💀 Пакет-репетиция: северокорейская группа опробовала атаку на axios за год до компрометации Amazon раскрыла, что группировка UNC1069 (Sapphire Sleet, Stardust Chollima) ещё в марте 2025-го внедрила бэкдор в малоизвестный npm-пакет typo-crypto — за год до громкой компрометации axios, сообщает cyberscoop. Связь установили через отслеживание доменных записей: инфраструктура, засветившаяся в атаке на axios, использовалась и в более ранних кампаниях. Вредоносный файл core.js маскировался под легитимный core-js, активировался только при получении специфического числового триггера и загружал второй этап, написанный раздельно под Windows, macOS и Linux. Код намеренно замедлял анализ комбинацией закодированного текста и шифра, обходя в том числе AI-инструменты. → Группа UNC1069 / Sapphire Sleet / Stardust Chollima (КНДР) → Пакеты: typo-crypto (март 2025), debug и chalk (сентябрь 2025) → axios — более 100 млн загрузок в неделю; по данным Wiz, инцидент с debug/chalk затронул ~10% облачных сред за два часа → Вектор: втирание в доверие к мейнтейнеру и публикация «обновления» со скрытым вредоносным кодом История с typo-crypto показывает, что даже пакет с десятком загрузок — полноценный полигон для обкатки техник, которые через год применят против библиотек уровня axios. Проверять репутацию мейнтейнера по коммитам уже недостаточно: злоумышленники годами выстраивают доверие. Если вы не анализируете сетевую инфраструктуру зависимостей и не отслеживаете аномалии в графе поставок — вы пропустите следующую «репетицию», пока она не превратится в инцидент на продакшене. #supplychain #npm #axios #UNC1069 #SapphireSleet