घटनाओं का क्रम इस प्रकार है :
debug के साप्ताहिक डाउनलोड अरबों में हैं। हमलावरों ने एक मिलती-जुलती नकली npm वेबसाइट के जरिए पैकेज मेंटेनर को फंसाया और उसके बाद कम-से-कम 18 संक्रमित संस्करणों में क्रिप्टो वॉलेट खाली करने वाली स्क्रिप्ट पहुंचाई . प्रकाशन के दो घंटे के भीतर यह समझौता अनुमानतः 10% क्लाउड वातावरणों तक पहुंच गया .axios के उस समय 7 करोड़ से अधिक साप्ताहिक डाउनलोड थे . इसके दो संक्रमित रिलीज—v1.14.1 और v0.30.4—में ऐसा दुष्ट dependency जोड़ा गया, जिसने रिमोट एक्सेस ट्रोजन तैनात किया .हमले में सोशल इंजीनियरिंग, मेंटेनर से विश्वास कायम करना और क्रेडेंशियल चुराना शामिल था। शोधकर्ताओं के अनुसार, हमलावरों ने पहचान से बचने के लिए AI से तैयार कोड का भी इस्तेमाल किया . पैकेज के सामान्य रनटाइम व्यवहार को सीधे बदलने के बजाय, उन्होंने ऐसे संक्रमित अपडेट प्रकाशित किए जो इंस्टॉलेशन के दौरान डेवलपर के सिस्टम पर वॉलेट-ड्रेनर और क्रेडेंशियल चुराने वाले घटक तैनात कर सकते थे .
Microsoft Threat Intelligence ने 17 जून 2026 को हुए अलग Mastra AI npm सप्लाई-चेन हमले को भी Sapphire Sleet से जोड़ा। इस हमले में 45 मिनट के भीतर 140 से अधिक पैकेज प्रभावित हुए और Microsoft ने इस पहचान को उच्च भरोसे के साथ आंका .
2 से 4 अगस्त 2026 के बीच प्रकाशित शोध में OpenSource Malware के विश्लेषकों ने NullReceiver नाम की ब्लॉकचेन-आधारित कमांड-एंड-कंट्रोल तकनीक दर्ज की . यह तकनीक दो अतिरिक्त DPRK-संबद्ध संक्रमित npm पैकेजों—bianira-ui@1.27.0 और fluid-type-ui@2.0.8—में मिली। दोनों पैकेज वास्तविक Tailwind CSS प्लगइन्स की नकल करते हैं और Contagious Interview अभियान से जुड़े बताए गए हैं .
C2 यानी कमांड-एंड-कंट्रोल वह ढांचा है जिसके जरिए हमलावर संक्रमित सिस्टम को निर्देश भेजते हैं। NullReceiver में यह पता सीधे मालवेयर कोड में लिखने के बजाय Ethereum ब्लॉकचेन से निकाला जाता है :
0xa322e5f3d311d3080e6f0121063e9adc2490ef1a .यह तरीका सामान्य ब्लॉकचेन गतिविधि जैसा दिख सकता है—जैसे किसी वॉलेट से दूसरे पते पर ट्रांसफर हुआ हो। इसमें न तो संदिग्ध data payload होता है, न छिपा हुआ domain और न ही मालवेयर कोड में स्थायी IP पता।
पहले इस्तेमाल की गई EtherHiding तकनीक में ब्लॉकचेन के transaction calldata या smart contract में डेटा छिपाया जाता था। NullReceiver में “राज” transaction के डेटा में नहीं, बल्कि प्राप्तकर्ता पते के bytes में रखा जाता है . इसी बदलाव से शोधकर्ताओं के अनुसार यह तरीका पुराने संकेतों से बचने की कोशिश करता है।
कई प्रमुख सुरक्षा संगठनों के निष्कर्ष एक-दूसरे से मेल खाते हैं:
उपलब्ध स्रोतों में Sapphire Sleet या NullReceiver के इन खास आरोपों पर उत्तर कोरियाई सरकार का कोई स्पष्ट, प्रत्यक्ष सार्वजनिक खंडन नहीं मिला। इसलिए इस साक्ष्य-समूह के आधार पर किसी विशिष्ट सरकारी denial का दावा करना उचित नहीं होगा।
NullReceiver जैसी तकनीक यह दिखाती है कि केवल static code analysis या संदिग्ध domains को ब्लॉक करना पर्याप्त नहीं है। मालवेयर में न domain दिख सकता है, न स्थायी IP, जबकि वह रनटाइम पर ब्लॉकचेन से अगला सर्वर खोज सकता है। सुरक्षा विशेषज्ञों की सिफारिशों में ये कदम शामिल हैं :
सबसे बड़ा सबक यह है कि भरोसा अब केवल पैकेज के नाम या डाउनलोड संख्या से तय नहीं किया जा सकता। डेवलपर मशीन, build pipeline और cloud environment—तीनों को एक साथ सुरक्षित करना होगा।