摘要:Sonatype研究实验室揭露六款npm包被植入恶意加载器,攻击者通过以太坊交易动态传递命令服务器地址。其中三款知名库账户遭入侵,另三款为定制恶意包,采用精简版‘NullReceiver’技术隐蔽通信。开发者需立即移除相关包并排查系统风险。

币圈界报道:
六款npm包曝出隐蔽后门,以太坊链上指令驱动攻击
Sonatype研究实验室发布最新报告,揭示六个npm包存在隐蔽恶意行为,其核心机制依赖于攻击者控制的以太坊钱包,用于动态获取命令与控制服务器地址。其中三个为广受信赖的开源库,已被攻击者成功接管发布权限,任何使用受影响版本的用户均面临潜在执行风险,建议立即卸载并审计运行环境。
关键开源库账户被攻陷,版本遭毒化篡改
研究员Adam Reynolds指出,这六项恶意样本分为两类:第一类是真实库的官方发布账户遭到入侵,导致恶意版本被合法发布。受影响的包括@kolbo/mcp@1.57.1、agentgui@1.0.1127以及godot-kit@1.0.1786316795。攻击者将恶意加载器嵌入原有文件末尾,确保原始功能正常运行,从而规避常规检测。
专设恶意模块伪装合规工具,隐藏执行路径
其余三个为专门设计的恶意包:envpack-conf@1.0.1提供配置辅助功能,postcss-initial-provider@3.0.4作为可运行的PostCSS插件,tailwindcss-motion-advanced@1.0.1则将加载器藏于压缩后的工具脚本中。这些包以看似无害的开发工具形式出现,诱导开发者信任并引入系统。
利用以太坊交易字节解码,动态定位控制节点
所有六份恶意代码共享同一载荷逻辑。当受害者执行代码时,加载器会查询攻击者以太坊钱包的最后一条出账交易,并从接收方字段提取字节数据。这些字节经解析后生成两个IPv4地址,分别作为主备命令与控制服务器。该交易仅用于存储指令,不涉及资金转移,极大降低被监控概率。
加载器具备多源冗余能力,会同时向多个以太坊RPC节点发起请求,并在失败时切换至Blockscout API进行回退。一旦确定服务器,将尝试访问/0x/cls与/0x/ls两个端点。若标准GET请求无效,则启用X-Payload-B64响应头机制。返回内容经Base64与XOR双重解密后,可在当前进程内执行,或以独立子进程启动。
新型链上信标技术:更隐蔽的NullReceiver变体
该攻击模式曾由OpenSourceMalware在两起Tailwind CSS克隆项目(bianira-ui和fluid-type-ui)中发现,命名为NullReceiver。Sonatype确认其与朝鲜关联的Contagious Interview行动一致,且该行动与Lazarus集团存在关联。此次验证了相关以太坊钱包的匹配性。
相较于早期的EtherHiding技术,NullReceiver实现了显著优化。后者将秘密信息写入交易数据字段,并固定发送至公开销毁地址,形成可追踪的监控锚点。而NullReceiver完全不产生交易记录,也不重复使用目标地址,实现真正意义上的隐身通信。在已分析样本中,接收方字节解码得166.88.134.62,末字节拼出“helloipbot!!”作为攻击者标识。
2025年9月,ReversingLabs曾披露colortoolv2与mimelib2两款npm下载器,其恶意链接藏于以太坊智能合约中,与Stargazer's Ghost Network活动有关联,显示此类链上信标策略正逐步演化。
紧急应对措施:清除污染包并排查后续行为
Sonatype表示,针对本次事件的调查仍在持续进行。受影响的开发者应立即移除标记为恶意的npm包,并主动检查系统是否已执行第二阶段载荷。建议结合日志分析、网络连接监控及进程行为审查,全面评估潜在风险。
声明:本站所有文章内容,均为采集网络资源,不代表本站观点及立场,不构成任何投资建议!如若内容侵犯了原著者的合法权益,可联系本站删除。
