Содержание
Amazon Threat Intelligence связала серию атак на популярные пакеты NPM с одной северокорейской хакерской группой. В отчете фигурируют axios, debug, chalk и typo-crypto — библиотеки, которые разработчики часто подтягивают в проекты почти на автомате.
Главная тревога не в новом трояне как таковом. Amazon пишет, что генеративный ИИ уже меняет вид вредоносных пакетов. Код становится аккуратнее, документация убедительнее, а поддельные личности мейнтейнеров выглядят правдоподобнее.
Для разработчиков это неприятная эволюция старой проблемы. Open source держится на доверии, а атаки по цепочке поставок бьют именно туда. Если вредный апдейт попал в популярную библиотеку, его получают не одна компания и не десять. Его тянут тысячи downstream-проектов.
Компрометация axios, debug и chalk шла через доверенных мейнтейнеров
Amazon связывает атаки с группой, которую разные команды по кибербезопасности отслеживают под именами SAPPHIRE SLEET, STARDUST CHOLLIMA, BlueNoroff, CageyChameleon и Alluring Pisces. В каждом эпизоде злоумышленники сначала воздействовали на доверенного мейнтейнера, а уже потом выпускали зараженное обновление.
- Март 2025 года: компрометация typo-crypto через троянизированный файл под видом легитимной зависимости.
- Сентябрь 2025 года: атаки на debug и chalk, две широко используемые JavaScript-библиотеки.
- Март 2026 года: компрометация axios, одного из самых популярных HTTP-клиентов в экосистеме JavaScript.
Масштаб хорошо виден по axios. У пакета больше 100 млн загрузок в неделю. Если организация автоматически подтянула свежую версию, зараженный код попадал в сборку без отдельного предупреждения.
Wiz Research оценивала последствия инцидента с debug и chalk жестко: примерно 1 из 10 облачных сред затронули за двухчасовое окно. Для атаки на цепочку поставок это почти идеальная экономика. Достаточно взломать несколько точек доверия, чтобы достать сразу много инфраструктур.
Amazon считает мотивацию финансовой. Логика простая: атаковать каждую компанию вручную дороже и медленнее. Компрометация популярного пакета дает доступ к большому числу окружений за один ход.
Генеративный ИИ помогает маскировать вредоносный код
По оценке Amazon, злоумышленники уже используют генеративный ИИ не только для написания кода. Они генерируют правдоподобные README, комментарии, документацию и образы мейнтейнеров, которые не выглядят как одноразовые фейковые аккаунты.
Сигнатурным антивирусам от этого легче не становится. Вредоносный вариант можно переименовать, зашифровать заново, немного переписать и разнести по нескольким пакетам. Стабильной строки, за которую удобно зацепиться сканеру, может не остаться.
Amazon отдельно описывает сдвиг от одиночных вредных пакетов к раздробленным схемам. Несколько зависимостей выглядят безобидно по отдельности. Вредное поведение проявляется только тогда, когда компоненты сходятся в нужной последовательности при запуске.
Еще один прием — slopsquatting. Злоумышленники регистрируют имена пакетов, которые ИИ-ассистенты для кода могут придумать по ошибке. Если ассистент советует несуществующую зависимость, а атакующий уже занял это имя, разработчик получает не библиотеку, а доставку вредоносного кода.
Amazon предупреждает и о более тонкой проблеме. Вредные пакеты все чаще пишут так, чтобы обмануть автоматические AI-ревьюеры, а не только человека с глазами и grep. Скрытые инструкции могут лежать в комментариях, README или docstring и подталкивать ИИ-сканер признать опасный код безопасным.
Open source получает новую нагрузку на проверку зависимостей
Для экосистемы JavaScript это болезненный сценарий, потому что NPM давно живет на плотной сетке зависимостей. Один проект может тянуть десятки прямых пакетов и сотни транзитивных. Разработчик видит одну команду установки, но внутрь приезжает целый вагон чужого кода.
Amazon развивает Amazon Inspector и собственные программы threat intelligence для поиска таких рисков. Компания также присоединилась к инициативе Linux Foundation Akrites, которая занимается защитой open-source ПО от атак с применением ИИ.
В отчете Amazon Threat Intelligence есть формулировка, которая хорошо описывает новый этап: «Генеративный ИИ уже меняет то, как выглядят вредоносные программные пакеты, и то, как атакующие начинают проверять AI-системы анализа кода». Полный разбор Amazon доступен в блоге Amazon Threat Intelligence.
На защиту open source в инициативе Akrites Amazon направила $12,5 млн, то есть около 1 млрд рублей.