Bốn gói bị xâm phạm theo thứ tự thời gian :
Các tin tặc đã kết hợp kỹ thuật xã hội (social engineering) — kết bạn với người bảo trì và đánh cắp thông tin xác thực — với mã do AI tạo ra nhằm trốn tránh phát hiện . Thay vì trực tiếp sửa đổi hành vi runtime của gói, chúng đã chèn các bản cập nhật trojan hóa, triển khai tập lệnh đánh cắp ví và đánh cắp thông tin xác thực trên máy của lập trình viên trong quá trình cài đặt .
Microsoft Threat Intelligence đã độc lập quy kết vụ tấn công chuỗi cung ứng npm Mastra AI vào ngày 17/6/2026 — ảnh hưởng đến hơn 140 gói trong vòng 45 phút — cho cùng nhóm Sapphire Sleet, với đánh giá mức độ tin cậy cao .
Trong một nghiên cứu được báo cáo từ ngày 2 đến 4 tháng 8 năm 2026, các nhà phân tích bảo mật tại OpenSource Malware đã ghi nhận một kỹ thuật chỉ huy và kiểm soát (C2) dựa trên blockchain mới có tên NullReceiver, được tìm thấy trong hai gói npm trojan hóa khác có liên quan đến Triều Tiên: bianira-ui@1.27.0 và fluid-type-ui@2.0.8 . Các gói này giả mạo các plugin Tailwind CSS hợp pháp và có liên quan đến chiến dịch "Contagious Interview" đang diễn ra .
Cách thức hoạt động của NullReceiver :
Thay vì nhúng cứng địa chỉ máy chủ C2 trong mã độc hoặc ẩn nó trong trường dữ liệu giao dịch blockchain (như các kỹ thuật trước đây như EtherHiding), NullReceiver áp dụng một cách tiếp cận tinh vi hơn:
0xa322e5f3d311d3080e6f0121063e9adc2490ef1a) .Kỹ thuật này làm cho việc tra cứu C2 trông giống như bất kỳ hoạt động blockchain bình thường nào — ai đó đã gửi một giao dịch chuyển tiền đến một ví khác. Không có tải trọng dữ liệu đáng ngờ, không có tên miền ẩn, và không có IP tĩnh trong chính mã độc. Như OpenSource Malware đã lưu ý, NullReceiver là một sự tiến hóa có chủ đích của EtherHiding, giải quyết các vấn đề phát hiện của phương pháp trước đó bằng cách chuyển "bí mật" từ dữ liệu gọi (calldata) của giao dịch vào chính địa chỉ người nhận .
Nhiều hãng bảo mật lớn đã thống nhất về cùng một quy kết:
Dựa trên các nguồn tin hiện có, không tìm thấy tuyên bố công khai rõ ràng nào từ chính phủ Triều Tiên phủ nhận cụ thể các cáo buộc về Sapphire Sleet hay NullReceiver. Triều Tiên thường phủ nhận mọi cáo buộc tấn công mạng do nhà nước bảo trợ thông qua các kênh ngoại giao tiêu chuẩn, nhưng không có lời phủ nhận trực tiếp nào về các chiến dịch cụ thể này trong tập bằng chứng hiện tại.
Hàng chục gói độc hại hiện sử dụng kỹ thuật xã hội, mã do AI tạo ra và kỹ thuật C2 dựa trên blockchain. Phân tích tĩnh truyền thống và chặn tên miền sẽ không bắt được NullReceiver vì không có tên miền hoặc IP đáng ngờ nào xuất hiện trong chính mã độc. Các khuyến nghị bảo mật từ nhiều nguồn bao gồm :