• 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

NullReceiver 弃用使 EtherHiding 易于识别的销毁地址

2026-08-14 02:02:42
收藏

Sonatype研究实验室发现六个npm包存在恶意行为

Sonatype研究实验室发布报告称,有六个npm包从攻击者的以太坊钱包中获取其命令服务器地址。其中三个包是知名库,被攻击者悄然接管。任何安装了受影响版本的用户应立即移除这些包,并检查是否已有后续代码被执行。

三个被劫持的知名库

Sonatype研究员Adam Reynolds表示,这六个包分为两类。第一类是真实库的发布账户被攻陷,从而发布了被投毒的版本。这些包包括@kolbo/mcp@1.57.1、agentgui@1.0.1127和godot-kit@1.0.1786316795。攻击者将加载器放置在包内已有文件的末尾,从而保留了原始功能。

三个自定义恶意包

另外三个包是专门构建的恶意程序,包括envpack-conf@1.0.1、postcss-initial-provider@3.0.4和tailwindcss-motion-advanced@1.0.1。第一个包提供了配置辅助工具,第二个包是一个可用的PostCSS插件,最后一个包则将加载器隐藏在压缩后的工具文件中。

技术细节:以太坊钱包与命令服务器

Sonatype确认所有六个代码块使用了相同的负载和以太坊钱包。当受害者运行代码时,加载器会查询以太坊上该钱包的最后一笔出站交易,并从该交易的接收者字段中提取字节数据。这些字节转换为两个IPv4地址,分别作为恶意软件的主、备命令与控制服务器。该交易的目的仅在于存储指令,指示恶意软件应连接至何处。

Sonatype研究人员表示,加载器会同时访问多个以太坊RPC提供者,并让它们相互竞争。随后,加载器会批量发送JSON-RPC调用,并在直接查询失败时回退到Blockscout API。一旦找到服务器,它会在端点/0x/cls/0x/ls上尝试两个后续阶段,如果普通的GET请求未能返回数据,则回退到X-Payload-B64响应头。返回的数据经过Base64和XOR解码后,会在当前Node.js进程中通过``执行,或作为分离的子进程启动。

NullReceiver:更精简的EtherHiding变种

这种链上检索方案曾被OpenSourceMalware在两个被植入后门的Tailwind CSS克隆版(bianira-ui和fluid-type-ui)中发现,并被命名为NullReceiver。该公司将这一活动与朝鲜相关的Contagious Interview行动联系起来,该行动与Lazarus集团有关联。Sonatype验证了钱包匹配。

NullReceiver弥补了EtherHiding的一个缺陷。EtherHiding是谷歌威胁情报在2025年10月归因于朝鲜相关行为者的技术。EtherHiding将秘密隐藏在交易的数据字段中,并始终发送到以太坊的公开销毁地址,从而为防御者提供了固定的监控参考点。NullReceiver不发送数据,也不重复使用目标地址。在OpenSourceMalware分析的样本中,接收者字节解码为166.88.134.62,末尾字节拼出字符串“helloipbot!!”,作为攻击者的指纹。

2025年9月,据报道,ReversingLabs发现了npm下载器colortoolv2和mimelib2,它们将恶意软件URL隐藏在以太坊智能合约中,并与Stargazer's Ghost Network有关联。

行动建议

Sonatype表示仍在调查相关的npm活动。受影响的开发者应移除被标记的npm包,并检查是否存在第二阶段负载已被执行的迹象。

免责声明:

本网站、超链接、相关应用程序、论坛、博客等媒体账户以及其他平台和用户发布的所有内容均来源于第三方平台及平台用户。百亿财经对于网站及其内容不作任何类型的保证,网站所有区块链相关数据以及其他内容资料仅供用户学习及研究之用,不构成任何投资、法律等其他领域的建议和依据。百亿财经用户以及其他第三方平台在本网站发布的任何内容均由其个人负责,与百亿财经无关。百亿财经不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。强烈建议您独自对内容进行研究、审查、分析和验证。

展开阅读全文
更多新闻
自选
我的自选
查看全部
市值 价格 24h%