КИБЕРБЕЗОПАСНОСТЬ

Amazon связала серию атак на npm с хакерами из КНДР

Amazon связала атаки на npm-пакеты Debug, Chalk и Axios с группой Sapphire Sleet из КНДР и описала новую тактику взлома цепочки поставок.

✍️ Редакция iTech News | 31.07.2026 | ⏱ 3 мин | Источник: BleepingComputer
🔑

Amazon связала несколько крупных атак на npm с северокорейской группой Sapphire Sleet, также известной как BlueNoroff. Для разработчиков это неприятная, но полезная ясность: история с Chalk, Debug и Axios теперь выглядит не как цепочка случайностей, а как одна кампания против доверия к популярным зависимостям.

Из разрозненных инцидентов сложилась одна кампания

По данным The Wall Street Journal, Amazon объединила в одну цепочку как минимум три эпизода: вредоносный пакет typo-crypto, появившийся в марте 2025 года, компрометацию пакетов Chalk и Debug в сентябре 2025-го и атаку на Axios 31 марта 2026 года. Атрибуцию компания оценивает со средней уверенностью, но связывает эпизоды по инфраструктуре, техникам и операционным совпадениям.

Для рынка это важнее самого названия группировки. Когда инциденты складываются в кампанию, меняется и вывод: речь уже не о неудачах отдельных сопровождающих пакеты разработчиков, а о рабочей модели атаки на экосистему JavaScript.

Chalk, Debug и Axios дали атакующим масштаб

Случай с Chalk и Debug показал, насколько дорогим может быть один удачный взлом учетной записи. По данным AWS, в сентябре 2025 года злоумышленники обновили 18 популярных npm-пакетов, а их суммарная аудитория превышала 2 млрд загрузок в неделю. Вредоносный код был активен недолго, но для автоматических сборок и конвейеров разработки этого более чем достаточно.

Axios оказался еще показательнее. Microsoft сообщала, что 31 марта 2026 года в npm попали вредоносные версии axios@1.14.1 и axios@0.30.4, которые подтягивали зависимость plain-crypto-js и загружали вторую стадию вредоносного ПО для Windows, macOS и Linux. Именно Microsoft ранее напрямую связывала этот эпизод с Sapphire Sleet.

Сценарий атаки стал слишком удобным

Общая схема выглядит прозаично. Сначала злоумышленники получают доступ к учетной записи автора или сопровождающего пакета, в том числе через социальную инженерию. Затем публикуют «обновление», которое выглядит штатно, но встраивает вредоносную зависимость или скрипт установки.

Дальше все делает сама инфраструктура разработки: пакет подтягивается в проект, сборка проходит в CI/CD, секреты и токены оказываются в зоне риска. В этом и проблема современной разработки: скорость поставки кода выросла, а привычка доверять обновлениям по умолчанию никуда не делась.

Значение для рынка

Для компаний в России и СНГ это не абстрактная история из американской повестки, а прямой сигнал пересмотреть работу с зависимостями. Минимальный набор мер давно известен, но теперь он перестал быть факультативным: фиксировать версии, ограничивать или отключать опасные postinstall-скрипты, включать доверенную публикацию через OIDC, проверять происхождение релизов и отдельно защищать токены npm, GitHub и облачных сервисов. Если в инфраструктуре встречались скомпрометированные версии Axios, их уже недостаточно просто удалить: токены и ключи нужно перевыпустить.

Источники: The Wall Street Journal, AWS Security Blog, Microsoft Security Blog, BleepingComputer.

Следующий этап этой истории уже не про очередной пакет, а про то, кто первым научится проверять зависимости так же строго, как сегодня проверяют собственный код.

Поделиться: Telegram X LinkedIn