Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Amazon ја поврза кражбата на npm пакетите debug и chalk со севернокорејската група Sapphire Sleet

Amazon објави дека кражбата (hijack) на npm пакетите debug и chalk во септември 2025 година е поврзана со Северна Кореја.

Во изминатите десет месеци инцидентот беше познат како напад насочен кон кражба на криптовалути. Одржувач (maintainer) на пакетите бил измамен преку лажен npm домен кој изгледал како оригиналниот, по што напаѓачите успеале да објават малициозна скрипта за празнење на крипто-паричници во најмалку 18 npm пакети, кои заедно имаат повеќе од 2 милијарди преземања неделно.

Првичните анализи на Aikido Security и Wiz не го припишаа нападот на Северна Кореја.

Меѓутоа, во истражување објавено на 29 јули, Amazon Threat Intelligence со средно ниво на доверба (medium confidence) проценува дека истата група што стоела зад компромитирањето на axios во март 2026 година стои и зад нападите врз debug и chalk.

Тестирање една година пред нападот врз axios

Според Amazon, истата група уште во март 2025 година поставила тројанизирана датотека во мал npm пакет наречен typo-crypto, што било цела година пред компромитирањето на axios.

Истражувачите ја откриле оваа врска додека анализирале домен регистриран во 2025 година, кој повторно се појавил за време на истрагата за axios.

Иако пакетот typo-crypto имал мал број преземања, Amazon наведува дека техниките што биле употребени:

„се совпаѓаат со она што подоцна го забележавме кај нападите врз многу популарни пакети.“

Поради тоа, компанијата смета дека typo-crypto претставувал тест-кампања пред нападите врз поголеми проекти.

Три кампањи, ист начин на напад

Amazon поврзува четири различни npm пакети во три одделни кампањи што се случиле во период од дванаесет месеци.

Според нивната анализа, сите три напади започнале на ист начин:

  1. Напаѓачите преку социјален инженеринг компромитирале доверлив одржувач на пакет.
  2. Потоа објавиле нова верзија на пакетот што содржела малициозен код.

Amazon нагласува дека не е откриен нов компромитиран пакет. Единствената промена е што компанијата сега смета дека зад нападите стои Северна Кореја.

Доказите сè уште не се целосно убедливи

Иако Amazon ја изнесува оваа проценка, авторот на анализата забележува дека доказите што ги објавила компанијата не се доволно детални.

Amazon наведува дека кампањите делат:

  • исти техники на напад;
  • тројанизирани пакети;
  • post-install механизми;
  • повторно употребен код;
  • преклопување на Command-and-Control (C2) инфраструктурата.

Сепак, компанијата не објаснува точно кој доказ ја поврзува која конкретна кампања.

Ова е особено важно за нападите врз debug и chalk, бидејќи претходните анализи на Aikido и Wiz покажаа дека тие користеле сосема поинаков механизам.

Нападот врз debug и chalk

Во тие напади бил користен JavaScript код што работел директно во прелистувачот.

Тој:

  • ги пресретнувал повиците кон fetch();
  • XMLHttpRequest;
  • API повиците на крипто-паричниците.

Потоа ги менувал адресите на крипто-паричниците непосредно пред корисникот да ја потврди трансакцијата.

Важно е што:

  • не остава трајни датотеки на компјутерот;
  • не користи npm post-install скрипти.

Тоа значително се разликува од нападот врз axios, каде малициозниот код се активирал при инсталација.

Исто така, пакетот typo-crypto не користел post-install скрипти, туку чекал да се исполни одреден услов пред да се активира.

Google и Microsoft се согласуваат само за axios

Google независно го припиша нападот врз axios на групата UNC1069, повикувајќи се на:

  • backdoor-от WAVESHAPER.V2;
  • VPN инфраструктура што претходно ја користела истата група.

Од друга страна, Microsoft истиот напад го припиша на Sapphire Sleet, група што според Microsoft се преклопува со:

  • UNC1069
  • STARDUST CHOLLIMA
  • BlueNoroff
  • Alluring Pisces
  • CageyChameleon
  • CryptoCore

Со други зборови, различните компании користат различни имиња за истата заканувачка група.

Сè уште нема независна потврда

Авторот наведува дека:

  • идентитетот на групата зад axios е релативно добро документиран;
  • но ниеден друг производител на безбедносни решенија сè уште не ги припишал нападите врз debug, chalk и typo-crypto на истата група.

Дополнително:

  • нападот врз axios бил припишан речиси веднаш;
  • нападите врз debug и chalk се припишуваат 10 до 16 месеци подоцна.

Целта била кражба на криптовалути

Amazon смета дека мотивот бил финансиска добивка.

Компанијата Socket претходно процени дека нападите врз крипто-паричниците во септември 2025 година им донеле околу 600 американски долари на напаѓачите.

Trojan core.js

Amazon анализирал датотека наречена core.js, која се претставувала како легитимниот пакет core-js.

Карактеристики на малициозната датотека:

  • се активирала само кога ќе добиела hash што започнувал со 0098273;
  • преземала втор степен на малициозен код од однапред дефиниран C2 сервер;
  • користела Base64 и XOR шифрирање со клуч 01042025.

Идентификувани мрежни индикатори:

  • npmjs[.]store
  • 216[.]74[.]123[.]126

Несовпаѓање во SHA256 hash вредностите

Amazon се повикува на записот OSV MAL-2026-3400, кој се однесува на:

  • typo-crypto@4.3.0

Но авторот на анализата открил дека:

  • пакетот сè уште е достапен;
  • сè уште може да се инсталира;
  • нема install скрипти;
  • hash вредностите што ги наведува Amazon не се совпаѓаат со датотеките во пакетот.

Можно е Amazon:

  • погрешно да означил hash;
  • или да анализирал друга копија од датотеката.

Компанијата не дава дополнително објаснување.

Aikido: „Ова не е новост“

Aikido соопшти дека тие веќе подолго време ги поврзуваат:

  • debug,
  • chalk,
  • axios,
  • Mastra

со Северна Кореја.

Компанијата наведува дека за тоа говорела преку:

  • блогови;
  • конференции;
  • подкасти.

Според нив:

„Ова е стара вест.“

Тие додаваат дека:

  • нападите врз axios и Mastra делеле иста C2 инфраструктура;
  • нападот врз debug и chalk бил „типичен севернокорејски напад“ според методологијата.

npm воведува нови безбедносни мерки

На 8 јули, npm ја објави верзијата 12, во која:

  • lifecycle (post-install) скриптите се исклучени по стандард.

Со ова се спречува техниката што беше искористена при нападот врз axios.

Сепак, ова не ги спречува нападите врз самите одржувачи на пакетите, како што беа случаите со debug, chalk и axios.

Понатаму, на 28 јули, npm започна автоматски да ги скенира новообјавените пакети за малициозен код пред тие да станат достапни за преземање.

Оваа проверка важи само за новите објави, а не и за пакетите што веќе се наоѓаат во npm регистарот.

Извори:

  • The Hacker News – Amazon Links Debug and Chalk npm Hijack to North Korea’s Sapphire Sleet The Hacker News