研究人员在两款被植入后门的npm包——bianira-ui@1.27.0 与 fluid-type-ui@2.0.8 中发现了NullReceiver技术。这两个包伪装成合法的Tailwind CSS插件,与更大规模的 Contagious Interview(传染性面试)攻击活动有关联。其工作原理如下:
0xa322e5f3d311d3080e6f0cf0bf398ec8f06e03b7)。这一方法让攻击者可以在不更新恶意软件的情况下动态轮换C2基础设施——他们只需发起一笔新的零值以太坊交易,并在其中写入新的编码地址即可。
在NullReceiver之前,研究人员就已发现与朝鲜有关的npm包利用以太坊智能合约作为隐藏C2层来投放恶意软件。这一演进路径表明攻击者的精心策略:区块链的不可篡改性、全球可用性和结构上的合法性,使其成为理想的弹性C2信道,防御者几乎无法将其关停。
2026年8月4日,微软威胁情报团队披露了 ChainDrop——一种自传播的npm蠕虫,至今仍是与朝鲜有关的最具攻击性的软件供应链攻击事件。
keyv@6.0.0 包的攻陷。preinstall 脚本执行混淆后的载荷(例如 setup.mjs、math_init.js),下载一个名为 Mini Shai-Hulud 的凭证窃取模块。keyv、flat-cache 和 cache-manager 等被广泛使用的工具库,影响波及大型企业生态系统下游。重要提示: 尽管攻击时机和技术手法(针对npm、凭证窃取、加密货币导向)与朝鲜活动高度吻合,但ChainDrop尚未像NullReceiver那样被正式归因于特定的朝鲜黑客组织。微软的分析主要聚焦于该蠕虫的技术解剖,归因仍在进行中。
早期的朝鲜npm攻击活动——如 2025年9月劫持 debug、chalk 和 axios——依赖于钓鱼软件维护者,然后将盗币代码植入静态包中。ChainDrop代表了质变:它将凭证窃取与自动化重新发布相结合,使单点攻陷转化为指数级增长的感染链,且无需额外的社会工程操作。
NullReceiver及其前身表明,朝鲜攻击者正从硬编码或快速通量C2转向 区块链解析式C2。以太坊网络变成了一个全球性的、抗审查的、公开可验证的公告板,攻击者通过钱包(金融层面)而非域名或IP(基础设施层面)来控制它。这使得防御者几乎无法将其关停,除非扣押钱包本身。
亚马逊威胁情报团队将 debug、chalk、axios 和 typo-crypto 的攻陷事件关联到朝鲜黑客组织 Sapphire Sleet(也称BlueNoroff、Stardust Chollima、CageyChameleon),并指出攻击中使用了 AI辅助的恶意软件生成 以及对开源维护者的精准社会工程。PromptMink攻击活动(Famous Chollima/Shifty Corsair)进一步展示了AI生成的恶意npm包如何在7个月内持续发布超过300个版本。
Shai-Hulud 攻击活动(2025年9月起)从一个npm蠕虫演变为跨生态系统威胁,开始针对PyPI等其他软件仓库,表明朝鲜攻击者正在致力于多平台的持久化部署。
所有这些攻击活动都有一个共同目标:窃取加密货币。无论是窃取凭证以清空开发者的钱包,劫持CI/CD管道注入盗币代码,还是使用区块链C2维持持久访问——最终目的都是为了掠夺数字资产以资助朝鲜政权。
| 攻击活动 | 技术手段 | 创新点 |
|---|---|---|
| NullReceiver(2026年8月) | C2地址编码在零值以太坊交易的 to 字段中 | 区块链解析式C2;混入正常流量;无法被关停 |
| ChainDrop(2026年8月4日) | 自传播蠕虫,利用窃取的npm凭证;2小时内感染435个包 | 已知首个npm上的朝鲜蠕虫;通过CI/CD自动横向扩散 |
| Sapphire Sleet攻击活动(2025–2026年) | 钓鱼 debug、chalk、axios 的维护者;使用AI生成恶意软件 | 将4起重大入侵事件归因于同一朝鲜黑客子组织 |
| Contagious Interview(2024–2026年) | 针对开发者的假面试;npm、Go、Rust、PHP上的1700+个恶意包 | 多生态系统规模;持续的社会工程管道 |
朝鲜威胁行为体已从机会主义的包名抢注,发展为成熟的多向量供应链战能力——利用以太坊区块链实现 无法检测的C2,利用自复制蠕虫实现 病毒式传播,利用AI实现 生产级速度的恶意软件生成。NullReceiver与ChainDrop这两起攻击在2026年8月初的数天内相继披露,表明其行动节奏和技术野心正在加速。