NullReceiver तकनीक दो ट्रोजनाइज्ड npm पैकेजों – bianira-ui@1.27.0 और fluid-type-ui@2.0.8 – में पाई गई, जो असली Tailwind CSS प्लगइन्स का रूप धारण करते थे और DPRK से जुड़े Contagious Interview अभियान का हिस्सा थे । यह तंत्र इस तरह काम करता है:
0xa322e5f3d311d3080e6f0cf0bf398ec8f06e03b7) ।यह तरीका हमलावरों को मैलवेयर को अपडेट किए बिना गतिशील रूप से C2 इंफ्रास्ट्रक्चर बदलने की सुविधा देता है – वे बस एक नया जीरो-वैल्यू Ethereum लेन-देन जारी करते हैं, जिसमें एक नया एनकोडेड एड्रेस होता है ।
NullReceiver से पहले भी DPRK से जुड़े npm पैकेज Ethereum स्मार्ट कॉन्ट्रैक्ट्स को छिपे हुए C2 लेयर के रूप में इस्तेमाल करते हुए पाए गए थे । यह प्रगति एक जानबूझकर की गई रणनीति दिखाती है: ब्लॉकचेन की अपरिवर्तनीयता, वैश्विक उपलब्धता और संरचनात्मक वैधता इसे एक आदर्श लचीला C2 चैनल बनाती है, जिसे डिफेंडर आसानी से बंद नहीं कर सकते।
4 अगस्त, 2026 को, माइक्रोसॉफ्ट थ्रेट इंटेलिजेंस ने ChainDrop का खुलासा किया, जो एक सेल्फ-प्रोपेगेटिंग npm वर्म है और अब तक का सबसे आक्रामक DPRK-लिंक्ड सॉफ्टवेयर सप्लाई चेन हमला है ।
keyv@6.0.0 पैकेज से शुरू करके 435 पैकेजों और 1,557 वर्जनों को संक्रमित कर दिया ।preinstall स्क्रिप्ट्स का उपयोग करके ऑबफस्केटेड पेलोड (जैसे setup.mjs, math_init.js) को निष्पादित किया, जो Mini Shai-Hulud नामक एक क्रेडेंशियल-हार्वेस्टिंग मॉड्यूल को डाउनलोड करते थे ।keyv, flat-cache, और cache-manager जैसी व्यापक रूप से उपयोग की जाने वाली उपयोगिताएँ शामिल थीं, जो बड़े एंटरप्राइज़ इकोसिस्टम तक पहुँचती हैं ।महत्वपूर्ण चेतावनी: हालांकि समय और TTPs (npm को निशाना बनाना, क्रेडेंशियल चोरी, क्रिप्टोकरेंसी प्रेरणा) DPRK गतिविधि के साथ अत्यधिक संगत हैं, ChainDrop को अभी तक NullReceiver की तरह किसी विशिष्ट DPRK उपसमूह के लिए औपचारिक रूप से जिम्मेदार नहीं ठहराया गया है। माइक्रोसॉफ्ट का विश्लेषण वर्म की तकनीकी शारीरिक रचना पर केंद्रित है; एट्रिब्यूशन अभी भी उभर रहा है।
पुराने DPRK npm अभियान – जैसे सितंबर 2025 में debug, chalk, और axios का हाईजैक – में मेंटेनर्स को फिश करना और स्टैटिक पैकेजों में वॉलेट-ड्रेनिंग कोड डालना शामिल था । ChainDrop एक बड़ा बदलाव है: यह क्रेडेंशियल चोरी को स्वचालित रीपब्लिशिंग के साथ जोड़ता है, एक एकल समझौते को एक तेजी से बढ़ने वाली इंफेक्शन चेन में बदल देता है, जिसके लिए किसी अतिरिक्त सोशल इंजीनियरिंग की आवश्यकता नहीं होती है ।
NullReceiver और इसके पूर्ववर्ती दिखाते हैं कि DPRK अभिनेता हार्डकोडेड या फास्ट-फ्लक्स C2 से ब्लॉकचेन-रिज़ॉल्व्ड C2 की ओर बढ़ रहे हैं। Ethereum नेटवर्क एक वैश्विक, सेंसरशिप-प्रतिरोधी, सार्वजनिक रूप से सत्यापन योग्य बुलेटिन बोर्ड बन जाता है, जिसे हमलावर बुनियादी ढांचे (डोमेन या आईपी के माध्यम से) के बजाय वित्तीय रूप से (अपने वॉलेट के माध्यम से) नियंत्रित करते हैं। यह वॉलेट को जब्त किए बिना टेकडाउन को लगभग असंभव बना देता है ।
अमेज़न थ्रेट इंटेलिजेंस ने debug, chalk, axios, और typo-crypto समझौतों को DPRK से जुड़े समूह Sapphire Sleet (जिसे BlueNoroff, Stardust Chollima, और CageyChameleon के नाम से भी जाना जाता है) से जोड़ा, और AI-असिस्टेड मैलवेयर जनरेशन और ओपन-सोर्स मेंटेनर्स की लक्षित सोशल इंजीनियरिंग के उपयोग पर ध्यान दिया । PromptMink अभियान (Famous Chollima/Shifty Corsair) ने 300+ वर्जनों में सात महीनों तक चलने वाले AI-जनरेटेड दुर्भावनापूर्ण npm पैकेजों का और प्रदर्शन किया ।
Shai-Hulud अभियान (सितंबर 2025 से आगे) एक npm वर्म से PyPI और अन्य रजिस्ट्रियों को लक्षित करने वाले क्रॉस-इकोसिस्टम खतरे में विकसित हुआ, जो दर्शाता है कि DPRK अभिनेता मल्टी-प्लेटफॉर्म दृढ़ता में निवेश करते हैं ।
इन सभी अभियानों का एक सामान्य लक्ष्य है: क्रिप्टोकरेंसी चोरी। डेवलपमेंट वॉलेट खाली करने के लिए क्रेडेंशियल चुराना हो, क्रिप्टो-स्टीलिंग कोड इंजेक्ट करने के लिए CI/CD पाइपलाइनों को हाईजैक करना हो, या लगातार पहुंच बनाए रखने के लिए ब्लॉकचेन C2 का उपयोग करना हो – अंतिम लक्ष्य DPRK शासन को निधि देने के लिए डिजिटल संपत्तियों को हड़पना है ।
| अभियान | तकनीक | नवाचार |
|---|---|---|
| NullReceiver (अगस्त 2026) | C2 एड्रेस जीरो-वैल्यू Ethereum लेन-देन के to फील्ड में एनकोडेड | ब्लॉकचेन-रिज़ॉल्व्ड C2; सामान्य ट्रैफिक में घुलमिल जाता है; कोई टेकडाउन जोखिम नहीं |
| ChainDrop (4 अगस्त, 2026) | चुराए गए npm क्रेडेंशियल्स का उपयोग करके सेल्फ-प्रोपेगेटिंग वर्म; 2 घंटे में 435 पैकेज | npm में पहला ज्ञात DPRK वर्म; CI/CD के माध्यम से स्वचालित पार्श्व प्रसार |
| Sapphire Sleet अभियान (2025–2026) | debug, chalk, axios के मेंटेनर्स को फिश किया; AI-जनरेटेड मैलवेयर | एट्रिब्यूशन एक ही DPRK उपसमूह को 4 प्रमुख उल्लंघनों से जोड़ता है |
| Contagious Interview (2024–2026) | डेवलपर्स को लक्षित करने वाले नकली नौकरी साक्षात्कार; npm, Go, Rust, PHP में 1,700+ दुर्भावनापूर्ण पैकेज | मल्टी-इकोसिस्टम पैमाना; लगातार सोशल इंजीनियरिंग पाइपलाइन |
DPRK खतरा पैदा करने वाले अभिनेता अवसरवादी पैकेज स्क्वाटिंग से एक परिपक्व, मल्टी-वेक्टर सप्लाई चेन युद्ध क्षमता की ओर बढ़ गए हैं – अनडिटेक्टेबल C2 के लिए Ethereum ब्लॉकचेन, वायरल स्प्रेड के लिए सेल्फ-रिप्लिकेटिंग वर्म्स, और प्रोडक्शन-स्पीड मैलवेयर जनरेशन के लिए AI का उपयोग कर रहे हैं। NullReceiver और ChainDrop अभियान, दोनों का खुलासा अगस्त 2026 की शुरुआत में एक-दूसरे के कुछ ही दिनों के भीतर हुआ, यह सुझाव देता है कि परिचालन गति और तकनीकी महत्वाकांक्षा तेज हो रही है।