六个npm包遭劫持:恶意代码借以太坊链上指令部署

以太坊 2026-08-14 02:05:27
核心提要:Sonatype研究实验室披露六款npm包存在隐蔽后门,攻击者通过以太坊交易动态传递命令服务器地址。其中三款知名库被攻陷,另三款为定制恶意包,均采用新型链上指令机制,与朝鲜关联行动有关联。

六款npm包藏匿链上指令加载器,威胁开源生态安全

Sonatype研究实验室发布最新报告,揭示六款npm包中潜藏的恶意行为,其核心特征为从攻击者控制的以太坊钱包中动态获取命令服务器地址。这些包中包括三个已被劫持的主流库,任何使用受影响版本的用户需立即卸载并排查潜在执行痕迹。

三大主流库账户失守,版本遭投毒篡改

研究员Adam Reynolds指出,这六项异常分为两类。第一类涉及真实库的官方发布账号被入侵,导致恶意版本被上传至注册表。具体包括@kolbo/mcp@1.57.1、agentgui@1.0.1127和godot-kit@1.0.1786316795。攻击者将加载逻辑注入原有文件末尾,确保原始功能仍可运行,从而降低检测风险。

三款专设恶意包,伪装成实用工具植入

其余三个为专门设计的恶意模块,分别为envpack-conf@1.0.1、postcss-initial-provider@3.0.4及tailwindcss-motion-advanced@1.0.1。前者提供配置辅助功能,后者是可直接使用的PostCSS插件,而最后一个则将加载器嵌入压缩后的工具脚本中,实现隐蔽传播。

链上指令分发:以太坊交易充当远程控制信道

所有六组代码共享同一套负载机制,并绑定同一以太坊钱包。当受感染程序运行时,加载器会查询该钱包最近一笔出账交易,提取接收方字段中的字节数据。这些数据经解码后生成两个IPv4地址,分别作为主备命令与控制服务器。该交易仅用于存储指令,不进行实际资金转移。

为规避检测,加载器会并行调用多个以太坊RPC节点,优先尝试直接查询;失败后转用Blockscout API作为后备。一旦定位到目标,将在/0x/cls和/0x/ls端点发起两阶段请求。若标准GET无响应,则启用X-Payload-B64头部返回内容。解码后数据通过Base64与XOR处理,最终在当前Node.js进程或独立子进程中执行。

NullReceiver:更隐蔽的链上指令变种,溯源指向朝鲜关联组织

此技术此前由OpenSourceMalware在两个被植入后门的Tailwind CSS克隆项目(bianira-ui与fluid-type-ui)中识别,命名为NullReceiver。Sonatype确认其与朝鲜相关联的Contagious Interview行动一致,该行动已知与Lazarus集团存在关联。

相比早期的EtherHiding方案,NullReceiver克服了其固有缺陷。后者将秘密信息写入交易数据字段,并固定发送至公开销毁地址,形成可监控的模式。而新方法不产生任何出账记录,也不重复使用接收地址。在已有样本中,解码结果为166.88.134.62,末字节拼合出“helloipbot!!”,作为攻击者身份标识。

2025年9月,ReversingLabs曾曝光npm下载器colortoolv2与mimelib2,其恶意链接亦藏于以太坊智能合约中,与Stargazer's Ghost Network活动有关。

开发者应立即采取防御措施

Sonatype表示,针对此次事件的调查仍在持续。受影响的开发人员应立即移除相关npm包,并检查系统是否已触发第二阶段恶意行为,同时关注后续更新通报。

上一篇 BlockDAG 0.002美元入场价引...
下一篇 Bit Digital Q2巨亏1.07...

声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!

币安 Binance
币安交易所是全球加密货币交易所,注册奖励 500U