0xa322e5f3d311d3080e6f0cf0bf398ec8f06e03b7)。這種方法讓攻擊者能夠動態更換C2基礎設施,而無需更新惡意軟體本身——他們只需發送一筆新的零值以太坊交易,並在其中編碼新的位址即可 。
在 NullReceiver 之前,研究人員已觀察到北韓相關的npm套件利用以太坊智慧合約作為隱蔽的C2層來傳遞惡意軟體 。這顯示出一種經過策劃的策略:區塊鏈的不可篡改性、全球可及性以及結構上的合法性,使其成為理想的、具有韌性的C2通道,而防禦方幾乎無法將其關閉。
2026年8月4日,微軟威脅情報團隊揭露了 ChainDrop,這是一款自我傳播的npm蠕蟲,也是迄今為止北韓相關軟體供應鏈攻擊中最具侵略性的一次 。
keyv@6.0.0 套件開始,污染了 435 個套件和 1,557 個版本 。preinstall 腳本執行混淆後的惡意載入器(例如 setup.mjs、math_init.js),下載一個名為 Mini Shai-Hulud 的憑證竊取模組 。keyv、flat-cache 和 cache-manager 等廣泛使用的工具,其下游影響深入大型企業生態系統 。重要提示: 儘管 ChainDrop 的時機和戰術(鎖定npm、竊取憑證、以加密貨幣為動機)與北韓的活動高度吻合,但它尚未像 NullReceiver 那樣被明確歸因於特定的北韓攻擊小組。微軟的分析重點在於蠕蟲的技術解剖;歸因分析仍在進行中。
早期的北韓npm攻擊——例如 2025年9月劫持 debug、chalk 和 axios——依賴於釣魚維護者並將錢包掏空程式碼推送至靜態套件 。ChainDrop 則是一個質的飛躍:它將憑證竊取與自動重新發布相結合,將單一的入侵轉變為指數級增長的感染鏈,無需額外的社交工程 。
NullReceiver 及其前身顯示北韓行為者正從硬編碼或快速變換的C2,轉向基於區塊鏈的C2解析。以太坊網路成為一個全球性、抗審查、可公開驗證的公告板,攻擊者透過其錢包(財務層面)而非基礎設施(域名或IP層面)來控制它。這使得除了查封錢包本身之外,幾乎無法將其關閉 。
亞馬遜威脅情報將 debug、chalk、axios 和 typo-crypto 的入侵事件,歸因於北韓相關的 Sapphire Sleet 組織(亦稱 BlueNoroff、Stardust Chollima 和 CageyChameleon),並指出其使用了AI輔助的惡意軟體生成技術以及針對開源維護者的精準社交工程 。PromptMink 攻擊活動(Famous Chollima / Shifty Corsair)則進一步展示了AI生成的惡意npm套件如何跨越七個月、超過300個版本進行持續攻擊 。
Shai-Hulud 攻擊活動(2025年9月起)已從npm蠕蟲演變為跨生態系統的威脅,目標擴展至 PyPI 及其他套件倉庫,顯示北韓行為者致力於多平台持久化 。
所有這些攻擊活動都有一個共同目標:竊取加密貨幣。無論是竊取憑證以掏空開發者錢包、劫持 CI/CD 管道注入加密貨幣竊取程式碼,還是利用區塊鏈C2維持持久化存取——最終目的都是為了將數位資產輸送至北韓政權 。
| 攻擊活動 | 技術 | 創新之處 |
|---|---|---|
| NullReceiver (2026年8月) | 將C2位址編碼在零值以太坊交易的 to 欄位中 | 基於區塊鏈的C2解析;融入正常流量;無法被關閉 |
| ChainDrop (2026年8月4日) | 使用竊取的npm憑證自我傳播蠕蟲;2小時內感染435個套件 | 已知首個北韓npm蠕蟲;透過CI/CD自動橫向擴散 |
| Sapphire Sleet 攻擊活動 (2025–2026) | 釣魚 debug、chalk、axios 的維護者;AI生成惡意軟體 | 將4起重大入侵事件歸因於同一個北韓攻擊小組 |
| Contagious Interview (2024–2026) | 針對開發者的虛假工作面試;橫跨npm、Go、Rust、PHP的1,700+個惡意套件 | 多生態系統規模;持久的社交工程攻擊鏈 |
北韓威脅行為者已從機會主義的套件名稱搶註,轉變為具備成熟、多向量供應鏈戰爭能力的對手——利用以太坊區塊鏈作為無法偵測的C2,利用自我複製蠕蟲進行病毒式傳播,並利用AI進行量產級的惡意軟體生成。NullReceiver 與 ChainDrop 這兩個在2026年8月初接連被揭露的攻擊活動,清楚地表明其攻擊節奏和技術野心正在加速。