Amazon оценила атрибуцию как имеющую среднюю степень уверенности и назвала группировку финансово мотивированной . Последовательность атак выглядела так :
typo-crypto — март 2025 года. По оценке Amazon, этот сравнительно небольшой инцидент мог быть пробным запуском перед более масштабной кампанией .debug и chalk — сентябрь 2025 года. Злоумышленники завладели учетными данными сопровождающего пакеты разработчика с помощью фишингового домена, похожего на официальный npm-сайт. Затем они опубликовали вредоносные версии: как минимум 18 релизов содержали скрипт для кражи средств из криптокошельков . По оценке исследователей, в течение двух часов после публикации атака затронула около 10% облачных сред .axios — март 2026 года. Речь идет об одной из самых популярных библиотек для HTTP-запросов в JavaScript-экосистеме: на момент атаки она загружалась более 70 миллионов раз в неделю . Вредоносными оказались версии 1.14.1 и 0.30.4; через дополнительную зависимость они устанавливали троян с удаленным доступом .Атакующие сочетали социальную инженерию — знакомство с сопровождающими пакеты и кражу их учетных данных — с кодом, созданным при помощи ИИ и рассчитанным на обход обнаружения . Вместо прямого изменения основной логики библиотек они внедряли вредоносные обновления, которые запускали во время установки скрипты для кражи криптовалюты, учетных данных и токенов разработчиков .
Microsoft Threat Intelligence независимо связала с Sapphire Sleet другую атаку — инцидент вокруг Mastra AI 17 июня 2026 года. За 45 минут злоумышленники опубликовали вредоносные версии более 140 npm-пакетов; Microsoft оценила эту атрибуцию как имеющую высокую степень уверенности .
2–4 августа 2026 года специалисты OpenSource Malware сообщили о новой блокчейн-технике управления вредоносным ПО под названием NullReceiver. Ее обнаружили в пакетах bianira-ui@1.27.0 и fluid-type-ui@2.0.8, которые имитируют легитимные плагины Tailwind CSS и связываются с кампанией Contagious Interview .
Механизм работает следующим образом :
0xa322e5f3d311d3080e6f0121063e9adc2490ef1a .Для системы мониторинга такая операция может выглядеть как обычный перевод между криптокошельками. В транзакции нет подозрительной нагрузки, скрытого домена или зашитого в коде статического IP-адреса.
Исследователи считают NullReceiver развитием более раннего подхода EtherHiding. В EtherHiding вредоносные данные прятались в полях данных блокчейн-транзакций или смарт-контрактах. В новом варианте «секрет» перенесен непосредственно в адрес получателя пустого перевода .
Несколько крупных компаний по кибербезопасности пришли к близким выводам:
В доступном наборе источников не обнаружено отдельного публичного заявления правительства КНДР, которое прямо отрицало бы обвинения в адрес Sapphire Sleet или технику NullReceiver. Более широкие обвинения в поддерживаемых государством кибератаках Пхеньян обычно отвергает через дипломатические каналы, однако подтвержденного опровержения именно этих кампаний в указанных материалах нет.
NullReceiver показывает, почему привычных мер вроде статического анализа и блокировки подозрительных доменов может быть недостаточно: в коде вредоносного пакета не обязательно присутствуют ни домен, ни постоянный IP-адрес.
Рекомендации, которые повторяются в отчетах специалистов :
Главный вывод для команд разработки прост: доверие к имени пакета уже не является достаточной гарантией безопасности. Опасным может оказаться обновление библиотеки, которое на первый взгляд выглядит обычным, а канал связи вредоносной программы — транзакция, не содержащая ни средств, ни данных.