Inteligência de Ameaças da Amazon vincula hackers norte-coreanos a ataques maliciosos na cadeia de suprimentos do npm

npm supply chain attack North Korean hackers Amazon threat intelligence malicious npm packages open-source security
E
Elena Voss

Senior Cybersecurity Analyst & Privacy Advocate

 
3 de agosto de 2026
4 min de leitura
Inteligência de Ameaças da Amazon vincula hackers norte-coreanos a ataques maliciosos na cadeia de suprimentos do npm

TL;DR

• Hackers norte-coreanos estão utilizando bibliotecas npm populares para ataques à cadeia de suprimentos. • Os atacantes usam engenharia social para sequestrar contas de mantenedores e publicar atualizações maliciosas. • Pacotes importantes como axios, debug e chalk foram comprometidos pelo grupo. • Scripts de pós-instalação maliciosos contornam a segurança padrão ao se disfarçarem de atualizações legítimas.

Inteligência de Ameaças da Amazon vincula hackers norte-coreanos a ataques maliciosos na cadeia de suprimentos do npm

O mundo do código aberto acaba de receber um alerta. A equipe de inteligência de ameaças da Amazon vinculou oficialmente uma série de ataques graves à cadeia de suprimentos no ecossistema npm a hackers patrocinados pelo governo da Coreia do Norte. Isso não é um vandalismo comum de iniciantes; é uma campanha calculada e de alto risco que transforma as ferramentas que os desenvolvedores usam todos os dias em cavalos de Troia.

Ao visar os mantenedores de bibliotecas populares, esses atores contornam firewalls tradicionais e chegam diretamente ao coração da infraestrutura corporativa global. É um movimento ousado que utiliza a confiança que todos depositamos no ciclo de vida do código aberto como arma.

O Escopo do Comprometimento

O grupo por trás disso — conhecido por uma lista rotativa de pseudônimos como SAPPHIRE SLEET, STARDUST CHOLLIMA, BlueNoroff, CageyChameleon e Alluring Pisces — não está brincando. Eles estão mirando nos grandes nomes.

O incidente mais alarmante envolve a biblioteca axios, um item básico no desenvolvimento web moderno com mais de 100 milhões de downloads semanais. Quando um pacote tão onipresente é comprometido, o raio de alcance é efetivamente infinito. A Amazon confirmou a conexão norte-coreana com a corrupção de várias ferramentas fundamentais, mas a situação atingiu um ponto crítico em setembro de 2025.

Durante esse período, os atacantes violaram com sucesso os pacotes debug e chalk. Pesquisas da Secarma indicam que esta operação específica injetou scripts de drenagem de carteiras em 18 pacotes diferentes, acumulando coletivamente mais de 2 bilhões de downloads por semana.

Pacote Comprometido Impacto Principal Estimativa de Downloads Semanais
axios Backdoor/Acesso não autorizado > 100 Milhões
debug Script de drenagem de carteira Significativo (parte dos 2B totais)
chalk Script de drenagem de carteira Significativo (parte dos 2B totais)
typo-crypto Injeção de código malicioso Variável

Metodologia: O Elemento Humano

Esqueça a força bruta em servidores ou a busca por exploits de dia zero em códigos C++ complexos. Esses atacantes perceberam que o elo mais fraco da corrente não é o software — é o humano sentado em frente ao teclado.

O grupo depende fortemente de engenharia social. Eles criam domínios falsos para aplicar phishing em mantenedores de pacotes, enganando-os para que entreguem suas credenciais. Uma vez que possuem as chaves do reino, eles simplesmente publicam uma atualização "legítima" no registro npm. Como a atualização vem de uma conta confiável, ela passa despercebida pelos filtros de segurança padrão.

A execução técnica é igualmente implacável. Eles utilizam ganchos de pós-instalação (post-install hooks) — scripts que são disparados no momento em que um pacote é instalado. Isso dá aos atacantes uma base imediata no ambiente do alvo, muitas vezes antes mesmo que a equipe de segurança perceba que uma atualização ocorreu.

A parte aterrorizante? O comprometimento de debug e chalk em setembro de 2025 permaneceu sem detecção por quase dez meses. Durante dez meses, código malicioso se propagou silenciosamente por ambientes de produção globalmente, esperando o momento certo para atacar.

Implicações Estratégicas para a Segurança de Código Aberto

Esta é uma mudança na forma como atores geopolíticos jogam. Ao se afastar de violações diretas de rede e entrar na cadeia de suprimentos de software, esses grupos alcançaram uma alavancagem massiva. Por que atacar mil empresas individualmente quando você pode comprometer um mantenedor e influenciar milhares de aplicações downstream de uma só vez?

O vínculo entre o sequestro do npm e os atores norte-coreanos prova que o modelo de "confiança por padrão" do desenvolvimento de código aberto está oficialmente morto. Estamos em uma era de confiança zero (zero-trust). Se você está importando código de terceiros, deve tratar cada atualização como uma ameaça potencial.

As conclusões do relatório da Amazon são claras:

  • A Engenharia Social domina: O phishing de mantenedores é a nova linha de frente.
  • Execução Automatizada: Ganchos de pós-instalação são o principal veículo de entrega de cargas maliciosas.
  • A Persistência é a chave: Esses ataques são projetados para permanecer ocultos por meses, não dias.
  • Intenção Patrocinada pelo Estado: Não se trata apenas de roubar criptomoedas; trata-se de espionagem corporativa de longo prazo e bem financiada.

Mitigação e Postura Defensiva

Então, como se defender de um inimigo que já está dentro dos portões? Começa com uma mudança de mentalidade. As organizações precisam parar de tratar o gerenciamento de dependências como uma reflexão tardia. Embora ferramentas como o Amazon Inspector sejam vitais para detectar vulnerabilidades conhecidas, elas não são uma solução mágica.

Para construir uma defesa verdadeiramente resiliente, as equipes de segurança devem considerar:

  • Fixação de Dependências (Dependency Pinning): Pare de usar intervalos de versão. Fixe em hashes específicos para saber exatamente qual código está rodando em seu pipeline.
  • Monitoramento de Registro: Fique de olho nas mudanças de mantenedores de pacotes. Se um pacote de alto tráfego mudar de mãos repentinamente, isso deve disparar um alerta vermelho.
  • Auditoria de Código: Se uma dependência é crítica, trate-a como se fosse seu próprio código. Audite-a periodicamente, especialmente se ela manipular dados sensíveis.
  • Sandboxing: Construa e implante em ambientes isolados. Se uma dependência tentar se conectar a um servidor de comando e controle malicioso, ela deve ser capturada em uma sandbox onde não possa causar danos.

A cadeia de suprimentos de software tornou-se o principal campo de batalha para a guerra cibernética patrocinada pelo Estado. À medida que esses grupos refinam suas táticas e escalam suas operações, a segurança do ecossistema de código aberto não é mais apenas um problema de "desenvolvimento" — é um requisito fundamental para a infraestrutura digital global. Mantenha-se vigilante, fixe suas dependências e nunca confie em uma atualização apenas porque ela parece familiar.

E
Elena Voss

Senior Cybersecurity Analyst & Privacy Advocate

 

Elena Voss is a former penetration tester turned cybersecurity journalist with over 12 years of experience in the information security industry. After working with Fortune 500 companies to identify vulnerabilities in their networks, she transitioned to writing full-time to make complex security concepts accessible to everyday users. Elena holds a CISSP certification and a Master's degree in Information Assurance from Carnegie Mellon University. She is passionate about helping non-technical readers understand why digital privacy matters and how they can protect themselves online.

Notícias relacionadas

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks
OpenVPN vulnerabilities

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks

A 2026 security audit reveals many commercial VPNs use outdated, vulnerable OpenVPN versions. See which providers are leaving your data exposed to RCE attacks.

Por James Okoro 5 de agosto de 2026 4 min de leitura
common.read_full_article
SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure
SonicWall VPN vulnerabilities

SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure

Hackers are exploiting SonicWall VPNs via CVE-2024-40766 and credential stuffing. Learn how to secure your enterprise infrastructure against these attacks.

Por Viktor Sokolov 4 de agosto de 2026 4 min de leitura
common.read_full_article
AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks
AWS threat intelligence

AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks

AWS threat report reveals North Korean hackers are poisoning open-source repositories to infiltrate cloud environments and harvest developer credentials.

Por James Okoro 2 de agosto de 2026 5 min de leitura
common.read_full_article
UK Supreme Court Ruling Strips Bahrain of Immunity in Landmark State-Sponsored Spyware Litigation
UK Supreme Court ruling

UK Supreme Court Ruling Strips Bahrain of Immunity in Landmark State-Sponsored Spyware Litigation

The UK Supreme Court rules foreign states cannot claim sovereign immunity for spyware attacks on British soil. A landmark victory for digital human rights.

Por Sophia Andersson 1 de agosto de 2026 5 min de leitura
common.read_full_article