四個被攻陷嘅套件按時間順序係 :
攻擊者結合社交工程——同維護者做朋友、偷取憑證——同AI生成嘅代碼嚟避開偵測 。佢哋唔係直接改套件嘅運行時行為,而係注入木馬化更新,喺開發者安裝套件嗰陣部署錢包盜取腳本同憑證竊取器 。
Microsoft Threat Intelligence亦獨立定位到2026年6月17日嘅Mastra AI npm供應鏈攻擊——喺45分鐘內影響超過140個套件——係出自同一個Sapphire Sleet組織,佢哋以高信心肯定呢個判斷 。
喺2026年8月2日至4日報導嘅研究中,OpenSource Malware嘅安全分析師記錄咗一種名為NullReceiver嘅全新區塊鏈命令與控制技術,喺兩個額外嘅北韓惡意npm套件入面發現:bianira-ui@1.27.0同fluid-type-ui@2.0.8 。呢啲套件假冒正版Tailwind CSS插件,同正在進行嘅「Contagious Interview」行動有關 。
NullReceiver嘅運作原理 :
同之前嘅技術(好似EtherHiding)唔同,NullReceiver採取咗一個更加隱蔽嘅方法:
0xa322e5f3d311d3080e6f0121063e9adc2490ef1a)呢種技術令到C2查詢睇起嚟同普通區塊鏈活動一模一樣——有人將以太幣轉咗去另一個錢包。惡意代碼入面冇可疑嘅數據載荷、冇隱藏域名、亦冇靜態IP。OpenSource Malware指出,NullReceiver係EtherHiding嘅刻意進化,將「秘密」從交易嘅calldata轉移到接收地址本身,解決咗之前方法嘅偵測問題 。
多間主要安全供應商都得出相同嘅歸因結論:
根據現有資料,冇發現北韓政府明確否認Sapphire Sleet或NullReceiver指控嘅公開聲明。北韓通常會透過標準外交渠道否認所有國家級贊助嘅網絡攻擊指控,但呢次證據集中冇發現對呢啲具體行動嘅直接否認。
而家有幾十個惡意npm套件使用社交工程、AI生成代碼同區塊鏈C2技術。傳統嘅靜態分析同域名封鎖係捉唔到NullReceiver嘅,因為惡意軟件代碼入面根本冇可疑域名或者IP出現。來自多個來源嘅安全建議包括 :