Sapphire Sleet kampanyası npm paketlerini hedef aldı: NullReceiver tekniği nasıl çalışıyor?
Amazon Threat Intelligence, Mart 2025 Mart 2026 arasında typo crypto, debug, chalk ve axios paketlerinde gerçekleşen dört ihlali Sapphire Sleet adlı Kuzey Kore bağlantılı aktöre orta güven düzeyiyle bağladı [2][5][9]. NullReceiver adlı yeni teknikte kötü amaçlı yazılım, komuta sunucusunun IP adresini sıfır değerli v...
YayımlayanDeepSeek-V4-Flash ile düzenlendiGörseller GPT Image 1.5 ile oluşturuldu
Amazon Threat Intelligence, Mart 2025 Mart 2026 arasında typo crypto, debug, chalk ve axios paketlerinde gerçekleşen dört ihlali Sapphire Sleet adlı Kuzey Kore bağlantılı aktöre orta güven düzeyiyle bağladı [2][5][9].
NullReceiver adlı yeni teknikte kötü amaçlı yazılım, komuta sunucusunun IP adresini sıfır değerli ve veri içermeyen bir Ethereum transferinin alıcı adresinden çıkarıyor [17][18][21].
Microsoft, Haziran 2026'da 140'tan fazla npm paketini etkileyen Mastra AI saldırısını da aynı grupla yüksek güven düzeyiyle ilişkilendirdi; mevcut kanıt setinde bu kampanyalara yönelik doğrudan bir Kuzey Kore hükümeti...
What are the key details of the recent North Korean-linked npm supply-chain attacks, including the Sapphire Sleet campaign targeting packageDigital concept of blockchain-based malware command-and-control infrastructure, illustrating how the NullReceiver technique hides C2 server addresses inside zero-value Ethereum transactions.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: What are the key details of the recent North Korean-linked npm supply-chain attacks, including the Sapphire Sleet campaign targeting package. Article summary: Here is a concise breakdown of the key details based on the available evidence.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
openai.com
Son 18 ayda npm ekosisteminde yaşanan dört ayrı paket ihlali, açık kaynak yazılım tedarik zincirinin ne kadar geniş bir saldırı yüzeyi oluşturduğunu gösterdi. Amazon Threat Intelligence (ATI), 29 Temmuz 2026'da yayımladığı analizde bu olayları, Sapphire Sleet adıyla izlenen ve Kuzey Kore'yle ilişkilendirilen tek bir tehdit aktörüne bağladı .
Studio Global AI
Continue your research
This page includes a source-backed answer you can continue inside Studio Global.
What is the short answer to "Sapphire Sleet kampanyası npm paketlerini hedef aldı: NullReceiver tekniği nasıl çalışıyor?"?
Amazon Threat Intelligence, Mart 2025 Mart 2026 arasında typo crypto, debug, chalk ve axios paketlerinde gerçekleşen dört ihlali Sapphire Sleet adlı Kuzey Kore bağlantılı aktöre orta güven düzeyiyle bağladı [2][5][9].
What are the key points to validate first?
Amazon Threat Intelligence, Mart 2025 Mart 2026 arasında typo crypto, debug, chalk ve axios paketlerinde gerçekleşen dört ihlali Sapphire Sleet adlı Kuzey Kore bağlantılı aktöre orta güven düzeyiyle bağladı [2][5][9]. NullReceiver adlı yeni teknikte kötü amaçlı yazılım, komuta sunucusunun IP adresini sıfır değerli ve veri içermeyen bir Ethereum transferinin alıcı adresinden çıkarıyor [17][18][21].
What should I do next in practice?
Microsoft, Haziran 2026'da 140'tan fazla npm paketini etkileyen Mastra AI saldırısını da aynı grupla yüksek güven düzeyiyle ilişkilendirdi; mevcut kanıt setinde bu kampanyalara yönelik doğrudan bir Kuzey Kore hükümeti...
Aynı dönemde araştırmacılar, kötü amaçlı yazılımların komuta ve kontrol (C2) sunucularını Ethereum üzerindeki sıradan görünen işlemlerle bulmasını sağlayan NullReceiver adlı yeni bir yöntem tespit etti. Bu yaklaşım, saldırganların alan adı veya sabit IP adresi kullanmadan altyapılarını değiştirebilmesine olanak tanıyor .
Dört npm paketi, 18 aylık saldırı zinciri
Amazon, atfını orta güven düzeyiyle yaptı ve Sapphire Sleet'in finansal motivasyon taşıdığını değerlendirdi . Güvenlik topluluğunda bu aktör; BlueNoroff, Stardust Chollima, CageyChameleon ve Alluring Pisces gibi başka adlarla da izleniyor .
Olayların kronolojisi şöyle:
typo-crypto — Mart 2025: Amazon, daha küçük çaplı bu ilk ihlalin sonraki saldırılar öncesinde bir deneme alanı olarak kullanılmış olabileceğini değerlendiriyor .
debug ve chalk — Eylül 2025: Her iki paket de npm ekosisteminin en yaygın kütüphaneleri arasında yer alıyor; yalnızca debug paketinin haftalık indirme sayısı milyarlarla ifade ediliyor. Saldırganlar, paket yöneticisini sahte bir npm alan adı üzerinden kimlik avıyla hedef aldı ve en az 18 kötü amaçlı sürüm yayımladı . İhlalin, yayımlandıktan sonraki iki saat içinde bulut ortamlarının yaklaşık yüzde 10'una ulaştığı tahmin edildi .
axios — Mart 2026: JavaScript ekosisteminin en popüler HTTP istemci kütüphanelerinden biri olan axios'un o tarihte haftalık indirme sayısı 70 milyonun üzerindeydi . 1.14.1 ve 0.30.4 sürümlerine kötü amaçlı bir bağımlılık eklendi; bu bağımlılık uzaktan erişim truva atı indirdi .
Saldırılarda teknik açıkların yanı sıra sosyal mühendislik de kullanıldı. Saldırganların paket geliştiricileriyle güven ilişkisi kurduğu, kimlik bilgilerini ele geçirdiği ve tespit edilmesi daha zor kodlar üretmek için yapay zekâ destekli tekniklerden yararlandığı bildirildi . Zararlı kod, paketlerin normal çalışma mantığını doğrudan değiştirmek yerine, kurulum sırasında cüzdan boşaltıcı betikler ve kimlik bilgisi hırsızları çalıştıran trojanlaştırılmış güncellemelerle dağıtıldı .
NullReceiver: C2 adresi boş Ethereum transferinde
2-4 Ağustos 2026'da yayımlanan araştırmalarda OpenSource Malware analistleri, iki başka trojanlaştırılmış npm paketinde NullReceiver adını verdikleri blockchain tabanlı bir C2 çözümleme tekniği tespit etti. bianira-ui@1.27.0 ve fluid-type-ui@2.0.8 adlı paketler, meşru Tailwind CSS eklentilerini taklit ediyor ve “Contagious Interview” kampanyasıyla ilişkilendiriliyor .
Yöntem şu şekilde işliyor :
Kötü amaçlı yazılımın içinde sabit bir Ethereum cüzdan adresi bulunuyor: 0xa322e5f3d311d3080e6f0121063e9adc2490ef1a.
Yazılım çalışma zamanında Ethereum blockchain'ini sorgulayarak bu cüzdandan yapılan en son çıkış işlemini buluyor.
Son sıfır değerli ve sıfır veri içeren Ethereum transferinin hedef adresini okuyor.
Hedef adresindeki baytlar çözümlendiğinde bir sonraki aşamadaki C2 sunucusunun IP adresi elde ediliyor.
Buradaki kritik fark, işlemin kendisinin şüpheli görünmemesi. İşlemde gizlenmiş bir veri yükü, kötü amaçlı alan adı veya yazılımın içinde sabitlenmiş bir IP adresi bulunmuyor. Dışarıdan bakıldığında bu, bir cüzdandan başka bir cüzdana gönderilmiş sıradan bir transfer gibi görünüyor.
Daha önceki EtherHiding yaklaşımında kötü amaçlı içerik, blockchain işlem verilerine veya akıllı sözleşmelere yerleştiriliyordu. NullReceiver ise “sırrı” işlem verisinden çıkarıp alıcı adresinin kendisine taşıyor. Araştırmacılara göre bu, önceki yöntemin tespit edilmesini kolaylaştıran izleri azaltan bilinçli bir evrim .
Güvenlik şirketleri aynı aktörü işaret ediyor
Birden fazla büyük güvenlik kuruluşu, farklı olaylarda Sapphire Sleet'e işaret eden bulgular yayımladı:
Amazon Threat Intelligence, dört npm ihlalini ortak C2 göstergeleri, kod tekrarları, kurulum sonrası kancalar ve benzer taktikler üzerinden aynı aktörle ilişkilendirdi; ancak atfını orta güven düzeyinde tuttu .
Microsoft Threat Intelligence, 17 Haziran 2026'da 45 dakika içinde 140'tan fazla npm paketini etkileyen Mastra AI tedarik zinciri saldırısının Sapphire Sleet tarafından gerçekleştirildiğini yüksek güven düzeyiyle değerlendirdi . Microsoft ayrıca grubun Teams temalı oltalama yöntemleri kullanan macOS odaklı operasyonlarını belgeledi .
Google Threat Intelligence, axios saldırısını aynı aktörle ilişkilendirdi ve grubu UNC1069 adıyla izledi .
ABD hükümeti ve müttefik ülkelerin siber güvenlik kurumları, Kuzey Kore devlet destekli aktörlerin açık kaynak yazılım tedarik zinciri üzerinden kripto para hırsızlığı gerçekleştirdiği konusunda giderek daha sık uyarıda bulunuyor . TRM Labs'e göre Kuzey Kore, 2026'da kripto para korsanlığı yoluyla elde edilen toplam değerin tahmini yüzde 76'sından sorumluydu; ancak bu oran yalnızca npm saldırılarından kaynaklanmıyor .
Mevcut kaynak setinde, Kuzey Kore hükümetinin Sapphire Sleet veya NullReceiver suçlamalarını özel olarak reddettiğini gösteren açık bir kamu açıklaması bulunmuyor. Pyongyang, devlet destekli siber saldırı suçlamalarını genel olarak diplomatik kanallardan reddetse de bu kampanyalara yönelik doğrudan bir yalanlama tespit edilmedi.
Geliştiriciler ve güvenlik ekipleri ne yapmalı?
NullReceiver, yalnızca alan adı engelleme veya klasik statik kod taramasıyla yakalanması zor bir yöntem. Çünkü kötü amaçlı yazılımın içinde şüpheli bir alan adı ya da doğrudan kullanılacak sabit bir IP bulunmayabiliyor. Bu nedenle savunmanın yalnızca paketin kaynak koduna değil, bağımlılıkların geçmişine ve kurulum davranışına da odaklanması gerekiyor .
Güvenlik ekipleri için öne çıkan öneriler şöyle:
Bağımlılıkların tamamını içeren güncel bir yazılım bileşenleri listesi (SBOM) tutun ve beklenmedik değişiklikleri izleyin.
Yeni yayımlanan paket sürümlerini hemen kullanmak yerine 24-72 saatlik bir karantina penceresi uygulayın.
Mümkün olduğunda yaşam döngüsü betiklerini devre dışı bırakın ve paketleri sabit sürüm numaralarıyla, deterministik biçimde kurun.
Şüpheli bir bağımlılık ihlalini yalnızca tek bir paket sorunu olarak görmeyin. Etkilenen sistemleri izole edin, erişim anahtarlarını ve parolaları yenileyin, API anahtarlarını döndürün ve takip eden saldırı belirtilerini izleyin.
Bu olayların ortak mesajı açık: Açık kaynak bir pakete duyulan güven, paketin yayımlandığı hesabın ve güncelleme sürecinin de güvenilir olduğu anlamına gelmiyor. Saldırganlar artık geliştiriciyi, bağımlılığı ve blockchain'i aynı operasyonun parçaları olarak kullanabiliyor.
mallory.aiDPRK-Linked npm Packages Used NullReceiver Ethereum ...