Amazon schrijft de kapingen van de npm-pakketten axios, debug, chalk en typo-crypto toe aan één en dezelfde Noord-Koreaanse groep, meldt het bedrijf in een analyse van zijn dreigingsonderzoekers. Het is de eerste keer dat die incidenten publiek aan één statelijke actor worden gekoppeld.
Daarmee verschuift de vraag die je over je afhankelijkheden stelt. Niet langer alleen: is dit pakket gepatcht? Maar ook: wie heeft er belang bij de maintainer van dit pakket, en hoe snel haalt jouw build een nieuwe versie binnen? Voor een Nederlands ontwikkelteam op npm is dat geen abstractie. Rond de kaping van debug en chalk in september 2025 had 99 procent van de cloudomgevingen al minstens één van de doelpakketten in gebruik, en in het venster van twee uur waarin de besmette versies online stonden bereikte de kwaadaardige code één op de tien cloudomgevingen, aldus onderzoek van Wiz.
Vier kapingen, één speelboek
In maart 2025 werd typo-crypto besmet, in september 2025 volgden debug en chalk, en in maart 2026 axios, een van de meest gebruikte JavaScript-bibliotheken met meer dan 100 miljoen downloads per week. Telkens ging het op dezelfde manier: de aanvaller bewerkte een vertrouwde maintainer via social engineering en publiceerde daarna een update met kwaadaardige code. Elke organisatie die automatisch de nieuwste versie ophaalde, kreeg die update mee.
Amazon Threat Intelligence koppelt de vier campagnes met medium confidence aan de groep die in de securitywereld bekendstaat als SAPPHIRE SLEET, STARDUST CHOLLIMA, BlueNoroff, CageyChameleon en Alluring Pisces. Die zekerheidsgraad is de nuance die telt. De koppeling rust op gedeelde tactieken, waaronder getrojaniseerde pakketten, post-install-hooks en hergebruikte code, plus overlappende command-and-control-indicatoren. Alleen de axios-kaping was al eerder publiek aan deze groep toegeschreven.
CJ Moses, chief information security officer van Amazon Integrated Security, vatte het mechanisme kernachtig samen: de aanvallers braken geen raam open maar wonnen het vertrouwen van een medewerker die hun de sleutels aanreikte. De campagne tegen typo-crypto in maart 2025 noemt hij een repetitie: weinig downloads, ruim een jaar voor de aanvallen die wel opvielen. Die malware staat inmiddels in de Open Source Vulnerabilities-database als MAL-2026-3400.

Twee miljard downloads, zeshonderd dollar buit
De septemberkaping laat zien hoe scheef de verhouding tussen bereik en opbrengst kan liggen. debug en chalk halen samen ruim twee miljard downloads per week. De ingespoten code onderschepte browserverkeer en wallet-API's om transactieadressen te herschrijven vlak voordat een gebruiker tekende. Volgens beveiligingsbedrijf Socket leverde die diefstal ongeveer 600 dollar op, zo tekent The Hacker News aan. Dezelfde publicatie plaatst een kanttekening bij de attributie: Amazon maakt niet expliciet welk bewijs welk incident koppelt, terwijl debug en chalk technisch anders werkten dan axios.
Het ambacht verschuift naar fragmenten en AI
Belangrijker dan de vier namen is wat Amazon over de werkwijze schrijft. Aanvallers splitsen een kwaadaardige workflow steeds vaker op over meerdere onschuldig ogende pakketten: het ene bewaart een versleutelde blob die op configuratie lijkt, het tweede levert de ontsleutelcode, het derde haalt de payload op en voert die uit. Los bekeken is elk pakket schoon. Ook zien de onderzoekers bibliotheken die schoon op de registry staan maar hun echte gedrag ophalen bij een server van de aanvaller. Draait die om, dan wordt elke geïnstalleerde kopie tegelijk kwaadaardig zonder dat er één nieuwe versie verschijnt.
AI zit inmiddels aan beide kanten van de tafel. De taalfouten, dunne documentatie en herkenbare copy-paste waaraan malafide pakketten vroeger opvielen, zijn met generatieve modellen verdwenen. Amazon noemt slopsquatting expliciet, waarbij een aanvaller een pakketnaam registreert die alleen bestaat omdat een AI-codeerassistent hem verzon. Onderzoekers telden in 2025 ruim 205.000 verzonnen pakketnamen, waarvan meer dan de helft terugkeert als je dezelfde opdracht opnieuw geeft. Nieuw is de stap daarna: Amazon verwacht dat aanvallers verborgen instructies in READMEs, comments en testbestanden gaan stoppen om AI-scanners hun code te laten goedkeuren. Malware die niet meer geschreven wordt voor menselijke reviewers, maar voor machinale.
Het advies verandert niet, de tegenstander wel
De maatregelen die hier tegen helpen staan al vast en zijn saai: versies vastpinnen tot op de hash, code-uitvoering bij installatie uitzetten, en een minimale pakketleeftijd van zeven dagen aanhouden, de vuistregel die de FBI eerder deze maand meegaf. Wie automatisch de laatste versie trekt, heeft geen beveiligingsprobleem maar een distributiekanaal aangelegd voor iemand anders.
Wat wél verandert, is wie er aan de andere kant zit. Een crimineel die wallets leegtrekt stopt als de opbrengst tegenvalt, en zeshonderd dollar op twee miljard downloads is een mislukking. Een statelijke groep die haar speelboek ruim een jaar in stilte testte voordat iemand het doorhad, rekent anders. Die verschuift naar het volgende pakket, en naar de scanner die je erop hebt gezet.
Veelgestelde vragen
Grip op je afhankelijkheden
Ik help je van idee tot werkend systeem, en dat betekent ook dat ik meedenk over wat er onder je software draait: welke pakketten je binnenhaalt, hoe je builds updates ophalen en waar je dat dichtzet. Ontwerpen, bouwen, koppelen en automatiseren, self-hosted waar dat kan.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
