0xa322e5f3d311d3080e6f0cf0bf398ec8f06e03b7) .Cette approche permet aux attaquants de faire tourner dynamiquement leur infrastructure C2 sans mettre à jour le malware — il leur suffit d'émettre une nouvelle transaction Ethereum à valeur nulle avec une nouvelle adresse encodée .
Avant NullReceiver, des paquets npm liés à la Corée du Nord avaient déjà été observés utilisant des contrats intelligents Ethereum comme couche C2 cachée pour diffuser des malwares . Cette progression montre une stratégie délibérée : l'immuabilité, la disponibilité mondiale et la légitimité structurelle de la blockchain en font un canal C2 résilient idéal que les défenseurs ne peuvent pas facilement démanteler.
Le 4 août 2026, Microsoft Threat Intelligence a divulgué ChainDrop, un ver npm auto-propagateur qui reste à ce jour l'attaque la plus agressive liée à la Corée du Nord sur la chaîne d'approvisionnement logicielle .
keyv@6.0.0 .preinstall pour exécuter des charges utiles obscurcies (par exemple, setup.mjs, math_init.js) qui téléchargeaient un module de vol d'identifiants appelé Mini Shai-Hulud .keyv, flat-cache et cache-manager, atteignant en aval les écosystèmes de grandes entreprises .Remarque importante : Bien que le calendrier et les TTP (ciblage de npm, vol d'identifiants, motivation cryptomonnaie) soient très cohérents avec l'activité nord-coréenne, ChainDrop n'a pas encore été formellement attribué à un sous-groupe spécifique de la Corée du Nord de la même manière que NullReceiver. L'analyse de Microsoft se concentre sur l'anatomie technique du ver ; l'attribution est encore en cours.
Les anciennes campagnes npm nord-coréennes — comme le détournement de septembre 2025 des paquets debug, chalk et axios — reposaient sur le hameçonnage des mainteneurs et l'insertion de code de vidage de portefeuille dans des paquets statiques . ChainDrop représente un changement d'étape : il combine le vol d'identifiants avec la republication automatisée, transformant un seul compromis en une chaîne d'infection qui croît de manière exponentielle sans nécessiter d'ingénierie sociale supplémentaire .
NullReceiver et ses prédécesseurs montrent les acteurs nord-coréens passant d'un C2 codé en dur ou à flux rapide à un C2 résolu par blockchain. Le réseau Ethereum devient un tableau d'affichage mondial, résistant à la censure et publiquement vérifiable, que les attaquants contrôlent financièrement (via leur portefeuille) plutôt qu'infrastructurellement (via des domaines ou des IP). Cela rend le démantèlement quasi impossible sans saisir le portefeuille lui-même .
Amazon Threat Intelligence a lié les compromissions des paquets debug, chalk, axios et typo-crypto au groupe lié à la Corée du Nord Sapphire Sleet (également connu sous les noms de BlueNoroff, Stardust Chollima et CageyChameleon), notant l'utilisation de la génération de malware assistée par IA et de l'ingénierie sociale ciblée des mainteneurs de logiciels open source . La campagne PromptMink (Famous Chollima/Shifty Corsair) a en outre démontré des paquets npm malveillants générés par IA, maintenus pendant sept mois sur plus de 300 versions .
La campagne Shai-Hulud (à partir de septembre 2025) a évolué d'un ver npm à une menace inter-écosystèmes ciblant PyPI et d'autres registres, montrant que les acteurs nord-coréens investissent dans la persistance multiplateforme .
Toutes ces campagnes partagent un objectif commun : le vol de cryptomonnaies. Qu'il s'agisse de voler des identifiants pour vider les portefeuilles de développement, de détourner les pipelines CI/CD pour injecter du code de vol de crypto, ou d'utiliser la blockchain comme C2 pour maintenir un accès persistant — le but final reste de siphonner des actifs numériques pour financer le régime nord-coréen .
| Campagne | Technique | Innovation |
|---|---|---|
| NullReceiver (août 2026) | Adresse C2 encodée dans le champ to d'une transaction Ethereum à valeur nulle | C2 résolu par blockchain ; se fond dans le trafic normal ; aucun risque de démantèlement |
| ChainDrop (4 août 2026) | Ver auto-propagateur utilisant des identifiants npm volés ; 435 paquets en 2 heures | Premier ver nord-coréen connu dans npm ; propagation latérale automatisée via CI/CD |
| Campagnes Sapphire Sleet (2025–2026) | Mainteneurs hameçonnés de debug, chalk, axios ; malware généré par IA | Attribution liant 4 brèches majeures à un seul sous-groupe nord-coréen |
| Contagious Interview (2024–2026) | Fausses offres d'emploi ciblant les développeurs ; plus de 1 700 paquets malveillants sur npm, Go, Rust, PHP | Échelle multi-écosystèmes ; pipeline d'ingénierie sociale persistant |
Les acteurs menaçants nord-coréens sont passés de l'opportunisme du typosquatting de paquets à une capacité de guerre sur la chaîne d'approvisionnement mature et multi-vecteurs — utilisant la blockchain Ethereum pour un C2 indétectable, des vers auto-réplicatifs pour une propagation virale, et l'IA pour une génération de malware à vitesse de production. Les campagnes NullReceiver et ChainDrop, toutes deux divulguées à quelques jours d'intervalle début août 2026, suggèrent que le tempo opérationnel et l'ambition technique s'accélèrent.