Grupo hacker norte-coreano compromete pacotes npm, incluindo axios
Pesquisadores da Amazon ligam o grupo Sapphire Sleet a ataques de engenharia social contra mantenedores de pacotes npm nos últimos 18 meses.
Pontos principais
- O grupo Sapphire Sleet, ligado à Coreia do Norte, comprometeu quatro pacotes npm no período de um ano e meio.
- A biblioteca axios, amplamente utilizada para requisições HTTP em JavaScript, foi um dos alvos afetados.
- Os atacantes utilizaram técnicas de engenharia social para ganhar a confiança de mantenedores e injetar código malicioso.
- Atualizações maliciosas foram distribuídas através de contas legítimas após a manipulação dos responsáveis pelos pacotes.
Pesquisadores da Amazon identificaram uma campanha de ataques à cadeia de suprimentos de software orquestrada pelo grupo norte-coreano Sapphire Sleet. Nos últimos 18 meses, os cibercriminosos comprometeram quatro pacotes npm, incluindo o axios, uma das bibliotecas mais populares para requisições HTTP em aplicações JavaScript. A estratégia consistiu em utilizar engenharia social para estabelecer contato e ganhar a confiança dos mantenedores dos projetos, permitindo que os invasores publicassem atualizações maliciosas a partir de contas que pareciam legítimas e confiáveis. Este incidente destaca a vulnerabilidade crítica de repositórios de código aberto, onde a confiança depositada em mantenedores individuais pode ser explorada para distribuir malware em larga escala. A descoberta reforça a necessidade de maior rigor na verificação de contribuições em bibliotecas amplamente adotadas pela indústria de tecnologia.
Comentários
Carregando comentários...
