NullReceiverは、EtherHidingを容易に発見できたバーンアドレスを廃止しました。
Sonatype Research Labsは、6つのnpmパッケージが攻撃者の Ethereum ウォレットからコマンドサーバーの場所を取得しているという調査結果を発表した。.
6つのnpmパッケージのうち3つは、攻撃者が密かに乗っ取った有名なライブラリでした。影響を受けたバージョンをインストールしたユーザーは、それらを削除し、実行された可能性のある後続コードがないか確認してください。.
攻撃者たちは3つの実際の図書館を乗っ取った。
Sonatype社の研究者アダム・レイノルズ氏によると、6つのパッケージは大きく2つのカテゴリーに分類されるという。.
実際の図書館の出版アカウントが侵害され、改ざんされたバージョンが出荷されたようだ。.
これらは、@kolbo/mcp@1.57.1、agentgui@1.0.1127、およびgodot-kit@1.0.1786316795です。これらは、パッケージに既に含まれていたファイルの末尾にローダーを配置することで、元の機能を維持しました。.
残りの3つは、マルウェアを運ぶために特別に作成されたパッケージです。それらは、envpack-conf@1.0.1、postcss-initial-provider@3.0.4、およびtailwindcss-motion-advanced@1.0.1です。.
最初のパッケージには設定ヘルパーが同梱され、もう1つのパッケージには動作するPostCSSプラグインが同梱され、最後のパッケージにはローダーがミニファイされたユーティリティファイルの中に埋め込まれています。.
Sonatype社は、6つのコードブロックすべてが同じペイロードと Ethereum ウォレットを使用していることを確認した。
被害者がコードを実行すると、ローダーは Ethereum にウォレットの最後の送信トランザクションを問い合わせ、そのトランザクションの受信者フィールドからバイトをtracます。.
これらのバイト列は2つのIPv4アドレスに変換されます。これらはマルウェアのプライマリおよびセカンダリのコマンド&コントロールサーバーとして機能します。この転送は、マルウェアが接続すべき場所に関する指示を格納するためだけに存在します。.
Sonatypeの研究者によると、このローダーは複数の Ethereum RPCプロバイダーに同時にアクセスし、それらの競合状態を作り出すという。その後、JSON-RPC呼び出しをバッチ処理し、直接クエリが失敗した場合はBlockscout APIにフォールバックする。
サーバーが見つかると、エンドポイント `/0x/cls` と `/0x/ls` でさらに 2 つの段階を試行し、通常の GET で目的のデータが取得できない場合は `X-Payload-B64` レスポンス ヘッダーにフォールバックします。.
返されるデータはBase64およびXORデコードされ、現在のNode.jsプロセス内で`eval()`を介して実行されるか、または独立した子プロセスとして生成されます。.
NullReceiverはより軽量なEtherHidingです
このオンチェーン取得スキームは、OpenSourceMalwareによってトロイの木馬化されたTailwind CSSクローン2つ(bianira-uiとfluid-type-ui)で発見され、 NullReceiver。
同社はこの活動を、北朝鮮関連の「コンテイジャス・インタビュー」キャンペーン(ラザルス・グループが関与)と関連付けている。ソナタイプ社はウォレットの照合結果を確認した。.
NullReceiverは、Google Threat Intelligenceが2025年10月に北朝鮮関連の攻撃者によるものと断定したEtherHidingという手法の欠陥に対処するものです。.
EtherHidingはトランザクションのデータフィールド内に秘密情報を隠し、常に Ethereumの公開バーンアドレスに送信するため、防御側は監視するための固定された参照点を得ることができます。.
NullReceiverはデータを送信せず、宛先を再利用しません。OpenSourceMalwareが解析したサンプルでは、受信者バイトをデコードすると166.88.134.62となり、末尾のバイトは攻撃者のフィンガープリントである「helloipbot!!」という文字列を綴っていました。.
2025年9月、 Cryptopolitan 、ReversingLabsがnpmダウンローダーであるcolortoolv2とmimelib2を発見したと Ethereum スマートtrac、StargazerのGhost Networkと関連していた。報じた。これらのダウンローダーは、内にマルウェアのURLを隠蔽し
Sonatype社は、関連するnpmの活動について現在も調査中であると述べています。影響を受ける開発者は、フラグが立てられたnpmパッケージを削除する必要があります。また、第2段階のペイロードが実行された兆候がないかどうかも確認する必要があります。.
仮想通貨ニュースを読むだけでなく、理解を深めましょう。ニュースレターにご登録ください。 無料です。









コメント (0)
$ボタンをクリックし、シンボルを入力して、株式、ETF、またはその他のティッカーシンボルをリンクします。