Amazon威脅情報團隊指出,2025年3月至2026年3月間發生的typo-crypto、debug、chalk及axios軟體套件攻擊,可能出自同一北韓關聯駭客組織。攻擊者使用的部分伺服器相同,程式碼與入侵手法也有多處相似,因此Amazon研判這幾起事件可能彼此相關。
其中,Google威脅情報團隊先前已將axios攻擊與北韓關聯組織UNC1069連結,而Amazon此次進一步將typo-crypto、debug及chalk事件與axios連結,認為這些攻擊可能屬於同一系列行動。
Amazon追查axios攻擊使用的網路基礎設施時發現,攻擊者早在2025年3月便於typo-crypto植入惡意程式。由於Amazon觀察到的下載量有限,因此研判這起小規模行動可能是後續供應鏈攻擊的測試場。該惡意檔案會在特定條件下啟動,下載第二階段惡意酬載,並依Windows、macOS或Linux執行不同程式。
2025年9月,debug、chalk等套件的發布帳號遭網路釣魚接管,攻擊者隨後發布含有惡意程式的版本。相關程式主要鎖定瀏覽器中的加密貨幣交易,企圖在使用者不知情下更換收款地址。專案維護者發現問題後,已移除惡意版本並發布修正版。
攻擊擴散速度也反映開源套件供應鏈的風險,雲端資安業者Wiz表示,debug與chalk惡意版本在NPM上架約2小時內,相關惡意程式碼已出現在其觀察的至少10%雲端環境,存在於程式套件或網站資產中。該數據僅來自Wiz的觀察,不能直接推估全球感染規模,但顯示熱門套件一旦遭竄改,可能在短時間內隨自動下載及軟體建置流程廣泛散布。
2026年3月的axios事件影響範圍可能更大。axios每周下載量超過1億次,攻擊者透過遭入侵的維護者帳號,發布axios 1.14.1與0.30.4兩個惡意版本。使用者安裝套件時,NPM會自動執行惡意依賴套件plain-crypto-js的postinstall指令,再依作業系統下載Windows、macOS或Linux對應的後門程式。該後門可蒐集系統資訊、執行遠端指令,以及列出目錄與檔案資訊。
在debug、chalk及axios等事件中,攻擊者被指先透過社交工程或其他方式取得維護者存取權,再利用正常更新管道散布惡意程式。若企業的開發或建置系統會自動取得最新版套件,惡意版本便可能在遭移除前進入內部環境。
Comments (0)