Čtyři napadené balíčky npm spojil Amazon se severokorejskou skupinou. Jistota je střední
Amazon zveřejnil rozbor, podle kterého za napadením čtyř knihoven v registru npm stojí tatáž skupina napojená na Severní Koreu. Tři ze čtyř balíčků s ní dosud nikdo veřejně nespojoval. Firma zároveň píše, že jde o závěr se střední mírou jistoty, ne o důkaz.
Tým Amazon Threat Intelligence vydal 29. července rozbor, podle kterého za napadením čtyř knihoven v registru npm stojí jedna a tatáž skupina napojená na Severní Koreu. Tři ze čtyř balíčků s ní dosud nikdo veřejně nespojoval. Amazon zároveň píše, že míru jistoty svého závěru považuje za střední.

Čtyři balíčky ve třech vlnách
Rozbor vyšel na bezpečnostním blogu AWS a podepsaný je pod ním bezpečnostní ředitel firmy CJ Moses. Vyjmenovává čtyři zásahy do npm, tedy do registru, ze kterého si vývojáři v JavaScriptu stahují cizí knihovny:
- typo-crypto – březen 2025, málo stahovaný balíček,
- debug a chalk – září 2025, obojí patří k nejrozšířenějším pomocným knihovnám,
- axios – březen 2026, knihovna na síťové dotazy s víc než sto miliony stažení týdně.
Útok na axios byl téže skupině přisouzen už dřív; podle serveru The Register to udělal Google, který ji vede pod označením UNC1069. Nové je spojení zbylých tří balíčků s toutéž skupinou. Bezpečnostní firmy skupinu vedou pod jmény Sapphire Sleet, Stardust Chollima, BlueNoroff, CageyChameleon a Alluring Pisces; podle Registeru je obecně považovaná za odnož skupiny Lazarus.
Nešli po npm, šli po správcích
Ani v jednom případě útočníci podle Amazonu nehledali chybu v samotném npm. Postup byl pokaždé stejný: sociální inženýrství proti správci, který k balíčku má přístup, převzetí jeho účtu a pak vydání aktualizace se škodlivým kódem. Kdo si závislosti aktualizuje automaticky, stáhl si ji spolu se vším ostatním.
„Nerozbili okno. V podstatě si získali důvěru zaměstnance, aby jim předal klíče,“ řekl Moses na setkání s novináři, ze kterého citoval server CyberScoop. Citace je přeložená.
Mezi opakovanými postupy Amazon jmenuje i takzvané post-install hooky, tedy skripty, které se spustí samy při instalaci balíčku. Spor o ně se v ekosystému JavaScriptu vede delší dobu – npm ve verzi 12 je přestal spouštět a útočníci se přesunuli k jiným místům v instalačním řetězci.
Malý balíček jako generálka
Nejzajímavější část rozboru se týká balíčku typo-crypto. Amazon na něj narazil, když u útoku na axios rozplétal doménové záznamy a našel doménu registrovanou v roce 2025. Stopa vedla o rok zpátky: v březnu 2025 přibyl do repozitáře typo-crypto soubor core.js, který se tvářil jako běžně používaná knihovna core-js, s níž nemá nic společného.
Stažení bylo málo, a Amazon proto usuzuje, že šlo o zkoušku nanečisto. „Věříme, že kampaň s typo-crypto z března 2025 byla generálka,“ řekl Moses podle CyberScoopu; malý rozsah cíle podle něj skupině dovolil postup vyzkoušet, aniž by se dostal na velkou scénu. Obě citace jsou přeložené.
Škodlivý soubor se aktivoval až po zadání konkrétního číselného vstupu a teprve pak si stáhl druhou část kódu, jinou pro Windows, macOS a Linux. Šifrovaný byl ve dvou vrstvách, kódovaným textem a jednoduchou šifrou XOR. Mezi indikátory napadení uvádí Amazon i doménu npmjs.store, tedy jméno zaměnitelné s oficiálním npmjs.com.
Za dvě hodiny zhruba v desetině cloudů
Dosah takového útoku ukazuje číslo, které Amazon přebírá od bezpečnostní firmy Wiz: incident s balíčky debug a chalk se během dvou hodin dotkl zhruba jednoho z deseti cloudových prostředí. Amazon k tomu píše, že napadnout pár hodně používaných balíčků je pro finančně motivovanou skupinu levnější než jít po organizacích jedné po druhé.
Rozbor se sám odvolává na zadní vrátka v nástroji XZ Utils z doby před dvěma lety, kdy útočník trpělivě získával důvěru správců, než do kódu vložil backdoor. Podle Amazonu objem i propracovanost útoků na dodavatelský řetězec od té doby rostou. CyberScoop k tomu dodává, že jiná skupina vedená jako TeamPCP letos během čtyř měsíců zanesla škodlivý kód do víc než tisíce balíčků.
Podle čeho se škodlivý balíček dosud poznal
Druhá polovina rozboru se Severní Koreje netýká. Amazon v ní píše, že škodlivý balíček býval nápadný už svým okolím: rozbitou angličtinou, tenkou dokumentací, zjevným kopírováním, stejnou funkcí opsanou ve víc vzorcích.
„Útočníci teď dokážou vyrobit tisíce řádků souvislého, idiomatického a dobře okomentovaného kódu, k tomu přesvědčivou dokumentaci, věrohodnou historii commitů a vymyšlené identity správců – a kolem toho všeho zadní vrátka,“ stojí v rozboru. Citace je přeložená.
Každou variantu přitom jde přejmenovat, přeskládat a znovu zašifrovat, takže neexistuje jedna stálá signatura, na kterou by se dalo chytat. Amazon popisuje i kód, který pozná, že běží v testovacím prostředí, a v takovém případě se vůbec nespustí: kontroluje třeba interaktivní terminál, věrohodné jméno počítače nebo historii souborů. Servery útočníků navíc podle rozboru posílají prohlížeči neškodnou návnadu a skutečný náklad vydají jen na přesnou hlavičku, kterou používá jejich vlastní program.
Malware psaný pro strojové kontroly
Poslední část je předpověď, ne pozorování, a Amazon ji tak i podává. Čeká, že se do škodlivých balíčků začne vkládat nepřímé promptové vsunutí, tedy skryté pokyny mířené na automatickou kontrolu založenou na jazykovém modelu. Schovat je lze v komentářích, v souboru README, v dokumentačních řetězcích nebo v testovacích datech a mají model přesvědčit, aby kód označil za bezpečný nebo aby některý soubor přeskočil.
Rick Anthony z AWS k tomu podle CyberScoopu popsal ještě jednu cestu: útočníci registrují jména balíčků, která si nástroje na psaní kódu občas vymyslí. Vývojář, který se řídí návrhem modelu, si pak škodlivý balíček nainstaluje, aniž by sám udělal jediný překlep.
Kde končí důkaz
Svůj závěr Amazon opírá o shodné postupy napříč kampaněmi – trojanizované balíčky, spouštění skriptů po instalaci, opakovaně použitý kód – a o indikátory řídicích serverů. Míru jistoty sám označuje za střední. The Register k tomu píše, že jestli spojení všech čtyř případů přijmou i ostatní výzkumníci, zatím jasné není.
Náš názor: na střední jistotě není nic špatného, dokud se tak i podává. Problém přijde až s přetisky, které z ní udělají prokázanou věc.
Zdroje
- Amazon identifies North Korean hacker group behind open-source supply chain attacks – AWS Security Blog, 29. července 2026
- A little-known npm package was North Korea's warm-up act for the axios hack – CyberScoop, 29. července 2026
- Amazon links four poisoned npm packages to one North Korean crew – The Register, 30. července 2026