亚马逊云科技(AWS)最新发布的一项研究报告显示,过去18个月内发生的多起著名开源代码库托管平台 npm 软件包污染事件,均系同一个来自朝鲜的黑客组织所为。AWS以中等置信度将这一系列网络攻击归咎于被跟踪为“蓝宝石雪”(Sapphire Sleet)的黑客团伙,该组织被广泛认为是知名黑客组织“拉撒路”(Lazarus Group)的分支机构。

研究指出,该团伙并未选择利用零日漏洞或直接硬闯 npm 平台的底层基础设施,而是采用了耗时更长、更为隐蔽的社交工程策略。攻击者首先精心伪装身份,建立并混入开源软件维护者的信任圈,随后伺机窃取账号凭证。在掌握了维护者的合法权限后,黑客便从受信任的账号直接发布包含恶毒后门的软件更新,使恶意代码得以顺理成章地顺着日常更新通道注入下游系统。
此次研究重新梳理了包括 typo-crypto、chalk、debug 以及知名 HTTP 客户端库 Axios 在内的四款 npm 软件库遭篡改事件,并明确将它们串联为同一场有组织、有预谋的北韩网络攻势。此前,Google曾单独将 Axios 库的受损归因于“蓝宝石雪”(在其系统中跟踪代号为 UNC1069),而亚马逊的这份报告则进一步扩大了指控范围,指出该团伙在攻击手法、目标选择以及所使用的网络基础设施和技术特征上存在高度重合,证实这四起安全事件实为同一个黑客行动的一部分。
报告揭示,攻击者的目标展现出了明显的渐进性与野心,其攻击路径从最初鲜有人问津的小众软件包,一路升级到了拥有数百万计依赖项和下载量的生态核心组件。亚马逊方面分析认为,这种改变背后反映了攻击者对经济效益与谍报价值的双重考量——相较于逐个击破单个目标,通过攻破少数极其普及的底层基础依赖包,攻击者只需一次行动,就能顺藤摸瓜将潜在触角延伸至数以万计的下游企业与开发环境。
针对日益严峻的供应链安全威胁,亚马逊首席信息安全官(CISO)CJ Moses 特别警告,生成式人工智能(Generative AI)技术的爆发正在客观上为攻击者的长期伪装与渗透提供“助力”。黑客目前已能够利用 AI 批量生成成千上万行逻辑严密、注释地道且附带详尽文档的优质代码,甚至能凭空塑造出具备完整提交历史的合成维护者身份。这种利用 AI 实现代码变异、重构和动态加密的手法,使得传统基于既有特征码的防御系统效能大打折扣。目前,“蓝宝石雪”团伙已将此套成熟的社交工程与窃财手段全面演进至针对软件供应链的精准打击,其后续动态已引发网络安全界的广泛关注。

