

Sonatype研究实验室发布最新报告,揭示六款npm包中潜藏的恶意行为,其核心特征为从攻击者控制的以太坊钱包中动态获取命令服务器地址。这些包中包括三个已被劫持的主流库,任何使用受影响版本的用户需立即卸载并排查潜在执行痕迹。
研究员Adam Reynolds指出,这六项异常分为两类。第一类涉及真实库的官方发布账号被入侵,导致恶意版本被上传至注册表。具体包括@kolbo/mcp@1.57.1、agentgui@1.0.1127和godot-kit@1.0.1786316795。攻击者将加载逻辑注入原有文件末尾,确保原始功能仍可运行,从而降低检测风险。
其余三个为专门设计的恶意模块,分别为envpack-conf@1.0.1、postcss-initial-provider@3.0.4及tailwindcss-motion-advanced@1.0.1。前者提供配置辅助功能,后者是可直接使用的PostCSS插件,而最后一个则将加载器嵌入压缩后的工具脚本中,实现隐蔽传播。
所有六组代码共享同一套负载机制,并绑定同一以太坊钱包。当受感染程序运行时,加载器会查询该钱包最近一笔出账交易,提取接收方字段中的字节数据。这些数据经解码后生成两个IPv4地址,分别作为主备命令与控制服务器。该交易仅用于存储指令,不进行实际资金转移。
为规避检测,加载器会并行调用多个以太坊RPC节点,优先尝试直接查询;失败后转用Blockscout API作为后备。一旦定位到目标,将在/0x/cls和/0x/ls端点发起两阶段请求。若标准GET无响应,则启用X-Payload-B64头部返回内容。解码后数据通过Base64与XOR处理,最终在当前Node.js进程或独立子进程中执行。
此技术此前由OpenSourceMalware在两个被植入后门的Tailwind CSS克隆项目(bianira-ui与fluid-type-ui)中识别,命名为NullReceiver。Sonatype确认其与朝鲜相关联的Contagious Interview行动一致,该行动已知与Lazarus集团存在关联。
相比早期的EtherHiding方案,NullReceiver克服了其固有缺陷。后者将秘密信息写入交易数据字段,并固定发送至公开销毁地址,形成可监控的模式。而新方法不产生任何出账记录,也不重复使用接收地址。在已有样本中,解码结果为166.88.134.62,末字节拼合出“helloipbot!!”,作为攻击者身份标识。
2025年9月,ReversingLabs曾曝光npm下载器colortoolv2与mimelib2,其恶意链接亦藏于以太坊智能合约中,与Stargazer's Ghost Network活动有关。
Sonatype表示,针对此次事件的调查仍在持续。受影响的开发人员应立即移除相关npm包,并检查系统是否已触发第二阶段恶意行为,同时关注后续更新通报。
声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!
免责声明:本站所有内容仅供用户学习和研究,不构成任何投资建议.不对任何信息而导致的任何损失负责.谨慎使用相关数据和内容,并自行承担所带来的一切风险.