NullReceiver-teknikken ble oppdaget i to ondsinnede npm-pakker – bianira-ui@1.27.0 og fluid-type-ui@2.0.8 – som utga seg for å være legitime Tailwind CSS-plugins. Pakkene er knyttet til den DPRK-relaterte Contagious Interview-kampanjen . Slik fungerer mekanismen:
0xa322e5f3d311d3080e6f0cf0bf398ec8f06e03b7 .Denne metoden lar angriperne bytte C2-infrastruktur dynamisk uten å oppdatere skadevaren – de sender ganske enkelt en ny Ethereum-transaksjon med null verdi og en ny kodet adresse .
Før NullReceiver hadde man allerede sett DPRK-tilknyttede npm-pakker som brukte Ethereum-smartkontrakter som et skjult C2-lag for å levere skadevare . Utviklingen viser en bevisst strategi: blokkjedens uforanderlighet, globale tilgjengelighet og strukturelle legitimitet gjør den til en ideell, robust C2-kanal som forsvarere ikke lett kan stenge ned.
Den 4. august 2026 offentliggjorde Microsoft Threat Intelligence ChainDrop, en selvrepliserende npm-orm som er det mest aggressive DPRK-tilknyttede forsyningskjedeangrepet hittil .
keyv@6.0.0-bibliotek .preinstall-skript for å kjøre obfuskerte nyttelaster (f.eks. setup.mjs, math_init.js) som lastet ned en modul for innhøsting av påloggingsinformasjon, Mini Shai-Hulud .keyv, flat-cache og cache-manager, og nådde store bedriftssystemer nedstrøms .Viktig forbehold: Selv om tidspunktet og TTP-ene (målretting mot npm, tyveri av legitimasjon, kryptovalutamotivasjon) er svært konsistente med DPRK-aktivitet, er ikke ChainDrop formelt tilskrevet en spesifikk DPRK-undergruppe på samme måte som NullReceiver. Microsofts analyse fokuserer på ormens tekniske anatomi; attribusjon er fortsatt under utarbeidelse.
Eldre DPRK-npm-kampanjer – som kapringen av debug, chalk og axios i september 2025 – baserte seg på phishing av vedlikeholdere og innsetting av lommeboktømmende kode i statiske pakker . ChainDrop representerer et stort sprang: det kombinerer tyveri av legitimasjon med automatisk gjenpublisering og gjør et enkelt kompromiss til en eksponentielt voksende smittekjede uten behov for ytterligere sosial manipulering .
NullReceiver og dens forgjengere viser at DPRK-aktører beveger seg fra hardkodede eller hurtigskiftende C2-løsninger til blokkjedeoppløst C2. Ethereum-nettverket blir en global, sensurbestandig, offentlig bekreftbar oppslagstavle som angriperne kontrollerer økonomisk (via sin lommebok) i stedet for infrastrukturelt (via domener eller IP-adresser). Dette gjør nedstengning nesten umulig uten å beslaglegge selve lommeboka .
Amazon Threat Intelligence koblet kompromitteringene av debug, chalk, axios og typo-crypto til den DPRK-tilknyttede gruppen Sapphire Sleet (også kjent som BlueNoroff, Stardust Chollima og CageyChameleon), og bemerket bruken av KI-assistert skadevaregenerering og målrettet sosial manipulering av åpen kildekode-vedlikeholdere . PromptMink-kampanjen (Famous Chollima/Shifty Corsair) demonstrerte ytterligere KI-genererte ondsinnede npm-pakker som ble opprettholdt over sju måneder på tvers av 300+ versjoner .
Shai-Hulud-kampanjen (fra september 2025 og utover) utviklet seg fra en npm-orm til en trussel på tvers av økosystemer som rettet seg mot PyPI og andre registre, noe som viser at DPRK-aktører investerer i flerplattform-persistens .
Alle disse kampanjene deler et felles mål: å stjele kryptovaluta. Enten det er tyveri av legitimasjon for å tømme utvikleres lommebøker, kapring av CI/CD-pipelines for å injisere kryptostjelende kode, eller bruk av blokkjedebasert C2 for å opprettholde vedvarende tilgang – sluttspillet er alltid å tappe digitale eiendeler for å finansiere DPRK-regimet .
| Kampanje | Teknikk | Innovasjon |
|---|---|---|
| NullReceiver (aug. 2026) | C2-adresse kodet i to-feltet i Ethereum-transaksjoner med null verdi | Blokkjedebasert C2; blander seg inn i normal trafikk; ingen nedstengningsrisiko |
| ChainDrop (4. aug. 2026) | Selvrepliserende orm som stjeler npm-legitimasjon; 435 pakker på to timer | Første kjente DPRK-orm i npm; automatisk lateral spredning via CI/CD |
| Sapphire Sleet-kampanjer (2025–2026) | Phishing av vedlikeholdere av debug, chalk, axios; KI-generert skadevare | Attribuerer 4 store brudd til én DPRK-undergruppe |
| Contagious Interview (2024–2026) | Falske jobbintervjuer rettet mot utviklere; 1 700+ ondsinnede pakker på tvers av npm, Go, Rust, PHP | Flere økosystemer; vedvarende sosial manipuleringspipeline |
DPRK-trusselaktører har gått fra opportunistisk pakke-squatting til en moden, flervektor forsyningskjedekrigføring – der de bruker Ethereums blokkjede for uoppdagelig C2, selvrepliserende ormer for viral spredning og KI for produksjonsrask skadevaregenerering. Kampanjene NullReceiver og ChainDrop, som begge ble offentliggjort med få dagers mellomrom i begynnelsen av august 2026, tyder på at det operasjonelle tempoet og den tekniske ambisjonen er i ferd med å akselerere.