Angrepene kom i denne rekkefølgen :
Metoden kombinerte sosial manipulering, stjålne innloggingsopplysninger og kode generert med hjelp av kunstig intelligens for å gjøre skadevaren vanskeligere å oppdage . I stedet for å endre pakkens vanlige funksjon direkte, ble trojaniserte oppdateringer brukt til å kjøre skadevare under installasjonen. Resultatet kunne være blant annet tømming av kryptolommebøker og tyveri av passord, API-nøkler og andre tilgangstegn .
Microsoft Threat Intelligence har også uavhengig knyttet Sapphire Sleet til Mastra AI-angrepet 17. juni 2026. I løpet av et tidsrom på 45 minutter ble over 140 npm-pakker publisert med en ondsinnet avhengighet .
I en analyse publisert 2.–4. august 2026 dokumenterte OpenSource Malware teknikken NullReceiver. Den ble funnet i to andre trojaniserte npm-pakker: bianira-ui@1.27.0 og fluid-type-ui@2.0.8 . Pakkene etterligner legitime Tailwind CSS-tillegg og er koblet til kampanjen «Contagious Interview» .
C2 står for command and control – infrastrukturen angriperen bruker til å sende kommandoer til skadevaren. NullReceiver fungerer slik :
0xa322e5f3d311d3080e6f0121063e9adc2490ef1a .For en overvåkingsløsning kan dette se ut som en vanlig kryptotransaksjon. Det finnes ikke noe mistenkelig tekstfelt, ikke noe skjult domene og ingen fast IP-adresse som ligger åpent i skadevarens kode. Ifølge OpenSource Malware er NullReceiver en videreutvikling av teknikken EtherHiding: Hemmeligheten flyttes fra transaksjonens datafelt til selve mottakeradressen .
Det betyr ikke at blokkjeden er usporbar. Ethereum-transaksjoner er offentlige, og en bestemt lommebok kan fortsatt være et viktig etterforskningsspor. Men teknikken gjør den statiske analysen vanskeligere fordi skadevaren kan hente en ny serveradresse i sanntid uten å måtte oppdateres.
Flere store sikkerhetsaktører har kommet til en lignende konklusjon:
Det er ikke funnet noen offentlig uttalelse der nordkoreanske myndigheter spesifikt avviser anklagene om Sapphire Sleet-kampanjen eller NullReceiver. Nord-Korea pleier å avvise anklager om statsstøttede cyberangrep gjennom diplomatiske kanaler, men en direkte avvisning av akkurat disse kampanjene finnes ikke i kildematerialet.
NullReceiver viser hvorfor tradisjonell blokkering av domener og IP-adresser ikke er nok. Skadevaren trenger ikke å inneholde en mistenkelig nettadresse i det hele tatt. Samtidig bygger angrepene på en velkjent svakhet: Utviklere og byggesystemer stoler ofte automatisk på oppdateringer fra populære pakker.
Anbefalingene fra flere sikkerhetsmiljøer inkluderer :
Den viktigste lærdommen er enkel: En pakke kan se legitim ut, komme fra en kjent vedlikeholder og fortsatt være en inngangsport. Når selve kommandokanalen i tillegg kan gjemmes i en tom kryptotransaksjon, må sikkerhetsarbeidet omfatte både kode, avhengigheter, kontoer og nettverkstrafikk.