Přeskočit na obsah
Magazín Chatujme.cz
Bezpečnost · čtení na 4 min

Čtyři napadené balíčky npm spojil Amazon se severokorejskou skupinou. Jistota je střední

Amazon zveřejnil rozbor, podle kterého za napadením čtyř knihoven v registru npm stojí tatáž skupina napojená na Severní Koreu. Tři ze čtyř balíčků s ní dosud nikdo veřejně nespojoval. Firma zároveň píše, že jde o závěr se střední mírou jistoty, ne o důkaz.

Tým Amazon Threat Intelligence vydal 29. července rozbor, podle kterého za napadením čtyř knihoven v registru npm stojí jedna a tatáž skupina napojená na Severní Koreu. Tři ze čtyř balíčků s ní dosud nikdo veřejně nespojoval. Amazon zároveň píše, že míru jistoty svého závěru považuje za střední.

Stěna s nálepkami projektů otevřeného softwaru
Stěna s nálepkami projektů otevřeného softwaru na konferenci FOSDEM 2026. Foto: Benjamin Bellamy, Wikimedia Commons (CC BY-SA 4.0)

Čtyři balíčky ve třech vlnách

Rozbor vyšel na bezpečnostním blogu AWS a podepsaný je pod ním bezpečnostní ředitel firmy CJ Moses. Vyjmenovává čtyři zásahy do npm, tedy do registru, ze kterého si vývojáři v JavaScriptu stahují cizí knihovny:

  • typo-crypto – březen 2025, málo stahovaný balíček,
  • debugchalk – září 2025, obojí patří k nejrozšířenějším pomocným knihovnám,
  • axios – březen 2026, knihovna na síťové dotazy s víc než sto miliony stažení týdně.

Útok na axios byl téže skupině přisouzen už dřív; podle serveru The Register to udělal Google, který ji vede pod označením UNC1069. Nové je spojení zbylých tří balíčků s toutéž skupinou. Bezpečnostní firmy skupinu vedou pod jmény Sapphire Sleet, Stardust Chollima, BlueNoroff, CageyChameleon a Alluring Pisces; podle Registeru je obecně považovaná za odnož skupiny Lazarus.

Nešli po npm, šli po správcích

Ani v jednom případě útočníci podle Amazonu nehledali chybu v samotném npm. Postup byl pokaždé stejný: sociální inženýrství proti správci, který k balíčku má přístup, převzetí jeho účtu a pak vydání aktualizace se škodlivým kódem. Kdo si závislosti aktualizuje automaticky, stáhl si ji spolu se vším ostatním.

„Nerozbili okno. V podstatě si získali důvěru zaměstnance, aby jim předal klíče,“ řekl Moses na setkání s novináři, ze kterého citoval server CyberScoop. Citace je přeložená.

Mezi opakovanými postupy Amazon jmenuje i takzvané post-install hooky, tedy skripty, které se spustí samy při instalaci balíčku. Spor o ně se v ekosystému JavaScriptu vede delší dobu – npm ve verzi 12 je přestal spouštět a útočníci se přesunuli k jiným místům v instalačním řetězci.

Malý balíček jako generálka

Nejzajímavější část rozboru se týká balíčku typo-crypto. Amazon na něj narazil, když u útoku na axios rozplétal doménové záznamy a našel doménu registrovanou v roce 2025. Stopa vedla o rok zpátky: v březnu 2025 přibyl do repozitáře typo-crypto soubor core.js, který se tvářil jako běžně používaná knihovna core-js, s níž nemá nic společného.

Stažení bylo málo, a Amazon proto usuzuje, že šlo o zkoušku nanečisto. „Věříme, že kampaň s typo-crypto z března 2025 byla generálka,“ řekl Moses podle CyberScoopu; malý rozsah cíle podle něj skupině dovolil postup vyzkoušet, aniž by se dostal na velkou scénu. Obě citace jsou přeložené.

Škodlivý soubor se aktivoval až po zadání konkrétního číselného vstupu a teprve pak si stáhl druhou část kódu, jinou pro Windows, macOS a Linux. Šifrovaný byl ve dvou vrstvách, kódovaným textem a jednoduchou šifrou XOR. Mezi indikátory napadení uvádí Amazon i doménu npmjs.store, tedy jméno zaměnitelné s oficiálním npmjs.com.

Za dvě hodiny zhruba v desetině cloudů

Dosah takového útoku ukazuje číslo, které Amazon přebírá od bezpečnostní firmy Wiz: incident s balíčky debug a chalk se během dvou hodin dotkl zhruba jednoho z deseti cloudových prostředí. Amazon k tomu píše, že napadnout pár hodně používaných balíčků je pro finančně motivovanou skupinu levnější než jít po organizacích jedné po druhé.

Rozbor se sám odvolává na zadní vrátka v nástroji XZ Utils z doby před dvěma lety, kdy útočník trpělivě získával důvěru správců, než do kódu vložil backdoor. Podle Amazonu objem i propracovanost útoků na dodavatelský řetězec od té doby rostou. CyberScoop k tomu dodává, že jiná skupina vedená jako TeamPCP letos během čtyř měsíců zanesla škodlivý kód do víc než tisíce balíčků.

Podle čeho se škodlivý balíček dosud poznal

Druhá polovina rozboru se Severní Koreje netýká. Amazon v ní píše, že škodlivý balíček býval nápadný už svým okolím: rozbitou angličtinou, tenkou dokumentací, zjevným kopírováním, stejnou funkcí opsanou ve víc vzorcích.

„Útočníci teď dokážou vyrobit tisíce řádků souvislého, idiomatického a dobře okomentovaného kódu, k tomu přesvědčivou dokumentaci, věrohodnou historii commitů a vymyšlené identity správců – a kolem toho všeho zadní vrátka,“ stojí v rozboru. Citace je přeložená.

Každou variantu přitom jde přejmenovat, přeskládat a znovu zašifrovat, takže neexistuje jedna stálá signatura, na kterou by se dalo chytat. Amazon popisuje i kód, který pozná, že běží v testovacím prostředí, a v takovém případě se vůbec nespustí: kontroluje třeba interaktivní terminál, věrohodné jméno počítače nebo historii souborů. Servery útočníků navíc podle rozboru posílají prohlížeči neškodnou návnadu a skutečný náklad vydají jen na přesnou hlavičku, kterou používá jejich vlastní program.

Malware psaný pro strojové kontroly

Poslední část je předpověď, ne pozorování, a Amazon ji tak i podává. Čeká, že se do škodlivých balíčků začne vkládat nepřímé promptové vsunutí, tedy skryté pokyny mířené na automatickou kontrolu založenou na jazykovém modelu. Schovat je lze v komentářích, v souboru README, v dokumentačních řetězcích nebo v testovacích datech a mají model přesvědčit, aby kód označil za bezpečný nebo aby některý soubor přeskočil.

Rick Anthony z AWS k tomu podle CyberScoopu popsal ještě jednu cestu: útočníci registrují jména balíčků, která si nástroje na psaní kódu občas vymyslí. Vývojář, který se řídí návrhem modelu, si pak škodlivý balíček nainstaluje, aniž by sám udělal jediný překlep.

Kde končí důkaz

Svůj závěr Amazon opírá o shodné postupy napříč kampaněmi – trojanizované balíčky, spouštění skriptů po instalaci, opakovaně použitý kód – a o indikátory řídicích serverů. Míru jistoty sám označuje za střední. The Register k tomu píše, že jestli spojení všech čtyř případů přijmou i ostatní výzkumníci, zatím jasné není.

Náš názor: na střední jistotě není nic špatného, dokud se tak i podává. Problém přijde až s přetisky, které z ní udělají prokázanou věc.

Zdroje

Diskuse

Zatím tu nikdo nediskutuje. Můžete být první.

Napsat příspěvek

Diskutovat můžete i bez účtu. S registrací se ale příspěvek zveřejní hned a nemusíte pokaždé vyplňovat jméno. Účet už máte? Přihlaste se.

Nezveřejňujeme ho, slouží jen redakci.

Podporuje zápis Texy: **tučně**, *kurzíva*, odrážky, odkazy.

Dál k tématu

Bezpečnost

Nvidia ohlásila alianci pro bezpečnost AI. Linux Foundation uvádí jiný seznam členů

Nvidia a Linux Foundation ohlásily v pondělí 27. července Open Secure AI Alliance, sdružení, které má otevřenými nástroji hlídat bezpečnost modelů a agentů. Každý ze dvou zakladatelů ale téhož dne otiskl jiný seznam členů: jeden 52 jmen, druhý 37. Chybí v nich OpenAI, Google i Anthropic, přestože v iniciativě, na kterou se aliance odvolává, jsou všechny tři od června.

Bezpečnost

GNOME zkracuje lhůtu na zveřejnění zranitelností na 30 dní a shání nástupce

Michael Catanzaro oznámil 20. července dvě změny v tom, jak se u GNOME zachází s hlášenými zranitelnostmi. Od 1. srpna se lhůta, po které se chyba zveřejní, zkracuje z devadesáti dnů na třicet. A k 1. listopadu přestane nová hlášení evidovat – dělá to sám od listopadu 2020 a nástupce zatím není. Část přetisků obě změny slila do jedné příčiny, jenže originál je odděluje.

Bezpečnost

Červencová sada záplat Microsoftu je rekordní. Chyby hledala i umělá inteligence

Microsoft vydal 14. července nejrozsáhlejší sadu bezpečnostních záplat ve své historii – podle toho, jak se počítá, 570 nebo 622 zranitelností. Firma sama uvádí, že chyby ve zdrojovém kódu Windows nově vyhledává i systém postavený na umělé inteligenci. Dvě opravené zranitelnosti se aktivně zneužívají a americkým federálním úřadům vypršela dnes lhůta na jejich záplatování.

Bezpečnost

Záplata Defenderu podle nálezce otevřela novou díru

Microsoft 9. července opravil chybu RoguePlanet, kterou šlo z Windows Defenderu vytáhnout práva SYSTEM. Výzkumník, který ji našel, o tři dny později oznámil, že samotná oprava přinesla nový problém: kombinace úniku osmi bajtů, cloudové služby SpyNet a skryté vlastnosti souborového systému NTFS podle něj dovolí zaplnit systémový disk. Microsoft se k tomu zatím nevyjádřil.