Аналитики Amazon связали северокорейских хакеров с вредоносными атаками на цепочку поставок npm

npm supply chain attack North Korean hackers Amazon threat intelligence malicious npm packages open-source security
E
Elena Voss

Senior Cybersecurity Analyst & Privacy Advocate

 
3 августа 2026 г.
4 мин. чтения
Аналитики Amazon связали северокорейских хакеров с вредоносными атаками на цепочку поставок npm

TL;DR

• Северокорейские хакеры используют популярные библиотеки npm для атак на цепочку поставок. • Злоумышленники применяют социальную инженерию для захвата учетных записей мейнтейнеров и публикации вредоносных обновлений. • Скомпрометированы такие крупные пакеты, как axios, debug и chalk. • Вредоносные скрипты post-install обходят стандартную защиту, маскируясь под легитимные обновления.

Аналитики Amazon связали северокорейских хакеров с вредоносными атаками на цепочку поставок npm

Мир open-source получил серьезное предупреждение. Команда Amazon по анализу угроз официально связала серию опасных атак на цепочку поставок в экосистеме npm с хакерами, поддерживаемыми правительством Северной Кореи. Это не обычное хулиганство скрипт-кидди; это расчетливая кампания с высокими ставками, которая превращает инструменты, ежедневно используемые разработчиками, в «троянских коней».

Нацеливаясь на мейнтейнеров популярных библиотек, эти злоумышленники обходят традиционные брандмауэры и проникают прямо в сердце глобальной корпоративной инфраструктуры. Это смелый шаг, который использует доверие, оказываемое нами жизненному циклу open-source.

Масштаб компрометации

Группа, стоящая за этим — известная под множеством псевдонимов, таких как SAPPHIRE SLEET, STARDUST CHOLLIMA, BlueNoroff, CageyChameleon и Alluring Pisces — действует масштабно. Они нацеливаются на «тяжеловесов».

Наиболее тревожный инцидент связан с библиотекой axios, основным инструментом современной веб-разработки с более чем 100 миллионами скачиваний в неделю. Когда столь повсеместный пакет оказывается скомпрометирован, радиус поражения становится практически бесконечным. Amazon подтвердила связь Северной Кореи с заражением нескольких фундаментальных инструментов, но ситуация достигла пика в сентябре 2025 года.

В этот период злоумышленники успешно взломали пакеты debug и chalk. Исследование Secarma показывает, что эта конкретная операция внедрила скрипты для кражи криптовалюты в 18 различных пакетов, которые в совокупности набирают более 2 миллиардов скачиваний в неделю.

Скомпрометированный пакет Основное воздействие Оценочные еженедельные скачивания
axios Бэкдор/Несанкционированный доступ > 100 миллионов
debug Скрипт для кражи криптовалюты Значительно (часть от 2 млрд)
chalk Скрипт для кражи криптовалюты Значительно (часть от 2 млрд)
typo-crypto Внедрение вредоносного кода Варьируется

Методология: человеческий фактор

Забудьте о брутфорсе серверов или поиске уязвимостей нулевого дня в сложном коде на C++. Эти злоумышленники поняли, что самое слабое звено в цепи — это не программное обеспечение, а человек, сидящий за клавиатурой.

Группа активно использует социальную инженерию. Они создают фишинговые сайты-клоны, чтобы обманом заставить мейнтейнеров пакетов передать свои учетные данные. Получив ключи от «королевства», они просто публикуют «легитимное» обновление в реестре npm. Поскольку обновление исходит от доверенной учетной записи, оно беспрепятственно проходит стандартные фильтры безопасности.

Техническое исполнение не менее безжалостно. Они используют хуки post-install — скрипты, которые запускаются в момент установки пакета. Это дает злоумышленникам немедленный плацдарм в среде цели, часто еще до того, как команда безопасности осознает, что произошло обновление.

Самое пугающее? Компрометация debug и chalk в сентябре 2025 года оставалась незамеченной почти десять месяцев. В течение десяти месяцев вредоносный код молча распространялся по производственным средам по всему миру, ожидая подходящего момента для атаки.

Стратегические последствия для безопасности Open Source

Это изменение в том, как геополитические игроки ведут свою игру. Перейдя от прямых сетевых взломов к атакам на цепочку поставок программного обеспечения, эти группы получили огромные рычаги влияния. Зачем атаковать тысячу компаний по отдельности, если можно скомпрометировать одного мейнтейнера и повлиять на тысячи зависимых приложений одновременно?

Связь между взломом npm и северокорейскими акторами доказывает, что модель «доверия по умолчанию» в open-source разработке официально мертва. Мы живем в эпоху нулевого доверия. Если вы используете сторонний код, вы должны рассматривать каждое обновление как потенциальную угрозу.

Выводы из отчета Amazon очевидны:

  • Социальная инженерия правит бал: Фишинг мейнтейнеров — это новая передовая.
  • Автоматизированное исполнение: Хуки post-install являются основным средством доставки полезной нагрузки.
  • Стойкость — ключ к успеху: Эти атаки разработаны так, чтобы оставаться скрытыми месяцами, а не днями.
  • Государственная поддержка: Речь идет не только о краже криптовалюты; это долгосрочный, хорошо финансируемый корпоративный шпионаж.

Смягчение последствий и защитная позиция

Как защититься от врага, который уже внутри? Все начинается со смены мышления. Организациям пора перестать относиться к управлению зависимостями как к второстепенной задаче. Хотя такие инструменты, как Amazon Inspector, жизненно важны для обнаружения известных уязвимостей, они не являются «серебряной пулей».

Для создания по-настоящему устойчивой защиты командам безопасности следует обратить внимание на:

  • Фиксация зависимостей (Dependency Pinning): Перестаньте использовать диапазоны версий. Фиксируйте конкретные хеши, чтобы точно знать, какой код выполняется в вашем конвейере.
  • Мониторинг реестра: Следите за сменой мейнтейнеров пакетов. Если популярный пакет внезапно переходит в другие руки, это должно стать тревожным сигналом.
  • Аудит кода: Если зависимость критически важна, относитесь к ней как к собственному коду. Периодически проводите аудит, особенно если она обрабатывает конфиденциальные данные.
  • Песочницы (Sandboxing): Выполняйте сборку и развертывание в изолированных средах. Если зависимость пытается связаться с вредоносным командным сервером, она должна быть заблокирована в песочнице, где не сможет нанести ущерб.

Цепочка поставок программного обеспечения стала основным полем битвы для кибервойн, поддерживаемых государствами. Поскольку эти группы совершенствуют свою тактику и масштабируют операции, безопасность экосистемы open-source перестает быть просто проблемой «разработчиков» — это фундаментальное требование для глобальной цифровой инфраструктуры. Будьте бдительны, фиксируйте свои зависимости и никогда не доверяйте обновлению только потому, что оно выглядит знакомым.

E
Elena Voss

Senior Cybersecurity Analyst & Privacy Advocate

 

Elena Voss is a former penetration tester turned cybersecurity journalist with over 12 years of experience in the information security industry. After working with Fortune 500 companies to identify vulnerabilities in their networks, she transitioned to writing full-time to make complex security concepts accessible to everyday users. Elena holds a CISSP certification and a Master's degree in Information Assurance from Carnegie Mellon University. She is passionate about helping non-technical readers understand why digital privacy matters and how they can protect themselves online.

Новости по теме

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks
OpenVPN vulnerabilities

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks

A 2026 security audit reveals many commercial VPNs use outdated, vulnerable OpenVPN versions. See which providers are leaving your data exposed to RCE attacks.

Автор: James Okoro 5 августа 2026 г. 4 мин. чтения
common.read_full_article
SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure
SonicWall VPN vulnerabilities

SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure

Hackers are exploiting SonicWall VPNs via CVE-2024-40766 and credential stuffing. Learn how to secure your enterprise infrastructure against these attacks.

Автор: Viktor Sokolov 4 августа 2026 г. 4 мин. чтения
common.read_full_article
AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks
AWS threat intelligence

AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks

AWS threat report reveals North Korean hackers are poisoning open-source repositories to infiltrate cloud environments and harvest developer credentials.

Автор: James Okoro 2 августа 2026 г. 5 мин. чтения
common.read_full_article
UK Supreme Court Ruling Strips Bahrain of Immunity in Landmark State-Sponsored Spyware Litigation
UK Supreme Court ruling

UK Supreme Court Ruling Strips Bahrain of Immunity in Landmark State-Sponsored Spyware Litigation

The UK Supreme Court rules foreign states cannot claim sovereign immunity for spyware attacks on British soil. A landmark victory for digital human rights.

Автор: Sophia Andersson 1 августа 2026 г. 5 мин. чтения
common.read_full_article