Amazon 關聯四個被下毒的 npm 套件至同一北韓駭客組織
為何重要
此事件標誌著網路攻擊從技術漏洞供應鏈退卻,轉向攻擊「人」與「信任」,加上生成式 AI 幫助攻擊者無限擴充套件個性化攻勢,大幅提升了供應鏈的安全成本。 對於雲端與安全服務提供商(MSP)而言,這證實了職權盜用是當前最關鍵的威脅向量之一,強調身分基礎安全的重要性。 開發者生態系需警惕依賴庫被惡意下毒的風險日益增高,未來的依賴審核與基線檢測將更為嚴峻。
Amazon (AWS) 調查指出,過去 18 個月內被四個 npm 套件入侵一事,是同一個與「Lazarus Group」有關的北韓駭客組織「Sapphire Sleet」所為。
- 這次攻擊傳染了四個套件:Typo-crypto、chalk、debug 和 Axios,攻擊範圍已從不知名的套件擴充套件至生態系中的大型套件。
- 並非利用零日漏洞或入侵 npm 基礎設施,而是透過社會工程學誘騙維護者、竊取憑證,再從受信任的帳號發布惡意更新。
- AWS CISE CJ Moses 指出,生成式 AI 幫助攻擊者建立可信的開發者偽裝、具敘事性的檔案與程式碼,導致惡意軟體難以用傳統模式檢測。