ÚLTIMAS NOTICIAS
SELECCIONADO PARA TI

Tres bibliotecas npm de confianza distribuyeron versiones maliciosas que se conectaban a Ethereum

PorRanda MoisésRanda Moisés 2 minutos de lectura
Tres bibliotecas npm de confianza distribuyeron versiones maliciosas que se conectan a internet a través de Ethereum.
  • Sonatype descubrió seis paquetes npm que leían sus direcciones de comando y control desde la billetera Ethereum de un atacante.
  • La técnica, denominada NullReceiver, decodifica dos direcciones IPv4 a partir del campo de destinatario de una transferencia en blanco.
  • NullReceiver mejora EtherHiding, que Google Threat Intelligence atribuyó a un actor vinculado a la RPDC.

Sonatype Research Labs publicó hallazgos que demuestran que seis paquetes npm obtienen la ubicación de sus servidores de comandos de la billetera Ethereum de un atacante.

Tres de los seis paquetes npm eran bibliotecas muy conocidas que los atacantes se apoderaron sigilosamente. Quienes hayan instalado las versiones afectadas deben desinstalarlas y buscar cualquier código adicional que pudiera haberse ejecutado.

Los atacantes secuestraron tres bibliotecas reales 

Adam Reynolds, investigador de Sonatype, afirma que los seis paquetes se dividen en dos categorías.

Al parecer, las cuentas de publicación de bibliotecas reales fueron manipuladas para poder distribuir una versión adulterada.

Se trata de @kolbo/[email protected], [email protected]y [email protected]. Colocaron el cargador al final de un archivo que ya venía con el paquete, conservando así la funcionalidad original.

Los otros tres eran paquetes personalizados para transportar el malware. Son [email protected], [email protected]y [email protected].

El primer paquete incluye herramientas de configuración, el segundo incluye un complemento PostCSS funcional y el último paquete oculta el cargador dentro de un archivo de utilidad minimizado.

Sonatype confirmó que los seis bloques de código utilizan la misma carga útil y Ethereum .

Cuando la víctima ejecuta el código, el cargador consulta Ethereum para obtener la última transacción saliente de la billetera ytracbytes del campo del destinatario de esa transacción.

Esos bytes se traducen en dos direcciones IPv4. Estas funcionan como servidores de comando y control primario y secundario para el malware. La transferencia solo sirve para almacenar instrucciones sobre dónde debe conectarse el malware.

Según los investigadores de Sonatype, el cargador accede a varios Ethereum simultáneamente y los compara entre sí. A continuación, agrupa las llamadas JSON-RPC y recurre a la API de Blockscout si las consultas directas fallan.

Una vez que encuentra un servidor, intenta dos etapas más en los puntos finales `/0x/cls` y `/0x/ls`, recurriendo a un encabezado de respuesta `X-Payload-B64` cuando una solicitud GET simple no entrega los resultados.

Lo que se devuelve se decodifica mediante Base64 y XOR, y luego se ejecuta en el proceso actual de Node.js a través de `eval()` o se genera como un proceso hijo separado.

NullReceiver es un EtherHiding más ligero

Este esquema de recuperación en la cadena fue detectado por OpenSourceMalware en dos clones de Tailwind CSS infectados con troyanos, bianira-ui y fluid-type-ui, y fue denominado NullReceiver.

La empresa vincula esta actividad con la campaña «Entrevista Contagiosa», vinculada a la RPDC y asociada al grupo Lazarus. Sonatype verificó la coincidencia de la billetera.

NullReceiver soluciona una deficiencia en EtherHiding, la técnica que Google Threat Intelligence atribuyó a un actor vinculado a la RPDC en octubre de 2025.

EtherHiding oculta el secreto dentro del campo de datos de una transacción y siempre lo envía a la dirección pública de quema de Ethereum, lo que proporciona a los defensores un punto de referencia fijo que vigilar.

NullReceiver no envía datos y no reutiliza un destino. En la muestra analizada por OpenSourceMalware, los bytes del destinatario se decodificaron a 166.88.134.62, y los bytes finales forman la cadena “helloipbot!!” como huella digital del atacante.

En septiembre de 2025, Cryptopolitan informó que ReversingLabs había descubierto los descargadores npm colortoolv2 y mimelib2, que ocultaban URL de malware dentro de Ethereum inteligentestracy estaban vinculados a la red Ghost de Stargazer.

Sonatype indicó que sigue investigando la actividad relacionada con npm. Los desarrolladores afectados deben eliminar los paquetes npm marcados. Asimismo, deben estar atentos a indicios de que se haya ejecutado una carga útil de segunda etapa.

Las mentes más brillantes del mundo de las criptomonedas ya leen nuestro boletín. ¿Te apuntas? ¡ Únete!

Comparte este artículo

Aviso legal. La información proporcionada no constituye asesoramiento comercial. Cryptopolitanconsultar no se responsabiliza de las inversiones realizadas con base en la información proporcionada en esta página. Recomendamostronencarecidamente realizar una investigación independientedent un profesional cualificado antes de tomar cualquier decisión de inversión.

Randa Moisés

Randa Moisés

Randa Moses es editora y reportera en Cryptopolitan donde cubre temas de tecnología, IA, robótica, criptomonedas, estafas y hackeos. Trabaja en el sector de las criptomonedas desde 2017 y ha ocupado cargos en Forward Protocol, AmaZix y Cryptosomniac. Randa es ingeniera eléctrica ytronpor la Universidad de Bradford.

MÁS… NOTICIAS