tradingkey.logo
tradingkey.logo
Pesquisar

O NullReceiver abandona o endereço de gravação que tornava o EtherHiding fácil de detectar

Cryptopolitan13 de ago de 2026 às 17:13
facebooktwitterlinkedin
Ver todos os comentários0

O laboratório de pesquisa Sonatype divulgou resultados que mostram que seis pacotes npm obtêm a localização de seus servidores de comando da carteira Ethereum de um invasor.

Três dos seis pacotes npm eram bibliotecas conhecidas que os atacantes assumiram o controle silenciosamente. Qualquer pessoa que tenha instalado as versões afetadas deve removê-las e procurar por qualquer código subsequente que possa ter sido executado.

Os atacantes invadiram três bibliotecas reais 

O pesquisador da Sonatype, Adam Reynolds, afirma que os seis pacotes se dividem em duas categorias.

Aparentemente, as contas de publicação de bibliotecas reais foram comprometidas, permitindo a distribuição de uma versão adulterada.

Essas são as versões @kolbo/mcp@1.57.1, agentgui@1.0.1127 e godot-kit@1.0.1786316795. Elas colocaram o carregador no final de um arquivo que já vinha com o pacote, preservando assim a funcionalidade original.

Os outros três eram pacotes personalizados criados para transportar o malware. São eles: envpack-conf@1.0.1, postcss-initial-provider@3.0.4 e tailwindcss-motion-advanced@1.0.1.

O primeiro pacote inclui auxiliares de configuração, o segundo inclui um plugin PostCSS funcional e o último pacote oculta o carregador dentro de um arquivo utilitário minificado.

A Sonatype confirmou que todos os seis blocos de código utilizam a mesma carga útil e a Ethereum .

Quando a vítima executa o código, o carregador consulta Ethereum para obter a última transação de saída da carteira etracbytes do campo destinatário dessa transação.

Esses bytes se traduzem em dois endereços IPv4. Eles servem como servidores de comando e controle primário e secundário para o malware. A transferência existe apenas para armazenar instruções sobre onde o malware deve se conectar.

Pesquisadores da Sonatype afirmaram que o carregador acessa vários Ethereum simultaneamente, fazendo com que eles disputem entre si. Em seguida, ele agrupa suas chamadas JSON-RPC e recorre à API do Blockscout caso as consultas diretas falhem.

Assim que encontra um servidor, tenta mais duas etapas nos endpoints `/0x/cls` e `/0x/ls`, recorrendo a um cabeçalho de resposta `X-Payload-B64` quando um GET simples não retorna os resultados esperados.

O resultado é decodificado em Base64 e XOR, e então executado no processo Node.js atual através de `eval()` ou iniciado como um processo filho separado.

NullReceiver é uma versão mais enxuta do EtherHiding

Esse esquema de recuperação on-chain foi observado pelo OpenSourceMalware em dois clones trojanizados do Tailwind CSS, bianira-ui e fluid-type-ui, e foi denominado NullReceiver.

A empresa associa a atividade à campanha "Entrevista Contagiosa", ligada à Coreia do Norte e associada ao grupo Lazarus. A Sonatype verificou a correspondência da carteira.

O NullReceiver resolve uma lacuna no EtherHiding, a técnica que o Google Threat Intelligence atribuiu a um agente ligado à Coreia do Norte em outubro de 2025.

O EtherHiding oculta o segredo dentro do campo de dados de uma transação e sempre a envia para o endereço público de queima do Ethereum, fornecendo aos defensores um ponto de referência fixo para monitorar.

O NullReceiver não envia dados e não reutiliza um destino. Na amostra analisada pelo OpenSourceMalware, os bytes do destinatário decodificados resultaram em 166.88.134.62, com os bytes finais formando a string “helloipbot!!” como uma impressão digital do atacante.

Em setembro de 2025, Cryptopolitan noticiou que a ReversingLabs havia descoberto os downloaders npm colortoolv2 e mimelib2, que ocultavam URLs de malware dentro de Ethereum inteligentestrace estavam ligados à Ghost Network de Stargazer.

A Sonatype afirmou que ainda está investigando a atividade relacionada ao npm. Os desenvolvedores afetados devem remover os pacotes npm sinalizados. Eles também devem procurar indícios de que um payload de segundo estágio foi executado.

Não se limite a ler notícias sobre criptomoedas. Compreenda-as. Assine nossa newsletter. É grátis.

Aviso legal: as informações fornecidas neste site são apenas para fins educacionais e informativos e não devem ser consideradas consultoria financeira ou de investimento.

Comentários (0)

Clique no botão $, digite o código do ativo e selecione para vincular uma ação, ETF ou outro ticker.

0/500
Diretrizes de comentários
Carregando...

Artigos recomendados

tradingkey.logo
Aviso de risco: Nosso site e aplicativo móvel fornecem apenas informações gerais sobre determinados produtos de investimento. A Finsights não oferece, e o fornecimento de tais informações não deve ser interpretado como se a Finsights estivesse oferecendo, aconselhamento financeiro ou recomendação para qualquer produto de investimento.
Os produtos de investimento estão sujeitos a riscos significativos, incluindo a possível perda do valor investido e podem não ser adequados para todos. O desempenho passado dos produtos de investimento não é indicativo de seu desempenho futuro.
A Finsights pode permitir que anunciantes ou afiliados realizem, ou forneçam anúncios em nosso site, ou aplicativo móvel, ou em qualquer parte deles e pode ser compensada por eles com base em sua interação com os anúncios.
 © Copyright: FINSIGHTS MEDIA PTE. LTD. Todos os direitos reservados.