最新新闻
为您推荐

黑客现在将恶意软件隐藏在以太坊智能合约中

作者Collins J. OkothCollins J. Okoth 3 分钟阅读
黑客现在将恶意软件隐藏在以太坊智能合约中
  • ReversingLabs的研究确定了npm包clortoolv2和mimelib2,它们利用以太坊智能合约隐藏恶意软件URL。
  • 该活动与Stargazer的Ghost Network有关联,研究人员强调在选择开源库时必须保持谨慎。 
  • 此次行动利用了伪装成加密货币交易机器人的虚假GitHub仓库,其点赞数、提交记录和维护者均未经过验证。

ReversingLabs的研究发现了一场恶意软件活动,该活动利用以太坊智能合约来隐藏恶意软件URL。研究结果揭示,黑客使用了npm包colortoolv2和mimelib2,它们充当下载器。 

一旦安装npm包,它们就会通过查询以太坊智能合约,从命令和控制基础设施(C2)获取第二阶段恶意软件。

ReversingLabs研究员Lucija Valentic将此次攻击描述为富有创意,指出此前从未见过此类攻击。攻击者的方法绕过了通常会在包脚本中标记可疑URL的传统扫描。 

威胁行为者在众目睽睽之下隐藏恶意软件 

以太坊智能合约 是公开的程序,用于自动化区块链功能。在这种情况下,它们使黑客能够公然隐藏恶意代码。恶意负载隐藏在一个简单的index.js文件中,该文件在执行时会联系区块链以检索命令和控制(C2)服务器详细信息。

根据 ReversingLabs的 研究, 下载器包在npm上并不标准,区块链托管标志着逃避战术的新阶段。

这一发现促使研究人员在GitHub上广泛扫描,他们发现npm包嵌入在伪装成加密货币机器人的存储库下方。这些机器人被伪装成Solana-trading-bot-v2、Hyperliquid-trading-bot-v2等。这些存储库被伪装成专业工具,吸引了多次提交、容器和星标,但实际上它们只是伪造的。 

根据研究,执行提交或分叉存储库的账户创建于7月,并未显示任何编码活动。大多数账户的存储库中嵌入了README文件。研究发现,提交次数是通过自动化过程人为生成的,以夸大编码活动。例如,大多数记录的提交只是许可证文件的更改,而不是有意义的更新。  

Pasttimerles是一个维护者使用的句柄, notably 用于分享许多提交。另一个句柄Slunfuedrac与将恶意npm包包含到项目文件中有关。

一旦被发现,黑客不断将依赖项切换到不同的账户。在colortoosv2被发现后,他们切换到mimelibv2,随后转向mw3ha31q和cnaovalles,分别促进了提交膨胀和恶意依赖项的放置。 

ReversingLabs的研究将这一活动与Stargazer的Ghost Network联系起来,这是一个协调的账户系统,旨在提升恶意存储库的可信度。该攻击针对寻求开源加密货币工具的开发人员,他们可能会将夸大的GitHub统计数据误认为是合法账户。

以太坊区块链恶意软件嵌入标志着威胁检测的新阶段

此次发现的攻击遵循了一系列针对区块链生态系统的攻击。2025年3月,ResearchLabs发现了其他恶意npm包,这些包修补了合法的Ethers包,并嵌入了允许反向Shell的代码。发现了包含允许反向Shell的恶意代码的Ether-provider2和ethers-providerZ npm包。 

还揭露了较早的几起案件,包括2024年12月PyPI的ultralytics包被劫持,用于交付加密货币挖矿恶意软件。其他事件包括受信任的平台如Google Drive和GitHub Gist被用来通过C2服务器掩盖恶意代码。

根据研究,2024年记录了23起与加密货币相关的供应链事件,范围从恶意软件到凭证泄露。 

最新的发现采用了旧把戏,但引入了以太坊合约方法作为新机制。Valentic,Research Labs的研究员表示,这一发现凸显了恶意行为者在 trolling 开源项目和开发人员时,检测逃避策略的快速演变。 

研究强调了在采用之前验证开源库合法性的必要性。Valentic警告称,开发人员必须评估他们考虑的每个库,然后再将其包含在开发环境中。她补充说,很明显,诸如星标、提交和维护者数量等指标很容易被操纵。    

两个已识别的npm包,colortoolsv2和mimelib2,已从npm中移除,并且相关的 GitHub 账户已关闭,但这一活动揭示了软件威胁生态系统是如何演变的。 

不要只是阅读加密货币新闻,要真正理解它。订阅我们的通讯。 免费。

分享本文
Collins J. Okoth

Collins J. Okoth

Collins Okoth 是一位拥有 8 年经验的记者和市场分析师,专注于加密货币和科技领域报道。他是特许金融分析师(CFA),并拥有精算数学学位。Collins 此前曾在 Geek Computer 和 CoinRabbit 担任撰稿人和编辑。

更多新闻…