// 資料 — amazon-links-north-korean-hacking-group-open-source
Amazon、北朝鮮のハッキンググループによる組織的なオープンソース・サプライチェーン攻撃を特定
公開日時: 2026年7月31日 22:27Z · 言語: JA
Amazon Threat Intelligenceは、北朝鮮の国家支援を受けたハッキンググループによる、世界のオープンソースソフトウェア・サプライチェーンを標的とした組織的なキャンペーンを特定しました。typo-crypto、debug、chalk、axiosの4つの主要なJavaScriptパッケージの侵害を関連付けることで、研究者は2025年初頭から活動している産業規模の作戦であることを見出しました。攻撃者はソーシャルエンジニアリングを用いてパッケージメンテナーの信頼を得て、毎週数億回ダウンロードされるライブラリに悪意のあるコードを注入しました。このキャンペーンは、ダウンストリームの企業システムへの広範なアクセス権を取得し、国際的な制裁を回避して軍事プログラムに資金を提供することで、北朝鮮政権に収益を上げることを目的としています。
// 背景
オープンソースソフトウェアは、ボランティアのメンテナーがすべての寄稿を精査するリソースを不足していることが多い信頼ベースのモデルに依存しています。北朝鮮は、世界的な制裁下で経済を維持するために、暗号通貨の窃取やIT労働者の潜入など、サイバー作戦を長年利用してきました。2024年のXZ Utilsバックドア事件は、オープンソースプロジェクトにおける長期的なソーシャルエンジニアリングの極めて高いリスクを強調しました。
// 主要動向
- 北朝鮮のハッキンググループ(Sapphire Sleet、BlueNoroff、またはAPT38として追跡)によるキャンペーンであると断定した。
- 広く利用されている4つのNPMパッケージ(typo-crypto、debug、chalk、axios)における侵害者が特定された。
- axios単体で週に1億回以上のダウンロードがあり、debugとchalkを合わせると10億回を超える。
- 攻撃者はソーシャルエンジニアリングを用いて正当なコントリビューターを装い、メンテナー権限を取得して悪意のあるアップデートを公開した。
- AIコーディングアシスタントの誤りを悪用して悪意のあるパッケージを登録・配布する「スロップスクワッティング(slopsquatting)」について警告した。
- Amazonは、AIによる脅威からオープンソースソフトウェアを保護するため、1,250万ドルの投資を伴うAkritesイニシアチブを開始した。
// タイムライン
-
typo-cryptoパッケージの初期侵害。Amazonは、これをグループのプレイブックをテストするためのリハーサルと評価している。
-
人気のdebugおよびchalkライブラリの協調的な侵害。クラウド環境の約10%に影響を与えた。
-
axiosパッケージのメンテナーをソーシャルエンジニアリングで侵害し、広く利用されているHTTPクライアントに悪意のあるコードを注入。
-
Amazonが、これら4つのインシデントすべてを同一の北朝鮮の国家支援を受けたアクターに結びつける調査結果を公開。
// 各者の立場
[Amazon Threat Intelligence]
このキャンペーンを洗練された国家主導の産業的オペレーションと見なしており、業界全体の共同責任とセキュリティツールの投資を提唱している。
[U.S. Government Officials]
これらのサイバー作戦が、国際的な制裁を回避しながら、北朝鮮が核および弾道ミサイル計画に資金を提供するための重要な収入源となっていることを懸念している。
[Cybersecurity Researchers (Wiz/Socket)]
影響の拡大速度に重点を置いており、debugとchalkの侵害から2時間以内にクラウド環境の10件に1件が影響を受けたことを指摘している。
// 発言引用
“1つのサプライチェーン侵害に成功すれば、数百、あるいはそれ以上の標的への侵入を可能にする。”
“彼らはオープンソースシステムを破壊しているのではなく、設計通りに利用している。ただ、目的が異なるだけだ。”
“オープンソースコミュニティは良き市民を求めている。なぜなら、これらのパッケージは、フルタイムの仕事として報酬を得て管理している人々によって維持されていないことが多いからだ。”