Een code-editor op een beeldscherm met JavaScript-broncode in kleur.
Nieuws30 juli · 22:125 min leestijd

Amazon schrijft kaping van npm-pakketten debug, chalk en axios toe aan één Noord-Koreaanse groep

Amazon koppelt de kapingen van npm-pakketten axios, debug, chalk en typo-crypto met medium confidence aan één Noord-Koreaanse groep. Het bereik was enorm, de buit klein, en het aanvalsambacht verschuift richting AI-scanners.

Amazon schrijft de kapingen van de npm-pakketten axios, debug, chalk en typo-crypto toe aan één en dezelfde Noord-Koreaanse groep, meldt het bedrijf in een analyse van zijn dreigingsonderzoekers. Het is de eerste keer dat die incidenten publiek aan één statelijke actor worden gekoppeld.

Daarmee verschuift de vraag die je over je afhankelijkheden stelt. Niet langer alleen: is dit pakket gepatcht? Maar ook: wie heeft er belang bij de maintainer van dit pakket, en hoe snel haalt jouw build een nieuwe versie binnen? Voor een Nederlands ontwikkelteam op npm is dat geen abstractie. Rond de kaping van debug en chalk in september 2025 had 99 procent van de cloudomgevingen al minstens één van de doelpakketten in gebruik, en in het venster van twee uur waarin de besmette versies online stonden bereikte de kwaadaardige code één op de tien cloudomgevingen, aldus onderzoek van Wiz.

Vier kapingen, één speelboek

In maart 2025 werd typo-crypto besmet, in september 2025 volgden debug en chalk, en in maart 2026 axios, een van de meest gebruikte JavaScript-bibliotheken met meer dan 100 miljoen downloads per week. Telkens ging het op dezelfde manier: de aanvaller bewerkte een vertrouwde maintainer via social engineering en publiceerde daarna een update met kwaadaardige code. Elke organisatie die automatisch de nieuwste versie ophaalde, kreeg die update mee.

Amazon Threat Intelligence koppelt de vier campagnes met medium confidence aan de groep die in de securitywereld bekendstaat als SAPPHIRE SLEET, STARDUST CHOLLIMA, BlueNoroff, CageyChameleon en Alluring Pisces. Die zekerheidsgraad is de nuance die telt. De koppeling rust op gedeelde tactieken, waaronder getrojaniseerde pakketten, post-install-hooks en hergebruikte code, plus overlappende command-and-control-indicatoren. Alleen de axios-kaping was al eerder publiek aan deze groep toegeschreven.

CJ Moses, chief information security officer van Amazon Integrated Security, vatte het mechanisme kernachtig samen: de aanvallers braken geen raam open maar wonnen het vertrouwen van een medewerker die hun de sleutels aanreikte. De campagne tegen typo-crypto in maart 2025 noemt hij een repetitie: weinig downloads, ruim een jaar voor de aanvallen die wel opvielen. Die malware staat inmiddels in de Open Source Vulnerabilities-database als MAL-2026-3400.

Het wordmerk van axios, de JavaScript-bibliotheek met meer dan 100 miljoen downloads per week die in maart 2026 werd gekaapt. Bron: Jake (codemaster138) / Wikimedia Commons (Public domain)
Het wordmerk van axios, de JavaScript-bibliotheek met meer dan 100 miljoen downloads per week die in maart 2026 werd gekaapt. Bron: Jake (codemaster138) / Wikimedia Commons (Public domain)

Twee miljard downloads, zeshonderd dollar buit

De septemberkaping laat zien hoe scheef de verhouding tussen bereik en opbrengst kan liggen. debug en chalk halen samen ruim twee miljard downloads per week. De ingespoten code onderschepte browserverkeer en wallet-API's om transactieadressen te herschrijven vlak voordat een gebruiker tekende. Volgens beveiligingsbedrijf Socket leverde die diefstal ongeveer 600 dollar op, zo tekent The Hacker News aan. Dezelfde publicatie plaatst een kanttekening bij de attributie: Amazon maakt niet expliciet welk bewijs welk incident koppelt, terwijl debug en chalk technisch anders werkten dan axios.

Het ambacht verschuift naar fragmenten en AI

Belangrijker dan de vier namen is wat Amazon over de werkwijze schrijft. Aanvallers splitsen een kwaadaardige workflow steeds vaker op over meerdere onschuldig ogende pakketten: het ene bewaart een versleutelde blob die op configuratie lijkt, het tweede levert de ontsleutelcode, het derde haalt de payload op en voert die uit. Los bekeken is elk pakket schoon. Ook zien de onderzoekers bibliotheken die schoon op de registry staan maar hun echte gedrag ophalen bij een server van de aanvaller. Draait die om, dan wordt elke geïnstalleerde kopie tegelijk kwaadaardig zonder dat er één nieuwe versie verschijnt.

AI zit inmiddels aan beide kanten van de tafel. De taalfouten, dunne documentatie en herkenbare copy-paste waaraan malafide pakketten vroeger opvielen, zijn met generatieve modellen verdwenen. Amazon noemt slopsquatting expliciet, waarbij een aanvaller een pakketnaam registreert die alleen bestaat omdat een AI-codeerassistent hem verzon. Onderzoekers telden in 2025 ruim 205.000 verzonnen pakketnamen, waarvan meer dan de helft terugkeert als je dezelfde opdracht opnieuw geeft. Nieuw is de stap daarna: Amazon verwacht dat aanvallers verborgen instructies in READMEs, comments en testbestanden gaan stoppen om AI-scanners hun code te laten goedkeuren. Malware die niet meer geschreven wordt voor menselijke reviewers, maar voor machinale.

Het advies verandert niet, de tegenstander wel

De maatregelen die hier tegen helpen staan al vast en zijn saai: versies vastpinnen tot op de hash, code-uitvoering bij installatie uitzetten, en een minimale pakketleeftijd van zeven dagen aanhouden, de vuistregel die de FBI eerder deze maand meegaf. Wie automatisch de laatste versie trekt, heeft geen beveiligingsprobleem maar een distributiekanaal aangelegd voor iemand anders.

Wat wél verandert, is wie er aan de andere kant zit. Een crimineel die wallets leegtrekt stopt als de opbrengst tegenvalt, en zeshonderd dollar op twee miljard downloads is een mislukking. Een statelijke groep die haar speelboek ruim een jaar in stilte testte voordat iemand het doorhad, rekent anders. Die verschuift naar het volgende pakket, en naar de scanner die je erop hebt gezet.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Grip op je afhankelijkheden

Ik help je van idee tot werkend systeem, en dat betekent ook dat ik meedenk over wat er onder je software draait: welke pakketten je binnenhaalt, hoe je builds updates ophalen en waar je dat dichtzet. Ontwerpen, bouwen, koppelen en automatiseren, self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

Nep-SDK's van Paysafe en Skrill op npm en PyPI stelen ontwikkelaarsgeheimen
Nieuws
4 min

9 jul 00:09

Nep-SDK's van Paysafe en Skrill op npm en PyPI stelen ontwikkelaarsgeheimen

Beveiligingsbedrijf Socket vond zeventien nep-betaal-SDK's op npm en PyPI die zich voordoen als Paysafe, Skrill en Neteller. Ze geven een valse succesmelding terug en stelen ondertussen de cloud- en repository-sleutels van ontwikkelaars die er een betaalintegratie mee bouwen.

FBI waarschuwt voor supply-chain-groep TeamPCP en adviseert een minimale package-leeftijd
Nieuws
6 min

3 jul 14:10

FBI waarschuwt voor supply-chain-groep TeamPCP en adviseert een minimale package-leeftijd

De FBI bracht een officiele waarschuwing uit voor TeamPCP, die breed gebruikte ontwikkel- en beveiligingstools vergiftigde. De concrete raad: installeer een pakket pas na een minimale leeftijd van zeven dagen.

Wiz lanceert Atlas, een AI-agent die elk lek met een werkende exploit bewijst
Nieuws
5 min

29 jul 10:26

Wiz lanceert Atlas, een AI-agent die elk lek met een werkende exploit bewijst

Wiz brengt Atlas uit, een autonome AI-agent die kwetsbaarheden opspoort en elke vondst met een werkende exploit bewijst. Op de openbare CyberGym-ranglijst van UC Berkeley staat het systeem bovenaan met 90,9 procent.

AI-codeeragent veilig instellen: permissies, goedkeuring en een wegwerpbare sandbox
Gids
Uitgebreide gids16 min

25 jul 13:02

AI-codeeragent veilig instellen: permissies, goedkeuring en een wegwerpbare sandbox

Claude Code, Codex en vergelijkbare agents draaien met jouw rechten op jouw schijf. Zo zet je ze vast met deny-regels, een OS-sandbox, een korte allowlist en een wegwerpomgeving voor code die je niet kent.

GhostApproval misleidt het goedkeuringsvenster van zes AI-codeertools
Nieuws
4 min

10 jul 22:10

GhostApproval misleidt het goedkeuringsvenster van zes AI-codeertools

Beveiligingsbedrijf Wiz vond in zes AI-codeertools een lek dat het goedkeuringsvenster misleidt. Via een symbolische link schrijft de agent een SSH-sleutel buiten je project. Controleer of je op de gepatchte versie zit.

GuardFall: oeroude shell-trucs omzeilen de beveiliging van 10 van 11 open-source AI-codeeragents
Nieuws
7 min

2 jul 02:13

GuardFall: oeroude shell-trucs omzeilen de beveiliging van 10 van 11 open-source AI-codeeragents

Adversa AI testte elf populaire open-source AI-codeeragents op shell-injectie. Tien lieten zich met dertig jaar oude Bash-trucs om de tuin leiden, alleen Continue hield stand. Er is geen CVE en geen patch.