DERNIÈRES NOUVELLES
SÉLECTIONNÉ POUR VOUS

Trois bibliothèques npm de confiance ont distribué des versions corrompues qui communiquent avec Ethereum

ParRanda MosesRanda Moses 2 minutes de lecture
Trois bibliothèques npm de confiance ont distribué des versions corrompues qui communiquent avec leurs serveurs via Ethereum.
  • Sonatype a découvert six packages npm qui lisaient leurs adresses de commande et de contrôle depuis le portefeuille Ethereum d'un attaquant.
  • Cette technique, baptisée NullReceiver, décode deux adresses IPv4 à partir du champ destinataire d'un transfert vide.
  • NullReceiver améliore EtherHiding, que Google Threat Intelligence a attribué à un acteur lié à la RPDC.

Les laboratoires de recherche de Sonatype ont publié des résultats indiquant que six packages npm récupèrent l'emplacement de leur serveur de commandes à partir du portefeuille Ethereum d'un attaquant.

Trois des six paquets npm étaient des bibliothèques connues que les attaquants ont discrètement détournées. Toute personne ayant installé les versions concernées est invitée à les supprimer et à vérifier la présence de code exécuté ultérieurement.

Des pirates ont pris le contrôle de trois véritables bibliothèques 

Adam Reynolds, chercheur chez Sonatype, explique que les six packages se répartissent en deux catégories.

Les comptes de publication de véritables bibliothèques semblent avoir été compromis afin qu'une version falsifiée puisse être diffusée.

Il s'agit de @kolbo/[email protected], [email protected], et [email protected]. Ils ont placé le chargeur à la fin d'un fichier déjà inclus dans le package, préservant ainsi la fonctionnalité d'origine.

Les trois autres étaient des paquets personnalisés conçus pour transporter le logiciel malveillant. Il s'agit de [email protected], [email protected]et [email protected].

Le premier paquet contient des outils de configuration, le deuxième un plugin PostCSS fonctionnel, et le dernier paquet dissimule le chargeur dans un fichier utilitaire minifié.

Sonatype a confirmé que les six blocs de code utilisent la même charge utile et Ethereum .

Lorsque la victime exécute le code, le chargeur interroge Ethereum pour obtenir la dernière transaction sortante du portefeuille ettracdes octets du champ destinataire de cette transaction.

Ces octets correspondent à deux adresses IPv4. Elles servent de serveurs de commande et de contrôle principal et secondaire pour le logiciel malveillant. Le transfert a pour seul but de stocker les instructions relatives à la connexion du logiciel malveillant.

Selon les chercheurs de Sonatype, le chargeur interroge simultanément plusieurs Ethereum et les met en concurrence. Il regroupe ensuite ses appels JSON-RPC et utilise l'API Blockscout en cas d'échec des requêtes directes.

Une fois qu'il a trouvé un serveur, il essaie deux étapes supplémentaires aux points de terminaison `/0x/cls` et `/0x/ls`, en revenant à un en-tête de réponse `X-Payload-B64` lorsqu'une simple requête GET ne fournit pas les informations nécessaires.

Ce qui est renvoyé est décodé en Base64 et XOR, puis exécuté dans le processus Node.js actuel via `eval()` ou lancé en tant que processus enfant détaché.

NullReceiver est une version allégée d'EtherHiding

Ce schéma de récupération sur la chaîne a été observé par OpenSourceMalware dans deux clones de Tailwind CSS infectés par un cheval de Troie, bianira-ui et fluid-type-ui, et a été nommé NullReceiver.

L'entreprise associe cette activité à la campagne « Contagious Interview », liée à la RPDC et associée au groupe Lazarus. Sonatype a vérifié la correspondance avec le portefeuille électronique.

NullReceiver comble une lacune dans EtherHiding, la technique que Google Threat Intelligence a attribuée à un acteur lié à la RPDC en octobre 2025.

EtherHiding dissimule le secret dans le champ de données d'une transaction et envoie toujours les données à l'adresse de destruction publique d' Ethereum, offrant ainsi aux défenseurs un point de référence fixe à surveiller.

NullReceiver n'envoie aucune donnée et ne réutilise pas de destination. Dans l'exemple de logiciel malveillant OpenSourceMalware analysé, les octets du destinataire ont été décodés en 166.88.134.62, les octets suivants formant la chaîne « helloipbot!! », constituant ainsi une empreinte numérique de l'attaquant.

En septembre 2025, Cryptopolitan a rapporté que ReversingLabs avait découvert les téléchargeurs npm colortoolv2 et mimelib2, qui dissimulaient des URL de logiciels malveillants dans Ethereum intelligentstracet étaient liés au réseau Ghost de Stargazer.

Sonatype a indiqué poursuivre son enquête sur l'activité liée à npm. Les développeurs concernés doivent supprimer les paquets npm signalés et surveiller tout signe d'exécution d'une charge utile de seconde étape.

Les plus grands experts en cryptomonnaies lisent déjà notre newsletter. Envie d'en faire partie ? Rejoignez-les !

Avertissement : Les informations fournies ne constituent pas un conseil en investissement. CryptopolitanCryptopolitan.com toute responsabilité quant aux investissements réalisés sur la base des informations présentées sur cette page. Nous voustronrecommandons vivement d’effectuer vosdent et/ou de consulter un professionnel qualifié avant toute décision d’investissement.

Randa Moses

Randa Moses

Randa Moses est rédactrice et journaliste chez Cryptopolitan où elle couvre les technologies, l'intelligence artificielle, la robotique, les cryptomonnaies, les arnaques et le piratage informatique. Elle travaille dans le secteur des cryptomonnaies depuis 2017 et a notamment travaillé chez Forward Protocol, AmaZix et Cryptosomniac. Randa est diplômée en génie électrique ettronde l'Université de Bradford.

PLUS D'ACTUALITÉS