0xa322e5f3d311d3080e6f0cf0bf398ec8f06e03b7) .To podejście pozwala atakującym dynamicznie zmieniać infrastrukturę C2 bez aktualizacji malware – wystarczy wysłać nową zerową transakcję Ethereum z nowym zakodowanym adresem .
Jeszcze przed NullReceiver, paczki npm powiązane z DPRK były już obserwowane przy użyciu inteligentnych kontraktów Ethereum jako ukrytej warstwy C2 do dostarczania malware . Ta ewolucja pokazuje celową strategię: niezmienność, globalna dostępność i strukturalna legalność blockchaina czynią go idealnym, odpornym kanałem C2, którego obrońcy nie mogą łatwo zlikwidować.
4 sierpnia 2026 roku Microsoft Threat Intelligence ujawnił ChainDrop – samoreplikującego się robaka npm, który pozostaje najbardziej agresywnym atakiem na łańcuch dostaw oprogramowania powiązanym z DPRK .
keyv@6.0.0 .preinstall do wykonania zaciemnionych ładunków (np. setup.mjs, math_init.js), które pobierały moduł do kradzieży danych uwierzytelniających o nazwie Mini Shai-Hulud .keyv, flat-cache i cache-manager, docierając do dużych ekosystemów korporacyjnych .Ważne zastrzeżenie: Mimo że czas i metody (celowanie w npm, kradzież danych uwierzytelniających, motywacja kryptowalutowa) są wysoce spójne z działalnością DPRK, ChainDrop nie został jeszcze formalnie przypisany do konkretnej podgrupy DPRK w taki sam sposób jak NullReceiver. Analiza Microsoftu skupia się na technicznej anatomii robaka; atrybucja wciąż jest w toku.
Starsze kampanie DPRK w npm – takie jak przejęcie paczek debug, chalk i axios we wrześniu 2025 roku – opierały się na phishingu opiekunów i wstrzykiwaniu kodu kradnącego portfele do statycznych paczek . ChainDrop stanowi przełom: łączy kradzież danych uwierzytelniających z automatycznym ponownym publikowaniem, zamieniając pojedynczy kompromis w wykładniczo rosnący łańcuch infekcji, który nie wymaga dodatkowego inżynieringu społecznego .
NullReceiver i jego poprzednicy pokazują, że aktorzy DPRK odchodzą od zakodowanych lub szybkozmiennych (fast-flux) C2 na rzecz C2 rozwiązywanego przez blockchain. Sieć Ethereum staje się globalną, cenzuroodporną, publicznie weryfikowalną tablicą ogłoszeń, którą atakujący kontrolują finansowo (poprzez swój portfel), a nie infrastrukturalnie (poprzez domeny czy IP). To sprawia, że likwidacja jest prawie niemożliwa bez zajęcia samego portfela .
Amazon Threat Intelligence powiązał kompromitacje paczek debug, chalk, axios i typo-crypto z powiązaną z DPRK grupą Sapphire Sleet (znaną również jako BlueNoroff, Stardust Chollima i CageyChameleon), odnotowując użycie generowania malware wspomaganego przez AI oraz ukierunkowany inżyniering społeczny opiekunów open source . Kampania PromptMink (Famous Chollima/Shifty Corsair) dodatkowo pokazała generowane przez AI złośliwe paczki npm utrzymywane przez siedem miesięcy w ponad 300 wersjach .
Kampania Shai-Hulud (od września 2025 roku) ewoluowała z robaka npm w zagrożenie międzyekosystemowe, celujące w PyPI i inne rejestry, co pokazuje, że aktorzy DPRK inwestują w trwałość na wielu platformach .
Wszystkie te kampanie łączy wspólny cel: kradzież kryptowalut. Niezależnie od tego, czy chodzi o kradzież danych uwierzytelniających do opróżniania portfeli deweloperskich, przejmowanie potoków CI/CD w celu wstrzykiwania kodu kradnącego krypto, czy używanie blockchaina C2 do utrzymywania trwałego dostępu – ostatecznym celem jest odpompowywanie aktywów cyfrowych na rzecz reżimu DPRK .
| Kampania | Technika | Innowacja |
|---|---|---|
| NullReceiver (sierpień 2026) | Adres C2 zakodowany w polu to zerowej transakcji Ethereum | C2 rozwiązywany przez blockchain; wtapia się w normalny ruch; brak ryzyka likwidacji |
| ChainDrop (4 sierpnia 2026) | Samoreplikujący się robak używający skradzionych danych npm; 435 paczek w 2 godziny | Pierwszy znany robak DPRK w npm; automatyczne rozprzestrzenianie przez CI/CD |
| Kampanie Sapphire Sleet (2025–2026) | Wykradzione konta opiekunów debug, chalk, axios; malware generowane przez AI | Atrybucja łącząca 4 główne naruszenia z jedną podgrupą DPRK |
| Contagious Interview (2024–2026) | Fałszywe rozmowy o pracę celujące w deweloperów; 1700+ złośliwych paczek w npm, Go, Rust, PHP | Skala międzyekosystemowa; trwały potok inżynierii społecznej |
Aktorzy zagrożeń z Korei Północnej przeszli od oportunistycznego podszywania się pod paczki do dojrzałej, wielowektorowej zdolności prowadzenia wojny w łańcuchu dostaw – używając blockchaina Ethereum do niewykrywalnego C2, samoreplikujących się robaków do wirusowego rozprzestrzeniania i sztucznej inteligencji do generowania malware z prędkością produkcyjną. Kampanie NullReceiver i ChainDrop, ujawnione w odstępie kilku dni na początku sierpnia 2026 roku, sugerują, że tempo operacyjne i ambicje techniczne przyspieszają.