Четыре различных компрометации библиотек с открытым исходным кодом Node Package Manager (NPM) теперь можно с уверенностью связать с одной угрозой, поддерживаемой правительством Северной Кореи, заявляет команда Amazon по исследованию угроз. На мероприятии для прессы в формате круглого стола в штаб-квартире в Арлингтоне, штат Виргиния, на этой неделе Amazon представила доказательства того, что компрометации библиотек axios, chalk, debug и typo-crypto были организованы одной продвинутой постоянной угрозой (APT), отслеживаемой как APT38, Sapphire Sleet или Stardust Chollima, среди прочих названий, которая, вероятно, действует под эгидой более известной группы Lazarus, связанной с пхеньянским Разведывательным генеральным бюро (RGB). Компрометация axios в марте 2026 года привела к появлению двух новых пакетов NPM для широко используемого HTTP-клиента для JavaScript, в которые была внедрена вредоносная зависимость, подключавшаяся к инфраструктуре управления и контроля (C2) и затем развертывавшая троян удаленного доступа (RAT) второй стадии. Атака на пакет axios уже была связана с этим конкретным субъектом угрозы, но, работая в обратном направлении и изучая операционную тактику группы, Amazon теперь утверждает, что группа также стояла за компрометацией typo-crypto в марте 2025 года, а также chalk и debug в сентябре 2025 года. Считается, что первая атака на менее известный пакет typo-crypto была репетицией, позволившей оперативникам группы проверить свои методы, не привлекая излишнего внимания. «Мы обнаружили одну руку на клавиатуре, стоящую за четырьмя различными атаками на цепочки поставок», — заявил журналистам Си Джей Мозес, директор по информационной безопасности Amazon Integrated Security. «Когда вы соединяете эти точки, это перестает быть серией изолированных инцидентов и начинает больше походить на промышленную операцию, в данном случае совершенную государственным субъектом». Во всех четырех случаях, по словам Мозеса, группа использовала методы социальной инженерии, чтобы завоевать доверие доверенного мейнтейнера пакета, после чего проталкивала вредоносное обновление программного обеспечения, которое попадало в любую организацию, имевшую несчастье загрузить зараженную версию. Этот modus operandi схож с тем, что использовался против библиотеки сжатия данных XZ Utils в 2024 году, когда субъекты угрозы годами завоевывали доверие мейнтейнеров проекта полезными вкладами, прежде чем попытаться незаметно внедрить бэкдор-уязвимость, которая могла иметь серьезные последствия, если бы ее не заметил исследователь. «Почему это важно? Поскольку программное обеспечение с открытым исходным кодом является общей инфраструктурой, один скомпрометированный пакет может мгновенно затронуть тысячи организаций», — сказал Мозес. «Если вспомнить инцидент с бэкдором в XZ Utils пару лет назад, он показал, как может действовать терпеливый злоумышленник, способный скомпрометировать критически важные пакеты с открытым исходным кодом, используя доверие к ним. «Когда мы говорим, что пакет axios загружается более 100 миллионов раз в неделю, это число представляет собой реальные организации, которые каждую неделю втягивают этот код в свои производственные системы», — отметил Мозес, добавив, что согласно Wiz Research, одно из десяти облачных окружений было затронуто компрометациями chalk и debug всего за два часа. «Механизм распространения, который делает программное обеспечение с открытым исходным кодом столь привлекательным и широко используемым, — это то же самое, что эти противники используют в своих интересах. Так что для КНДР [Корейской Народно-Демократической Республики] это финансово мотивированная схема… компрометация небольшого числа очень популярных пакетов дает потенциальный доступ к тысячам нижестоящих окружений почти одновременно. «Они не взламывают системы с открытым исходным кодом, — добавил он, — они используют их по назначению, просто для другой цели». Действительно, Мозес сказал, что после инцидента с XZ Utils Amazon наблюдает рост объема и сложности таких атак на цепочки поставок программного обеспечения, в значительной степени обусловленный северокорейцами и связанными с ними субъектами угроз и киберпреступными группами.
Реакция Amazon
Признавая растущую опасность, исходящую от атак на цепочки поставок открытого исходного кода, Amazon заявила, что инвестирует в свои команды Threat Intelligence и Inspector, чтобы помочь своим клиентам адаптироваться к меняющемуся ландшафту. Компания работает вместе с отраслевыми партнерами, такими как Open Source Security Foundation (OpenSSF), чтобы делиться своими находками, а ранее в этом году присоединилась к Linux Foundation для запуска Akrites — коллаборации, направленной на защиту программного обеспечения с открытым исходным кодом от угроз с использованием искусственного интеллекта (ИИ). Amazon вложила более 12 миллионов долларов в эту инициативу, заявив, что безопасность программного обеспечения с открытым исходным кодом является общей ответственностью.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Alex Scroxton




