Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

aws.amazonaws.amazonaws.amazonAmazon Amazon.com, Inc. a révélé mercredi qu'un groupe de hackers nord-coréens a mené une campagne coordonnée contre des paquets de logiciels open-source, reliant quatre compromissions distinctes que les chercheurs en sécurité avaient jusqu'ici traitées comme des incidents isolés.
L'unité de renseignement sur les menaces de l'entreprise a lié les compromissions des bibliothèques Node Package Manager axios, debug, chalk et typo-crypto au même groupe lié au gouvernement nord-coréen, suivi par les chercheurs sous des noms tels que Sapphire Sleet, Stardust Chollima et BlueNoroff. Bien que la compromission d'axios ait déjà été publiquement attribuée au groupe, les trois autres incidents n'avaient pas été précédemment reliés au même acteur.aws.amazon+1
Amazon a indiqué que le groupe a inséré du code malveillant dans le paquet typo-crypto en mars 2025, soit un an complet avant de compromettre axios en mars 2026. "Nous pensons que la campagne typo-crypto de mars 2025 était une répétition", a déclaré CJ Moses, directeur de la sécurité de l'information chez Amazon, lors d'une table ronde avec les médias à Arlington, en Virginie. "Ils ont fait ce que beaucoup font: ramper, marcher, courir".cyberscoop
Axios reçoit à lui seul plus de 100 millions de téléchargements chaque semaine. La société de cybersécurité Wiz a découvert séparément qu'environ 1 environnement cloud sur 10 a été touché par l'incident debug et chalk en l'espace de deux heures.nextgov+2
Dans chacun des quatre cas, les attaquants ont tissé des liens avec des mainteneurs ayant déjà accès à un paquet, puis ont utilisé cet accès pour publier des mises à jour contenant du code caché. "Ils n'ont pas brisé une fenêtre", a déclaré Moses. "Ils ont essentiellement gagné la confiance d'un employé pour qu'il leur remette les clés".cyberscoop
Cette approche exploite une vulnérabilité structurelle du développement open-source. "La communauté open-source recherche de bons citoyens car ces paquets ne sont souvent pas maintenus par des personnes rémunérées pour le faire à temps plein", a expliqué Rick Anthony, responsable senior du service de gestion des vulnérabilités Inspector d'Amazon.nextgov
Amazon a averti que l'IA générative rend ces attaques plus difficiles à détecter, permettant aux attaquants de produire du code soigné, une documentation convaincante et des identités de mainteneurs synthétiques. L'entreprise a également signalé le "slopsquatting", où les attaquants enregistrent des noms de paquets que les assistants de codage par IA hallucinent, attendant que les développeurs suivent des recommandations erronées.aws.amazon+1
Amazon a attribué les campagnes avec une "confiance moyenne" et a partagé des indicateurs de compromission avec la base de données Open Source Vulnerabilities. Moses a qualifié la menace en termes géopolitiques: "Pour un régime sous sanctions, générer des revenus grâce à ces opérations signifie que plus l'efficacité est grande, plus ils obtiennent d'argent, et plus ils peuvent utiliser cet argent pour faire les choses qui leur ont valu les sanctions au départ".nextgov+1