آمازون نفوذ سپتامبر 2025 به بستههای npm با نامهای debug و chalk را به گروهی که مایکروسافت آن را Sapphire Sleet میخواند نسبت داده است. گوگل و مایکروسافت پیشتر بخشی از فعالیتهای این گروه را با شناسهای مانند UNC1069 و درپشتی WAVESHAPER.V2 مرتبط کرده بودند.
شرح رخداد
در سپتامبر 2025 یک نگهدارنده از طریق دامنهای جعلی مشابه npm هدف فیشینگ قرار گرفت و اسکریپتی که آدرس تراکنشها را پیش از امضای کاربر بازنویسی میکرد، در حداقل 18 بسته منتشر شد. مجموع دانلود هفتگی این بستهها بیش از 2,000,000,000 اعلام شده و در ابتدا این رخداد بهعنوان سرقت رمزارز گزارش شد.
دلیل آمازون برای نسبتدهی به بازیگری خاص
در گزارشی که Amazon Threat Intelligence در 29 ژوئیه منتشر کرد، شرکت با «اطمینان متوسط» نتیجه گرفت بازیگری که در مارس 2026 بستهٔ axios را هدف قرار داد، همان بازیگری است که حملهٔ سپتامبر 2025 را اجرا کرده بود. آمازون میگوید این گروه قبلاً بستهٔ typo-crypto را در مارس 2025 تروجاندار کرده بود و رفتارها و روشهای عملیاتی میان کمپینها همپوشانی دارد.
الگوی حمله
- مهندسی اجتماعی علیه نگهدارندههای مورداعتماد
- انتشار بهروزرسانی آلوده یا درج فایل تروجان در بسته
- استفاده از مکانیزمهای پسازنصب یا رهگیری مرورگر برای سرقت کلیدها یا بازنویسی آدرسها
اختلافها و نکات مبهم در گزارشها
آمازون مواردی نظیر بستههای تروجاندار، هوکهای پسازنصب، بازاستفاده از قطعات کد و همپوشانی شاخصهای فرماندهیوکنترل را فهرست کرده، اما در گزارش عمومی مشخص نکرده کدام نشانه دقیقاً کدام رخداد را به هم پیوند میدهد. روشنسازی این نقشهٔ ارتباطی برای پروندههای مربوط به debug و chalk اهمیت دارد، چون پژوهشهای اولیه نشان میدهند آن حملهٔ خاص یک رهگیر سمت مرورگر بوده که توابع fetch، XMLHttpRequest و APIهای کیفپول را قلاب کرده و آدرسها را بدون ایجاد تداوم در دستگاه بازنویسی میکرد؛ بنابراین لزوماً به هوک پسازنصب npm وابسته نیست.
جزئیات فنی منتشرشده
آمازون فایل مخربی با نام core.js توصیف کرده که خود را بهعنوان بستهٔ مشروع core-js جا زده و با محرکی مبتنی بر هش که با «0098273» آغاز میشده فعال میشده است. سپس مرحلهٔ دوم مخصوص سیستمعامل را از یک سرور فرمانوکنترل (C2) سختکدنویسیشده بارگیری میکرده که با base64 روی یک رمز XOR با کلید «01042025» مبهم شده بود. شاخصهای شبکهای گزارششده شامل دامنهٔ npmjs.store و آدرس IP 216.74.123.126 است.
آمازون به رکوردهای OSV با شناسهٔ MAL-2026-3400 اشاره کرده که به نسخهٔ typo-crypto@4.3.0 مربوط است. بررسیهای مستقل نشان میدهد این نسخه هنوز در رجیستری منتشر و قابل دانلود است و tarball آن با هشهای یکپارچگی رجیستری مطابقت دارد. رجیستری نشان میدهد نسخهٔ مذکور در 31 مارس 2025 منتشر شده و تنها 204 میلیثانیه بین ایجاد و انتشار ثبت شده؛ همچنین حساب منتشرکننده با نام درجشده در فیلد author مطابقت ندارد و توضیحات و کلیدواژهها از پروژهٔ دیگری (crypto-js) کپی شدهاند.
نقاط نامشخص و تناقضها
- آمازون هش SHA256 منتسب به
core.jsرا بهعنوان هش فایل فهرست کرده، اما آن هش در tarball یافت نشده است؛ یا برچسب اشتباه زده شده یا نمونهبرداری از نسخهای متفاوت انجام گرفته و توضیح داده نشده است. - رکورد نشر typo-crypto از نظر زمانبندی و نحوهٔ انتشار با سناریوی کلاسیک نفوذ به حساب نگهدارنده و انتشار بهروزرسانی همخوانی ندارد و بیشتر نشاندهندهٔ بستهای است که از ابتدا برای جعل ساخته شده است.
- بهجز آمازون، پژوهشهای عمومی دیگر فروشندگان شواهدی صریح که debug، chalk و typo-crypto را مستقیم به یک بازیگر همنام نسبت دهد منتشر نکردهاند؛ گوگل و مایکروسافت axios را نسبت دادهاند، اما نسبتدهیِ دو رخداد دیگر با فاصلهٔ ده تا شانزده ماه اعلام شده است.
ارزیابیهای دیگر
گوگل در بررسیهای مستقل axios را به UNC1069 نسبت داده و به استفاده از درپشتی WAVESHAPER.V2 و یک گرهٔ AstrillVPN اشاره کرده است. مایکروسافت نیز عملیات مربوط به axios را به Sapphire Sleet نسبت داده و همپوشانیهایی با نامهایی مانند UNC1069 و BlueNoroff گزارش کرده است. با این حال، برای رخدادهای مربوط به debug، chalk و typo-crypto تاکنون تنها آمازون نسبتدهی عمومی به کرهشمالی را مطرح کرده است.
توصیههای عملی برای توسعهدهندگان و نگهدارندگان
چند اقدام عملی برای کاهش خطرات وجود دارد:
- احراز هویت چندعاملی (MFA) را برای حسابهای رجیستری فعال کنید و دسترسیها را دورهای بازبینی کنید.
- قفل وابستگیها (lockfile) و اسکن زنجیرهتأمین را در فرآیند CI قرار دهید تا تغییرات مشکوک سریع شناسایی شوند.
- مکانیزمهای پسازنصب را محدود کنید و اجرای کد محلی را با سیاستهای امنیتی کنترل کنید.
- برای کاربران سمتکلاینت، رفتارهای رهگیری مرورگر و بازنویسی آدرسها را رصد کنید؛ چنین حملاتی بدون ایجاد تداوم بر سیستم نیز مؤثرند.
چشمانداز و گامهای بعدی
نسبتدهی بینالمللی و بینفروشگاهی دربارهٔ بازیگران تهدید پیچیده است و آمازون تلاش کرده پیوندهای فنی میان کمپینها نشان دهد، اما شکافهایی در نقشهٔ شواهد باقی مانده است. برای تقویت امنیت زنجیرهٔ تأمین نرمافزار دو خواستهٔ روشن وجود دارد: انتشار شواهد فنی شفاف توسط شرکتها و تقویت مکانیزمهای پیشگیرانه در رجیستریها و زنجیرهٔ تأمین.
دسترسی آزاد به رکوردهای OSV و تحلیلهای مستقل میتواند به روشنتر شدن پرونده کمک کند. برای بررسی رکوردهای آسیبپذیری به صفحهٔ رسمی OSV مراجعه کنید. برای زمینهٔ ژئوپلیتیکِ بازیگران تهدید، صفحهٔ North Korea مرجع مفیدی است و گزارشهای خبری مستقل مانند The Hacker News ممکن است جزئیاتی را که در پستهای فنی نیامده تکمیل کنند.
تا زمانی که مدارک فنی بهصورت شفاف و قابلبررسی منتشر نشود، شکافهای تحلیلی ادامه خواهند داشت و نگهدارندگان و کاربران باید با احتیاط عمل کنند.





