Останні вразливості у NPM пакетах: що стоїть за атаками
Кібербезпека завжди стоїть на межі між атакою і захистом, і нещодавнє повідомлення від Amazon наголошує на новому виклику в цій сфері. Спеціалісти Amazon Threat Intelligence розкрили, що група хакерів з КНДР пов’язана з чотирма атаками на NPM пакети, включаючи добре відомий пакет axios. Виявлено, що ці атаки пов’язані з іншими інцидентами, які включають такі пакети як debug, chalk і typo-crypto. Раніше було відомо про компрометацію axios, але зв’язок з typo-crypto, debug, і chalk залишався невідомим.
Останні дані від Amazon показують, як розвиваються техніки атак на open-source платформи. Зокрема, використання генеративного ІІ дозволяє розробляти шкідливі пакети, які обманюють системи виявлення. Атака на axios виявилася пов’язаною з соціальною інженерією, де довіреного адміністратора було стерно розповсюджувати шкідливе ПЗ. Розслідування привело до знахідки троянського файлу у пакеті typo-crypto, що датується березнем 2025 року.
Зловмисники використовують хитрі тактики, такі як розділення шкідливого коду на кілька пакетів, щоб обійти виявлення. Це вимагає певної послідовності встановлення, щоб активувати шкідливі дії. Шкідливі компоненти залишаються бездіяльними і чистими до отримання зовнішніх сигналів. Такі складні методи включають в себе передову криптографію та уникнення пісочних середовищ.
Використання генеративного ІІ додає новий рівень складності у виявлення загроз. Атакуючи можуть створювати добре задокументований і переконливий шкідливий код. Натомість, ІІ версії можуть генерувати супровідні документи та історії коммітів для приховування шкідливих програм, утруднюючи виявлення за зразками. Ба більше, атакуючі маніпулюють системами ІІ код-рев’ю через непряму вставку команд, утворюючи хибні затвердження.
З одного боку, генеративний ІІ надає величезні переваги в галузі виявлення загроз, з іншого — підвищує ризики і складність атак. Звіти Amazon надають цінні інсайти і підтримують системи у боротьбі з цією висхідною загрозою, закликаючи до посиленої перевірки ІІ та пакетної цілісності в межах відкритих спільнот програмного забезпечення.



