آمازون حملات زنجیره تأمین npm علیه بستههای debug و chalk را به گروه کره شمالی Sapphire Sleet نسبت داد
آمازون با اطمینان متوسط حملات زنجیره تأمین npm علیه بستههای debug و chalk را به گروه کره شمالی Sapphire Sleet نسبت داده و آن را بخشی از یک کارزار هماهنگ برای سرقت رمزارز از طریق تصاحب حساب نگهداران بستهها دانسته است.
سایبرنامه
@cybernameh

واحد اطلاعات تهدید آمازون (Amazon Threat Intelligence) اعلام کرده است که حمله زنجیره تأمین علیه بستههای پرکاربرد debug و chalk در اکوسیستم npm، به احتمال زیاد توسط گروه وابسته به کره شمالی Sapphire Sleet انجام شده است. این نسبتدهی، نخستین انتساب رسمی این حمله به یک بازیگر دولتی محسوب میشود؛ حملهای که در زمان وقوع، صرفاً بهعنوان یک عملیات سرقت رمزارز شناخته میشد.
این رخداد در سپتامبر ۲۰۲۵ اتفاق افتاد؛ زمانی که یکی از نگهداران (maintainers) بستههای npm از طریق یک دامنه جعلی مشابه npm هدف حمله فیشینگ قرار گرفت و مهاجمان موفق شدند کد مخرب خود را در دستکم ۱۸ بسته npm منتشر کنند. این بستهها در مجموع بیش از ۲ میلیارد دانلود هفتگی داشتند.
نسبتدهی جدید؛ بدون افشای حمله تازه
گزارشهای اولیه شرکتهای Aikido و Wiz این حادثه را به هیچ گروه خاصی نسبت نداده بودند. اما آمازون در پژوهشی که در ۲۹ ژوئیه ۲۰۲۶ منتشر کرد، با اطمینان متوسط (Medium Confidence) اعلام کرده است که عامل حمله به debug و chalk همان گروهی است که در مارس ۲۰۲۶ بسته axios را نیز آلوده کرده بود.
به گفته آمازون، این بازیگر تهدید پیشتر در مارس ۲۰۲۵ نیز بستهای کماستفاده به نام typo-crypto را با یک فایل تروجانشده آلوده کرده بود. اگرچه این بسته دانلود چندانی نداشت، اما الگوی فنی آن با حملات بعدی شباهت قابل توجهی دارد و احتمالاً بهعنوان مرحله آزمایشی این کارزار مورد استفاده قرار گرفته است.
آمازون تأکید کرده که هیچ حمله جدیدی رخ نداده است و تنها تغییر مهم، نسبت دادن این حملات به یک بازیگر مشخص است.
الگوی مشترک در سه کارزار
بر اساس تحلیل آمازون، سه کارزار مورد بررسی طی یک دوره دوازدهماهه از یک الگوی مشترک پیروی کردهاند:
فریب مهندسی اجتماعی یک نگهدارنده مورد اعتماد دسترسی به حساب انتشار بسته انتشار نسخه آلوده در رجیستری npm
این شرکت چهار بسته مختلف را در سه کمپین مجزا به یک عامل تهدید نسبت داده است.
شکاف میان ادعا و شواهد
با وجود ادعای نسبتدهی، گزارش آمازون جزئیات فنی کافی درباره نحوه اتصال این سه حادثه ارائه نمیکند. این شرکت به شباهت در روشهای عملیاتی، استفاده از بستههای تروجانشده، هوکهای post-install، استفاده مجدد از کد و همپوشانی زیرساختهای فرماندهی و کنترل (C2) اشاره کرده، اما مشخص نکرده است که کدام شواهد دقیقاً کدام حمله را به دیگری مرتبط میکنند.
این موضوع بهویژه درباره حمله debug و chalk اهمیت دارد؛ زیرا بررسیهای Aikido و Wiz نشان داده بود که بدافزار این حمله در سمت مرورگر اجرا میشد و توابع fetch، XMLHttpRequest و APIهای کیف پول را رهگیری میکرد تا آدرس مقصد تراکنش را پیش از امضای کاربر تغییر دهد. این بدافزار هیچ ماندگاری روی سیستم قربانی ایجاد نمیکرد و برخلاف حمله axios، به اسکریپتهای post-install npm وابسته نبود.
اجماع نسبی بر سر گروه Sapphire Sleet
گوگل پیشتر حمله axios را به گروه UNC1069 نسبت داده بود و مایکروسافت نیز همان عملیات را به Sapphire Sleet منتسب کرد؛ گروهی که با نامهایی نظیر BlueNoroff، STARDUST CHOLLIMA، CryptoCore و Alluring Pisces نیز شناخته میشود.
در نتیجه، هرچند اختلاف نامگذاری میان شرکتهای امنیتی تا حد زیادی برطرف شده، اما شواهد عمومی برای ارتباط دادن حملات debug، chalk و typo-crypto با این گروه همچنان محدود است.
بررسی بسته typo-crypto
بررسی رجیستری npm نشان میدهد که typo-crypto@4.3.0 همچنان در مخزن npm موجود و قابل نصب است. این بسته هیچ install scriptای تعریف نکرده است؛ بنابراین صرف نصب آن باعث اجرای کد مخرب نمیشود.
سوابق رجیستری نشان میدهد تنها یک نسخه از این بسته منتشر شده و مشخصات آن بهگونهای طراحی شده که خود را شبیه بسته محبوب crypto-js جلوه دهد. توضیحات، کلیدواژهها و حتی شماره نسخه آن از crypto-js تقلید شده است. این موضوع بیشتر با ساخت یک بسته جعلی از ابتدا همخوانی دارد تا تصاحب حساب یک نگهدارنده و انتشار نسخه آلوده.
همچنین فایل core.js موجود در بسته، شامل همان مقدار محرک (trigger) و کلید XOR ذکرشده در گزارش آمازون است، اما هشهای منتشرشده توسط آمازون با فایل موجود در بسته مطابقت ندارند؛ مسئلهای که میتواند ناشی از برچسبگذاری نادرست یا اشاره به نمونهای متفاوت باشد.
واکنش Aikido
شرکت Aikido اعلام کرده است که مدتها پیش این حملات را به کره شمالی مرتبط دانسته و این موضوع را در گزارشها، سخنرانیها و پادکستهای خود مطرح کرده است. این شرکت یافته جدید آمازون را «خبر قدیمی» توصیف کرده و گفته است که همپوشانی زیرساختهای C2 میان حملات axios و Mastra، و همچنین شیوه اجرای حمله debug و chalk، از مدتها قبل الگوی رایج عملیاتهای منتسب به کره شمالی را نشان میداد.
Aikido همچنین تأیید کرده است که حمله debug و chalk از هیچ lifecycle یا install script استفاده نمیکرد، در حالی که حملات axios و Mastra به این مکانیزم متکی بودند.
تغییرات جدید در npm
همزمان با افزایش حملات زنجیره تأمین، npm نیز اقدامات امنیتی تازهای را اعمال کرده است. در npm v12 که در ۸ ژوئیه ۲۰۲۶ منتشر شد، اسکریپتهای lifecycle وابستگیها بهصورت پیشفرض غیرفعال شدهاند؛ تغییری که مسیر حمله مورد استفاده در پرونده axios را تا حد زیادی مسدود میکند.
با این حال، کارشناسان امنیتی هشدار میدهند که این اقدام مسیر حمله از طریق تصاحب حساب نگهدارنده بسته را از بین نمیبرد؛ روشی که در حملات debug، chalk و axios نقش کلیدی داشت.
علاوه بر این، npm از ۲۸ ژوئیه ۲۰۲۶ اسکن خودکار بدافزار را برای تمام بستههای تازه منتشرشده پیش از قابل نصب شدن آغاز کرده است. این اسکن تنها بر انتشارهای جدید اعمال میشود و شامل بستههایی که از قبل در رجیستری وجود دارند، از جمله typo-crypto@4.3.0، نمیشود.
نظرات
- در حال بارگذاری…
ثبت نظر
برای ثبت نظر اطلاعات زیر را پر کنید.

ردپای بدافزار Flying Eagle روی ۱۷۰ سرور اینترنتی؛ کد منبع این Android RAT در کانالهای مجرمانه تلگرام منتشر شد
پژوهشگران امنیت سایبری از شناسایی ردپای بدافزار اندرویدی Flying Eagle RAT روی ۱۷۰ سرور اینترنتی خبر دادهاند؛ همزمان کد منبع این چارچوب در کانالهای مجرمانه تلگرام در حال انتشار است.



