Amazon 威脅情報將北韓駭客與惡意 npm 供應鏈攻擊連結起來
TL;DR
Amazon 威脅情報將北韓駭客與惡意 npm 供應鏈攻擊連結起來
開源世界剛收到了一記警鐘。Amazon 的威脅情報團隊已正式將一系列針對 npm 生態系統的惡意供應鏈攻擊,歸咎於北韓國家支持的駭客組織。這並非一般的腳本小子惡作劇,而是一場經過精心策劃、高風險的行動,將開發者每天使用的工具變成了特洛伊木馬。
透過鎖定熱門函式庫的維護者,這些攻擊者繞過了傳統防火牆,直接深入全球企業基礎設施的核心。這是一個大膽的舉動,將我們對開源生命週期所賦予的信任轉化為武器。
入侵範圍
幕後黑手——以 SAPPHIRE SLEET、STARDUST CHOLLIMA、BlueNoroff、CageyChameleon 和 Alluring Pisces 等多個別名活動——絕非小打小鬧。他們鎖定的是重量級目標。
最令人震驚的事件涉及 axios 函式庫,這是現代網頁開發的基石,每週下載量超過 1 億次。當如此普及的套件遭到入侵時,其影響範圍幾乎是無限的。Amazon 已證實北韓與這些基礎工具遭破壞有關,但情況在 2025 年 9 月達到頂峰。
在此期間,攻擊者成功入侵了 debug 和 chalk 套件。來自 Secarma 的研究指出,此特定行動在 18 個不同的套件中植入了竊取錢包的腳本,這些套件合計每週下載量超過 20 億次。
| 被入侵的套件 | 主要影響 | 預估每週下載量 |
|---|---|---|
axios |
後門/未經授權的存取 | > 1 億 |
debug |
竊取錢包腳本 | 顯著 (佔總數 20 億的一部分) |
chalk |
竊取錢包腳本 | 顯著 (佔總數 20 億的一部分) |
typo-crypto |
惡意程式碼注入 | 不定 |
方法論:人為因素
忘掉暴力破解伺服器或在複雜的 C++ 程式碼中尋找零時差漏洞吧。這些攻擊者意識到鏈條中最脆弱的環節不是軟體,而是坐在鍵盤前的人。
該組織極度依賴社交工程。他們製作仿冒網域來對套件維護者進行網路釣魚,誘騙他們交出憑證。一旦掌握了控制權,他們只需向 npm 註冊表推送一個「合法」的更新。由於更新來自受信任的帳號,它能輕易通過標準的安全過濾器。
技術執行同樣冷酷。他們利用安裝後腳本(post-install hooks)——即套件安裝瞬間就會觸發的腳本。這讓攻擊者在安全團隊意識到更新發生之前,就能在目標環境中獲得立足點。
最可怕的部分是什麼?2025 年 9 月對 debug 和 chalk 的入侵在長達近十個月的時間裡未被發現。在這十個月裡,惡意程式碼在全球的生產環境中悄悄傳播,等待著發動攻擊的最佳時機。
開源安全性的戰略意義
這是地緣政治參與者博弈方式的轉變。透過從直接的網路入侵轉向軟體供應鏈,這些組織獲得了巨大的槓桿作用。為什麼要單獨攻擊一千家公司,當你可以透過入侵一名維護者來同時影響數千個下游應用程式呢?
npm 劫持與北韓駭客之間的連結證明了開源開發中「預設信任」的模式已正式終結。我們現在處於零信任時代。如果你正在引入第三方程式碼,你必須將每次更新都視為潛在威脅。
Amazon 報告的結論很明確:
- 社交工程當道: 釣魚攻擊維護者是新的前線。
- 自動化執行: 安裝後腳本是負載的主要傳遞工具。
- 持久性是關鍵: 這些攻擊旨在隱藏數月而非數天。
- 國家支持的意圖: 這不僅僅是為了竊取加密貨幣,更是為了長期、資金充足的企業間諜活動。
緩解措施與防禦態勢
那麼,如何防禦已經進入大門的敵人?這始於思維模式的轉變。組織需要停止將依賴管理視為事後補救措施。雖然像 Amazon Inspector 這樣的工具對於發現已知漏洞至關重要,但它們並非萬靈丹。
為了建立真正具備韌性的防禦,安全團隊應考慮:
- 依賴鎖定(Dependency Pinning): 停止使用版本範圍。鎖定到特定的雜湊值(hash),以便確切知道你的管線中正在執行什麼程式碼。
- 註冊表監控: 密切關注套件維護者的變更。如果高流量套件突然易手,應觸發警報。
- 程式碼審計: 如果某個依賴項至關重要,請將其視為自己的程式碼。定期審計它,特別是當它處理敏感資料時。
- 沙盒化(Sandboxing): 在隔離環境中進行建置和部署。如果依賴項試圖連線到惡意的命令與控制伺服器,它應該被困在無法造成損害的沙盒中。
軟體供應鏈已成為國家支持的網路戰的主要戰場。隨著這些組織不斷改進戰術並擴大行動規模,開源生態系統的安全已不再僅僅是「開發」問題,而是全球數位基礎設施的基本要求。保持警惕,鎖定你的依賴項,永遠不要因為更新看起來很熟悉就盲目信任。