Amazonの脅威インテリジェンスが北朝鮮ハッカーによるnpmサプライチェーン攻撃を特定

npm supply chain attack North Korean hackers Amazon threat intelligence malicious npm packages open-source security
E
Elena Voss

Senior Cybersecurity Analyst & Privacy Advocate

 
2026年8月3日
4 分の読み物
Amazonの脅威インテリジェンスが北朝鮮ハッカーによるnpmサプライチェーン攻撃を特定

TL;DR

• 北朝鮮のハッカーが、サプライチェーン攻撃のために人気のあるnpmライブラリを悪用しています。 • 攻撃者はソーシャルエンジニアリングを用いてメンテナーのアカウントを乗っ取り、悪意のあるアップデートをプッシュしています。 • axios、debug、chalkなどの主要なパッケージがこのグループによって侵害されました。 • 悪意のあるpost-installスクリプトは、正規のアップデートを装うことで標準的なセキュリティを回避します。

Amazonの脅威インテリジェンスが北朝鮮ハッカーによるnpmサプライチェーン攻撃を特定

オープンソースの世界に警鐘が鳴らされました。Amazonの脅威インテリジェンスチームは、npmエコシステムに対する一連の悪質なサプライチェーン攻撃が、北朝鮮の国家支援ハッカーによるものであると正式に特定しました。これは単なるスクリプトキディによる破壊活動ではなく、開発者が日常的に使用するツールをトロイの木馬に変える、計算し尽くされた高度なキャンペーンです。

攻撃者は人気ライブラリのメンテナーを標的にすることで、従来のファイアウォールを回避し、世界の企業インフラの核心部に直接侵入しています。これは、私たちがオープンソースのライフサイクルに置いている信頼を悪用する大胆な動きです。

侵害の範囲

この背後にいるグループは、SAPPHIRE SLEET、STARDUST CHOLLIMA、BlueNoroff、CageyChameleon、Alluring Piscesといった複数の別名で知られており、その活動規模は非常に大規模です。彼らは主要なライブラリを標的にしています。

最も懸念されるのは、週に1億回以上ダウンロードされる現代のWeb開発の定番ライブラリ「axios」が関与した事件です。これほど普及しているパッケージが侵害されると、その被害範囲は事実上無限に広がります。Amazonは、いくつかの基盤ツールの改ざんについて北朝鮮との関連を確認していますが、2025年9月には事態が急激に悪化しました。

その期間中、攻撃者は「debug」および「chalk」パッケージの侵害に成功しました。Secarmaによる調査によると、この特定の作戦により、合計で週に20億回以上ダウンロードされる18種類のパッケージに、ウォレットを空にするスクリプトが注入されました。

侵害されたパッケージ 主な影響 推定週間ダウンロード数
axios バックドア/不正アクセス 1億回以上
debug ウォレットを空にするスクリプト 大規模 (合計20億回の一部)
chalk ウォレットを空にするスクリプト 大規模 (合計20億回の一部)
typo-crypto 悪意のあるコード注入 変動あり

手法:人的要素の悪用

サーバーへの総当たり攻撃や、複雑なC++コードのゼロデイ脆弱性を探すことは忘れてください。これらの攻撃者は、チェーンの最も弱いリンクはソフトウェアではなく、キーボードの前に座っている人間であると理解しています。

このグループはソーシャルエンジニアリングを多用します。彼らは偽のドメインを作成してパッケージメンテナーをフィッシングし、認証情報を盗み出します。一度鍵を手に入れれば、npmレジストリに「正当な」アップデートをプッシュするだけです。アップデートは信頼できるアカウントから送信されるため、標準的なセキュリティフィルターをすり抜けてしまいます。

技術的な実行も同様に冷酷です。彼らはパッケージがインストールされた瞬間に実行される「post-installフック」を利用します。これにより、セキュリティチームがアップデートに気づく前に、攻撃者はターゲットの環境に即座に足場を築くことができます。

恐ろしいのは、2025年9月のdebugchalkの侵害が、10ヶ月近くも検出されなかったことです。10ヶ月もの間、悪意のあるコードが世界中の本番環境で静かに拡散し、攻撃の機会をうかがっていました。

オープンソースセキュリティへの戦略的影響

これは、地政学的なアクターがゲームをプレイする方法の変化を示しています。直接的なネットワーク侵害からソフトウェアサプライチェーンへと移行することで、これらのグループは巨大なレバレッジを獲得しました。1人のメンテナーを侵害して数千のダウンストリームアプリケーションに影響を与えられるのに、なぜわざわざ個々の企業を攻撃する必要があるのでしょうか?

npmの乗っ取りと北朝鮮のアクターとの関連は、オープンソース開発における「デフォルトで信頼する」モデルが完全に終わったことを証明しています。私たちは今、ゼロトラストの時代に生きています。サードパーティのコードを取り込む際は、すべてのアップデートを潜在的な脅威として扱う必要があります。

Amazonのレポートから得られる教訓は明らかです:

  • ソーシャルエンジニアリングの台頭: メンテナーへのフィッシングが新たな最前線です。
  • 自動実行: post-installフックがペイロードを配信する主要な手段です。
  • 持続性が鍵: これらの攻撃は、数日ではなく数ヶ月間隠れ続けるように設計されています。
  • 国家支援の意図: これは単なる暗号資産の窃盗ではなく、長期的かつ資金豊富な企業スパイ活動です。

緩和策と防御姿勢

では、すでに門の中にいる敵に対してどのように防御すればよいのでしょうか?それは考え方を変えることから始まります。組織は依存関係の管理を後回しにするのをやめるべきです。Amazon Inspectorのようなツールは既知の脆弱性を発見するために不可欠ですが、万能薬ではありません。

真に回復力のある防御を構築するために、セキュリティチームは以下を検討すべきです:

  • 依存関係のピン留め: バージョン範囲の使用をやめ、特定のハッシュにピン留めして、パイプラインで実行されているコードを正確に把握してください。
  • レジストリの監視: パッケージメンテナーの変更に注意を払ってください。トラフィックの多いパッケージの管理者が突然変更された場合は、警告を発するようにすべきです。
  • コード監査: 重要な依存関係は、自社のコードのように扱ってください。特に機密データを扱う場合は、定期的に監査を行ってください。
  • サンドボックス化: 分離された環境でビルドとデプロイを行ってください。依存関係が悪意のあるコマンド&コントロールサーバーに接続しようとした場合、サンドボックス内に閉じ込めて被害を防ぐ必要があります。

ソフトウェアサプライチェーンは、国家支援によるサイバー戦争の主要な戦場となりました。これらのグループが戦術を洗練させ、活動を拡大するにつれ、オープンソースエコシステムのセキュリティは単なる「開発」の問題ではなく、世界のデジタルインフラにとっての基本的な要件となっています。常に警戒を怠らず、依存関係をピン留めし、見慣れたアップデートであっても決して盲目的に信頼しないでください。

E
Elena Voss

Senior Cybersecurity Analyst & Privacy Advocate

 

Elena Voss is a former penetration tester turned cybersecurity journalist with over 12 years of experience in the information security industry. After working with Fortune 500 companies to identify vulnerabilities in their networks, she transitioned to writing full-time to make complex security concepts accessible to everyday users. Elena holds a CISSP certification and a Master's degree in Information Assurance from Carnegie Mellon University. She is passionate about helping non-technical readers understand why digital privacy matters and how they can protect themselves online.

関連ニュース

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks
OpenVPN vulnerabilities

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks

A 2026 security audit reveals many commercial VPNs use outdated, vulnerable OpenVPN versions. See which providers are leaving your data exposed to RCE attacks.

著者: James Okoro 2026年8月5日 4 分の読み物
common.read_full_article
SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure
SonicWall VPN vulnerabilities

SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure

Hackers are exploiting SonicWall VPNs via CVE-2024-40766 and credential stuffing. Learn how to secure your enterprise infrastructure against these attacks.

著者: Viktor Sokolov 2026年8月4日 4 分の読み物
common.read_full_article
AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks
AWS threat intelligence

AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks

AWS threat report reveals North Korean hackers are poisoning open-source repositories to infiltrate cloud environments and harvest developer credentials.

著者: James Okoro 2026年8月2日 5 分の読み物
common.read_full_article
UK Supreme Court Ruling Strips Bahrain of Immunity in Landmark State-Sponsored Spyware Litigation
UK Supreme Court ruling

UK Supreme Court Ruling Strips Bahrain of Immunity in Landmark State-Sponsored Spyware Litigation

The UK Supreme Court rules foreign states cannot claim sovereign immunity for spyware attacks on British soil. A landmark victory for digital human rights.

著者: Sophia Andersson 2026年8月1日 5 分の読み物
common.read_full_article