tradingkey.logo
tradingkey.logo
Suchen

NullReceiver verzichtet auf die Burn-Adresse, die EtherHiding so leicht erkennbar machte

CryptopolitanAug 13, 2026 5:13 PM
facebooktwitterlinkedin
Alle Kommentare anzeigen0

Sonatype Research Labs veröffentlichte Erkenntnisse darüber, dass sechs npm-Pakete ihre Befehlsserver-Speicherorte aus der Ethereum Wallet eines Angreifers beziehen.

Drei der sechs npm-Pakete waren bekannte Bibliotheken, die Angreifer unbemerkt übernommen haben. Jeder, der die betroffenen Versionen installiert hat, sollte diese entfernen und nach weiterem Code suchen, der möglicherweise ausgeführt wurde.

Angreifer haben drei echte Bibliotheken gekapert 

Der Sonatype-Forscher Adam Reynolds sagt, die sechs Pakete ließen sich in zwei Kategorien einteilen.

Offenbar wurden die Verlagskonten echter Bibliotheken manipuliert, damit eine verfälschte Version ausgeliefert werden konnte.

Dies sind @kolbo/mcp@1.57.1, agentgui@1.0.1127 und godot-kit@1.0.1786316795. Sie platzierten den Loader am Ende einer Datei, die bereits im Paket enthalten war, wodurch die ursprüngliche Funktionalität erhalten blieb.

Bei den anderen drei handelte es sich um speziell zusammengestellte Pakete, die die Schadsoftware enthielten. Es sind envpack-conf@1.0.1, postcss-initial-provider@3.0.4 und tailwindcss-motion-advanced@1.0.1.

Das erste Paket enthält Konfigurationshilfsmittel, das zweite ein funktionierendes PostCSS-Plugin und das letzte Paket bettet den Loader in eine minimierte Hilfsdatei ein.

Sonatype bestätigte , dass alle sechs Codeblöcke dieselbe Nutzlast und dieselbe Ethereum Wallet verwenden.

Wenn das Opfer den Code ausführt, fragt der Loader Ethereum nach der letzten ausgehenden Transaktion der Wallet ab undtracBytes aus dem Empfängerfeld dieser Transaktion.

Diese Bytes werden in zwei IPv4-Adressen übersetzt. Sie dienen der Malware als primärer und sekundärer Command-and-Control-Server. Die Übertragung dient ausschließlich dazu, Anweisungen für die Verbindungsherstellung der Malware zu speichern.

Die Forscher von Sonatype gaben an, dass der Loader mehrere Ethereum RPC-Provider gleichzeitig kontaktiert und diese gegeneinander antreten lässt. Anschließend bündelt er seine JSON-RPC-Aufrufe und greift auf die Blockscout-API zurück, falls direkte Anfragen fehlschlagen.

Sobald ein Server gefunden wurde, versucht es zwei weitere Schritte an den Endpunkten `/0x/cls` und `/0x/ls`, wobei es auf einen `X-Payload-B64`-Antwortheader zurückgreift, wenn ein einfacher GET-Request nicht zum gewünschten Ergebnis führt.

Das Ergebnis wird Base64- und XOR-dekodiert und anschließend im aktuellen Node.js-Prozess über `eval()` ausgeführt oder als separater Kindprozess gestartet.

NullReceiver ist ein schlankerer EtherHiding-Typ

Dieses On-Chain-Abrufschema wurde von OpenSourceMalware in zwei mit Trojanern infizierten Tailwind CSS-Klonen, bianira-ui und fluid-type-ui, entdeckt und NullReceiver.

Die Firma bringt die Aktivität mit der nordkoreanischen Kampagne „Contagious Interview“ in Verbindung, die mit der Lazarus-Gruppe assoziiert wird. Sonatype bestätigte die Übereinstimmung der Wallet.

NullReceiver schließt eine Lücke im EtherHiding-System, einer Technik, die Google Threat Intelligence im Oktober 2025 einem mit Nordkorea verbundenen Akteur zuschrieb.

EtherHiding verbirgt das Geheimnis im Datenfeld einer Transaktion und sendet diese immer an die öffentliche Burn-Adresse von Ethereum, wodurch den Verteidigern ein fester Bezugspunkt zur Überwachung zur Verfügung steht.

NullReceiver sendet keine Daten und verwendet kein Ziel wieder. Im analysierten Beispiel von OpenSourceMalware wurden die Empfängerbytes zu 166.88.134.62 dekodiert, wobei die nachfolgenden Bytes die Zeichenkette „helloipbot!!“ als Fingerabdruck des Angreifers bildeten.

Im September 2025 Cryptopolitan berichtete , dass ReversingLabs die npm-Downloader colortoolv2 und mimelib2 entdeckt hatte, welche Malware-URLs in Ethereum Smart Contractstracund mit Stargazers Ghost Network in Verbindung standen.

Sonatype teilte mit, dass die damit verbundenen npm-Aktivitäten noch untersucht werden. Betroffene Entwickler sollten die markierten npm-Pakete entfernen und auf Anzeichen für die Ausführung einer zweiten Angriffsphase achten.

Lesen Sie Krypto-News nicht nur, sondern verstehen Sie sie. Abonnieren Sie unseren Newsletter. Er ist kostenlos.

Haftungsausschluss: Die auf dieser Website bereitgestellten Informationen dienen ausschließlich Bildungs- und Informationszwecken und stellen keine Finanz- oder Anlageberatung dar

Kommentare (0)

Klicken Sie auf die $-Schaltfläche, geben Sie das Symbol ein und wählen Sie eine Aktie, einen ETF oder einen anderen Ticker zum Verlinken aus.

0/500
Richtlinien für Kommentare
Wird geladen...

Empfohlene Artikel

tradingkey.logo
Risikohinweis: Unsere Website und mobile App bieten lediglich allgemeine Informationen zu bestimmten Anlageprodukten. Finsights stellt keine Finanzberatung oder Empfehlung für ein Anlageprodukt bereit, und die Bereitstellung solcher Informationen darf nicht als Finanzberatung durch Finsights ausgelegt werden.
Anlageprodukte unterliegen erheblichen Anlagerisiken, einschließlich des möglichen Verlusts des investierten Kapitals und sind möglicherweise nicht für jeden geeignet. Die vergangene Wertentwicklung von Anlageprodukten ist nicht unbedingt ein Hinweis auf deren zukünftige Wertentwicklung.
Finsights kann Drittanbietern oder Partnern erlauben, Werbung auf unserer Website oder in unserer mobilen App oder in Teilen davon zu platzieren oder bereitzustellen. Finsights kann für diese Anzeigenvergütung erhalten, basierend auf Ihrer Interaktion mit den Werbeanzeigen.
© Urheberrecht: FINSIGHTS MEDIA PTE. LTD. Alle Rechte vorbehalten.