NullReceiver 放弃了使 EtherHiding 容易被发现的销毁地址。
Sonatype Research Labs 发布的研究结果显示,有六个 npm 包会从攻击者的 Ethereum 钱包中获取其命令服务器位置。.
六个 npm 包中有三个是知名的库,攻击者悄悄地对其进行了控制。任何安装了受影响版本的用户都应该将其卸载,并检查是否有任何后续代码被执行。.
攻击者劫持了三个真实的图书馆
Sonatype 研究员 Adam Reynolds 表示,这六个包裹可以分为两类。.
一些正规图书馆的出版账户似乎已被入侵,以便传播被篡改的版本。.
这些是 @kolbo/mcp@1.57.1、agentgui@1.0.1127 和 godot-kit@1.0.1786316795。它们将加载器放在软件包自带文件的末尾,从而保留了原有的功能。.
另外三个是专门定制的软件包,用于携带恶意软件。它们分别是 envpack-conf@1.0.1、postcss-initial-provider@3.0.4 和 tailwindcss-motion-advanced@1.0.1。.
第一个软件包包含配置助手,第二个软件包包含一个可用的 PostCSS 插件,最后一个软件包将加载器隐藏在一个压缩的实用程序文件中。.
Sonatype 确认 所有六个代码块都使用相同的有效载荷和 Ethereum 钱包。
当受害者运行该代码时,加载程序会查询 Ethereum 以获取钱包的最后一笔出站交易,并从该交易的接收者字段中tracts 字节。.
这些字节会转换成两个 IPv4 地址。它们分别用作恶意软件的主控制服务器和辅助控制服务器。此次传输的目的仅在于存储恶意软件应连接位置的指令。.
Sonatype 的研究人员表示,该加载器会同时调用多个 Ethereum RPC 提供商,并让它们相互竞争。然后,它会批量处理 JSON-RPC 调用,如果直接查询失败,则会回退到 Blockscout API。
一旦找到服务器,它会在端点 `/0x/cls` 和 `/0x/ls` 尝试另外两个阶段,如果普通的 GET 请求无法返回所需内容,则会回退到 `X-Payload-B64` 响应头。.
返回的结果经过 Base64 和 XOR 解码后,通过 `eval()` 在当前 Node.js 进程中运行,或者作为分离的子进程生成。.
NullReceiver 是一个更精简的 EtherHiding 版本。
OpenSourceMalware 在两个被木马化的 Tailwind CSS 克隆程序 bianira-ui 和 fluid-type-ui 中发现了这种链上检索方案,并将其命名为 NullReceiver。
该公司将此活动与朝鲜民主主义人民共和国(朝鲜)关联的“传染性访谈”活动联系起来,该活动与拉撒路集团有关。Sonatype 已验证钱包匹配情况。.
NullReceiver 解决了 EtherHiding 的一个漏洞,谷歌威胁情报在 2025 年 10 月将该技术归咎于与朝鲜民主主义人民共和国有关联的行为者。.
EtherHiding 将秘密信息隐藏在交易的数据字段中,并始终发送到 Ethereum的公共销毁地址,为防御者提供了一个固定的监控参考点。.
NullReceiver 不发送任何数据,也不会重用目标地址。在已解析的 OpenSourceMalware 样本中,接收方字节解码为 166.88.134.62,末尾字节拼写出字符串“helloipbot!!”,作为攻击者的指纹。.
2025 年 9 月, Cryptopolitan 报道称 ,ReversingLabs 发现了 npm 下载器 colortoolv2 和 mimelib2,它们将恶意软件 URL 隐藏在 Ethereum 智能合约trac,并且与 Stargazer 的 Ghost Network 有关联。
Sonatype表示仍在调查相关的npm活动。受影响的开发者应移除被标记的npm包,并检查是否存在执行第二阶段攻击载荷的迹象。.
如果你正在阅读这篇文章,你已经领先一步了。 订阅我们的新闻简报,继续保持领先优势。







