0xa322e5f3d311d3080e6f0cf0bf398ec8f06e03b7) .يمنح هذا المهاجمين القدرة على تغيير البنية التحتية لخوادم القيادة والتحكم بشكل ديناميكي دون الحاجة لتحديث البرمجيات الخبيثة—كل ما يحتاجونه هو إجراء معاملة إيثيريوم جديدة بقيمة صفرية مع عنوان مشفر جديد .
لم تكن هذه هي المرة الأولى التي تستخدم فيها مجموعات DPRK البلوك تشين. فقد تم رصد حزم npm ضارة سابقة تستخدم عقود إيثيريوم ذكية كطبقة تحكم وتواصل مخفية . يُظهر هذا التطور استراتيجية متعمدة: فخواص البلوك تشين—ثباته، توفره العالمي، وشرعيته الهيكلية—تجعله قناة مثالية للتحكم يصعب على المدافعين إغلاقها.
في الرابع من أغسطس 2026، كشفت Microsoft Threat Intelligence عن ChainDrop، وهي دودة npm ذاتية الانتشار تمثل أكبر هجوم منسوب لكوريا الشمالية يستهدف سلاسل التوريد البرمجية حتى الآن .
keyv@6.0.0 .preinstall لتنفيذ حمولات مشوشة (مثل setup.mjs, math_init.js) تقوم بتنزيل وحدة سرقة بيانات اعتماد تُدعى Mini Shai-Hulud .keyv, flat-cache, و cache-manager، لتصل بذلك إلى أنظمة برمجية رئيسية لمؤسسات كبرى .ملاحظة مهمة: على الرغم من أن التوقيت والأساليب (استهداف npm، سرقة بيانات الاعتماد، الدافع المالي المرتبط بالعملات الرقمية) متسقة بشكل كبير مع نشاط DPRK، إلا أن هجوم ChainDrop لم يُنسب رسمياً بعد إلى مجموعة فرعية محددة من كوريا الشمالية بنفس وضوح NullReceiver. يركز تحليل Microsoft على الجانب التقني للدودة، والتحديد لا يزال في مراحله الأولى.
اعتمدت حملات DPRK السابقة على npm—مثل اختراق سبتمبر 2025 لحزم debug, chalk, و axios—على التصيد الاحتيالي لصيانة الحزم وإدخال كود لسرقة المحافظ الرقمية في حزم ثابتة . يمثل ChainDrop نقلة نوعية: فهو يجمع بين سرقة بيانات الاعتماد وإعادة النشر الآلي، محولاً اختراقاً واحداً إلى سلسلة عدوى تتضاعف أضعافاً مضاعفة دون الحاجة لهندسة اجتماعية إضافية .
يظهر NullReceiver وسابقوه أن جهات التهديد الكورية الشمالية تنتقل من خوادم C2 ثابتة أو سريعة التغيير (fast-flux) إلى C2 معتمد على البلوك تشين. تصبح شبكة إيثيريوم لوحة إعلانات عالمية مقاومة للرقابة ويمكن التحقق منها علناً، يتحكم بها المهاجمون مادياً (عبر محفظتهم) بدلاً من تحكمهم البنيوي (عبر النطاقات أو عناوين IP) .
ربطت Amazon Threat Intelligence اختراقات حزم debug, chalk, axios, و typo-crypto بمجموعة DPRK المسماة Sapphire Sleet (والمعروفة أيضاً باسم BlueNoroff, Stardust Chollima)، مشيرة إلى استخدام الذكاء الاصطناعي في توليد البرمجيات الخبيثة وهندسة اجتماعية مستهدفة لصيانة المشاريع مفتوحة المصدر . وأظهرت حملة PromptMink (من Famous Chollima/Shifty Corsair) قدرة على إنتاج حزم npm خبيثة مولدة بالذكاء الاصطناعي على مدى سبعة أشهر بأكثر من 300 إصدار .
تطورت حملة Shai-Hulud (منذ سبتمبر 2025) من دودة تستهدف npm إلى تهديد عابر للنظم البيئية يستهدف PyPI (مستودع بايثون) وسجلات أخرى، مما يظهر استثمار DPRK في استمرارية العمل على منصات متعددة .
تشترك جميع هذه الحملات في هدف واحد: سرقة العملات الرقمية. سواء كان ذلك بسرقة بيانات اعتماد لتفريغ محافظ التطوير، أو اختراق أنابيب CI/CD لحقن كود سرقة العملات، أو استخدام البلوك تشين للتحكم للحفاظ على وصول دائم—فالهدف النهائي هو تحويل الأصول الرقمية لتمويل نظام كوريا الشمالية .
| الحملة | التقنية | الابتكار |
|---|---|---|
| NullReceiver (أغسطس 2026) | تشفير عنوان C2 في حقل to لمعاملة إيثيريوم بقيمة صفرية | C2 محدد بالبلوك تشين يختلط مع حركة المرور العادية ولا يمكن إزالته |
| ChainDrop (4 أغسطس 2026) | دودة ذاتية الانتشار تستخدم بيانات اعتماد npm المسروقة | أول دودة DPRK معروفة في npm؛ انتشار أفقي آلي عبر CI/CD |
| حملات Sapphire Sleet (2025–2026) | التصيد الاحتيالي لصيانة حزم debug, chalk, axios وبرمجيات خبيثة مولدة بالذكاء الاصطناعي | ربط أربعة اختراقات كبرى لمكتبات شائعة بنفس المجموعة الفرعية الكورية الشمالية |
| Contagious Interview (2024–2026) | مقابلات عمل وهمية تستهدف المطورين؛ أكثر من 1,700 حزمة ضارة عبر npm, Go, Rust, PHP | نطاق متعدد الأنظمة البيئية؛ خط أنابيب مستمر للهندسة الاجتماعية |
لقد انتقلت جهات التهديد الكورية الشمالية من هجمات احتيال على أسماء الحزم إلى قدرة متطورة ومتعددة المحاور على شن حرب على سلاسل التوريد—باستخدام بلوك تشين إيثيريوم من أجل C2 غير قابل للكشف تقريباً، وديدان ذاتية الانتشار من أجل الانتشار الفيروسي، والذكاء الاصطناعي من أجل توليد برمجيات خبيثة بسرعات إنتاجية. يشير الكشف عن حملتي NullReceiver وChainDrop في غضون أيام من بعضهما البعض في أوائل أغسطس 2026 إلى أن وتيرة العمليات والطموحات التقنية في تصاعد متسارع.