Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

esecurityplanet+1esecurityplanet+1Dvojice nově odhalených kampaní ukazuje, jak severokorejské hackerské skupiny stupňují své útoky na ekosystém open-source softwaru. Kompromitují široce používané balíčky JavaScriptu a využívají technologii blockchainu k maskování infrastruktury pro malware.
Divize Threat Intelligence společnosti Amazon Amazon.com, Inc. zveřejnila 28. července zprávu, v níž spojuje čtyři narušení dodavatelského řetězce npm, týkající se balíčků Axios, debug, chalk a typo-crypto, se skupinou Sapphire Sleet, což je útočník napojený na Severní Koreu. Kampaň probíhala od března 2025 do března 2026. Amazon připisuje útoky této skupině se střední mírou jistoty na základě sdílených indikátorů řídicích serverů, opětovného použití kódu a instalačních skriptů (post-install hooks).esecurityplanet+2
Místo zneužívání technických zranitelností v infrastruktuře npm se útočníci zaměřili na vývojáře oprávněné ke správě populárních balíčků. Pomocí sociálního inženýrství ukradli jejich přihlašovací údaje a prostřednictvím legitimních účtů distribuovali škodlivé aktualizace. Samotný balíček Axios zaznamenává více než 100 milionů stažení týdně, což ilustruje potenciální rozsah ohrožení.linkedin+2
Výzkumníci ze společnosti OpenSource Malware nezávisle na tom identifikovali techniku nazvanou „NullReceiver“. Ta byla odhalena ve dvou škodlivých balíčcích npm, bianira-ui a fluid-type-ui, které se vydávaly za pluginy pro Tailwind CSS. Tato technika kóduje IP adresu řídicího serveru do pole příjemce v prázdné transakci na síti Ethereum, takže aktivita vypadá k nerozeznání od běžných převodů mezi peněženkami.cybersecuritynews+2
Transakce s nulovou hodnotou neobsahují žádná volání chytrých kontraktů ani data payloadu. To malwaru umožňuje získávat instrukce z veřejného blockchainu, který obránci nemohou snadno odstavit. OpenSource Malware spojil tuto kampaň s operací Contagious Interview, která je napojena na KLDR a opakovaně se zaměřuje na vývojáře prostřednictvím přesvědčivých softwarových návnad.cybersecuritynews
Tato zjištění přicházejí jen několik dní poté, co Spojené státy, Jižní Korea, Japonsko a osm dalších zemí vydaly 1. srpna společné varování. Upozorňují v něm, že severokorejští IT pracovníci využívají falešné identity a nástroje umělé inteligence, aby získali práci na dálku a posílali výdělky na zbrojní programy Pchjongjangu. FBI uvedla, že v roce 2026 bylo za podíl na těchto schématech odsouzeno k trestu odnětí svobody již osm lidí.upi+2
Severní Korea reagovala v úterý prostřednictvím státní tiskové agentury KCNA. Varování označila za „politicky motivovaná“ a obvinila Spojené státy z „militarizace kyberprostoru“. Mluvčí ministerstva zahraničí odmítl společné varování jako pokus o „pošpinění image země a ospravedlnění tlaku na suverénní státy“.reuters