Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

aws.amazonaws.amazonaws.amazonAmazon Amazon.com, Inc. gab am Mittwoch bekannt, dass eine nordkoreanische Hackergruppe eine koordinierte Kampagne gegen Open-Source-Softwarepakete durchgeführt hat. Dabei wurden vier separate Kompromittierungen miteinander verknüpft, die Sicherheitsforscher zuvor als isolierte Vorfälle behandelt hatten.
Die Threat-Intelligence-Einheit des Unternehmens erklärte, sie habe die Kompromittierungen der Node Package Manager-Bibliotheken axios, debug, chalk und typo-crypto derselben Gruppe zugeordnet, die mit der nordkoreanischen Regierung in Verbindung steht und von Forschern unter Namen wie Sapphire Sleet, Stardust Chollima und BlueNoroff verfolgt wird. Während die Kompromittierung von axios bereits öffentlich der Gruppe zugeschrieben worden war, waren die anderen drei Vorfälle zuvor nicht mit demselben Akteur in Verbindung gebracht worden.aws.amazon+1
Amazon teilte mit, dass die Gruppe im März 2025 Schadcode in das Paket typo-crypto eingeschleust habe, ein ganzes Jahr bevor sie im März 2026 axios kompromittierte. "Wir glauben, dass die typo-crypto-Kampagne im März 2025 eine Übung war", sagte CJ Moses, Chief Information Security Officer bei Amazon, gegenüber Reportern bei einem Mediengespräch in Arlington, Virginia. "Sie haben das getan, was viele tun: krabbeln, gehen, rennen."cyberscoop
Allein axios wird wöchentlich mehr als 100 Millionen Mal heruntergeladen. Das Sicherheitsunternehmen Wiz stellte separat fest, dass etwa 1 von 10 Cloud-Umgebungen innerhalb eines Zeitfensters von zwei Stunden von dem debug- und chalk-Vorfall betroffen war.nextgov+2
In jedem der vier Fälle bauten die Angreifer Beziehungen zu Betreuern auf, die bereits Zugriff auf ein Paket hatten, und nutzten diesen Zugriff dann, um Updates mit verstecktem Code zu veröffentlichen. "Sie sind nicht durch ein Fenster eingebrochen", sagte Moses. "Sie haben sich im Grunde das Vertrauen eines Mitarbeiters erschlichen, damit dieser ihnen die Schlüssel aushändigt."cyberscoop
Dieser Ansatz nutzt eine strukturelle Schwachstelle in der Open-Source-Entwicklung aus. "Die Open-Source-Community sucht nach guten Bürgern, da diese Pakete oft nicht von Leuten betreut werden, die dafür als Vollzeitjob bezahlt werden", sagte Rick Anthony, Senior Manager für Amazons Schwachstellen-Management-Dienst Inspector, gegenüber Reportern.nextgov
Amazon warnte, dass generative KI diese Angriffe schwerer erkennbar macht, da sie es Angreifern ermöglicht, ausgefeilten Code, überzeugende Dokumentationen und synthetische Identitäten von Betreuern zu erstellen. Das Unternehmen wies auch auf "Slopsquatting" hin, bei dem Angreifer Paketnamen registrieren, die von KI-Programmierassistenten halluziniert werden, in der Erwartung, dass Entwickler fehlerhaften Empfehlungen folgen.aws.amazon+1
Amazon ordnete die Kampagnen mit "mittlerer Konfidenz" zu und teilte Indikatoren für die Kompromittierung mit der Open Source Vulnerabilities-Datenbank. Moses ordnete die Bedrohung geopolitisch ein: "Für ein sanktioniertes Regime bedeutet die Generierung von Einnahmen durch diese Operationen, dass sie umso mehr Geld erhalten, je effizienter sie sind, und dass sie dieses Geld umso mehr für Dinge verwenden können, die ursprünglich zu den Sanktionen geführt haben."nextgov+1