إسناد Amazon يعيد خطر اختراق npm إلى حسابات maintainers
ربطت Amazon Threat Intelligence هجوم npm على debug وchalk بمجموعة Sapphire Sleet الكورية الشمالية، موسعة خط مخاطر supply chain مع بقاء فجوات في الأدلة العامة حول سجلات الحزم الأقدم.

ينقل إسناد هجوم npm على debug وchalk إلى كوريا الشمالية الحادثة من سرقة محافظ منفردة إلى نمط أوسع من مخاطر حسابات maintainers. ذكرت The Hacker News أن Amazon Threat Intelligence تربط الآن اختراق سبتمبر 2025 بمجموعة Sapphire Sleet، بينما لا تزال الأدلة العامة تترك بعض الروابط على مستوى الحزم غير محسومة.
قالت Amazon Threat Intelligence في أبحاثها المنشورة في 29 يوليو إن المجموعة نفسها التي وقفت وراء اختراق axios في مارس 2026 كانت مسؤولة. ووثقت Aikido وWiz واقعة debug وchalk السابقة كاختراق npm بدأ بالتصيد ودفع script لسرقة المحافظ إلى ما لا يقل عن 18 package تحمل أكثر من 2 billion downloads أسبوعيا.
الإسناد يمدد خط خطر npm
يمتد التقييم الجديد إلى ما بعد حالة axios التي ربطتها Google باسم UNC1069 وربطتها Microsoft باسم Sapphire Sleet. وتصل Amazon أيضا إلى package أصغر في مارس 2025 باسم typo-crypto، ما يضع تجربة منخفضة التنزيلات قبل حادثة axios الأكبر.
تعتمد الحملات على مسارات المطورين الموثوقين أكثر من اعتمادها على ثغرة واحدة في software. ويجلس تصيد maintainers والتحديثات الخبيثة وثقة registry داخل سلسلة الهجوم، لذلك قد لا تزيل إدارة credentials بعد الاختراق الشفرة الخبيثة المنشورة بالفعل من build systems أو browser bundles أو local caches.
سجلات الحزم تترك بعض الروابط بلا حسم
الأدلة ليست متساوية عبر الحزم. يتمتع إسناد axios بدعم من Google وMicrosoft، بينما يعتمد ربط debug وchalk على مقارنة Amazon للتقنيات ومؤشرات command-and-control. ولم تتضمن مادة The Hacker News تقريرا عاما آخر من vendor يسمي جهة منفذة لـ debug أو chalk أو typo-crypto.
يعقد سجل typo-crypto رواية التحديث أيضا. أظهر فحص registry في 30 يوليو 2026 أن الإصدار 4.3.0 لا يزال منشورا وقابلا للتثبيت، مع نسخة واحدة تم إنشاؤها ونشرها بفاصل 204 milliseconds في 31 مارس 2025. وأدرجت Amazon طوابع registry الزمنية كتسلسل نشر أولي، ولا يسرد سجل package العام المتاح نسخة نظيفة أقدم.
تملك قائمة مؤشرات Amazon قيدا آخر. تسجل مادة المصدر عدم تطابق بين قيمة SHA256 التي تسميها Amazon كـ package hash والملفات المقدمة في tarball، بينما يحتوي core.js على trigger value وXOR key المذكورين في البحث. وهذا يمنح المدافعين مؤشرات مفيدة من دون سلسلة أدلة عامة متصالحة لكل package.
تغييرات registry تضيق مسار تسليم واحد
غير نظام npm بعض الإعدادات الافتراضية بالفعل. فقد عطل npm v12، الذي صدر في 8 يوليو، dependency lifecycle scripts افتراضيا، ما يقلل مسار post-install المستخدم في اختراق axios. وبدأ registry أيضا في 28 يوليو فحص الحزم المنشورة حديثا بحثا عن malware قبل أن تصبح قابلة للتثبيت.
لا تغلق هذه الضوابط مسار اختراق maintainer وراء debug وchalk وaxios. وأبلغت Aikido موقع The Hacker News أن هجوم debug وchalk لم يستخدم lifecycle أو install scripts، بينما استخدمتها axios وMastra. وأبلغت Socket الموقع أن حظر install scripts وOIDC لا يغلقان نقطة الدخول الناتجة عندما يتم خداع maintainer موثوق اجتماعيا.
بالنسبة إلى فرق الأمن، يشير السجل التشغيلي إلى أن حماية الحسابات وإثبات أصل packages ومراجعة caches هي مشكلة استجابة واحدة. ولا يحدد منشور Amazon العام أي دليل يربط كل اختراق npm أقدم بمجموعة Sapphire Sleet.




















