NullReceiver Menolak Alamat Catatan yang Memudahkan Pendeteksian EtherHiding

cryptonews.ruDipublikasikan tanggal 2026-08-13Terakhir diperbarui pada 2026-08-13

Abstrak

Analis Sonatype menemukan enam paket npm berbahaya yang menyembunyikan alamat server kontrolnya di blockchain Ethereum. Tiga paket adalah pustaka asli yang dikompromi (@kolbo/mcp, agentgui, godot-kit), sementara tiga lainnya dibuat khusus untuk menyebarkan malware (envpack-conf, postcss-initial-provider, tailwindcss-motion-advanced). Teknik yang disebut NullReceiver ini mengambil alamat IP dari data transaksi Ethereum terakhir dari dompet penyerang. Kode berbahaya kemudian menghubungi server tersebut untuk mengunduh dan menjalankan muatan lebih lanjut. Metode ini merupakan penyempurnaan dari teknik EtherHiding sebelumnya karena tidak meninggalkan alamat penerima tetap yang dapat dilacak. Aktivitas ini dikaitkan dengan kelompok Lazarus yang terkait dengan Korea Utara. Pengembang yang terpengaruh harus menghapus paket-paket tersebut dan memeriksa sistem mereka untuk kode mencurigakan.

Sonatype Research Labs telah menerbitkan hasil penelitian yang menunjukkan bahwa enam paket npm menerima alamat server komando dan kontrol mereka dari dompet Ethereum milik penyerang.

Tiga dari enam paket tersebut adalah pustaka terkenal yang telah disusupi secara diam-diam oleh penyerang. Siapapun yang telah menginstal versi yang terpengaruh harus menghapusnya dan memeriksa adanya kode tahap lanjut yang mungkin telah dieksekusi.

Penyerang Menyusupi Tiga Pustaka Asli

Peneliti Sonatype Adam Reynolds menyatakan bahwa keenam paket ini dapat dikategorikan menjadi dua kelompok.

Tampaknya akun penerbit dari pustaka-pustaka nyata telah dikompromikan untuk mendistribusikan versi palsu.

Itu adalah @kolbo/mcp@1.57.1, agentgui@1.0.1127, dan godot-kit@1.0.1786316795. Mereka menyisipkan loader di akhir file yang sudah ada dalam paket, sehingga tetap mempertahankan fungsionalitas aslinya.

Tiga sisanya adalah paket yang dibuat khusus untuk menyebarkan malware. Itu adalah envpack-conf@1.0.1, postcss-initial-provider@3.0.4, dan tailwindcss-motion-advanced@1.0.1.

Paket pertama berisi utilitas konfigurasi, yang kedua adalah plugin PostCSS yang berfungsi, dan paket terakhir menempatkan loader dalam file utilitas yang telah diminiaturkan.

Sonatype mengonfirmasi bahwa keenam blok kode tersebut menggunakan payload dan dompet Ethereum yang sama.

Ketika korban menjalankan kode, loader akan meminta informasi tentang transaksi keluar terbaru dari dompet Ethereum dan mengekstrak byte dari bidang penerima transaksi tersebut.

Byte-byte ini dikonversi menjadi dua alamat IPv4. Mereka berfungsi sebagai server komando dan kontrol utama dan cadangan untuk malware tersebut. Transaksi tersebut dilakukan semata-mata untuk menyimpan petunjuk tentang ke mana malware harus terhubung.

Para peneliti Sonatype menyatakan bahwa loader mengakses beberapa node Ethereum secara bersamaan dan bersaing satu sama lain. Kemudian menggabungkan permintaan JSON-RPC-nya menjadi batch dan beralih ke API Blockscout jika permintaan langsung gagal.

Setelah mendeteksi server, loader melakukan dua upaya lagi pada endpoint `/0x/cls` dan `/0x/ls`, kembali ke header respons `X-Payload-B64` jika permintaan GET biasa tidak membuahkan hasil.

Hasilnya mengembalikan hasil dekode Base64 dan XOR, yang kemudian dieksekusi dalam proses Node.js saat ini menggunakan fungsi `eval()` atau dijalankan sebagai proses anak terpisah.

NullReceiver adalah Versi EtherHiding yang Lebih Ringkas

Skema pengambilan data dari blockchain ini ditemukan oleh OpenSourceMalware dalam dua klon Tailwind CSS yang telah di-trojan, bianira-ui dan fluid-type-ui, dan dinamai NullReceiver.

Perusahaan menghubungkan aktivitas ini dengan kampanye 'Wawancara Menular' yang dikaitkan dengan Korea Utara dan grup Lazarus. Sonatype mengonfirmasi kecocokan data dompet.

NullReceiver menghilangkan kerentanan dalam EtherHiding — sebuah metode yang menurut Google Threat Intelligence dikembangkan oleh aktor yang dikaitkan dengan Korea Utara pada Oktober 2025.

EtherHiding menyembunyikan rahasia di dalam bidang data transaksi dan selalu mengirim dana ke alamat publik pembakaran Ethereum, memberikan titik referensi tetap bagi para pembela untuk dipantau.

NullReceiver tidak mengirim dana dan tidak menggunakan kembali tujuan. Dalam potongan kode yang didekonstruksi oleh OpenSourceMalware, byte penerima didefinisikan sebagai 166.88.134.62, dan byte akhir membentuk string "helloipbot!!", yang merupakan sidik jari penyerang.

Pada September 2025, Cryptopolitan melaporkan bahwa ReversingLabs menemukan loader npm colortoolv2 dan mimelib2, yang menyembunyikan URL malware di dalam kontrak pintar Ethereum dan dikaitkan dengan Ghost Network dari Stargazer.

Sonatype menyatakan bahwa mereka terus menyelidiki aktivitas terkait npm. Pengembang yang terdampak harus menghapus paket npm yang ditandai. Mereka juga harus memperhatikan tanda-tanda eksekusi payload tahap kedua.

Pertanyaan Terkait

QApa yang ditemukan Sonatype Research Labs tentang enam paket npm?

ASonatype Research Labs menemukan bahwa enam paket npm memperoleh alamat server komando dan kendali mereka dari dompet Ethereum milik penyerang.

QBagaimana cara kerja metode NullReceiver dalam mendapatkan server kontrol?

ANullReceiver bekerja dengan meminta riwayat transaksi keluar dari dompet Ethereum penyerang. Byte dari bidang penerima dalam transaksi terbaru di-dekode menjadi dua alamat IPv4 yang berfungsi sebagai server kontrol utama dan cadangan.

QApa perbedaan utama antara metode EtherHiding dan NullReceiver?

APerbedaan utamanya adalah EtherHiding selalu mengirim data ke alamat publik pembakaran Ethereum yang tetap, memberikan titik pantau bagi pembela. NullReceiver tidak mengirim data apa pun dan tidak menggunakan kembali tujuan alamat penerima, membuatnya lebih sulit dilacak.

QApa yang harus dilakukan pengembang jika telah menginstal paket npm yang terpengaruh?

APengembang yang telah menginstal versi paket npm yang terpengaruh harus segera menghapus paket tersebut dan memeriksa apakah ada kode tahap kedua (second-stage payload) yang telah dieksekusi di sistem mereka.

QSiapa yang diduga berada di balik kampanye 'Contagious Interview' dan aktivitas NullReceiver ini?

AAktivitas NullReceiver ini dikaitkan dengan kampanye 'Contagious Interview' yang dihubungkan dengan Korea Utara dan kelompok Lazarus.

Bacaan Terkait

Startup "Raksasa Kecil" Chip Shenzhen Restart IPO, Saham Dipegang oleh Lei Jun, Huawei, BOE

Perusahaan teknologi chip "little giant" asal Shenzhen, Yunyinggu Technology, telah memulai kembali proses IPO di pasar A-shares. Perusahaan yang didirikan pada 2012 dan sudah tercatat di bursa Hong Kong sejak Mei 2024 ini, baru saja mendaftarkan persiapan penawaran umum perdana (IPO) ke regulator China pada 10 September. Yunyinggu Technology merupakan perusahaan desain chip penggerak tampilan AMOLED terkemuka. Investor utamanya mencakup dana yang dikendalikan oleh Lei Jun (Xiaomi), Huawei melalui Habo Technology, BOE Technology, dan Qualcomm China. Pada 2025, perusahaan ini dinobatkan sebagai perusahaan "little giant" khusus dan canggih. Meski pendapatan perusahaan menunjukkan pertumbuhan dari RMB 551 juta (2022) menjadi RMB 1,106 miliar (2025), mereka masih mencatatkan kerugian bersih. Pada semester pertama 2026, pendapatan mencapai RMB 318 juta dengan kerugian bersih RMB 151 juta. Perusahaan ini memegang sejumlah posisi penting di pasar global. Berdasarkan volume penjualan 2024, Yunyinggu adalah pemasok chip penggerak tampilan AMOLED terbesar di China Daratan dan kelima di dunia. Di pasar Micro-OLED untuk perangkat AR/VR, mereka menempati posisi kedua global dengan pangsa pasar 40.7%. Ini merupakan upaya kedua Yunyinggu Technology untuk IPO di A-shares, setelah sebelumnya menarik aplikasi pada 2023. Langkah ini bertujuan untuk memperluas saluran pendanaan guna memperkuat posisi teknologi dan komersialisasi di bidang chip penggerak tampilan.

marsbit8j yang lalu

Startup "Raksasa Kecil" Chip Shenzhen Restart IPO, Saham Dipegang oleh Lei Jun, Huawei, BOE

marsbit8j yang lalu

Trading

Spot
活动图片