ลำดับเหตุการณ์ของแพ็กเกจที่ได้รับผลกระทบมีดังนี้
debug ซึ่งมียอดดาวน์โหลดระดับหลายพันล้านครั้งต่อสัปดาห์ ผู้โจมตีหลอกเอาข้อมูลประจำตัวของผู้ดูแลแพ็กเกจผ่านเว็บไซต์ npm ปลอมที่มีหน้าตาคล้ายของจริง จากนั้นเผยแพร่สคริปต์ดูดเงินจากกระเป๋าคริปโตในแพ็กเกจที่เป็นอันตรายอย่างน้อย 18 เวอร์ชัน Amazon ประเมินว่าการโจมตีเข้าถึงสภาพแวดล้อมคลาวด์ราว 10% ภายในเวลา 2 ชั่วโมง หลังเผยแพร่ v1.14.1 และ v0.30.4 โดยมีการเพิ่ม dependency อันตรายเพื่อดาวน์โหลดและติดตั้งโทรจันที่เปิดทางให้ผู้โจมตีเข้าถึงระบบจากระยะไกล รูปแบบการโจมตีไม่ได้อาศัยการเจาะ npm โดยตรงหรือช่องโหว่แบบ zero-day เป็นหลัก แต่ใช้ วิศวกรรมสังคม เช่น การสร้างความสนิทสนมกับผู้ดูแลแพ็กเกจและขโมยข้อมูลเข้าสู่ระบบ ก่อนส่งอัปเดตที่ถูกฝังโค้ดอันตรายออกไป นักวิจัยยังพบการใช้โค้ดที่สร้างโดย AI ซึ่งออกแบบมาเพื่อหลบเลี่ยงการตรวจจับ
เมื่อผู้ใช้ติดตั้งแพ็กเกจ อัปเดตดังกล่าวสามารถเรียกใช้สคริปต์หลังการติดตั้ง เพื่อขโมยข้อมูลประจำตัว คีย์การเข้าถึง และสินทรัพย์ในกระเป๋าคริปโต แทนที่จะเปลี่ยนพฤติกรรมหลักของแพ็กเกจอย่างชัดเจน
Microsoft Threat Intelligence ยังเชื่อมโยงกลุ่มเดียวกันกับการโจมตีห่วงโซ่อุปทาน npm ของ Mastra AI เมื่อวันที่ 17 มิถุนายน 2026 โดยมีแพ็กเกจมากกว่า 140 รายการได้รับผลกระทบภายในช่วงเวลาเพียง 45 นาที และประเมินความเชื่อมโยงกับ Sapphire Sleet ด้วย ความเชื่อมั่นระดับสูง
ในงานวิจัยที่เผยแพร่ช่วงวันที่ 2–4 สิงหาคม 2026 นักวิเคราะห์จาก OpenSource Malware รายงานเทคนิคควบคุมและสั่งการมัลแวร์แบบใหม่ที่เรียกว่า NullReceiver เทคนิคนี้ถูกพบในแพ็กเกจ npm ที่ถูกวางยา 2 รายการ ได้แก่ bianira-ui@1.27.0 และ fluid-type-ui@2.0.8 ซึ่งปลอมตัวเป็นปลั๊กอิน Tailwind CSS ที่ถูกต้อง และเชื่อมโยงกับแคมเปญที่เรียกว่า “Contagious Interview”
หลักการทำงานของ NullReceiver มีดังนี้
0xa322e5f3d311d3080e6f0121063e9adc2490ef1a จุดสำคัญคือ ธุรกรรมดังกล่าวดูคล้ายกิจกรรมบนบล็อกเชนทั่วไป เพราะไม่มี payload ที่น่าสงสัย ไม่มีโดเมนแปลกปลอม และไม่มี IP ของเซิร์ฟเวอร์ฝังอยู่ในโค้ดมัลแวร์โดยตรง
ก่อนหน้านี้ เทคนิคอย่าง EtherHiding ซ่อนข้อมูลไว้ในฟิลด์ข้อมูลของธุรกรรมหรือ smart contract แต่ NullReceiver ย้าย “ความลับ” ไปไว้ที่ที่อยู่ผู้รับของธุรกรรมแทน นักวิจัยจาก OpenSource Malware มองว่านี่เป็นการพัฒนาต่อยอดที่ช่วยหลบเลี่ยงข้อจำกัดด้านการตรวจจับของวิธีเดิม
การวิเคราะห์จากผู้ให้บริการความปลอดภัยรายใหญ่มีข้อสรุปไปในทิศทางเดียวกัน แม้ระดับความเชื่อมั่นจะแตกต่างกัน
ข้อมูลจาก TRM Labs ระบุว่าเกาหลีเหนือเกี่ยวข้องกับมูลค่าความเสียหายจากการแฮ็กคริปโตทั่วโลกประมาณ 76% ในปี 2026 อย่างไรก็ตาม ตัวเลขดังกล่าวไม่ได้เกิดจากเหตุโจมตี npm เหล่านี้เพียงอย่างเดียว
จากแหล่งข้อมูลที่มีอยู่ ยังไม่พบคำแถลงสาธารณะโดยตรงจากรัฐบาลเกาหลีเหนือที่ปฏิเสธข้อกล่าวหาเกี่ยวกับ Sapphire Sleet หรือ NullReceiver โดยเฉพาะ ดังนั้นจึงควรแยกให้ชัดระหว่าง “ยังไม่พบการปฏิเสธในหลักฐานชุดนี้” กับการสรุปว่ารัฐบาลเกาหลีเหนือยอมรับข้อกล่าวหา
NullReceiver อาจทำให้แนวทางป้องกันแบบเดิม เช่น การบล็อกโดเมนหรือการค้นหา IP ที่ฝังอยู่ในโค้ด ทำงานได้ไม่เต็มที่ เพราะมัลแวร์ไม่ได้แสดงที่อยู่เซิร์ฟเวอร์อย่างตรงไปตรงมา การป้องกันจึงควรครอบคลุมทั้งกระบวนการจัดการ dependency และสภาพแวดล้อมของนักพัฒนา
บทเรียนสำคัญคือ แพ็กเกจที่ดูเหมือนเป็นเพียงส่วนประกอบเล็ก ๆ ของโปรเจกต์ อาจกลายเป็นช่องทางเข้าสู่เครื่องนักพัฒนา ระบบ build และโครงสร้างพื้นฐานขององค์กรได้ ขณะที่บล็อกเชนซึ่งมักถูกมองว่าเป็นบัญชีธุรกรรมที่ตรวจสอบได้ ก็สามารถถูกนำมาใช้เป็นกลไกค้นหาเซิร์ฟเวอร์มัลแวร์ได้เช่นกัน