NullReceiver 放棄了使 EtherHiding 容易被發現的銷燬地址。
Sonatype Research Labs 發佈的研究結果顯示,有六個 npm 包會從攻擊者的 Ethereum 錢包中獲取其命令服務器位置。.
六個 npm 包中有三個是知名的庫,攻擊者悄悄地對其進行了控制。任何安裝了受影響版本的用戶都應該將其卸載,並檢查是否有任何後續代碼被執行。.
攻擊者劫持了三個真實的圖書館
Sonatype 研究員 Adam Reynolds 表示,這六個包裹可以分爲兩類。.
一些正規圖書館的出版賬戶似乎已被入侵,以便傳播被篡改的版本。.
這些是 @kolbo/mcp@1.57.1、agentgui@1.0.1127 和 godot-kit@1.0.1786316795。它們將加載器放在軟件包自帶文件的末尾,從而保留了原有的功能。.
另外三個是專門定製的軟件包,用於攜帶惡意軟件。它們分別是 envpack-conf@1.0.1、postcss-initial-provider@3.0.4 和 tailwindcss-motion-advanced@1.0.1。.
第一個軟件包包含配置助手,第二個軟件包包含一個可用的 PostCSS 插件,最後一個軟件包將加載器隱藏在一個壓縮的實用程序文件中。.
Sonatype 確認 所有六個代碼塊都使用相同的有效載荷和 Ethereum 錢包。
當受害者運行該代碼時,加載程序會查詢 Ethereum 以獲取錢包的最後一筆出站交易,並從該交易的接收者字段中tracts 字節。.
這些字節會轉換成兩個 IPv4 地址。它們分別用作惡意軟件的主控制服務器和輔助控制服務器。此次傳輸的目的僅在於存儲惡意軟件應連接位置的指令。.
Sonatype 的研究人員表示,該加載器會同時調用多個 Ethereum RPC 提供商,並讓它們相互競爭。然後,它會批量處理 JSON-RPC 調用,如果直接查詢失敗,則會回退到 Blockscout API。
一旦找到服務器,它會在端點 `/0x/cls` 和 `/0x/ls` 嘗試另外兩個階段,如果普通的 GET 請求無法返回所需內容,則會回退到 `X-Payload-B64` 響應頭。.
返回的結果經過 Base64 和 XOR 解碼後,通過 `eval()` 在當前 Node.js 進程中運行,或者作爲分離的子進程生成。.
NullReceiver 是一個更精簡的 EtherHiding 版本。
OpenSourceMalware 在兩個被木馬化的 Tailwind CSS 克隆程序 bianira-ui 和 fluid-type-ui 中發現了這種鏈上檢索方案,並將其命名爲 NullReceiver。
該公司將此活動與朝鮮民主主義人民共和國(朝鮮)關聯的“傳染性訪談”活動聯繫起來,該活動與拉撒路集團有關。Sonatype 已驗證錢包匹配情況。.
NullReceiver 解決了 EtherHiding 的一個漏洞,谷歌威脅情報在 2025 年 10 月將該技術歸咎於與朝鮮民主主義人民共和國有關聯的行爲者。.
EtherHiding 將祕密信息隱藏在交易的數據字段中,並始終發送到 Ethereum的公共銷燬地址,爲防禦者提供了一個固定的監控參考點。.
NullReceiver 不發送任何數據,也不會重用目標地址。在已解析的 OpenSourceMalware 樣本中,接收方字節解碼爲 166.88.134.62,末尾字節拼寫出字符串“helloipbot!!”,作爲攻擊者的指紋。.
2025 年 9 月, Cryptopolitan 報道稱 ,ReversingLabs 發現了 npm 下載器 colortoolv2 和 mimelib2,它們將惡意軟件 URL 隱藏在 Ethereum 智能合約trac,並且與 Stargazer 的 Ghost Network 有關聯。
Sonatype表示仍在調查相關的npm活動。受影響的開發者應移除被標記的npm包,並檢查是否存在執行第二階段攻擊載荷的跡象。.
如果你正在閱讀這篇文章,你已經領先一步了。 訂閱我們的新聞簡報,繼續保持領先優勢。










