Компания Amazon связывает атаки Debug и Chalk NPM на цепочку поставок с северокорейскими хакерами
Компания Amazon связала многочисленные громкие атаки на цепочку поставок программного обеспечения с открытым исходным кодом, направленные на экосистему Node Package Manager (npm), с северокорейскими хакерами.
Гигант облачных вычислений связал взлом библиотек typo-crypto, debug, chalk и axios с киберпреступной группировкой Sapphire Sleet, также известной как BlueNoroff и Stardust Chollima.
Первоначальная активность началась с троянизации пакета typo-crypto в марте 2025 года, который, по мнению Amazon, служил полигоном для тестирования. Затем в сентябре того же года ситуация обострилась с компрометацией широко используемых пакетов debug и chalk , затронув, по оценкам, 10% облачных сред в течение двух часов.
В марте 2026 года хакер атаковал axios , один из самых популярных пакетов npm, который еженедельно скачивают более 100 миллионов раз.
Следует отметить, что инцидент с Axios уже был публично приписан лицам, связанным с КНДР, но Amazon связала его с более ранними случаями компрометации посылок.
Компания Amazon заявляет, что злоумышленник получил доступ, используя методы социальной инженерии для взлома пакетов программного обеспечения, а затем опубликовал вредоносные обновления, которые автоматически распространялись среди ничего не подозревающих пользователей.
Приписывание операции «Сапфировый ледяной дождь» имеет среднюю степень достоверности и основано на общих тактиках, методах и процедурах (ТТП), наблюдавшихся в ходе кампании, инфраструктуре управления и контроля (УОК) и различных оперативных сходствах.
Кроме того, исследователи полагают, что у злоумышленника была финансовая мотивация: он выбирал популярные программные пакеты, чтобы получить косвенный доступ к большому числу потенциальных жертв одновременно.
Компания Amazon также выделяет несколько тенденций, которые выявились в результате недавних атак на цепочки поставок:
- Злоумышленники распределяют вредоносный функционал между несколькими, казалось бы, безобидными пакетами, что затрудняет обнаружение.
- Злоумышленники тратят месяцы на завоевание доверия, поддерживая легитимные проекты или становясь участниками разработки, прежде чем внедрять вредоносный код.
- Вредоносное поведение все чаще отделяется от содержимого пакетов, полагаясь на внешние скрипты, конфигурационные файлы или серверы, которые впоследствии могут быть использованы в качестве оружия.
- Вредоносные программы используют более надежное шифрование и многоэтапные полезные нагрузки с ключами, полученными во время выполнения или удаленно, что затрудняет статический анализ.
- Вещественные нагрузки становятся все более чувствительными к окружающей среде, задерживая выполнение, если не обнаруживают реальные среды разработки или производства, чтобы обойти аналитические песочницы.
- Злоумышленники все чаще используют так называемое « слопсквоттинг », регистрируя имена пакетов, придуманные программистами на основе искусственного интеллекта, в надежде, что разработчики или автономные агенты по программированию установят их.
Как объясняет Amazon, многие из этих тактик усовершенствованы и упрощены благодаря искусственному интеллекту, поскольку он помогает злоумышленникам генерировать код, документацию и идентификационные данные сопровождающих.
Компания Amazon подчеркнула многогранный подход к реагированию на эти угрозы, включая предоставление результатов своих исследований и разведывательной информации сообществу, сотрудничество с OpenSSF и другими отраслевыми партнерами, а также инвестирование 12,5 млн долларов в инициативу Akrites, которая помогает защитить критически важное программное обеспечение с открытым исходным кодом от атак с использованием искусственного интеллекта.
Проверяйте каждый уровень, прежде чем это сделают злоумышленники.
Группы безопасности регистрируют 54% успешных атак и оповещают лишь о 14%. Остальные атаки незаметно распространяются в вашей среде.
В техническом документе Picus показано, как моделирование взломов и атак проверяет правила ваших SIEM и EDR, чтобы предотвратить уклонение от обнаружения угроз.
Редактор: AndreyEx