SQD
Terminal de inteligencia // NODO_CENTRAL_01
// AD SLOT — top

// EXPEDIENTE — amazon-links-north-korean-hacking-group-open-source

GLOBAL COREA DEL NORTE CIBER INDUSTRIA

Amazon vincula a un grupo de hackingy North Korea con una campaña coordinada de cadena de suministro de código abierto

PUBLICADO: 31 jul 2026 22:27Z · IDIOMA: ES

// Difundir
Amazon vincula a un grupo de hackingy North Korea con una campaña coordinada de cadena de suministro de código abierto
division, CSIRO · CC BY 3.0 · fuente
// AD SLOT — mid

Amazon Threat Intelligence ha identificado una campaña coordinada de un grupo de hacking patrocinado por el estado de Corea del Norte, dirigida a la cadena de suministro de software de código abierto global. Al vincular cuatro compromisos importantes de paquetes JavaScript—typo-crypto, debug, chalk y axios—los investigadores revelaron una operación industrial activa desde principios de 2025. Los atacantes utilizaron ingeniería social para ganarse la confianza de los mantenedores de los paquetes, lo que les permitió inyectar código malicioso en librerías que reciben cientos de millones de descargas semanales. Esta campaña tiene como objetivo obtener un acceso amplio a los sistemas empresariales downstream, para generar ingresos para el régimen de Corea del Norte, eludiendo las sanciones internacionales y financiando programas militares.

// Contexto

El software de código abierto se basa en un modelo basado en la confianza donde los mantenedores voluntarios a menudo carecen de los recursos para examinar cada contribución. Corea del Norte ha tenido una larga historia de uso de operaciones cibernéticas, including the theft of cryptocurrency and IT worker infiltration, to sustain its economy under global sanctions. El incidente de la puerta trasera de XZ Utils de 2024 destacó previamente el riesgo extremo de la ingeniería social a largo plazo en proyectos de código abierto.

// Desarrollos clave

  • Atribuyó la campaña al grupo norcoreano rastreado como Sapphire Sleet, BlueNoroff o APT38.
  • Identificó compromisos en cuatro paquetes NPM ampliamente utilizados: typo-crypto, debug, chalk y axios.
  • Solo Axios tiene más de 100 millones de descargas semanales, mientras que debug y chalk superan los mil millones combinados.
  • Los atacantes utilizaron ingeniería social para hacerse pasar por colaboradores legítimos y obtener acceso de mantenedor para publicar actualizaciones maliciosas.
  • Advirtió sobre el 'slopsquatting', donde los atacantes explotan errores de los asistentes de codificación de IA para registrar y distribuir paquetes maliciosos.
  • Amazon lanzó la iniciativa Akrites con una inversión de 12,5 millones de dólares para asegurar el software de código abierto contra las amenazas habilitadas por la IA.

// Cronología

  1. Compromiso inicial del paquete typo-crypto, evaluado por Amazon como un ensayo para probar el manual de procedimientos del grupo.

  2. Compromisos coordinados de las populares librerías debug y chalk, afectando aproximadamente al 10% de los entornos de nube.

  3. Brecha de seguridad de un mantenedor del paquete axios mediante ingeniería social para inyectar código malicioso en el cliente HTTP ampliamente utilizado.

  4. Amazon publica los hallazgos que vinculan los cuatro incidentes con el mismo actor estatal respaldado por Corea del Norte.

// Perspectivas

[Amazon Threat Intelligence]

Considera la campaña como una operación industrial sofisticada de un estado-nación y aboga por una responsabilidad industrial compartida y la inversión en herramientas de seguridad.

[Funcionarios del Gobierno de EE. UU.]

Preocupados de que estas ciberoperaciones proporcionen una fuente de ingresos crítica para que Corea del Norte financie sus programas nucleares y de misiles balísticos mientras evade las sanciones internacionales.

[Investigadores de Ciberseguridad (Wiz/Socket)]

Enfatizan la rápida escala del impacto, señalando que 1 de cada 10 entornos de nube se vieron afectados en las dos horas posteriores a los compromisos de debug y chalk.

// Citas

“Un compromiso exitoso de la cadena de suministro puede dar acceso a cientos, si no más, intrusiones dirigidas.”

[CJ Moses] — Explicando la eficiencia y el alto impacto de atacar las dependencias de código abierto en lugar de organizaciones individuales.

“No están rompiendo los sistemas de código abierto, los están utilizando según fueron diseñados, solo que para un propósito diferente.”

[CJ Moses] — Describiendo cómo los atacantes explotan la confianza inherente y los mecanismos de distribución del ecosistema de código abierto.

“La comunidad de código abierto busca buenos ciudadanos porque estos paquetes a menudo no son mantenidos por personas que reciben un pago por hacer eso como trabajo a tiempo completo.”

[Rick Anthony] — Resaltando la vulnerabilidad de los proyectos de código abierto que dependen de mantenedores voluntarios que son susceptibles a la ingeniería social.
// AD SLOT — bottom

// Informes relacionados