SQD
Intelligence-terminal // KERNKNOOP_01
// AD SLOT — top

// DOSSIER — amazon-links-north-korean-hacking-group-open-source

WERELDWIJD NOORD-KOREA CYBER INDUSTRIE

Amazon koppelt Noord-Koreaanse hackgroep aan gecoördineerde campagne voor open-source supply chain

GEPUBLICEERD: 31 jul 2026 22:27Z · TAAL: NL

// Verspreiden
Amazon koppelt Noord-Koreaanse hackgroep aan gecoördineerde campagne voor open-source supply chain
division, CSIRO · CC BY 3.0 · bron
// AD SLOT — mid

Amazon Threat Intelligence heeft een gecoördineerde campagne geïdentificeerd van een door de Noord-Koreaanse staat gesponsorde hackgroep die zich richt op de wereldwijde open-source software supply chain. Door vier grote JavaScript-pakketcompromissen—typo-crypto, debug, chalk en axios—aan elkaar te koppelen, onthulden onderzoekers een industriële operatie die sinds begin 2025 actief is. De aanvallers maakten gebruik van social engineering om het vertrouwen van pakketbeheerders te winnen, allowing them to inject malicious code into libraries that receive hundreds of millions of weekly downloads. Deze campagne is erop gericht om brede toegang te krijgen tot downstream enterprise-systemen om inkomsten te genereren voor het Noord-Koreaanse regime, waardoor internationale sancties worden omzeild en militaire programma's worden gefinancierd.

// Achtergrond

Open-source software vertrouwt op een model gebaseerd op vertrouwen, waarbij vrijwillige beheerders vaak niet over de resources hebben om elke bijdrage te controleren. Noord-Korea heeft een lange geschiedenis van het gebruik van cyberoperaties, inclusaronder cryptocurrency-diefstal en infiltratie van IT-werknemers, om zijn economie in stand te houden onder wereldwijde sancties. Het backdoor-incident van XZ Utils in 2024 benadrukte eerder het extreme risico van langdurige social engineering in open-source projecten.

// Belangrijkste ontwikkelingen

  • Schrijft de campagne toe aan de Noord-Koreaanse groep die wordt gevolgd als Sapphire Sleet, BlueNoroff of APT38.
  • Identificeerde compromissen in vier veelgebruikte NPM-pakketten: typo-crypto, debug, chalk en axios.
  • Alleen axios heeft meer dan 100 miljoen wekelijkse downloads, terwijl debug en chalk samen meer dan 1 miljard overschrijden.
  • Aanvallers gebruikten sociale manipulatie om zich voor te doen als legitieme bijdragers en beheerdersbevoegdheden te verkrijgen om kwaadaardige updates te publiceren.
  • Waarschuwde voor 'slopsquatting', waarbij aanvallers fouten van AI-codeassistenten uitbuiten om kwaadaardige pakketten te registreren en te verspreiden.
  • Amazon lanceerde het Akrites-initiatief met een investering van 12,5 miljoen dollar om opensource-software te beveiligen tegen AI-gestuurde dreigingen.

// Tijdlijn

  1. Initiële compromittering van het typo-crypto pakket, door Amazon beoordeeld als een repetitie om het playbook van de groep te testen.

  2. Gecoördineerde compromitteringen van de populaire debug- en chalk-bibliotheken, wat ongeveer 10% van de cloudomgevingen beïnvloedde.

  3. Inbreuk op een axios-pakketbeheerder via social engineering om kwaadaardige code in de veelgebruikte HTTP-client te injecteren.

  4. Amazon maakt publiekelijk de bevindingen bekend die alle vier de incidenten koppelen aan dezelfde door Noord-Korea gesponsorde actor.

// Perspectieven

[Amazon Threat Intelligence]

Beschouwt de campagne als een geavanceerde, door een natiestaat aangestuurde industriële operatie en pleit voor gedeelde industriële verantwoordelijkheid en investeringen in beveiligingstools.

[U.S. Government Officials]

Zorgen dat deze cyberoperaties een cruciale inkomstenstroom vormen voor Noord-Korea om nucleaire en ballistische raketprogramma's te financieren terwijl ze internationale sancties ontwijken.

[Cybersecurity Researchers (Wiz/Socket)]

Benadrukken de snelle schaal van de impact, waarbij wordt opgemerkt dat 1 op de 10 cloudomgevingen binnen twee uur na de compromissen van debug en chalk werden getroffen.

// Citaten

“Eén succesvolle supply chain-compromis kan toegang bieden tot honderden, zo niet meer, gerichte inbraken.”

[CJ Moses] — Uitleg over de efficiëntie en de hoge impact van het targeten van opensource-afhankelijkheden in plaats van individuele organisaties.

“Ze breken de opensource-systemen niet open, ze gebruiken ze zoals ontworpen, maar voor een ander doel.”

[CJ Moses] — Beschrijving van hoe aanvallers het inherente vertrouwen en de distributiemechanismen van het opensource-ecosysteem uitbuiten.

“De opensource-gemeenschap is op zoek naar goede burgers, omdat deze pakketten vaak niet worden beheerd door mensen die worden betaald om dat als fulltime baan te doen.”

[Rick Anthony] — Het benadrukken van de kwetsbaarheid van opensource-projecten die vertrouwen op vrijwillige beheerders die vatbaar zijn voor sociale manipulatie.
// AD SLOT — bottom

// Gerelateerde briefings