← Voltar ao blog

Hackers Norte-Coreanos Por Trás de Grande Ataque à Cadeia de Suprimentos do npm

A Amazon atribuiu o sequestro dos populares pacotes npm 'debug' e 'chalk' ao grupo Sapphire Sleet da Coreia do Norte. O ataque impactou mais de 18 pacotes com bilhões de downloads semanais.

TL;DR

  • A Amazon relaciona o sequestro dos pacotes npm 'debug' e 'chalk' em 2025 ao ator de ameaça norte-coreano Sapphire Sleet.
  • Atacantes usaram um domínio falso do npm para realizar phishing contra mantenedores e injetaram scripts que drenavam carteiras nos pacotes.
  • Mais de 18 pacotes populares do npm foram comprometidos, afetando mais de 2 bilhões de downloads semanais.
  • A violação permaneceu indetectável por quase dez meses antes que a atribuição fosse confirmada.
  • Organizações que utilizam dependências JavaScript devem revisar imediatamente práticas de segurança da cadeia de suprimentos.

Em um desenvolvimento significativo na segurança de softwares de código aberto, a Amazon atribuiu oficialmente o sequestro de 2025 dos amplamente utilizados pacotes npm 'debug' e 'chalk' ao grupo de ameaça persistente avançada da Coreia do Norte, Sapphire Sleet. A violação, que inicialmente parecia ser um esquema de roubo de criptomoedas, explorou a confiança dos desenvolvedores por meio de falsificação de domínios e permaneceu indetectável por quase dez meses.

Os pacotes comprometidos, baixados mais de 2 bilhões de vezes por semana coletivamente, foram alterados para incluir scripts maliciosos projetados para drenar carteiras de criptomoedas. Este ataque à cadeia de suprimentos destaca a crescente sofisticação dos adversários patrocinados por estados que visam ecossistemas de desenvolvimento de software.

Vetor de Ataque e Cronologia

  • O Sapphire Sleet criou domínios muito semelhantes aos legítimos da infraestrutura do npm para enganar os mantenedores dos pacotes.
  • Técnicas de phishing foram usadas para obter acesso às contas dos mantenedores e injetar código malicioso nas atualizações dos pacotes.
  • Pelo menos 18 pacotes npm foram comprometidos entre setembro de 2025 e meados de 2026.
  • As cargas maliciosas incluíram scripts especificamente projetados para roubar criptomoedas das carteiras dos desenvolvedores.
  • A campanha passou despercebida por aproximadamente dez meses antes que a atribuição completa fosse concluída.

Impacto e Recomendações Defensivas

  • Os pacotes afetados tinham um alcance combinado superior a 2 bilhões de downloads semanais em projetos de software globais.
  • Organizações que dependem de dependências JavaScript/npm devem auditar suas cadeias de suprimentos em busca de versões suspeitas de pacotes.
  • É recomendável que os desenvolvedores habilitem autenticação de dois fatores e monitorem atividades incomuns nas contas de gerenciamento de pacotes.
  • O uso de ferramentas de análise de composição de software pode ajudar a detectar dependências não autorizadas ou inesperadas.
  • Equipes de segurança devem considerar a implementação de listas de permissões para repositórios de pacotes confiáveis e aplicar políticas de assinatura de código.

Fontes

Fontes

Atualizações de segurança por e-mail

Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.

Hackers Norte-Coreanos Por Trás de Grande Ataque à Cadeia de Suprimentos do npm — Agent Breach Blog | Agent Breach