Sonatype研究实验室发现六个npm包存在恶意行为
Sonatype研究实验室发布报告称,有六个npm包从攻击者的以太坊钱包中获取其命令服务器地址。其中三个包是知名库,被攻击者悄然接管。任何安装了受影响版本的用户应立即移除这些包,并检查是否已有后续代码被执行。
三个被劫持的知名库
Sonatype研究员Adam Reynolds表示,这六个包分为两类。第一类是真实库的发布账户被攻陷,从而发布了被投毒的版本。这些包包括@kolbo/mcp@1.57.1、agentgui@1.0.1127和godot-kit@1.0.1786316795。攻击者将加载器放置在包内已有文件的末尾,从而保留了原始功能。
三个自定义恶意包
另外三个包是专门构建的恶意程序,包括envpack-conf@1.0.1、postcss-initial-provider@3.0.4和tailwindcss-motion-advanced@1.0.1。第一个包提供了配置辅助工具,第二个包是一个可用的PostCSS插件,最后一个包则将加载器隐藏在压缩后的工具文件中。
技术细节:以太坊钱包与命令服务器
Sonatype确认所有六个代码块使用了相同的负载和以太坊钱包。当受害者运行代码时,加载器会查询以太坊上该钱包的最后一笔出站交易,并从该交易的接收者字段中提取字节数据。这些字节转换为两个IPv4地址,分别作为恶意软件的主、备命令与控制服务器。该交易的目的仅在于存储指令,指示恶意软件应连接至何处。
Sonatype研究人员表示,加载器会同时访问多个以太坊RPC提供者,并让它们相互竞争。随后,加载器会批量发送JSON-RPC调用,并在直接查询失败时回退到Blockscout API。一旦找到服务器,它会在端点/0x/cls和/0x/ls上尝试两个后续阶段,如果普通的GET请求未能返回数据,则回退到X-Payload-B64响应头。返回的数据经过Base64和XOR解码后,会在当前Node.js进程中通过``执行,或作为分离的子进程启动。
NullReceiver:更精简的EtherHiding变种
这种链上检索方案曾被OpenSourceMalware在两个被植入后门的Tailwind CSS克隆版(bianira-ui和fluid-type-ui)中发现,并被命名为NullReceiver。该公司将这一活动与朝鲜相关的Contagious Interview行动联系起来,该行动与Lazarus集团有关联。Sonatype验证了钱包匹配。
NullReceiver弥补了EtherHiding的一个缺陷。EtherHiding是谷歌威胁情报在2025年10月归因于朝鲜相关行为者的技术。EtherHiding将秘密隐藏在交易的数据字段中,并始终发送到以太坊的公开销毁地址,从而为防御者提供了固定的监控参考点。NullReceiver不发送数据,也不重复使用目标地址。在OpenSourceMalware分析的样本中,接收者字节解码为166.88.134.62,末尾字节拼出字符串“helloipbot!!”,作为攻击者的指纹。
2025年9月,据报道,ReversingLabs发现了npm下载器colortoolv2和mimelib2,它们将恶意软件URL隐藏在以太坊智能合约中,并与Stargazer's Ghost Network有关联。
行动建议
Sonatype表示仍在调查相关的npm活动。受影响的开发者应移除被标记的npm包,并检查是否存在第二阶段负载已被执行的迹象。
ETH

交易所
交易所排行榜
24小时成交排行榜
人气排行榜
交易所比特币余额
交易所资产透明度证明
去中心化交易所
资金费率
资金费率热力图
爆仓数据
清算最大痛点
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
ETF追踪
索拉纳ETF
瑞波币ETF
香港ETF
比特币持币公司
加密资产反转
以太坊储备
HyperLiquid钱包分析
Hyperliquid鲸鱼监控
大额转账
链上异动
比特币回报率
稳定币市值
期权分析
新闻
文章
财经日历
专题
钱包
合约计算器
账号安全
资讯收藏
自选币种
我的关注