Daily Journal
Daily Journal

Grupo hacker norte-coreano compromete pacotes npm, incluindo axios

Pesquisadores da Amazon ligam o grupo Sapphire Sleet a ataques de engenharia social contra mantenedores de pacotes npm nos últimos 18 meses.

Daily Journal
||
30/07 às 16:15

Pontos principais

  • O grupo Sapphire Sleet, ligado à Coreia do Norte, comprometeu quatro pacotes npm no período de um ano e meio.
  • A biblioteca axios, amplamente utilizada para requisições HTTP em JavaScript, foi um dos alvos afetados.
  • Os atacantes utilizaram técnicas de engenharia social para ganhar a confiança de mantenedores e injetar código malicioso.
  • Atualizações maliciosas foram distribuídas através de contas legítimas após a manipulação dos responsáveis pelos pacotes.

Pesquisadores da Amazon identificaram uma campanha de ataques à cadeia de suprimentos de software orquestrada pelo grupo norte-coreano Sapphire Sleet. Nos últimos 18 meses, os cibercriminosos comprometeram quatro pacotes npm, incluindo o axios, uma das bibliotecas mais populares para requisições HTTP em aplicações JavaScript. A estratégia consistiu em utilizar engenharia social para estabelecer contato e ganhar a confiança dos mantenedores dos projetos, permitindo que os invasores publicassem atualizações maliciosas a partir de contas que pareciam legítimas e confiáveis. Este incidente destaca a vulnerabilidade crítica de repositórios de código aberto, onde a confiança depositada em mantenedores individuais pode ser explorada para distribuir malware em larga escala. A descoberta reforça a necessidade de maior rigor na verificação de contribuições em bibliotecas amplamente adotadas pela indústria de tecnologia.

Comentários

Carregando comentários...