Hackers Norte-Coreanos Por Trás de Grande Ataque à Cadeia de Suprimentos do npm
A Amazon atribuiu o sequestro dos populares pacotes npm 'debug' e 'chalk' ao grupo Sapphire Sleet da Coreia do Norte. O ataque impactou mais de 18 pacotes com bilhões de downloads semanais.
TL;DR
- A Amazon relaciona o sequestro dos pacotes npm 'debug' e 'chalk' em 2025 ao ator de ameaça norte-coreano Sapphire Sleet.
- Atacantes usaram um domínio falso do npm para realizar phishing contra mantenedores e injetaram scripts que drenavam carteiras nos pacotes.
- Mais de 18 pacotes populares do npm foram comprometidos, afetando mais de 2 bilhões de downloads semanais.
- A violação permaneceu indetectável por quase dez meses antes que a atribuição fosse confirmada.
- Organizações que utilizam dependências JavaScript devem revisar imediatamente práticas de segurança da cadeia de suprimentos.
Em um desenvolvimento significativo na segurança de softwares de código aberto, a Amazon atribuiu oficialmente o sequestro de 2025 dos amplamente utilizados pacotes npm 'debug' e 'chalk' ao grupo de ameaça persistente avançada da Coreia do Norte, Sapphire Sleet. A violação, que inicialmente parecia ser um esquema de roubo de criptomoedas, explorou a confiança dos desenvolvedores por meio de falsificação de domínios e permaneceu indetectável por quase dez meses.
Os pacotes comprometidos, baixados mais de 2 bilhões de vezes por semana coletivamente, foram alterados para incluir scripts maliciosos projetados para drenar carteiras de criptomoedas. Este ataque à cadeia de suprimentos destaca a crescente sofisticação dos adversários patrocinados por estados que visam ecossistemas de desenvolvimento de software.
Vetor de Ataque e Cronologia
- O Sapphire Sleet criou domínios muito semelhantes aos legítimos da infraestrutura do npm para enganar os mantenedores dos pacotes.
- Técnicas de phishing foram usadas para obter acesso às contas dos mantenedores e injetar código malicioso nas atualizações dos pacotes.
- Pelo menos 18 pacotes npm foram comprometidos entre setembro de 2025 e meados de 2026.
- As cargas maliciosas incluíram scripts especificamente projetados para roubar criptomoedas das carteiras dos desenvolvedores.
- A campanha passou despercebida por aproximadamente dez meses antes que a atribuição completa fosse concluída.
Impacto e Recomendações Defensivas
- Os pacotes afetados tinham um alcance combinado superior a 2 bilhões de downloads semanais em projetos de software globais.
- Organizações que dependem de dependências JavaScript/npm devem auditar suas cadeias de suprimentos em busca de versões suspeitas de pacotes.
- É recomendável que os desenvolvedores habilitem autenticação de dois fatores e monitorem atividades incomuns nas contas de gerenciamento de pacotes.
- O uso de ferramentas de análise de composição de software pode ajudar a detectar dependências não autorizadas ou inesperadas.
- Equipes de segurança devem considerar a implementação de listas de permissões para repositórios de pacotes confiáveis e aplicar políticas de assinatura de código.
Fontes
Fontes
Atualizações de segurança por e-mail
Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.