Amazon vinculó una serie de ataques de cadena de suministro de software de código abierto dirigidos al ecosistema de Node Package Manager (npm) a hackers norcoreanos. Los ataques incluyeron las bibliotecas typo-crypto, debug, chalk y axios, y se desarrollaron desde marzo de 2025 hasta marzo de 2026. Los atacantes engañaron a los gestores de paquetes mediante técnicas de ingeniería social para difundir actualizaciones maliciosas.

Los atacantes, conocidos como Sapphire Sleet, comenzaron en marzo de 2025 trojanizando el paquete typo-crypto y en septiembre de 2025 apuntaron a los paquetes debug y chalk. En marzo de 2026, el paquete axios, que supera los 100 millones de descargas semanales, también fue vulnerado. Amazon señaló que los atacantes tenían motivaciones financieras y buscaban acceder a una amplia audiencia potencial al apuntar a paquetes populares.

Amazon indicó que los atacantes dificultaron la detección al distribuir funcionalidades maliciosas a través de varios paquetes aparentemente inofensivos, y que la IA ayudó a los atacantes a crear código, documentación e identidades de mantenedores. La compañía adoptó una serie de medidas contra estas amenazas, entre ellas compartir los hallazgos con la comunidad, colaborar con OpenSSF y otros socios de la industria, y destinar 12.5 million dollars a la iniciativa Akrites.