Triều Tiên đang biến blockchain Ethereum thành một tầng chỉ huy và kiểm soát (C2) linh hoạt và khó bị vô hiệu hóa để tấn công hệ sinh thái npm. Bằng chứng là hai chiến dịch tháng 8/2026: kỹ thuật NullReceiver và sâu ChainDrop — một cuộc tấn công bùng nổ đánh dấu sự trưởng thành về kỹ chiến thuật của các nhóm hacker do Triều Tiên bảo trợ.
Kỹ thuật NullReceiver được phát hiện trong hai gói npm giả mạo plugin Tailwind CSS chính thống: bianira-ui@1.27.0 và fluid-type-ui@2.0.8. Cả hai đều thuộc chiến dịch Contagious Interview do Triều Tiên đứng sau. Cơ chế hoạt động như sau:
0xa322e5f3d311d3080e6f0cf0bf398ec8f06e03b7). Cách tiếp cận này cho phép tin tặc luân chuyển cơ sở hạ tầng C2 một cách linh hoạt mà không cần cập nhật mã độc — chúng chỉ cần phát hành một giao dịch Ethereum không giá trị mới kèm địa chỉ đã được mã hóa.
Trước NullReceiver, các gói npm do Triều Tiên kiểm soát đã bị phát hiện sử dụng hợp đồng thông minh (smart contract) của Ethereum như một tầng C2 ẩn để phát tán mã độc. Sự tiến triển này cho thấy một chiến lược có chủ đích: tính bất biến (immutability), khả năng truy cập toàn cầu và tính hợp pháp về mặt cấu trúc của blockchain khiến nó trở thành một kênh C2 lý tưởng mà người phòng thủ gần như không thể gỡ bỏ.
Ngày 4/8/2026, Microsoft Threat Intelligence tiết lộ về ChainDrop, một sâu npm tự nhân bản, được xem là cuộc tấn công chuỗi cung ứng phần mềm do Triều Tiên bảo trợ mạnh mẽ nhất từ trước đến nay.
keyv@6.0.0. preinstall để thực thi các tải trọng đã bị làm rối (ví dụ: setup.mjs, math_init.js) nhằm tải xuống một mô-đun đánh cắp thông tin xác thực có tên Mini Shai-Hulud. Lưu ý quan trọng: Mặc dù thời điểm và phương thức (TTPs) rất khớp với hoạt động của Triều Tiên, ChainDrop vẫn chưa được chính thức quy kết cho một nhóm cụ thể nào như NullReceiver. Phân tích của Microsoft tập trung vào cấu trúc kỹ thuật của sâu; việc quy kết vẫn đang trong quá trình xác minh.
Các chiến dịch npm trước đây của Triều Tiên — như vụ cướp quyền kiểm soát các gói debug, chalk và axios hồi tháng 9/2025 — chủ yếu dựa vào kỹ thuật lừa đảo (phishing) người bảo trì và nhồi mã rút tiền vào các gói tĩnh. ChainDrop là một bước ngoặt: nó kết hợp việc đánh cắp thông tin xác thực với xuất bản tự động, biến một vụ xâm nhập duy nhất thành chuỗi lây nhiễm tăng theo cấp số nhân mà không cần thêm bất kỳ kỹ thuật xã hội nào.
NullReceiver và các phiên bản tiền nhiệm cho thấy tin tặc Triều Tiên đã chuyển từ C2 được mã hóa cứng hoặc fast-flux sang C2 dựa trên blockchain. Mạng Ethereum trở thành một bảng tin toàn cầu, có khả năng chống kiểm duyệt và được xác minh công khai, mà tin tặc kiểm soát về mặt tài chính (thông qua ví của chúng) chứ không phải về mặt cơ sở hạ tầng (thông qua tên miền hoặc IP). Điều này khiến việc vô hiệu hóa là gần như bất khả thi nếu không tịch thu được chính chiếc ví đó.
Amazon Threat Intelligence đã liên kết các vụ xâm nhập debug, chalk, axios, và typo-crypto với nhóm Sapphire Sleet (còn gọi là BlueNoroff, Stardust Chollima, CageyChameleon) và ghi nhận việc sử dụng tạo mã độc hỗ trợ bởi AI cùng các cuộc tấn công lừa đảo có mục tiêu vào người bảo trì mã nguồn mở. Chiến dịch PromptMink (Famous Chollima/Shifty Corsair) cũng cho thấy các gói npm độc hại do AI tạo ra được duy trì trong hơn bảy tháng qua 300 phiên bản.
Chiến dịch Shai-Hulud (từ tháng 9/2025) đã phát triển từ một worm npm thành mối đe dọa đa hệ sinh thái, nhắm vào cả PyPI và các kho lưu trữ khác. Điều này chứng tỏ tin tặc Triều Tiên đầu tư vào sự bền bỉ trên nhiều nền tảng.
Tất cả các chiến dịch này đều có chung một mục tiêu cuối cùng: đánh cắp tiền mã hóa. Dù là lấy cắp thông tin đăng nhập để rút sạch ví của lập trình viên, cướp quyền kiểm soát pipeline CI/CD để nhồi mã độc đánh cắp tiền số, hay dùng blockchain làm C2 để duy trì truy cập liên tục — mục đích cuối cùng vẫn là rút tiền số để nuôi dưỡng bộ máy của Triều Tiên.
| Chiến Dịch | Kỹ Thuật | Đổi Mới |
|---|---|---|
| NullReceiver (T8/2026) | Địa chỉ C2 được mã hóa trong trường to của giao dịch Ethereum giá trị 0 | C2 dựa trên blockchain; hòa lẫn vào lưu lượng bình thường; không có rủi ro bị gỡ bỏ |
| ChainDrop (4/8/2026) | Worm tự nhân bản dùng thông tin xác thực npm bị đánh cắp; 435 gói trong 2 giờ | Worm npm đầu tiên do Triều Tiên thực hiện; lây lan tự động qua CI/CD |
| Sapphire Sleet (2025–2026) | Cướp tài khoản bảo trì debug, chalk, axios; dùng AI tạo mã độc | Kết nối 4 vụ xâm nhập lớn thành một nhóm duy nhất |
| Contagious Interview (2024–2026) | Phỏng vấn xin việc giả nhắm vào lập trình viên; 1.700+ gói độc qua npm, Go, Rust, PHP | Quy mô đa hệ sinh thái; đường ống lừa đảo bền bỉ |
Tin tặc Triều Tiên đã chuyển mình từ những vụ chiếm quyền kiểm soát gói cơ hội sang một năng lực tác chiến thuần thục, đa hướng trên chuỗi cung ứng — sử dụng blockchain Ethereum cho C2 không thể phát hiện, worm tự sao chép cho lây lan virus, và AI cho sản xuất mã độc hàng loạt với tốc độ cao. Các chiến dịch NullReceiver và ChainDrop, chỉ cách nhau vài ngày đầu tháng 8/2026, cho thấy nhịp độ tác chiến và tham vọng kỹ thuật đang ngày càng gia tăng.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Tháng 8/2026, hai chiến dịch mang tên ChainDrop và NullReceiver của tin tặc Triều Tiên đánh dấu bước nhảy vọt về độ tinh vi: dùng blockchain Ethereum và worm tự nhân bản để tấn công hệ sinh thái npm ở quy mô chưa từng...
Tháng 8/2026, hai chiến dịch mang tên ChainDrop và NullReceiver của tin tặc Triều Tiên đánh dấu bước nhảy vọt về độ tinh vi: dùng blockchain Ethereum và worm tự nhân bản để tấn công hệ sinh thái npm ở quy mô chưa từng... Sâu ChainDrop đầu độc 435 gói và 1.557 phiên bản trong khoảng 2 giờ bằng cách đánh cắp thông tin xác thực npm rồi tự động xuất bản bản cập nhật độc hại; trong khi NullReceiver giấu địa chỉ máy chủ C2 bên trong các gia...