NullReceiver는 EtherHiding을 쉽게 알아볼 수 있게 해 주었던 소각 주소를 버렸습니다
소나타입 리서치 랩은 6개의 npm 패키지가 공격자의 Ethereum 지갑에서 명령 서버 위치를 가져온다는 사실을 밝혀냈습니다.
공격자들이 은밀하게 장악한 npm 패키지 6개 중 3개는 잘 알려진 라이브러리였습니다. 해당 버전을 설치한 사용자는 이를 제거하고 실행되었을 수 있는 후속 코드가 있는지 확인해야 합니다.
공격자들이 실제 도서관 세 곳을 해킹했습니다
소나타입 연구원인 아담 레이놀즈는 이 여섯 가지 패키지가 두 가지 범주로 나뉜다고 말합니다.
실제 도서관들의 출판 계정이 해킹당해 악성 버전이 유포된 것으로 보입니다.
@kolbo/mcp@1.57.1, agentgui@1.0.1127, godot-kit@1.0.1786316795는 패키지에 이미 포함된 파일의 끝에 로더를 추가하여 원래 기능을 유지했습니다.
나머지 세 개는 악성코드를 포함하도록 특별히 제작된 패키지입니다. 해당 패키지는 envpack-conf@1.0.1, postcss-initial-provider@3.0.4, 그리고 tailwindcss-motion-advanced@1.0.1입니다.
첫 번째 패키지에는 설정 도우미가 포함되어 있고, 두 번째 패키지에는 작동하는 PostCSS 플러그인이 포함되어 있으며, 마지막 패키지에는 로더가 축소된 유틸리티 파일 내부에 숨겨져 있습니다.
Sonatype은 6개의 코드 블록 모두 동일한 페이로드와 Ethereum . 지갑을 사용하고 있음을 확인했습니다
피해자가 코드를 실행하면 로더는 Ethereum 리움에서 지갑의 마지막 송금 거래를 조회하고 해당 거래의 수신자 필드에서 바이트를trac합니다.
해당 바이트는 두 개의 IPv4 주소로 변환됩니다. 이 주소들은 악성 프로그램의 기본 및 보조 명령 제어 서버 역할을 합니다. 이 데이터 전송은 악성 프로그램이 어디에 연결해야 하는지에 대한 지침을 저장하기 위한 목적으로만 존재합니다.
소나타입 연구원들은 해당 로더가 여러 Ethereum RPC 제공업체에 동시에 접근하여 서로 경쟁하도록 한다고 밝혔습니다. 그런 다음 JSON-RPC 호출을 일괄 처리하고 직접 쿼리가 실패할 경우 블록스카우트 API로 대체합니다.
서버를 찾으면 `/0x/cls` 및 `/0x/ls` 엔드포인트에서 두 단계를 더 시도하고, 일반 GET 요청으로 원하는 결과를 얻지 못하면 `X-Payload-B64` 응답 헤더를 사용합니다.
반환된 값은 Base64 및 XOR 디코딩을 거친 후, 현재 Node.js 프로세스에서 `eval()`을 통해 실행되거나 분리된 자식 프로세스로 실행됩니다.
NullReceiver는 EtherHiding보다 간소화된 버전입니다
이 온체인 검색 방식은 OpenSourceMalware에서 Tailwind CSS 클론인 bianira-ui와 fluid-type-ui 두 개에서 발견되었으며 NullReceiver.
해당 업체는 이 활동이 라자루스 그룹과 연관된 북한 관련 '전염성 인터뷰' 캠페인과 관련이 있다고 밝혔습니다. 소나타입은 지갑 정보가 일치하는지 확인했습니다.
NullReceiver는 2025년 10월 구글 위협 인텔리전스가 북한 연계 공격자와 연관시킨 기술인 EtherHiding의 허점을 해결합니다.
EtherHiding은 거래 데이터 필드 내부에 비밀 정보를 숨기고 항상 Ethereum의 공개 소각 주소로 전송하여 보안 담당자가 감시할 수 있는 고정된 기준점을 제공합니다.
NullReceiver는 데이터를 전송하지 않으며 수신 대상을 재사용하지 않습니다. OpenSourceMalware가 분석한 샘플에서 수신자 바이트는 166.88.134.62로 디코딩되었으며, 마지막 바이트는 공격자의 특징을 나타내는 "helloipbot!!" 문자열을 나타냅니다.
2025년 9월, Cryptopolitan ReversingLabs가 내부에 악성코드 URL을 숨기는 npm 다운로더인 colortoolv2와 mimelib2를 발견했으며, Ethereum 스마트trac이들이 Stargazer의 Ghost Network와 연관되어 있다고 보도했습니다
소나타입은 관련 npm 활동을 계속 조사 중이라고 밝혔습니다. 영향을 받은 개발자는 문제가 있는 npm 패키지를 제거해야 합니다. 또한 2단계 페이로드가 실행되었는지 여부를 확인해야 합니다.
암호화폐 뉴스를 단순히 읽는 데 그치지 마세요. 이해하세요. 저희 뉴스레터를 구독하세요. 무료입니다.
추천 기사









코멘트 (0)
$ 버튼을 클릭하고, 종목 코드를 입력한 후 주식, ETF 또는 기타 티커를 연결합니다.