متهم شدن هکرهای کره شمالی به حملات بزرگ زنجیره تأمین متنباز
به گزارش کارگروه حملات سایبری سایبربان؛ محققان ادعا کردند که یک گروه هکری مرتبط با کره شمالی پشت چندین حمله هکری مهم به کتابخانههای نرمافزاری متنباز مورد استفاده توسعهدهندگان در سراسر جهان بوده است.
آمازون در گزارشی ادعا کرد که عامل تهدید معروف به «SapphireSleet» مسئول 4 حمله هکری جداگانه به بستههای محبوب جاوا اسکریپت میزبانی شده در مخزنNode Package Manager (NPM) بوده است.
آمازون اعلام کرد که مهاجمان ابتدا در مارس 2025 بسته «typo-crypto» را هک کردند و سپس در سپتامبر همان سال بستههای محبوب «debug» و «chalk» را هدف قرار دادند. در مارس 2026، به نظر میرسید که همین عملیات، «axios»، یکی از پرکاربردترین کتابخانههای جاوا اسکریپت در جهان را که بیش از 100 میلیون بار در هفته دانلود میشود و در برنامههای وب و سرویسهای سازمانی بیشماری تعبیه شده است، هک کرده است.
در حالی که محققان امنیتی پیش از این حمله هکری به کتابخانه axios را به هکرهای کره شمالی نسبت داده بودند، آمازون مدعی شد که حوادث قبلی قبلاً به طور عمومی به همان عامل تهدید مرتبط نشده بودند.
پیش از این در ماه مارس، گوگل حمله axios را به یک عامل تهدید کره شمالی موسوم به «UNC1069» نسبت داد. مایکروسافت همین نفوذ را به Sapphire Sleet مرتبط دانست که به گفتهی آن با فعالیتهایی که سایر فروشندگان با نامهای UNC1069، «BlueNoroff»، «Stardust Chollima»، «CageyChameleon» و «Alluring Pisces» ردیابی میکنند، همپوشانی دارد.
آمازون اعلام کرد که در هر حمله، هکرها با مهندسی اجتماعی یک نگهدارندهی معتبر بستهی نرمافزاری قبل از انتشار یک بهروزرسانی مخرب، به آن دسترسی پیدا کردهاند. سازمانهایی که بهطور خودکار آخرین نسخهها را نصب میکردند، ناآگاهانه بدافزار را دانلود میکردند.
محققان پیش از این گفته بودند که Sapphire Sleet به جای آسیبپذیریهای نرمافزاری، به مهندسی اجتماعی متکی است. حملات این گروه برای سرقت رمزهای عبور، داراییهای ارز دیجیتال و دادههای شخصی طراحی شده است.
کارشناسان معتقدند که کره شمالی در مواجهه با تحریمهای بینالمللی، بهطور فزایندهای به سرقت ارز دیجیتال و سایبری برای کسب درآمد متکی بوده است؛ این کشور در سال گذشته بیش از ۲ میلیارد دلار ارز دیجیتال را به سرقت برد که بزرگترین سرقت سالانهی ثبتشده آن است.
آمازون بدافزار مورد استفاده در این کمپین را به پایگاه دادهی آسیبپذیریهای متنباز گزارش داد، جایی که با نام «MAL-2026-3400» ردیابی میشود. این شرکت اعلام کرد که مخازن نرمافزار متنباز به طور فزایندهای به اهداف جذابی برای هکرهای با انگیزههای مالی تبدیل شدهاند.
مهاجمان میتوانند به جای نفوذ به سازمانها به صورت جداگانه، تعداد انگشتشماری از بستههای نرمافزاری پرکاربرد را به خطر بیندازند و به طور بالقوه به هزاران محیط پاییندستی به طور همزمان دسترسی پیدا کنند.
محققان آمازون گفتند:
«وقتی یک مهاجم یک بسته متنباز پرکاربرد را به خطر میاندازد، هر سازمانی که به آن بسته وابسته است، به طور بالقوه تحت تأثیر قرار میگیرد.»