0xa322e5f3d311d3080e6f0cf0bf398ec8f06e03b7) .Dieser Ansatz ermöglicht es den Angreifern, die C2-Infrastruktur dynamisch zu wechseln, ohne die Malware aktualisieren zu müssen – sie geben einfach eine neue wertlose Ethereum-Transaktion mit einer neuen codierten Adresse aus .
Bereits vor NullReceiver wurden mit Nordkorea in Verbindung stehende npm-Pakete beobachtet, die Ethereum-Smart-Contracts als versteckte C2-Schicht zur Verbreitung von Malware nutzten . Diese Entwicklung zeigt eine bewusste Strategie: Die Unveränderlichkeit, globale Verfügbarkeit und strukturelle Legitimität der Blockchain machen sie zu einem idealen, ausfallsicheren C2-Kanal, den Verteidiger nicht einfach abschalten können.
Am 4. August 2026 veröffentlichte Microsoft Threat Intelligence Details zu ChainDrop, einem selbstverbreitenden npm-Wurm, der bislang aggressivsten mit Nordkorea in Verbindung stehenden Software-Supply-Chain-Angriff .
keyv@6.0.0 .preinstall-Skripte, um verschleierte Nutzlasten (z. B. setup.mjs, math_init.js) auszuführen, die ein Modul zum Diebstahl von Anmeldedaten namens Mini Shai-Hulud herunterluden .keyv, flat-cache und cache-manager, die nachgelagerte große Unternehmensökosysteme erreichen .Wichtiger Hinweis: Obwohl der Zeitpunkt und die TTPs (Zielsetzung npm, Diebstahl von Anmeldedaten, Motivation durch Kryptowährung) stark mit nordkoreanischen Aktivitäten übereinstimmen, wurde ChainDrop noch nicht formell einer bestimmten nordkoreanischen Untergruppe zugeordnet, wie es bei NullReceiver der Fall ist. Die Analyse von Microsoft konzentriert sich auf die technische Anatomie des Wurms; die Zuordnung ist noch nicht abgeschlossen.
Ältere nordkoreanische npm-Kampagnen – wie die September-2025-Entführung von debug, chalk und axios – basierten auf Phishing von Maintainern und dem Einschleusen von Wallet-ausräumendem Code in statische Pakete . ChainDrop stellt einen Quantensprung dar: Es kombiniert den Diebstahl von Anmeldedaten mit automatischer Neuveröffentlichung und verwandelt eine einzelne Kompromittierung in eine exponentiell wachsende Infektionskette, die keine zusätzliche soziale Manipulation erfordert .
NullReceiver und seine Vorgänger zeigen, dass nordkoreanische Akteure von fest codierten oder Fast-Flux-C2 zu Blockchain-aufgelöstem C2 übergehen. Das Ethereum-Netzwerk wird zu einem globalen, zensurresistenten, öffentlich einsehbaren schwarzen Brett, das die Angreifer finanziell (über ihre Wallet) und nicht infrastrukturell (über Domains oder IPs) kontrollieren. Dies macht eine Abschaltung nahezu unmöglich, ohne die Wallet selbst zu beschlagnahmen .
Amazon Threat Intelligence brachte die Kompromittierungen von debug, chalk, axios und typo-crypto mit der nordkoreanischen Gruppe Sapphire Sleet (auch bekannt als BlueNoroff, Stardust Chollima und CageyChameleon) in Verbindung und wies auf den Einsatz KI-gestützter Malware-Generierung und gezielter sozialer Manipulation von Open-Source-Maintainern hin . Die PromptMink-Kampagne (Famous Chollima/Shifty Corsair) demonstrierte darüber hinaus KI-generierte bösartige npm-Pakete, die über sieben Monate in mehr als 300 Versionen aufrechterhalten wurden .
Die Shai-Hulud-Kampagne (ab September 2025) entwickelte sich von einem npm-Wurm zu einer ökosystemübergreifenden Bedrohung, die auf PyPI und andere Registrierungen abzielte und zeigt, dass nordkoreanische Akteure in plattformübergreifende Persistenz investieren .
Allen diesen Kampagnen ist ein gemeinsames Ziel gemeinsam: der Diebstahl von Kryptowährungen. Ob es darum geht, Anmeldedaten zu stehlen, um Entwickler-Wallets zu leeren, CI/CD-Pipelines zu kapern, um Krypto-Diebstahl-Code einzuschleusen, oder Blockchain-C2 zu nutzen, um dauerhaften Zugriff aufrechtzuerhalten – das Endspiel bleibt das Abziehen digitaler Vermögenswerte zur Finanzierung des nordkoreanischen Regimes .
| Kampagne | Technik | Innovation |
|---|---|---|
| NullReceiver (Aug. 2026) | C2-Adresse codiert im to-Feld einer wertlosen Ethereum-Transaktion | Blockchain-aufgelöstes C2; fügt sich in normalen Verkehr ein; kein Abschaltrisiko |
| ChainDrop (4. Aug. 2026) | Selbstverbreitender Wurm, der gestohlene npm-Anmeldedaten nutzt; 435 Pakete in 2 Stunden | Erster bekannter nordkoreanischer Wurm in npm; automatisierte laterale Ausbreitung via CI/CD |
| Sapphire-Sleet-Kampagnen (2025–2026) | Gephishtere Maintainer von debug, chalk, axios; KI-generierte Malware | Erstmalige Zuordnung von 4 großen Sicherheitsverletzungen zu einer einzelnen nordkoreanischen Untergruppe |
| Contagious Interview (2024–2026) | Gefälschte Vorstellungsgespräche, die auf Entwickler abzielen; 1.700+ bösartige Pakete in npm, Go, Rust, PHP | Ökosystemübergreifende Größenordnung; dauerhafte Pipeline sozialer Manipulation |
Nordkoreanische Bedrohungsakteure sind von opportunistischem Paket-Squatting zu einer ausgereiften, mehrgleisigen Supply-Chain-Kampffähigkeit übergegangen – sie nutzen Ethereums Blockchain für unentdeckbares C2, selbstreplizierende Würmer für virale Verbreitung und KI für malware-Generierung in Produktionsgeschwindigkeit. Die NullReceiver- und ChainDrop-Kampagnen, die beide innerhalb weniger Tage Anfang August 2026 aufgedeckt wurden, deuten darauf hin, dass das operative Tempo und der technische Ehrgeiz weiter zunehmen.
Amazon Threat Intelligence, "Amazon identifies North Korean hacker group behind open-source supply chain attacks," 29. Juli 2026. [Online]. Verfügbar: https://aws.amazon.com/blogs/security/amazon-identifies-north-korean-hacker-group-behind-open-source-supply-chain-attacks
Upwind Security, "npm Supply Chain Attack: Massive Compromise of debug, chalk, and 16 other packages," 8. September 2025. [Online]. Verfügbar: https://www.upwind.io/feed/npm-supply-chain-attack-massive-compromise-of-debug-chalk-and-16-other-packages
ReversingLabs, "PromptMink: AI-Optimized DPRK Supply Chain Attack," 30. April 2026. [Online]. Verfügbar: https://labs.cloudsecurityalliance.org/research/csa-research-note-promptmink-dprk-ai-generated-supply-chain
NSFOCUS, "Top Security Incidents of 2025: Lazarus Group's Cryptocurrency Heist," 16. Februar 2026. [Online]. Verfügbar: https://nsfocusglobal.com/top-security-incidents-of-2025-lazarus-groups-cryptocurrency-heist
Critical Start, "North Korean APTs Deploy New RATs; Malicious npm Packages Use Ethereum as C2," 6. November 2025. [Online]. Verfügbar: https://www.criticalstart.com/north-korean-apts-deploy-new-rats-malicious-npm-packages-use-ethereum-as-c2
Mallory.ai, "DPRK-Linked npm Packages Used NullReceiver Ethereum ...," 4. August 2026. [Online]. Verfügbar: https://mallory.ai/stories/019fbfce-ef8a-7f5e-8967-b23572a63b8a
OpenSourceMalware, "NullReceiver's Blank Crypto Transfers Solves...," 2. August 2026. [Online]. Verfügbar: https://opensourcemalware.com/blog/nullreceiver-dprk-c2-technique
GBHackers, "NullReceiver Is Harder to Discover but Still Exposes a Reusable Attacker Wallet," 4. August 2026. [Online]. Verfügbar: https://gbhackers.com/nullreceiver-wallet-trail
CyberPress, "DPRK NullReceiver Malware Hides C2 IPs in Zero-Value Ethereum Transactions," 4. August 2026. [Online]. Verfügbar: https://cyberpress.org/nullreceiver-hides-ethereum-c2
CybersecurityNews, "North Korean Hackers Are Hiding Malware Servers Inside...," 4. August 2026. [Online]. Verfügbar: https://cybersecuritynews.com/north-korean-hackers-hiding-malware
The Register, "North Korea hits crypto wallets in NPM supply chain attack," 13. Februar 2025. [Online]. Verfügbar: https://www.theregister.com/security/2025/02/13/north-korea-hits-crypto-wallets-in-npm-supply-chain-attack/1562273
Wall Street Journal, "Amazon Ties North Korea to String of Cyberattacks on Open-Source Software," 29. Juli 2026. [Online]. Verfügbar: https://www.wsj.com/pro/cybersecurity/amazon-ties-north-korea-to-string-of-cyberattacks-on-open-source-software-ea8822a5
Open Source For You, "Amazon Exposes North Korean Attacks On Open Source...," 30. Juli 2026. [Online]. Verfügbar: https://www.opensourceforu.com/2026/07/amazon-exposes-north-korean-attacks-on-open-source-software
AWS News, "Amazon identifies North Korean hacker group behind open source supply chain attacks," 29. Juli 2026. [Online]. Verfügbar: https://aws-news.com/article/2026-07-29-amazon-identifies-north-korean-hacker-group-behind-open-source-supply-chain-attacks
The Hacker News, "Amazon Links Debug and Chalk npm Hijack to North...," 30. Juli 2026. [Online]. Verfügbar: https://thehackernews.com/2026/07/amazon-links-debug-and-chalk-npm-hijack.html
Mallory.ai, "ChainDrop npm Worm Compromises Packages via Preinstall...," 4. August 2026. [Online]. Verfügbar: https://mallory.ai/stories/019fcc7f-9d0e-744a-8393-d8c22cca90e4
Microsoft Threat Intelligence, "ChainDrop supply chain compromise: Anatomy of a self-propagating worm," 4. August 2026. [Online]. Verfügbar: https://www.microsoft.com/en-us/security/blog/2026/08/04/chaindrop-supply-chain-compromise-anatomy-self-propagating-worm
StepSecurity, "ChainDrop npm Worm: Bun-loaded CI/CD credential...," 4. August 2026. [Online]. Verfügbar: https://www.stepsecurity.io/blog/chaindrop-npm-worm
FalconFeeds.io, "From npm Worm to Cross-Ecosystem Supply Chain Threat," 25. Mai 2026. [Online]. Verfügbar: https://falconfeeds.io/blogs/shai-hulud-npm-pypi-supply-chain-worm-analysis
SecurityWeek, "Over 400 NPM Packages Infected in ChainDrop Supply Chain Attack," 5. August 2026. [Online]. Verfügbar: https://www.securityweek.com/over-400-npm-packages-infected-in-chaindrop-supply-chain-attack
Hinweis: Die oben genannten Quellen sind im Original auf Englisch verfügbar. Eine deutsche Übersetzung liegt nicht vor; die Zitate wurden für diesen Artikel sinngemäß übersetzt.