
Amazon виявляє північнокорейську групу за атаками на open-source бібліотеки
Компанія Amazon ідентифікувала групу, пов'язану з Корейською Народно-Демократичною Республікою (КНДР), як відповідальну за низку нещодавніх компрометацій широко використовуваних open-source бібліотек програмного забезпечення. Ці атаки, застерегла компанія, підкреслюють зростаючу загрозу для ланцюгів постачання програмного забезпечення, які є основою державних та комерційних ІТ-систем.
За даними Amazon Threat Intelligence, 29 липня було встановлено, що пов'язаний з КНДР зловмисник атакував популярні бібліотеки Node Package Manager (NPM), зокрема axios, debug, chalk та typo-crypto. За словами CJ Moses, головного офіцера з інформаційної безпеки Amazon Integrated Security, це перший випадок публічного зв'язування цих різних компрометацій з одним зловмисником з Північної Кореї. Мозес зазначив, що для КНДР це є фінансово мотивованою схемою, оскільки компрометація невеликої кількості дуже популярних пакетів надає потенційний доступ до тисяч кінцевих середовищ майже одночасно.
Хронологія та тактика атак
У березні 2025 року зловмисник, пов'язаний з КНДР, скомпрометував пакет typo-crypto. У вересні 2025 року той самий зловмисник скомпрометував пакети NPM debug та chalk. У березні 2026 року такий самий операційний сценарій був використаний для компрометації пакета axios, який є однією з найпопулярніших бібліотек JavaScript, завантажуваною понад 100 мільйонів разів щотижня.
Мозес пояснив, що хоча компрометація axios вже була публічно приписана цій групі, інші три інциденти не були пов'язані з тим самим зловмисником, і саме цей зв'язок Amazon розкриває сьогодні. За його словами, зловмисник використовує однакові тактики у всіх цих компрометаціях. У дописі в блозі компанії від 29 липня Мозес зазначив, що в кожному випадку зловмисник отримував доступ шляхом соціальної інженерії довіреного супроводжувача пакета, а потім публікував оновлення програмного забезпечення, що містило шкідливий код. Організації, які автоматично завантажували останні версії пакетів, отримували скомпрометований код.
Реакція Amazon та попередження про ШІ
Після виявлення цієї кампанії, Amazon Threat Intelligence співпрацювала з Amazon Inspector для відстеження, пом'якшення наслідків та обміну інформацією про шкідливі пакети з спільнотою через базу даних Open Source Vulnerabilities. Дослідники Amazon також попередили, що генеративний штучний інтелект (ШІ) допомагає зловмисникам генерувати новий код та контент у великих масштабах, що ускладнює для захисників ідентифікацію шкідливих пакетів.
Раш Карскадден, директор з безпеки додатків в Amazon, зазначив, що з'являється набагато більше "дверей і вікон" для зловмисників, щоб "розхитувати" та потенційно знаходити вразливості завдяки їхнім посиленим можливостям пошуку вразливостей. Він додав, що поверхня атаки вибухово зростає, і "математика просто не сходиться з точки зору безпеки додатків". Карскадден підкреслив, що "ми повинні надати нашим командам безпеки можливості, керовані ШІ, щоб дозволити їм схилити цю математику на свою користь".
Що це означає для розробників
Ця новина означає, що розробники, які використовують популярні open-source бібліотеки, такі як axios, debug, chalk та typo-crypto, можуть бути під загрозою компрометації через атаки на ланцюги постачання ПЗ. Організації, які автоматично завантажують оновлення пакетів, можуть ненавмисно інтегрувати шкідливий код, що вимагає підвищеної уваги до безпеки залежностей та використання ШІ-інструментів для захисту.
Ключові факти
-
Amazon ідентифікував групу, пов'язану з КНДР, як відповідальну за компрометації open-source бібліотек.
-
Атаки загрожують ланцюгам постачання програмного забезпечення.
-
Цільові бібліотеки включають популярні NPM-пакети: axios, debug, chalk, typo-crypto.
-
Це перше публічне зв'язування цих компрометацій з одним північнокорейським зловмисником.
-
Мотивація атак є фінансовою.
Джерела
Попередні статті

Білий дім запускає GOLD EAGLE: AI-платформа для кібербезпеки критичної інфраструктури
Білий дім запустив GOLD EAGLE, нову державно-приватну платформу для координації виявлення та усунення кібервразливостей критичної інфраструктури США за допомогою передового ШІ.

Хакери використовують Microsoft Teams для розгортання ransomware через фальшиву IT-підтримку
Кіберзлочинці атакували десятки компаній у США та Канаді, використовуючи Microsoft Teams для розгортання Chaos ransomware під виглядом IT-підтримки.

CosmosEscape: Критична Вразливість в Azure Cosmos DB Дозволяла Доступ до Усіх Баз Даних
Дослідники Wiz виявили CosmosEscape, критичну вразливість у службі Azure Cosmos DB, яка могла дозволити зловмисникам отримати повний доступ до будь-якої бази даних, включаючи внутрішні бази Microsoft.
Наступні статті

Cadence Design Systems фіксує рекордний портфель замовлень на $8.1 млрд завдяки попиту на ШІ
Cadence Design Systems повідомила про сильні результати другого кварталу 2026 року, зафіксувавши рекордний портфель замовлень у $8.1 млрд, що підкреслює зростаючий вплив штучного інтелекту на ринок.

DORA: ШІ як підсилювач організаційної системи у розробці ПЗ
Дослідження DORA 2025 року виявило, що ШІ є підсилювачем у розробці ПЗ, а найбільша віддача походить від стратегічного фокусу на організаційній системі. Визначено профілі команд та ключові можливості для успішного впровадження ШІ.

Машинне навчання демонструє потенціал у ранній ідентифікації захворювань легень, пов'язаних з ревматоїдним артритом
Нове дослідження показує, як моделі машинного навчання можуть покращити раннє виявлення інтерстиціального захворювання легень при ревматоїдному артриті, використовуючи рутинні клінічні дані.