SQD
Terminal de informações // NÓ_CENTRAL_01
// AD SLOT — top

// DOSSIÊ — amazon-links-north-korean-hacking-group-open-source

GLOBAL COREIA DO NORTE CIBER INDÚSTRIA

Amazon vincula grupo de hackers norte-coreanos a campanha coordenada de cadeia de suprimentos de código aberto

PUBLICADO: 31 jul 2026 22:27Z · IDIOMA: PT

// Difundir
Amazon vincula grupo de hackers norte-coreanos a campanha coordenada de cadeia de suprimentos de código aberto
division, CSIRO · CC BY 3.0 · fonte
// AD SLOT — mid

A Amazon Threat Intelligence identificou uma campanha coordenada de um grupo de hacking patrocinado pelo estado da Coreia do Norte, visando a cadeia de suprimentos de software de código aberto global. Ao vincular quatro grandes comprometimentos de pacotes JavaScript—typo-crypto, debug, chalk e axios—os pesquisadores revelaram uma operação industrial ativa desde o início de 2025. Os atacantes utilizaram engenharia social para ganhar a confiança dos mantenedores de pacotes, permitindo alhes injetar código malicioso em bibliotecas que recebem centenas de milhões de downloads semanais. Esta campanha visa obter acesso amplo a sistemas empresariais downstream, para gerar receita para o regime norte-coreano, contornando sanções internacionais e financiando programas militares.

// Contexto

O software de código aberto baseia-se em um modelo baseado em confiança, onde mantenedores voluntários muitas vezes carecem de recursos para analisar cada contribuição. A Coreia do Norte tem um longo histórico de uso de operações cibernéticas, incluindo roubo de criptomoedas e infiltração de trabalhadores de TI, para sustentar sua economia sob sanções globais. O incidente de backdoor do XZ Utils de 2024 destacou anteriormente o risco extremo de engenharia social de longo prazo em projetos de código aberto.

// Desenvolvimentos-chave

  • Atribuiu a campanha ao grupo norte-coreano rastreado como Sapphire Sleet, BlueNoroff ou APT38.
  • Identificou comprometimentos em quatro pacotes NPM amplamente utilizados: typo-crypto, debug, chalk e axios.
  • Apenas o Axios possui mais de 100 milhões de downloads semanais, enquanto debug e chalk superam 1 bilhão combinados.
  • Os atacantes usaram engenharia social para se passarem por contribuidores legítimos e obter acesso de mantenedor para publicar atualizações maliciosas.
  • Alertou sobre o 'slopsquatting', onde atacantes exploram erros de assistentes de codificação por IA para registrar e distribuir pacotes maliciosos.
  • A Amazon lançou a iniciativa Akrites com um investimento de US$ 12,5 milhões para proteger o software de código aberto contra ameaças habilitadas por IA.

// Cronologia

  1. Comprometimento inicial do pacote typo-crypto, avaliado pela Amazon como um ensaioio para testar o manual de procedimentos do grupo.

  2. Comprometimentos coordenados das bibliotecas populares debug e chalk, afetando aproximadamente 10% dos ambientes de nuvem.

  3. Brecha na manutenção de um pacote axios, por meio de engenharia social para injetar código malicioso no cliente HTTP amplamente utilizado.

  4. A Amazon publica publicamente as descobertas que ligam todos os quatro incidentes ao mesmo ator estatal norte-coreano.

// Perspetivas

[Amazon Threat Intelligence]

Vê a campanha como uma operação industrial sofisticada de um Estado-nação e está defendendo a responsabilidade compartilhada da indústria e o investimento em ferramentas de segurança.

[U.S. Government Officials]

Preocupados que essas operações cibernéticas forneçam um fluxo de receita crítico para a Coreia do Norte financiar programas de mísseis balísticos e nucleares, enquanto evadem sanções internacionais.

[Cybersecurity Researchers (Wiz/Socket)]

Enfatizam a escala rápida do impacto, observando que 1 em cada 10 ambientes de nuvem foram afetados dentro de duas horas após os comprometimentos de debug e chalk.

// Citações

“Um comprometimento bem-sucedido da cadeia de suprimentos pode proporcionar acesso a centenas, se não mais, intrusões direcionadas.”

[CJ Moses] — Explicando a eficiência e o alto impacto de visar dependências de código aberto em vez de organizações individuais.

“Eles não estão quebrando os sistemas de código aberto, estão usando-os como projetados, apenas para um propósito diferente.”

[CJ Moses] — Describing how attackers exploit the inherent trust and distribution mechanisms of the open-source ecosystem.

“A comunidade de código aberto está procurando por bons cidadãos, porque esses pacotes frequentemente não são mantidos por pessoas que são pagas para fazer isso como um trabalho de tempo integral.”

[speaker: Rick Anthony] — Destacando a vulnerabilidade de projetos de código aberto que dependem de mantenedores voluntários que são suscetíveis à engenharia social.
// AD SLOT — bottom

// Relatórios relacionados