📦 Amazon пов’язала злам npm-пакетів Debug та Chalk з північнокорейськими хакерами Sapphire Sleet

Аналітики підрозділу Amazon Threat Intelligence опублікували дослідження, де з середнім рівнем упевненості пов’язали злам бібліотек коду debug і chalk у вересні 2025 року з північнокорейським угрупованням Sapphire Sleet. Ці бібліотеки мають понад 2 мільярди завантажень на тиждень. Атака відбулася через фішинг розробника та розміщення у відкритому реєстрі npm шкідливого скрипту, який автоматично підміняв адреси криптогаманців під час здійснення транзакцій у браузері.

За даними Amazon, це ж угруповання в березні 2025 року створило тестовий шкідливий пакет typo-crypto, а в березні 2026 року компрометувало популярну бібліотеку axios. Дослідники виявили спільну інфраструктуру командних серверів та однаковий код завантажувачів між цими інцидентами. У відповідь на серію атак менеджер пакетів npm випустив версію v12, у якій за замовчуванням вимкнено автоматичний запуск інсталяційних скриптів.