Amazon tuto atribuci hodnotí jako středně pravděpodobnou a skupinu popisuje jako finančně motivovanou . Vývoj událostí podle dostupných zjištění vypadal takto :
debug má podle dostupných údajů miliardy stažení týdně. Kompromitace mohla během dvou hodin zasáhnout přibližně 10 % cloudových prostředí .1.14.1 a 0.30.4. Přidaly škodlivou závislost, která do systémů stahovala trojského koně umožňujícího vzdálený přístup .Útočníci kombinovali sociální manipulaci — například navazování vztahů se správci projektů a krádeže přihlašovacích údajů — s kódem generovaným pomocí umělé inteligence, který měl ztížit odhalení . Místo přímé změny běžného chování knihovny distribuovali upravené aktualizace. Ty při instalaci mohly na počítač vývojáře nasadit malware pro odčerpání kryptoměn nebo krádež přístupových údajů .
Microsoft Threat Intelligence navíc s touto skupinou s vysokou mírou jistoty spojil samostatný útok na ekosystém Mastra AI z 17. června 2026. Během 45 minut bylo zveřejněno více než 140 škodlivých npm balíčků .
Ve výzkumu zveřejněném mezi 2. a 4. srpnem 2026 analytici z OpenSource Malware popsali techniku nazvanou NullReceiver. Našli ji ve dvou dalších trojanizovaných balíčcích npm: bianira-ui@1.27.0 a fluid-type-ui@2.0.8 . Balíčky se vydávají za legitimní pluginy pro Tailwind CSS a souvisejí s kampaní označovanou jako „Contagious Interview“ .
Zjednodušeně NullReceiver funguje následovně :
0xa322e5f3d311d3080e6f0121063e9adc2490ef1a .C2 neboli command-and-control server je počítač, přes který útočník malwaru posílá příkazy nebo z něj distribuuje další škodlivé komponenty.
Trik spočívá v tom, že transakce vypadá jako běžná aktivita na blockchainu. Neobsahuje podezřelý datový payload, doménu ani statickou IP adresu přímo v kódu malwaru. Podle OpenSource Malware jde o záměrné vylepšení staršího přístupu EtherHiding: „tajná“ informace se přesunula z dat transakce do samotné adresy příjemce .
Na stejné připisování postupně upozornilo více velkých bezpečnostních týmů:
V dostupných podkladech se neobjevilo konkrétní veřejné prohlášení severokorejské vlády, které by přímo popíralo obvinění týkající se Sapphire Sleet nebo NullReceiver. Nelze proto tvrdit, že Severní Korea tyto konkrétní kampaně veřejně dementovala. Obecnější popírání obvinění z kybernetických útoků prostřednictvím diplomatických kanálů zde není doloženo jako reakce právě na tyto případy.
Případy ukazují, že útok na dodavatelský řetězec softwaru nemusí začít zranitelností v samotném nástroji. Stačí kompromitovat účet důvěryhodného správce a vydat aktualizaci, kterou si vývojářské týmy stáhnou v rámci běžné instalace.
U NullReceiveru navíc nemusí pomoci tradiční blokování podezřelých domén nebo statických IP adres. Malware si adresu serveru zjišťuje až za běhu z veřejného blockchainu. Bezpečnostní doporučení z více zdrojů proto zahrnují :
Největší slabinou takových útoků není jen samotný škodlivý kód. Je jí důvěra, kterou vývojáři vkládají do známého balíčku, jeho správce a automatického procesu aktualizací.