Amazon Links Debug and Chalk npm Hijack to North Korea’s Sapphire Sleet
Amazon hat den Hijack der npm-Pakete „debug“ und „chalk“ im September 2025 Nordkorea zugeschrieben. Betroffen waren zahlreiche Nutzer, da die kompromittierten Pakete über zwei Milliarden wöchentliche Downloads verzeichnen. Ursprünglich als Krypto-Diebstahl durch Phishing eingestuft, sollte die neue Erkenntnis zu erhöhter Vorsicht bei der Nutzung von Open-Source-Paketen führen.
Amazon hat den Hijack der npm-Pakete „debug“ und „chalk“ im September 2025 der nordkoreanischen Gruppe Sapphire Sleet zugeschrieben. Dieser Vorfall betraf zahlreiche Nutzer, da die kompromittierten Pakete über zwei Milliarden wöchentliche Downloads verzeichnen. Ursprünglich als Krypto-Diebstahl durch Phishing eingestuft, unterstreicht die neue Erkenntnis die Bedrohung durch Nationalstaaten und die Notwendigkeit erhöhter Vorsicht bei Open-Source-Paketen.
Nutzer der kompromittierten npm-Pakete „debug“ und „chalk“.
Dieser Vorfall zeigt, dass selbst weit verbreitete und scheinbar vertrauenswürdige Open-Source-Komponenten anfällig für Supply-Chain-Angriffe durch Nationalstaaten sind. Organisationen, die diese Pakete in ihren Entwicklungsprozessen nutzen, könnten unbemerkt kompromittierte Software einsetzen.
Die unbemerkte Ausführung von bösartigem Code in Entwicklungsumgebungen oder sogar in Produktionssystemen, was zu Datenexfiltration, Systemkompromittierung oder weiteren Supply-Chain-Angriffen führen könnte, die über den ursprünglichen Krypto-Diebstahl hinausgehen.
Überprüfung der Abhängigkeiten auf kompromittierte Versionen der npm-Pakete „debug“ und „chalk“. Implementierung strengerer Sicherheitsmaßnahmen für die Nutzung von Open-Source-Paketen und Schulung der Entwickler im Erkennen von Phishing-Angriffen.
- ▸Überprüfen Sie Ihre Projekt-Abhängigkeiten (package-lock.json, yarn.lock) auf die spezifischen Versionen der Pakete „debug“ und „chalk“, die im September 2025 als kompromittiert gemeldet wurden.
- ▸Stellen Sie sicher, dass Ihre CI/CD-Pipelines und Entwicklungsumgebungen Tools zur Überprüfung der Integrität von Open-Source-Paketen (z.B. Software Composition Analysis, Dependency Scanning) verwenden und Warnungen bei bekannten Schwachstellen oder Manipulationen auslösen.
- ▸Validieren Sie, dass Ihre E-Mail-Sicherheitssysteme Phishing-Versuche effektiv erkennen und blockieren, insbesondere solche, die auf Entwicklerkonten abzielen, und führen Sie regelmäßige Phishing-Simulationen durch.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Initial Access | T1566 Phishing | High | Ursprünglich als Krypto-Diebstahl durch Phishing eingestuft |
| Defense Evasion | T1553.002 Code Signing: Compromise Software Dependencies and Development Tools | Medium | Hijack der npm-Pakete „debug“ und „chalk“ |
| Impact | T1496 Resource Hijacking | Low | Ursprünglich als Krypto-Diebstahl durch Phishing eingestuft |
- Die genauen kompromittierten Versionen der npm-Pakete „debug“ und „chalk“ sind im Artikel nicht spezifiziert.
- Die spezifischen Methoden des Krypto-Diebstahls über das Wallet-Draining-Skript sind nicht detailliert beschrieben.
- Es wird nicht spezifiziert, welche spezifischen Organisationen oder Branchen über die allgemeinen Nutzer der npm-Pakete hinaus betroffen waren.
- Die genaue Anzahl der betroffenen Pakete (außer den 18 genannten) und die Art des injizierten Skripts sind nicht vollständig offengelegt.
Erwähnte Akteure & Werkzeuge
Abgleich mit dem MITRE-ATT&CK-Katalog