Amazon Threat Intelligence yhdisti typo crypto , debug , chalk ja axios npm pakettien vaarantumiset Pohjois Koreaan linkitettyyn Sapphire Sleet ryhmään keskisuurella varmuudella [2][5][9].
OpenSource Malware löysi uuden NullReceiver tekniikan, jossa haittaohjelma hakee komentopalvelimen IP osoitteen nolla arvoisen ja tyhjän Ethereum siirron vastaanottajaosoitteesta [17][18][21].
Microsoft yhdisti Sapphire Sleetin myös kesäkuussa 2026 tehtyyn Mastra AI hyökkäykseen, joka koski yli 140 npm pakettia, mutta näistä kampanjoista ei ole löytynyt Pohjois Korean hallinnon suoraa julkista kiistämistä [...
What are the key details of the recent North Korean-linked npm supply-chain attacks, including the Sapphire Sleet campaign targeting packageDigital concept of blockchain-based malware command-and-control infrastructure, illustrating how the NullReceiver technique hides C2 server addresses inside zero-value Ethereum transactions.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: What are the key details of the recent North Korean-linked npm supply-chain attacks, including the Sapphire Sleet campaign targeting package. Article summary: Here is a concise breakdown of the key details based on the available evidence.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
openai.com
Npm-ekosysteemin luottamusketju joutui jälleen koetukselle, kun Amazon Threat Intelligence yhdisti useiden suosittujen JavaScript-pakettien vaarantumiset samaan Pohjois-Koreaan linkitettyyn uhkatoimijaan. Ryhmä tunnetaan nimellä Sapphire Sleet, ja siitä käytetään myös nimiä BlueNoroff, Stardust Chollima, CageyChameleon ja Alluring Pisces .
Studio Global AI
Continue your research
This page includes a source-backed answer you can continue inside Studio Global.
What is the short answer to "Sapphire Sleet -kampanja: miten tyhjät Ethereum-siirrot ohjaavat npm-haittaohjelmia"?
Amazon Threat Intelligence yhdisti typo crypto , debug , chalk ja axios npm pakettien vaarantumiset Pohjois Koreaan linkitettyyn Sapphire Sleet ryhmään keskisuurella varmuudella [2][5][9].
What are the key points to validate first?
Amazon Threat Intelligence yhdisti typo crypto , debug , chalk ja axios npm pakettien vaarantumiset Pohjois Koreaan linkitettyyn Sapphire Sleet ryhmään keskisuurella varmuudella [2][5][9]. OpenSource Malware löysi uuden NullReceiver tekniikan, jossa haittaohjelma hakee komentopalvelimen IP osoitteen nolla arvoisen ja tyhjän Ethereum siirron vastaanottajaosoitteesta [17][18][21].
What should I do next in practice?
Microsoft yhdisti Sapphire Sleetin myös kesäkuussa 2026 tehtyyn Mastra AI hyökkäykseen, joka koski yli 140 npm pakettia, mutta näistä kampanjoista ei ole löytynyt Pohjois Korean hallinnon suoraa julkista kiistämistä [...
Hyökkäyksissä ei tiettävästi murtauduttu suoraan npm-palveluun. Sen sijaan hyökkääjät pyrkivät kaappaamaan ylläpitäjien tilejä, julkaisivat haitallisia päivityksiä luotettuihin paketteihin ja käyttivät asennusvaiheessa käynnistyviä skriptejä varastaakseen tunnistetietoja ja kryptovaluuttaa .
Neljä pakettia, yksi hyökkäysketju
Amazon julkaisi analyysinsa 29. heinäkuuta 2026 ja arvioi keskisuurella varmuudella, että neljän erillisen npm-vaarantumisen takana oli sama taloudellisesti motivoitunut toimija . Tapahtumat etenivät seuraavasti:
typo-crypto, maaliskuu 2025: Amazon pitää tätä todennäköisesti kampanjan kokeiluvaiheena, jossa hyökkääjät hioivat myöhemmin käytettyjä menetelmiä .
debug ja chalk, syyskuu 2025: Hyökkääjät huijasivat ylläpitäjää näennäisesti aidon npm-verkkotunnuksen avulla ja julkaisivat haitallisen, kryptolompakoita tyhjentävän skriptin vähintään 18 pakettiversioon . Debugilla on yksinään miljardeja viikoittaisia latauksia, ja vaarantumisen arvioitiin tavoittaneen noin 10 prosenttia pilviympäristöistä kahden tunnin kuluessa julkaisusta .
axios, maaliskuu 2026: Suositun JavaScriptin HTTP-asiakaskirjaston kaksi vaarannettua versiota, 1.14.1 ja 0.30.4, sisälsivät haitallisen riippuvuuden, joka latasi etäyhteyden mahdollistavan troijalaisen . Axiosilla oli tuolloin yli 70 miljoonaa viikoittaista latausta .
Hyökkääjät yhdistivät sosiaalista manipulointia, varastettuja ylläpitäjätunnuksia ja ilmeisesti tekoälyn avulla tuotettua koodia, jonka tavoitteena oli vaikeuttaa havaitsemista . Haitallista toimintaa ei välttämättä lisätty suoraan kirjaston normaaliin ajonaikaiseen toimintaan, vaan se piilotettiin paketin asennuksen yhteydessä käynnistyviin toimintoihin. Näin kehittäjän työasema saattoi joutua vaaraan jo riippuvuuksia asennettaessa .
NullReceiver siirtää salaisuuden lohkoketjuun
Samaan kokonaisuuteen liittyvässä tutkimuksessa OpenSource Malware raportoi elokuun alussa 2026 uudesta tekniikasta nimeltä NullReceiver. Se löytyi paketeista bianira-ui@1.27.0 ja fluid-type-ui@2.0.8, jotka jäljittelevät aitoja Tailwind CSS -laajennuksia ja liittyvät niin sanottuun Contagious Interview -kampanjaan .
C2 eli command-and-control tarkoittaa komentopalvelinta, jonka kautta haittaohjelma vastaanottaa ohjeita tai hakee seuraavan vaiheen koodia. NullReceiverin toimintaperiaate on poikkeuksellinen:
Haittaohjelmaan on kirjoitettu valmiiksi Ethereum-lompakon osoite: 0xa322e5f3d311d3080e6f0121063e9adc2490ef1a.
Käynnistyessään se kysyy lohkoketjusta kyseisen lompakon viimeisimmän lähtevän tapahtuman.
Se lukee viimeisimmän nolla-arvoisen ja täysin tyhjän Ethereum-siirron vastaanottajaosoitteen.
Osoitteen tavut puretaan IP-osoitteeksi, joka kertoo haittaohjelmalle seuraavan komentopalvelimen sijainnin .
Käytännössä hyökkääjä voi siis tehdä lohkoketjussa siirron, jossa ei liiku etheriä eikä ole ylimääräistä datakenttää. Tapahtuma näyttää tavalliselta kryptosiirrolta, vaikka vastaanottajaosoitteen sisältö toimii haittaohjelman ohjeena.
Aiemmassa EtherHiding-menetelmässä haitallista sisältöä kätkettiin lohkoketjutapahtuman datakenttiin tai älysopimuksiin. NullReceiver siirtää piilotetun tiedon vastaanottajaosoitteeseen, jolloin haittaohjelmakoodissa ei tarvitse olla kiinteää verkkotunnusta tai IP-osoitetta . Tämä vaikeuttaa pelkkään staattiseen analyysiin ja verkkotunnusten estämiseen perustuvaa torjuntaa.
Miten tutkijat päätyivät Sapphire Sleet -ryhmään?
Amazonin johtopäätös perustuu muun muassa yhteisiin komentopalvelinindikaattoreihin, koodin uudelleenkäyttöön, samanlaisiin asennuksen jälkeisiin toimintoihin ja muihin yhteneviin toimintatapoihin . Kyseessä on siis tutkijoiden tekninen attribuutioarvio, ei oikeuden ratkaisu, ja Amazon ilmoitti varmuustasoksi keskisuuren.
Muut toimijat ovat päätyneet samansuuntaisiin arvioihin:
Microsoft Threat Intelligence yhdisti Sapphire Sleetin suureen Mastra AI -npm-hyökkäykseen, jossa 17. kesäkuuta 2026 julkaistiin 45 minuutin aikana 141 haitallista pakettia. Microsoft arvioi yhteyden suurella varmuudella .
Microsoft on liittänyt ryhmään myös axios-vaarantumisen ja dokumentoinut macOS-järjestelmiin kohdistuneita, Teams-aiheisia huijauskampanjoita .
Google Threat Intelligence seuraa samaan toimijaan liitettyä toimintaa nimellä UNC1069 ja yhdisti sen axios-hyökkäykseen .
Yhdysvaltain viranomaiset ja niiden liittolaismaat ovat varoittaneet Pohjois-Korean valtiollisista kyberoperaatioista, joissa kryptovaluuttaa varastetaan avoimen lähdekoodin toimitusketjujen kautta . TRM Labs arvioi, että Pohjois-Korean osuus kaikesta kryptohakkeroinnilla varastetusta arvosta oli 76 prosenttia vuonna 2026, mutta luku ei koske pelkästään näitä npm-hyökkäyksiä .
Saatavilla olevista lähteistä ei löytynyt Pohjois-Korean hallinnon suoraa julkista lausuntoa, jossa juuri Sapphire Sleet- tai NullReceiver-väitteet kiistettäisiin. Pohjois-Korea on tyypillisesti kiistänyt valtiollisiin kyberhyökkäyksiin liittyviä syytöksiä diplomaattisia kanavia pitkin, mutta näistä nimenomaisista kampanjoista ei löytynyt erillistä kiistämistä tässä aineistossa.
Mitä kehittäjien ja organisaatioiden kannattaa tehdä?
NullReceiver osoittaa, ettei yksi suojausmenetelmä riitä. Haitallinen paketti voi näyttää luotettavalta, sen koodi voi olla osittain tekoälyn tuottamaa, ja komentopalvelin voi vaihtua lohkoketjun kautta ilman, että pakettiin tarvitsee lisätä uutta verkkotunnusta.
Turvallisuustiimien keskeiset toimet ovat lähteiden suositusten mukaan :
Pidä ajan tasalla ohjelmistojen materiaaliluetteloa eli SBOMia ja valvo riippuvuuksien odottamattomia muutoksia.
Ota käyttöön 24–72 tunnin karanteeniaika: älä asenna aivan tuoretta pakettiversiota automaattisesti, ellei siihen ole erityistä syytä.
Poista elinkaariskriptit käytöstä aina kun mahdollista ja lukitse asennukset täsmällisiin versioihin.
Rajoita automaattisia päivityksiä ja tutki epätavalliset verkkoyhteydet kehittäjien työasemilta ja koontijärjestelmistä .
Käsittele epäiltyä riippuvuuden vaarantumista laajana tietoturvapoikkeamana: eristä altistuneet järjestelmät, vaihda salaisuudet ja tunnukset sekä seuraa mahdollisia jatkohyökkäyksiä.
Npm-paketin vaarantuminen ei siis ole vain yksittäisen kirjaston ongelma. Jos haitallinen päivitys on päätynyt kehittäjän koneelle tai rakennuspalvelimelle, myös API-avaimet, kirjautumistunnukset, kryptolompakot ja tuotantoympäristöt voivat olla vaarassa.