0xa322e5f3d311d3080e6f0cf0bf398ec8f06e03b7) .Tento přístup umožňuje útočníkům dynamicky měnit C2 infrastrukturu bez aktualizace malwaru – stačí provést novou Ethereum transakci s nulovou hodnotou a novou zakódovanou adresou .
Již před NullReceiver bylo pozorováno, že severokorejské npm balíčky používají Ethereum chytré kontrakty jako skrytou C2 vrstvu k doručování malwaru . Tento vývoj ukazuje záměrnou strategii: neměnnost, globální dostupnost a strukturální legitimita blockchainu z něj činí ideální odolný C2 kanál, který obránci jen těžko dokážou zlikvidovat.
Dne 4. srpna 2026 zveřejnila společnost Microsoft Threat Intelligence informace o ChainDropu, samopropagujícím se npm červovi, který je dosud nejagresivnějším severokorejským útokem na dodavatelský řetězec softwaru .
keyv@6.0.0 .preinstall skripty ke spouštění obfuskovaných payloadů (např. setup.mjs, math_init.js), které stahovaly modul pro krádež přihlašovacích údajů nazvaný Mini Shai-Hulud .keyv, flat-cache a cache-manager, které sahají až do velkých podnikových ekosystémů .Důležité upozornění: I když načasování a TTP (zaměření na npm, krádež přihlašovacích údajů, motivace kryptoměnami) vysoce odpovídají aktivitě Severní Koreje, ChainDrop dosud nebyl formálně připsán konkrétní severokorejské podskupině, jako je tomu u NullReceiver. Analýza Microsoftu se zaměřuje na technickou anatomii červa; atribuce se teprve vyvíjí.
Starší severokorejské npm kampaně – jako zářijový únos z roku 2025 balíčků debug, chalk a axios – spoléhaly na phishing správců a vkládání kódu pro vybírání peněženek do statických balíčků . ChainDrop představuje zásadní změnu: kombinuje krádež přihlašovacích údajů s automatizovaným publikováním, čímž mění jedinou kompromitaci v exponenciálně rostoucí řetězec infekce, který nevyžaduje žádný další sociální inženýring .
NullReceiver a jeho předchůdci ukazují, jak se severokorejští aktéři přesouvají od pevně zakódovaných nebo rychle se měnících C2 k blockchainem řešenému C2. Síť Ethereum se stává globální, cenzuře odolnou, veřejně ověřitelnou nástěnkou, kterou útočníci ovládají finančně (prostřednictvím své peněženky) spíše než infrastrukturálně (prostřednictvím domén nebo IP adres). To znemožňuje likvidaci bez zabavení samotné peněženky .
Amazon Threat Intelligence spojil kompromitace balíčků debug, chalk, axios a typo-crypto se severokorejskou skupinou Sapphire Sleet (známou také jako BlueNoroff, Stardust Chollima a CageyChameleon), přičemž zaznamenal použití AI-asistované generace malwaru a cílený sociální inženýring správců open-source projektů . Kampaň PromptMink (Famous Chollima/Shifty Corsair) dále demonstrovala AI-generované škodlivé npm balíčky, které byly udržovány po sedm měsíců ve více než 300 verzích .
Kampaň Shai-Hulud (od září 2025) se vyvinula z npm červa v hrozbu přesahující ekosystémy, která se zaměřuje na PyPI a další registry, což ukazuje, že severokorejští aktéři investují do perzistence napříč platformami .
Všechny tyto kampaně sdílejí společný cíl: krádež kryptoměn. Ať už jde o krádež přihlašovacích údajů k vyprázdnění vývojářských peněženek, únos CI/CD pipeline k injektáži krádežního kódu, nebo použití blockchain C2 k udržení trvalého přístupu – konečným cílem zůstává odčerpávání digitálních aktiv na financování severokorejského režimu .
| Kampaň | Technika | Inovace |
|---|---|---|
| NullReceiver (srpen 2026) | Adresa C2 zakódovaná v poli to Ethereum transakce s nulovou hodnotou | C2 řešené blockchainem; splývá s běžným provozem; žádné riziko likvidace |
| ChainDrop (4. srpna 2026) | Samopropagující se červ využívající ukradené npm přihlašovací údaje; 435 balíčků za 2 hodiny | První známý severokorejský červ v npm; automatické laterální šíření přes CI/CD |
| Kampaně Sapphire Sleet (2025–2026) | Phishing správců debug, chalk, axios; AI-generovaný malware | Atribuce spojující 4 velké úniky s jedinou severokorejskou podskupinou |
| Contagious Interview (2024–2026) | Falešné pracovní pohovory cílené na vývojáře; 1700+ škodlivých balíčků napříč npm, Go, Rust, PHP | Měřítko napříč ekosystémy; trvalá pipeline sociálního inženýringu |
Severokorejští aktéři hrozeb přešli od oportunistického squatování balíčků k vyzrálé, vícevektorové schopnosti vedení války v dodavatelském řetězci – používají blockchain Ethereum pro nezjistitelné C2, samoreplikující se červy pro virové šíření a AI pro generování malwaru v produkční rychlosti. Kampaně NullReceiver a ChainDrop, které byly odhaleny během několika dnů od sebe na začátku srpna 2026, naznačují, že operační tempo a technické ambice se zrychlují.