Amazon связала северокорейских хакеров со взломом четырёх популярных пакетов JavaScript.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody"> Если злоумышленники удачно подменят популярную библиотеку, они могут открыть путь сразу в тысячи корпоративных систем. Судя по новым данным Amazon, северокорейские хакеры давно применяют такую схему в значительно большем масштабе, чем считалось ранее.
Специалисты Amazon установили, что одна и та же группировка, действующая в интересах КНДР, взломала четыре популярных пакета JavaScript. Атаки затронули typo-crypto, debug, chalk и axios и происходили начиная с марта 2025 года. Ранее к северокорейским хакерам относили только взлом axios, который загружают более 100 млн раз в неделю.
На связь между эпизодами указали повторно использованный код и сходные приёмы атаки. Amazon оценила достоверность вывода как среднюю. Группировку отслеживают под несколькими названиями, включая Sapphire Sleet, Stardust Chollima, BlueNoroff, CageyChameleon и Alluring Pisces.
Во всех четырёх случаях злоумышленники обманывали разработчика, которому доверяло сообщество, получали доступ к проекту и выпускали обновление с вредоносным кодом. Компании, которые настроили автоматическую установку свежих версий, могли незаметно добавить заражённый пакет в собственные системы.
Подобная атака на цепочку поставок экономит хакерам силы. Вместо того чтобы взламывать каждую организацию по отдельности, достаточно внедриться в несколько библиотек, которые разработчики используют как готовые строительные блоки. После того как заражённое обновление публикуют, вредоносный код расходится вместе с обычными программами.
Открытые проекты особенно уязвимы для подобных схем, поскольку многие библиотеки поддерживают добровольцы. Они исправляют ошибки, проверяют чужие изменения и выпускают новые версии без постоянной оплаты. Злоумышленники пользуются доверием сообщества, месяцами помогают проекту, исправляют ошибки и постепенно получают дополнительные права.
Amazon также предупредила , что вредоносные изменения становится всё сложнее заметить. Хакеры распределяют атаку между несколькими пакетами, каждый из которых по отдельности выглядит безобидно. Один хранит зашифрованные данные, другой содержит код для расшифровки, а третий загружает и запускает конечную программу. Опасное поведение проявляется только тогда, когда все компоненты работают вместе.
Дополнительную угрозу создают средства искусственного интеллекта. С их помощью злоумышленники пишут аккуратный код, создают убедительные описания проектов и подделывают профили разработчиков. Пропадают ошибки и странности, которые раньше помогали быстро распознать подделку.
Хакеры также могут использовать неточности помощников для программирования. Если такой помощник предложит несуществующую библиотеку, злоумышленники могут зарегистрировать свободное название и загрузить под ним вредоносный пакет. Разработчик или автоматическая система затем установят программу, не заметив ошибочную рекомендацию.
Северная Корея давно применяет кибератаки не только для разведки, но и чтобы зарабатывать деньги. Связанные с Пхеньяном группы крадут криптовалюту, вымогают деньги и устраивают своих сотрудников в зарубежные компании под видом удалённых специалистов. По оценке властей США, полученные средства помогают обходить санкции и финансировать ракетную и ядерную программы страны.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody"> Если злоумышленники удачно подменят популярную библиотеку, они могут открыть путь сразу в тысячи корпоративных систем. Судя по новым данным Amazon, северокорейские хакеры давно применяют такую схему в значительно большем масштабе, чем считалось ранее.
Специалисты Amazon установили, что одна и та же группировка, действующая в интересах КНДР, взломала четыре популярных пакета JavaScript. Атаки затронули typo-crypto, debug, chalk и axios и происходили начиная с марта 2025 года. Ранее к северокорейским хакерам относили только взлом axios, который загружают более 100 млн раз в неделю.
На связь между эпизодами указали повторно использованный код и сходные приёмы атаки. Amazon оценила достоверность вывода как среднюю. Группировку отслеживают под несколькими названиями, включая Sapphire Sleet, Stardust Chollima, BlueNoroff, CageyChameleon и Alluring Pisces.
Во всех четырёх случаях злоумышленники обманывали разработчика, которому доверяло сообщество, получали доступ к проекту и выпускали обновление с вредоносным кодом. Компании, которые настроили автоматическую установку свежих версий, могли незаметно добавить заражённый пакет в собственные системы.
Подобная атака на цепочку поставок экономит хакерам силы. Вместо того чтобы взламывать каждую организацию по отдельности, достаточно внедриться в несколько библиотек, которые разработчики используют как готовые строительные блоки. После того как заражённое обновление публикуют, вредоносный код расходится вместе с обычными программами.
Открытые проекты особенно уязвимы для подобных схем, поскольку многие библиотеки поддерживают добровольцы. Они исправляют ошибки, проверяют чужие изменения и выпускают новые версии без постоянной оплаты. Злоумышленники пользуются доверием сообщества, месяцами помогают проекту, исправляют ошибки и постепенно получают дополнительные права.
Amazon также предупредила , что вредоносные изменения становится всё сложнее заметить. Хакеры распределяют атаку между несколькими пакетами, каждый из которых по отдельности выглядит безобидно. Один хранит зашифрованные данные, другой содержит код для расшифровки, а третий загружает и запускает конечную программу. Опасное поведение проявляется только тогда, когда все компоненты работают вместе.
Дополнительную угрозу создают средства искусственного интеллекта. С их помощью злоумышленники пишут аккуратный код, создают убедительные описания проектов и подделывают профили разработчиков. Пропадают ошибки и странности, которые раньше помогали быстро распознать подделку.
Хакеры также могут использовать неточности помощников для программирования. Если такой помощник предложит несуществующую библиотеку, злоумышленники могут зарегистрировать свободное название и загрузить под ним вредоносный пакет. Разработчик или автоматическая система затем установят программу, не заметив ошибочную рекомендацию.
Северная Корея давно применяет кибератаки не только для разведки, но и чтобы зарабатывать деньги. Связанные с Пхеньяном группы крадут криптовалюту, вымогают деньги и устраивают своих сотрудников в зарубежные компании под видом удалённых специалистов. По оценке властей США, полученные средства помогают обходить санкции и финансировать ракетную и ядерную программы страны.
- Источник новости
- www.securitylab.ru