黑客在 Ethereum 智能trac中植入隱藏惡意軟件
ReversingLabs 的研究發現了一個惡意軟件活動,該活動利用 Ethereum 智能trac隱藏惡意軟件 URL。調查結果顯示,黑客使用了 npm 軟件包 colortoolv2 和 mimelib2 作爲下載器。
一旦安裝了 npm 包,它們就會通過查詢 Ethereum 智能trac從命令和控制基礎設施 (C2) 獲取第二階段惡意軟件。
ReversingLabs 研究員 Lucija Valentic 稱此次攻擊極具創意,並指出這種攻擊前所未見。攻擊者的方法繞過了通常會標記軟件包腳本中可疑 URL 的傳統掃描機制。
威脅行爲者將惡意軟件隱藏在顯而易見的地方
Ethereum智能合約trac程序。在這種情況下,它們使黑客能夠將惡意代碼隱藏在顯而易見的地方。惡意負載隱藏在一個簡單的index.js文件中,該文件在執行時會訪問區塊鏈以檢索命令和控制(C2)服務器的詳細信息。
根據ReversingLabs 的研究,下載器包在 npm 上不是標準配置,而區塊鏈託管標誌着規避策略進入了新階段。
這一發現促使研究人員在 GitHub 上廣泛掃描,發現這些 npm 軟件包嵌入在僞裝成加密貨幣機器人的倉庫中。這些機器人僞裝成 Solana-trading-bot-v2、Hyperliquid-trading-bot-v2 等等。這些倉庫僞裝成專業工具,trac多個提交、容器和 star,但實際上,它們都是僞造的。
根據研究,執行提交或分叉代碼庫的賬戶於 7 月創建,且未顯示任何編碼活動。大多數賬戶在其代碼庫中嵌入了 README 文件。研究發現,提交計數是通過自動化流程人爲生成的,旨在誇大編碼活動。例如,記錄的大多數提交只是許可證文件更改,而非有意義的更新。
一位維護者使用的用戶名 Pasttimerles 被用來分享許多提交內容。另一個用戶名 Slunfuedrac 與將惡意 npm 包添加到項目文件中有關。
一旦檢測到,黑客就會不斷將依賴項切換到不同的帳戶。在檢測到colortoosv2後,他們切換到了mimelibv2,隨後又切換到了mw3ha31q和cnaovalles,這分別導致了提交膨脹和惡意依賴項的放置。
ReversingLabs 的研究將此次活動與 Stargazer 的 Ghost Network 聯繫起來,這是一個協調賬戶系統,可以提高惡意存儲庫的可信度。此次攻擊的目標是那些尋求開源加密貨幣工具的開發人員,他們可能會將誇大的 GitHub 統計數據誤認爲是合法賬戶。
Ethereum 區塊鏈惡意軟件嵌入標誌着威脅檢測的新階段
此次發現的攻擊是一系列針對區塊鏈生態系統的攻擊之後發生的。2025年3月,ResearchLabs發現了其他惡意npm軟件包,這些軟件包使用啓用反向shell的代碼修補了合法的Ethers軟件包。此外,還發現了Ether-provider2和ethers-providerZ這兩個npm軟件包,其中包含啓用反向shell的惡意代碼。
此前,包括 2024 年 12 月 PyPI 的 ultralytics 軟件包遭入侵在內的幾起案件也被揭露用於傳播加密貨幣挖礦惡意軟件。其他dent還包括利用 Google Drive 和 GitHub Gist 等受信任平臺通過 C2 服務器掩蓋惡意代碼。
根據研究,2024 年記錄了 23 起與加密相關的供應鏈dent,涉及惡意軟件和dent泄露等。
最新發現沿用了老套伎倆,但引入了 Ethereumtrac方法作爲新機制。研究實驗室研究員瓦倫蒂克表示,這一發現凸顯了惡意攻擊者針對開源項目和開發者的規避檢測策略的快速演變。
該研究強調了在採用開源庫之前驗證其合法性的重要性。Valentic 警告說,開發人員在將每個正在考慮的庫納入開發環境之前,必須對其進行評估。她補充說,很明顯,諸如 star、提交次數和維護者數量等指標很容易被操縱。
dent兩個npm 包 colortoolsv2 和 mimelib2 都已從 npm 中刪除,並且相關的GitHub帳戶也已關閉,但這一活動揭示了軟件威脅生態系統是如何演變的。
鑰匙差線:祕密工具加密項目用於獲得保證媒體覆蓋







