Kahden miljardin latauksen hyökkäys tuotti 600 dollaria – tekijäksi nimetään Pohjois-Korea
Amazonin selvitys yhdistää kolme aiemmin ratkaisematonta npm-murtoa samaan pohjoiskorealaiseen ryhmään, joskin vain keskitasoisella varmuudella. Kryptolompakon haltijalle olennaisin osa on mekanismi, jossa vastaanottajan osoite vaihdettiin selaimessa juuri ennen käyttäjän hyväksyntää.
Tiivistelmä
Amazon Threat Intelligence liitti keskiviikkona kolme npm-pakettien kaappausta Sapphire Sleet -nimellä tunnettuun pohjoiskorealaiseen ryhmään. Syyskuun 2025 murrossa myrkytetyt versiot olivat jaossa noin kaksi tuntia, ja haittakoodi vaihtoi kryptovaluuttasiirtojen vastaanottajaosoitteita selaimessa. Saaliin suuruudesta lähteet ovat eri mieltä, eikä yksikään suomalainen viranomainen ole liittänyt npm-hyökkäyksiä Pohjois-Koreaan.
Haittakoodi päätyi paketteihin, joita ladataan yli kaksi miljardia kertaa viikossa. Saalis oli noin 600 dollaria. Kymmenen kuukautta myöhemmin tekijällä on nimi.
Amazon Threat Intelligence julkaisi keskiviikkona selvityksen, joka yhdistää kolme aiemmin ratkaisematonta npm-murtoa samaan pohjoiskorealaiseen ryhmään. Kirjoittajana on CJ Moses, Amazonin tietoturvajohtaja.
Kyse on typo-crypto-paketista maaliskuulta 2025 sekä debug- ja chalk-pakettien kaappauksesta syyskuulta 2025. Sama toimija oli jo aiemmin liitetty axios-kirjaston murtoon maaliskuussa 2026. Ryhmä tunnetaan nimillä Sapphire Sleet, Stardust Chollima ja BlueNoroff.
Varmuus ei silti ole täysi. Amazon sanoo attribuution olevan medium confidence eli keskitasoinen, ja se nojaa yhteisiin komentopalvelinhavaintoihin, toimintatapoihin ja uudelleen käytettyyn koodiin.
Kaksi tuntia, 18 pakettia
Syyskuun murto alkoi kalasteluviestistä, joka vaati kaksivaiheisen tunnistautumisen nollaamista 48 tunnin sisällä. Lähettäjänä oli [email protected]. Verkkotunnus oli rekisteröity 5. syyskuuta, kolme päivää ennen hyökkäystä.
Ansaan käveli Josh Junon, molempien pakettien ylläpitäjä. Junon julkaisee npm:ssä nimimerkillä Qix-.
Maanantaina 8. syyskuuta kello 13.16 UTC hyökkääjä sai tunnukset haltuunsa. Siivous alkoi kello 15.15, joten myrkytetyt versiot olivat jaossa noin kaksi tuntia.
– Anteeksi kaikille, minun olisi pitänyt olla tarkkaavaisempi. Ei tyypillistä minulle, takana on ollut stressaava viikko, Junon kirjoitti tuoreeltaan.
Paketteja oli 18. Suosituimmat ovat ihan tavallista kehitystyön perustavaraa, kuten ansi-styles 371,41 miljoonan, debug 357,6 miljoonan ja chalk 299,99 miljoonan viikkolatauksen vauhdilla. Wiz laski, että 99 prosentissa pilviympäristöistä oli jokin kyseisistä paketeista ja 10 prosenttia haki myrkytetyn version kahden tunnin ikkunassa.
Toimitusketjuhyökkäys
Hyökkääjä ei murtaudu kohteeseen vaan johonkin, mitä kohde asentaa vapaaehtoisesti. Yksi kaapattu ohjelmakirjasto leviää päivityksen mukana kaikkiin sovelluksiin, jotka sitä käyttävät.
Vaihto tapahtuu ennen allekirjoitusta
Koodi ei etsinyt salasanoja. Se kiinnittyi selaimen omiin verkko- ja lompakkorajapintoihin ja seuloi sivuilta ETH-, BTC-, SOL-, TRX-, LTC- ja BCH-osoitteita.
Löytynyt osoite vaihdettiin toiseen. Korvaava osoite oli valittu näyttämään alkuperäiseltä, joten näkymä pysyi hyvin uskottavana. Vaihto ehti tapahtua ennen kuin käyttäjä hyväksyi siirron.
Aikido laski hyökkääjän osoitteita 60 Ethereumissa, yli 74 Bitcoinissa ja 20 Solanassa.
Saaliista lähteet ovat eri mieltä. BleepingComputer kokosi syyskuussa yhteen kaksi laskelmaa, jotka eivät mene lähellekään yksiin.
Tietoturvayhtiö Socketilla summa oli noin 600 dollaria, josta 429 tuli eetereinä ja 46 Solanana. Loput olivat pölyä bitcoinissa, tronissa, bitcoin cashissa ja litecoinissa.
Kryptoalan tietoturvajärjestö Security Alliance taas päätyi viiteen senttiin eetereitä ja noin 20 dollariin epälikvidiä memecoinia. Kumpikin luku on peräisin BleepingComputerin koosteesta.
Miksi näin laaja hyökkäys tuotti näin vähän?
Suomessa ilmiö tunnetaan, tekijä ei
Kyberturvallisuuskeskus käsitteli aihetta viikkokatsauksessaan 38/2025 otsikolla "Mitä ovat toimitusketjuhyökkäykset?". Teksti viittasi viime viikkoina uutisoituihin Node.js-ekosysteemin npm-paketteihin kohdistuneisiin tapauksiin, mutta ei nimennyt chalkia eikä debugia.
Axios sai nimensä katsaukseen vasta huhtikuussa 2026.
– Lisäksi viikolla on tunnistettu vakava toimitusketjuhyökkäys suosittuun axios JavaScript -kirjastoon (npm), keskus kirjoitti katsauksessaan 14/2026.
Yksikään suomalainen viranomainen ei ole ainakaan vielä liittänyt npm-hyökkäyksiä Pohjois-Koreaan. Suomalaisten altistumisesta tai uhrimääristä ei ole lukuja.
Finanssialan petostilastoissa ei ole omaa riviä kryptolompakoita tyhjentäville haittaohjelmille.
Mitä tehdä
Tässä ei ladattu mitään väärästä paikasta eikä klikattu väärää linkkiä. Luotettu ohjelmisto oli itse hyökkäysväline, joten ainoa jäljellä oleva tarkistus on lompakon vahvistusnäyttö.
Kuinka moni oikeasti lukee vastaanottajan osoitteen loppuun asti?
- Lue vastaanottajan osoite merkki merkiltä allekirjoitusnäytöltä ennen vahvistusta.
- Vertaa osoitetta lähteeseen, älä leikepöydältä liitettyyn versioon.
- Testaa uusi vastaanottaja pienellä summalla.
- Ilmoita kalasteluviestit ja epäilyttävät verkkotunnukset osoitteessa ilmoita.kyberturvallisuuskeskus.fi.
- Jos rahat lähtivät, tee rikosilmoitus poliisi.fi-palvelussa.
Kuudensadan dollarin saalis ei mittaa yrityksen kokoa. Kaksi tuntia oli vain liian lyhyt aika.
Lähteet
- Amazon: Amazon identifies North Korean hacker group behind open source supply chain attacks (29.07.2026)
- Aikido Security: npm debug and chalk packages compromised (08.09.2025)
- Wiz: Widespread npm supply chain attack (09.09.2025)
- BleepingComputer: Hackers left empty-handed after massive npm supply chain attack (09.09.2025)
- The Register: Dev falls for phishing email (08.09.2025)
- Kyberturvallisuuskeskuksen viikkokatsaus 38/2025 (19.09.2025)
- Kyberturvallisuuskeskuksen viikkokatsaus 14/2026 (02.04.2026)
- The Hacker News: Amazon Links Debug and Chalk npm Hijack to North Korea's Sapphire Sleet (30.07.2026)
- Finanssiala: Suomalaisilta yritettiin huijata 148 miljoonaa euroa vuonna 2025 (01.01.2026)