A Amazon associou uma série de ataques à cadeia de suprimentos de software de código aberto, especificamente no ecossistema do Node Package Manager (npm), a hackers da Coreia do Norte. Os ataques, atribuídos ao grupo conhecido como Sapphire Sleet, começaram em março de 2025 com a inserção de um trojan no pacote typo-crypto. Em setembro do mesmo ano, os pacotes debug e chalk foram comprometidos, afetando cerca de 10% dos ambientes em nuvem em apenas duas horas. Em março de 2026, o ataque se intensificou com a invasão do axios, um dos pacotes mais populares do npm, que já havia sido vinculado a atores associados à Coreia do Norte. Os hackers utilizaram engenharia social para acessar os mantenedores dos pacotes e publicaram atualizações maliciosas que foram distribuídas automaticamente. A Amazon destacou que os atacantes estão adotando táticas sofisticadas, como dividir funcionalidades maliciosas entre pacotes aparentemente benignos e explorar nomes de pacotes gerados por assistentes de codificação baseados em IA. A empresa também investiu em iniciativas para proteger o software de código aberto contra esses tipos de ataques, destacando a importância de uma resposta colaborativa na comunidade de segurança.
Fonte: https://www.bleepingcomputer.com/news/security/amazon-links-debug-chalk-npm-supply-chain-attacks-to-north-korean-hackers/
⚠️BR DEFENSE CENTER: SECURITY BRIEFING
30/07/2026 • Risco: ALTO
ATAQUE
Amazon liga ataques à cadeia de suprimentos de software à Coreia do Norte
RESUMO EXECUTIVO
Os ataques à cadeia de suprimentos de software, como os relatados pela Amazon, evidenciam a necessidade de vigilância contínua e medidas proativas para proteger pacotes de código aberto. A engenharia social e a exploração de pacotes populares destacam a vulnerabilidade do ecossistema de software, exigindo atenção especial dos líderes de segurança.
💼 IMPACTO DE NEGÓCIO
Financeiro
Possíveis perdas financeiras devido a compromissos de segurança e interrupções operacionais.
Operacional
Comprometimento de pacotes que afetaram 10% dos ambientes em nuvem em duas horas.
Setores vulneráveis
['Tecnologia', 'Desenvolvimento de software', 'Serviços em nuvem']
📊 INDICADORES CHAVE
10% dos ambientes em nuvem afetados em duas horas.
Indicador
Mais de 100 milhões de downloads semanais do pacote axios.
Contexto BR
Investimento de $12,5 milhões na iniciativa Akrites.
Urgência
⚡ AÇÕES IMEDIATAS
1
Verificar a integridade dos pacotes npm utilizados e monitorar atualizações recentes.
2
Implementar políticas de segurança para validação de atualizações de pacotes e treinamento em engenharia social.
3
Monitorar continuamente atividades suspeitas em ambientes de desenvolvimento e produção.
🇧🇷 RELEVÂNCIA BRASIL
CISOs devem se preocupar com a segurança da cadeia de suprimentos, especialmente em tecnologias amplamente utilizadas como o npm.
⚖️ COMPLIANCE
Implicações legais relacionadas à LGPD e à segurança de dados.
Este conteúdo foi processado automaticamente pelo BR Defense Center (By River de Morais e Silva).