Amazon 威脅情報揭露:北韓駭客發動惡意 npm 供應鏈攻擊

npm supply chain attack North Korean hackers Amazon threat intelligence malicious npm packages open-source security
E
Elena Voss

Senior Cybersecurity Analyst & Privacy Advocate

 
2026年8月3日
4 分鐘閱讀
Amazon 威脅情報揭露:北韓駭客發動惡意 npm 供應鏈攻擊

TL;DR

• 北韓駭客正利用熱門 npm 套件進行供應鏈攻擊。 • 攻擊者透過社交工程竊取維護者帳號,並推送惡意更新。 • axios、debug 和 chalk 等主流套件均曾遭入侵。 • 惡意安裝後指令碼能繞過安全檢查,並在生產環境中長期潛伏。

Amazon 威脅情報揭露:北韓駭客發動惡意 npm 供應鏈攻擊

開源軟體界剛收到了一記警鐘。Amazon 的威脅情報團隊正式將一系列針對 npm 生態系統的惡意供應鏈攻擊,歸咎於北韓國家級駭客組織。這並非一般的指令碼小子(script-kiddie)惡作劇,而是一場精心策劃、高風險的行動,將開發者日常使用的工具變成了特洛伊木馬。

透過鎖定熱門套件的維護者,這些駭客繞過了傳統防火牆,直接滲透到全球企業基礎設施的核心。這是一個大膽的舉動,將我們對開源生命週期的信任轉化為攻擊武器。

攻擊範圍

幕後黑手——以 SAPPHIRE SLEET、STARDUST CHOLLIMA、BlueNoroff、CageyChameleon 和 Alluring Pisces 等多個別名活動——其野心不容小覷,他們專挑重量級目標下手。

最令人震驚的事件涉及 axios 套件,這是一個現代網頁開發的基礎工具,每週下載量超過 1 億次。當如此普及的套件遭到入侵時,其影響範圍幾乎是無限的。Amazon 已證實北韓駭客與這些基礎工具遭破壞有關,而情況在 2025 年 9 月達到頂峰。

在此期間,攻擊者成功入侵了 debugchalk 套件。Secarma 的研究指出,該特定行動在 18 個不同的套件中植入了竊取錢包的指令碼,這些套件每週合計下載量超過 20 億次。

受影響套件 主要影響 預估每週下載量
axios 後門/未經授權存取 > 1 億
debug 錢包竊取指令碼 極高(佔 20 億總量的一部分)
chalk 錢包竊取指令碼 極高(佔 20 億總量的一部分)
typo-crypto 惡意程式碼注入 不定

方法論:人性的弱點

別再想著暴力破解伺服器或在複雜的 C++ 程式碼中尋找零日漏洞了。這些攻擊者意識到,供應鏈中最脆弱的環節不是軟體,而是坐在鍵盤前的人。

該組織高度依賴社交工程。他們製作仿冒網域來對套件維護者進行網路釣魚,誘騙他們交出帳號憑證。一旦掌握了控制權,他們只需向 npm 註冊表推送一個「合法」的更新。由於更新來自受信任的帳號,它能輕易繞過標準的安全過濾機制。

技術執行同樣冷酷。他們利用安裝後掛鉤(post-install hooks)——即套件安裝瞬間就會觸發的指令碼。這讓攻擊者能立即在目標環境中取得立足點,通常在安全團隊意識到有更新發生之前就已得手。

最可怕的是什麼?2025 年 9 月對 debugchalk 的入侵在長達近十個月的時間裡未被發現。在這十個月內,惡意程式碼在全球的生產環境中靜默傳播,等待著發動攻擊的時機。

開源安全性的戰略影響

這顯示了地緣政治行為者策略的轉變。透過從直接的網路入侵轉向軟體供應鏈,這些組織獲得了巨大的槓桿效應。為什麼要單獨攻擊一千家公司,當你可以入侵一名維護者並同時影響數千個下游應用程式?

npm 劫持與北韓駭客之間的關聯證明了開源開發中「預設信任」的模式已正式終結。我們現在處於零信任時代。如果您正在引入第三方程式碼,則必須將每次更新都視為潛在威脅。

Amazon 報告的重點很明確:

  • 社交工程當道: 釣魚攻擊維護者是新的前線。
  • 自動化執行: 安裝後掛鉤是惡意負載的主要傳遞工具。
  • 持久性是關鍵: 這些攻擊旨在隱藏數月而非數天。
  • 國家級意圖: 這不僅僅是為了竊取加密貨幣,更是為了長期、資金充足的企業間諜活動。

緩解措施與防禦態勢

那麼,如何防禦已經進入門內的敵人?這始於思維模式的轉變。組織需要停止將依賴管理視為事後補救措施。雖然像 Amazon Inspector 這樣的工具對於發現已知漏洞至關重要,但它們並非萬靈丹。

為了建立真正具韌性的防禦,安全團隊應考慮:

  • 依賴鎖定(Dependency Pinning): 停止使用版本範圍。鎖定到特定的雜湊值(hash),以便確切知道您的管線中正在執行什麼程式碼。
  • 註冊表監控: 密切關注套件維護者的變更。如果高流量套件突然更換負責人,應觸發警報。
  • 程式碼審計: 如果某個依賴項至關重要,請將其視為自己的程式碼。定期審計它,特別是當它處理敏感資料時。
  • 沙盒化(Sandboxing): 在隔離環境中進行建置和部署。如果依賴項試圖連接到惡意的命令與控制(C2)伺服器,它應該被困在沙盒中,無法造成任何損害。

軟體供應鏈已成為國家級網路戰的主要戰場。隨著這些組織不斷完善戰術並擴大行動規模,開源生態系統的安全已不再僅僅是「開發」問題,而是全球數位基礎設施的基本要求。保持警惕,鎖定您的依賴項,永遠不要因為更新看起來很熟悉就盲目信任。

E
Elena Voss

Senior Cybersecurity Analyst & Privacy Advocate

 

Elena Voss is a former penetration tester turned cybersecurity journalist with over 12 years of experience in the information security industry. After working with Fortune 500 companies to identify vulnerabilities in their networks, she transitioned to writing full-time to make complex security concepts accessible to everyday users. Elena holds a CISSP certification and a Master's degree in Information Assurance from Carnegie Mellon University. She is passionate about helping non-technical readers understand why digital privacy matters and how they can protect themselves online.

相關新聞

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks
OpenVPN vulnerabilities

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks

A 2026 security audit reveals many commercial VPNs use outdated, vulnerable OpenVPN versions. See which providers are leaving your data exposed to RCE attacks.

作者: James Okoro 2026年8月5日 4 分鐘閱讀
common.read_full_article
SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure
SonicWall VPN vulnerabilities

SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure

Hackers are exploiting SonicWall VPNs via CVE-2024-40766 and credential stuffing. Learn how to secure your enterprise infrastructure against these attacks.

作者: Viktor Sokolov 2026年8月4日 4 分鐘閱讀
common.read_full_article
AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks
AWS threat intelligence

AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks

AWS threat report reveals North Korean hackers are poisoning open-source repositories to infiltrate cloud environments and harvest developer credentials.

作者: James Okoro 2026年8月2日 5 分鐘閱讀
common.read_full_article
UK Supreme Court Ruling Strips Bahrain of Immunity in Landmark State-Sponsored Spyware Litigation
UK Supreme Court ruling

UK Supreme Court Ruling Strips Bahrain of Immunity in Landmark State-Sponsored Spyware Litigation

The UK Supreme Court rules foreign states cannot claim sovereign immunity for spyware attacks on British soil. A landmark victory for digital human rights.

作者: Sophia Andersson 2026年8月1日 5 分鐘閱讀
common.read_full_article