最新消息
为您精选

三个受信任的 npm 库发布了被篡改的版本,这些版本会通过 Ethereum向服务器发送请求。

经过兰达·摩西兰达·摩西 阅读时间:2分钟
三个受信任的 npm 库发布了被污染的版本,这些版本通过 Ethereum向服务器发送消息。.
  • Sonatype 发现了六个 npm 包,它们可以从攻击者的 Ethereum 钱包中读取其命令和控制地址。.
  • 这项名为 NullReceiver 的技术,可以从空白转账的收件人字段中解码出两个 IPv4 地址。.
  • NullReceiver 改进了 EtherHiding,谷歌威胁情报将 EtherHiding 归因于与朝鲜有关联的攻击者。.

Sonatype Research Labs 发布的研究结果显示,有六个 npm 包会从攻击者的 Ethereum 钱包中获取其命令服务器位置。.

六个 npm 包中有三个是知名的库,攻击者悄悄地对其进行了控制。任何安装了受影响版本的用户都应该将其卸载,并检查是否有任何后续代码被执行。.

攻击者劫持了三个真实的图书馆 

Sonatype 研究员 Adam Reynolds 表示,这六个包裹可以分为两类。.

一些正规图书馆的出版账户似乎已被入侵,以便传播被篡改的版本。.

这些邮箱地址是 @kolbo/[email protected][email protected][email protected]。他们将加载器放在软件包自带文件的末尾,从而保留了原有的功能。

另外三个是专门定制的恶意软件传播软件包,分别是 [email protected][email protected][email protected]

第一个软件包包含配置助手,第二个软件包包含一个可用的 PostCSS 插件,最后一个软件包将加载器隐藏在一个压缩的实用程序文件中。.

Sonatype 确认 所有六个代码块都使用相同的有效载荷和 Ethereum 钱包。

当受害者运行该代码时,加载程序会查询 Ethereum 以获取钱包的最后一笔出站交易,并从该交易的接收者字段中tracts 字节。.

这些字节会转换成两个 IPv4 地址。它们分别用作恶意软件的主控制服务器和辅助控制服务器。此次传输的目的仅在于存储恶意软件应连接位置的指令。.

Sonatype 的研究人员表示,该加载器会同时调用多个 Ethereum RPC 提供商,并让它们相互竞争。然后,它会批量处理 JSON-RPC 调用,如果直接查询失败,则会回退到 Blockscout API。

一旦找到服务器,它会在端点 `/0x/cls` 和 `/0x/ls` 尝试另外两个阶段,如果普通的 GET 请求无法返回所需内容,则会回退到 `X-Payload-B64` 响应头。.

返回的结果经过 Base64 和 XOR 解码后,通过 `eval()` 在当前 Node.js 进程中运行,或者作为分离的子进程生成。.

NullReceiver 是一个更精简的 EtherHiding 版本。

OpenSourceMalware 在两个被木马化的 Tailwind CSS 克隆程序 bianira-ui 和 fluid-type-ui 中发现了这种链上检索方案,并将其命名为 NullReceiver

该公司将此活动与朝鲜民主主义人民共和国(朝鲜)关联的“传染性访谈”活动联系起来,该活动与拉撒路集团有关。Sonatype 已验证钱包匹配情况。.

NullReceiver 解决了 EtherHiding 的一个漏洞,谷歌威胁情报在 2025 年 10 月将该技术归咎于与朝鲜民主主义人民共和国有关联的行为者。.

EtherHiding 将秘密信息隐藏在交易的数据字段中,并始终发送到 Ethereum的公共销毁地址,为防御者提供了一个固定的监控参考点。.

NullReceiver 不发送任何数据,也不会重用目标地址。在已解析的 OpenSourceMalware 样本中,接收方字节解码为 166.88.134.62,末尾字节拼写出字符串“helloipbot!!”,作为攻击者的指纹。.

2025 年 9 月, Cryptopolitan 报道称 ,ReversingLabs 发现了 npm 下载器 colortoolv2 和 mimelib2,它们将恶意软件 URL 隐藏在 Ethereum 智能合约trac,并且与 Stargazer 的 Ghost Network 有关联。

Sonatype表示仍在调查相关的npm活动。受影响的开发者应移除被标记的npm包,并检查是否存在执行第二阶段攻击载荷的迹象。.

最顶尖的加密货币专家都在阅读我们的简报。想 加入他们

免责声明:本页面提供的信息并非交易建议。Cryptopolitan.com对任何基于本页面信息进行的投资概不负责。我们tron您在做出任何投资决定前进行独立dent /或咨询合格的专业人士。Cryptopolitan研究

兰达·摩西

兰达·摩西

Randa Moses是 Cryptopolitan 的编辑和记者,主要报道科技、人工智能、机器人、加密货币、诈骗和黑客攻击等领域。她自2017年起便投身于加密货币领域,曾就职于Forw​​ard Protocol、AmaZix和Cryptosomniac等公司。Randa拥有布拉德福德大学电气与tron工程学位。.

更多…新闻