
Масштаб кампанії та її виконавці
Дослідники Amazon цього тижня пов'язали північнокорейську хакерську групу з чотирма компрометаціями відкритого програмного забезпечення, що датуються березнем 2025 року. Це значно розширює публічно відомий масштаб зусиль Пхеньяна, спрямованих на використання довіреного коду для доступу до великої кількості потенційних жертв та систем компаній.
Вперше це дослідження пов'язує одну й ту ж фінансово мотивовану хакерську групу з компрометаціями чотирьох великих JavaScript-пакетів: typo-crypto, debug, chalk та axios. Ці пакети розробники використовують як будівельні блоки для іншого програмного забезпечення. Лише пакет axios завантажується понад 100 мільйонів разів щотижня, і його компрометація раніше вже приписувалася північнокорейській групі. Amazon заявила, що виявила докази, які пов'язують цього актора з трьома попередніми інцидентами, ґрунтуючись на технічних висновках, що включали випадки повторного використання коду та схожість у способах здійснення атак.
Amazon Threat Intelligence з «середньою впевненістю» приписала ці кампанії групі, яку дослідники відстежують під кількома назвами, зокрема Sapphire Sleet, Stardust Chollima, BlueNoroff, CageyChameleon та Alluring Pisces.
Методи та мотивація
У кожному інциденті хакери обманом отримували доступ до довіреного мейнтейнера програмного забезпечення та використовували цей доступ для публікації оновлення, що містило шкідливий код. Організації, налаштовані на автоматичне завантаження останньої версії цих пакетів, могли завантажити скомпрометовані оновлення безпосередньо у свої системи. Такий підхід дозволяє хакерам скомпрометувати невелику кількість широко використовуваних пакетів, потенційно отримуючи доступ до тисяч подальших систем, що робить його ефективнішим, ніж індивідуальне націлювання на організації.
Відкрите програмне забезпечення, яке можна вільно перевіряти, модифікувати та повторно використовувати, лежить в основі операційних систем, вебсерверів, інструментів шифрування та багатьох додатків, на які щодня покладаються компанії по всьому світу. Ці проєкти часто залежать від волонтерів-мейнтейнерів, які перевіряють запропоновані зміни, виправляють вразливості безпеки та публікують оновлення. Ця модель значною мірою покладається на довіру. Зловмисники можуть витрачати тижні або місяці, видаючи себе за законних учасників, виправляючи помилки та налагоджуючи стосунки, перш ніж спробувати отримати контроль над встановленим проєктом або опублікувати шкідливе оновлення.
Північна Корея давно розглядає кібероперації як інструмент розвідки та джерело доходу. Її хакери викрадають криптовалюту, проводять шпигунство та вимагають гроші, тоді як оперативники, видаючи себе за віддалених ІТ-працівників, отримують роботу в іноземних компаніях і таємно переказують свої зарплати режиму. Amazon є однією з таких компаній, заявили керівники цього тижня. За словами офіційних осіб США, ці доходи допомагають Пхеньяну ухилятися від санкцій та фінансувати його програми ядерної зброї та балістичних ракет.
Зростаючі виклики у виявленні
Виявлення атак на відкрите програмне забезпечення стає складнішим. Amazon заявила, що зловмисники все частіше розділяють шкідливу операцію між кількома пакетами, які здаються нешкідливими при індивідуальному перегляді. Один пакет може містити зашифровані дані, інший — код, необхідний для їх розблокування, а третій — інструкції для завантаження та виконання кінцевого корисного навантаження. Шкідлива поведінка стає видимою лише тоді, коли компоненти використовуються разом.
Штучний інтелект також ускладнює виявлення шкідливого програмного забезпечення. Хакери можуть використовувати його для створення відшліфованого коду, переконливої документації та фальшивих профілів розробників, усуваючи багато очевидних помилок, які раніше викликали підозри. Зловмисники також можуть експлуатувати помилки, допущені помічниками кодування на основі ШІ. Якщо інструмент ШІ рекомендує програмний пакет, який не існує, хакери можуть зареєструвати це ім'я та завантажити його шкідливим програмним забезпеченням, сподіваючись, що розробник або автоматизована система завантажить його, не усвідомлюючи, що рекомендація була неправильною.
Що це означає для розробників
Розробники використовують скомпрометовані JavaScript-пакети як будівельні блоки, а автоматичне завантаження оновлень може призвести до інфікування систем. Хакери можуть місяцями будувати довіру в спільноті відкритого ПЗ, а атаки стають складнішими для виявлення, оскільки шкідливий код може бути розділений між кількома пакетами. ШІ використовується для створення переконливого шкідливого коду та експлуатації помилок помічників кодування.
Ключові факти
-
Amazon виявила, що північнокорейська група пов'язана з чотирма компрометаціями відкритого програмного забезпечення з березня 2025 року.
-
Ця група, що має фінансові мотиви, скомпрометувала чотири великі JavaScript-пакети:
typo-crypto,debug,chalkтаaxios. -
Хакери обманом отримували доступ до довірених мейнтейнерів ПЗ, щоб публікувати оновлення зі шкідливим кодом.
-
Атаки стають складнішими для виявлення, оскільки шкідливі операції розділяються між кількома пакетами, а ШІ використовується для створення переконливого шкідливого ПЗ та експлуатації помилок помічників кодування.
-
Північна Корея використовує кібероперації для отримання доходу, який допомагає фінансувати її програми озброєнь.
Джерела
Джерело
Nextgov.comDavid DiMolfetta
Amazon uncovers broad North Korean hacking campaign against open-source software29 липня 2026
Попередні статті

PhysioNet: Від перших ЕКГ-записів до глобального стандарту даних для ШІ в медицині
Платформа PhysioNet, що виникла з ініціативи MIT у 1975 році, перетворилася на ключовий ресурс для обміну медичними даними, каталізуючи прогрес у дослідженнях, особливо в галузі ШІ.

PhysioNet: Від перших ЕКГ-записів до глобального стандарту обміну медичними даними та ШІ
Платформа PhysioNet, заснована у 1999 році, еволюціонувала з бази даних аритмій 1970-х років, ставши ключовим ресурсом для досліджень у сфері охорони здоров'я та ШІ.

«Нью-Йорк Джетс» використовують ШІ та аналітику для управління складом
Генеральний менеджер «Нью-Йорк Джетс» Даррен Мугі застосовує штучний інтелект та аналітику для оптимізації управління складом команди та скаутингу, автоматизуючи процеси та заощаджуючи час.
Наступні статті

H.I.G. Growth інвестує в Rewind для прискорення захисту даних SaaS та зростання, керованого ШІ
H.I.G. Growth Partners здійснила стратегічну інвестицію в Rewind Software, надавши капітал для розширення платформи стійкості SaaS. Це посилить захист даних у хмарі та можливості, керовані ШІ.

Критична вразливість у Ruby on Rails дозволяє читати файли сервера через завантаження зображень
Виявлено критичну вразливість CVE-2026-66066 в Active Storage Ruby on Rails, що дозволяє неаутентифікованим зловмисникам читати довільні файли з серверів через спеціально створені завантаження зображень.

Кіберзагрози для промислових систем: оновлене попередження щодо OT-пристроїв
Оновлене попередження від CISA інформує про кібератаки, пов'язані з Іраном, на підключені до інтернету OT-пристрої, включаючи ПЛК, у критичній інфраструктурі США.