亚马逊云科技(AWS)最新发布重磅安全研究报告,证实过去18个月内多起轰动全球的开源代码库托管平台 npm 软件包污染爆雷事件,幕后黑手竟统统指向同一个来自朝鲜的黑客黑产团伙。AWS以中等置信度将这波供应链投毒惨案归咎于代号为“蓝宝石雪”(Sapphire Sleet)的黑客组织,而该组织正是声名狼藉的顶级黑客巨头“拉撒路”(Lazarus Group)麾下的精锐分支。


研究报告揭秘,该团伙并未走寻常路去硬破 npm 平台的底层基础设施或硬抠零日漏洞(0-day),而是选择了周期更长、极度隐蔽的“降维打击”——社会工程学渗透。黑客们先是精心包装假身份伪装成技术大牛,苦心潜伏打入开源软件维护者的核心信任圈,随后伺机偷取账号凭证。在拿到受信任的合法发布权限后,黑客直接从官方通道抛出带有后门的恶意更新,让毒代码顺理成章地侵入全网数以万计的下游生产环境。

这份研究一举将包括 typo-crypto、chalk、debug 以及全网爆款 HTTP 客户端库 Axios 在内的四起 npm 删库/投毒惨案彻底串联,锤实这是一场有组织、有预谋的朝鲜国家级网络战攻势。先前 Google 仅单独证实 Axios 遭到了“蓝宝石雪”(内部代号 UNC1069)的袭击,而 AWS 的最新报告则直接掀底,指出这四起事件在攻击手法、基础设施及技术特征上几乎完全重合,属于典型的同源黑客行动。

报告特别强调,攻击者的野心展现出了惊人的渐进性——从最初无人问津的小众实验包 typo-crypto 进场“练兵”,一路演变至拿下载量破亿、拥有数百万依赖项的开源基础设施核心组件发难。亚马逊分析指出,这种演进背后藏着极高的投产比算盘:与其逐个攻破防御严密的大厂,不如搞定最底层的搭积木组件,只需一次精准投毒,就能顺藤摸瓜把魔爪伸向全网数以万计的企业与开发环境。

面对日益毒辣的供应链杀手,亚马逊首席信息安全官(CISO)CJ Moses 发出严正警告,称生成式 AI(Generative AI)技术的爆火客观上沦为了黑客深层伪装的“核动力外挂”。黑客如今能借 AI 批量刷出逻辑严密、注释地道的优质代码,甚至凭空造出带有完整 commit 历史的“合成维护者”伪身份。这种利用 AI 搞代码变异、重构与动态加密的技术,直接让传统基于特征码的安全查杀系统瞬间破防。随着“蓝宝石雪”将这套 AI+社交工程+窃财手段全面运用至供应链精准打击,全球网络安全界已进入最高戒备状态。