En août 2026, deux campagnes liées à la Corée du Nord — ChainDrop et NullReceiver — ont montré des hackers nord coréens utilisant la blockchain Ethereum et des vers auto propagateurs pour compromettre l'écosystème npm... Le ver ChainDrop a empoisonné 435 paquets et 1 557 versions en environ deux heures en volant des...

Create a landscape editorial hero image for this Studio Global article: How are North Korean threat actors using Ethereum blockchain techniques to compromise the npm ecosystem, and what do the ChainDrop worm and. Article summary: North Korean threat actors are actively weaponizing the Ethereum blockchain as a resilient command-and-control (C2) layer to compromise the npm ecosystem, as demonstrated by the **NullReceiver** technique and the explosi. Topic tags: general, general web, user generated, news. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts wi
Les acteurs menaçants nord-coréens (DPRK) sont en train de militariser la blockchain Ethereum comme couche de commande et contrôle (C2) résiliente pour compromettre l'écosystème npm. Deux campagnes d'août 2026 — NullReceiver et le ver explosif ChainDrop — marquent un bond dans la sophistication opérationnelle des attaques sur la chaîne d'approvisionnement logicielle orchestrées par Pyongyang.
La technique NullReceiver a été identifiée dans deux paquets npm trojanisés — bianira-ui@1.27.0 et fluid-type-ui@2.0.8 — qui usurpaient l'identité de plugins légitimes Tailwind CSS et étaient liés à la campagne Contagious Interview attribuée à la Corée du Nord . Le mécanisme fonctionne ainsi :
0xa322e5f3d311d3080e6f0cf0bf398ec8f06e03b7) Cette approche permet aux attaquants de faire tourner dynamiquement leur infrastructure C2 sans mettre à jour le malware — il leur suffit d'émettre une nouvelle transaction Ethereum à valeur nulle avec une nouvelle adresse encodée .
Avant NullReceiver, des paquets npm liés à la Corée du Nord avaient déjà été observés utilisant des contrats intelligents Ethereum comme couche C2 cachée pour diffuser des malwares . Cette progression montre une stratégie délibérée : l'immuabilité, la disponibilité mondiale et la légitimité structurelle de la blockchain en font un canal C2 résilient idéal que les défenseurs ne peuvent pas facilement démanteler.
Le 4 août 2026, Microsoft Threat Intelligence a divulgué ChainDrop, un ver npm auto-propagateur qui reste à ce jour l'attaque la plus agressive liée à la Corée du Nord sur la chaîne d'approvisionnement logicielle .
keyv@6.0.0 preinstall pour exécuter des charges utiles obscurcies (par exemple, setup.mjs, math_init.js) qui téléchargeaient un module de vol d'identifiants appelé Mini Shai-Hulud keyv, flat-cache et cache-manager, atteignant en aval les écosystèmes de grandes entreprises Remarque importante : Bien que le calendrier et les TTP (ciblage de npm, vol d'identifiants, motivation cryptomonnaie) soient très cohérents avec l'activité nord-coréenne, ChainDrop n'a pas encore été formellement attribué à un sous-groupe spécifique de la Corée du Nord de la même manière que NullReceiver. L'analyse de Microsoft se concentre sur l'anatomie technique du ver ; l'attribution est encore en cours.
Les anciennes campagnes npm nord-coréennes — comme le détournement de septembre 2025 des paquets debug, chalk et axios — reposaient sur le hameçonnage des mainteneurs et l'insertion de code de vidage de portefeuille dans des paquets statiques . ChainDrop représente un changement d'étape : il combine le vol d'identifiants avec la republication automatisée, transformant un seul compromis en une chaîne d'infection qui croît de manière exponentielle sans nécessiter d'ingénierie sociale supplémentaire
.
NullReceiver et ses prédécesseurs montrent les acteurs nord-coréens passant d'un C2 codé en dur ou à flux rapide à un C2 résolu par blockchain. Le réseau Ethereum devient un tableau d'affichage mondial, résistant à la censure et publiquement vérifiable, que les attaquants contrôlent financièrement (via leur portefeuille) plutôt qu'infrastructurellement (via des domaines ou des IP). Cela rend le démantèlement quasi impossible sans saisir le portefeuille lui-même .
Amazon Threat Intelligence a lié les compromissions des paquets debug, chalk, axios et typo-crypto au groupe lié à la Corée du Nord Sapphire Sleet (également connu sous les noms de BlueNoroff, Stardust Chollima et CageyChameleon), notant l'utilisation de la génération de malware assistée par IA et de l'ingénierie sociale ciblée des mainteneurs de logiciels open source . La campagne PromptMink (Famous Chollima/Shifty Corsair) a en outre démontré des paquets npm malveillants générés par IA, maintenus pendant sept mois sur plus de 300 versions
.
La campagne Shai-Hulud (à partir de septembre 2025) a évolué d'un ver npm à une menace inter-écosystèmes ciblant PyPI et d'autres registres, montrant que les acteurs nord-coréens investissent dans la persistance multiplateforme .
Toutes ces campagnes partagent un objectif commun : le vol de cryptomonnaies. Qu'il s'agisse de voler des identifiants pour vider les portefeuilles de développement, de détourner les pipelines CI/CD pour injecter du code de vol de crypto, ou d'utiliser la blockchain comme C2 pour maintenir un accès persistant — le but final reste de siphonner des actifs numériques pour financer le régime nord-coréen .
| Campagne | Technique | Innovation |
|---|---|---|
| NullReceiver (août 2026) | Adresse C2 encodée dans le champ to d'une transaction Ethereum à valeur nulle | C2 résolu par blockchain ; se fond dans le trafic normal ; aucun risque de démantèlement |
| ChainDrop (4 août 2026) | Ver auto-propagateur utilisant des identifiants npm volés ; 435 paquets en 2 heures | Premier ver nord-coréen connu dans npm ; propagation latérale automatisée via CI/CD |
| Campagnes Sapphire Sleet (2025–2026) | Mainteneurs hameçonnés de debug, chalk, axios ; malware généré par IA | Attribution liant 4 brèches majeures à un seul sous-groupe nord-coréen |
| Contagious Interview (2024–2026) | Fausses offres d'emploi ciblant les développeurs ; plus de 1 700 paquets malveillants sur npm, Go, Rust, PHP | Échelle multi-écosystèmes ; pipeline d'ingénierie sociale persistant |
Les acteurs menaçants nord-coréens sont passés de l'opportunisme du typosquatting de paquets à une capacité de guerre sur la chaîne d'approvisionnement mature et multi-vecteurs — utilisant la blockchain Ethereum pour un C2 indétectable, des vers auto-réplicatifs pour une propagation virale, et l'IA pour une génération de malware à vitesse de production. Les campagnes NullReceiver et ChainDrop, toutes deux divulguées à quelques jours d'intervalle début août 2026, suggèrent que le tempo opérationnel et l'ambition technique s'accélèrent.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
En août 2026, deux campagnes liées à la Corée du Nord — ChainDrop et NullReceiver — ont montré des hackers nord coréens utilisant la blockchain Ethereum et des vers auto propagateurs pour compromettre l'écosystème npm...
En août 2026, deux campagnes liées à la Corée du Nord — ChainDrop et NullReceiver — ont montré des hackers nord coréens utilisant la blockchain Ethereum et des vers auto propagateurs pour compromettre l'écosystème npm... Le ver ChainDrop a empoisonné 435 paquets et 1 557 versions en environ deux heures en volant des identifiants npm et en republiant des mises à jour malveillantes, tandis que NullReceiver cache les adresses des serveur...