Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

aws.amazonaws.amazonaws.amazonAmazon Amazon.com, Inc. meddelade på onsdagen att en nordkoreansk hackergrupp har genomfört en koordinerad kampanj mot mjukvarupaket med öppen källkod, och kopplat samman fyra separata komprometteringar som säkerhetsforskare tidigare betraktat som isolerade händelser.
Företagets enhet för hotanalys uppger att de kopplat komprometteringarna av Node Package Manager-biblioteken axios, debug, chalk och typo-crypto till samma grupp med kopplingar till den nordkoreanska staten, vilken spåras av forskare under namn som Sapphire Sleet, Stardust Chollima och BlueNoroff. Medan axios-komprometteringen redan offentligt tillskrivits gruppen, hade de övriga tre händelserna tidigare inte kopplats till samma aktör.aws.amazon+1
Amazon uppger att gruppen planterade skadlig kod i paketet typo-crypto i mars 2025, ett helt år innan de komprometterade axios i mars 2026. "Vi tror att typo-crypto-kampanjen i mars 2025 var en övning", sa CJ Moses, säkerhetschef på Amazon, till reportrar vid ett rundabordssamtal i Arlington, Virginia. "De gjorde vad många gör: krypa, gå, springa."cyberscoop
Bara axios laddas ner mer än 100 miljoner gånger varje vecka. Säkerhetsföretaget Wiz fann separat att ungefär 1 av 10 molnmiljöer påverkades av debug- och chalk-händelsen inom ett tvåtimmarsfönster.nextgov+2
I vart och ett av de fyra fallen byggde angriparna relationer med underhållare som redan hade tillgång till ett paket, för att sedan använda den tillgången för att publicera uppdateringar innehållande dold kod. "De bröt sig inte in genom ett fönster", sa Moses. "De förtjänade i princip en anställds tillit så att de fick nycklarna i handen."cyberscoop
Metoden utnyttjar en strukturell sårbarhet inom utveckling av öppen källkod. "Communityn för öppen källkod letar efter goda medborgare eftersom dessa paket ofta inte underhålls av personer som får betalt för att göra det som ett heltidsjobb", sa Rick Anthony, senior chef för Amazons sårbarhetstjänst Inspector, till reportrar.nextgov
Amazon varnar för att generativ AI gör dessa attacker svårare att upptäcka, då angripare kan producera polerad kod, övertygande dokumentation och syntetiska identiteter för underhållare. Företaget flaggade även för "slopsquatting", där angripare registrerar paketnamn som AI-kodassistenter hallucinerar fram, i väntan på att utvecklare ska följa felaktiga rekommendationer.aws.amazon+1
Amazon tillskrev kampanjerna med "medelhög konfidens" och delade indikatorer på kompromettering med databasen Open Source Vulnerabilities. Moses satte in hotet i ett geopolitiskt sammanhang: "För en sanktionsbelagd regim innebär det att generera intäkter genom dessa operationer att ju högre effektivitet de har, desto mer pengar får de, och desto mer kan de använda dessa pengar till att göra de saker som från början ledde till sanktionerna."nextgov+1