Amazon atribuye ataques contra paquetes npm a Sapphire Sleet de Corea del Norte
Amazon atribuye ataques contra paquetes npm a Sapphire Sleet de Corea del Norte
Amazon vinculó con confianza media los compromisos de axios, debug, chalk y typo-crypto a un mismo actor norcoreano. La campaña abusó de mantenedores y dependencias confiables para alcanzar entornos downstream.
Una misma operación contra la cadena de suministro
Amazon Threat Intelligence relacionó los compromisos de los paquetes npm typo-crypto, debug, chalk y axios con el actor norcoreano Sapphire Sleet, también seguido como BlueNoroff y Stardust Chollima. La atribución se basa en infraestructura de mando y control, técnicas compartidas y reutilización de código.
Los operadores socializaron con mantenedores o los engañaron para publicar versiones maliciosas. Amazon considera que typo-crypto, comprometido en marzo de 2025, pudo servir como ensayo antes de operaciones de mayor alcance.
Impacto y defensa de dependencias
La novedad es la conexión pública entre incidentes antes tratados por separado. Amazon evalúa con confianza media que el objetivo fue financiero y que comprometer dependencias populares permitió multiplicar el acceso potencial.
- Fijar versiones y revisar cambios de mantenedor antes de actualizar.
- Generar y comparar SBOM en cada compilación.
- Bloquear scripts de instalación innecesarios en CI/CD.
- Buscar los indicadores y hashes publicados por Amazon.
- Aislar la instalación y prueba de paquetes nuevos.
Fuentes y referencias
Esta publicación es una síntesis original. Consulte las fuentes primarias para información técnica completa y actualizaciones.
- 1BleepingComputer ↗prensa especializada
- 2AWS Security Blog ↗fabricante
¿Esta amenaza puede afectar a su empresa?
ENERIT puede ayudarle a evaluar exposición, priorizar remediaciones y fortalecer su operación de ciberseguridad.
Hablar con un especialista