0xa322e5f3d311d3080e6f0cf0bf398ec8f06e03b7) .Questo approccio consente agli aggressori di ruotare dinamicamente l'infrastruttura C2 senza dover aggiornare il malware: basta inviare una nuova transazione Ethereum a valore zero con un nuovo indirizzo codificato .
Già prima di NullReceiver, erano stati osservati pacchetti npm collegati alla DPRK utilizzare smart contract di Ethereum come livello C2 nascosto per distribuire malware . La progressione mostra una strategia deliberata: l'immutabilità della blockchain, la sua disponibilità globale e la sua legittimità strutturale la rendono un canale C2 idealmente resiliente, che i difensori non possono facilmente smantellare.
Il 4 agosto 2026, Microsoft Threat Intelligence ha reso noto ChainDrop, un worm npm auto-replicante che rimane l'attacco più aggressivo mai collegato alla DPRK contro la supply chain del software .
keyv@6.0.0 .preinstall per eseguire payload offuscati (ad esempio setup.mjs, math_init.js) che scaricavano un modulo per il furto di credenziali chiamato Mini Shai-Hulud .keyv, flat-cache e cache-manager, raggiungendo a valle i principali ecosistemi enterprise .Nota importante: Sebbene la tempistica e le TTP (target npm, furto di credenziali, motivazione legata alle criptovalute) siano altamente coerenti con l'attività della DPRK, ChainDrop non è stato ancora formalmente attribuito a uno specifico sottogruppo nordcoreano come nel caso di NullReceiver. L'analisi di Microsoft si concentra sull'anatomia tecnica del worm; l'attribuzione è ancora in fase di definizione.
Le campagne npm più vecchie della DPRK — come il dirottamento di settembre 2025 dei pacchetti debug, chalk e axios — si basavano sul phishing dei manutentori e sull'inserimento di codice per il drenaggio di wallet in pacchetti statici . ChainDrop rappresenta un salto di qualità: combina il furto di credenziali con la ripubblicazione automatica, trasformando una singola compromissione in una catena di infezioni che cresce esponenzialmente senza bisogno di ulteriore ingegneria sociale .
NullReceiver e i suoi predecessori mostrano gli attori della DPRK passare da un C2 hardcoded o fast-flux a un C2 risolto tramite blockchain. La rete Ethereum diventa una bacheca globale, resistente alla censura e pubblicamente verificabile, che gli aggressori controllano finanziariamente (tramite il loro wallet) piuttosto che infrastrutturalmente (tramite domini o IP). Questo rende lo smantellamento quasi impossibile senza sequestrare il wallet stesso .
Amazon Threat Intelligence ha collegato le compromissioni di debug, chalk, axios e typo-crypto al gruppo nordcoreano Sapphire Sleet (noto anche come BlueNoroff, Stardust Chollima e CageyChameleon), evidenziando l'uso di generazione di malware assistita da AI e di mirate campagne di ingegneria sociale ai danni dei manutentori di pacchetti open-source . La campagna PromptMink (Famous Chollima/Shifty Corsair) ha ulteriormente dimostrato l'uso di pacchetti npm malevoli generati con l'AI, sostenuti per oltre sette mesi con più di 300 versioni .
La campagna Shai-Hulud (iniziata a settembre 2025) si è evoluta da un worm npm a una minaccia multi-ecosistema, prendendo di mira anche PyPI e altri registry, dimostrando che gli attori della DPRK investono nella persistenza su più piattaforme .
Tutte queste campagne condividono un obiettivo comune: il furto di criptovalute. Che si tratti di rubare credenziali per prosciugare wallet di sviluppatori, di dirottare pipeline CI/CD per iniettare codice che ruba criptovalute, o di usare la blockchain come C2 per mantenere un accesso persistente, l'obiettivo finale rimane quello di sottrarre asset digitali per finanziare il regime nordcoreano .
| Campagna | Tecnica | Innovazione |
|---|---|---|
| NullReceiver (agosto 2026) | Indirizzo C2 codificato nel campo to di una transazione Ethereum a valore zero | C2 risolto tramite blockchain; si mimetizza nel traffico normale; nessun rischio di smantellamento |
| ChainDrop (4 agosto 2026) | Worm auto-replicante che utilizza credenziali npm rubate; 435 pacchetti in 2 ore | Primo worm DPRK conosciuto su npm; diffusione laterale automatizzata tramite CI/CD |
| Campagne Sapphire Sleet (2025–2026) | Phishing dei manutentori di debug, chalk, axios; malware generato con AI | Attribuzione che collega 4 gravi violazioni a un singolo sottogruppo DPRK |
| Contagious Interview (2024–2026) | Finti colloqui di lavoro mirati a sviluppatori; oltre 1.700 pacchetti malevoli su npm, Go, Rust, PHP | Scalabilità multi-ecosistema; pipeline di ingegneria sociale persistente |
Gli attori delle minacce della DPRK sono passati da un approccio opportunistico di package squatting a una capacità matura e multi-vettore di guerra alla supply chain, usando la blockchain di Ethereum per un C2 non rilevabile, worm auto-replicanti per una diffusione virale e l'AI per la generazione di malware a velocità di produzione. Le campagne NullReceiver e ChainDrop, entrambe divulgate a pochi giorni di distanza all'inizio di agosto 2026, suggeriscono che il ritmo operativo e l'ambizione tecnica stanno accelerando.