2026年8月,北韓黑客接連發動兩波大型npm供應鏈攻擊:ChainDrop蠕蟲用偷返嚟嘅npm憑證自我複製,兩小時內毒害咗435個套件、1,557個版本;NullReceiver技術就用以太坊區塊鏈嘅零值交易嚟隱藏C2伺服器地址,避開傳統偵測。 ChainDrop由keyv@6.0.0開始,透過preinstall指令碼執行Mini Shai Hulud竊密模組,偷取開發者CI/CD環境嘅npm發佈憑證,再自動將惡意更新推送到同一開發者名下嘅其他套件,形成連鎖感染。
研究答案

Create a landscape editorial hero image for this Studio Global article: How are North Korean threat actors using Ethereum blockchain techniques to compromise the npm ecosystem, and what do the ChainDrop worm and. Article summary: North Korean threat actors are actively weaponizing the Ethereum blockchain as a resilient command-and-control (C2) layer to compromise the npm ecosystem, as demonstrated by the **NullReceiver** technique and the explosi. Topic tags: general, general web, user generated, news. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts wi
北韓威脅者正積極將以太坊區塊鏈武器化,作為一條難以被取締嘅命令與控制(C2)通道,針對npm生態系統發動攻擊。2026年8月初接連爆出嘅 NullReceiver 技術同 ChainDrop蠕蟲,正正標誌住DPRK軟件供應鏈攻擊嘅操作成熟度已經上咗一個新台階 。
研究人員喺兩個假冒咗Tailwind CSS插件嘅惡意npm套件——bianira-ui@1.27.0 同 fluid-type-ui@2.0.8——入面發現咗呢種新技術,佢哋同DPRK嘅 Contagious Interview 行動有關 。運作原理係咁:
0xa322e5f3d311d3080e0cf0bf398ec8f06e03b7)呢個做法令攻擊者可以動態咁輪換C2基建而唔使更新惡意碼——佢哋只要發送一筆新嘅零值以太坊交易,入面編碼好新地址就得 。
喺NullReceiver之前,已經有DPRK相關嘅npm套件被發現用以太坊智能合約做隱藏C2層嚟傳播惡意碼 。呢個發展顯示黑客係有策略咁行:區塊鏈嘅不可竄改性、全球可達性同結構合法性,令佢成為一條防禦者好難拆得走嘅C2通道。
2026年8月4日,Microsoft威脅情報揭露咗 ChainDrop,呢隻自我複製嘅npm蠕蟲到目前為止係最猛烈嘅DPRK相關供應鏈攻擊 。
keyv@6.0.0 開始,毒害咗 435個套件同1,557個版本 preinstall 指令碼執行混淆咗嘅payload(例如 setup.mjs、math_init.js),下載一個叫 Mini Shai-Hulud 嘅竊密模組 keyv、flat-cache、cache-manager 等廣泛使用嘅工具,影響到下游大型企業生態系統 重要提返: 雖然ChainDrop嘅時間點同TTPs(針對npm、竊取憑證、加密貨幣動機)同DPRK活動高度吻合,但暫時仲未好似NullReceiver咁正式歸因到特定嘅DPRK小組。Microsoft嘅分析集中喺蠕蟲嘅技術細節;歸因方面仍然喺調查階段。
早期嘅DPRK npm攻擊——例如 2025年9月騎劫 debug、chalk 同 axios——主要靠釣魚維護者然後將錢包竊密碼推入靜態套件 。ChainDrop係一個質嘅飛躍:佢將竊取憑證同自動重新發佈結合,將一個簡單嘅騎劫變成幾何級數增長嘅感染鏈,唔再需要更多嘅社交工程
。
NullReceiver同之前嘅攻擊顯示,DPRK黑客由硬編碼或fast-flux C2,轉向 區塊鏈解析C2。以太坊網絡變成一個全球性、審查唔到、公開可驗證嘅告示板,攻擊者係用錢包(金融層面)去控制,而唔係用域名或IP(基建層面)。呢個令取締幾乎冇可能,除非可以凍結到個錢包 。
Amazon威脅情報將 debug、chalk、axios 同 typo-crypto 嘅騎劫歸因到DPRK相關嘅 Sapphire Sleet 小組(亦稱為BlueNoroff、Stardust Chollima、CageyChameleon),仲指出佢哋用 AI輔助生成惡意碼 同針對開源維護者嘅精準社交工程 。PromptMink行動(Famous Chollima/Shifty Corsair)更加展示咗用AI生成嘅惡意npm套件,持續咗七個月,出版咗超過300個版本
。
Shai-Hulud 行動(2025年9月起)由npm蠕蟲演變成交叉生態系統威脅,開始攻擊PyPI同其他registry,顯示DPRK黑客會投資喺多平台持續滲透 。
所有呢啲行動都有一個共同目標:偷加密貨幣。無論係偷憑證嚟清空開發者錢包、騎劫CI/CD管道注入偷幣碼、定係用區塊鏈C2保持持續存取——最終目的都係將數碼資產泵走,為北韓政權提供資金 。
| 行動 | 技術 | 創新點 |
|---|---|---|
| NullReceiver(2026年8月) | 將C2地址編碼喺零值以太坊交易嘅接收地址欄位 | 區塊鏈解析C2;融入正常交易;冇被取締風險 |
| ChainDrop(2026年8月4日) | 用偷返嚟嘅npm憑證自我複製嘅蠕蟲;兩小時毒害435個套件 | npm首個已知DPRK蠕蟲;經CI/CD自動橫向擴散 |
| Sapphire Sleet行動(2025–2026) | 釣魚 debug、chalk、axios 維護者;用AI生成惡意碼 | 歸因將4個大型入侵連結到同一DPRK小組 |
| Contagious Interview(2024–2026) | 扮求職面試引開發者上當;1,700+個惡意套件橫跨npm、Go、Rust、PHP | 多生態系統規模;持續嘅社交工程管道 |
DPRK威脅者已經由投機式嘅套件名稱騎劫,進化到成熟、多向量嘅供應鏈戰爭能力——用以太坊區塊鏈做 無法偵測嘅C2、用自我複製蠕蟲做 病毒式擴散、用AI做 量產速度嘅惡意碼生成。NullReceiver同ChainDrop呢兩個行動,喺2026年8月初幾日內接連曝光,顯示佢哋嘅操作節奏同技術野心正喺度加速緊。
Studio Global AI
此頁麵包含一個有來源支援的答案,您可以在 Studio Global 內繼續。
2026年8月,北韓黑客接連發動兩波大型npm供應鏈攻擊:ChainDrop蠕蟲用偷返嚟嘅npm憑證自我複製,兩小時內毒害咗435個套件、1,557個版本;NullReceiver技術就用以太坊區塊鏈嘅零值交易嚟隱藏C2伺服器地址,避開傳統偵測。
2026年8月,北韓黑客接連發動兩波大型npm供應鏈攻擊:ChainDrop蠕蟲用偷返嚟嘅npm憑證自我複製,兩小時內毒害咗435個套件、1,557個版本;NullReceiver技術就用以太坊區塊鏈嘅零值交易嚟隱藏C2伺服器地址,避開傳統偵測。 ChainDrop由keyv@6.0.0開始,透過preinstall指令碼執行Mini Shai Hulud竊密模組,偷取開發者CI/CD環境嘅npm發佈憑證,再自動將惡意更新推送到同一開發者名下嘅其他套件,形成連鎖感染。
NullReceiver技術出現喺bianira ui同fluid type ui兩個假冒Tailwind CSS插件嘅惡意套件入面,佢哋喺執行嗰陣查詢以太坊區塊鏈,由零值交易嘅接收地址欄位解碼出C2伺服器嘅IP/域名,令攻擊者可以隨時更換C2而唔使更新惡意碼。