance
Toolbox
Alignment
API Evangelist LLC

140+ Mastra npm Packages Compromised in Coordinated Supply Chain Attack

calendar_today June 17, 2026 person Socket Research Team domain socket-dev

Over 140 @mastra packages were compromised through a typosquatted dependency (easy-day-js) delivering a two-stage infostealer. The loader disabled TLS validation and executed an obfuscated second stage that installed cross-platform persistence, harvested cryptocurrency wallet extensions and browser history, and established C2 via blockchain-based command infrastructure.

open_in_new Read original post