0xa322e5f3d311d3080e6f0cf0bf398ec8f06e03b7) .Tämä lähestymistapa antaa hyökkääjille mahdollisuuden vaihtaa C2-infrastruktuuria dynaamisesti ilman haittaohjelman päivittämistä – he tekevät uuden nolla-arvoisen Ethereum-siirron, jossa on uusi koodattu osoite .
Ennen NullReceiveriä Pohjois-Koreaan yhdistetyissä npm-paketeissa oli jo havaittu Ethereum-älysopimusten käyttöä piilotettuna C2-kerroksena haittaohjelmien toimittamiseen . Tämä kehitys osoittaa harkittua strategiaa: lohkoketjun muuttumattomuus, maailmanlaajuinen saatavuus ja rakenteellinen legitimiteetti tekevät siitä ihanteellisen joustavan C2-kanavan, jota puolustajat eivät voi helposti sulkea.
keyv@6.0.0-paketin komprometoinnista .preinstall-skriptejä suorittaakseen hämärrettyjä hyötykuormia (esim. setup.mjs, math_init.js), jotka latasivat tunnistetietoja keräävän moduulin nimeltä Mini Shai-Hulud .keyv, flat-cache ja cache-manager, jotka ulottuvat suurten yritysten ekosysteemeihin alavirrassa .Tärkeä huomautus: Vaikka ajoitus ja TTP:t (kohdistaminen npm:iin, tunnistetietojen varkaus, kryptovaluuttamotivaatio) ovat erittäin johdonmukaisia Pohjois-Korean toiminnan kanssa, ChainDropia ei ole vielä virallisesti yhdistetty tiettyyn Pohjois-Korean alaryhmään samalla tavalla kuin NullReceiveriä. Microsoftin analyysi keskittyy madon tekniseen anatomiaan; attribuutio on vielä epävarma.
Vanhemmat Pohjois-Korean npm-kampanjat – kuten syyskuun 2025 debug, chalk ja axios -pakettien kaappaus – perustuivat ylläpitäjien tietojenkalasteluun ja lompakkoa tyhjentävän koodin työntämiseen staattisiin paketteihin . ChainDrop edustaa harppausta: se yhdistää tunnistetietojen varkauden automatisoituun uudelleenjulkaisuun, muuttaen yhden komprometin eksponentiaalisesti kasvavaksi infektion ketjuksi, joka ei vaadi lisää sosiaalista manipulointia .
NullReceiver ja sen edeltäjät osoittavat Pohjois-Korean toimijoiden siirtymistä kovakoodatusta tai nopeasti vaihtuvasta C2:sta lohkoketjuratkaisuiseen C2:een. Ethereum-verkosta tulee globaali, sensuurinkestävä, julkisesti todennettava ilmoitustaulu, jota hyökkääjät hallitsevat rahoituksellisesti (lompakkonsa kautta) eikä infrastruktuurillisesti (verkkotunnusten tai IP-osoitteiden kautta). Tämä tekee palvelimen alasajosta lähes mahdotonta ilman itse lompakon takavarikointia .
Amazon Threat Intelligence yhdisti debug-, chalk-, axios- ja typo-crypto-komprometit Pohjois-Korean ryhmään Sapphire Sleet (tunnetaan myös nimillä BlueNoroff, Stardust Chollima ja CageyChameleon), ja mainitsi tekoälyavusteisen haittaohjelmien tuotannon ja kohdistetun sosiaalisen manipuloinnin käytön avoimen lähdekoodin ylläpitäjiä kohtaan . PromptMink-kampanja (Famous Chollima/Shifty Corsair) osoitti edelleen tekoälyllä luotuja haitallisia npm-paketteja, joita ylläpidettiin seitsemän kuukauden ajan yli 300 versiona .
Shai-Hulud-kampanja (syyskuusta 2025 alkaen) kehittyi npm-madosta ekosysteemien väliseksi uhaksi, joka kohdistuu PyPI:hin ja muihin rekistereihin, osoittaen Pohjois-Korean toimijoiden panostavan monialustaiseen pysyvyyteen .
Kaikilla näillä kampanjoilla on yhteinen tavoite: kryptovaluuttojen varkaus. Olipa kyse sitten tunnistetietojen varastamisesta kehittäjien lompakoiden tyhjentämiseksi, CI/CD-putkien kaappaamisesta kryptovarastavan koodin lisäämiseksi tai lohkoketjun C2:n käyttämisestä pysyvän pääsyn ylläpitämiseen – loppupeli on digitaalisten varojen siirtäminen Pohjois-Korean hallinnon rahoittamiseksi .
| Kampanja | Tekniikka | Innovaatio |
|---|---|---|
| NullReceiver (elokuu 2026) | C2-osoite koodattu nolla-arvoisen Ethereum-siirron to-kenttään | Lohkoketjuratkaisuinen C2; sulautuu normaaliin liikenteeseen; ei alasajoriskiä |
| ChainDrop (4. elokuuta 2026) | Itseleviävä mato varastettuja npm-tunnistetietoja käyttäen; 435 pakettia 2 tunnissa | Ensimmäinen tunnettu Pohjois-Korean mato npm:ssä; automaattinen lateraalinen leviäminen CI/CD:n kautta |
| Sapphire Sleet -kampanjat (2025–2026) | Tietojenkalastelulla hankitut ylläpitäjät debug, chalk, axios; tekoälyllä luotu haittaohjelma | Attribuutio, joka yhdistää 4 suurta tietomurtoa yhteen Pohjois-Korean alaryhmään |
| Contagious Interview (2024–2026) | Väärennetyt työhaastattelut, jotka kohdistuvat kehittäjiin; yli 1 700 haitallista pakettia npm:ssä, Go:ssa, Rustissa ja PHP:ssä | Moniekosysteeminen mittakaava; jatkuva sosiaalisen manipuloinnin putki |
Pohjois-Korean toimijat ovat siirtyneet opportunistisesta pakettien kalastelusta kypsään, monivektoriseen toimitusketjun sodankäyntikykyyn – käyttäen Ethereum-lohkoketjua havaitsemattomaan C2:een, itse replikoituvia matoja virukseen leviämiseen ja tekoälyä tuotantonopeaan haittaohjelmien luontiin. NullReceiver- ja ChainDrop-kampanjat, jotka molemmat paljastettiin päivien sisällä toisistaan elokuun 2026 alussa, viittaavat siihen, että operatiivinen tahti ja tekninen kunnianhimo kiihtyvät.