0xa322e5f3d311d3080e6f0cf0bf398ec8f06e03b7在NullReceiver之前,研究人员就已发现与朝鲜有关的npm包利用以太坊智能合约作为隐藏C2层来投放恶意软件。这一演进路径表明攻击者的精心策略:区块链的不可篡改性、全球可用性和结构上的合法性,使其成为理想的弹性C2信道,防御者几乎无法将其关停。
重要提示: 尽管攻击时机和技术手法(针对npm、凭证窃取、加密货币导向)与朝鲜活动高度吻合,但ChainDrop尚未像NullReceiver那样被正式归因于特定的朝鲜黑客组织。微软的分析主要聚焦于该蠕虫的技术解剖,归因仍在进行中。
早期的朝鲜npm攻击活动——如 2025年9月劫持 debug、chalk 和 axios——依赖于钓鱼软件维护者,然后将盗币代码植入静态包中。ChainDrop代表了质变:它将凭证窃取与自动化重新发布相结合,使单点攻陷转化为指数级增长的感染链,且无需额外的社会工程操作
。
NullReceiver及其前身表明,朝鲜攻击者正从硬编码或快速通量C2转向 区块链解析式C2。以太坊网络变成了一个全球性的、抗审查的、公开可验证的公告板,攻击者通过钱包(金融层面)而非域名或IP(基础设施层面)来控制它。这使得防御者几乎无法将其关停,除非扣押钱包本身。
亚马逊威胁情报团队将 debug、chalk、axios 和 typo-crypto 的攻陷事件关联到朝鲜黑客组织 Sapphire Sleet(也称BlueNoroff、Stardust Chollima、CageyChameleon),并指出攻击中使用了 AI辅助的恶意软件生成 以及对开源维护者的精准社会工程。PromptMink攻击活动(Famous Chollima/Shifty Corsair)进一步展示了AI生成的恶意npm包如何在7个月内持续发布超过300个版本
。
| 攻击活动 | 技术手段 | 创新点 |
|---|---|---|
| NullReceiver(2026年8月) | C2地址编码在零值以太坊交易的 to 字段中 | 区块链解析式C2;混入正常流量;无法被关停 |
| ChainDrop(2026年8月4日) | 自传播蠕虫,利用窃取的npm凭证;2小时内感染435个包 | 已知首个npm上的朝鲜蠕虫;通过CI/CD自动横向扩散 |
| Sapphire Sleet攻击活动(2025–2026年) | 钓鱼 debug、chalk、axios 的维护者;使用AI生成恶意软件 | 将4起重大入侵事件归因于同一朝鲜黑客子组织 |
| Contagious Interview(2024–2026年) | 针对开发者的假面试;npm、Go、Rust、PHP上的1700+个恶意包 | 多生态系统规模;持续的社会工程管道 |
朝鲜威胁行为体已从机会主义的包名抢注,发展为成熟的多向量供应链战能力——利用以太坊区块链实现 无法检测的C2,利用自复制蠕虫实现 病毒式传播,利用AI实现 生产级速度的恶意软件生成。NullReceiver与ChainDrop这两起攻击在2026年8月初的数天内相继披露,表明其行动节奏和技术野心正在加速。