NullReceiver 弃用使 EtherHiding 易于识别的销毁地址
Sonatype研究实验室发现六个npm包存在恶意行为
Sonatype研究实验室发布报告称,有六个npm包从攻击者的钱包中获取其命令服务器地址。其中三个包是知名库,被攻击者悄然接管。**安装了受影响版本的用户应立即移除这些包,并检查是否已有后续代码被执行。
三个被劫持的知名库
Sonatype研究员Adam Reynolds表示,这六个包分为两类。**类是真实库的发布账户被攻陷,从而发布了被投毒的版本。这些包包括@kolbo/mcp@1.57.1、agentgui@1.0.1127和godot-kit@1.0.1786316795。攻击者将加载器放置在包内已有文件的末尾,从而保留了原始功能。
三个自定义恶意包
另外三个包是专门构建的恶意程序,包括envpack-conf@1.0.1、postcss-initial-provider@3.0.4和tailwindcss-motion-advanced@1.0.1。**个包提供了配置辅助工具,第二个包是一个可用的PostCSS插件,**一个包则将加载器隐藏在压缩后的工具文件中。
技术细节:以太坊钱包与命令服务器
Sonatype确认所有六个代码块使用了相同的负载和以太坊钱包。当受害者运行代码时,加载器会查询以太坊上该钱包的**一笔出站交易,并从该交易的接收者字段中提取字节数据。这些字节转换为两个IPv4地址,分别作为恶意软件的主、备命令与控制服务器。该交易的目的仅在于存储指令,指示恶意软件应连接至何处。
Sonatype研究人员表示,加载器会同时访问多个以太坊RPC提供者,并让它们相互竞争。随后,加载器会批量发送JSON-RPC调用,并在直接查询失败时回退到Blockscout API。一旦找到服务器,它会在端点/0x/cls和/0x/ls上尝试两个后续阶段,如果普通的GET请求未能返回数据,则回退到X-Payload-B64响应头。返回的数据经过Base64和XOR解码后,会在当前Node.js进程中通过``执行,或作为分离的子进程启动。
NullReceiver:更精简的EtherHiding变种
这种链上检索方案曾被OpenSourceMalware在两个被植入后门的Tailwind CSS克隆版(bianira-ui和fluid-type-ui)中发现,并被命名为NullReceiver。该公司将这一活动与朝鲜相关的Contagious Interview行动联系起来,该行动与Lazarus集团有关联。Sonatype验证了钱包匹配。
NullReceiver弥补了EtherHiding的一个缺陷。EtherHiding是谷歌威胁情报在2025年10月归因于朝鲜相关行为者的技术。EtherHiding将秘密隐藏在交易的数据字段中,并始终发送到以太坊的公开销毁地址,从而为防御者提供了固定的监控参考点。NullReceiver不发送数据,也不重复使用目标地址。在OpenSourceMalware分析的样本中,接收者字节解码为166.88.134.62,末尾字节拼出字符串“helloipbot!!”,作为攻击者的指纹。
2025年9月,据报道,ReversingLabs发现了npm器colortoolv2和mimelib2,它们将恶意软件URL隐藏在以太坊智能合约中,并与Stargazer's Ghost Network有关联。
行动建议
Sonatype表示仍在调查相关的npm活动。受影响的开发者应移除被标记的npm包,并检查是否存在第二阶段负载已被执行的迹象。
本文地址:https://licai.bestwheel.com.cn/qk/709950.html
文章标题:NullReceiver 弃用使 EtherHiding 易于识别的销毁地址
版权声明:本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。






