قيّمت أمازون نسبة هذه العمليات إلى المجموعة بدرجة ثقة متوسطة، ووصفتها بأنها جهة مدفوعة بدوافع مالية . أما تسلسل الاستهداف فكان كالتالي :
axios@1.14.1 وaxios@0.30.4 تبعية خبيثة نشرت حصان طروادة يتيح وصولاً عن بُعد .لم تعتمد الحملة على ثغرات برمجية نادرة بالضرورة. فقد جمع المهاجمون بين الهندسة الاجتماعية، مثل بناء علاقة مع مسؤولي صيانة الحزم وسرقة بيانات اعتمادهم، وبين كود مولّد بالذكاء الاصطناعي صُمم للمراوغة وصعوبة الاكتشاف . كما أُدخلت التحديثات المسمّمة بحيث تنفذ، أثناء تثبيت الحزمة، برمجيات تسرق بيانات الاعتماد أو تستنزف محافظ العملات المشفرة من أجهزة المطورين .
وفي حادث منفصل، نسبت Microsoft Threat Intelligence بدرجة ثقة عالية هجوماً استهدف منظومة Mastra AI في 17 يونيو 2026 إلى المجموعة نفسها. وخلال نافذة زمنية لم تتجاوز 45 دقيقة، نُشرت أكثر من 140 حزمة متضررة .
في أبحاث نُشرت بين 2 و4 أغسطس 2026، وثّق محللو OpenSource Malware تقنية جديدة للاتصال بخوادم التحكم والسيطرة، أطلقوا عليها اسم NullReceiver. وعُثر عليها داخل حزمتين إضافيتين من npm هما bianira-ui@1.27.0 وfluid-type-ui@2.0.8 .
تتنكر الحزمتان في صورة إضافات مشروعة لإطار Tailwind CSS، وترتبطان بحملة «Contagious Interview» . ويعمل الأسلوب على النحو الآتي :
0xa322e5f3d311d3080e6f0121063e9adc2490ef1a .بعبارة أخرى، لا يحتوي الكود على نطاق مشبوه أو عنوان IP ثابت، ولا يضع عنوان الخادم داخل حقل بيانات واضح في المعاملة. بدلاً من ذلك، تُستغل خانة عنوان المستلم نفسها لحمل المعلومة المشفرة.
تبدو المعاملة الصفرية وكأنها نشاط عادي على شبكة إيثريوم: تحويل إلى عنوان آخر من دون قيمة مالية ومن دون نص أو حمولة بيانات. لذلك لا تظهر المؤشرات التقليدية التي تعتمد عليها أدوات التحليل الساكن أو أنظمة حجب النطاقات.
يُنظر إلى NullReceiver بوصفه تطوراً لأسلوب EtherHiding. ففي الأساليب السابقة، كان المهاجمون يخفون الكود أو بيانات الاتصال داخل بيانات المعاملة أو عقد ذكي على سلسلة الكتل. أما هنا، فنُقلت «الرسالة السرية» إلى عنوان المستلم نفسه، ما يقلل البصمة الجنائية الثابتة ويجعل حركة الاتصال أقرب إلى نشاط بلوك تشين اعتيادي .
تتقاطع نتائج عدة جهات أمنية كبرى حول إسناد هذه الأنشطة إلى Sapphire Sleet، مع اختلاف درجات الثقة ونطاق كل تحقيق:
وبحسب الأدلة المتاحة، لم يظهر تصريح علني مباشر من الحكومة الكورية الشمالية ينفي تحديداً اتهامات Sapphire Sleet أو تقنية NullReceiver. ورغم أن بيونغ يانغ تنفي عادةً اتهامات الهجمات السيبرانية المدعومة من الدولة عبر القنوات الدبلوماسية، فإن نفياً مباشراً لهذه الحملات بعينها لم يرد في مجموعة الأدلة المستخدمة هنا.
تكشف هذه الحوادث أن الاعتماد على اسم الحزمة أو سمعة مسؤول صيانتها لا يكفي. فالحزمة المشروعة قد تتحول إلى نقطة دخول بمجرد اختراق حساب الناشر، كما أن حظر النطاقات أو البحث عن عناوين IP ثابتة لن يرصد بالضرورة أسلوب NullReceiver.
وتشمل الإجراءات الموصى بها عبر مصادر متعددة :
الدرس الأهم هو أن سلسلة التوريد البرمجية لا تتوقف عند المستودع أو مدير الحزم. فكل تحديث يمر عبر بيئة التطوير قد يمنح المهاجم فرصة للوصول إلى مفاتيح API، والرموز المميزة، والمحافظ الرقمية، أو البنية السحابية. ومع NullReceiver، أصبح على فرق الأمن أن تراقب أيضاً كيف تستخدم البرمجيات سلسلة الكتل للوصول إلى بنيتها التحتية، لا ما إذا كانت تتصل بنطاق مشبوه فحسب.