Amazon отнесла атаки на debug и chalk к кампании северокорейской Sapphire Sleet

Amazon Threat Intelligence 29 июля 2026 года с умеренной уверенностью связала захват npm-пакетов debug и chalk в сентябре 2025-го с северокорейской группой Sapphire Sleet. Атака затронула не менее 18 пакетов, суммарно набиравших свыше 2 млрд загрузок в неделю.
Почему новая атрибуция важна
Ранее Aikido и Wiz описывали инцидент как фишинг сопровождающего через домен, похожий на npm, и последующую кражу криптовалюты. Вредоносный код перехватывал fetch, XMLHttpRequest и API кошельков, подменяя адрес транзакции до её подписания пользователем, но не закреплялся в системе.
Amazon не сообщила о новом заражении: изменилось только понимание того, кто стоял за операцией. Вывод дополняет обзор атак на npm-цепочки поставок, однако опубликованных деталей пока недостаточно для независимой проверки связи между всеми эпизодами.
Какие признаки обнаружили аналитики
Amazon объединила четыре пакета и три кампании за 12 месяцев: typo-crypto в марте 2025 года, debug и chalk в сентябре, а также axios в марте 2026-го. Компания указала на повторное использование кода, троянизированные пакеты и пересекающиеся C2-индикаторы. Microsoft связывает компрометацию axios с Sapphire Sleet, а Google — с пересекающейся группой UNC1069.
«Методы совпадают с тем, что мы позднее наблюдали в атаках на более популярные пакеты», — заявила Amazon о typo-crypto.
При этом в атрибуции остаются пробелы. typo-crypto@4.3.0 был единственной версией пакета и, судя по реестру, изначально имитировал crypto-js, а не получил вредоносное обновление после захвата сопровождающего. На 30 июля пакет оставался доступен для установки, хотя install-скрипта в нём нет. Кроме того, опубликованный Amazon SHA256 для core.js не совпал с файлами в доступном архиве.
Что учитывать бизнесу
npm v12 отключает lifecycle-скрипты зависимостей по умолчанию, а новые публикации с 28 июля проходят проверку до появления в реестре. Но эти меры не закрывают фишинг сопровождающих и уже опубликованные пакеты. На практике компаниям нужны фиксация версий, ручная проверка значимых обновлений, контроль браузерных сборок и очистка кэшей после инцидентов.

