Redactie - 31 juli 2026

Noord-Koreaanse hackers achter open-source-aanval

Amazon Threat Intelligence heeft een directe link ontdekt tussen meerdere spraakmakende cyberaanvallen op populaire open-source softwarebibliotheken en een bekende, aan Noord-Korea (DPRK) gelieerde hackersgroep. Het gaat om compromitteringen van veelgebruikte Node Package Manager (NPM)-pakketten zoals axios, debug, chalk en typo-crypto. Het is voor het eerst dat deze specifieke aanvallen publiekelijk aan één DPRK-dreigingsactor worden toegeschreven.

Noord-Koreaanse hackers achter open-source-aanval image

Volgens het beveiligingsonderzoek van Amazon werden de aanvallen uitgevoerd door de hackersgroep die in de cybersecuritywereld bekendstaat onder namen als SAPPHIRE SLEET, STARDUST CHOLLIMA, BlueNoroff, CageyChameleon en Alluring Pisces. De hackers wisten via social engineering toegang te krijgen tot de accounts van vertrouwde beheerders (maintainers) van de pakketten. Vervolgens publiceerden zij kwaadaardige updates.

Omdat ontwikkelaars wereldwijd deze bibliotheken automatisch binnenhalen in hun applicaties, raakten talloze systemen direct besmet. Zo bleek uit cijfers van Wiz Research dat bij de besmetting van de pakketten debug en chalk circa 1 op de 10 cloudomgevingen binnen twee uur getroffen werd. Het populaire JavaScript-pakket axios alleen al telt wekelijks meer dan 100 miljoen downloads.

Testterrein in 2025 en financiële motieven

Uit de analyse van Amazon blijkt dat de Noord-Koreaanse groep al in maart 2025 begon te experimenteren met een kleinschalige aanval op het pakket typo-crypto. Hierin werd een kwaadaardig bestand (core.js) verborgen. Amazon vermoedt dat deze kleinere actie diende als testterrein voor de grootschaligere toeleveringsketen-aanvallen (supply chain attacks) op debug, chalk en axios in het najaar van 2025 en begin 2026.

Amazon beoordeelt de strategie als financieel gemotiveerd: door slechts een handvol enorm populaire pakketten te kraken, krijgen de hackers in één klap toegang tot duizenden achterliggende bedrijfssystemen tegelijk.

De rol van Generatieve AI: 'Slopsquatting' en verhulling

Amazon waarschuwt dat de tactieken van cybercriminelen snel evolueren en dat Generatieve AI hierin een grote rol speelt. Aanvallers gebruiken AI om duizenden regels hoogwaardige, geloofwaardige code te schrijven, inclusief documentatie en nep-commitgeschiedenissen. Hierdoor vallen kwaadaardige pakketten minder snel op door gebrekkig taalgebruik of vreemde code.

Daarnaast signaleert Amazon nieuwe dreigingen zoals slopsquatting. Hierbij registreren hackers pakketnamen die niet echt bestaan, maar die door AI-coderingsassistenten per ongeluk worden 'gehallucineerd' en aanbevolen aan ontwikkelaars. Wanneer een ontwikkelaar of een autonome AI-agent vervolgens het gesuggereerde pakket installeert, haalt deze onbedoeld malware binnen. Ook proberen hackers AI-gebaseerde codescanners te misleiden via prompt injection, verstopt in broncode-commentaar of README-bestanden.

AWS investeert in open-sourcebeveiliging

Om de open-sourcegemeenschap beter te beschermen, heeft Amazon de ontdekte malware opgenomen in de openbare Open Source Vulnerabilities (OSV)-database en GuardDuty-klanten gewaarschuwd. Daarnaast heeft Amazon Web Services (AWS) zich aangesloten bij het Akrites-initiatief van de Linux Foundation en gezamenlijk 12,5 miljoen dollar geïnvesteerd om het open-source-ecosysteem te beschermen tegen AI-gestuurde cyberdreigingen.

Copaco BN +BW
Copaco BN +BW