// DOSSIER — amazon-links-north-korean-hacking-group-open-source
Amazon łączy grupę hakerską z Korei Północnej z koordynowaną kampanią wymierzoną w łańcuch dostaw open-source
PUBLIKACJA: 31 lip 2026 22:27Z · JĘZYK: PL
Dział Threat Intelligence firmy Amazon zidentyfikował koordynowaną kampanię prowadzoną przez sponsorowaną przez państwo Korei Północnej grupę hakerską, wymierzoną w globalny łańcuch dostaw oprogramowania open-source. Poprzez powiązanie czterech głównych naruszeń pakietów JavaScript—typo-crypto, debug, chalk i axios—badacze ujawnili przemysłową operację aktywną od początku 2025 roku. Atakujący wykorzystali inżynierię społeczną, aby zyskać zaufanie opiekunów pakietów, co pozwoliło im na wstrzyknięcie złośliwego kodu do bibliotek, które są pobierane setki milionów razy tygodniowo. Celem tej kampanii jest uzyskanie szerokiego dostępu do systemów przedsiębiorstw downstream, aby generować przychody dla reżimu Korei Północnej, omijając międzynarodowe sankcje i finansując programy wojskowe.
// Tło
Oprogramowanie open-source opiera się na modelu opartym na zaufaniu, w którym wolontariusze-opiekunowie często nie posiadają zasobów do weryfikacji każdego wkładu. Korea Północna ma długą historię wykorzystywania operacji cybernetycznych, w tym kradzieży kryptowalut i infiltracji pracowników IT, aby podtrzymać swoją gospodarkę w obliczu globalnych sankankcji. Incydent z backdoorami w XZ Utils z 2024 roku wcześniej podkreślił ekstremalne ryzyko długoterminowej inżynierii społecznej w projektach open-source.
// Kluczowe wydarzenia
- Powiązano kampanię z północnokoreańską grupą śledzoną jako Sapphire Sleet, BlueNoroff lub APT38.
- Zidentyfikowano naruszenia w czterech powszechnie używanych pakietach NPM: typo-crypto, debug, chalk i axios.
- Sam axios posiada ponad 100 milionów tygodniowych pobrań, podczas gdy debug i chalk łącznie przekraczają 1 miliard.
- Atakujący wykorzystali inżynierię społeczną, aby podszyć się pod prawowitych współtwórców i uzyskać dostęp do roli konserwatora, by publikować złośliwe aktualizacje.
- Ostrzeżono przed tzw. 'slopsquattingiem', w którym atakujący wykorzystują błędy asystentów kodowania AI do rejestrowania i dystrybucji złośliwych pakietów.
- Amazon uruchomił inicjatywę Akrites z inwestycją w wysokości 12,5 miliona dolarów, aby zabezpieczyć oprogramowanie open-source przed zagrożeniami wspieranymi przez AI.
// Oś czasu
-
Wstępna kompromitacja pakietu typo-crypto, oceniona przez Amazon jako próba generalna w celu przetestowania scenariusza działania grupy.
-
Skoordynowane kompromitacje popularnych bibliotek debug i chalk, wpływające na około 10% środowisk chmurowych.
-
Naruszenie bezpieczeństwa utrzymującego pakiet axios poprzez inżynierię społeczną w celu wstrzyknięcia złośliwego kodu do powszechnie używanego klienta HTTP.
-
Amazon publicznie publikuje ustalenia łączące wszystkie cztery incydenty z tym samym północnokoreańskim aktorem sponsorowanym przez państwo.
// Perspektywy
[Amazon Threat Intelligence]
Postrzega kampanię jako wyrafinowaną, państwową operację przemysłową i opowiada się za wspólną odpowiedzialnością branży oraz inwestycjami w narzędzia bezpieczeństwa.
[U.S. Government Officials]
Wyrażają obawę, że te operacje cybernetyczne stanowią krytyczny strumień przychodów dla Korei Północnej do finansowania programów nuklearnych i rakiet balistycznych, omijając międzynarodowe sankcje.
[Cybersecurity Researchers (Wiz/Socket)]
Podkreślają szybką skalę wpływu, zauważając, że 1 na 10 środowisk chmurowych zostało dotkniętych w ciągu dwóch godzin od naruszeń pakietów debug i chalk.
// Cytaty
“Jedno udane naruszenie łańcucha dostaw może przynieść dostęp do setek, jeśli nie więcej, celowanych intruzji.”
“Oni nie łamią systemów open-source, oni używają ich zgodnie z przeznaczeniem, tylko w innym celu.”
“Społeczność open-source szuka dobrych obywateli, ponieważ te pakiety często nie są utrzymywane przez ludzi, którzy otrzymują wynagrodzenie za to w ramach pełnoetatowej pracy.”