Amazon vincula ataques de supply chain no NPM, Debug e Chalk a hackers da Coreia do Norte
31 de Julho de 2026

A Amazon relacionou múltiplos ataques de grande repercussão à cadeia de suprimentos de software open source voltados ao ecossistema do Node Package Manager (npm) a hackers norte-coreanos.

A gigante de computação em nuvem associou as invasões das bibliotecas typo-crypto, debug, chalk e axios ao threat actor Sapphire Sleet, também conhecido como BlueNoroff e Stardust Chollima.

A atividade inicial começou com a adulteração do pacote typo-crypto, em março de 2025, que a Amazon acredita ter servido como campo de testes.

Em seguida, o grupo escalou a operação em setembro do mesmo ano, com a invasão dos pacotes debug e chalk, amplamente usados, afetando uma estimativa de 10% dos ambientes em nuvem em até duas horas.

Em março de 2026, o hacker passou a mirar o axios, um dos pacotes mais populares do npm, com mais de 100 milhões de downloads semanais.

Vale destacar que o incidente envolvendo o axios já havia sido atribuído publicamente a atores ligados à Coreia do Norte, mas a Amazon o conectou aos comprometimentos anteriores de pacotes.

Segundo a empresa, o invasor obteve acesso por meio de engenharia social contra mantenedores de pacotes e, em seguida, publicou atualizações maliciosas que foram distribuídas automaticamente a usuários desavisados.

A atribuição ao Sapphire Sleet tem confiança média e se baseia nas táticas, técnicas e procedimentos observados na campanha, na infraestrutura de comando e controle (C2) e em várias semelhanças operacionais.

Os pesquisadores também acreditam que o invasor tinha motivação financeira e escolheu pacotes populares para obter, de forma indireta, acesso imediato a um grande número de possíveis vítimas na cadeia de distribuição.

A Amazon também destacou várias tendências observadas nos ataques recentes à cadeia de suprimentos:

Os atacantes estão dividindo funcionalidades maliciosas entre vários pacotes aparentemente inofensivos, o que dificulta a detecção.

Os threat actors estão passando meses construindo confiança ao manter projetos legítimos ou atuar como contribuidores antes de inserir código malicioso.

O comportamento malicioso está cada vez mais desconectado do conteúdo do pacote, dependendo de scripts externos, arquivos de configuração ou servidores que podem ser explorados depois.

O malware está usando criptografia mais forte e payloads em múltiplas etapas, com chaves em tempo de execução ou obtidas remotamente, o que dificulta a análise estática.

Os payloads estão se tornando mais sensíveis ao ambiente e atrasam a execução até detectar um ambiente real de desenvolvimento ou produção, para escapar de sandboxes de análise.

Os atacantes estão explorando cada vez mais o slopsquatting, registrando nomes de pacotes alucinados por assistentes de programação com IA, na esperança de que desenvolvedores ou agentes autônomos de codificação os instalem.

Muitas dessas táticas são potencializadas e simplificadas pela IA, explica a Amazon, já que ela ajuda os atacantes a gerar código, documentação e identidades de mantenedores.

A Amazon destacou uma resposta em várias frentes a esses riscos, incluindo o compartilhamento de suas descobertas e inteligência com a comunidade, a colaboração com a OpenSSF e outros parceiros do setor e o investimento de US$ 12,5 milhões na iniciativa Akrites, que ajuda a proteger software open source crítico contra ataques habilitados por IA.

Publicidade

Anuncie no CaveiraTech e coloque sua marca na frente de milhares de profissionais de cybersecurity

Nossa audiência é formada por analistas, pentesters, decisores e entusiastas que consomem nossas notícias todo dia pelo Site, Newsletter e Instagram. Fale com quem realmente importa para o seu negócio. Anuncie aqui. Saiba mais...