NullReceiver Menolak Alamat Catatan yang Memudahkan Pendeteksian EtherHiding

cryptonews.ruDipublikasikan tanggal 2026-08-13Terakhir diperbarui pada 2026-08-13

Abstrak

Analis Sonatype menemukan enam paket npm berbahaya yang menyembunyikan alamat server kontrolnya di blockchain Ethereum. Tiga paket adalah pustaka asli yang dikompromi (@kolbo/mcp, agentgui, godot-kit), sementara tiga lainnya dibuat khusus untuk menyebarkan malware (envpack-conf, postcss-initial-provider, tailwindcss-motion-advanced). Teknik yang disebut NullReceiver ini mengambil alamat IP dari data transaksi Ethereum terakhir dari dompet penyerang. Kode berbahaya kemudian menghubungi server tersebut untuk mengunduh dan menjalankan muatan lebih lanjut. Metode ini merupakan penyempurnaan dari teknik EtherHiding sebelumnya karena tidak meninggalkan alamat penerima tetap yang dapat dilacak. Aktivitas ini dikaitkan dengan kelompok Lazarus yang terkait dengan Korea Utara. Pengembang yang terpengaruh harus menghapus paket-paket tersebut dan memeriksa sistem mereka untuk kode mencurigakan.

Sonatype Research Labs telah menerbitkan hasil penelitian yang menunjukkan bahwa enam paket npm menerima alamat server komando dan kontrol mereka dari dompet Ethereum milik penyerang.

Tiga dari enam paket tersebut adalah pustaka terkenal yang telah disusupi secara diam-diam oleh penyerang. Siapapun yang telah menginstal versi yang terpengaruh harus menghapusnya dan memeriksa adanya kode tahap lanjut yang mungkin telah dieksekusi.

Penyerang Menyusupi Tiga Pustaka Asli

Peneliti Sonatype Adam Reynolds menyatakan bahwa keenam paket ini dapat dikategorikan menjadi dua kelompok.

Tampaknya akun penerbit dari pustaka-pustaka nyata telah dikompromikan untuk mendistribusikan versi palsu.

Itu adalah @kolbo/mcp@1.57.1, agentgui@1.0.1127, dan godot-kit@1.0.1786316795. Mereka menyisipkan loader di akhir file yang sudah ada dalam paket, sehingga tetap mempertahankan fungsionalitas aslinya.

Tiga sisanya adalah paket yang dibuat khusus untuk menyebarkan malware. Itu adalah envpack-conf@1.0.1, postcss-initial-provider@3.0.4, dan tailwindcss-motion-advanced@1.0.1.

Paket pertama berisi utilitas konfigurasi, yang kedua adalah plugin PostCSS yang berfungsi, dan paket terakhir menempatkan loader dalam file utilitas yang telah diminiaturkan.

Sonatype mengonfirmasi bahwa keenam blok kode tersebut menggunakan payload dan dompet Ethereum yang sama.

Ketika korban menjalankan kode, loader akan meminta informasi tentang transaksi keluar terbaru dari dompet Ethereum dan mengekstrak byte dari bidang penerima transaksi tersebut.

Byte-byte ini dikonversi menjadi dua alamat IPv4. Mereka berfungsi sebagai server komando dan kontrol utama dan cadangan untuk malware tersebut. Transaksi tersebut dilakukan semata-mata untuk menyimpan petunjuk tentang ke mana malware harus terhubung.

Para peneliti Sonatype menyatakan bahwa loader mengakses beberapa node Ethereum secara bersamaan dan bersaing satu sama lain. Kemudian menggabungkan permintaan JSON-RPC-nya menjadi batch dan beralih ke API Blockscout jika permintaan langsung gagal.

Setelah mendeteksi server, loader melakukan dua upaya lagi pada endpoint `/0x/cls` dan `/0x/ls`, kembali ke header respons `X-Payload-B64` jika permintaan GET biasa tidak membuahkan hasil.

Hasilnya mengembalikan hasil dekode Base64 dan XOR, yang kemudian dieksekusi dalam proses Node.js saat ini menggunakan fungsi `eval()` atau dijalankan sebagai proses anak terpisah.

NullReceiver adalah Versi EtherHiding yang Lebih Ringkas

Skema pengambilan data dari blockchain ini ditemukan oleh OpenSourceMalware dalam dua klon Tailwind CSS yang telah di-trojan, bianira-ui dan fluid-type-ui, dan dinamai NullReceiver.

Perusahaan menghubungkan aktivitas ini dengan kampanye 'Wawancara Menular' yang dikaitkan dengan Korea Utara dan grup Lazarus. Sonatype mengonfirmasi kecocokan data dompet.

NullReceiver menghilangkan kerentanan dalam EtherHiding — sebuah metode yang menurut Google Threat Intelligence dikembangkan oleh aktor yang dikaitkan dengan Korea Utara pada Oktober 2025.

EtherHiding menyembunyikan rahasia di dalam bidang data transaksi dan selalu mengirim dana ke alamat publik pembakaran Ethereum, memberikan titik referensi tetap bagi para pembela untuk dipantau.

NullReceiver tidak mengirim dana dan tidak menggunakan kembali tujuan. Dalam potongan kode yang didekonstruksi oleh OpenSourceMalware, byte penerima didefinisikan sebagai 166.88.134.62, dan byte akhir membentuk string "helloipbot!!", yang merupakan sidik jari penyerang.

Pada September 2025, Cryptopolitan melaporkan bahwa ReversingLabs menemukan loader npm colortoolv2 dan mimelib2, yang menyembunyikan URL malware di dalam kontrak pintar Ethereum dan dikaitkan dengan Ghost Network dari Stargazer.

Sonatype menyatakan bahwa mereka terus menyelidiki aktivitas terkait npm. Pengembang yang terdampak harus menghapus paket npm yang ditandai. Mereka juga harus memperhatikan tanda-tanda eksekusi payload tahap kedua.

Pertanyaan Terkait

QApa yang ditemukan Sonatype Research Labs tentang enam paket npm?

ASonatype Research Labs menemukan bahwa enam paket npm memperoleh alamat server komando dan kendali mereka dari dompet Ethereum milik penyerang.

QBagaimana cara kerja metode NullReceiver dalam mendapatkan server kontrol?

ANullReceiver bekerja dengan meminta riwayat transaksi keluar dari dompet Ethereum penyerang. Byte dari bidang penerima dalam transaksi terbaru di-dekode menjadi dua alamat IPv4 yang berfungsi sebagai server kontrol utama dan cadangan.

QApa perbedaan utama antara metode EtherHiding dan NullReceiver?

APerbedaan utamanya adalah EtherHiding selalu mengirim data ke alamat publik pembakaran Ethereum yang tetap, memberikan titik pantau bagi pembela. NullReceiver tidak mengirim data apa pun dan tidak menggunakan kembali tujuan alamat penerima, membuatnya lebih sulit dilacak.

QApa yang harus dilakukan pengembang jika telah menginstal paket npm yang terpengaruh?

APengembang yang telah menginstal versi paket npm yang terpengaruh harus segera menghapus paket tersebut dan memeriksa apakah ada kode tahap kedua (second-stage payload) yang telah dieksekusi di sistem mereka.

QSiapa yang diduga berada di balik kampanye 'Contagious Interview' dan aktivitas NullReceiver ini?

AAktivitas NullReceiver ini dikaitkan dengan kampanye 'Contagious Interview' yang dihubungkan dengan Korea Utara dan kelompok Lazarus.

Bacaan Terkait

Kota Baltimore Menuntut Pasar Prediksi untuk Taruhan Olahraga

Kota Baltimore dan walikotanya, Brendan Scott, mengajukan gugatan terhadap Kalshi dan Polymarket atas tuduhan bahwa perusahaan-perusahaan tersebut melanggar undang-undang perjudian setempat. Dalam pemberitahuan pada hari Kamis, kantor walikota Baltimore menyatakan bahwa kedua platform pasar prediksi ini menjalankan "platform taruhan olahraga ilegal tanpa lisensi" dan menyesatkan pengguna tentang "legalitas dan status regulasi produk mereka." Gugatan berfokus pada klaim yang memperdebatkan karakterisasi kontrak acara oleh Kalshi dan Polymarket, dengan argumen bahwa transaksi tersebut merupakan taruhan yang melanggar hukum negara bagian. Walikota Scott menegaskan bahwa perusahaan-perusahaan ini menjalankan operasi seperti sportsbook tanpa lisensi. Gugatan terhadap Kalshi juga menyebutkan Robinhood, Webull, dan Coinbase sebagai mitra platform. Semua perusahaan dituduh melakukan praktik menipu dengan memasarkan kontrak olahraga sebagai produk yang dapat "dibeli dan diperdagangkan secara sah di Maryland." Tindakan hukum ini merupakan konflik terbaru antara otoritas negara bagian dan federal AS, dan banyak ahli memperkirakan kasus ini akan berakhir dengan naik banding ke Mahkamah Agung. Sementara Komisi Perdagangan Berjangka Komoditas AS (CFTC) berpendapat kontrak acara di pasar prediksi termasuk dalam "swap" di bawah yurisdiksinya, gugatan Baltimore dan otoritas negara bagian lain menentang klaim tersebut. Polymarket menanggapi dengan menyatakan bahwa tindakan kota ini bertentangan dengan kerangka kerja regulasi CFTC dan bahwa pasar prediksi di bursa yang terdaftar CFTC diatur oleh hukum federal, bukan aturan negara bagian dan lokal yang terfragmentasi.

cointelegraph5m yang lalu

Kota Baltimore Menuntut Pasar Prediksi untuk Taruhan Olahraga

cointelegraph5m yang lalu

Michael Saylor, Penjual Bitcoin, Kembali Lontarkan Pernyataan Kontroversial Tentang BTC!

Michael Saylor, pemimpin komite strategi, memperkenalkan konsep baru untuk mengklasifikasikan Bitcoin dan aset digital berdasarkan fungsi keuangan yang berbeda. Menurut Saylor, Bitcoin tidak boleh dilihat sekadar sebagai alat pembayaran, melainkan sebagai lapisan dasar "modal digital" yang menjadi fondasi bagi pinjaman, uang, dan produk keuangan lainnya. Dengan menilai aset digital dalam "spektrum moneter," Saylor mendefinisikan Bitcoin sebagai "modal digital," STRC sebagai "kredit digital," SR-strcUSX sebagai "uang digital," dan USDT sebagai "mata uang digital." Ia menyatakan bahwa semakin ke kanan dalam spektrum ini, volatilitas dan potensi imbal hasil menurun, sementara stabilitas harga dan kemudahan transaksi meningkat. Saylor menggambarkan Bitcoin sebagai penyimpan nilai ideal dengan volatilitas tinggi dan potensi imbal hasil besar. Di sisi lain, mata uang digital seperti USDT menawarkan stabilitas harga dan kemudahan untuk transaksi sehari-hari. Kategori "kredit digital" dan "uang digital" berperan sebagai jembatan antara kedua ekstrem tersebut. Ia juga menekankan bahwa Bitcoin adalah aset langsung yang dimiliki pemiliknya, sementara kredit, uang, dan mata uang digital dikelola oleh perusahaan keuangan. Lapisan kepemilikan dalam struktur ini adalah "modal digital," dan secara keseluruhan komponen-komponen ini membentuk "tumpukan keuangan digital." Dengan analogi minyak mentah yang dapat diolah menjadi berbagai produk, Saylor berpendapat bahwa Bitcoin sebagai modal digital dapat diinovasi menjadi kredit, uang, dan mata uang. Dengan demikian, di masa depan Bitcoin berpotensi tidak hanya menjadi penyimpan nilai, tetapi juga jaminan dasar dan lapisan modal dalam ekosistem keuangan digital yang lebih luas.

cryptonews.ru15m yang lalu

Michael Saylor, Penjual Bitcoin, Kembali Lontarkan Pernyataan Kontroversial Tentang BTC!

cryptonews.ru15m yang lalu

Volume Pembelian Token Terus Meningkat, Namun Level Harga Minimum Terus Turun

**Volume Pembelian Token Terus Meningkat, Namun Level Harga Minimum Terus Turun** Dalam catatan internal Bitwise, Matt Hogan, CIO perusahaan, menyatakan bahwa sebagian besar token kripto (selain Bitcoin) masih undervalued. Ia menekankan bahwa investor belum sepenuhnya menyadari pendapatan yang kini dihasilkan protokol dan dikembalikan kepada pemegang token. Contoh utama adalah Hyperliquid yang telah membakar token $HYPE senilai $1,3 miliar dari pembelian di pasar terbuka menggunakan pendapatan biaya protokol. Hogan percaya tren pendapatan ini bisa mendorong kenaikan nilai pasar. Ia berpendapat bahwa token kini mulai diperdagangkan berdasarkan fundamental pendapatan, mirip dengan saham dan obligasi, menandai berakhirnya era di mana token tidak memberikan manfaat ekonomi langsung. Beberapa protokol besar seperti Uniswap ($UNI) dan Aave ($AAVE) kini juga mengadopsi model serupa, mengalokasikan sebagian besar pendapatan untuk pembelian dan pembakaran token mereka sendiri. Demam "peningkatan pendapatan" ini juga meluas ke blockchain dasar seperti Solana dan Aptos. Namun, laporan Cryptopolitan menemukan bahwa pengurangan pasokan melalui pembakaran tidak serta-merta menjamin kenaikan harga yang berkelanjutan. Banyak token dengan program pembelian kembali reguler masih tertinggal dari pasar dan gagal mempertahankan level harganya. Bahkan Hyperliquid mengalami koreksi dari tren awalnya. Hogan mengingatkan bahwa pembelian token berbeda dari pembelian saham karena tidak ada kontrak yang mengikat terkait keuntungan atau aset, dan prinsip ekonomi protokol dapat diubah oleh pengembangnya.

cryptonews.ru50m yang lalu

Volume Pembelian Token Terus Meningkat, Namun Level Harga Minimum Terus Turun

cryptonews.ru50m yang lalu

Trading

Spot
活动图片