🔍 Contexte

Publié le 29 juillet 2026 sur l’AWS Security Blog par CJ Moses (CISO Amazon Integrated Security), cet article présente les conclusions de l’Amazon Threat Intelligence sur une série d’attaques de supply chain open source attribuées à un acteur lié à la Corée du Nord (DPRK).

🎯 Campagnes identifiées

Amazon Threat Intelligence a relié plusieurs compromissions de packages NPM populaires au même acteur :

  • Mars 2025 : compromission du package typo-crypto (campagne test à faible volume)
  • Septembre 2025 : compromission des packages debug et chalk
  • Mars 2026 : compromission du package axios (>100 millions de téléchargements hebdomadaires)

Dans chaque cas, l’acteur a utilisé du social engineering pour compromettre un mainteneur de confiance, puis a publié une mise à jour contenant du code malveillant.

🕵️ Attribution

L’acteur est attribué avec confiance moyenne au groupe nord-coréen connu sous les noms : SAPPHIRE SLEET, STARDUST CHOLLIMA, BlueNoroff, CageyChameleon, Alluring Pisces. Les liens sont établis via des TTPs partagés : packages NPM trojanisés, post-install hooks, réutilisation de code, et indicateurs C2 communs.

🧪 Détails techniques du malware typo-crypto

  • Fichier malveillant : core.js (se faisant passer pour core-js)
  • Déclenchement sur hash commençant par 0098273
  • Téléchargement d’un payload de second stage depuis un C2 hardcodé
  • Comportement adapté à Windows, macOS et Linux
  • Persistance par rotation de payload
  • Obfuscation multi-couches : base64 + chiffrement XOR (clé : 01042025)
  • Référencé dans OSV sous MAL-2026-3400

📈 Évolution des techniques observées

  • Attaques fragmentées : comportement malveillant réparti sur plusieurs packages apparemment bénins
  • Accumulation de confiance à long terme : maintien de packages légitimes pendant des semaines/mois avant l’attaque
  • Découplage package/comportement : le code malveillant est activé via des ressources externes contrôlées par l’attaquant
  • Cryptographie avancée : AES-GCM, RC4, XOR multi-couches, clés dérivées au runtime
  • Évasion sandbox : vérification de l’environnement d’exécution (terminal interactif, uptime, métadonnées cloud)

🤖 Impact de l’IA générative

  • Génération de code malveillant cohérent et bien documenté à grande échelle
  • Technique de slopsquatting : enregistrement de packages hallusinés par des assistants IA
  • Risque d’injection de prompt indirecte dans les packages pour tromper les scanners IA

📊 Impact

Selon Wiz Research, environ 1 environnement cloud sur 10 a été affecté par les compromissions de debug et chalk dans une fenêtre de deux heures.

📌 Type d’article

Publication de recherche et rapport d’attribution par Amazon Threat Intelligence, visant à informer la communauté open source et les équipes de sécurité sur une campagne de supply chain active liée à la DPRK.

🧠 TTPs et IOCs détectés

Acteurs de menace

TTP

  • T1195.001 — Supply Chain Compromise: Compromise Software Dependencies and Development Tools (Initial Access)
  • T1566 — Phishing (Initial Access)
  • T1204.002 — User Execution: Malicious File (Execution)
  • T1059 — Command and Scripting Interpreter (Execution)
  • T1027 — Obfuscated Files or Information (Defense Evasion)
  • T1027.002 — Obfuscated Files or Information: Software Packing (Defense Evasion)
  • T1497 — Virtualization/Sandbox Evasion (Defense Evasion)
  • T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)
  • T1105 — Ingress Tool Transfer (Command and Control)
  • T1547 — Boot or Logon Autostart Execution (Persistence)
  • T1608.001 — Stage Capabilities: Upload Malware (Resource Development)
  • T1585 — Establish Accounts (Resource Development)

IOC

Malware / Outils

  • typo-crypto (trojanized NPM package) (loader)
  • core.js (trojanized file) (loader)

🟢 Indice de vérification factuelle : 92/100 (haute)

  • ✅ aws.amazon.com — source reconnue (Rösti community) (20pts)
  • ✅ 17091 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 5 IOCs dont des hashes (15pts)
  • ✅ 2/4 IOCs confirmés (AbuseIPDB, MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (12pts)
  • ✅ 12 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifié(s) : SAPPHIRE SLEET, STARDUST CHOLLIMA, BlueNoroff (5pts)
  • ⬜ pas de CVE à vérifier (0pts)

IOCs confirmés externellement :

  • 216.74.123.126 (ip) → VT (5/91 détections)
  • npmjs.store (domain) → VT (12/91 détections)

🔗 Source originale : https://aws.amazon.com/fr/blogs/security/amazon-identifies-north-korean-hacker-group-behind-open-source-supply-chain-attacks/