tradingkey.logo
tradingkey.logo
検索

NullReceiverは、EtherHidingを容易に発見できたバーンアドレスを廃止しました。

CryptopolitanAug 13, 2026 5:13 PM
facebooktwitterlinkedin
すべてのコメントを見る0

Sonatype Research Labsは、6つのnpmパッケージが攻撃者の Ethereum ウォレットからコマンドサーバーの場所を取得しているという調査結果を発表した。.

6つのnpmパッケージのうち3つは、攻撃者が密かに乗っ取った有名なライブラリでした。影響を受けたバージョンをインストールしたユーザーは、それらを削除し、実行された可能性のある後続コードがないか確認してください。.

攻撃者たちは3つの実際の図書館を乗っ取った。 

Sonatype社の研究者アダム・レイノルズ氏によると、6つのパッケージは大きく2つのカテゴリーに分類されるという。.

実際の図書館の出版アカウントが侵害され、改ざんされたバージョンが出荷されたようだ。.

これらは、@kolbo/mcp@1.57.1、agentgui@1.0.1127、およびgodot-kit@1.0.1786316795です。これらは、パッケージに既に含まれていたファイルの末尾にローダーを配置することで、元の機能を維持しました。.

残りの3つは、マルウェアを運ぶために特別に作成されたパッケージです。それらは、envpack-conf@1.0.1、postcss-initial-provider@3.0.4、およびtailwindcss-motion-advanced@1.0.1です。.

最初のパッケージには設定ヘルパーが同梱され、もう1つのパッケージには動作するPostCSSプラグインが同梱され、最後のパッケージにはローダーがミニファイされたユーティリティファイルの中に埋め込まれています。.

Sonatype社は、6つのコードブロックすべてが同じペイロードと Ethereum ウォレットを使用していることを確認した。

被害者がコードを実行すると、ローダーは Ethereum にウォレットの最後の送信トランザクションを問い合わせ、そのトランザクションの受信者フィールドからバイトをtracます。.

これらのバイト列は2つのIPv4アドレスに変換されます。これらはマルウェアのプライマリおよびセカンダリのコマンド&コントロールサーバーとして機能します。この転送は、マルウェアが接続すべき場所に関する指示を格納するためだけに存在します。.

Sonatypeの研究者によると、このローダーは複数の Ethereum RPCプロバイダーに同時にアクセスし、それらの競合状態を作り出すという。その後、JSON-RPC呼び出しをバッチ処理し、直接クエリが失敗した場合はBlockscout APIにフォールバックする。

サーバーが見つかると、エンドポイント `/0x/cls` と `/0x/ls` でさらに 2 つの段階を試行し、通常の GET で目的のデータが取得できない場合は `X-Payload-B64` レスポンス ヘッダーにフォールバックします。.

返されるデータはBase64およびXORデコードされ、現在のNode.jsプロセス内で`eval()`を介して実行されるか、または独立した子プロセスとして生成されます。.

NullReceiverはより軽量なEtherHidingです

このオンチェーン取得スキームは、OpenSourceMalwareによってトロイの木馬化されたTailwind CSSクローン2つ(bianira-uiとfluid-type-ui)で発見され、 NullReceiver。

同社はこの活動を、北朝鮮関連の「コンテイジャス・インタビュー」キャンペーン(ラザルス・グループが関与)と関連付けている。ソナタイプ社はウォレットの照合結果を確認した。.

NullReceiverは、Google Threat Intelligenceが2025年10月に北朝鮮関連の攻撃者によるものと断定したEtherHidingという手法の欠陥に対処するものです。.

EtherHidingはトランザクションのデータフィールド内に秘密情報を隠し、常に Ethereumの公開バーンアドレスに送信するため、防御側は監視するための固定された参照点を得ることができます。.

NullReceiverはデータを送信せず、宛先を再利用しません。OpenSourceMalwareが解析したサンプルでは、受信者バイトをデコードすると166.88.134.62となり、末尾のバイトは攻撃者のフィンガープリントである「helloipbot!!」という文字列を綴っていました。.

2025年9月、 Cryptopolitan 、ReversingLabsがnpmダウンローダーであるcolortoolv2とmimelib2を発見したと Ethereum スマートtrac、StargazerのGhost Networkと関連していた。報じた。これらのダウンローダーは、内にマルウェアのURLを隠蔽し

Sonatype社は、関連するnpmの活動について現在も調査中であると述べています。影響を受ける開発者は、フラグが立てられたnpmパッケージを削除する必要があります。また、第2段階のペイロードが実行された兆候がないかどうかも確認する必要があります。.

仮想通貨ニュースを読むだけでなく、理解を深めましょう。ニュースレターにご登録ください。 無料です。

免責事項:本サイトで提供する情報は教育・情報提供を目的としたものであり、金融・投資アドバイスとして解釈されるべきではありません。

コメント (0)

$ボタンをクリックし、シンボルを入力して、株式、ETF、またはその他のティッカーシンボルをリンクします。

0/500
コメントガイドライン
読み込み中...

おすすめ記事

tradingkey.logo
リスク告知:当社ウェブサイト及びモバイルアプリは特定の投資商品に関する一般的な情報のみを提供しており、Finsightsは金融アドバイスや投資商品の推奨を行うものではありません。本情報の提供をもってFinsightsが投資助言を行っていると解釈されることはありません。
投資商品には元本割れを含む重大なリスクが伴い、全ての投資家に適するものではありません。なお、過去の運用実績は将来の成果を保証するものではありません。
Finsightsは、第三者広告主または提携先が当社ウェブサイト・モバイルアプリ上に広告を掲載することを許可する場合があり、これら広告主から広告への反応に基づく報酬を受けることがあります。
© 著作権: FINSIGHTS MEDIA PTE. LTD. 無断複写・転載を禁じます。