האקרים מצפון קוריאה תקפו שרשראות אספקה בקוד פתוח
חוקרי אמזון מזהירים: קבוצת ההאקרים אקסיוס הגבירה את התקפותיה על ספריות NPM נפוצות, תוך שימוש בהנדסה חברתית, מטענים זדוניים מתוחכמים ו-AI - כדי לפגוע באלפי ארגונים במקביל
ההאקרים של קים ג'ונג און ממשיכים לתקוף: חוקרי האיומים של אמזון (Amazon Threat Intelligence) זיהו באחרונה שורת מתקפות שרשרת אספקה בקוד פתוח שביצעה קבוצת ההאקרים הצפון קוריאנית אקסיוס.
החוקרים מצאו כי הקבוצה תקפה ספריות תוכנה בקוד פתוח שמשותפות לחברות ברחבי העולם, שמשתמשות בהן לפיתוח יישומים. בין היתר, הם פרצו כמה פעמים לספריות Node Package Manager (NPM) פופולריות. "תוקף סבלני יכול לפגוע בתוכנות קוד פתוח קריטיות על ידי ניצול האמון והזמן המוגבל של מתנדבי הקהילה", ציינו החוקרים מאמזון. לדבריהם, "תוכנה בקוד פתוח מהווה הבסיס לרוב התשתיות של האינטרנט. כאשר תוקף פוגע בחבילת קוד פתוח נפוצה, כל ארגון שתלוי בה עלול להיות מושפע". ככלל, הם ציינו כי "חלה עלייה בנפח ובתחכום של מתקפות שרשרת האספקה של תוכנה, בעיקר על ידי שחקני איום הקשורים לצפון קוריאה ולקבוצות פשעי סייבר".
אחת הפריצות שגילו החוקרים קרתה במרץ 2025, כששחקן האיום הצפון קוריאני חשף את חבילת typo-crypto package. בספטמבר באותה השנה, אותה קבוצה בחבילות ה-Debug וה-chalk NPM. במרץ השנה נפרצה חבילת אקסיוס (כשם קבוצת ההאקרים, אם כי אין קשר ביניהן). אקסיוס היא אחת מספריות הג'אווה סקריפט הנפוצות ביותר, שיש לה מעל 100 מיליון הורדות שבועיות. החוקרים ציינו כי ההאקרים "קיבלו גישה לספרייה על ידי הנדסה חברתית של מתחזק מהימן של החבילה, ואז פרסמו עדכון תוכנה שמכיל נוזקה. כל ארגון שהוריד אוטומטית את הגרסה האחרונה של החבילות קיבל את העדכון המזוהם".
חוקרי אמזון זהירים
יש לציין שחוקרי אמזון היו זהירים וכתבו כי רמת הוודאות שאמנם מדובר בהאקרים שלוחי השלטון בפיונגיאנג הינה בינונית. הם קבעו זאת לאחר שניתחו את הטקטיקות, הטכניקות והנהלים המשותפים (TTPs) של המתקפות.

עוד מתקפה של ההאקרים של קים ג'ונג און, שליט צפון קוריאה. צילום: ShutterStock
לדבריהם, המתקפות היו "חלק מדפוס תקיפה שמניעיו כלכליים. על ידי פגיעה במספר קטן של חבילות פופולריות מאוד, הקבוצה קיבלה גישה פוטנציאלית לאלפי סביבות מחשוב של קורבנות אפשריים – בו זמנית. עבור שחקן האיום, גישה זו יעילה בהרבה מאשר מיקוד בארגונים באופן טורי, אחד אחד".
החוקרים ציינו כי "במהלך ניתוח שגרתי של מדדי פעילות ו-TTPs הקשורים לשחקן האיום אקסיוס זיהינו קשר לדומיין שנרשם ב-2025 וחקרנו את פעילותו בעבר. בסופו של דבר הבנו שקמפיין זה, שהיה בהיקף קטן – שימש כ'שדה ניסוי' למתקפות על שרשראות אספקה בולטות יותר, שמומשו בסוף 2025 וב-2026. נראה שהקבוצה שיפרה טכניקות במתקפות אלה".
הטכניקות החדשות של ההאקרים לפגיעה בספריות קוד פתוח
"בשנה האחרונה, שחקני איומים משנים את הטכניקות שבהן הם משתמשים כדי לפגוע בספריות קוד פתוח. שינויים אלה חשובים, כי חבילות קוד פתוח נשארות מטרות אטרקטיביות: הן זוכות לאמון רחב, מתעדכנות אוטומטית בסביבות רבות ומתוחזקות על ידי קהילות שמקבלות תורמים חדשים. התוקפים מתאימים את שיטותיהם כדי להתחמק מהגנות מודרניות. לפני שנה חיפשנו חבילות זדוניות. כיום אנחנו מחפשים התנהגויות זדוניות המחולקות בין חבילות שנראות תמימות לכשעצמן. ההתנהגות הזדונית לא מובחנת בהתחלה; היא מופיעה רק כאשר הרכיבים משולבים יחד ברצף. כך ניתן להערים על סורקים שמעריכים את הסיכון שבחבילות", ציינו חוקרי אמזון.
הם כתבו כי "במקרים רבים, ספרייה נקייה היא עדיין מסוכנת, כי התנהגותה האמיתית תלויה במשאבים שהתוקף שולט בהם במקום אחר".
לדבריהם, "כיום אנחנו רואים מטענים זדוניים רב שלביים, שמשתמשים בטכניקות הצפנה חזקות יותר. אלה מטענים 'חכמים'. ככל שהמגינים הרחיבו את הניתוח האוטומטי של חבילות בארגזי חול בענן, התוקפים הפכו את הקוד שלהם למודע יותר לסביבה: המטען מחליט אם הוא מנותח לפני שהוא פועל".
החוקרים הוסיפו כי "הבינה המלאכותית היוצרת משנה את מה שהתוקפים יכולים לבנות ואת מה שהמגינים יכולים לסמוך עליו. היא מוחקת רבים מהאותות שמעידים על הזיהום. כל וריאנט של הנוזקה יכול לעבור מוטציה, שינוי שם, מבנה מחדש והצפנה מחדש". עוד הם ציינו ש-"זיהוי מבוסס תבניות מאבד יתרון מול נוזקות שנראות ייחודיות בכל פריסה. הבינה המלאכותית גם יוצרת וקטורי גישה ראשונית חדשים. והכי משמעותי: ה-AI משנה את החישוב של הגנה אוטומטית. התוקפים כבר לא כותבים נוזקה כדי שבני אנוש יחמיצו את הזיהוי שלה – הם כותבים נוזקות לאישור מבקרי בינה מלאכותית. כך, מערכות AI לסקירת קוד הופכות בעצמן לחלק ממשטח התקיפה".











תגובות
(0)