0xa322e5f3d311d3080e6f0cf0bf398ec8f06e03b7)가 포함돼 있다.이 기법의 장점은 악성코드를 업데이트하지 않고도 C2 서버를 동적으로 교체할 수 있다는 점이다. 공격자는 새로운 0원 이더리움 거래에 인코딩된 주소만 발행하면 된다.
NullReceiver 이전에도 북한 해커들은 npm 패키지에 이더리움 스마트 컨트랙트를 은닉 C2 채널로 사용한 사례가 있었다. 블록체인의 불변성, 글로벌 접근성, 구조적 합법성은 방어자가 쉽게 차단할 수 없는 강력한 C2 채널을 제공한다.
2026년 8월 4일, 마이크로소프트 위협 인텔리전스는 ChainDrop을 공개했다. 이는 npm을 표적으로 한 북한 연계 공급망 공격 중 가장 공격적인 사례다.
keyv@6.0.0 패키지의 손상에서 시작해 약 2시간 만에 435개 패키지와 1,557개 버전을 오염시켰다.preinstall 스크립트를 통해 난독화된 페이로드(예: setup.mjs, math_init.js)를 실행해 Mini Shai-Hulud라는 자격 증명 탈취 모듈을 다운로드했다.keyv, flat-cache, cache-manager 등 주요 엔터프라이즈 생태계에서 널리 사용되는 유틸리티가 포함됐다.중요 참고사항: ChainDrop은 시기와 공격 기법(TTP)이 북한의 활동과 매우 일치하지만, NullReceiver와 달리 아직 특정 북한 하위 그룹으로 공식 귀속되지는 않았다. 마이크로소프트의 분석은 웜의 기술적 분석에 초점을 맞추고 있으며, 귀속은 아직 진행 중이다.
2025년 9월 debug, chalk, axios 패키지 탈취와 같은 이전 북한 npm 캠페인은 유지 관리자를 피싱하고 지갑 탈취 코드를 정적 패키지에 주입하는 방식에 의존했다. ChainDrop은 이를 한 단계 더 발전시켜 자격 증명 도용과 자동 재발행을 결합해 단일 침해가 추가 사회 공학 없이 기하급수적으로 확산되는 감염 사슬을 만든다.
NullReceiver와 이전 사례들은 북한 해커들이 하드코딩되거나 빠르게 변하는(Fast-Flux) C2에서 블록체인 기반 C2로 전환하고 있음을 보여준다. 이더리움 네트워크는 글로벌하고 검열에 저항하며 공개적으로 확인 가능한 게시판 역할을 하며, 공격자는 인프라(도메인, IP)가 아닌 재정(지갑)을 통해 이를 제어한다. 따라서 지갑 자체를 압수하지 않는 한 차단이 거의 불가능하다.
아마존 위협 인텔리전스는 debug, chalk, axios, typo-crypto 침해를 북한 연계 그룹 Sapphire Sleet(BlueNoroff, Stardust Chollima, CageyChameleon)과 연결했으며, AI 지원 악성코드 생성과 오픈소스 유지 관리자에 대한 표적 사회 공학을 사용했다고 밝혔다. PromptMink 캠페인(Famous Chollima/Shifty Corsair)은 7개월 이상 300개 이상의 버전에 걸쳐 AI가 생성한 악성 npm 패키지를 유포했다.
Shai-Hulud 캠페인(2025년 9월 이후)은 npm 웜에서 출발해 PyPI 및 기타 레지스트리를 대상으로 하는 교차 생태계 위협으로 진화했다.
모든 캠페인의 공통 목표는 암호화폐 탈취다. 개발자 지갑 탈취, CI/CD 파이프라인 하이재킹, 블록체인 C2를 통한 지속적인 접근 유지 등 모든 궁극적인 목표는 북한 정권 자금 조달을 위한 디지털 자산 탈취다.
| 캠페인 | 기술 | 혁신 |
|---|---|---|
| NullReceiver (2026년 8월) | 0원 ETH 거래 '수신 주소'에 C2 주소 인코딩 | 블록체인 기반 C2 해결, 정상 트래픽에 혼재, 차단 불가 |
| ChainDrop (2026년 8월 4일) | 도용된 npm 자격 증명으로 자가 증식, 2시간 만에 435개 패키지 오염 | npm 최초의 DPRK 웜, CI/CD를 통한 자동 측면 확산 |
| Sapphire Sleet 캠페인 (2025~2026년) | debug, chalk, axios 유지 관리자 피싱, AI 생성 악성코드 | 4대 주요 침해를 단일 DPRK 하위 그룹으로 연결 |
| Contagious Interview (2024~2026년) | 개발자 대상 가짜 채용 면접, npm·Go·Rust·PHP 등 1,700개 이상 악성 패키지 | 다중 생태계 규모, 지속적인 사회 공학 파이프라인 |
북한 위협 행위자들은 기회주의적 패키지 스쿼팅에서 벗어나 다중 벡터 공급망 전쟁 능력을 갖추게 됐다. 이더리움 블록체인을 탐지 불가능한 C2로, 자가 복제 웜을 바이럴 확산으로, AI를 생산 속도의 악성코드 생성에 활용하고 있다. 2026년 8월 초 며칠 사이에 공개된 NullReceiver와 ChainDrop 캠페인은 공격 템포와 기술적 야망이 가속화되고 있음을 시사한다.