NullReceiver отказывается от адреса записи, который позволял легко обнаружить EtherHiding

cryptonews.ruОпубликовано 2026-08-13Обновлено 2026-08-13

Введение

Исследование Sonatype Labs выявило шесть вредоносных пакетов npm, которые получают адреса серверов управления из кошелька Ethereum. Три из них — это скомпрометированные версии реальных библиотек (@kolbo/mcp, agentgui, godot-kit), а остальные три (envpack-conf, postcss-initial-provider, tailwindcss-motion-advanced) созданы специально для распространения вредоносного ПО. Все пакеты используют одну и ту же схему загрузки (NullReceiver). При запуске код запрашивает из блокчейна Ethereum последнюю транзакцию заданного кошелька и извлекает из неё IP-адреса для подключения к серверу управления. Эта схема является развитием метода EtherHiding, устраняя его ключевую уязвимость — использование фиксированного адреса назначения. NullReceiver не оставляет постоянных точек для наблюдения. Данная активность связывается с кампанией Contagious Interview и группой Lazarus, связанной с КНДР. Разработчикам, которые установили затронутые версии пакетов, рекомендуется немедленно удалить их и проверить системы на наличие признаков выполнения вредоносного кода.

Компания Sonatype Research Labs опубликовала результаты исследования, показавшие, что шесть пакетов npm получают адреса своих серверов управления из кошелька Ethereum злоумышленника.

Три из шести пакетов npm представляли собой хорошо известные библиотеки, которые злоумышленники незаметно захватили. Всем, кто установил затронутые версии, следует удалить их и проверить наличие последующего кода, который мог быть выполнен.

Злоумышленники захватили три настоящие библиотеки

Исследователь компании Sonatype Адам Рейнольдс говорит, что эти шесть пакетов можно разделить на две категории.

Похоже, что учетные записи реальных библиотек, занимающихся издательской деятельностью, были скомпрометированы, чтобы обеспечить распространение поддельной версии.

Это @kolbo/mcp@1.57.1, agentgui@1.0.1127 и godot-kit@1.0.1786316795. Они разместили загрузчик в конце файла, который уже входил в состав пакета, тем самым сохранив исходную функциональность.

Остальные три представляли собой специально разработанные пакеты для распространения вредоносного ПО. Это envpack-conf@1.0.1, postcss-initial-provider@3.0.4 и tailwindcss-motion-advanced@1.0.1.

Первый пакет содержит вспомогательные средства настройки, второй — работающий плагин PostCSS, а последний пакет помещает загрузчик в минифицированный вспомогательный файл.

Компания Sonatype подтвердила , что все шесть блоков кода используют одну и ту же полезную нагрузку и Ethereum .

Когда жертва запускает код, загрузчик запрашивает у Ethereum информацию о последней исходящей транзакции кошелька иtracбайты из поля получателя этой транзакции.

Эти байты преобразуются в два IPv4-адреса. Они служат в качестве основного и резервного серверов управления для вредоносной программы. Передача данных осуществляется исключительно для хранения инструкций о том, куда вредоносная программа должна подключиться.

Исследователи Sonatype заявили, что загрузчик одновременно обращается к нескольким Ethereum и соревнуется с ними друг с другом. Затем он объединяет свои JSON-RPC-запросы в пакеты и переключается на API Blockscout, если прямые запросы не удаются.

После обнаружения сервера он предпринимает еще две попытки на конечных точках `/0x/cls` и `/0x/ls`, возвращаясь к заголовку ответа `X-Payload-B64`, если обычный GET-запрос не приносит результата.

В результате возвращается результат декодирования Base64 и XOR, который затем выполняется в текущем процессе Node.js с помощью функции `eval()` или запускается как отдельный дочерний процесс.

NullReceiver — это более компактная версия EtherHiding

Эта схема получения данных из блокчейна была обнаружена OpenSourceMalware в двух троянизированных клонах Tailwind CSS, bianira-ui и fluid-type-ui, и получила название NullReceiver.

Компания связывает эту деятельность с кампанией «Заразительное интервью», связанной с КНДР и группой «Лазарус». Компания Sonatype подтвердила совпадение данных в электронном кошельке.

NullReceiver устраняет уязвимость в EtherHiding — методе, который, по данным Google Threat Intelligence, был разработан связанным с КНДР субъектом в октябре 2025 года.

EtherHiding скрывает секрет внутри поля данных транзакции и всегда отправляет данные на публичный адрес сжигания Ethereum, предоставляя защитникам фиксированную точку отсчета для наблюдения.

NullReceiver не отправляет никаких данных и не использует повторно пункт назначения. В деконструированном OpenSourceMalware фрагменте кода получателя байтов было определено значение 166.88.134.62, а конечные байты образовали строку «helloipbot!!», являющуюся отпечатком пальца злоумышленника.

В сентябре 2025 года Cryptopolitan сообщила , что ReversingLabs обнаружила загрузчики npm colortoolv2 и mimelib2, которые скрывали URL-адреса вредоносного ПО внутри Ethereum смарт-контрактовtracбыли связаны с Ghost Network от Stargazer.

Компания Sonatype заявила, что продолжает расследование связанной с npm активности. Пострадавшим разработчикам следует удалить отмеченные npm-пакеты. Им также следует обратить внимание на признаки выполнения полезной нагрузки на втором этапе.

end-content

Связанные с этим вопросы

QЧто такое NullReceiver и как он работает?

ANullReceiver — это метод, который вредоносные npm-пакеты используют для получения адресов своих серверов управления из блокчейна Ethereum. При запуске кода загрузчик запрашивает информацию о последней исходящей транзакции заданного кошелька Ethereum и извлекает данные из поля получателя, преобразуя их в IP-адреса серверов. Это улучшенная версия метода EtherHiding, которая не оставляет фиксированного адреса-маяка для наблюдения.

QКакие npm-пакеты были скомпрометированы в данной атаке?

AВ результате атаки были скомпрометированы шесть npm-пакетов. Три из них являются популярными библиотеками, учетные записи которых были захвачены злоумышленниками: @kolbo/mcp@1.57.1, agentgui@1.0.1127 и godot-kit@1.0.1786316795. Еще три пакета были созданы специально для распространения вредоносного ПО: envpack-conf@1.0.1, postcss-initial-provider@3.0.4 и tailwindcss-motion-advanced@1.0.1.

QКак злоумышленники скрывают вредоносный код в настоящих библиотеках?

AЗлоумышленники, захватив учетные записи реальных библиотек, добавляют вредоносный загрузчик в конец существующего файла пакета. Это позволяет сохранить исходную функциональность библиотеки, что делает внедрение менее заметным для пользователей, которые устанавливают обновленные версии.

QКак метод NullReceiver улучшает предыдущий метод EtherHiding?

AМетод EtherHiding скрывал данные в поле данных транзакции и всегда отправлял их на публичный адрес сжигания Ethereum, что предоставляло защитникам фиксированную точку для наблюдения. NullReceiver устраняет эту уязвимость: он не отправляет данные в явном виде и не использует повторяющийся адрес назначения, получая IP-адреса серверов управления непосредственно из поля получателя транзакции, что делает отслеживание значительно сложнее.

QС какой группой киберпреступников связывают атаку NullReceiver?

AДеятельность по атаке NullReceiver связывают с кампанией «Заразительное интервью» (Contagious Interview), которая ассоциируется с КНДР и известной группой хакеров «Лазарус». Компания Sonatype подтвердила совпадение данных кошелька Ethereum, использованного в этих атаках, с данными, связанными с этой группой.

Похожее

Город Балтимор подаёт в суд на прогнозные рынки из-за ставок на спорт

Город Балтимор и его мэр Брендан Скотт подали в суд на компании Kalshi и Polymarket, обвиняя их в нарушении местных законов об азартных играх. Власти утверждают, что эти компании управляют незаконными платформами для спортивных ставок без лицензии и вводят пользователей в заблуждение относительно законности своих продуктов, представляя их как торгуемые контракты на события. В иске против Kalshi также упомянуты партнёры Robinhood, Webull и Coinbase. Мэр Скотт заявил, что Балтимор не позволит крупным компаниям ставить прибыль выше людей и наносить ущерб сообществу через нелегальные азартные игры. Этот судебный процесс является частью более широкого конфликта между властями штатов и федеральными регуляторами США. Компании и Комиссия по торговле товарными фьючерсами (CFTC) считают, что подобные контракты подпадают под федеральную юрисдикцию как «свопы», в то время как власти Балтимора и других штатов оспаривают эту позицию. Представитель Polymarket заявил, что действия города противоречат установленной CFTC системе регулирования, и подчеркнул, что рынки прогнозов на зарегистрированных биржах должны регулироваться федеральным законом. Эксперты ожидают, что дело может дойти до Верховного суда США.

cointelegraph6 мин. назад

Город Балтимор подаёт в суд на прогнозные рынки из-за ставок на спорт

cointelegraph6 мин. назад

Майкл Сэйлор, продавец биткоинов, в очередной раз сделал противоречивые заявления о BTC!

Майкл Сэйлор представил новую концепцию классификации биткоина и цифровых активов по их финансовым функциям. Он определил биткоин как «цифровой капитал» — фундаментальный слой с высокой волатильностью и потенциалом доходности, идеальный для сохранения стоимости. STRC классифицирован как «цифровой кредит», SR-strcUSX — как «цифровые деньги», а стейблкоины вроде USDT — как «цифровая валюта». По мере движения по этому спектру волатильность снижается, а стабильность и удобство транзакций растут. Сэйлор описал «цифровой кредит» и «цифровые деньги» как мост между крайностями, сочетающие технологические преимущества с экономическими характеристиками биткоина. Он подчеркнул, что биткоин, как «актив на предъявителя», является базовым капиталом, который через инновации может превращаться в кредиты, деньги и валюту, подобно тому как нефть перерабатывается в различные продукты. Таким образом, биткоин может стать фундаментальным залогом и капитальным слоем в цифровой финансовой экосистеме.

cryptonews.ru16 мин. назад

Майкл Сэйлор, продавец биткоинов, в очередной раз сделал противоречивые заявления о BTC!

cryptonews.ru16 мин. назад

Объём выкупа токенов продолжает расти, но минимальный уровень цены постоянно снижается

Основываясь на служебной записке главного инвестиционного директора Bitwise Мэтта Хоугана, многие криптовалютные токены, кроме Bitcoin, недооценены. Ключевым трендом становится то, что стоимость токенов всё чаще начинает оцениваться по их доходности, аналогично акциям. Яркий пример — Hyperliquid (HYPE), чьи выручка и агрессивная программа выкупа и сжигания токенов на 1,3 млрд долларов способствовали значительному росту его цены. Эту модель перенимают и другие крупные протоколы: Uniswap (UNI) сжигает часть комиссий, Aave внедрила автоматизированную программу выкупа, а Solana и Aptos обсуждают или уже увеличили сжигание сборов за транзакции. Однако данные Cryptopolitan указывают на проблему: несмотря на массовые выкупы, устойчивого роста цен зачастую не происходит. Многие токены с такими программами отстают от рынка, а их минимальные ценовые уровни продолжают снижаться, как это было с тем же Hyperliquid или Pump.fun. Хоуган отмечает фундаментальное отличие от традиционных выкупов акций: в криптосфере нет контрактных обязательств, и правила экономики токена могут быть в любой момент изменены руководством протокола.

cryptonews.ru51 мин. назад

Объём выкупа токенов продолжает расти, но минимальный уровень цены постоянно снижается

cryptonews.ru51 мин. назад

Компания World Liberty Financial, поддерживаемая Трампом, назначила бывшего руководителя Coinbase руководителем бизнес-направления

Компания World Liberty Financial, связанная с семьей Трамп, назначила бывшего топ-менеджера Coinbase Райана Баллантайна главным коммерческим директором. Этот шаг сделан в рамках стратегии компании по выходу на рынок токенизированной недвижимости и получения банковской лицензии. Баллантайн, ветеран Уолл-стрит с 30-летним опытом, должен усилить работу с институциональными инвесторами. Назначение происходит на фоне активного первого полугодия, в которое вошли выпуск кредитного продукта, запуск USD1 на Solana и проведение форума в Mar-a-Lago. Однако компания привлекает внимание из-за расследования New York Times, согласно которому она получила $100 млн от лица, подозреваемого в отмывании денег. World Liberty Financial заявляет о соблюдении всех законов. Токен $WLFI продолжает обесцениваться, упав на 88% от своего максимума. Теперь под вопросом, сможет ли новый руководитель помочь проекту стабилизировать доходы и курс токена.

cryptonews.ru51 мин. назад

Компания World Liberty Financial, поддерживаемая Трампом, назначила бывшего руководителя Coinbase руководителем бизнес-направления

cryptonews.ru51 мин. назад

Швейцарский банковский гигант UBS удваивает свои вложения в биткоин-ETF

Швейцарский банк UBS в августе раскрыл через форму 13F для SEC, что по состоянию на 30 июня увеличил свою позицию в биткоин-ETF IBIT от BlackRock до примерно 2,5 млн акций, что примерно в пять раз больше, чем в конце 2025 года. Стоимость этих инвестиций, оцениваемых примерно в 90 млн долларов, выросла примерно на 230% в первом полугодии 2026 года. Важно отметить, что эти вложения представляют собой активы клиентов банка, управляемые через различные сервисы, а не корпоративные средства UBS. Они остаются крайне незначительными в масштабах банка, управляющего активами на 7,3 трлн долларов, составляя менее 0,02% от активов в отчете 13F. Таким образом, действия UBS отражают скорее ответ на растущий спрос со стороны состоятельных клиентов, чем смену собственной инвестиционной стратегии. Банк, известный консервативным подходом, демонстрирует осторожный путь предоставления регулируемого доступа к биткоину через традиционные финансовые инструменты, избегая прямого владения криптовалютой. Этот шаг служит важным сигналом легитимизации цифровых активов для других финансовых институтов. Будущее вовлечение UBS будет зависеть от динамики рынка, спроса клиентов и изменений в регулировании.

cryptonews.ru53 мин. назад

Швейцарский банковский гигант UBS удваивает свои вложения в биткоин-ETF

cryptonews.ru53 мин. назад

Торговля

Спот
活动图片