Thinkout TI
← Voltar ao RadarSegurança

Amazon relaciona quatro ataques a pacotes npm ao grupo Sapphire Sleet

A AWS atribuiu, com confiança média, os comprometimentos de typo-crypto, chalk, debug e axios à mesma operação ligada à Coreia do Norte.

Compartilhar

WhatsAppFacebookLinkedIn

Amazon relaciona quatro ataques a pacotes npm ao grupo Sapphire Sleet

AWS relaciona quatro comprometimentos

A AWS atribuiu, com confiança média, uma série de compromissos em pacotes do repositório Node Package Manager (npm) ao grupo Sapphire Sleet, ligado à Coreia do Norte. A pesquisa concluiu que typo-crypto, chalk, debug e axios foram alvos da mesma operação.

Segundo a Amazon, typo-crypto foi comprometido em março de 2025. Debug e chalk foram visados em setembro de 2025, e o axios parece ter sido comprometido em março de 2026. O axios é baixado mais de 100 milhões de vezes por semana.

O Google já havia atribuído o ataque ao axios ao ator que rastreia como UNC1069. A Microsoft vinculou o mesmo comprometimento ao Sapphire Sleet e afirmou haver sobreposição com atividades que outros fornecedores acompanham sob nomes como UNC1069, BlueNoroff, Stardust Chollima, CageyChameleon e Alluring Pisces.

Engenharia social contra mantenedores

Em vez de atacar a infraestrutura do npm, o grupo teria usado engenharia social para obter acesso a contas de mantenedores confiáveis e publicar atualizações maliciosas. Organizações que instalaram automaticamente versões mais recentes puderam baixar malware sem saber.

A Amazon informou que reportou o malware da campanha à base Open Source Vulnerabilities, onde ele é rastreado como MAL-2026-3400. A companhia destaca que o comprometimento de um pacote amplamente utilizado pode alcançar milhares de ambientes que dependem dele.

A AWS também alertou que ferramentas de IA generativa podem ajudar invasores a sustentar campanhas de engenharia social, ao criar personas, mensagens e materiais técnicos mais convincentes. Essa é uma avaliação da AWS sobre o cenário descrito.

Recomendação editorial para gestores

Como medida de gestão de risco, empresas podem revisar políticas de atualização automática de dependências, especialmente em bibliotecas críticas ou muito disseminadas. A revisão deve considerar tanto a origem e a versão dos pacotes quanto os processos internos para aprovar mudanças em software de terceiros.

Também é recomendável manter visibilidade sobre dependências usadas por aplicações e serviços, para acelerar a identificação de exposição caso um pacote seja comprometido. Essas são recomendações editoriais, não medidas atribuídas à Amazon ou às demais fontes.

Compartilhe este artigo

Ajude esta informação a chegar a quem toma decisões.

WhatsAppFacebookLinkedIn

Fontes consultadas