Атаки на npm-библиотеки: AWS связывает их с северокорейскими хакерами
Корпорация Amazon Web Services официально подтвердила, что серия атак на цепочку поставок npm-библиотек, включая инцидент с популярной библиотекой axios, была осуществлена северокорейской хакерской группой. Это заявление прозвучало в отчёте AWS Threat Intelligence, опубликованном в среду. Специалист

Корпорация Amazon Web Services официально подтвердила, что серия атак на цепочку поставок npm-библиотек, включая инцидент с популярной библиотекой axios, была осуществлена северокорейской хакерской группой. Это заявление прозвучало в отчёте AWS Threat Intelligence, опубликованном в среду. Специалисты компании выявили инфраструктуру, используемую злоумышленниками, и проследили её связь с другими кампаниями, ранее атрибутированными Северной Корее. Данное открытие подчёркивает растущую угрозу для разработчиков по всему миру, особенно тех, кто активно использует экосистему JavaScript.
Атака на axios, одну из самых распространённых JavaScript-библиотек для выполнения HTTP-запросов, произошла в начале этого года. Злоумышленники опубликовали вредоносные версии библиотеки в реестре npm, которые при установке запускали скрытый код. По данным AWS, эти атаки были частью более широкой кампании, направленной на компрометацию разработчиков и их окружений. Вредоносный код был способен красть учётные данные, переменные окружения и другую чувствительную информацию, что делало его особенно опасным для профессионалов, работающих с конфиденциальными данными.
Предыстория и контекст
npm — крупнейший в мире реестр программного обеспечения для языка JavaScript, который используется миллионами разработчиков. Атаки на цепочку поставок через npm стали серьёзной проблемой в последние годы. В 2022 году исследователи уже фиксировали подобные инциденты, связывая их с северокорейскими группировками, такими как Lazarus. Однако атака на axios привлекла особое внимание из-за масштаба: библиотека загружается более 20 миллионов раз в неделю, и вредоносные версии могли затронуть огромное количество проектов. Это делает инцидент одним из самых значительных в истории npm.
AWS отмечает, что злоумышленники использовали технику «typosquatting» — создание пакетов с именами, похожими на популярные, а также публикацию вредоносных обновлений в уже существующих пакетах. Это позволяет обмануть разработчиков, которые не всегда проверяют подлинность обновлений. Атаки были нацелены не только на npm, но и на другие реестры, включая PyPI (Python) и RubyGems, что указывает на системный подход. Такая тактика позволяет злоумышленникам расширять зону поражения, затрагивая разработчиков, работающих с разными языками программирования.
Как защитить себя от вредоносных пакетов в npm?
Вредоносные пакеты, опубликованные в npm, содержали код, который активировался при установке. Этот код мог выполнять команды на компьютере разработчика, собирать информацию и отправлять её на серверы злоумышленников. В случае с axios, вредоносная версия была размещена с незначительным изменением в имени, например, с дополнительным символом, что могло ввести в заблуждение. AWS подчёркивает, что атаки были тщательно спланированы и использовали социальную инженерию для привлечения жертв. Разработчикам следует быть особенно внимательными при установке пакетов, проверять их репутацию и использовать инструменты автоматической проверки.
Технические подробности
AWS Threat Intelligence предоставила технический анализ инфраструктуры злоумышленников. Были идентифицированы серверы управления и контроля, а также домены, используемые для сбора украденных данных. Специалисты установили связь с ранее известной северокорейской группировкой, которая действует под разными псевдонимами, включая Lazarus и APT38. Анализ вредоносного кода показал, что он написан с использованием тех же методов и инструментов, что и в предыдущих кампаниях, таких как атаки на криптовалютные биржи. Это свидетельствует о высоком уровне организации и ресурсном обеспечении злоумышленников.
Эксперты отмечают, что подобные атаки становятся всё более изощрёнными. Злоумышленники не просто внедряют вредоносный код, но и маскируют его под легитимные обновления, чтобы избежать обнаружения. AWS рекомендует разработчикам использовать инструменты проверки целостности пакетов, такие как npm audit, и внимательно проверять источники обновлений. Также важно регулярно обновлять зависимости и следить за уязвимостями, публикуемыми в официальных базах данных.
Кого затронет и как
Атака на axios и другие npm-библиотеки затрагивает широкий круг разработчиков и компаний, использующих JavaScript. Это включает веб-разработчиков, создателей мобильных приложений и специалистов по бэкенд-разработке. Если разработчик установил вредоносную версию библиотеки, его окружение могло быть скомпрометировано, что потенциально позволяет злоумышленникам получить доступ к кодовой базе, секретам и данным пользователей. Особенно уязвимы те, кто работает с открытым исходным кодом и использует множество сторонних пакетов.
Для компаний, особенно в финансовом и технологическом секторах, это представляет серьёзный риск, поскольку утечка данных может привести к значительным финансовым потерям и репутационному ущербу. В России и странах СНГ, где JavaScript также широко используется, разработчикам следует быть особенно внимательными и проверять подлинность пакетов перед установкой. Компаниям рекомендуется проводить регулярные аудиты безопасности и внедрять политики, ограничивающие использование непроверенных зависимостей.
Что будет дальше
AWS продолжит мониторинг и публикацию информации о подобных угрозах. Ожидается, что северокорейские группы будут продолжать атаковать цепочки поставок, и разработчикам необходимо усилить меры безопасности. Возможно, в ближайшее время появятся новые отчёты и рекомендации от других компаний, таких как GitHub и Google, которые также участвуют в борьбе с вредоносными пакетами. Координация усилий между технологическими гигантами и сообществом разработчиков станет ключевым фактором в противодействии этим угрозам.
Эксперты советуют компаниям внедрить автоматизированные инструменты для проверки зависимостей и регулярно обновлять политики безопасности. Также важно обучать разработчиков распознаванию признаков фишинговых атак и подозрительных обновлений. Проактивный подход к безопасности поможет минимизировать риски и защитить критически важные проекты от компрометации.
Итог
Атака на axios и другие npm-библиотеки, связанная с северокорейской группой, подчёркивает растущую угрозу для цепочек поставок программного обеспечения. AWS предоставила важные технические детали, которые помогут защититься от подобных инцидентов. Разработчикам и компаниям необходимо принять меры для защиты своих проектов и данных. Следите за обновлениями в области безопасности, чтобы оставаться в курсе последних угроз и способов защиты. Только совместными усилиями можно создать безопасную среду для разработки и использования программного обеспечения.