Een code-editor op een beeldscherm met JavaScript-broncode in kleur.
Nieuws30 juli · 22:125 min leestijd

Amazon schrijft kaping van npm-pakketten debug, chalk en axios toe aan één Noord-Koreaanse groep

Amazon koppelt de kapingen van npm-pakketten axios, debug, chalk en typo-crypto met medium confidence aan één Noord-Koreaanse groep. Het bereik was enorm, de buit klein, en het aanvalsambacht verschuift richting AI-scanners.

Amazon schrijft de kapingen van de npm-pakketten axios, debug, chalk en typo-crypto toe aan één en dezelfde Noord-Koreaanse groep, meldt het bedrijf in een analyse van zijn dreigingsonderzoekers. Het is de eerste keer dat die incidenten publiek aan één statelijke actor worden gekoppeld.

Daarmee verschuift de vraag die je over je afhankelijkheden stelt. Niet langer alleen: is dit pakket gepatcht? Maar ook: wie heeft er belang bij de maintainer van dit pakket, en hoe snel haalt jouw build een nieuwe versie binnen? Voor een Nederlands ontwikkelteam op npm is dat geen abstractie. Rond de kaping van debug en chalk in september 2025 had 99 procent van de cloudomgevingen al minstens één van de doelpakketten in gebruik, en in het venster van twee uur waarin de besmette versies online stonden bereikte de kwaadaardige code één op de tien cloudomgevingen, aldus onderzoek van Wiz.

Vier kapingen, één speelboek

In maart 2025 werd typo-crypto besmet, in september 2025 volgden debug en chalk, en in maart 2026 axios, een van de meest gebruikte JavaScript-bibliotheken met meer dan 100 miljoen downloads per week. Telkens ging het op dezelfde manier: de aanvaller bewerkte een vertrouwde maintainer via social engineering en publiceerde daarna een update met kwaadaardige code. Elke organisatie die automatisch de nieuwste versie ophaalde, kreeg die update mee.

Amazon Threat Intelligence koppelt de vier campagnes met medium confidence aan de groep die in de securitywereld bekendstaat als SAPPHIRE SLEET, STARDUST CHOLLIMA, BlueNoroff, CageyChameleon en Alluring Pisces. Die zekerheidsgraad is de nuance die telt. De koppeling rust op gedeelde tactieken, waaronder getrojaniseerde pakketten, post-install-hooks en hergebruikte code, plus overlappende command-and-control-indicatoren. Alleen de axios-kaping was al eerder publiek aan deze groep toegeschreven.

CJ Moses, chief information security officer van Amazon Integrated Security, vatte het mechanisme kernachtig samen: de aanvallers braken geen raam open maar wonnen het vertrouwen van een medewerker die hun de sleutels aanreikte. De campagne tegen typo-crypto in maart 2025 noemt hij een repetitie: weinig downloads, ruim een jaar voor de aanvallen die wel opvielen. Die malware staat inmiddels in de Open Source Vulnerabilities-database als MAL-2026-3400.

Het wordmerk van axios, de JavaScript-bibliotheek met meer dan 100 miljoen downloads per week die in maart 2026 werd gekaapt. Bron: Jake (codemaster138) / Wikimedia Commons (Public domain)
Het wordmerk van axios, de JavaScript-bibliotheek met meer dan 100 miljoen downloads per week die in maart 2026 werd gekaapt. Bron: Jake (codemaster138) / Wikimedia Commons (Public domain)

Twee miljard downloads, zeshonderd dollar buit

De septemberkaping laat zien hoe scheef de verhouding tussen bereik en opbrengst kan liggen. debug en chalk halen samen ruim twee miljard downloads per week. De ingespoten code onderschepte browserverkeer en wallet-API's om transactieadressen te herschrijven vlak voordat een gebruiker tekende. Volgens beveiligingsbedrijf Socket leverde die diefstal ongeveer 600 dollar op, zo tekent The Hacker News aan. Dezelfde publicatie plaatst een kanttekening bij de attributie: Amazon maakt niet expliciet welk bewijs welk incident koppelt, terwijl debug en chalk technisch anders werkten dan axios.

Het ambacht verschuift naar fragmenten en AI

Belangrijker dan de vier namen is wat Amazon over de werkwijze schrijft. Aanvallers splitsen een kwaadaardige workflow steeds vaker op over meerdere onschuldig ogende pakketten: het ene bewaart een versleutelde blob die op configuratie lijkt, het tweede levert de ontsleutelcode, het derde haalt de payload op en voert die uit. Los bekeken is elk pakket schoon. Ook zien de onderzoekers bibliotheken die schoon op de registry staan maar hun echte gedrag ophalen bij een server van de aanvaller. Draait die om, dan wordt elke geïnstalleerde kopie tegelijk kwaadaardig zonder dat er één nieuwe versie verschijnt.

AI zit inmiddels aan beide kanten van de tafel. De taalfouten, dunne documentatie en herkenbare copy-paste waaraan malafide pakketten vroeger opvielen, zijn met generatieve modellen verdwenen. Amazon noemt slopsquatting expliciet, waarbij een aanvaller een pakketnaam registreert die alleen bestaat omdat een AI-codeerassistent hem verzon. Onderzoekers telden in 2025 ruim 205.000 verzonnen pakketnamen, waarvan meer dan de helft terugkeert als je dezelfde opdracht opnieuw geeft. Nieuw is de stap daarna: Amazon verwacht dat aanvallers verborgen instructies in READMEs, comments en testbestanden gaan stoppen om AI-scanners hun code te laten goedkeuren. Malware die niet meer geschreven wordt voor menselijke reviewers, maar voor machinale.

Het advies verandert niet, de tegenstander wel

De maatregelen die hier tegen helpen staan al vast en zijn saai: versies vastpinnen tot op de hash, code-uitvoering bij installatie uitzetten, en een minimale pakketleeftijd van zeven dagen aanhouden, de vuistregel die de FBI eerder deze maand meegaf. Wie automatisch de laatste versie trekt, heeft geen beveiligingsprobleem maar een distributiekanaal aangelegd voor iemand anders.

Wat wél verandert, is wie er aan de andere kant zit. Een crimineel die wallets leegtrekt stopt als de opbrengst tegenvalt, en zeshonderd dollar op twee miljard downloads is een mislukking. Een statelijke groep die haar speelboek ruim een jaar in stilte testte voordat iemand het doorhad, rekent anders. Die verschuift naar het volgende pakket, en naar de scanner die je erop hebt gezet.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Grip op je afhankelijkheden

Ik help je van idee tot werkend systeem, en dat betekent ook dat ik meedenk over wat er onder je software draait: welke pakketten je binnenhaalt, hoe je builds updates ophalen en waar je dat dichtzet. Ontwerpen, bouwen, koppelen en automatiseren, self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

npm-worm besmet honderden pakketten via gekaapt account van keyv-beheerder
Nieuws
5 min

4 aug 18:10

npm-worm besmet honderden pakketten via gekaapt account van keyv-beheerder

Een worm besmette sinds dinsdagochtend honderden npm-pakketten via het gekaapte GitHub-account van de keyv-beheerder. De malware steelt tokens uit CI en cloud, publiceert zichzelf verder en nestelt zich in hooks van Claude Code en VS Code.

Gekaapt advertentiescript van Adform serveert een week lang een cryptostealer
Nieuws
4 min

1 aug 10:13

Gekaapt advertentiescript van Adform serveert een week lang een cryptostealer

Het trackingscript van Adform, dat op de sites van zo'n 14.000 klanten staat, leverde ruim een week lang een cryptostealer uit die gekopieerde walletadressen verving. De site van de klant werd doorgeefluik zonder zelf gehackt te zijn.

Google ziet AI-agenten in minder dan zes uur credentials oogsten
Nieuws
5 minBijgewerkt om 22:35

8 sep 16:21

Google ziet AI-agenten in minder dan zes uur credentials oogsten

Google Threat Intelligence Group beschrijft hoe een financieel gemotiveerde aanvaller in minder dan zes uur een autonome campagne bouwde die duizenden credentials oogstte. De inzet voor Nederlandse bedrijven ligt bij de grenzen rond cloud-, CI/CD- en agenttoegang.

AI-codeeragents installeren pakketten die niemand bezit, uit officiële documentatie
Nieuws
5 min

27 aug 20:26

AI-codeeragents installeren pakketten die niemand bezit, uit officiële documentatie

Onderzoekers vonden 227 installatiecommando's in officiële llms.txt-bestanden die naar niet-geregistreerde pakketten wijzen. Ze claimden er een paar, en binnen vier minuten draaide hun code bij een Fortune 500-bedrijf via een AI-codeeragent.

Australië klaagt twee verdachten achter supplychain-groep TeamPCP aan
Nieuws
5 min

27 aug 16:26

Australië klaagt twee verdachten achter supplychain-groep TeamPCP aan

De AFP klaagt twee mannen aan als hoofdrolspelers achter TeamPCP. Politie en FBI zetten er cijfers bij: ruim duizend geraakte organisaties, 500.000 gestolen inloggegevens en honderden miljoenen dollars aan herstelkosten.

Nep-SDK's van Paysafe en Skrill op npm en PyPI stelen ontwikkelaarsgeheimen
Nieuws
4 min

9 jul 00:09

Nep-SDK's van Paysafe en Skrill op npm en PyPI stelen ontwikkelaarsgeheimen

Beveiligingsbedrijf Socket vond zeventien nep-betaal-SDK's op npm en PyPI die zich voordoen als Paysafe, Skrill en Neteller. Ze geven een valse succesmelding terug en stelen ondertussen de cloud- en repository-sleutels van ontwikkelaars die er een betaalintegratie mee bouwen.