遭植入木馬的npm套件利用NullReceiver從區塊鏈解碼C2 IP位址

網路安全研究人員發現一種區塊鏈EtherHiding命令與控制 (C2) 技術,將C2伺服器IP位址隱藏在一個完全空白的乙太坊轉帳的虛假目標位址中。這種新的死寄信箱解析機制(Dead Drop Resolver)註1已在兩個被植入木馬npm(bianira-ui和fluid-type-ui)中發現,OpenSourceMalware將其命名為NullReceiver,並稱其為對 EtherHiding蓄意改進(deliberate improvement on EtherHiding)註2,攻擊活動與北韓有關。(如圖1所示)

圖1: NullReceiver攻擊鏈示意圖

這些軟體目前已無法從npm下載。然而,統計數據顯示,自2026 年7月28日首次發布以來,已被下載數百次:

  • bianira-ui(109次下載),由npmuser1101的npm使用者上傳
  • fluid-type-ui(587次下載),由npmuser3002的npm使用者上傳

EtherHiding最早由Guardio Labs於2023年10月公開,是一種隱藏方法,涉及將惡意程式碼嵌入到公共區塊鏈(例如BNB智慧鏈 (BSC) 或乙太坊)上的智慧合約中。該技術被譽為下一代防彈託管,因為它提高在遭受攻擊時的營運彈性。2025年底,Google威脅情報小組 (GTIG) 詳細揭露北韓駭客組織使用EtherHiding技術的情況,並將其與傳染性面試 (Contagious Interview)註3活動相關聯。傳染性面試是一項長期活動的策劃者,旨在透過在LinkedIn上提供高薪工作機會來欺騙潛在目標,並要求他們完成一項最終會導致惡意軟體部署的評估。最新進展表明,駭客正在進一步改進其策略,使防禦者更難檢測到這類攻擊。

安全研究員Paul McCarty: NullReceiver惡意軟體不會像 EtherHiding那樣將C2位址硬編碼或隱藏在交易調用資料中,而是將C2 IP位址直接編碼到零值、零資料的乙太坊轉帳的接收位址位元組中。該惡意軟體會查找駭客的錢包,讀取其最近一筆出站交易的目標地址,並直接從這些地址字節中解碼出C2 IP地址,而無需智慧合約或有效載荷字段。(如圖2所示)

圖2: NullReceiver惡意軟體攻擊鏈示意圖

透過這種方式嵌入C2 IP位址,NullReceiver旨在解決 EtherHiding的一個主要缺陷:EtherHiding需要一個固定的、公開的目標位址,防御者可以透過支付gas費用來追蹤包含有效載荷、C2 IP位址或惡意腳本的新交易。相比之下,NullReceiver提供一個不存在的目標位址。該位址存在只是為提供一種將C2 IP位址編碼到自身內部的方法。這反過來又使得溯源變得困難,因為它消除固定的、可監控的目標位址。在新發現npm套件bianira-ui和fluid-type-ui中,這兩個套件均未調用智慧合約,也未在交易的calldata欄位中嵌入任何內容。相反,這些JavaScript程式庫利用這項新技術來提取IP位址並與之連接。在受害者機器上的完整操作序列如下:

  • 尋找硬編碼的駭客錢包位址(“0xa322e5f3d311d3080e6f0121063e9adc2490ef1a”)
  • 尋找其最近一次出站交易
  • 讀取該交易的目標位址
  • 透過將位址位元組的前四個位元組從十六進位表示轉換為其對應的數字,直接從位址位元組解碼出C2 IP位址
  • 連接到該IP位址(166.88.134[.]62)

錢包交易的檢查顯示,每筆交易的To地址都相同: 0xa658863ea658863e68656c6c6f6970626f742121。其中, a658863e變為166.88.134[.]62,而末尾的位元組68656c6c6f6970626f742121代表ASCII字串helloipbot!!。自2026年7月27日以來,共發生68筆交易。NullReceiver更令人難以捉摸之處在於它沒有固定的目標地址和指紋,更不用說交易成本比以前更低。這兩種技術的關鍵差異在於,EtherHiding可以傳輸完整的URL或腳本,而NullReceiver只能編碼幾個位元組。OpenSourceMalware: NullReceiver從不重複使用目標地址。每次查找都會產生一個全新的、從未出現過的臨時地址。NullReceiver交易不包含任何額外資訊。由於根本沒有字段,因此也無需進行指紋識別。Calldata按位元組計費,EtherHiding會支付這部分費用。NullReceiver的傳輸完全空白,使其成為網路上成本最低、最不易察覺的交易形式。

更新

OpenSourceMalware :又發現了五個使用NullReceiver技術的軟體包。這些軟體包如下所示:

  • post-css-transfer(下載量:318)
  • scrollbar-hide-plugin(下載量:247)
  • tailwind-anim(下載量:1,301)
  • tailwind-animation-founder(下載量:124)
  • tailwindcss-anim(下載量:1,357)

OpenSourceMalware聯合創始人Jenn Gile:有確鑿證據表明北韓駭客重複使用加密貨幣錢包,這使得將新發現的npm與現有攻擊活動聯繫起來成為可能。共享的基礎設施還導致在npm、Go和PHP 生態系統中發現20多個其他被入侵的軟體包,這些軟體包與另一個名為PolinRider的攻擊活動有關。Gile: PolinRider 至少花了五個月的時間,想辦法入侵數千台開發者的機器:偽造面試、植入惡意程式碼分支、惡意VS Code任務、搶註拼字錯誤的軟體包等等。北韓的目標是入侵開發者的機器和帳戶,從而在無人干預的情況下悄無聲息地傳播惡意程式碼、複製程式碼庫並推送後門的檔案提交。

註1: Dead Drop Resolver (固定情報投放點解析器或死寄信箱解析機制):是一種資安與網路攻擊中,用來隱蔽幕後操縱伺服器(C2, Command and Control)真實位址的進階通訊技術。

註2:對 EtherHiding蓄意改進(deliberate improvement on EtherHiding):是一種新型態的網路攻擊與惡意程式散布技術。攻擊者利用區塊鏈(如 BNB Smart Chain、Polygon 等)的去中心化、不可篡改及匿名特性,將惡意程式碼、酬載(Payload)或命令與控制(C2)伺服器位址隱藏在智能合約或區塊鏈交易紀錄。

註3:傳染性面試(Contagious Interview):是一種新型態的社交工程網路攻擊。駭客(如北韓駭客組織)會假冒知名或虛構的科技與加密貨幣公司,以高薪職缺誘騙軟體工程師參加面試或進行技術測驗(Coding Test),並誘使求職者下載、執行夾帶惡意程式碼的專案或假面試軟體,進而入侵電腦與竊取資料。

本文參考自:https://thehackernews.com/2026/08/trojanized-npm-packages-decode-c2-ip.html