La secuencia identificada por Amazon es la siguiente :
typo-crypto — marzo de 2025: el primer incidente, relativamente pequeño, pudo servir como prueba para perfeccionar las técnicas utilizadas después .debug y chalk — septiembre de 2025: ambos son componentes muy extendidos del ecosistema JavaScript; debug, por sí solo, registra miles de millones de descargas semanales. Los atacantes engañaron al mantenedor mediante un dominio de npm que imitaba al legítimo y después publicaron código malicioso en al menos 18 versiones de los paquetes . Amazon estimó que el compromiso alcanzó alrededor del 10 % de los entornos en la nube en apenas dos horas .axios — marzo de 2026: esta popular biblioteca para realizar solicitudes HTTP superaba los 70 millones de descargas semanales en el momento del ataque . Las versiones 1.14.1 y 0.30.4 incorporaron una dependencia maliciosa que descargaba un troyano de acceso remoto .La campaña combinó ingeniería social —incluido el acercamiento personal a mantenedores y el robo de credenciales— con código generado o asistido por inteligencia artificial para dificultar su detección . En lugar de alterar de forma evidente el funcionamiento normal de cada biblioteca, los atacantes distribuyeron actualizaciones manipuladas que ejecutaban scripts durante la instalación y podían robar credenciales o vaciar monederos de criptomonedas .
Microsoft también atribuyó a Sapphire Sleet, con alta confianza, el ataque contra el ecosistema npm de Mastra AI ocurrido el 17 de junio de 2026. En una ventana de 45 minutos se publicaron 141 paquetes que incluían una dependencia maliciosa y afectaban a más de 140 paquetes de los ámbitos mastra y @mastra .
Entre el 2 y el 4 de agosto de 2026, investigadores de OpenSource Malware documentaron una técnica de mando y control basada en blockchain llamada NullReceiver. Fue localizada en dos paquetes npm troyanizados: bianira-ui@1.27.0 y fluid-type-ui@2.0.8. Ambos se hacen pasar por complementos legítimos de Tailwind CSS y están vinculados a la campaña Contagious Interview .
El mecanismo funciona así :
0xa322e5f3d311d3080e6f0121063e9adc2490ef1a .La diferencia clave frente a técnicas anteriores como EtherHiding es dónde se esconde la información. EtherHiding podía utilizar datos de transacción o contratos inteligentes; NullReceiver desplaza el contenido codificado a la propia dirección del destinatario. A simple vista, la actividad se parece a una transferencia normal entre carteras: no hay un dominio sospechoso, una carga útil visible ni una dirección IP escrita directamente en el código .
Eso complica los controles tradicionales basados en análisis estático o bloqueo de dominios. El malware no necesita llevar incorporada una infraestructura fija: puede consultar la cadena de bloques en tiempo de ejecución y obtener desde allí la siguiente ubicación que debe contactar.
La atribución no depende de un único informe. Distintos proveedores de inteligencia de amenazas han señalado coincidencias entre las campañas:
axios . Microsoft ha documentado además campañas dirigidas a macOS que empleaban señuelos relacionados con Microsoft Teams para robar contraseñas, criptomonedas y datos personales .axios al mismo actor, al que sigue bajo el identificador UNC1069 .En el conjunto de fuentes disponible no aparece una declaración pública explícita del Gobierno norcoreano que niegue específicamente las acusaciones sobre Sapphire Sleet o NullReceiver. Por tanto, no es posible presentar una negación directa sobre estas campañas como un hecho documentado.
NullReceiver muestra por qué confiar únicamente en listas de dominios, análisis de código o bloqueos de direcciones IP ya no basta. Las medidas recomendadas por varias fuentes incluyen :
El problema ya no es solo que un paquete aparentemente confiable pueda incluir código malicioso. También es que ese código puede recurrir a servicios públicos —incluida una cadena de bloques— para encontrar instrucciones sin dejar en el archivo una dirección de servidor fácil de bloquear.