최신 뉴스
당신을 위해 엄선되었습니다

신뢰할 수 있는 npm 라이브러리 세 개가 Ethereum 통해 외부와 통신하는 악성 버전을 배포했습니다

에 의해란다 모세스란다 모세스 읽는 데 2분 소요
세 개의 신뢰할 수 있는 npm 라이브러리가 Ethereum통해 외부와 통신하는 악성 버전을 배포했습니다.
  • Sonatype은 공격자의 Ethereum 지갑에서 명령 및 제어 주소를 읽어오는 npm 패키지 6개를 발견했습니다.
  • NullReceiver라고 명명된 이 기술은 빈 전송의 수신자 필드에서 두 개의 IPv4 주소를 디코딩합니다.
  • NullReceiver는 Google 위협 인텔리전스가 북한과 연계된 공격자로 지목한 EtherHiding을 개선한 버전입니다.

소나타입 리서치 랩은 6개의 npm 패키지가 공격자의 Ethereum 지갑에서 명령 서버 위치를 가져온다는 사실을 밝혀냈습니다.

공격자들이 은밀하게 장악한 npm 패키지 6개 중 3개는 잘 알려진 라이브러리였습니다. 해당 버전을 설치한 사용자는 이를 제거하고 실행되었을 수 있는 후속 코드가 있는지 확인해야 합니다.

공격자들이 실제 도서관 세 곳을 해킹했습니다 

소나타입 연구원인 아담 레이놀즈는 이 여섯 가지 패키지가 두 가지 범주로 나뉜다고 말합니다.

실제 도서관들의 출판 계정이 해킹당해 악성 버전이 유포된 것으로 보입니다.

이들은 @kolbo/[email protected], [email protected], 그리고 [email protected]. 이들은 패키지에 이미 포함된 파일의 끝에 로더를 추가하여 원래 기능을 유지했습니다.

나머지 세 개는 악성코드를 탑재하기 위해 특별히 제작된 패키지입니다. 해당 주소는 [email protected], [email protected], [email protected].

첫 번째 패키지에는 설정 도우미가 포함되어 있고, 두 번째 패키지에는 작동하는 PostCSS 플러그인이 포함되어 있으며, 마지막 패키지에는 로더가 축소된 유틸리티 파일 내부에 숨겨져 있습니다.

Sonatype은 6개의 코드 블록 모두 동일한 페이로드와 Ethereum . 지갑을 사용하고 있음을 확인했습니다

피해자가 코드를 실행하면 로더는 Ethereum 리움에서 지갑의 마지막 송금 거래를 조회하고 해당 거래의 수신자 필드에서 바이트를trac합니다.

해당 바이트는 두 개의 IPv4 주소로 변환됩니다. 이 주소들은 악성 프로그램의 기본 및 보조 명령 제어 서버 역할을 합니다. 이 데이터 전송은 악성 프로그램이 어디에 연결해야 하는지에 대한 지침을 저장하기 위한 목적으로만 존재합니다.

소나타입 연구원들은 해당 로더가 여러 Ethereum RPC 제공업체에 동시에 접근하여 서로 경쟁하도록 한다고 밝혔습니다. 그런 다음 JSON-RPC 호출을 일괄 처리하고 직접 쿼리가 실패할 경우 블록스카우트 API로 대체합니다.

서버를 찾으면 `/0x/cls` 및 `/0x/ls` 엔드포인트에서 두 단계를 더 시도하고, 일반 GET 요청으로 원하는 결과를 얻지 못하면 `X-Payload-B64` 응답 헤더를 사용합니다.

반환된 값은 Base64 및 XOR 디코딩을 거친 후, 현재 Node.js 프로세스에서 `eval()`을 통해 실행되거나 분리된 자식 프로세스로 실행됩니다.

NullReceiver는 EtherHiding보다 간소화된 버전입니다

이 온체인 검색 방식은 OpenSourceMalware에서 Tailwind CSS 클론인 bianira-ui와 fluid-type-ui 두 개에서 발견되었으며 NullReceiver.

해당 업체는 이 활동이 라자루스 그룹과 연관된 북한 관련 '전염성 인터뷰' 캠페인과 관련이 있다고 밝혔습니다. 소나타입은 지갑 정보가 일치하는지 확인했습니다.

NullReceiver는 2025년 10월 구글 위협 인텔리전스가 북한 연계 공격자와 연관시킨 기술인 EtherHiding의 허점을 해결합니다.

EtherHiding은 거래 데이터 필드 내부에 비밀 정보를 숨기고 항상 Ethereum의 공개 소각 주소로 전송하여 보안 담당자가 감시할 수 있는 고정된 기준점을 제공합니다.

NullReceiver는 데이터를 전송하지 않으며 수신 대상을 재사용하지 않습니다. OpenSourceMalware가 분석한 샘플에서 수신자 바이트는 166.88.134.62로 디코딩되었으며, 마지막 바이트는 공격자의 특징을 나타내는 "helloipbot!!" 문자열을 나타냅니다.

2025년 9월, Cryptopolitan ReversingLabs가 내부에 악성코드 URL을 숨기는 npm 다운로더인 colortoolv2와 mimelib2를 발견했으며, Ethereum 스마트trac이들이 Stargazer의 Ghost Network와 연관되어 있다고 보도했습니다

소나타입은 관련 npm 활동을 계속 조사 중이라고 밝혔습니다. 영향을 받은 개발자는 문제가 있는 npm 패키지를 제거해야 합니다. 또한 2단계 페이로드가 실행되었는지 여부를 확인해야 합니다.

암호화폐 분야의 최고 전문가들이 이미 저희 뉴스레터를 구독하고 있습니다. 함께하고 싶으신가요? 지금 바로 참여하세요.

이 기사를 공유하세요

면책 조항: 제공된 정보는 투자 조언이 아닙니다. Cryptopolitan이 페이지에 제공된 정보를 바탕으로 이루어진 투자에 대해 어떠한 책임도 지지 않습니다.tron권장합니다dent .

란다 모세스

란다 모세스

란다 모세스는 Cryptopolitan 의 편집자 겸 기자로, 기술, 인공지능, 로봇공학, 암호화폐, 사기 및 해킹 관련 기사를 쓰고 있습니다. 2017년부터 암호화폐 업계에서 활동해 온 그녀는 포워드 프로토콜, 아마직스, 크립토솜니악에서 근무한 경력이 있습니다. 란다는 브래드퍼드 대학교에서 전기tron공학 학위를 받았습니다.

더 많은 뉴스