Sapphire Sleet: Sådan blev betroede npm-pakker og Ethereum brugt i en ny malwarekampagne
Amazon Threat Intelligence forbinder kompromitteringerne af typo crypto, debug, chalk og axios fra marts 2025 til marts 2026 med den nordkoreansk tilknyttede gruppe Sapphire Sleet og vurderer forbindelsen med middel s... Den nye NullReceiver teknik henter malwarets kommando og kontrolserver fra modtageradressen i en...
Udgivet afRedigeret med DeepSeek-V4-FlashBilleder genereret med GPT Image 1.5
Amazon Threat Intelligence forbinder kompromitteringerne af typo crypto, debug, chalk og axios fra marts 2025 til marts 2026 med den nordkoreansk tilknyttede gruppe Sapphire Sleet og vurderer forbindelsen med middel s...
Den nye NullReceiver teknik henter malwarets kommando og kontrolserver fra modtageradressen i en Ethereum transaktion uden værdi og data.
Microsoft har uafhængigt koblet Sapphire Sleet til et npm angreb mod mere end 140 Mastra pakker i juni 2026, mens der ikke er fundet en specifik offentlig nordkoreansk afvisning af disse kampagner.
What are the key details of the recent North Korean-linked npm supply-chain attacks, including the Sapphire Sleet campaign targeting packageDigital concept of blockchain-based malware command-and-control infrastructure, illustrating how the NullReceiver technique hides C2 server addresses inside zero-value Ethereum transactions.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: What are the key details of the recent North Korean-linked npm supply-chain attacks, including the Sapphire Sleet campaign targeting package. Article summary: Here is a concise breakdown of the key details based on the available evidence.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
openai.com
I løbet af 18 måneder fra marts 2025 blev fire udbredte npm-pakker kompromitteret i angreb, som Amazon Threat Intelligence (ATI) kæder sammen med den nordkoreansk tilknyttede trusselsaktør Sapphire Sleet. Gruppen er også kendt under navnene BlueNoroff, Stardust Chollima og CageyChameleon .
Studio Global AI
Continue your research
This page includes a source-backed answer you can continue inside Studio Global.
What is the short answer to "Sapphire Sleet: Sådan blev betroede npm-pakker og Ethereum brugt i en ny malwarekampagne"?
Amazon Threat Intelligence forbinder kompromitteringerne af typo crypto, debug, chalk og axios fra marts 2025 til marts 2026 med den nordkoreansk tilknyttede gruppe Sapphire Sleet og vurderer forbindelsen med middel s...
What are the key points to validate first?
Amazon Threat Intelligence forbinder kompromitteringerne af typo crypto, debug, chalk og axios fra marts 2025 til marts 2026 med den nordkoreansk tilknyttede gruppe Sapphire Sleet og vurderer forbindelsen med middel s... Den nye NullReceiver teknik henter malwarets kommando og kontrolserver fra modtageradressen i en Ethereum transaktion uden værdi og data.
What should I do next in practice?
Microsoft har uafhængigt koblet Sapphire Sleet til et npm angreb mod mere end 140 Mastra pakker i juni 2026, mens der ikke er fundet en specifik offentlig nordkoreansk afvisning af disse kampagner.
Samtidig har sikkerhedsforskere dokumenteret en ny måde at skjule malware-infrastruktur på: I stedet for at gemme en serveradresse i koden eller i skjulte blockchain-data kan malwaren læse den ud af en tilsyneladende tom Ethereum-transaktion.
Fire npm-pakker, én mistænkt aktør
Amazon offentliggjorde sin analyse den 29. juli 2026 og vurderede med middel sikkerhed, at de fire kompromitteringer kan føres tilbage til Sapphire Sleet. ATI beskriver aktøren som økonomisk motiveret .
Angrebene fulgte ifølge analysen denne tidslinje :
typo-crypto – marts 2025: Den mindre kompromittering vurderes at have fungeret som en slags prøveangreb, hvor metoderne blev finjusteret før større operationer .
debug og chalk – september 2025: De to populære npm-biblioteker blev kompromitteret, efter at en vedligeholder blev narret via et lookalike-domæne, der efterlignede npm. Angriberne fik derefter udgivet en wallet-drænende kode i mindst 18 skadelige pakkeversioner . Amazon vurderede, at angrebet nåede omkring 10 procent af cloudmiljøer inden for to timer efter offentliggørelsen .
axios – marts 2026: To kompromitterede udgaver, v1.14.1 og v0.30.4, indeholdt en skadelig afhængighed, som hentede en fjernadgangstrojan . Axios havde på det tidspunkt mere end 70 millioner ugentlige downloads .
Angriberne kombinerede social engineering med stjålne udvikleradgange og kode genereret eller assisteret af kunstig intelligens. De ændrede ikke nødvendigvis bibliotekernes synlige funktionalitet direkte. I stedet blev trojaniserede opdateringer brugt til at installere wallet-drænere og værktøjer til tyveri af loginoplysninger på udviklernes maskiner .
Det er netop det, der gør forsyningskædeangrebene vanskelige at opdage: En pakke kan se legitim ud, komme fra en konto, som udviklerne allerede stoler på, og først aktivere den skadelige kode under installationen .
NullReceiver: Malware læser serveradressen fra Ethereum
I en separat undersøgelse offentliggjort 2.-4. august 2026 beskrev OpenSource Malware en teknik kaldet NullReceiver. Den blev fundet i to yderligere trojaniserede npm-pakker: bianira-ui@1.27.0 og fluid-type-ui@2.0.8.
Pakkerne udgiver sig for at være legitime Tailwind CSS-plugins og er koblet til den igangværende kampagne Contagious Interview.
NullReceiver fungerer i praksis sådan :
Malwaren indeholder en fast Ethereum-walletadresse: 0xa322e5f3d311d3080e6f0121063e9adc2490ef1a.
Når malwaren kører, undersøger den blockchainen for den seneste udgående transaktion fra denne wallet.
Den leder specifikt efter den seneste overførsel med både nul værdi og nul data.
Modtageradressen i denne transaktion fortolkes som bytes, der kan dekodes til IP-adressen på den næste kommando- og kontrolserver.
For en almindelig blockchain-observatør ligner aktiviteten blot en normal wallet-overførsel. Der er ingen mistænkelig datanyttelast, intet skjult domæne og ingen statisk IP-adresse i selve malwarekoden.
Teknikken beskrives som en videreudvikling af EtherHiding, hvor skadeligt indhold tidligere blev gemt i blockchain-relaterede datafelter eller smart contracts. NullReceiver flytter i stedet den skjulte information til selve modtageradressen i en tom transaktion .
Det gør klassiske forsvar som statisk scanning og blokering af kendte domæner mindre effektive. Malwaren behøver ikke at indeholde en synlig serveradresse, og blockchainen fungerer som et offentligt, decentraliseret sted at slå den næste adresse op.
Sikkerhedsbranchen peger i samme retning
Flere store sikkerhedsaktører har uafhængigt knyttet Sapphire Sleet til dele af aktiviteten:
Amazon Threat Intelligence baserede sin vurdering på fælles kommando- og kontrolindikatorer, genbrug af kode, post-installationskroge og andre sammenfald i metoderne .
Microsoft Threat Intelligence vurderede med høj sikkerhed, at Sapphire Sleet stod bag et npm-angreb mod Mastra-projektet den 17. juni 2026. På 45 minutter blev mere end 140 pakker publiceret med en skadelig afhængighed . Microsoft har også knyttet gruppen til axios-kompromitteringen .
Google Threat Intelligence har tilskrevet axios-angrebet den samme aktør, som Google sporer under navnet UNC1069 .
Amerikanske myndigheder og allierede cybersikkerhedsorganisationer har i stigende grad advaret om nordkoreansk statsstøttet kryptotyveri gennem kompromitteringer af open source-forsyningskæder .
TRM Labs vurderede, at Nordkorea stod for 76 procent af værdien fra alle kryptohack i 2026. Tallet dækker dog ikke kun npm-angrebene og kan derfor ikke bruges som et mål for netop denne kampagne .
Der er ikke fundet en specifik offentlig udtalelse fra den nordkoreanske regering, der afviser anklagerne om Sapphire Sleet eller NullReceiver. Nordkorea afviser jævnligt bredere beskyldninger om statsstøttede cyberangreb gennem diplomatiske kanaler, men en direkte afvisning af disse konkrete kampagner fremgår ikke af det tilgængelige materiale.
Hvad betyder det for udviklere?
Angrebene viser, at en npm-afhængighed ikke kun skal vurderes ud fra den kode, den leverer under normal drift. Installationstidspunktet, vedligeholderens konto og pakkens forbindelser til eksterne systemer er lige så vigtige.
Sikkerhedsteams anbefales blandt andet at :
føre en opdateret softwarestykliste, også kendt som en SBOM, og overvåge afhængigheder for uventede ændringer
indføre en karantæneperiode på 24-72 timer, før nye pakkeversioner må installeres automatisk
deaktivere lifecycle-scripts, når det er muligt, og installere versioner deterministisk
begrænse automatiske opdateringer og undersøge usædvanlige netværksforbindelser fra buildmiljøer og udviklermaskiner
behandle en kompromitteret afhængighed som en bredere sikkerhedshændelse: isolér berørte systemer, udskift adgangskoder, API-nøgler og andre hemmeligheder, og overvåg for efterfølgende aktivitet.
NullReceiver ændrer ikke ved, at blockchain-transaktioner er offentligt synlige. Men teknikken viser, hvordan en angriber kan få en ondsindet opslagsmekanisme til at ligne almindelig kryptovalutaaktivitet. For udviklere betyder det, at tillid til en pakke ikke længere kan stå alene som sikkerhedsmodel.