ai.doge.tg 繁體 AI 情報 最新 專案 搜尋 Telegram ↗

Amazon 關聯四個被下毒的 npm 套件至同一北韓駭客組織

工具 2 個來源 · 6 天前
為何重要

此事件標誌著網路攻擊從技術漏洞供應鏈退卻,轉向攻擊「人」與「信任」,加上生成式 AI 幫助攻擊者無限擴充套件個性化攻勢,大幅提升了供應鏈的安全成本。 對於雲端與安全服務提供商(MSP)而言,這證實了職權盜用是當前最關鍵的威脅向量之一,強調身分基礎安全的重要性。 開發者生態系需警惕依賴庫被惡意下毒的風險日益增高,未來的依賴審核與基線檢測將更為嚴峻。

Amazon (AWS) 調查指出,過去 18 個月內被四個 npm 套件入侵一事,是同一個與「Lazarus Group」有關的北韓駭客組織「Sapphire Sleet」所為。

  • 這次攻擊傳染了四個套件:Typo-crypto、chalk、debug 和 Axios,攻擊範圍已從不知名的套件擴充套件至生態系中的大型套件。
  • 並非利用零日漏洞或入侵 npm 基礎設施,而是透過社會工程學誘騙維護者、竊取憑證,再從受信任的帳號發布惡意更新。
  • AWS CISE CJ Moses 指出,生成式 AI 幫助攻擊者建立可信的開發者偽裝、具敘事性的檔案與程式碼,導致惡意軟體難以用傳統模式檢測。
North KoreaSapphire SleetnpmSupply Chain AttackLazarus GroupSocial Engineering

來源 · 2 篇報導

首發 The Register theregister.com 21:13 報導 Techmeme techmeme.com 02:45