CEVIU Logo
Voltar

Coreia do Norte por Trás de Ataques à Cadeia de Suprimentos de Código Aberto, Alerta Amazon

Aprofundamento CEVIU

Aprofundamento

A equipe de inteligência de ameaças da Amazon acaba de revelar uma conexão crucial: o grupo norte-coreano SAPPHIRE SLEET é o cérebro por trás de quatro campanhas distintas de ataques à cadeia de suprimentos de código aberto. Antes, esses incidentes eram vistos como isolados. Agora, a Amazon os uniu, mostrando um padrão operacional que atingiu pacotes npm amplamente usados como axios, debug, chalk e typo-crypto. A campanha de 2026 contra o Axios, por exemplo, já havia sido noticiada pelo CEVIU em 1º de abril de 2026, mas sem a ligação formal com os demais ataques.

A sofisticação das táticas é preocupante. Os invasores fragmentam códigos maliciosos em módulos aparentemente inofensivos, dificultando a detecção por scanners. Além disso, usam técnicas evasivas como a detonação sandbox-aware, onde o malware verifica se está em um ambiente de análise antes de se ativar. O CEVIU News já apontou táticas semelhantes em artigos anteriores, como a notícia de 30 de abril de 2026 sobre o comprometimento de SAP via npm com roubo de credenciais usando 'preinstall hooks', e a matéria de 29 de julho de 2026 que descreveu a fragmentação de loaders para evadir detecção em um ataque a desenvolvedores Alibaba.

O que mudou

A grande virada é a unificação de informações. Enquanto o comprometimento de pacotes como o axios já era de conhecimento público e atribuído a atores norte-coreanos, a Amazon é a primeira a ligar formalmente quatro campanhas distintas (incluindo as de debug, chalk e typo-crypto) ao mesmo grupo, o SAPPHIRE SLEET. Essa atribuição consolidada e a análise aprofundada dos TTPs (Táticas, Técnicas e Procedimentos) do grupo oferecem uma visão mais completa da ameaça. O que era um rumor ou um ataque isolado, agora é parte de uma estratégia coordenada e financeiramente motivada, com táticas evoluídas de evasão e fragmentação que se tornaram mais claras.

Por que isso importa

Estes ataques demonstram a crescente eficiência de focar em dependências compartilhadas. Compromissos de pacotes populares impactam milhares de ambientes downstream de uma só vez, tornando esta abordagem mais lucrativa para os cibercriminosos. A Amazon destaca um ponto crítico: a IA generativa. Ela não só pode auxiliar na criação de malwares mais complexos e indistinguíveis de código legítimo, mas também abrir novas portas de ataque, como o 'slopsquatting', onde pacotes inexistentes 'alucinados' por IAs de codificação são registrados por atacantes para distribuir malware.

A resposta a essa ameaça exige uma defesa ecossistêmica colaborativa. A notícia da Amazon e seu investimento de US$ 12,5 milhões no Akrites, em parceria com a Linux Foundation, para segurança de software de código aberto, reforça a necessidade urgente de ferramentas e colaboração da comunidade. É um lembrete contundente de que a segurança de um depende da segurança de todos, especialmente em um mundo onde o código aberto é a base de quase tudo.

Linha do tempo

  1. Pacote npm typo-crypto é comprometido pelo SAPPHIRE SLEET.

  2. Pacotes npm debug e chalk são comprometidos pelo SAPPHIRE SLEET.

  3. Pacote npm axios é comprometido pelo SAPPHIRE SLEET.

  4. CEVIU News publica sobre hackers norte-coreanos e o ataque ao Axios.

  5. CEVIU News reporta comprometimento de SAP via npm com roubo de credenciais.

  6. CEVIU News noticia ataques a pacotes de código aberto em supply-chain.

  7. CEVIU News publica sobre pacotes maliciosos em npm, PyPI e Crates.io ('TrapDoor').

  8. CEVIU News reporta ataque sofisticado no npm que comprometeu desenvolvedores Alibaba.

  9. CEVIU News detalha ataque norte-coreano usando desafios de codificação e esteganografia SVG.

  10. Amazon revela que SAPPHIRE SLEET (Coreia do Norte) está por trás de quatro ataques NPM.

Perguntas frequentes

O que é um ataque à cadeia de suprimentos de software?

É quando um invasor insere código malicioso em componentes de software legítimos, como bibliotecas de código aberto. Quando esses componentes são usados em outros programas, o malware se espalha, comprometendo a segurança de várias aplicações e sistemas. A meta é alcançar o maior número de alvos com um único ponto de ataque.

Quem é o grupo SAPPHIRE SLEET?

SAPPHIRE SLEET é um grupo de ameaça persistente avançada (APT) que a Amazon ligou à Coreia do Norte. Ele também é conhecido por outros nomes, como STARDUST CHOLLIMA e BlueNoroff. O grupo é notório por suas campanhas com motivação financeira, buscando comprometer sistemas para roubo de dados ou ativos, e agora está intensificando ataques à cadeia de suprimentos de software.

Como a IA generativa impacta esses ataques?

A IA generativa facilita a criação de código malicioso mais convincente e difícil de detectar, imitando a escrita de desenvolvedores legítimos. Além disso, a IA pode ser usada para técnicas como 'slopsquatting', onde atacantes registram nomes de pacotes que sistemas de IA de codificação 'alucinam'. Isso engana os desenvolvedores a instalarem malware recomendado por IA.

Quais pacotes npm foram especificamente afetados e revelados pela Amazon?

A Amazon revelou que as campanhas do SAPPHIRE SLEET comprometeram quatro pacotes npm: axios, debug, chalk e typo-crypto. Estes são componentes populares amplamente utilizados em desenvolvimento JavaScript, o que amplifica o potencial impacto dos ataques.

Fontes

Avalie este artigo:
Compartilhar:
Categoria
CEVIU Segurança da Informação
Publicado
05 de agosto de 2026
Editoria
CEVIU Segurança da Informação

Quer receber mais sobre CEVIU Segurança da Informação?

Conteúdo curado diariamente, direto no seu e-mail.

Conteúdo curado diariamenteDiversas categoriasCancele quando quiser
Coreia do Norte por Trás de Ataques à Cadeia de Suprimentos