0xa322e5f3d311d3080e6f0cf0bf398ec8f06e03b7) .Pendekatan ini membolehkan penyerang memutarkan infrastruktur C2 secara dinamik tanpa perlu mengemas kini perisian hasad — mereka hanya perlu mengeluarkan transaksi Ethereum bernilai sifar baharu dengan alamat yang dikodkan .
Sebelum NullReceiver, pakej npm yang dikaitkan dengan DPRK telah pun diperhatikan menggunakan kontrak pintar Ethereum sebagai lapisan C2 tersembunyi untuk menghantar perisian hasad . Perkembangan ini menunjukkan strategi yang disengajakan: sifat blockchain yang tidak boleh diubah, ketersediaan global, dan kesahihan strukturnya menjadikannya saluran C2 yang ideal dan berdaya tahan yang sukar diturunkan oleh pembela.
Pada 4 Ogos 2026, Microsoft Threat Intelligence mendedahkan ChainDrop, cacing npm yang merebak sendiri yang merupakan serangan rantaian bekalan perisian paling agresif yang dikaitkan dengan DPRK setakat ini .
keyv@6.0.0 .preinstall untuk melaksanakan muatan yang dikaburkan (cth., setup.mjs, math_init.js) yang memuat turun modul pencuri kelayakan yang dipanggil Mini Shai-Hulud .keyv, flat-cache, dan cache-manager, yang menjangkau ekosistem perusahaan utama di hiliran .Peringatan penting: Walaupun masa dan TTPnya (menyasarkan npm, kecurian kelayakan, motivasi mata wang kripto) sangat konsisten dengan aktiviti DPRK, ChainDrop belum lagi dikaitkan secara rasmi dengan subkumpulan DPRK tertentu seperti NullReceiver. Analisis Microsoft memberi tumpuan kepada anatomi teknikal cacing; atribusi masih berkembang.
Kempen npm DPRK yang lebih lama — seperti rampasan debug, chalk, dan axios pada September 2025 — bergantung pada pancingan data (phishing) penyelenggara pakej dan menolak kod pengosongan dompet ke dalam pakej statik . ChainDrop mewakili perubahan langkah: ia menggabungkan kecurian kelayakan dengan penerbitan semula automatik, menjadikan satu kompromi sebagai rantai jangkitan yang berkembang secara eksponen yang tidak memerlukan kejuruteraan sosial tambahan .
NullReceiver dan pendahulunya menunjukkan aktor DPRK beralih daripada C2 yang dikodkan keras atau pantas-berubah (fast-flux) kepada C2 yang diselesaikan melalui blockchain. Rangkaian Ethereum menjadi papan buletin global, tahan penapisan, dan boleh disahkan secara awam yang dikawal oleh penyerang secara kewangan (melalui dompet mereka) dan bukannya secara infrastruktur (melalui domain atau IP). Ini menjadikan penurunan hampir mustahil tanpa merampas dompet itu sendiri .
Amazon Threat Intelligence mengaitkan kompromi debug, chalk, axios, dan typo-crypto dengan kumpulan yang dikaitkan dengan DPRK Sapphire Sleet (juga dikenali sebagai BlueNoroff, Stardust Chollima, dan CageyChameleon), dengan menyatakan penggunaan penjanaan perisian hasad berbantukan AI dan kejuruteraan sosial yang disasarkan kepada penyelenggara sumber terbuka . Kempen PromptMink (Famous Chollima/Shifty Corsair) selanjutnya menunjukkan pakej npm berniat jahat yang dijana AI dikekalkan selama tujuh bulan merentasi 300+ versi .
Kempen Shai-Hulud (September 2025 dan seterusnya) berkembang daripada cacing npm kepada ancaman merentas ekosistem yang menyasarkan PyPI dan pendaftar lain, menunjukkan bahawa aktor DPRK melabur dalam kegigihan pelbagai platform .
Semua kempen ini berkongsi matlamat yang sama: kecurian mata wang kripto. Sama ada mencuri kelayakan untuk mengosongkan dompet pembangunan, merampas saluran paip CI/CD untuk menyuntik kod pencuri kripto, atau menggunakan blockchain C2 untuk mengekalkan akses berterusan — matlamat akhirnya adalah menyedut aset digital untuk membiayai rejim DPRK .
| Kempen | Teknik | Inovasi |
|---|---|---|
| NullReceiver (Ogos 2026) | Alamat C2 dikodkan dalam medan to transaksi Ethereum bernilai sifar | C2 diselesaikan melalui blockchain; sebati dengan trafik normal; tiada risiko penurunan |
| ChainDrop (4 Ogos 2026) | Cacing merebak sendiri menggunakan kelayakan npm yang dicuri; 435 pakej dalam 2 jam | Cacing DPRK pertama yang diketahui dalam npm; penyebaran sisi automatik melalui CI/CD |
| Kempen Sapphire Sleet (2025–2026) | Penyelenggara debug, chalk, axios dipancing; perisian hasad dijana AI | Atribusi yang mengaitkan 4 pelanggaran utama kepada satu subkumpulan DPRK |
| Contagious Interview (2024–2026) | Temu duga kerja palsu menyasarkan pembangun; 1,700+ pakej berniat jahat merentas npm, Go, Rust, PHP | Skala pelbagai ekosistem; saluran paip kejuruteraan sosial yang berterusan |
Aktor ancaman DPRK telah beralih daripada penyusupan pakej oportunistik kepada keupayaan perang rantaian bekalan pelbagai vektor yang matang — menggunakan blockchain Ethereum untuk C2 yang tidak dapat dikesan, cacing yang mereplikasi sendiri untuk penyebaran virus, dan AI untuk penjanaan perisian hasad pada kelajuan pengeluaran. Kempen NullReceiver dan ChainDrop, yang kedua-duanya didedahkan dalam masa beberapa hari antara satu sama lain pada awal Ogos 2026, menunjukkan rentak operasi dan cita-cita teknikal semakin memecut.