Urutan komprominya adalah sebagai berikut :
debug saja memiliki miliaran unduhan per minggu. Penyerang memancing pengelola paket melalui domain npm tiruan, lalu menerbitkan skrip penguras dompet ke setidaknya 18 versi paket berbahaya . Kompromi tersebut diperkirakan menjangkau sekitar 10% lingkungan cloud dalam waktu dua jam setelah paket diterbitkan .v1.14.1 dan v0.30.4, memasukkan dependensi jahat yang menyebarkan trojan akses jarak jauh .Alih-alih meretas infrastruktur npm secara langsung, penyerang memanfaatkan rekayasa sosial untuk mendekati pengelola paket dan mencuri kredensial mereka. Mereka juga menggunakan kode yang dibuat dengan bantuan AI dan dirancang agar lebih sulit terdeteksi .
Pembaruan yang telah ditrojanisasi kemudian memasang skrip penguras dompet dan pencuri kredensial saat proses instalasi berlangsung. Dengan demikian, komputer pengembang menjadi pintu masuk menuju rahasia proyek, token autentikasi, kunci API, dan aset kripto .
Teknik lain yang ditemukan peneliti disebut NullReceiver. OpenSource Malware melaporkannya pada 2 Agustus 2026, dan analisis lanjutan diterbitkan pada 4 Agustus. Teknik ini ditemukan pada dua paket npm lain yang terhubung dengan Korea Utara, yakni bianira-ui@1.27.0 dan fluid-type-ui@2.0.8 .
Kedua paket tersebut menyamar sebagai plugin Tailwind CSS yang sah dan dikaitkan dengan kampanye Contagious Interview .
Cara kerja NullReceiver secara ringkas adalah sebagai berikut :
0xa322e5f3d311d3080e6f0121063e9adc2490ef1a .C2, atau command and control, adalah infrastruktur yang digunakan penyerang untuk mengirim perintah dan mengatur malware dari jarak jauh.
Yang membuat teknik ini lebih sulit dideteksi adalah tampilannya. Tidak ada domain mencurigakan, alamat IP statis, atau muatan data tersembunyi yang perlu dicari di dalam transaksi. Dari luar, aktivitas tersebut dapat terlihat seperti transfer kripto biasa—meski transfernya tidak mengirim ETH dan tidak membawa data.
NullReceiver dinilai sebagai evolusi dari teknik EtherHiding. Pada metode sebelumnya, informasi berbahaya dapat disimpan di dalam data transaksi atau kontrak pintar. NullReceiver memindahkan “rahasia” itu ke alamat penerima transaksi, sehingga jejak statis di dalam kode malware menjadi lebih sedikit .
Sejumlah perusahaan keamanan besar menemukan pola yang mengarah pada kelompok yang sama, meski tingkat keyakinan dan nama pelacakannya dapat berbeda:
typo-crypto, debug, chalk, dan axios. Penilaiannya didasarkan pada indikator C2 yang sama, penggunaan ulang kode, post-install hook, serta taktik dan teknik yang serupa .Berdasarkan sumber yang tersedia, tidak ditemukan pernyataan publik yang secara khusus menyangkal tuduhan Sapphire Sleet atau teknik NullReceiver dari pemerintah Korea Utara. Korea Utara biasanya menolak tuduhan serangan siber yang disponsori negara melalui saluran diplomatik, tetapi penyangkalan langsung terhadap kampanye-kampanye spesifik ini tidak muncul dalam kumpulan bukti yang ditinjau.
Serangan-serangan ini memperlihatkan mengapa kepercayaan terhadap nama paket atau pengelola saja tidak cukup. Paket yang tampak sah dapat membawa kode berbahaya melalui pembaruan, sementara malware dapat mengambil alamat C2 dari sumber yang sulit diblokir dengan aturan domain biasa.
Beberapa langkah yang direkomendasikan oleh berbagai sumber antara lain :
NullReceiver memang menyulitkan pemblokiran berbasis indikator statis. Namun, pemantauan dependensi, pembatasan pembaruan otomatis, penguncian versi, dan respons insiden yang cepat tetap dapat mempersempit ruang gerak serangan rantai pasok semacam ini.