De incidenten vonden volgens Amazon plaats in deze volgorde :
debug wordt miljarden keren per week gedownload. De aanvallers misleidden de beheerder via een nagemaakt npm-domein en plaatsten vervolgens een script dat cryptowallets kon leegtrekken in ten minste achttien kwaadaardige pakketversies . Naar schatting werd binnen twee uur na publicatie ongeveer 10 procent van de cloudomgevingen geraakt .De aanvallers combineerden social engineering — onder meer het opbouwen van een vertrouwensband met beheerders en het stelen van inloggegevens — met door AI gegenereerde code die detectie moest ontwijken . In plaats van de werking van een pakket rechtstreeks aan te passen, voegden ze besmette updates toe. Die konden tijdens de installatie wallet-drainers en programma's voor het stelen van inloggegevens op de computer van een ontwikkelaar plaatsen .
Microsoft Threat Intelligence schreef ook de aanval op de npm-pakketten van Mastra AI op 17 juni 2026 aan Sapphire Sleet toe. Daarbij werden in een tijdsbestek van 45 minuten meer dan 140 pakketten geraakt. Microsoft beoordeelde die toeschrijving met hoge zekerheid .
In onderzoek dat tussen 2 en 4 augustus 2026 werd gepubliceerd, beschreven analisten van OpenSource Malware een nieuwe blockchaintechniek voor command-and-control (C2), genaamd NullReceiver. De techniek werd aangetroffen in twee andere, aan Noord-Korea gelinkte npm-pakketten: bianira-ui@1.27.0 en fluid-type-ui@2.0.8 . Beide doen zich voor als legitieme Tailwind CSS-plug-ins en worden in verband gebracht met de lopende campagne “Contagious Interview” .
De werkwijze ziet er als volgt uit :
0xa322e5f3d311d3080e6f0121063e9adc2490ef1a .Voor beveiligingssoftware ziet dit eruit als een normale blockchaintransactie: iemand heeft een overdracht naar een ander wallet uitgevoerd. Er is geen opvallende gegevenslading, geen verborgen domeinnaam en geen vast IP-adres in de malwarecode zelf. Volgens OpenSource Malware is NullReceiver een bewuste doorontwikkeling van EtherHiding. Daarbij zat het verborgen geheim nog in de transactiegegevens; NullReceiver verplaatst het naar het ontvangstadres, waardoor eerdere detectiemethoden minder effectief worden .
Verschillende grote beveiligingsbedrijven komen in grote lijnen tot dezelfde conclusie:
In de beschikbare bronnen is geen specifieke openbare verklaring gevonden waarin de Noord-Koreaanse regering de beschuldigingen rond Sapphire Sleet of NullReceiver rechtstreeks ontkent. Noord-Korea ontkent beschuldigingen van staatsgestuurde cyberaanvallen doorgaans via diplomatieke kanalen, maar een directe ontkenning van deze specifieke campagnes kwam in het onderzochte materiaal niet naar voren.
Deze incidenten laten zien dat aanvallers niet alleen vertrouwen misbruiken, maar ook AI-gegenereerde code en blockchaininfrastructuur inzetten. Traditionele statische analyse en het blokkeren van domeinen zijn bij NullReceiver mogelijk onvoldoende: tijdens het uitvoeren verschijnt er geen verdacht domein of vast IP-adres in de code.
Aanbevelingen uit verschillende analyses zijn onder meer :