// DOSSIÉ — amazon-links-north-korean-hacking-group-open-source
Amazon kopplar samman nordkoreansk hackergrupp med koordinerad kampanj mot open source-försörjningskedjan
PUBLICERAD: 31 jul 2026 22:27Z · SPRÅK: SV
Amazons Threat Intelligence har identifierat en koordinerad kampanj från en nordkoreansk, statsstödd hackergrupp som riktar in sig på den globala försörjningskedjan för programvara med öppen källkod. Genom att koppla samman fyra stora komprometteringar av JavaScript-paket—typo-crypto, debug, chalk och axios—avslöjade forskare en industriell operation som varit aktiv sedan början av 2025. Angriparna använde social engineering för att vinna paketunderhållarnas förtroende, vilket gjorde det möjligt för dem att injicera skadlig kod i bibliotek som laddas ner hundratals miljoner gånger i veckan. Denna kampanj syftar till att få bred åtkomst till nedströms företagsystem för att generera intäkter till den nordkoreanska regimen, kringgå internationella sanktioner och finansiera militära program.
// Bakgrund
Programvara med öppen källkod förlitar sig på en tillitsbaserad modell där volontärbaserade underhållare ofta saknar resurserna för att granska varje bidrag. Nordkorea har en lång historia av att använda cyberoperationer, inklusive stöld av kryptovaluta och infiltration av IT-arbetare, för att upplappa sin ekonomi under globala sanktioner. Bakdörrsincidenten med XZ Utils 2024 belyste tidigare den extrema risken med långsiktig social engineering i projekt med öppen källkod.
// Viktiga utvecklingar
- Kopplade kampanjen till den nordkoreanska gruppen spårad som Sapphire Sleet, BlueNoroff eller APT38.
- Identifierade komprometteringar i fyra allmänt använda NPM-paket: typo-crypto, debug, chalk och axios.
- Axios har ensamt över 100 miljoner veckovisa nedladdningar, medan debug och chalk tillsammans överstiger 1 miljard.
- Angriparna använde social manipulation för att utge sig för att vara legitima bidragsgivare och få underhållaråtkomst för att publicera skadliga uppdateringar.
- Varnade för 'slopsquatting', där angripare utnyttjar fel i AI-kodningsassistenter för att registrera och distribuera skadliga paket.
- Amazon lanserade Akrites-initiativet med en investering på 12,5 miljoner dollar för att säkra öppen källkod-programvara mot AI-drivena hot.
// Tidslinje
-
Initial kompromettering av typo-crypto-paketet, bedömt av Amazon som ett genrep för att testa gruppens spelbok.
-
Koordinerade komprometteringar av de populära biblioteken debug och chalk, vilket påverkar cirka 10 % av molnmiljöerna.
-
Dataintrång hos en underhållare av axios-paketet via social ingenjörskonst för att injicera skadlig kod i den flitigt använda HTTP-klienten.
-
Amazon offentliggör resultat som kopplar samman alla fyra incidenterna med samma nordkoreanska statligt understödda aktör.
// Perspektiv
[Amazon Threat Intelligence]
Ser kampanjen som en sofistikerad, statlig industriell operation och förespråkar ett delat branschansvar och investeringar i säkerhetsverktyg.
[U.S. Government Officials]
Är oroliga för att dessa cyberoperationer utgör en kritisk intäktskälla för Nordkorea för att finansiera kärnvapen- och ballistiska missilprogram medan de undviker internationella sanktioner.
[Cybersecurity Researchers (Wiz/Socket)]
Betonar den snabba omfattningen av påverkan, och noterar att 1 av 10 molnmiljöer påverkades inom två timmar efter komprometteringarna av debug och chalk.
// Citat
“En lyckad kompromettering av leveranskedjan kan ge åtkomst till hundratals, om inte fler, riktade intrång.”
“De bryter inte open-source-systemen, de använder dem som de är utformade, bara för ett annat syfte.”
“Open-source-communityt letar efter goda medborgare eftersom dessa paket underhålls ofta inte av personer som får betalt för att göra det som ett heltidsjobb.”