Blog
Learn about software supply chain security and Endor Labs

Mastra npm Org Compromised: Multiple Packages Trojanized to Drop a Remote Payload via easy-day-js
A single hijacked maintainer account pushed multiple trojanized packages across the entire @mastra scope in 27 minutes, each carrying a typosquat dependency that runs a remote payload on install. Combined reach is over 28 million downloads a month.
Book a Demo
Protect your open source dependencies, secrets, and CI/CD pipelines without slowing down devs.






















