0xa322e5f3d311d3080e6f0cf0bf398ec8f06e03b7) .גישה זו מאפשרת לתוקפים להחליף את תשתית השליטה באופן דינמי מבלי לעדכן את הנוזקה — הם פשוט משדרים עסקת את'ריום ריקה חדשה עם כתובת מקודדת חדשה .
עוד לפני NullReceiver, חבילות npm הקשורות לצפון קוריאה השתמשו בחוזים חכמים של את'ריום כשכבת C2 נסתרת להעברת נוזקות . ההתקדמות הזו מראה אסטרטגיה מחושבת: הבלתי-ניתנות לשינוי של הבלוקצ'יין, זמינותו הגלובלית והלגיטימיות המבנית שלו הופכות אותו לערוץ C2 אידיאלי שקשה לחסום.
ב-4 באוגוסט 2026, Microsoft Threat Intelligence חשפה את ChainDrop — תולעת ה-npm ההרסנית ביותר שיוחסה עד כה לצפון קוריאה .
keyv@6.0.0 .preinstall כדי להריץ קוד מעורפל (לדוגמה setup.mjs, math_init.js) שהוריד מודול לגניבת פרטי גישה בשם Mini Shai-Hulud .keyv, flat-cache ו-cache-manager, המגיעים לאלפי מערכות ארגוניות .הערה חשובה: למרות שהעיתוי ושיטות הפעולה (פגיעה ב-npm, גניבת פרטי גישה, מניע כלכלי של מטבעות קריפטו) תואמים מאוד לפעילות צפון קוריאנית, טרם יוחסה מתקפת ChainDrop רשמית לתת-קבוצה ספציפית של DPRK, בניגוד ל-NullReceiver. הניתוח של מיקרוסופט מתמקד באנטומיה הטכנית של התולעת; הייחוס עדיין מתגבש.
קמפיינים קודמים של DPRK ב-npm — כמו פריצת ספטמבר 2025 לחבילות debug ,chalk ו-axios — התבססו על דיוג נגד מפתחים והחדרת קוד לריקון ארנקים לחבילות סטטיות . ChainDrop מייצגת קפיצת מדרגה: היא משלבת גניבת פרטי גישה עם פרסום אוטומטי, והופכת פריצה בודדת לשרשרת הדבקה גדלה שאינה דורשת הנדסה חברתית נוספת .
NullReceiver ומסעות הפרסום שקדמו לו מראים שמפעילי DPRK עוברים משרתי C2 מקודדים בקוד או מהירים (fast-flux) לC2 שנפתר דרך בלוקצ'יין. רשת את'ריום הופכת ללוח מודעות גלובלי, חסר צנזורה, שהתוקפים שולטים בו כלכלית (דרך הארנק שלהם) ולא תשתיתית (דרך דומיינים או IP). זה הופך חסימה לכמעט בלתי אפשרית מבלי להחרים את הארנק עצמו .
Amazon Threat Intelligence קישרה את פריצות debug, chalk, axios ו-typo-crypto לקבוצת Sapphire Sleet (ידועה גם כ-BlueNoroff, Stardust Chollima ו-CageyChameleon), וציינה שימוש ביצירת נוזקה בסיוע AI ובהנדסה חברתית ממוקדת נגד מפתחי קוד פתוח . קמפיין PromptMink (Famous Chollima/Shifty Corsair) הדגים עוד יותר חבילות npm זדוניות שנוצרו ב-AI, שהתפרסו על פני שבעה חודשים ב-300+ גרסאות .
קמפיין Shai-Hulud (מספטמבר 2025) התפתח מתולעת npm לאיום חוצה-מערכות הפוגע גם ב-PyPI ובמאגרים אחרים, מה שמראה ש-DPRK משקיעה באחיזה רב-פלטפורמית .
כל הקמפיינים האלה חולקים מטרה משותפת: גניבת מטבעות קריפטוגרפיים. בין אם מדובר בגניבת פרטי גישה לריקון ארנקי פיתוח, חטיפת צינורות CI/CD להזרקת קוד לגניבת קריפטו, או שימוש בבלוקצ'יין C2 לשמירה על גישה מתמשכת — המטרה הסופית היא שאיבת נכסים דיגיטליים למימון משטר DPRK .
| קמפיין | טכניקה | חידוש |
|---|---|---|
| NullReceiver (אוג' 2026) | כתובת C2 מקודדת בעסקת את'ריום בעלת ערך אפס | C2 שנפתר דרך בלוקצ'יין; משתלב בתעבורה רגילה; אין סיכון לחסימה |
| ChainDrop (4 באוג' 2026) | תולעת מתפשטת עצמית הגונבת פרטי npm; 435 חבילות תוך שעתיים | התולעת הראשונה של DPRK ב-npm; התפשטות רוחבית אוטומטית דרך CI/CD |
| קמפיינים של Sapphire Sleet (2025–2026) | דיוג נגד מפתחי debug, chalk, axios; נוזקה שנוצרה ב-AI | ייחוס של 4 פריצות גדולות לתת-קבוצה אחת של DPRK |
| Contagious Interview (2024–2026) | ראיונות עבודה מזויפים נגד מפתחים; 1,700+ חבילות זדוניות ב-npm, Go, Rust, PHP | היקף רב-מערכתי; צינור הנדסה חברתית מתמשך |
DPRK עברה מהזדמנויות של החדרת חבילות מזויפות ליכולת מלחמת שרשרת אספקה בוגרת ורב-וקטורית — שימוש בבלוקצ'יין את'ריום לC2 בלתי ניתן לזיהוי, תולעים משכפלות להתפשטות ויראלית, ובינה מלאכותית ליצירת נוזקה במהירות ייצור. קמפיינים NullReceiver ו-ChainDrop, שנחשפו בהפרש של ימים ספורים בתחילת אוגוסט 2026, מעידים על קצב פעילות מואץ ועל שאיפות טכניות גדולות.