NullReceiver tekniği, meşru Tailwind CSS eklentilerini taklit eden ve daha geniş kapsamlı, Kuzey Kore bağlantılı Contagious Interview kampanyasıyla ilişkilendirilen iki truva atı yerleştirilmiş npm paketinde (bianira-ui@1.27.0 ve fluid-type-ui@2.0.8) tespit edildi . Mekanizma şu şekilde işliyor:
0xa322e5f3d311d3080e6f0cf0bf398ec8f06e03b7) .Bu yaklaşım, saldırganların kötü amaçlı yazılımı güncellemelerine gerek kalmadan C2 altyapılarını dinamik olarak değiştirmelerine olanak tanıyor; sadece yeni kodlanmış adresi içeren yeni bir sıfır değerli Ethereum işlemi yapmaları yeterli .
NullReceiver'dan önce de, Kuzey Kore bağlantılı npm paketlerinin kötü amaçlı yazılım dağıtmak için Ethereum akıllı sözleşmelerini gizli bir C2 katmanı olarak kullandığı gözlemlenmişti . Bu ilerleme, kasıtlı bir stratejiyi gösteriyor: blok zincirinin değişmezliği, küresel erişilebilirliği ve yapısal meşruiyeti, savunmacıların kolayca kapatamayacağı ideal bir dirençli C2 kanalı haline getiriyor.
4 Ağustos 2026'da Microsoft Tehdit İstihbaratı, bugüne kadarki en agresif Kuzey Kore bağlantılı yazılım tedarik zinciri saldırısı olan kendi kendine yayılan ChainDrop npm solucanını açıkladı .
keyv@6.0.0 paketinin ele geçirilmesiyle başlayarak yaklaşık iki saat içinde 435 paketi ve 1.557 sürümü zehirledi .setup.mjs, math_init.js) çalıştırmak için preinstall scriptlerini kullandı .keyv, flat-cache ve cache-manager gibi yaygın olarak kullanılan araçlar yer aldı ve bu durum aşağı akışta büyük kurumsal ekosistemlere ulaştı .Önemli uyarı: Zamanlama ve taktikler (npm'i hedef alma, kimlik bilgisi hırsızlığı, kripto para motivasyonu) Kuzey Kore faaliyetleriyle oldukça tutarlı olsa da, ChainDrop henüz NullReceiver ile aynı şekilde belirli bir Kuzey Kore alt grubuna resmi olarak atfedilmemiştir. Microsoft'un analizi solucanın teknik anatomisine odaklanmaktadır; ilişkilendirme hala netleşmektedir.
Daha eski Kuzey Kore npm kampanyaları (örneğin, Eylül 2025'te debug, chalk ve axios'un ele geçirilmesi), bakıcıları oltalama ve statik paketlere cüzdan boşaltma kodu eklemeye dayanıyordu . ChainDrop bir adım değişikliğini temsil ediyor: kimlik bilgisi hırsızlığını otomatik yeniden yayınlamayla birleştirerek, tek bir ele geçirmeyi, hiçbir ek sosyal mühendislik gerektirmeyen katlanarak büyüyen bir enfeksiyon zincirine dönüştürüyor .
NullReceiver ve öncülleri, Kuzey Koreli aktörlerin sabit kodlanmış veya hızlı akışlı C2'den blok zinciri çözümlü C2'ye geçtiğini gösteriyor. Ethereum ağı, saldırganların altyapısal olarak (domainler veya IP'ler aracılığıyla) değil, finansal olarak (cüzdanları aracılığıyla) kontrol ettiği küresel, sansüre dayanıklı, herkese açık bir ilan panosu haline geliyor. Bu da cüzdanın kendisine el konulmadan C2'yi kapatmayı neredeyse imkansız hale getiriyor .
Amazon Tehdit İstihbaratı, debug, chalk, axios ve typo-crypto ele geçirmelerini Kuzey Kore bağlantılı Sapphire Sleet grubuna (BlueNoroff, Stardust Chollima ve CageyChameleon olarak da bilinir) bağladı ve yapay zeka destekli kötü amaçlı yazılım üretimi ile açık kaynak bakıcılarına yönelik hedefli sosyal mühendislik kullanıldığını belirtti . PromptMink kampanyası (Famous Chollima/Shifty Corsair), yedi ay boyunca 300'den fazla sürümde yapay zeka tarafından oluşturulmuş kötü amaçlı npm paketlerini daha da göstermiştir .
Shai-Hulud kampanyası (Eylül 2025'ten itibaren) bir npm solucanından PyPI ve diğer kayıt defterlerini hedef alan ekosistemler arası bir tehdide dönüşerek, Kuzey Koreli aktörlerin çoklu platformda kalıcılığa yatırım yaptığını gösteriyor .
Tüm bu kampanyalar ortak bir hedefi paylaşıyor: kripto para hırsızlığı. Geliştirici cüzdanlarını boşaltmak için kimlik bilgilerini çalmak, kripto çalan kodlar eklemek için CI/CD boru hatlarını ele geçirmek veya kalıcı erişimi sürdürmek için blok zinciri C2 kullanmak olsun, nihai hedef Kuzey Kore rejimini finanse etmek için dijital varlıkları sifonlamaktır .
| Kampanya | Teknik | Yenilik |
|---|---|---|
| NullReceiver (Ağustos 2026) | C2 adresinin sıfır değerli Ethereum işleminin to alanına kodlanması | Blok zinciri çözümlü C2; normal trafiğe karışır; kapatma riski yok |
| ChainDrop (4 Ağustos 2026) | Çalınan npm kimlik bilgilerini kullanan kendi kendine yayılan solucan; 2 saatte 435 paket | npm'de bilinen ilk Kuzey Kore solucanı; CI/CD üzerinden otomatik yanal yayılma |
| Sapphire Sleet kampanyaları (2025–2026) | debug, chalk, axios bakıcılarının oltalama yoluyla ele geçirilmesi; yapay zeka ile üretilmiş kötü amaçlı yazılım | 4 büyük ihlali tek bir Kuzey Kore alt grubuna bağlayan ilişkilendirme |
| Contagious Interview (2024–2026) | Geliştiricileri hedef alan sahte iş görüşmeleri; npm, Go, Rust, PHP'de 1.700+ kötü amaçlı paket | Çoklu ekosistem ölçeği; kalıcı sosyal mühendislik hattı |
Kuzey Koreli tehdit aktörleri, fırsatçı paket çömelmesinden olgun, çok vektörlü bir tedarik zinciri savaş yeteneğine geçiş yaptılar. Ethereum blok zincirini tespit edilemeyen C2 için, kendini kopyalayan solucanları viral yayılma için ve yapay zekayı üretim hızında kötü amaçlı yazılım üretimi için kullanıyorlar. Her ikisi de Ağustos 2026'nın başlarında günler arayla açıklanan NullReceiver ve ChainDrop kampanyaları, operasyonel temponun ve teknik hırsın arttığını gösteriyor.