0xa322e5f3d311d3080e6f0cf0bf398ec8f06e03b7) .Этот подход позволяет злоумышленникам динамически менять инфраструктуру C2 без обновления вредоносного ПО — достаточно просто совершить новую нулевую транзакцию Ethereum с новым закодированным адресом .
Ещё до NullReceiver пакеты npm, связанные с КНДР, были замечены в использовании смарт-контрактов Ethereum в качестве скрытого слоя C2 для доставки вредоносного ПО . Эта прогрессия демонстрирует продуманную стратегию: неизменность блокчейна, глобальная доступность и структурная легитимность делают его идеальным устойчивым каналом C2, который защитники не могут легко заблокировать.
4 августа 2026 года Microsoft Threat Intelligence раскрыла ChainDrop — самораспространяющийся npm-червь, который остаётся самой агрессивной атакой на цепочки поставок ПО, связанной с КНДР, на сегодняшний день .
keyv@6.0.0 .preinstall для выполнения обфусцированных полезных нагрузок (например, setup.mjs, math_init.js), которые загружали модуль кражи учётных данных под названием Mini Shai-Hulud .keyv, flat-cache и cache-manager, достигая крупных корпоративных экосистем ниже по цепочке .Важное примечание: Хотя сроки и TTP (нацеливание на npm, кража учётных данных, мотивация криптовалютой) очень согласуются с активностью КНДР, ChainDrop ещё официально не приписан конкретной подгруппе КНДР, как NullReceiver. Анализ Microsoft сосредоточен на технической анатомии червя; атрибуция всё ещё выясняется.
Более старые npm-кампании КНДР — такие как захват debug, chalk и axios в сентябре 2025 года — полагались на фишинг мейнтейнеров и внедрение кода для опустошения кошельков в статические пакеты . ChainDrop представляет собой качественный скачок: он сочетает кражу учётных данных с автоматической перепубликацией, превращая одну компрометацию в экспоненциально растущую цепь заражения, не требующую дополнительной социальной инженерии .
NullReceiver и его предшественники показывают, как хакеры КНДР переходят от жёстко заданных или быстро меняющихся C2 к C2, разрешаемому через блокчейн. Сеть Ethereum становится глобальной, устойчивой к цензуре, публично проверяемой доской объявлений, которую злоумышленники контролируют финансово (через свой кошелёк), а не инфраструктурно (через домены или IP-адреса). Это делает блокировку практически невозможной без захвата самого кошелька .
Amazon Threat Intelligence связала компрометации пакетов debug, chalk, axios и typo-crypto с группой Sapphire Sleet (также известной как BlueNoroff, Stardust Chollima и CageyChameleon), отметив использование генерации вредоносного ПО с помощью ИИ и целенаправленной социальной инженерии мейнтейнеров открытого ПО . Кампания PromptMink (Famous Chollima/Shifty Corsair) дополнительно продемонстрировала созданные с помощью ИИ вредоносные npm-пакеты, которые поддерживались в течение семи месяцев в более чем 300 версиях .
Кампания Shai-Hulud (с сентября 2025 года) эволюционировала из npm-червя в межэкосистемную угрозу, нацелившись на PyPI и другие реестры, показывая, что хакеры КНДР инвестируют в многоплатформенную устойчивость .
Все эти кампании объединяет общая цель: кража криптовалюты. Будь то кража учётных данных для опустошения кошельков разработчиков, перехват пайплайнов CI/CD для внедрения кода, крадущего криптовалюту, или использование блокчейна C2 для поддержания постоянного доступа — конечная цель остаётся прежней: выкачивание цифровых активов для финансирования режима КНДР .
| Кампания | Техника | Инновация |
|---|---|---|
| NullReceiver (август 2026) | Адрес C2, закодированный в поле to нулевой транзакции Ethereum | C2, разрешаемый через блокчейн; маскируется под обычный трафик; отсутствие риска блокировки |
| ChainDrop (4 августа 2026) | Самораспространяющийся червь, использующий украденные учётные данные npm; 435 пакетов за 2 часа | Первый известный червь КНДР в npm; автоматизированное боковое распространение через CI/CD |
| Кампании Sapphire Sleet (2025–2026) | Фишинг мейнтейнеров debug, chalk, axios; вредоносное ПО на базе ИИ | Атрибуция, связывающая 4 крупные утечки с одной подгруппой КНДР |
| Contagious Interview (2024–2026) | Фальшивые собеседования, нацеленные на разработчиков; 1700+ вредоносных пакетов в npm, Go, Rust, PHP | Межэкосистемный масштаб; постоянный конвейер социальной инженерии |
Хакеры КНДР перешли от оппортунистического сквоттинга пакетов к зрелой, многовекторной способности вести войну в цепочках поставок — используя блокчейн Ethereum для необнаруживаемого C2, самореплицирующиеся черви для вирусного распространения и ИИ для генерации вредоносного ПО с производственной скоростью. Кампании NullReceiver и ChainDrop, обе раскрытые в течение нескольких дней друг от друга в начале августа 2026 года, указывают на то, что оперативный темп и технические амбиции ускоряются.