Amazon vincula ataques de supply chain no NPM, Debug e Chalk a hackers da Coreia do Norte
31 de Julho de 2026

A Amazon relacionou múltiplos ataques de grande repercussão à cadeia de suprimentos de software open source voltados ao ecossistema do Node Package Manager (npm) a hackers norte-coreanos.

A gigante de computação em nuvem associou as invasões das bibliotecas typo-crypto, debug, chalk e axios ao threat actor Sapphire Sleet, também conhecido como BlueNoroff e Stardust Chollima.

A atividade inicial começou com a adulteração do pacote typo-crypto, em março de 2025, que a Amazon acredita ter servido como campo de testes.

Em seguida, o grupo escalou a operação em setembro do mesmo ano, com a invasão dos pacotes debug e chalk, amplamente usados, afetando uma estimativa de 10% dos ambientes em nuvem em até duas horas.

Em março de 2026, o hacker passou a mirar o axios, um dos pacotes mais populares do npm, com mais de 100 milhões de downloads semanais.

Vale destacar que o incidente envolvendo o axios já havia sido atribuído publicamente a atores ligados à Coreia do Norte, mas a Amazon o conectou aos comprometimentos anteriores de pacotes.

Segundo a empresa, o invasor obteve acesso por meio de engenharia social contra mantenedores de pacotes e, em seguida, publicou atualizações maliciosas que foram distribuídas automaticamente a usuários desavisados.

A atribuição ao Sapphire Sleet tem confiança média e se baseia nas táticas, técnicas e procedimentos observados na campanha, na infraestrutura de comando e controle (C2) e em várias semelhanças operacionais.

Os pesquisadores também acreditam que o invasor tinha motivação financeira e escolheu pacotes populares para obter, de forma indireta, acesso imediato a um grande número de possíveis vítimas na cadeia de distribuição.

A Amazon também destacou várias tendências observadas nos ataques recentes à cadeia de suprimentos:

Os atacantes estão dividindo funcionalidades maliciosas entre vários pacotes aparentemente inofensivos, o que dificulta a detecção.

Os threat actors estão passando meses construindo confiança ao manter projetos legítimos ou atuar como contribuidores antes de inserir código malicioso.

O comportamento malicioso está cada vez mais desconectado do conteúdo do pacote, dependendo de scripts externos, arquivos de configuração ou servidores que podem ser explorados depois.

O malware está usando criptografia mais forte e payloads em múltiplas etapas, com chaves em tempo de execução ou obtidas remotamente, o que dificulta a análise estática.

Os payloads estão se tornando mais sensíveis ao ambiente e atrasam a execução até detectar um ambiente real de desenvolvimento ou produção, para escapar de sandboxes de análise.

Os atacantes estão explorando cada vez mais o slopsquatting, registrando nomes de pacotes alucinados por assistentes de programação com IA, na esperança de que desenvolvedores ou agentes autônomos de codificação os instalem.

Muitas dessas táticas são potencializadas e simplificadas pela IA, explica a Amazon, já que ela ajuda os atacantes a gerar código, documentação e identidades de mantenedores.

A Amazon destacou uma resposta em várias frentes a esses riscos, incluindo o compartilhamento de suas descobertas e inteligência com a comunidade, a colaboração com a OpenSSF e outros parceiros do setor e o investimento de US$ 12,5 milhões na iniciativa Akrites, que ajuda a proteger software open source crítico contra ataques habilitados por IA.

Publicidade

Proteja sua empresa contra hackers através de um Pentest

Tenha acesso aos melhores hackers éticos do mercado através de um serviço personalizado, especializado e adaptado para o seu negócio. Guardsi: qualidade, confiança e especialidade em segurança ofensiva de quem já protegeu centenas de empresas. Saiba mais...