0xa322e5f3d311d3080e6f0cf0bf398ec8f06e03b7) .Essa abordagem permite que os atacantes troquem a infraestrutura C2 dinamicamente sem precisar atualizar o malware — eles simplesmente emitem uma nova transação Ethereum de valor zero com um novo endereço codificado .
Antes do NullReceiver, pacotes npm ligados à Coreia do Norte já haviam sido observados usando contratos inteligentes do Ethereum como uma camada C2 oculta para entregar malware . A progressão mostra uma estratégia deliberada: a imutabilidade, a disponibilidade global e a legitimidade estrutural da blockchain a tornam um canal C2 resiliente e quase impossível de ser derrubado por defensores .
Em 4 de agosto de 2026, a Microsoft Threat Intelligence revelou o ChainDrop, um worm npm autopropagável que continua sendo o ataque à cadeia de suprimentos de software mais agressivo ligado à Coreia do Norte até hoje .
keyv@6.0.0 .preinstall para executar cargas maliciosas ofuscadas (ex.: setup.mjs, math_init.js) que baixavam um módulo de roubo de credenciais chamado Mini Shai-Hulud .keyv, flat-cache e cache-manager, atingindo ecossistemas empresariais a jusante .Atenção importante: Embora o momento e as táticas usadas (visar npm, roubo de credenciais, motivação por criptomoedas) sejam altamente consistentes com a atividade da Coreia do Norte, o ChainDrop ainda não foi formalmente atribuído a um subgrupo específico do DPRK da mesma forma que o NullReceiver foi. A análise da Microsoft foca na anatomia técnica do worm; a atribuição ainda está em andamento.
Campanhas norte-coreanas mais antigas no npm — como o sequestro dos pacotes debug, chalk e axios em setembro de 2025 — dependiam de phishing de mantenedores e da inserção de códigos de roubo de carteiras em pacotes estáticos . O ChainDrop representa uma mudança de paradigma: ele combina roubo de credenciais com republicação automatizada, transformando um único comprometimento em uma cadeia de infecção de crescimento exponencial que não requer mais engenharia social .
O NullReceiver e seus antecessores mostram que os atores norte-coreanos estão migrando de servidores C2 fixos para C2 resolvido por blockchain. A rede Ethereum se torna um quadro de avisos global, resistente à censura e publicamente verificável, que os atacantes controlam financeiramente (através de sua carteira) em vez de infraestruturalmente (através de domínios ou IPs). Isso torna praticamente impossível derrubar o servidor C2 sem apreender a carteira do atacante .
A Amazon Threat Intelligence ligou os comprometimentos de debug, chalk, axios e typo-crypto ao grupo norte-coreano Sapphire Sleet (também conhecido como BlueNoroff, Stardust Chollima e CageyChameleon), observando o uso de geração de malware assistida por IA e engenharia social direcionada a mantenedores de código aberto . A campanha PromptMink (Famous Chollima/Shifty Corsair) demonstrou ainda mais a capacidade de gerar pacotes npm maliciosos por IA, sustentando a operação por sete meses em mais de 300 versões .
A campanha Shai-Hulud (de setembro de 2025 em diante) evoluiu de um worm npm para uma ameaça que atinge vários ecossistemas, incluindo o PyPI e outros registros, mostrando o investimento dos atores norte-coreanos em persistência multiplataforma .
Todas essas campanhas compartilham um objetivo comum: o roubo de criptomoedas. Seja roubando credenciais para drenar carteiras de desenvolvimento, sequestrando pipelines de CI/CD para injetar código de roubo de cripto ou usando blockchain C2 para manter acesso persistente — o objetivo final é desviar ativos digitais para financiar o regime norte-coreano .
| Campanha | Técnica | Inovação |
|---|---|---|
| NullReceiver (Agosto 2026) | Endereço C2 codificado no campo para de transações Ethereum de valor zero | C2 resolvido por blockchain; se mistura ao tráfego normal; impossível de derrubar |
| ChainDrop (4 de agosto de 2026) | Worm autopropagável que rouba credenciais npm e infecta 435 pacotes em 2 horas | Primeiro worm conhecido no npm; propagação lateral automatizada via CI/CD |
| Sapphire Sleet (2025–2026) | Engenharia social de mantenedores de debug, chalk, axios; malware gerado por IA | Atribuição de 4 grandes ataques a um único subgrupo norte-coreano |
| Contagious Interview (2024–2026) | Entrevistas de emprego falsas para desenvolvedores; mais de 1.700 pacotes maliciosos em npm, Go, Rust e PHP | Escala multiecossistemas; pipeline de engenharia social persistente |
Os atores de ameaça norte-coreanos passaram de ataques oportunistas de 'typosquatting' para uma capacidade madura de guerra na cadeia de suprimentos, usando a blockchain Ethereum para C2 indetectável, worms autorreplicantes para propagação viral e IA para geração de malware em velocidade de produção. As campanhas NullReceiver e ChainDrop, ambas reveladas em dias de diferença no início de agosto de 2026, sugerem que o ritmo operacional e a ambição técnica estão acelerando.