信頼できるnpmライブラリ3つが、 Ethereum経由でサーバーに接続する悪意のあるバージョンを出荷した。

- Sonatypeは、攻撃者の Ethereum ウォレットからコマンド&コントロールアドレスを読み取る6つのnpmパッケージを発見した。.
- NullReceiverと呼ばれるこの技術は、空の転送の受信者フィールドから2つのIPv4アドレスをデコードする。.
- NullReceiverは、Google Threat Intelligenceが北朝鮮関連の攻撃者によるものと断定したEtherHidingを改良したものです。.
Sonatype Research Labsは、6つのnpmパッケージが攻撃者の Ethereum ウォレットからコマンドサーバーの場所を取得しているという調査結果を発表した。.
6つのnpmパッケージのうち3つは、攻撃者が密かに乗っ取った有名なライブラリでした。影響を受けたバージョンをインストールしたユーザーは、それらを削除し、実行された可能性のある後続コードがないか確認してください。.
攻撃者たちは3つの実際の図書館を乗っ取った。
Sonatype社の研究者アダム・レイノルズ氏によると、6つのパッケージは大きく2つのカテゴリーに分類されるという。.
実際の図書館の出版アカウントが侵害され、改ざんされたバージョンが出荷されたようだ。.
これらは @kolbo/[email protected]、 [email protected]、および [email protected]。彼らはパッケージに既に含まれていたファイルの末尾にローダーを配置することで、元の機能を維持しました。
残りの3つはマルウェアを運ぶために特別に作成されたパッケージです。それらは [email protected]、 [email protected]、 [email protected]。
最初のパッケージには設定ヘルパーが同梱され、もう1つのパッケージには動作するPostCSSプラグインが同梱され、最後のパッケージにはローダーがミニファイされたユーティリティファイルの中に埋め込まれています。.
Sonatype社は、6つのコードブロックすべてが同じペイロードと Ethereum ウォレットを使用していることを確認した。
被害者がコードを実行すると、ローダーは Ethereum にウォレットの最後の送信トランザクションを問い合わせ、そのトランザクションの受信者フィールドからバイトをtracます。.
これらのバイト列は2つのIPv4アドレスに変換されます。これらはマルウェアのプライマリおよびセカンダリのコマンド&コントロールサーバーとして機能します。この転送は、マルウェアが接続すべき場所に関する指示を格納するためだけに存在します。.
Sonatypeの研究者によると、このローダーは複数の Ethereum RPCプロバイダーに同時にアクセスし、それらの競合状態を作り出すという。その後、JSON-RPC呼び出しをバッチ処理し、直接クエリが失敗した場合はBlockscout APIにフォールバックする。
サーバーが見つかると、エンドポイント `/0x/cls` と `/0x/ls` でさらに 2 つの段階を試行し、通常の GET で目的のデータが取得できない場合は `X-Payload-B64` レスポンス ヘッダーにフォールバックします。.
返されるデータはBase64およびXORデコードされ、現在のNode.jsプロセス内で`eval()`を介して実行されるか、または独立した子プロセスとして生成されます。.
NullReceiverはより軽量なEtherHidingです
このオンチェーン取得スキームは、OpenSourceMalwareによってトロイの木馬化されたTailwind CSSクローン2つ(bianira-uiとfluid-type-ui)で発見され、 NullReceiver。
同社はこの活動を、北朝鮮関連の「コンテイジャス・インタビュー」キャンペーン(ラザルス・グループが関与)と関連付けている。ソナタイプ社はウォレットの照合結果を確認した。.
NullReceiverは、Google Threat Intelligenceが2025年10月に北朝鮮関連の攻撃者によるものと断定したEtherHidingという手法の欠陥に対処するものです。.
EtherHidingはトランザクションのデータフィールド内に秘密情報を隠し、常に Ethereumの公開バーンアドレスに送信するため、防御側は監視するための固定された参照点を得ることができます。.
NullReceiverはデータを送信せず、宛先を再利用しません。OpenSourceMalwareが解析したサンプルでは、受信者バイトをデコードすると166.88.134.62となり、末尾のバイトは攻撃者のフィンガープリントである「helloipbot!!」という文字列を綴っていました。.
2025年9月、 Cryptopolitan 、ReversingLabsがnpmダウンローダーであるcolortoolv2とmimelib2を発見したと Ethereum スマートtrac、StargazerのGhost Networkと関連していた。報じた。これらのダウンローダーは、内にマルウェアのURLを隠蔽し
Sonatype社は、関連するnpmの活動について現在も調査中であると述べています。影響を受ける開発者は、フラグが立てられたnpmパッケージを削除する必要があります。また、第2段階のペイロードが実行された兆候がないかどうかも確認する必要があります。.
最も賢い暗号通貨マインドを持つ人々はすでに私たちのニュースレターを読んでいます。参加してみませんか?ぜひ ご参加ください。
免責事項。 提供される情報は取引アドバイスではありません。Cryptopolitan.com Cryptopolitan、 このページで提供される情報に基づいて行われた投資について一切の責任を負いません。tronお勧めしますdent 調査や資格のある専門家への相談を

ランダ・モーゼス
ランダ・モーゼスは、 Cryptopolitan の編集者兼記者として、テクノロジー、AI、ロボット工学、暗号通貨、詐欺、ハッキングなどを取材しています。彼女は2017年から暗号通貨業界で活動しており、Forward Protocol、AmaZix、Cryptosomniacなどで勤務経験があります。ランダはブラッドフォード大学で電気tron工学の学位を取得しています。.
















