North Korea-linked hackers targeted major NPM packages
7 hours ago
- 亚马逊威胁情报将NPM包(axios、debug、chalk、typo-crypto)的泄露与同一个与朝鲜相关的威胁行为者SAPPHIRE SLEET/STARDUST CHOLLIMA联系起来。
- 攻击者正在使用分段级攻击,将恶意工作流分散到多个看似无害的包中,进行长期信任建设,将行为与包解耦,使用真实加密技术,并规避沙箱。
- 生成式AI使攻击者能够大规模创建具有说服力的恶意包,并引入了垃圾抢注;同时,由于基于AI的代码审查者成为攻击面,这也带来了新的防御挑战。
- AWS的回应包括通过OSV共享情报、更新Amazon Inspector和GuardDuty,以及投资于像Akrites这样的开源安全计划。
- 2025年3月的typo-crypto泄露事件成为后来针对debug、chalk和axios的大规模攻击的试验场。