Если злоумышленники удачно подменят популярную библиотеку, они могут открыть путь сразу в тысячи корпоративных систем. Судя по новым данным Amazon, северокорейские хакеры давно применяют такую схему в значительно большем масштабе, чем считалось ранее.
Специалисты Amazon установили, что одна и та же группировка, действующая в интересах КНДР, взломала четыре популярных пакета JavaScript. Атаки затронули typo-crypto, debug, chalk и axios и происходили начиная с марта 2025 года. Ранее к северокорейским хакерам относили только взлом axios, который загружают более 100 млн раз в неделю.
На связь между эпизодами указали повторно использованный код и сходные приёмы атаки. Amazon оценила достоверность вывода как среднюю. Группировку отслеживают под несколькими названиями, включая Sapphire Sleet, Stardust Chollima, BlueNoroff, CageyChameleon и Alluring Pisces.
Во всех четырёх случаях злоумышленники обманывали разработчика, которому доверяло сообщество, получали доступ к проекту и выпускали обновление с вредоносным кодом. Компании, которые настроили автоматическую установку свежих версий, могли незаметно добавить заражённый пакет в собственные системы.
Подобная атака на цепочку поставок экономит хакерам силы. Вместо того чтобы взламывать каждую организацию по отдельности, достаточно внедриться в несколько библиотек, которые разработчики используют как готовые строительные блоки. После того как заражённое обновление публикуют, вредоносный код расходится вместе с обычными программами.
Открытые проекты особенно уязвимы для подобных схем, поскольку многие библиотеки поддерживают добровольцы. Они исправляют ошибки, проверяют чужие изменения и выпускают новые версии без постоянной оплаты. Злоумышленники пользуются доверием сообщества, месяцами помогают проекту, исправляют ошибки и постепенно получают дополнительные права.
Amazon также предупредила, что вредоносные изменения становится всё сложнее заметить. Хакеры распределяют атаку между несколькими пакетами, каждый из которых по отдельности выглядит безобидно. Один хранит зашифрованные данные, другой содержит код для расшифровки, а третий загружает и запускает конечную программу. Опасное поведение проявляется только тогда, когда все компоненты работают вместе.
Дополнительную угрозу создают средства искусственного интеллекта. С их помощью злоумышленники пишут аккуратный код, создают убедительные описания проектов и подделывают профили разработчиков. Пропадают ошибки и странности, которые раньше помогали быстро распознать подделку.
Хакеры также могут использовать неточности помощников для программирования. Если такой помощник предложит несуществующую библиотеку, злоумышленники могут зарегистрировать свободное название и загрузить под ним вредоносный пакет. Разработчик или автоматическая система затем установят программу, не заметив ошибочную рекомендацию.
Северная Корея давно применяет кибератаки не только для разведки, но и чтобы зарабатывать деньги. Связанные с Пхеньяном группы крадут криптовалюту, вымогают деньги и устраивают своих сотрудников в зарубежные компании под видом удалённых специалистов. По оценке властей США, полученные средства помогают обходить санкции и финансировать ракетную и ядерную программы страны.
