

Sonatype研究实验室发布最新报告,揭示六款npm包存在恶意行为,其核心特征是通过以太坊钱包的出站交易动态提取命令与控制服务器地址。这些包中包含三个被劫持的主流库,用户一旦安装受影响版本,可能触发远程代码执行,需立即卸载并排查系统。
研究人员Adam Reynolds指出,此次事件涉及两类攻击手段。第一类为真实项目账户被攻陷,攻击者在未更改原有逻辑的前提下,在已有的文件末尾注入加载器。受影响的包包括@kolbo/mcp@1.57.1、agentgui@1.0.1127和godot-kit@1.0.1786316795,确保原始功能正常运作以规避检测。
其余三个包为专门设计的恶意程序:envpack-conf@1.0.1提供配置辅助功能,postcss-initial-provider@3.0.4具备可执行的PostCSS插件能力,tailwindcss-motion-advanced@1.0.1则将加载器隐藏于压缩后的工具脚本中,实现深度潜伏。
所有六个样本共享同一套负载逻辑,并依赖特定以太坊钱包进行通信。当受感染代码运行时,会查询该钱包最近一笔出账交易的接收方字段,从中解析出字节数据,解码为两个IPv4地址,分别作为主备命令服务器。该交易仅用于存储指令,不产生实际资金转移,从而避免留下常规监控线索。
加载器会并行调用多个以太坊RPC服务,优先使用直接请求,失败后自动切换至Blockscout API。一旦定位到服务器,将在/0x/cls和/0x/ls路径尝试两阶段通信。若标准GET请求无响应,则转而检查X-Payload-B64头字段,返回内容经Base64与XOR双重解码后,可在当前进程内执行或启动独立子进程。
该攻击模式此前由OpenSourceMalware在两款被篡改的Tailwind CSS克隆库(bianira-ui与fluid-type-ui)中识别,并命名为NullReceiver。Sonatype确认其与朝鲜关联的Contagious Interview行动一致,后者被归因于Lazarus集团。本次调查验证了相关以太坊钱包的匹配性。
相比旧版EtherHiding技术,NullReceiver克服了关键缺陷。前者将秘密信息写入交易数据字段,并发送至公开销毁地址,形成可预测的监控点。而此变种完全不发送交易,也不复用目标地址,极大提升隐蔽性。在先前样本中,解码后的末字节拼出字符串“helloipbot!!”,成为攻击者身份标识。
2025年9月,ReversingLabs曾披露npm下载器colortoolv2与mimelib2,其恶意链接藏于以太坊智能合约,与Stargazer's Ghost Network存在关联,进一步印证此类链上信道的持续演进。
Sonatype表示,针对此次事件的调查仍在进行中。建议所有使用过相关npm包的开发人员立即移除受影响版本,并深入检查本地环境是否存在第二阶段载荷被执行的痕迹,防止供应链污染扩散。
声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!
免责声明:本站所有内容仅供用户学习和研究,不构成任何投资建议.不对任何信息而导致的任何损失负责.谨慎使用相关数据和内容,并自行承担所带来的一切风险.