네 개의 손상된 패키지와 발생 시점은 다음과 같습니다 :
공격자들은 소셜 엔지니어링을 통해 관리자와 친분을 쌓고 자격 증명을 탈취하는 한편, 탐지를 피하기 위해 AI 생성 코드를 사용한 것으로 드러났습니다 . 패키지의 실제 실행 코드를 직접 수정하는 대신, 설치 과정에서 개발자 컴퓨터의 암호화폐 지갑을 탈취하거나 자격 증명을 빼내는 스크립트가 실행되도록 트로이 목마화된 업데이트를 배포했습니다 .
한편, 마이크로소프트 위협 인텔리전스는 2026년 6월 17일 발생한 마스트라 AI(Mastra AI) npm 공급망 공격도 동일한 사파이어 슬리트 그룹의 소행이며, 45분 만에 140개 이상의 패키지를 감염시켰다고 높은 신뢰도로 평가했습니다 .
2026년 8월 2일부터 4일까지 보안 분석 업체인 OpenSource Malware는 NullReceiver라는 새로운 블록체인 기반 명령 및 제어(C2) 기술을 문서화했습니다. 이 기술은 북한과 연계된 두 개의 트로이 목마화된 npm 패키지(bianira-ui@1.27.0 및 fluid-type-ui@2.0.8)에서 발견되었으며, 이 패키지들은 정상적인 Tailwind CSS 플러그인을 사칭하고 '전염성 면접(Contagious Interview)' 캠페인과 연결되어 있습니다 .
NullReceiver의 작동 방식 :
기존의 '이더하이딩(EtherHiding)'과 같은 기술은 악성코드 코드 내에 C2 서버 주소를 하드코딩하거나, 스마트 계약 트랜잭션 데이터 필드에 숨겼습니다. 반면, NullReceiver는 훨씬 더 교묘한 접근법을 사용합니다.
0xa322e5f3d311d3080e6f0121063e9adc2490ef1a)를 하드코딩하고 있습니다 .즉, 누군가 한 지갑에서 다른 지갑으로 0 ETH를 전송하는 평범한 거래처럼 보이지만, 그 '수신자 주소' 자체가 C2 서버의 위치를 암호화하고 있는 것입니다. 악성코드 내에 고정된 도메인이나 IP가 없고, 블록체인 트랜잭션 데이터 필드에 의심스러운 내용이 없기 때문에 기존 탐지 방법으로는 찾아내기 거의 불가능합니다. OpenSource Malware는 NullReceiver가 기존 EtherHiding의 탐지 문제를 해결하기 위해 '비밀'을 트랜잭션 데이터가 아닌 수신자 주소 자체로 옮긴 진화된 기술이라고 설명했습니다 .
여러 주요 보안 업체들이 동일한 배후를 지목했습니다:
한편, 공개된 자료에 따르면 북한 정부가 사파이어 슬리트 또는 NullReceiver 기술에 대한 구체적인 부인 성명을 발표했다는 증거는 찾을 수 없었습니다. 북한은 일반적으로 표준 외교 채널을 통해 국가 주도 사이버 공격 의혹을 부인하지만, 이번 특정 캠페인에 대한 직접적인 부정은 이번 증거 세트에서 확인되지 않았습니다.
이번 사태는 소셜 엔지니어링, AI 생성 코드, 그리고 블록체인 기반 C2 기술을 결합한 새로운 차원의 위협을 보여줍니다. NullReceiver와 같은 기술은 악성코드 코드 자체에 의심스러운 도메인이나 IP가 전혀 나타나지 않기 때문에, 전통적인 정적 분석이나 도메인 차단만으로는 탐지가 사실상 불가능합니다. 여러 보안 기관이 제시하는 핵심 방어 권고 사항은 다음과 같습니다 :