0xa322e5f3d311d3080e6f0cf0bf398ec8f06e03b7) .Deze aanpak stelt aanvallers in staat om hun C2-infrastructuur dynamisch te wisselen zonder de malware bij te werken – ze doen gewoon een nieuwe nulwaardige Ethereum-transactie met een nieuw gecodeerd adres .
Al vóór NullReceiver werden aan Noord-Korea gelinkte npm-pakketten gebruikt met Ethereum-smartcontracts als verborgen C2-laag om malware te leveren . De progressie laat een bewuste strategie zien: de onveranderlijkheid, wereldwijde beschikbaarheid en structurele legitimiteit van de blockchain maken het een ideaal, veerkrachtig C2-kanaal dat verdedigers niet eenvoudig kunnen uitschakelen.
Op 4 augustus 2026 maakte Microsoft Threat Intelligence ChainDrop bekend, een zelfverspreidende npm-worm die de meest agressieve, aan Noord-Korea gelinkte software supply chain-aanval tot nu toe blijft .
keyv@6.0.0-pakket .preinstall-scripts om verduisterde payloads uit te voeren (zoals setup.mjs, math_init.js) die een module voor het stelen van inloggegevens downloadden, genaamd Mini Shai-Hulud .keyv, flat-cache en cache-manager, die grote enterprise-ecosystemen stroomafwaarts bereiken .Belangrijk voorbehoud: Hoewel de timing en TTP's (gericht op npm, diefstal van inloggegevens, cryptocurrency-motivatie) sterk overeenkomen met Noord-Koreaanse activiteit, is ChainDrop nog niet formeel toegeschreven aan een specifieke Noord-Koreaanse subgroep zoals NullReceiver dat wel is. Microsofts analyse richt zich op de technische anatomie van de worm; de toeschrijving is nog in ontwikkeling.
Oudere Noord-Koreaanse npm-campagnes – zoals de kaping van debug, chalk en axios in september 2025 – waren gebaseerd op het phishing van beheerders en het plaatsen van portemonnee-leegzuigende code in statische pakketten . ChainDrop is een stap verder: het combineert diefstal van inloggegevens met geautomatiseerd herpubliceren, waardoor een enkele compromittering uitgroeit tot een zich exponentieel verspreidende infectieketen die geen extra sociale manipulatie nodig heeft .
NullReceiver en zijn voorgangers laten zien dat Noord-Koreaanse actoren overstappen van vaste of snel-wisselende C2 naar blockchain-opgeloste C2. Het Ethereum-netwerk wordt een wereldwijd, censuurresistent, openbaar prikbord dat aanvallers financieel (via hun wallet) controleren in plaats van infrastructureel (via domeinen of IP's). Dit maakt uitschakeling bijna onmogelijk zonder de wallet zelf in beslag te nemen .
Amazon Threat Intelligence koppelde de compromitteringen van debug, chalk, axios en typo-crypto aan de aan Noord-Korea gelieerde groep Sapphire Sleet (ook bekend als BlueNoroff, Stardust Chollima en CageyChameleon), en wees op het gebruik van AI-ondersteunde malwaregeneratie en gerichte sociale manipulatie van open-source-onderhouders . De PromptMink-campagne (Famous Chollima/Shifty Corsair) toonde verder AI-gegenereerde kwaadaardige npm-pakketten die zeven maanden lang werden volgehouden in meer dan 300 versies .
De Shai-Hulud-campagne (vanaf september 2025) evolueerde van een npm-worm naar een bedreiging die meerdere ecosystemen bestrijkt, gericht op PyPI en andere registers. Dit laat zien dat Noord-Koreaanse actoren investeren in persistentie op meerdere platformen .
Al deze campagnes delen een gemeenschappelijk doel: diefstal van cryptocurrency. Of het nu gaat om het stelen van inloggegevens om ontwikkelingsportefeuilles leeg te halen, het kapen van CI/CD-pijplijnen om crypto-stelende code te injecteren, of het gebruiken van blockchain-C2 om persistente toegang te behouden – het eindspel blijft het wegsluizen van digitale activa om het Noord-Koreaanse regime te financieren .
| Campagne | Techniek | Innovatie |
|---|---|---|
| NullReceiver (aug 2026) | C2-adres gecodeerd in het to-veld van een nulwaardige Ethereum-transactie | Blockchain-opgeloste C2; gaat op in normaal verkeer; geen uitschakelrisico |
| ChainDrop (4 aug 2026) | Zelfverspreidende worm met gestolen npm-inloggegevens; 435 pakketten in 2 uur | Eerst bekende DPRK-worm in npm; geautomatiseerde laterale verspreiding via CI/CD |
| Sapphire Sleet-campagnes (2025–2026) | Phishing van beheerders van debug, chalk, axios; AI-gegenereerde malware | Toeschrijving die 4 grote inbraken aan één Noord-Koreaanse subgroep koppelt |
| Contagious Interview (2024–2026) | Nep-sollicitatiegesprekken gericht op ontwikkelaars; 1.700+ kwaadaardige pakketten op npm, Go, Rust, PHP | Multi-ecosysteem schaal; aanhoudende pijplijn voor sociale manipulatie |
Noord-Koreaanse dreigingsactoren zijn overgestapt van opportunistische pakketnaambezetting naar een volwassen, multi-vector supply chain-oorlogsvoering – met Ethereum's blockchain voor onopspoorbare C2, zelfreplicerende wormen voor virale verspreiding en AI voor productiesnelle malwaregeneratie. De NullReceiver- en ChainDrop-campagnes, beide binnen enkele dagen na elkaar begin augustus 2026 onthuld, suggereren dat het operationele tempo en de technische ambitie alleen maar toenemen.