Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

aws.amazonaws.amazonaws.amazonAmazon Amazon.com, Inc. kunngjorde onsdag at en nordkoreansk hackergruppe har gjennomført en koordinert kampanje mot programvarepakker med åpen kildekode, og knyttet sammen fire separate kompromitteringer som sikkerhetsforskere tidligere hadde behandlet som isolerte hendelser.
Selskapets trusseletterretningsenhet opplyser at de har knyttet kompromitteringene av Node Package Manager-bibliotekene axios, debug, chalk og typo-crypto til den samme gruppen med tilknytning til den nordkoreanske staten, som spores av forskere under navn som Sapphire Sleet, Stardust Chollima og BlueNoroff. Mens axios-kompromitteringen allerede var offentlig tilskrevet gruppen, hadde ikke de tre andre hendelsene tidligere blitt knyttet til samme aktør.aws.amazon+1
Amazon sier at gruppen plantet skadelig kode i typo-crypto-pakken i mars 2025, et helt år før de kompromitterte axios i mars 2026. "Vi tror typo-crypto-kampanjen i mars 2025 var en øvelse," sa CJ Moses, sikkerhetsdirektør i Amazon, til journalister under et pressemøte i Arlington, Virginia. "De gjorde det mange gjør: krabbe, gå, løpe."cyberscoop
Bare axios mottar mer enn 100 millioner nedlastinger hver uke. Sikkerhetsselskapet Wiz fant separat ut at omtrent 1 av 10 skymiljøer ble påvirket av debug- og chalk-hendelsen i løpet av et to-timers vindu.nextgov+2
I hvert av de fire tilfellene bygde angriperne relasjoner med vedlikeholdere som allerede hadde tilgang til en pakke, og brukte deretter denne tilgangen til å publisere oppdateringer med skjult kode. "De brøt seg ikke inn gjennom et vindu," sa Moses. "De oppnådde i praksis tilliten til en ansatt slik at de fikk utlevert nøklene."cyberscoop
Tilnærmingen utnytter en strukturell sårbarhet i utvikling av åpen kildekode. "Åpen kildekode-miljøet ser etter gode borgere, fordi disse pakkene ofte ikke vedlikeholdes av folk som får betalt for å gjøre det som en fulltidsjobb," sa Rick Anthony, seniorleder for Amazons sårbarhetstjeneste Inspector, til journalister.nextgov
Amazon advarer om at generativ KI gjør disse angrepene vanskeligere å oppdage, ved at angripere kan produsere polert kode, overbevisende dokumentasjon og syntetiske identiteter for vedlikeholdere. Selskapet pekte også på "slopsquatting", der angripere registrerer pakkenavn som KI-kodeassistenter hallusinerer frem, og venter på at utviklere skal følge feilaktige anbefalinger.aws.amazon+1
Amazon tilskrev kampanjene med "middels konfidens" og delte indikatorer på kompromittering med databasen Open Source Vulnerabilities. Moses rammet inn trusselen i geopolitiske termer: "For et sanksjonsbelagt regime betyr det å generere inntekter gjennom disse operasjonene at jo mer effektivitet de har, desto mer penger får de, og desto mer kan de bruke de pengene til å gjøre ting som førte til sanksjonene i utgangspunktet."nextgov+1