axiosを含むnpmライブラリを狙った一連の攻撃は、北朝鮮の攻撃者によるものであるとAWSが発表しました。
このクラウドコンピューティング大手は7月29日のブログ投稿で、axios、debug、chalk および typo-crypto の各ライブラリの侵害は、Saphire SleeやBlueNoroffなど複数の呼称で知られる同一グループによって実行されたと述べました。
Amazon Threat Intelligenceは、axios攻撃に関連する戦術・技術・手順(TTPs)を分析した結果、この関連性を突き止めました。
Amazonの最高情報セキュリティ責任者(CISO)兼セキュリティエンジニアリング担当バイスプレジデントを務めるCJ Moses氏は、次のように説明しています。「Amazon Threat Intelligenceは、これらのサプライチェーン攻撃キャンペーン全体に共通するTTPsを特定しました。トロイの木馬化されたNPMパッケージ、post-installフック(パッケージのインストール時に自動実行されるスクリプト)の使用、そしてコードの再利用がそれに当たります」。
「コマンド&コントロール(C2)の痕跡およびTTPsの分析に基づき、Amazon Threat Intelligenceは、これらのキャンペーンが北朝鮮(DPRK)と関連する脅威アクターであるSaphire Sleetによるものだと中程度の確信度で評価しています」。
npm攻撃についてさらに詳しく: GitHub、ソフトウェアサプライチェーン攻撃阻止に向けnpmを更新へ
いずれの攻撃においても、その手口は共通していました。グループはパッケージのメンテナーに対してソーシャルエンジニアリングを仕掛け、その後悪意あるコードを含むソフトウェアアップデートを公開したのです。これにより、これらのバージョンを自動的に取り込んだ組織はすべて、侵害されたアップデートを受け取ることになりました。
Moses氏によれば、2025年3月に発生したtypo-crypto の侵害は、その後に続くはるかに大規模なキャンペーンに向けた試験運用だった可能性が高いとのことです。debugとchalkのサプライチェーン攻撃では、わずか2時間の間にクラウド環境の約10%が影響を受けました。一方axiosは最も人気のあるJavaScriptライブラリの一つで、週間ダウンロード数は1億回を超えています。
「非常に人気の高いパッケージをごく少数侵害するだけで、このグループは数千に及ぶダウンストリームの環境に同時にアクセスできる可能性を手にします」とMoses氏は述べています。「金銭目的の脅威アクターにとって、この手法は組織を一つずつ標的にするよりもはるかに効率的です」。
AWSが明かす攻撃者の手口の変化
Moses氏は説明の中で、オープンソースライブラリを狙う攻撃者のTTPsが次のように進化していると述べています。
- 検出を困難にするため、攻撃者は単一の悪意あるワークフローを、一見普通に見える複数のパッケージに分割している
- 脅威アクターは長期戦を仕掛けることが多く、悪意あるアップデートを公開するまでの数週間から数か月間、「本物のメンテナー」のように振る舞う
- パッケージ本体の中身は無害であることが多く、悪意があるのはそれに紐づく外部スクリプト、設定ファイル、リモートエンドポイントである
- マルウェア自体の難読化はより高度化しており、「パスフレーズで保護されたAES-GCM暗号化ブロブ、呼び出しごとに鍵が変わるRC4形式の文字列配列、base64を重ねたXOR、ネイティブローダー」などが用いられている
- サンドボックス解析を回避するため、ペイロードはより巧妙になってきている
- 攻撃者はスロップスクワッティング(slopsquatting)の手法を用いている。これは、AIコーディングツールが幻覚により生成したパッケージ名を登録し、被害者数を増やす手口である
AWSのこうした取り組みにもかかわらず、Semgrepのセキュリティアドボケートを務めるCris Thomas氏は、攻撃者の特定は政府や法執行機関に委ねるべきだと主張しています。
「防御側は、誰が攻撃を実行しているかにあまりこだわるべきではなく、それよりも特定の攻撃者が使いそうな手口を把握することに重点を置くべきです。あるグループと別のグループを区別することは防御チームにとって有益な場合がありますが、それが北朝鮮なのかカナダなのかを知ることの重要性は相対的に低いと言えます」と同氏は付け加えました。
「これまでと同様、防御側は多層防御に頼るべきです。一つの防御策で検知できなくても、別の防御策が検知してくれるでしょう。目標は攻撃の成功を完全に防ぐことではなく、できる限り早期に攻撃を特定し、封じ込め、遮断し、是正することにあります」。
翻訳元: https://www.infosecurity-magazine.com/news/aws-north-korea-axios-npm-supply/