這四個遭駭的套件按時間順序排列如下 :
攻擊者結合了社交工程——與維護者建立關係並竊取憑證——以及旨在規避偵測的AI 生成程式碼 。他們並非直接修改套件的執行時期行為,而是在套件安裝期間,將惡意更新注入開發者機器中,部署錢包盜取腳本和憑證竊取器 。
微軟威脅情報獨立將 2026 年 6 月 17 日發生的 Mastra AI npm 供應鏈攻擊——在 45 分鐘內影響超過 140 個套件——歸因於同一個 Sapphire Sleet 組織,並以高度信心評估其發現 。
根據 2026 年 8 月 2 日至 4 日報導的研究,OpenSource Malware 的安全分析師記錄了一種基於區塊鏈的新型指令與控制 (C2) 技術,稱為 NullReceiver,這種技術被發現在另外兩個與北韓有關的惡意 npm 套件中:bianira-ui@1.27.0 和 fluid-type-ui@2.0.8 。這些套件假冒合法的 Tailwind CSS 外掛程式,並與正在進行的「Contagious Interview」攻擊活動有關 。
NullReceiver 的運作方式 :
與其將 C2 伺服器地址硬編碼在惡意軟體程式碼中,或如早期的 EtherHiding 技術將它隱藏在區塊鏈交易資料欄位中,NullReceiver 採取了一種更為隱晦的方法:
0xa322e5f3d311d3080e6f0121063e9adc2490ef1a) 。這項技術讓 C2 查詢看起來就像任何正常的區塊鏈活動——有人發送了一筆轉帳到另一個錢包。過程中沒有可疑的數據酬載、沒有隱藏的域名,惡意軟體程式碼本身也沒有靜態 IP。正如 OpenSource Malware 所指出的,NullReceiver 是 EtherHiding 的有意演化,透過將「機密」從交易的調用數據 (calldata) 轉移到接收方地址本身,解決了早期方法的偵測問題 。
多家主要安全供應商得出了相同的歸因結論:
根據現有資訊,並未發現北韓政府針對 Sapphire Sleet 或 NullReceiver 的指控發出任何明確的公開否認聲明。北韓通常會透過標準外交管道否認所有國家支持的網路攻擊指控,但在這份證據集中,並未找到對這些特定行動的直接否認。
現在已有數十個惡意套件使用社交工程、AI 生成程式碼和區塊鏈 C2 技術。傳統的靜態分析和域名封鎖無法阻止 NullReceiver,因為惡意軟體程式碼本身從未出現可疑的域名或 IP。多個來源提出的安全建議 :