0xa322e5f3d311d3080e6f0cf0bf398ec8f06e03b7) .Це дозволяє зловмисникам динамічно змінювати C2-інфраструктуру без оновлення шкідливого ПЗ: вони просто ініціюють нову нульову транзакцію Ethereum із закодованою новою адресою .
Ще до NullReceiver npm-пакети, пов'язані з КНДР, використовували смарт-контракти Ethereum як прихований C2-шар для доставки шкідливого ПЗ . Ця еволюція є частиною стратегії: незмінність, глобальна доступність та структурна легітимність блокчейну роблять його ідеальним стійким каналом C2, який захисники не можуть легко заблокувати.
4 серпня 2026 року Microsoft Threat Intelligence розкрила інформацію про ChainDrop — саморозмножувальний npm-черв'як, який став найагресивнішою на сьогодні атакою КНДР на ланцюжок постачання ПЗ .
keyv@6.0.0 .preinstall-скрипти для виконання обфускованих навантажень (наприклад, setup.mjs, math_init.js), які завантажували модуль для викрадення облікових даних під назвою Mini Shai-Hulud .keyv, flat-cache та cache-manager, які сягають великих корпоративних екосистем .Важливе застереження: Хоча час проведення та тактики, методи і процедури (TTPs) (націленість на npm, крадіжка облікових даних, мотивація криптовалютою) дуже послідовні з активністю КНДР, ChainDrop ще офіційно не приписано конкретній північнокорейській підгрупі, як NullReceiver. Аналіз Microsoft зосереджений на технічній анатомії черв'яка; атрибуція ще встановлюється.
Старіші npm-кампанії КНДР — як захоплення пакетів debug, chalk та axios у вересні 2025 року — покладалися на фішинг супровідників та впровадження коду для спустошення гаманців у статичні пакети . ChainDrop представляє якісний стрибок: він поєднує крадіжку облікових даних з автоматизованим перевиданням, перетворюючи одну компрометацію на інфекційний ланцюжок, що експоненційно зростає без додаткової соціальної інженерії .
NullReceiver та його попередники показують перехід хакерів КНДР від жорстко закодованих або fast-flux C2 до C2 з розв'язанням через блокчейн. Мережа Ethereum стає глобальною стійкою до цензури дошкою оголошень, яку атакуючі контролюють фінансово (через свій гаманець) замість інфраструктурно (через домени чи IP). Це робить блокування майже неможливим без захоплення самого гаманця .
Amazon Threat Intelligence пов'язала компрометації пакетів debug, chalk, axios та typo-crypto з групою Sapphire Sleet (також відомою як BlueNoroff, Stardust Chollima та CageyChameleon), відзначивши використання створення шкідливого ПЗ за допомогою ШІ та цілеспрямовану соціальну інженерію супровідників відкритого коду . Кампанія PromptMink (Famous Chollima/Shifty Corsair) також продемонструвала створені ШІ шкідливі npm-пакети, які підтримувалися протягом семи місяців у більш ніж 300 версіях .
Кампанія Shai-Hulud (з вересня 2025 року) еволюціонувала з npm-черв'яка у міжекосистемну загрозу, націлившись на PyPI та інші реєстри. Це показує, що хакери КНДР інвестують у багатоплатформну стійкість .
Усі ці кампанії мають спільну мету: крадіжку криптовалюти. Незалежно від того, чи це крадіжка облікових даних для спустошення гаманців розробників, захоплення CI/CD конвеєрів для впровадження коду, що викрадає криптовалюту, чи використання блокчейну C2 для підтримки постійного доступу — кінцева мета залишається викачування цифрових активів для фінансування режиму КНДР .
| Кампанія | Техніка | Інновація |
|---|---|---|
| NullReceiver (серпень 2026) | Адреса C2 закодована в полі to нульової транзакції Ethereum | C2 з розв'язанням через блокчейн; зливається з нормальним трафіком; неможливість блокування |
| ChainDrop (4 серпня 2026) | Саморозмножувальний черв'як з використанням вкрадених облікових даних npm; 435 пакетів за 2 години | Перший відомий черв'як КНДР у npm; автоматизоване поширення через CI/CD |
| Sapphire Sleet (2025–2026) | Фішинг супровідників debug, chalk, axios; створення ШІ-шкідливого ПЗ | Атрибуція, що пов'язує 4 значні порушення з однією підгрупою КНДР |
| Contagious Interview (2024–2026) | Фейкові співбесіди, націлені на розробників; 1700+ шкідливих пакетів у npm, Go, Rust, PHP | Масштаб у кількох екосистемах; постійний конвеєр соціальної інженерії |
Хакери КНДР перейшли від опортуністичного сквотингу пакетів до зрілої багатовекторної здатності вести війну в ланцюжках постачання — використовуючи блокчейн Ethereum для невиявного C2, саморозмножувальні черв'яки для вірусного поширення та ШІ для створення шкідливого ПЗ зі швидкістю виробництва. Кампанії NullReceiver та ChainDrop, розкриті з різницею в кілька днів на початку серпня 2026 року, свідчать про те, що операційний темп і технічні амбіції прискорюються.