Des pirates nord-coréens piratent le logiciel Axios utilisé par des milliers d’entreprises américaines
Des pirates soupçonnés d’être liés au Coreia du Norte se sont introduits dans le logiciel Axios, une bibliothèque open source largement utilisée par les entreprises américaines pour gérer les requêtes HTTP dans les applications web. L’incident s’est produit mardi matin, lorsque les attaquants ont eu accès pendant environ trois heures au compte d’un développeur responsable du projet. Durante Au cours de cette période, ils ont envoyé des mises à jour malveillantes aux organisations qui téléchargeaient les versions compromises.
Des entreprises de différents secteurs, notamment la santé, la finance et les entreprises qui gèrent des actifs cryptographiques, utilisent le Axios pour créer et maintenir leurs sites Web et applications. La société de cyber-renseignement Google Mandiant a attribué l’attaque à un groupe de hackers nord-coréens. Especialistas indiquent que l’objectif principal implique le vol d’informations d’identification et l’accès aux systèmes pour l’extraction ultérieure de crypto-monnaies.
Accès initial et distribution malveillante
Les attaquants ont compromis le compte du développeur et publié des versions modifiées de Axios dans le registre npm. Les mises à jour Essas incluaient une dépendance malveillante qui installait une porte dérobée capable de fonctionner sur les systèmes Windows, macOS et Linux. L’action permettait au malware d’être automatiquement distribué à toute personne ayant téléchargé le package pendant la fenêtre d’exposition.
Les entreprises qui intégraient les versions concernées devaient agir rapidement pour isoler les systèmes et évaluer les compromis possibles. La course pour reprendre le contrôle du compte et supprimer le code malveillant a mobilisé les équipes de sécurité de plusieurs organisations.
Évaluation initiale de la victime
Huntress a identifié environ 135 appareils compromis, appartenant à environ 12 entreprises. Les numéros Esses ne représentent qu’une première fraction des victimes potentielles, car de nombreuses organisations cherchent encore à savoir si elles ont téléchargé les versions problématiques. Le volume de téléchargements hebdomadaires de Axios dépasse les dizaines de millions, ce qui élargit la portée de l’incident.
Les experts en cybersécurité surveillent le trafic pour détecter les connexions aux serveurs de commande et de contrôle utilisés par les attaquants. L’enquête se poursuit pour cartographier tous les systèmes concernés et atténuer les risques restants.

Prévisions de campagne prolongées
Charles Carmakal, directeur de la technologie chez Mandiant, a déclaré que les pirates devraient essayer d’exploiter l’accès obtenu pour voler des crypto-monnaies aux entreprises. Ele estime qu’une évaluation complète de l’impact nécessitera des mois d’analyse détaillée dans les environnements d’entreprise. Le groupe responsable a un historique d’opérations financières motivées par des gains bénéficiant au régime Pyongyang.
John Hammond, chercheur chez Huntress, a décrit l’attaque comme étant parfaitement synchronisée, profitant de l’utilisation croissante d’outils d’intelligence artificielle dans le développement de logiciels sans examens de sécurité adéquats. Muitas Les entreprises intègrent des composants open source sans vérification approfondie, créant ainsi des vulnérabilités dans la chaîne d’approvisionnement.
Historique d’opérations similaires
Cette affaire représente un nouvel épisode d’attaques sur la chaîne d’approvisionnement attribuées à des pirates informatiques nord-coréens. Há Il y a trois ans, un groupe similaire a compromis d’autres logiciels populaires utilisés par les chaînes de soins de santé et les hôtels pour les appels vocaux et vidéo. Les cyberopérations constituent une source de revenus importante pour le pays, qui fait face à de strictes sanctions internationales.
Des rapports indiquent que des pirates informatiques liés au Norte ont volé des milliards de dollars en crypto-monnaies et en fonds bancaires ces dernières années. Parte de ces ressources financent des programmes de missiles et nucléaires, selon les évaluations des autorités et des organisations internationales. L’année dernière, une seule attaque a entraîné le vol de 1,5 milliard de dollars d’actifs cryptographiques.
Vulnérabilités dans la chaîne d’approvisionnement logicielle
Axios sert d’outil invisible mais essentiel qui permet aux applications de se connecter aux services sur Internet. Sua Sa popularité fait de ce package une cible attrayante pour les opérations recherchant une ampleur et une furtivité initiale. Le recours à des composants open source sans vérification constante ouvre la porte à des insertions malveillantes.
Les experts recommandent aux organisations de revoir de toute urgence l’utilisation du Axios dans leurs environnements et d’appliquer les correctifs disponibles. La suppression des versions compromises et la mise en œuvre de processus rigoureux de vérification des packages contribuent à réduire les risques futurs dans les projets de développement.
Coreia Les pirates exploitent des outils de développement largement adoptés pour obtenir un accès persistant aux réseaux d’entreprise. Cet incident renforce la nécessité d’accorder une plus grande attention à l’intégrité des mises à jour des bibliothèques open source utilisées quotidiennement par des milliers d’entreprises.







