آمازون نفوذ سپتامبر 2025 به بسته‌های npm با نام‌های debug و chalk را به گروهی که مایکروسافت آن را Sapphire Sleet می‌خواند نسبت داده است. گوگل و مایکروسافت پیش‌تر بخشی از فعالیت‌های این گروه را با شناسه‌ای مانند UNC1069 و درپشتی WAVESHAPER.V2 مرتبط کرده بودند.

شرح رخداد

در سپتامبر 2025 یک نگهدارنده از طریق دامنه‌ای جعلی مشابه npm هدف فیشینگ قرار گرفت و اسکریپتی که آدرس تراکنش‌ها را پیش از امضای کاربر بازنویسی می‌کرد، در حداقل 18 بسته منتشر شد. مجموع دانلود هفتگی این بسته‌ها بیش از 2,000,000,000 اعلام شده و در ابتدا این رخداد به‌عنوان سرقت رمزارز گزارش شد.

دلیل آمازون برای نسبت‌دهی به بازیگری خاص

در گزارشی که Amazon Threat Intelligence در 29 ژوئیه منتشر کرد، شرکت با «اطمینان متوسط» نتیجه گرفت بازیگری که در مارس 2026 بستهٔ axios را هدف قرار داد، همان بازیگری است که حملهٔ سپتامبر 2025 را اجرا کرده بود. آمازون می‌گوید این گروه قبلاً بستهٔ typo-crypto را در مارس 2025 تروجان‌دار کرده بود و رفتارها و روش‌های عملیاتی میان کمپین‌ها همپوشانی دارد.

الگوی حمله

  • مهندسی اجتماعی علیه نگهدارنده‌های مورداعتماد
  • انتشار به‌روزرسانی آلوده یا درج فایل تروجان در بسته
  • استفاده از مکانیزم‌های پس‌از‌نصب یا ره‌گیری مرورگر برای سرقت کلیدها یا بازنویسی آدرس‌ها

اختلاف‌ها و نکات مبهم در گزارش‌ها

آمازون مواردی نظیر بسته‌های تروجان‌دار، هوک‌های پس‌از‌نصب، بازاستفاده از قطعات کد و همپوشانی شاخص‌های فرماندهی‌و‌کنترل را فهرست کرده، اما در گزارش عمومی مشخص نکرده کدام نشانه دقیقاً کدام رخداد را به هم پیوند می‌دهد. روشن‌سازی این نقشهٔ ارتباطی برای پرونده‌های مربوط به debug و chalk اهمیت دارد، چون پژوهش‌های اولیه نشان می‌دهند آن حملهٔ خاص یک ره‌گیر سمت مرورگر بوده که توابع fetch، XMLHttpRequest و APIهای کیف‌پول را قلاب کرده و آدرس‌ها را بدون ایجاد تداوم در دستگاه بازنویسی می‌کرد؛ بنابراین لزوماً به هوک پس‌از‌نصب npm وابسته نیست.

جزئیات فنی منتشرشده

آمازون فایل مخربی با نام core.js توصیف کرده که خود را به‌عنوان بستهٔ مشروع core-js جا زده و با محرکی مبتنی بر هش که با «0098273» آغاز می‌شده فعال می‌شده است. سپس مرحلهٔ دوم مخصوص سیستم‌عامل را از یک سرور فرمان‌و‌کنترل (C2) سخت‌کدنویسی‌شده بارگیری می‌کرده که با base64 روی یک رمز XOR با کلید «01042025» مبهم شده بود. شاخص‌های شبکه‌ای گزارش‌شده شامل دامنهٔ npmjs.store و آدرس IP 216.74.123.126 است.

آمازون به رکوردهای OSV با شناسهٔ MAL-2026-3400 اشاره کرده که به نسخهٔ typo-crypto@4.3.0 مربوط است. بررسی‌های مستقل نشان می‌دهد این نسخه هنوز در رجیستری منتشر و قابل دانلود است و tarball آن با هش‌های یکپارچگی رجیستری مطابقت دارد. رجیستری نشان می‌دهد نسخهٔ مذکور در 31 مارس 2025 منتشر شده و تنها 204 میلی‌ثانیه بین ایجاد و انتشار ثبت شده؛ همچنین حساب منتشرکننده با نام درج‌شده در فیلد author مطابقت ندارد و توضیحات و کلیدواژه‌ها از پروژهٔ دیگری (crypto-js) کپی شده‌اند.

نقاط نامشخص و تناقض‌ها

  • آمازون هش SHA256 منتسب به core.js را به‌عنوان هش فایل فهرست کرده، اما آن هش در tarball یافت نشده است؛ یا برچسب اشتباه زده شده یا نمونه‌برداری از نسخه‌ای متفاوت انجام گرفته و توضیح داده نشده است.
  • رکورد نشر typo-crypto از نظر زمان‌بندی و نحوهٔ انتشار با سناریوی کلاسیک نفوذ به حساب نگهدارنده و انتشار به‌روزرسانی همخوانی ندارد و بیشتر نشان‌دهندهٔ بسته‌ای است که از ابتدا برای جعل ساخته شده است.
  • به‌جز آمازون، پژوهش‌های عمومی دیگر فروشندگان شواهدی صریح که debug، chalk و typo-crypto را مستقیم به یک بازیگر هم‌نام نسبت دهد منتشر نکرده‌اند؛ گوگل و مایکروسافت axios را نسبت داده‌اند، اما نسبت‌دهیِ دو رخداد دیگر با فاصلهٔ ده تا شانزده ماه اعلام شده است.

ارزیابی‌های دیگر

گوگل در بررسی‌های مستقل axios را به UNC1069 نسبت داده و به استفاده از درپشتی WAVESHAPER.V2 و یک گرهٔ AstrillVPN اشاره کرده است. مایکروسافت نیز عملیات مربوط به axios را به Sapphire Sleet نسبت داده و همپوشانی‌هایی با نام‌هایی مانند UNC1069 و BlueNoroff گزارش کرده است. با این حال، برای رخدادهای مربوط به debug، chalk و typo-crypto تاکنون تنها آمازون نسبت‌دهی عمومی به کره‌شمالی را مطرح کرده است.

توصیه‌های عملی برای توسعه‌دهندگان و نگهدارندگان

چند اقدام عملی برای کاهش خطرات وجود دارد:

  • احراز هویت چندعاملی (MFA) را برای حساب‌های رجیستری فعال کنید و دسترسی‌ها را دوره‌ای بازبینی کنید.
  • قفل وابستگی‌ها (lockfile) و اسکن زنجیره‌تأمین را در فرآیند CI قرار دهید تا تغییرات مشکوک سریع شناسایی شوند.
  • مکانیزم‌های پس‌از‌نصب را محدود کنید و اجرای کد محلی را با سیاست‌های امنیتی کنترل کنید.
  • برای کاربران سمت‌کلاینت، رفتارهای ره‌گیری مرورگر و بازنویسی آدرس‌ها را رصد کنید؛ چنین حملاتی بدون ایجاد تداوم بر سیستم نیز مؤثرند.

چشم‌انداز و گام‌های بعدی

نسبت‌دهی بین‌المللی و بین‌فروشگاهی دربارهٔ بازیگران تهدید پیچیده است و آمازون تلاش کرده پیوندهای فنی میان کمپین‌ها نشان دهد، اما شکاف‌هایی در نقشهٔ شواهد باقی مانده است. برای تقویت امنیت زنجیرهٔ تأمین نرم‌افزار دو خواستهٔ روشن وجود دارد: انتشار شواهد فنی شفاف توسط شرکت‌ها و تقویت مکانیزم‌های پیشگیرانه در رجیستری‌ها و زنجیرهٔ تأمین.

دسترسی آزاد به رکوردهای OSV و تحلیل‌های مستقل می‌تواند به روشن‌تر شدن پرونده کمک کند. برای بررسی رکوردهای آسیب‌پذیری به صفحهٔ رسمی OSV مراجعه کنید. برای زمینهٔ ژئوپلیتیکِ بازیگران تهدید، صفحهٔ North Korea مرجع مفیدی است و گزارش‌های خبری مستقل مانند The Hacker News ممکن است جزئیاتی را که در پست‌های فنی نیامده تکمیل کنند.

تا زمانی که مدارک فنی به‌صورت شفاف و قابل‌بررسی منتشر نشود، شکاف‌های تحلیلی ادامه خواهند داشت و نگهدارندگان و کاربران باید با احتیاط عمل کنند.