0xa322e5f3d311d3080e6f0cf0bf398ec8f06e03b7) .Denna metod gör att angripare dynamiskt kan byta C2-infrastruktur utan att uppdatera skadeprogrammet – de skickar helt enkelt en ny Ethereum-transaktion utan värde med en ny kodad adress .
Redan före NullReceiver hade nordkoreanska npm-paket observerats använda Ethereums smarta kontrakt som ett dolt C2-lager för att leverera skadeprogram . Utvecklingen visar en medveten strategi: blockkedjans oföränderlighet, globala tillgänglighet och strukturella legitimitet gör den till en idealisk, motståndskraftig C2-kanal som försvarare inte enkelt kan stänga ner.
Den 4 augusti 2026 offentliggjorde Microsoft Threat Intelligence ChainDrop, en självspridande npm-mask som är den mest aggressiva nordkoreanska attacken mot mjukvaruleveranskedjan hittills .
keyv@6.0.0 .preinstall-skript för att exekvera fördunklade nyttolaster (t.ex. setup.mjs, math_init.js) som laddade ner en modul för stöld av autentiseringsuppgifter kallad Mini Shai-Hulud .keyv, flat-cache och cache-manager, vilket nådde stora företagsekosystem nedströms .Viktig notering: Även om tidpunkten och TTP:erna (inriktning på npm, stöld av autentiseringsuppgifter, kryptovalutamotiv) är mycket förenliga med nordkoreansk aktivitet, har ChainDrop ännu inte formellt tillskrivits en specifik nordkoreansk undergrupp på samma sätt som NullReceiver har. Microsofts analys fokuserar på maskens tekniska anatomi; tillskrivning är fortfarande under utredning.
Äldre nordkoreanska npm-kampanjer – som kapningen av debug, chalk och axios i september 2025 – förlitade sig på nätfiske mot underhållare och att pusha kod för tömning av plånböcker i statiska paket . ChainDrop representerar ett stegförändring: den kombinerar stöld av autentiseringsuppgifter med automatiserad återpublicering, vilket förvandlar en enda kompromettering till en exponentiellt växande infekteringskedja som inte kräver ytterligare social ingenjörskonst .
NullReceiver och dess föregångare visar att nordkoreanska aktörer går från hårdkodad eller snabbt växlande C2 till blockkedjeupplöst C2. Ethereum-nätverket blir en global, censurresistent, offentligt verifierbar anslagstavla som angripare kontrollerar finansiellt (via sin plånbok) snarare än infrastrukturellt (via domäner eller IP-adresser). Detta gör nedstängning nästan omöjlig utan att beslagta själva plånboken .
Amazon Threat Intelligence kopplade komprometteringarna av debug, chalk, axios och typo-crypto till den nordkoreanska gruppen Sapphire Sleet (även känd som BlueNoroff, Stardust Chollima och CageyChameleon) och noterade användningen av AI-assisterad skadeprogramgenerering och riktad social ingenjörskonst mot underhållare av öppen källkod . PromptMink-kampanjen (Famous Chollima/Shifty Corsair) visade vidare AI-genererade skadliga npm-paket som upprätthölls i sju månader över 300+ versioner .
Shai-Hulud-kampanjen (från september 2025 och framåt) utvecklades från en npm-mask till ett hot som spreds över ekosystem och riktade in sig på PyPI och andra register, vilket visar att nordkoreanska aktörer investerar i uthållighet över flera plattformar .
Alla dessa kampanjer delar ett gemensamt mål: stöld av kryptovaluta. Oavsett om det handlar om att stjäla autentiseringsuppgifter för att tömma utvecklingsplånböcker, kapa CI/CD-pipelines för att injicera kod som stjäl krypto, eller använda blockkedje-C2 för att upprätthålla ihållande åtkomst – slutmålet är att tömma digitala tillgångar för att finansiera den nordkoreanska regimen .
| Kampanj | Teknik | Innovation |
|---|---|---|
| NullReceiver (aug 2026) | C2-adress kodad i mottagararfältet för Ethereum-transaktion utan värde | Blockkedjeupplöst C2; smälter in i normal trafik; ingen nedstängningsrisk |
| ChainDrop (4 aug 2026) | Självspridande mask som använder stulna npm-autentiseringsuppgifter; 435 paket på 2 timmar | Första kända nordkoreanska masken i npm; automatiserad lateral spridning via CI/CD |
| Sapphire Sleet-kampanjer (2025–2026) | Nätfiske mot underhållare av debug, chalk, axios; AI-genererad skadeprogram | Tillskrivning som kopplar 4 stora intrång till en enda nordkoreansk undergrupp |
| Contagious Interview (2024–2026) | Falska jobbintervjuer riktade mot utvecklare; 1 700+ skadliga paket över npm, Go, Rust, PHP | Skala över flera ekosystem; ihållande pipeline för social ingenjörskonst |
Nordkoreanska hotaktörer har gått från opportunistisk paketkapning till en mogen, multi-vektorförmåga för krigföring mot leveranskedjor – med Ethereums blockkedja för oavslöjbar C2, självreplikerande maskar för viral spridning och AI för produktionssnabb skadeprogramgenerering. NullReceiver- och ChainDrop-kampanjerna, som båda offentliggjordes inom några dagar från varandra i början av augusti 2026, tyder på att den operativa takten och den tekniska ambitionen accelererar.