0xa322e5f3d311d3080e6f0cf0bf398ec8f06e03b7) .Este enfoque permite a los atacantes rotar la infraestructura C2 dinámicamente sin actualizar el malware — simplemente emiten una nueva transacción de Ethereum de valor cero con una nueva dirección codificada .
Antes de NullReceiver, ya se habían observado paquetes npm vinculados a Corea del Norte utilizando contratos inteligentes de Ethereum como capa C2 oculta para distribuir malware . La progresión muestra una estrategia deliberada: la inmutabilidad, disponibilidad global y legitimidad estructural de la cadena de bloques la convierten en un canal C2 ideal y resistente que los defensores no pueden eliminar fácilmente.
El 4 de agosto de 2026, Microsoft Threat Intelligence reveló ChainDrop, un gusano npm autopropagante que sigue siendo el ataque más agresivo vinculado a Corea del Norte contra la cadena de suministro de software hasta la fecha .
keyv@6.0.0 .preinstall para ejecutar cargas útiles ofuscadas (por ejemplo, setup.mjs, math_init.js) que descargaban un módulo de robo de credenciales llamado Mini Shai-Hulud .keyv, flat-cache y cache-manager, llegando a grandes ecosistemas empresariales aguas abajo .Advertencia importante: Si bien el momento y las TTP (dirigirse a npm, robo de credenciales, motivación por criptomonedas) son altamente consistentes con la actividad de Corea del Norte, ChainDrop aún no ha sido formalmente atribuido a un subgrupo específico de Corea del Norte de la misma manera que NullReceiver. El análisis de Microsoft se centra en la anatomía técnica del gusano; la atribución aún está emergiendo.
Las campañas npm anteriores de Corea del Norte — como el secuestro de septiembre de 2025 de debug, chalk y axios — se basaban en phishing a mantenedores y la inserción de código de drenaje de billeteras en paquetes estáticos . ChainDrop representa un cambio de nivel: combina el robo de credenciales con la republicación automatizada, convirtiendo un solo compromiso en una cadena de infección de crecimiento exponencial que no requiere ingeniería social adicional .
NullReceiver y sus predecesores muestran a los actores norcoreanos pasando de C2 hardcodeado o de flujo rápido a C2 resuelto mediante cadena de bloques. La red Ethereum se convierte en un tablón de anuncios global, resistente a la censura y públicamente verificable que los atacantes controlan financieramente (a través de su billetera) en lugar de infraestructuralmente (a través de dominios o IPs). Esto hace que la eliminación sea casi imposible sin incautar la propia billetera .
Amazon Threat Intelligence vinculó los compromisos de debug, chalk, axios y typo-crypto con el grupo Sapphire Sleet (también conocido como BlueNoroff, Stardust Chollima y CageyChameleon), señalando el uso de generación de malware asistida por IA e ingeniería social dirigida a mantenedores de código abierto . La campaña PromptMink (Famous Chollima/Shifty Corsair) demostró además paquetes npm maliciosos generados por IA mantenidos durante siete meses en más de 300 versiones .
La campaña Shai-Hulud (desde septiembre de 2025) evolucionó de un gusano npm a una amenaza entre ecosistemas dirigida a PyPI y otros registros, demostrando que los actores norcoreanos invierten en persistencia multiplataforma .
Todas estas campañas comparten un objetivo común: el robo de criptomonedas. Ya sea robando credenciales para vaciar billeteras de desarrollo, secuestrando pipelines CI/CD para inyectar código de robo de criptomonedas, o usando blockchain C2 para mantener acceso persistente — el objetivo final sigue siendo desviar activos digitales para financiar el régimen norcoreano .
| Campaña | Técnica | Innovación |
|---|---|---|
| NullReceiver (Agosto 2026) | Dirección C2 codificada en el campo to de una transacción Ethereum de valor cero | C2 resuelto mediante cadena de bloques; se mezcla con el tráfico normal; sin riesgo de eliminación |
| ChainDrop (4 Agos 2026) | Gusano autopropagante que utiliza credenciales npm robadas; 435 paquetes en 2 horas | Primer gusano conocido de Corea del Norte en npm; propagación lateral automatizada a través de CI/CD |
| Campañas Sapphire Sleet (2025–2026) | Mantenedores de debug, chalk, axios víctimas de phishing; malware generado por IA | Atribución que vincula 4 grandes brechas a un solo subgrupo norcoreano |
| Contagious Interview (2024–2026) | Entrevistas de trabajo falsas dirigidas a desarrolladores; más de 1,700 paquetes maliciosos en npm, Go, Rust, PHP | Escala multiecosistema; pipeline persistente de ingeniería social |
Los actores de amenazas norcoreanos han pasado de la suplantación oportunista de paquetes a una capacidad madura de guerra de cadena de suministro multivector — utilizando la cadena de bloques de Ethereum para C2 indetectable, gusanos autorreplicantes para propagación viral e IA para generación de malware a velocidad de producción. Las campañas NullReceiver y ChainDrop, ambas reveladas con días de diferencia a principios de agosto de 2026, sugieren que el ritmo operativo y la ambición técnica se están acelerando.