Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

aws.amazonaws.amazonaws.amazonAmazon Amazon.com, Inc. reveló el miércoles que un grupo de hackers norcoreanos llevó a cabo una campaña coordinada contra paquetes de software de código abierto, conectando cuatro incidentes que los investigadores de seguridad habían tratado previamente como aislados.
La unidad de inteligencia de amenazas de la compañía vinculó los compromisos de las bibliotecas de Node Package Manager axios, debug, chalk y typo-crypto al mismo grupo vinculado al gobierno de Corea del Norte, rastreado por investigadores bajo nombres como Sapphire Sleet, Stardust Chollima y BlueNoroff. Aunque el compromiso de axios ya se había atribuido públicamente al grupo, los otros tres incidentes no se habían relacionado previamente con el mismo actor.aws.amazon+1
Amazon señaló que el grupo insertó código malicioso en el paquete typo-crypto en marzo de 2025, un año antes de comprometer axios en marzo de 2026. "Creemos que la campaña de typo-crypto de marzo de 2025 fue un ensayo", declaró CJ Moses, director de seguridad de la información de Amazon, a periodistas en una mesa redonda en Arlington, Virginia. "Hicieron lo que mucha gente hace: gatear, caminar, correr".cyberscoop
Solo axios recibe más de 100 millones de descargas cada semana. La firma de ciberseguridad Wiz descubrió por separado que aproximadamente 1 de cada 10 entornos en la nube se vio afectado por el incidente de debug y chalk en un lapso de dos horas.nextgov+2
En cada uno de los cuatro casos, los atacantes construyeron relaciones con mantenedores que ya tenían acceso a un paquete y luego utilizaron ese acceso para publicar actualizaciones con código oculto. "No rompieron una ventana", dijo Moses. "Básicamente se ganaron la confianza de un empleado para que les entregara las llaves".cyberscoop
El enfoque explota una vulnerabilidad estructural en el desarrollo de código abierto. "La comunidad de código abierto busca buenos ciudadanos porque estos paquetes a menudo no son mantenidos por personas a las que se les paga por hacerlo como un trabajo de tiempo completo", explicó Rick Anthony, gerente senior del servicio de gestión de vulnerabilidades Inspector de Amazon.nextgov
Amazon advirtió que la IA generativa está haciendo que estos ataques sean más difíciles de detectar, permitiendo a los atacantes producir código pulido, documentación convincente e identidades sintéticas de mantenedores. La compañía también alertó sobre el "slopsquatting", donde los atacantes registran nombres de paquetes que los asistentes de codificación de IA alucinan, esperando a que los desarrolladores sigan recomendaciones erróneas.aws.amazon+1
Amazon atribuyó las campañas con "confianza media" y compartió indicadores de compromiso con la base de datos de Vulnerabilidades de Código Abierto. Moses enmarcó la amenaza en términos geopolíticos: "Para un régimen limitado por sanciones, generar ingresos a través de estas operaciones significa que, cuanto mayor sea la eficiencia, más dinero obtienen y más pueden usar ese dinero para hacer las cosas que les valieron las sanciones en primer lugar".nextgov+1