Amazon 威脅情報將北韓駭客與惡意 npm 供應鏈攻擊連結起來

npm supply chain attack North Korean hackers Amazon threat intelligence malicious npm packages open-source security
E
Elena Voss

Senior Cybersecurity Analyst & Privacy Advocate

 
2026年8月3日
4 分鐘閱讀
Amazon 威脅情報將北韓駭客與惡意 npm 供應鏈攻擊連結起來

TL;DR

• 北韓駭客正利用熱門 npm 函式庫進行供應鏈攻擊。 • 攻擊者透過社交工程劫持維護者帳號,並推送惡意更新。 • axios、debug 和 chalk 等主流套件皆曾遭入侵。 • 惡意安裝後腳本能繞過標準安全檢查,並長期潛伏於生產環境中。

Amazon 威脅情報將北韓駭客與惡意 npm 供應鏈攻擊連結起來

開源世界剛收到了一記警鐘。Amazon 的威脅情報團隊已正式將一系列針對 npm 生態系統的惡意供應鏈攻擊,歸咎於北韓國家支持的駭客組織。這並非一般的腳本小子惡作劇,而是一場經過精心策劃、高風險的行動,將開發者每天使用的工具變成了特洛伊木馬。

透過鎖定熱門函式庫的維護者,這些攻擊者繞過了傳統防火牆,直接深入全球企業基礎設施的核心。這是一個大膽的舉動,將我們對開源生命週期所賦予的信任轉化為武器。

入侵範圍

幕後黑手——以 SAPPHIRE SLEET、STARDUST CHOLLIMA、BlueNoroff、CageyChameleon 和 Alluring Pisces 等多個別名活動——絕非小打小鬧。他們鎖定的是重量級目標。

最令人震驚的事件涉及 axios 函式庫,這是現代網頁開發的基石,每週下載量超過 1 億次。當如此普及的套件遭到入侵時,其影響範圍幾乎是無限的。Amazon 已證實北韓與這些基礎工具遭破壞有關,但情況在 2025 年 9 月達到頂峰。

在此期間,攻擊者成功入侵了 debugchalk 套件。來自 Secarma 的研究指出,此特定行動在 18 個不同的套件中植入了竊取錢包的腳本,這些套件合計每週下載量超過 20 億次。

被入侵的套件 主要影響 預估每週下載量
axios 後門/未經授權的存取 > 1 億
debug 竊取錢包腳本 顯著 (佔總數 20 億的一部分)
chalk 竊取錢包腳本 顯著 (佔總數 20 億的一部分)
typo-crypto 惡意程式碼注入 不定

方法論:人為因素

忘掉暴力破解伺服器或在複雜的 C++ 程式碼中尋找零時差漏洞吧。這些攻擊者意識到鏈條中最脆弱的環節不是軟體,而是坐在鍵盤前的人。

該組織極度依賴社交工程。他們製作仿冒網域來對套件維護者進行網路釣魚,誘騙他們交出憑證。一旦掌握了控制權,他們只需向 npm 註冊表推送一個「合法」的更新。由於更新來自受信任的帳號,它能輕易通過標準的安全過濾器。

技術執行同樣冷酷。他們利用安裝後腳本(post-install hooks)——即套件安裝瞬間就會觸發的腳本。這讓攻擊者在安全團隊意識到更新發生之前,就能在目標環境中獲得立足點。

最可怕的部分是什麼?2025 年 9 月對 debugchalk 的入侵在長達近十個月的時間裡未被發現。在這十個月裡,惡意程式碼在全球的生產環境中悄悄傳播,等待著發動攻擊的最佳時機。

開源安全性的戰略意義

這是地緣政治參與者博弈方式的轉變。透過從直接的網路入侵轉向軟體供應鏈,這些組織獲得了巨大的槓桿作用。為什麼要單獨攻擊一千家公司,當你可以透過入侵一名維護者來同時影響數千個下游應用程式呢?

npm 劫持與北韓駭客之間的連結證明了開源開發中「預設信任」的模式已正式終結。我們現在處於零信任時代。如果你正在引入第三方程式碼,你必須將每次更新都視為潛在威脅。

Amazon 報告的結論很明確:

  • 社交工程當道: 釣魚攻擊維護者是新的前線。
  • 自動化執行: 安裝後腳本是負載的主要傳遞工具。
  • 持久性是關鍵: 這些攻擊旨在隱藏數月而非數天。
  • 國家支持的意圖: 這不僅僅是為了竊取加密貨幣,更是為了長期、資金充足的企業間諜活動。

緩解措施與防禦態勢

那麼,如何防禦已經進入大門的敵人?這始於思維模式的轉變。組織需要停止將依賴管理視為事後補救措施。雖然像 Amazon Inspector 這樣的工具對於發現已知漏洞至關重要,但它們並非萬靈丹。

為了建立真正具備韌性的防禦,安全團隊應考慮:

  • 依賴鎖定(Dependency Pinning): 停止使用版本範圍。鎖定到特定的雜湊值(hash),以便確切知道你的管線中正在執行什麼程式碼。
  • 註冊表監控: 密切關注套件維護者的變更。如果高流量套件突然易手,應觸發警報。
  • 程式碼審計: 如果某個依賴項至關重要,請將其視為自己的程式碼。定期審計它,特別是當它處理敏感資料時。
  • 沙盒化(Sandboxing): 在隔離環境中進行建置和部署。如果依賴項試圖連線到惡意的命令與控制伺服器,它應該被困在無法造成損害的沙盒中。

軟體供應鏈已成為國家支持的網路戰的主要戰場。隨著這些組織不斷改進戰術並擴大行動規模,開源生態系統的安全已不再僅僅是「開發」問題,而是全球數位基礎設施的基本要求。保持警惕,鎖定你的依賴項,永遠不要因為更新看起來很熟悉就盲目信任。

E
Elena Voss

Senior Cybersecurity Analyst & Privacy Advocate

 

Elena Voss is a former penetration tester turned cybersecurity journalist with over 12 years of experience in the information security industry. After working with Fortune 500 companies to identify vulnerabilities in their networks, she transitioned to writing full-time to make complex security concepts accessible to everyday users. Elena holds a CISSP certification and a Master's degree in Information Assurance from Carnegie Mellon University. She is passionate about helping non-technical readers understand why digital privacy matters and how they can protect themselves online.

相關新聞

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks
OpenVPN vulnerabilities

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks

A 2026 security audit reveals many commercial VPNs use outdated, vulnerable OpenVPN versions. See which providers are leaving your data exposed to RCE attacks.

作者: James Okoro 2026年8月5日 4 分鐘閱讀
common.read_full_article
SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure
SonicWall VPN vulnerabilities

SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure

Hackers are exploiting SonicWall VPNs via CVE-2024-40766 and credential stuffing. Learn how to secure your enterprise infrastructure against these attacks.

作者: Viktor Sokolov 2026年8月4日 4 分鐘閱讀
common.read_full_article
AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks
AWS threat intelligence

AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks

AWS threat report reveals North Korean hackers are poisoning open-source repositories to infiltrate cloud environments and harvest developer credentials.

作者: James Okoro 2026年8月2日 5 分鐘閱讀
common.read_full_article
UK Supreme Court Ruling Strips Bahrain of Immunity in Landmark State-Sponsored Spyware Litigation
UK Supreme Court ruling

UK Supreme Court Ruling Strips Bahrain of Immunity in Landmark State-Sponsored Spyware Litigation

The UK Supreme Court rules foreign states cannot claim sovereign immunity for spyware attacks on British soil. A landmark victory for digital human rights.

作者: Sophia Andersson 2026年8月1日 5 分鐘閱讀
common.read_full_article