npm är JavaScript-ekosystemets centrala pakethanterare. Många utvecklingsprojekt laddar automatiskt ned hundratals sådana paket, vilket gör att ett manipulerat bibliotek snabbt kan få stor spridning.
Angreppen följde denna tidslinje :
1.14.1 och 0.30.4, fick en skadlig beroendekomponent som installerade en trojan med fjärråtkomst. Axios hade vid tidpunkten över 70 miljoner veckovisa nedladdningar enligt Microsofts uppgifter .Angriparna kombinerade social manipulation med stulna utvecklarkonton och kod som delvis skapats med AI för att undvika upptäckt . I stället för att ändra bibliotekens vanliga funktioner direkt placerade de skadlig kod i uppdateringar. När paketen installerades kunde koden försöka stjäla inloggningsuppgifter, autentiseringstoken och kryptotillgångar .
Microsoft Threat Intelligence kopplade dessutom en separat attack mot Mastra AI:s npm-ekosystem till Sapphire Sleet med hög säkerhet. Den 17 juni 2026 publicerades 141 komprometterade paket under en period på 45 minuter .
I en rapport den 2 augusti 2026 beskrev OpenSource Malware en ny blockkedjebaserad metod i två andra trojaniserade npm-paket: bianira-ui@1.27.0 och fluid-type-ui@2.0.8 . Paketen utger sig för att vara legitima plugin-program för Tailwind CSS och har kopplats till kampanjen Contagious Interview .
Så fungerar NullReceiver :
0xa322e5f3d311d3080e6f0121063e9adc2490ef1a .Det innebär att ingen misstänkt domän eller statisk IP-adress behöver ligga synlig i koden. Själva transaktionen ser dessutom ut som en vanlig överföring mellan kryptoplånböcker.
Metoden påminner om EtherHiding, där angripare gömmer information i blockkedjans transaktionsdata eller smarta kontrakt. NullReceiver flyttar i stället den dolda informationen till mottagaradressen i en tom transaktion, vilket enligt forskarna är en medveten utveckling av tekniken .
Flera stora aktörer inom cybersäkerhet har kopplat delar av aktiviteten till samma hotgrupp:
I det tillgängliga källmaterialet finns inget uttryckligt offentligt uttalande från den nordkoreanska regeringen som specifikt förnekar anklagelserna om Sapphire Sleet eller NullReceiver. Något sådant direkt förnekande har alltså inte kunnat beläggas här.
NullReceiver visar varför traditionell statisk kodanalys och blockering av domäner inte alltid räcker. Skadeprogrammet behöver varken innehålla en misstänkt domän eller en fast IP-adress för att hitta sin infrastruktur.
Säkerhetsrekommendationer från flera källor är bland annat :
Den centrala lärdomen är att ett pålitligt paket inte bara är kod. Det är också en leveranskedja, ett konto och en uppsättning automatiska installationssteg – och alla tre kan utnyttjas.