Amazon relie quatre attaques visant la chaîne logistique de npm à Sapphire Sleet, un groupe nord-coréen

Amazon a relié quatre attaques visant la chaîne logistique de npm à Sapphire Sleet, un groupe nord-coréen, révélant les risques de sécurité posés par des comptes de mainteneurs compromis.

Aug 3, 2026
3 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Une mise à jour logicielle fiable peut se transformer en système de distribution de logiciels malveillants lorsque des attaquants prennent le contrôle du compte qui la publie.

Amazon Threat Intelligence a relié quatre attaques visant la chaîne logistique de npm, menées entre mars 2025 et mars 2026, à Sapphire Sleet, un acteur malveillant associé à la Corée du Nord. S’appuyant sur des indicateurs de commande et de contrôle ainsi que sur des tactiques communes, Amazon a établi cette attribution avec un niveau de confiance moyen.

Les conclusions montrent pourquoi sécuriser les personnes et les identifiants qui se trouvent derrière les projets open source peut être tout aussi important que rechercher les vulnérabilités dans leur code.

Comment Amazon a relié quatre attaques visant npm

Pendant près d’un an, les compromissions concernant Axios, Debug, Chalk et typo-crypto ont semblé être des incidents de sécurité isolés.

Amazon affirme désormais que des indicateurs de commande et de contrôle, la réutilisation de code, des hooks post-installation et d’autres tactiques communes relient les incidents à une seule campagne qui s’est étendue de mars 2025 à mars 2026. Sur la base de ces éléments, Amazon Threat Intelligence a attribué la campagne avec un niveau de confiance moyen à Sapphire Sleet, un acteur malveillant associé à la Corée du Nord.

Selon Amazon, la compromission d’Axios avait déjà été publiquement attribuée à l’acteur lié à la Corée du Nord. L’entreprise a toutefois indiqué que les incidents impliquant typo-crypto, Debug et Chalk n’avaient pas auparavant été reliés au même groupe.

Le rapprochement de ces incidents fournit aux équipes de sécurité des indicateurs supplémentaires qu’elles peuvent utiliser pour enquêter sur des activités connexes et déterminer si la même campagne a atteint leurs environnements.

La confiance devient la surface d’attaque

Contrairement à de nombreuses attaques visant la chaîne logistique logicielle, Amazon affirme que cette campagne n’a pas commencé par la découverte et l’exploitation, par les attaquants, d’une faille jusque-là inconnue dans des paquets npm. Le groupe se serait plutôt concentré sur les développeurs chargés de maintenir des paquets largement utilisés, en recourant à l’ingénierie sociale pour obtenir un accès avant de publier des mises à jour malveillantes via des comptes légitimes.

Advertisement

Cette approche a donné aux attaquants quelque chose que de nombreux dispositifs de sécurité peinent à détecter : la confiance. 

« Lorsqu’un attaquant compromet un paquet open source largement utilisé, toute organisation qui dépend de ce paquet est potentiellement affectée », a écrit Amazon dans son rapport.

Cette campagne illustre une évolution importante des attaques visant la chaîne logistique logicielle. Plutôt que de rechercher une vulnérabilité dans le paquet lui-même, les attaquants peuvent cibler les personnes autorisées à le mettre à jour. Une version malveillante publiée via le compte légitime d’un mainteneur peut au départ ressembler à une mise à jour logicielle ordinaire, ce qui complique la détection de la compromission par les utilisateurs en aval.

Comment les organisations peuvent réduire les risques liés à la chaîne logistique open source

Le rapport d’Amazon met en lumière un défi plus large auquel les entreprises sont confrontées. Les logiciels open source sont un composant essentiel des applications modernes, mais la dépendance de cet écosystème à l’égard de mainteneurs de confiance offre également aux attaquants la possibilité de cibler les personnes et les comptes autorisés à distribuer du code.

Les organisations ne devraient pas pour autant abandonner complètement les logiciels open source. Les équipes de développement et de sécurité peuvent plutôt réduire leur exposition en tenant un inventaire des dépendances, en verrouillant les versions de paquets approuvées, en vérifiant l’intégrité des paquets, en surveillant les mises à jour inattendues et en examinant les modifications apportées à la propriété des paquets ou aux autorisations de publication.

Les équipes devraient également protéger les comptes des développeurs et des registres avec une authentification multifacteur résistante à l’hameçonnage et limiter les personnes autorisées à publier des dépendances de production. Les conclusions d’Amazon montrent que la sécurité de la chaîne logistique logicielle dépend non seulement de la détection des vulnérabilités dans le code, mais aussi de la protection des identités auxquelles est confiée sa distribution.

Advertisement

À lire également : L’attaque de la chaîne logistique npm de SAP cible les identifiants des développeurs examine une autre campagne qui a utilisé des paquets malveillants pour cibler les développeurs et leurs identifiants.

Joseph Chisom Ofonagoro

Joseph is a Technical Writer with about 3 years of experience in the industry, also advancing a career in cyber threat intelligence. He is passionate about the responsible use of technology, a passion that led him into cybersecurity. As an undergrad, he leads a novel community of technology enthusiasts at his school, NOUN, where he guides and shares resources for beginners in tech. His writing experience includes a diverse range of topics, from consumer tech to startups to tutorials. Additionally, he periodically shares case studies and research reports on cybersecurity on his social media pages.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.