ПОСЛЕДНИЕ НОВОСТИ
ПОДОБРАНО ДЛЯ ВАС

Три проверенные библиотеки npm выпустили модифицированные версии, которые отправляют данные на сервер через Ethereum

КРанда МозесРанда Мозес 2 минуты чтения
Три проверенные библиотеки npm выпустили модифицированные версии, которые отправляют данные на сервер через Ethereum.
  • Компания Sonatype обнаружила шесть пакетов npm, которые считывали свои управляющие адреса из кошелька Ethereum злоумышленника.
  • Метод, получивший название NullReceiver, декодирует два IPv4-адреса из поля получателя пустого сообщения.
  • NullReceiver — это усовершенствованная версия EtherHiding, которую Google Threat Intelligence приписала злоумышленнику, связанному с КНДР.

Компания Sonatype Research Labs опубликовала результаты исследования, показавшие, что шесть пакетов npm получают адреса своих серверов управления из кошелька Ethereum злоумышленника.

Три из шести пакетов npm представляли собой хорошо известные библиотеки, которые злоумышленники незаметно захватили. Всем, кто установил затронутые версии, следует удалить их и проверить наличие последующего кода, который мог быть выполнен.

Злоумышленники захватили три настоящие библиотеки 

Исследователь компании Sonatype Адам Рейнольдс говорит, что эти шесть пакетов можно разделить на две категории.

Похоже, что учетные записи реальных библиотек, занимающихся издательской деятельностью, были скомпрометированы, чтобы обеспечить распространение поддельной версии.

Это @kolbo/[email protected], [email protected]и [email protected]. Они разместили загрузчик в конце файла, который уже входил в состав пакета, тем самым сохранив исходную функциональность.

Остальные три представляли собой специально разработанные пакеты для распространения вредоносного ПО. Это [email protected], [email protected]и [email protected].

Первый пакет содержит вспомогательные средства настройки, второй — работающий плагин PostCSS, а последний пакет помещает загрузчик в минифицированный вспомогательный файл.

Компания Sonatype подтвердила , что все шесть блоков кода используют одну и ту же полезную нагрузку и Ethereum .

Когда жертва запускает код, загрузчик запрашивает у Ethereum информацию о последней исходящей транзакции кошелька иtracбайты из поля получателя этой транзакции.

Эти байты преобразуются в два IPv4-адреса. Они служат в качестве основного и резервного серверов управления для вредоносной программы. Передача данных осуществляется исключительно для хранения инструкций о том, куда вредоносная программа должна подключиться.

Исследователи Sonatype заявили, что загрузчик одновременно обращается к нескольким Ethereum и соревнуется с ними друг с другом. Затем он объединяет свои JSON-RPC-запросы в пакеты и переключается на API Blockscout, если прямые запросы не удаются.

После обнаружения сервера он предпринимает еще две попытки на конечных точках `/0x/cls` и `/0x/ls`, возвращаясь к заголовку ответа `X-Payload-B64`, если обычный GET-запрос не приносит результата.

В результате возвращается результат декодирования Base64 и XOR, который затем выполняется в текущем процессе Node.js с помощью функции `eval()` или запускается как отдельный дочерний процесс.

NullReceiver — это более компактная версия EtherHiding

Эта схема получения данных из блокчейна была обнаружена OpenSourceMalware в двух троянизированных клонах Tailwind CSS, bianira-ui и fluid-type-ui, и получила название NullReceiver.

Компания связывает эту деятельность с кампанией «Заразительное интервью», связанной с КНДР и группой «Лазарус». Компания Sonatype подтвердила совпадение данных в электронном кошельке.

NullReceiver устраняет уязвимость в EtherHiding — методе, который, по данным Google Threat Intelligence, был разработан связанным с КНДР субъектом в октябре 2025 года.

EtherHiding скрывает секрет внутри поля данных транзакции и всегда отправляет данные на публичный адрес сжигания Ethereum, предоставляя защитникам фиксированную точку отсчета для наблюдения.

NullReceiver не отправляет никаких данных и не использует повторно пункт назначения. В деконструированном OpenSourceMalware фрагменте кода получателя байтов было определено значение 166.88.134.62, а конечные байты образовали строку «helloipbot!!», являющуюся отпечатком пальца злоумышленника.

В сентябре 2025 года Cryptopolitan сообщила , что ReversingLabs обнаружила загрузчики npm colortoolv2 и mimelib2, которые скрывали URL-адреса вредоносного ПО внутри Ethereum смарт-контрактовtracбыли связаны с Ghost Network от Stargazer.

Компания Sonatype заявила, что продолжает расследование связанной с npm активности. Пострадавшим разработчикам следует удалить отмеченные npm-пакеты. Им также следует обратить внимание на признаки выполнения полезной нагрузки на втором этапе.

Самые умные криптоаналитики уже читают нашу рассылку. Хотите присоединиться? Вступайте в их ряды.

Поделитесь этой статьей

Предупреждение. Предоставленная информация не является торговой рекомендацией. Cryptopolitanнастоятельно не несет ответственности за любые инвестиции, сделанные на основе информации, представленной на этой странице. Мыtronпровести независимоеdent и/или проконсультироваться с квалифицированным специалистом, прежде чем принимать какие-либо инвестиционные решения.

Ранда Мозес

Ранда Мозес

Ранда Мозес — редактор и репортер Cryptopolitan освещающая темы технологий, искусственного интеллекта, робототехники, криптовалют, мошенничества и взломов. Она работает в криптопространстве с 2017 года. Ранее работала в Forward Protocol, AmaZix и Cryptosomniac. Ранда имеет степень в области электротехники иtron, полученную в Университете Брэдфорда.

ЕЩЕ… НОВОСТИ