0xa322e5f3d311d3080e6f0cf0bf398ec8f06e03b7) .Denne tilgang gør det muligt for angribere at rotere C2-infrastruktur dynamisk uden at opdatere malwaren – de udsteder blot en ny nul-værdi Ethereum-transaktion med en ny indkodet adresse .
Før NullReceiver havde DPRK-forbundne npm-pakker allerede været observeret i at bruge Ethereum-smartkontrakter som et skjult C2-lag til at levere malware . Udviklingen viser en bevidst strategi: blockchainens uforanderlighed, globale tilgængelighed og strukturelle legitimitet gør den til en ideel modstandsdygtig C2-kanal, som forsvarere ikke let kan tage ned.
Den 4. august 2026 afslørede Microsoft Threat Intelligence ChainDrop, en selvspredende npm-orm, der er det mest aggressive DPRK-forbundne softwareforsyningskædeangreb til dato .
keyv@6.0.0 .preinstall-scripts til at udføre obfuskerede nyttelaster (f.eks. setup.mjs, math_init.js), der downloadede et legitimationsopsamlingsmodul kaldet Mini Shai-Hulud .keyv, flat-cache og cache-manager, hvilket nåede store virksomhedsøkosystemer downstream .Vigtig bemærkning: Selvom timingen og TTP'erne (målretning af npm, tyveri af legitimationsoplysninger, cryptocurrency-motivation) er meget konsistente med DPRK-aktivitet, er ChainDrop endnu ikke formelt tilskrevet en specifik DPRK-undergruppe på samme måde som NullReceiver. Microsofts analyse fokuserer på ormens tekniske anatomi; tilskrivning er stadig under udvikling.
Ældre DPRK npm-kampagner – såsom september 2025-kapringen af debug, chalk og axios – stolede på phishing af vedligeholdere og pushning af wallet-drænende kode i statiske pakker . ChainDrop repræsenterer et kvantespring: den kombinerer tyveri af legitimationsoplysninger med automatiseret genudgivelse og forvandler et enkelt kompromis til en eksponentielt voksende infektiøs kæde, der ikke kræver yderligere social engineering .
NullReceiver og dens forgængere viser DPRK-aktører, der bevæger sig fra hardcoded eller fast-flux C2 til blockchain-opløst C2. Ethereum-netværket bliver en global, censurresistent, offentligt verificerbar opslagstavle, som angribere kontrollerer finansielt (via deres wallet) snarere end infrastrukturelt (via domæner eller IP'er). Dette gør nedtagning næsten umulig uden at beslaglægge selve wallet'en .
Amazon Threat Intelligence kædede kompromitteringerne af debug, chalk, axios og typo-crypto til den DPRK-forbundne gruppe Sapphire Sleet (også kendt som BlueNoroff, Stardust Chollima og CageyChameleon) og bemærkede brugen af AI-assisteret malwaregenerering og målrettet social engineering af open source-vedligeholdere . PromptMink-kampagnen (Famous Chollima/Shifty Corsair) demonstrerede yderligere AI-genererede ondsindede npm-pakker opretholdt over syv måneder på tværs af 300+ versioner .
Shai-Hulud-kampagnen (september 2025 og frem) udviklede sig fra en npm-orm til en trussel på tværs af økosystemer, der målrettede PyPI og andre registre, hvilket viser, at DPRK-aktører investerer i multi-platform-persistens .
Alle disse kampagner deler et fælles mål: cryptocurrency-tyveri. Uanset om det er at stjæle legitimationsoplysninger for at dræne udvikler-wallets, kapre CI/CD-pipelines for at injicere krypto-stjælende kode eller bruge blockchain-C2 til at opretholde vedvarende adgang – slutspillet forbliver at sifonere digitale aktiver for at finansiere DPRK-regimet .
| Kampagne | Teknik | Innovation |
|---|---|---|
| NullReceiver (aug. 2026) | C2-adresse indkodet i nul-værdi Ethereum-transaktionens to-felt | Blockchain-opløst C2; smelter ind i normal trafik; ingen nedtagningsrisiko |
| ChainDrop (4. aug. 2026) | Selvspredende orm, der bruger stjålne npm-legitimationsoplysninger; 435 pakker på 2 timer | Første kendte DPRK-orm i npm; automatiseret lateral spredning via CI/CD |
| Sapphire Sleet-kampagner (2025–2026) | Phishing af vedligeholdere af debug, chalk, axios; AI-genereret malware | Tilskrivning, der forbinder 4 store brud til en enkelt DPRK-undergruppe |
| Contagious Interview (2024–2026) | Falske jobsamtaler rettet mod udviklere; 1.700+ ondsindede pakker på tværs af npm, Go, Rust, PHP | Multi-økosystem skala; vedvarende social engineering-pipeline |
DPRK-trusselsaktører har flyttet sig fra opportunistisk pakkesquatting til en moden, multi-vektor forsyningskædekrigsførelseskapacitet – ved at bruge Ethereums blockchain til uopdagelig C2, selvreplikerende orme til viral spredning og AI til produktionshastigheds-malwaregenerering. NullReceiver- og ChainDrop-kampagnerne, begge offentliggjort inden for dage af hinanden i begyndelsen af august 2026, antyder, at det operationelle tempo og den tekniske ambition accelererer.