Amazon, npm saldırısını Kuzey Kore bağlantısıyla yeniden eşleştirdi

Anasayfa » Amazon, npm saldırısını Kuzey Kore bağlantısıyla yeniden eşleştirdi
Amazon, npm saldırısını Kuzey Kore bağlantısıyla yeniden eşleştirdi

Amazon Threat Intelligence, milyonlarca geliştiricinin kullandığı debug ve chalk npm paketlerine 2025 Eylül’ünde yapılan ele geçirme olayını Kuzey Kore bağlantılı bir gruba bağladı. Şirket, 29 Temmuz’da yayımladığı araştırmada bu atfı Mart 2026’daki axios kompromizesini incelerken topladığı bulgulara dayandırdı. Ancak Amazon’un paylaştığı kanıtların, özellikle debug ve chalk için, kamuya açık iddiayı tamamen kapatmadığı görülüyor.

İlk raporlarda olay kripto hırsızlığı olarak yer aldı. Bir bakımcı, taklit bir npm alan adı üzerinden oltaya düşürüldü ve ardından cüzdan boşaltan bir betik, aralarında haftalık toplam 2 milyardan fazla indirmeye ulaşan en az 18 pakete gönderildi. Aikido ve Wiz’in ilk incelemeleri, bu saldırıyı Kuzey Kore’ye açıkça atfetmemişti.

Amazon, üç kampanyayı aynı gruba bağlıyor

Amazon’a göre Mart 2026’daki axios ihlalinden sorumlu tutulan grup, bir yıl önce daha küçük bir paket olan typo-crypto içinde de trojanlaştırılmış bir dosya bıraktı. Şirket, bu dosyayı 2025 Mart’ında yerleştirildiğini söylüyor ve bunun axios soruşturması sırasında ortaya çıkan, 2025’te kayda geçen bir alan adını takip ederken bulunduğunu belirtiyor.

Şirketin değerlendirmesi, on iki aylık dönemde dört isimlendirilmiş paketi kapsayan üç kampanyaya uzanıyor. Amazon, bu kampanyaların üçünün de aynı şekilde başladığını yazdı: önce güvenilir bir bakımcı sosyal mühendislikle hedef alındı, sonra zararlı bir güncelleme yayımlandı. Şirket bu izleri, kampanyalar arasında ortak teknikler, trojanlaştırılmış paketler, kurulum sonrası kancalar, kod tekrarları ve örtüşen komuta-kontrol göstergeleriyle ilişkilendiriyor.

Amazon’un ifadesine göre typo-crypto, daha sonra daha popüler paketlerde gözlenen taktiklerle uyumlu bir prova niteliğindeydi. Paket düşük indirme sayısına sahipti, ancak şirket bu dosyayı aynı aktörün daha sonra daha büyük hedeflerde kullanacağı yöntemleri test ettiği bir deneme çalışması olarak okuyor. Amazon, bu paketteki kötü amaçlı dosyayı core.js olarak adlandırıyor.

Dosya, depo içinde meşru core-js paketini taklit edecek şekilde konumlandırıldı. Amazon’un teknik notuna göre core.js, hash girdisi 0098273 ile başlayan bir tetikleyiciyi bekliyordu. Ardından sabitlenmiş bir komuta-kontrol adresinden işletim sistemine özgü ikinci aşamayı indiriyordu. Bu ikinci aşama, 01042025 anahtarına bağlı bir XOR şifrelemesiyle karıştırıldıktan sonra Base64 ile gizlenmişti. Şirketin işaret ettiği ağ göstergeleri npmjs[.]store ve 216[.]74[.]123[.]126 oldu.

Amazon, bulgularını anlatırken dört paket, üç kampanya ve ortak ticaret yöntemlerinden söz etse de hangi kanıtın hangi olayı doğrudan bağladığını tek tek ayrıştırmadı. Bu boşluk, debug ve chalk dosyaları açısından kritik kalıyor. Çünkü Aikido ve Wiz’in raporlarına göre bu olayda kötü amaçlı kod tarayıcı tarafında çalıştı, makinede kalıcılık bırakmadı ve fetch, XMLHttpRequest ile cüzdan API’lerini kancalayarak kullanıcı imza atmadan önce işlem adreslerini değiştirdi.

Bu mekanizma, axios yükünde görülen davranıştan da ayrılıyor. debug ve chalk olayında kullanılan zararlı kod, axios saldırısındaki gibi bir kurulum sonrası kancasına dayanmadı. Amazon’un değerlendirdiği typo-crypto örneği de benzer biçimde bir tetikleyici bekliyordu; doğrudan kurulum anında çalışan bir akıştan söz edilmiyor.

Google ve Microsoft axios için farklı adlar kullandı

axios kompromizesi için isimlendirme tarafı ise daha erken netleşti. Google, bu olayı bağımsız olarak UNC1069’a bağladı ve WAVESHAPER.V2 arka kapısı ile grubun daha önce kullandığı bir AstrillVPN düğümünü gerekçe gösterdi. Microsoft ise aynı saldırıyı Sapphire Sleet’e atfetti ve bu grubun UNC1069, STARDUST CHOLLIMA, BlueNoroff, Alluring Pisces, CageyChameleon ve CryptoCore olarak izlenen faaliyetlerle kesiştiğini aktardı.

Amazon’un son paylaşımıyla birlikte axios tarafındaki isim farkları büyük ölçüde daraldı, ancak debug, chalk ve typo-crypto için aynı düzeyde kapalı bir kanıt zinciri oluşmadı. Amazon’un yayımladığı notta, paylaşılan teknik izler ve operasyonel benzerlikler sıralansa da hangi olayda hangi delilin belirleyici olduğu açıkça gösterilmedi. Bu nedenle şirketin Kuzey Kore bağlantısı iddiası, kamuya açık verilerde axios kadar doğrudan görünmüyor.

Amazon, saldırıların finansal amaç taşıdığını da yazdı. Socket, o dönemde The Hacker News’e yaptığı açıklamada Eylül 2025’teki cüzdanların yaklaşık 600 dolar getirdiğini belirtmişti. Bu para akışı, Amazon’un değerlendirmesinde kampanyaların motivasyonuna işaret eden unsurlardan biri olarak yer aldı.

Şirketin incelediği core.js dosyası, meşru core-js paketini taklit eden bir görünümle depoya eklendi. Ancak kayıt defteri verileri, tipik bir “bakımcı hesabı ele geçirildi, sonra kötü amaçlı sürüm yayımlandı” anlatısıyla tam örtüşmüyor. typo-crypto@4.3.0 kaydı, ilk yayımlanan sürüm olarak görünüyor; bu da paket için daha eski bir sürüm üzerinden güncelleme yapılmadığını ortaya koyuyor.

Registry’de tek sürüm bulunuyor. Sürümün oluşturulması ile yayımlanması arasındaki süre 31 Mart 2025’te yalnızca 204 milisaniye. Yayımlayan hesap, paketin yazar alanında adı geçen geliştiriciyle eşleşmiyor. Açıklama ve anahtar kelimeler de crypto-js projesinden kopyalanmış durumda; bu sürüm, crypto-js tarafındaki son sürüm olan 4.2.0’ın bir adım önünde duruyor. crypto-js, dosyanın taklit ettiği core-js projesinden farklı bir yazılım.

Bu kayıt, Amazon’un üç kampanya için anlattığı standart akışla birebir uyuşmuyor. Kayıt, ilk andan itibaren taklit amaçlı hazırlanmış bir paket izlenimi veriyor. Buna karşın defterde, hesabın nasıl elde edildiğine dair bir bilgi yok; yalnızca güncellenecek eski bir sürüm bulunmadığı anlaşılıyor.

Amazon’un paylaştığı teknik ayrıntılardan biri de hash uyuşmazlığı oldu. Şirket, core.js için verdiği SHA256 değerini paket karması olarak sundu; ancak bu hash, tarball içindeki hiçbir dosyayla eşleşmedi. Amazon paylaşımında bunun bir yanlış etiketleme mi yoksa farklı bir kopyadan alınmış hash mi olduğunu belirtmedi.

Aikido, Eylül 2025’teki debug ve chalk olayını ilk tespit eden taraflardan biri olarak Amazon’un iddiasına itiraz etti. Şirket, bu saldırıyı ve axios ile Mastra kompromizelerini bir süredir Kuzey Kore’ye bağladığını; bunu blog yazıları, konferans sunumları ve podcast’lerde anlattığını söyledi. Aikido bu bağlantıyı tedarik zinciri topluluğunda zaten bilinen bir ilişki olarak tanımlayıp “eski haber” diye niteledi.

Aikido’nun verdiği ayrıntılara göre axios ve Mastra saldırıları arasında komuta-kontrol örtüşmesi bulunuyor. Şirket, debug ve chalk olayını yöntem açısından “klasik DPRK” olarak tarif etti ve bağlantının görece açık olduğunu belirtti. Ancak typo-crypto incelemesini yapmadığını da ekledi; çünkü npm taramasına 2025 Mart’ının ilerleyen günlerinde başlamıştı.

Şirket ayrıca mekanizma farkını doğruladı. Aikido’ya göre debug ve chalk saldırısında yaşam döngüsü ya da kurulum betiği kullanılmadı. axios ve Mastra saldırılarında ise bu tür betikler devreye girdi. Bu ayrım, Amazon’un typo-crypto için anlattığı tetiklemeli akışla birlikte okunuyor.

npm cephesi de son aylarda saldırı yüzeyini daraltmaya dönük değişiklikler yaptı. Platform, 8 Temmuz’da yayımladığı v12 sürümüyle bağımlılık yaşam döngüsü betiklerini varsayılan olarak kapattı ve axios saldırısında kullanılan varsayılan kurulum yolunu kaldırdı. Sarah Gooding, Socket adına yaptığı değerlendirmede bunun yine de bakımcı hesabı ele geçirme yolunu kapatmadığını, kurulum betiği engellemesinin ya da OIDC’nin bu giriş noktasını kapatmadığını yazdı.

28 Temmuz’da npm, yeni yayımlanan paketleri yüklenebilir hale gelmeden önce kötü amaçlı yazılım taramasından geçirmeye başladı. Bu tarama yalnızca yeni yayınlara uygulanıyor, depoda zaten bulunan paketleri kapsamıyor. Amazon’un incelediği typo-crypto kaydı ise 30 Temmuz 2026 itibarıyla hâlâ yüklenebilir durumdaydı. Pakette kurulum betiği tanımlı olmadığı için tek başına indirme işlemi herhangi bir kod çalıştırmıyor; npm’in sunduğu tarball da kayıt defterindeki bütünlük karmalarıyla eşleşiyor.

Amazon, debug ve chalk kompromizelerine dair Kuzey Kore bağlantısını destekleyen hangi kanıtın belirleyici olduğunu ayrıca açıklamadı. Şirketin bu dosyaya vereceği yanıt, 2025 sonbaharındaki saldırı ile 2026 başındaki axios vakası arasındaki zincirin nasıl kurulduğunu daha net gösterebilir.