亚马逊威胁情报:北韩黑客关联恶意 npm 供应链攻击

npm supply chain attack North Korean hackers Amazon threat intelligence malicious npm packages open-source security
E
Elena Voss

Senior Cybersecurity Analyst & Privacy Advocate

 
2026年8月3日
4 分钟阅读
亚马逊威胁情报:北韩黑客关联恶意 npm 供应链攻击

TL;DR

• 北韩黑客正在利用热门 npm 库进行供应链攻击。 • 攻击者通过社会工程学劫持维护者账户,并推送恶意更新。 • axios、debug 和 chalk 等主流软件包均受到影响。 • 恶意安装后脚本通过伪装成合法更新绕过了标准安全检查。

亚马逊威胁情报:北韩黑客关联恶意 npm 供应链攻击

开源世界刚刚收到了一记警钟。亚马逊威胁情报团队已正式确认,近期针对 npm 生态系统的一系列严重供应链攻击是由北韩国家支持的黑客组织所为。这并非普通的脚本小子破坏行为,而是一场经过精心策划、高风险的行动,旨在将开发者日常使用的工具变成“特洛伊木马”。

通过针对热门库的维护者,这些攻击者绕过了传统的防火墙,直接渗透到全球企业基础设施的核心。这是一次大胆的举动,利用了我们对开源生命周期所赋予的信任。

攻击范围

该组织——以 SAPPHIRE SLEET、STARDUST CHOLLIMA、BlueNoroff、CageyChameleon 和 Alluring Pisces 等多个别名而闻名——其目标绝非小打小闹,而是直指行业巨头。

最令人震惊的事件涉及 axios 库,这是一个在现代 Web 开发中每周下载量超过 1 亿次的基石工具。当如此普及的软件包被攻破时,其影响范围几乎是无限的。亚马逊已证实北韩黑客与多个基础工具被篡改存在关联,而局势在 2025 年 9 月达到顶峰。

在此期间,攻击者成功入侵了 debugchalk 软件包。来自 Secarma 的研究显示,该特定行动向 18 个不同的软件包中注入了窃取钱包的脚本,这些软件包每周的总下载量超过 20 亿次。

被篡改的软件包 主要影响 预估每周下载量
axios 后门/未经授权的访问 > 1 亿
debug 钱包窃取脚本 巨大(属于 20 亿总数的一部分)
chalk 钱包窃取脚本 巨大(属于 20 亿总数的一部分)
typo-crypto 恶意代码注入 不定

方法论:人为因素

忘记暴力破解服务器或在复杂的 C++ 代码中寻找零日漏洞吧。这些攻击者意识到,链条中最薄弱的环节不是软件,而是坐在键盘前的“人”。

该组织严重依赖社会工程学。他们制作仿冒域名来对软件包维护者进行钓鱼攻击,诱骗他们交出凭据。一旦掌握了控制权,他们只需向 npm 注册表推送一个“合法”更新即可。由于更新来自受信任的账户,它能轻松绕过标准的安全过滤器。

其技术执行同样冷酷。他们利用安装后脚本(post-install hooks)——即软件包安装瞬间触发的脚本。这使得攻击者能够在安全团队意识到更新发生之前,就在目标环境中获得立足点。

最可怕的是什么?2025 年 9 月对 debugchalk 的入侵在长达近十个月的时间里未被发现。在这十个月里,恶意代码在全球生产环境中静默传播,等待着最佳的攻击时机。

对开源安全的战略影响

这是地缘政治行为体博弈方式的转变。通过从直接的网络入侵转向软件供应链,这些组织获得了巨大的杠杆效应。当你可以通过破坏一名维护者来同时影响数千个下游应用时,何必还要单独攻击一千家公司呢?

npm 劫持与北韩黑客之间的联系证明,开源开发中“默认信任”的模式已经彻底终结。我们现在处于零信任时代。如果你正在引入第三方代码,就必须将每一次更新视为潜在威胁。

亚马逊报告的结论非常明确:

  • 社会工程学占主导: 钓鱼攻击维护者是新的前线。
  • 自动化执行: 安装后脚本是载荷传递的主要工具。
  • 持久性是关键: 这些攻击旨在隐藏数月而非数天。
  • 国家支持的意图: 这不仅仅是为了窃取加密货币,更是为了进行长期的、资金充足的企业间谍活动。

缓解措施与防御姿态

那么,如何防御一个已经进入大门的敌人?这始于思维方式的转变。组织需要停止将依赖管理视为事后补救措施。虽然 Amazon Inspector 等工具对于发现已知漏洞至关重要,但它们并非万能药。

为了建立真正具有弹性的防御,安全团队应考虑:

  • 依赖锁定(Dependency Pinning): 停止使用版本范围。锁定到特定的哈希值,以便准确了解流水线中运行的代码。
  • 注册表监控: 密切关注软件包维护者的变更。如果高流量软件包突然易主,应触发警报。
  • 代码审计: 如果某个依赖项至关重要,请将其视为自己的代码。定期进行审计,特别是当它处理敏感数据时。
  • 沙箱环境: 在隔离环境中进行构建和部署。如果依赖项试图连接到恶意的命令与控制服务器,它应该被困在无法造成任何损害的沙箱中。

软件供应链已成为国家支持的网络战的主要战场。随着这些组织不断改进战术并扩大行动规模,开源生态系统的安全不再仅仅是“开发”问题,而是全球数字基础设施的基本要求。保持警惕,锁定依赖项,永远不要因为更新看起来熟悉就盲目信任。

E
Elena Voss

Senior Cybersecurity Analyst & Privacy Advocate

 

Elena Voss is a former penetration tester turned cybersecurity journalist with over 12 years of experience in the information security industry. After working with Fortune 500 companies to identify vulnerabilities in their networks, she transitioned to writing full-time to make complex security concepts accessible to everyday users. Elena holds a CISSP certification and a Master's degree in Information Assurance from Carnegie Mellon University. She is passionate about helping non-technical readers understand why digital privacy matters and how they can protect themselves online.

相关新闻

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks
OpenVPN vulnerabilities

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks

A 2026 security audit reveals many commercial VPNs use outdated, vulnerable OpenVPN versions. See which providers are leaving your data exposed to RCE attacks.

作者: James Okoro 2026年8月5日 4 分钟阅读
common.read_full_article
SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure
SonicWall VPN vulnerabilities

SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure

Hackers are exploiting SonicWall VPNs via CVE-2024-40766 and credential stuffing. Learn how to secure your enterprise infrastructure against these attacks.

作者: Viktor Sokolov 2026年8月4日 4 分钟阅读
common.read_full_article
AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks
AWS threat intelligence

AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks

AWS threat report reveals North Korean hackers are poisoning open-source repositories to infiltrate cloud environments and harvest developer credentials.

作者: James Okoro 2026年8月2日 5 分钟阅读
common.read_full_article
UK Supreme Court Ruling Strips Bahrain of Immunity in Landmark State-Sponsored Spyware Litigation
UK Supreme Court ruling

UK Supreme Court Ruling Strips Bahrain of Immunity in Landmark State-Sponsored Spyware Litigation

The UK Supreme Court rules foreign states cannot claim sovereign immunity for spyware attacks on British soil. A landmark victory for digital human rights.

作者: Sophia Andersson 2026年8月1日 5 分钟阅读
common.read_full_article