Amazon связывает хакерскую атаку на npm-пакеты с Северной Кореей
Компания Amazon подтвердила связь между хакерской атакой на npm-пакеты debug и chalk в сентябре 2025 года и Северной Кореей. В течение десяти месяцев инцидент оставался в публичном доступе как кража криптовалюты: один из поддерживающих разработчиков был обманут через фишинговый сайт, похожий на оригинальный npm-домен.
Злоумышленники внедрили скрипт, который выкачивал средства, в как минимум 18 пакетов, которые в совокупности имели более 2 миллиардов загрузок в неделю. Исходные отчеты Aikido и Wiz не связывали этот инцидент с конкретными группами хакеров, однако недавние исследования Amazon предоставили новые доказательства.
Согласно информации, злоумышленники использовали метод, известный как "npm hijacking", что позволило им получить доступ к учетным записям разработчиков и изменять содержимое пакетов. Это привело к тому, что пользователи, скачивающие эти пакеты, автоматически внедряли вредоносный код в свои проекты.
Amazon отметила, что такие инциденты подчеркивают важность обеспечения безопасности в экосистеме npm. Пользователям рекомендуется быть особенно внимательными при скачивании пакетов и проверять их подлинность.
Эксперты по кибербезопасности призывают разработчиков использовать многофакторную аутентификацию и регулярно обновлять свои пароли, чтобы предотвратить подобные атаки в будущем. Также стоит отметить, что данная атака является частью более широкой схемы кибершпионажа, связанной с Северной Кореей, которая активно использует подобные методы для финансирования своих операций.
Amazon продолжает расследование инцидента и сотрудничает с правоохранительными органами для выявления всех участников атаки. Обострение киберугроз требует от компаний постоянного внимания к безопасности и готовности к быстрому реагированию на подобные инциденты.