六个npm包遭劫持:恶意代码借以太坊链上指令部署

比特币 2026-08-14 02:03:24
核心提要:Sonatype研究实验室披露六款npm包存在隐蔽后门,攻击者通过以太坊交易动态获取命令服务器地址。其中三个知名库被攻陷,另三个为定制恶意包,均采用链上指令投递机制,威胁广泛。

六款npm包暴露链上指令驱动的隐蔽攻击模式

Sonatype研究实验室发布最新报告,揭示六款npm包存在恶意行为,其核心特征是通过以太坊钱包的出站交易动态提取命令与控制服务器地址。这些包中包含三个被劫持的主流库,用户一旦安装受影响版本,可能触发远程代码执行,需立即卸载并排查系统。

三大主流库账户遭入侵,功能伪装持续运行

研究人员Adam Reynolds指出,此次事件涉及两类攻击手段。第一类为真实项目账户被攻陷,攻击者在未更改原有逻辑的前提下,在已有的文件末尾注入加载器。受影响的包包括@kolbo/mcp@1.57.1、agentgui@1.0.1127和godot-kit@1.0.1786316795,确保原始功能正常运作以规避检测。

三款定制化恶意包嵌入隐蔽加载机制

其余三个包为专门设计的恶意程序:envpack-conf@1.0.1提供配置辅助功能,postcss-initial-provider@3.0.4具备可执行的PostCSS插件能力,tailwindcss-motion-advanced@1.0.1则将加载器隐藏于压缩后的工具脚本中,实现深度潜伏。

以太坊交易作为动态指令载体,实现零固定目标

所有六个样本共享同一套负载逻辑,并依赖特定以太坊钱包进行通信。当受感染代码运行时,会查询该钱包最近一笔出账交易的接收方字段,从中解析出字节数据,解码为两个IPv4地址,分别作为主备命令服务器。该交易仅用于存储指令,不产生实际资金转移,从而避免留下常规监控线索。

加载器会并行调用多个以太坊RPC服务,优先使用直接请求,失败后自动切换至Blockscout API。一旦定位到服务器,将在/0x/cls和/0x/ls路径尝试两阶段通信。若标准GET请求无响应,则转而检查X-Payload-B64头字段,返回内容经Base64与XOR双重解码后,可在当前进程内执行或启动独立子进程。

NullReceiver:精简版链上指令投递技术现身

该攻击模式此前由OpenSourceMalware在两款被篡改的Tailwind CSS克隆库(bianira-ui与fluid-type-ui)中识别,并命名为NullReceiver。Sonatype确认其与朝鲜关联的Contagious Interview行动一致,后者被归因于Lazarus集团。本次调查验证了相关以太坊钱包的匹配性。

相比旧版EtherHiding技术,NullReceiver克服了关键缺陷。前者将秘密信息写入交易数据字段,并发送至公开销毁地址,形成可预测的监控点。而此变种完全不发送交易,也不复用目标地址,极大提升隐蔽性。在先前样本中,解码后的末字节拼出字符串“helloipbot!!”,成为攻击者身份标识。

2025年9月,ReversingLabs曾披露npm下载器colortoolv2与mimelib2,其恶意链接藏于以太坊智能合约,与Stargazer's Ghost Network存在关联,进一步印证此类链上信道的持续演进。

开发者应立即清除风险包并开展溯源审查

Sonatype表示,针对此次事件的调查仍在进行中。建议所有使用过相关npm包的开发人员立即移除受影响版本,并深入检查本地环境是否存在第二阶段载荷被执行的痕迹,防止供应链污染扩散。

上一篇 巴西国库拟推高集中度比特币ETF,STR...
下一篇 XRP逼近1美元支撑:杠杆风险加剧清算压...

声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!

币安 Binance
币安交易所是全球加密货币交易所,注册奖励 500U