El estado de las cosas
Amazon identificó al grupo Sapphire Sleet (también conocido como BlueNoroff o Stardust Chollima) como responsable de los siguientes ataques:
- typo-crypto (marzo 2025): paquete pequeño que Amazon considera una prueba.
- debug y chalk (septiembre 2025): dos bibliotecas ampliamente usadas, que afectaron al 10% de los entornos cloud en dos horas.
- axios (marzo 2026): una de las bibliotecas más populares de JavaScript, con más de 100 millones de descargas semanales.
En cada caso, los hackers obtuvieron acceso a la cuenta de un mantenedor legítimo mediante engaños (phishing o suplantación), y luego publicaron una actualización maliciosa.
Entre líneas
La atribución tiene una confianza media, basada en similitudes de tácticas, infraestructura de mando y control, y código reutilizado. No se encontró una prueba única que una todos los incidentes, pero el patrón operativo es consistente.
Un detalle relevante: los ataques a debug y chalk dejaban un script en el navegador que modificaba direcciones de billeteras de criptomonedas antes de que el usuario firmara una transacción. Ese código no usaba el gancho de instalación típico de npm, lo que sugiere que los atacantes adaptan sus métodos según el paquete objetivo.
Lo que dicen
Amazon señala tres tendencias en estos ataques de cadena de suministro:
- Fragmentación maliciosa: los atacantes dividen el código dañino en varios paquetes de aspecto inocente para evadir la detección.
- Construcción de confianza a largo plazo: pueden pasar meses manteniendo proyectos legítimos o colaborando como contribuyentes antes de introducir el código malicioso.
- Comportamiento externo: la funcionalidad maliciosa se separa del contenido del paquete, usando scripts externos y configuraciones para activarla.
Lo que cambia
La conexión entre los cuatro ataques unifica la respuesta de seguridad. Ahora las empresas saben que un mismo grupo opera detrás de incidentes que antes se consideraban aislados. Esto permite buscar patrones comunes en infraestructura, dominios y métodos de ingeniería social.
Amazon también advierte que la inteligencia artificial generativa facilita que estos grupos creen perfiles de falsos desarrolladores y mantengan campañas de engaño convincentes durante meses.
En el largo plazo
Corea del Norte ha incrementado el robo de criptomonedas y datos como fuente de ingresos ante las sanciones internacionales. Atacar paquetes de software populares permite a los hackers llegar a miles de víctimas indirectas de una sola vez, sin necesidad de elegir objetivos individuales. Este modelo de ataque seguirá siendo atractivo mientras la confianza en los repositorios de código abierto dependa en gran medida de la seguridad de las cuentas de sus mantenedores.