NullReceiver abandons the recording address that made EtherHiding easy to detect

cryptonews.ruXuất bản vào 2026-08-13Cập nhật gần nhất vào 2026-08-13

Tóm tắt

**Sonatype Research Labs has uncovered six malicious npm packages that retrieve command-and-control server addresses from an attacker's Ethereum wallet.** Three of the packages are legitimate, popular libraries that were compromised: `@kolbo/mcp`, `agentgui`, and `godot-kit`. The other three are purely malicious packages: `envpack-conf`, `postcss-initial-provider`, and `tailwindcss-motion-advanced`. All six deploy the same payload. The malware loader queries the Ethereum blockchain for the latest outgoing transaction from a specific wallet. It extracts bytes from the recipient field of that transaction, converts them into two IPv4 addresses, and uses these as primary and backup command-and-control servers. After connecting, it fetches, decodes, and executes a second-stage payload using `eval()` or by spawning a child process. This method, dubbed **"NullReceiver,"** is an evolution of the earlier "EtherHiding" technique. While EtherHiding hid data in transaction fields and sent funds to a fixed "burner" address (creating a monitoring point), NullReceiver sends no funds and generates unique, dynamic receiver addresses, making detection harder. OpenSourceMalware has linked this activity to the North Korean Lazarus group's "Contagious Interview" campaign. Sonatype advises developers to remove the affected package versions immediately and check their systems for signs of secondary payload execution.

Sonatype Research Labs published research findings showing that six npm packages retrieve their command-and-control server addresses from an attacker's Ethereum wallet.

Three of the six npm packages were well-known libraries that attackers stealthily hijacked. Anyone who installed the affected versions should remove them and check for any subsequent code that may have been executed.

Attackers hijacked three genuine libraries

Sonatype researcher Adam Reynolds says the six packages can be divided into two categories.

It appears that the publishing accounts of legitimate library publishers were compromised to facilitate the distribution of counterfeit versions.

These are @kolbo/mcp@1.57.1, agentgui@1.0.1127, and godot-kit@1.0.1786316795. They inserted a loader at the end of a file that was already part of the package, thereby preserving the original functionality.

The remaining three were purpose-built packages for malware distribution. These are envpack-conf@1.0.1, postcss-initial-provider@3.0.4, and tailwindcss-motion-advanced@1.0.1.

The first package contains configuration utilities, the second is a functioning PostCSS plugin, and the last package places the loader in a minified helper file.

Sonatype confirmed that all six code blocks use the same payload and Ethereum address.

When a victim runs the code, the loader queries Ethereum for information about the wallet's latest outgoing transaction and extracts bytes from the 'to' field of that transaction.

These bytes are converted into two IPv4 addresses. They serve as the primary and backup command-and-control servers for the malware. The transaction is used solely to store instructions on where the malware should connect.

Sonatype researchers stated the loader concurrently accesses multiple Ethereum endpoints and races them against each other. It then bundles its JSON-RPC requests and switches to the Blockscout API if direct requests fail.

After discovering the server, it makes two more attempts at the `/0x/cls` and `/0x/ls` endpoints, falling back to the `X-Payload-B64` response header if a regular GET request yields no result.

The returned result is Base64 and XOR decoded, then executed in the current Node.js process via the `eval()` function or launched as a separate child process.

NullReceiver is a more compact version of EtherHiding

This blockchain data retrieval scheme was discovered by OpenSourceMalware in two trojanized Tailwind CSS clones, bianira-ui and fluid-type-ui, and named NullReceiver.

The firm links this activity to the North Korea-linked "Contagious Interview" campaign and the Lazarus group. Sonatype confirmed a match in the wallet address.

NullReceiver removes a vulnerability in EtherHiding—a method which, according to Google Threat Intelligence, was developed by a North Korea-linked actor in October 2025.

EtherHiding hides a secret within a transaction's data field and always sends the transaction to a public Ethereum burn address, giving defenders a fixed point for monitoring.

NullReceiver does not send any data and does not reuse the destination. In the deconstructed OpenSourceMalware code snippet, the recipient bytes were identified as value 166.88.134.62, and the trailing bytes formed the string "helloipbot!!", which is the attacker's fingerprint.

In September 2025, Cryptopolitan reported that ReversingLabs discovered npm loaders colortoolv2 and mimelib2, which hid malware URLs inside Ethereum smart contracts linked to Stargazer's Ghost Network.

Sonatype stated it continues to investigate the related npm activity. Affected developers should remove the flagged npm packages. They should also watch for signs of second-stage payload execution.

end-content

Câu hỏi Liên quan

QWhat is the main vulnerability that NullReceiver addresses compared to the previous EtherHiding method?

ANullReceiver eliminates a key vulnerability in EtherHiding. EtherHiding always sent data to a public Ethereum burn address, providing defenders with a fixed point to monitor. NullReceiver sends no data and does not reuse a destination address, making it harder to detect.

QAccording to the article, how do the malicious npm packages retrieve their command and control server addresses?

AWhen the malicious code runs, it queries the Ethereum blockchain for the latest outgoing transaction from the attacker's wallet. It extracts specific bytes from the 'recipient' field of that transaction, which are then converted into two IPv4 addresses. These serve as the primary and backup command and control servers.

QWhat are the two categories into which the six identified malicious npm packages can be divided?

AThe six malicious npm packages fall into two categories. Three are legitimate libraries (like @kolbo/mcp) whose publishing accounts were compromised to distribute a trojanized version. The other three are purpose-built malicious packages (like envpack-conf) specifically created to distribute malware.

QWhich cybersecurity firm linked the NullReceiver activity to the North Korean 'Contagious Interview' campaign and the Lazarus group?

AThe cybersecurity firm OpenSourceMalware linked the NullReceiver activity to the North Korean 'Contagious Interview' campaign associated with the Lazarus group. Sonatype confirmed a match in the wallet data, supporting this attribution.

QWhat should developers who installed the affected npm package versions do, according to the article's recommendations?

ADevelopers who installed the affected versions should remove those npm packages immediately. They should also check their systems for any signs of second-stage payload execution that might have occurred as a result of the initial infection.

Nội dung Liên quan

KPMG hoàn thành kiểm toán toàn diện báo cáo tài chính của Tether cho năm 2025

Vào thứ Năm, Tether thông báo KPMG đã hoàn thành cuộc kiểm toán toàn bộ báo cáo tài chính cho Tether International, S.A. de C.V. cho năm kết thúc ngày 31/12/2025. Báo cáo kiểm toán không có ý kiến ngoại trừ (unqualified opinion) xác nhận báo cáo tài chính phản ánh trung thực tình hình tài chính của công ty theo chuẩn mực kế toán Mỹ. Một điểm nổi bật là dự trữ của Tether vượt nghĩa vụ phát hành token lên tới 6,814 tỷ USD. Kiểm toán lần này toàn diện hơn các báo cáo xác nhận dự trữ hàng quý trước đây, bao gồm kiểm tra bảng cân đối kế toán, báo cáo thu nhập, dòng tiền, và thậm chí kiểm đếm vật lý từng thỏi vàng trong kho dự trữ. Giám đốc điều hành Paolo Ardoino nhấn mạnh kết quả này phản bác những chỉ trích lâu nay về việc Tether không chịu kiểm toán độc lập, đồng thời thiết lập tiêu chuẩn mới cho ngành. Kiểm toán diễn ra trong bối cảnh stablecoin ngày càng quan trọng và chịu sức ép lớn về tính minh bạch từ người dùng và cơ quan quản lý. Sự chú ý tiếp theo sẽ đổ dồn vào việc Tether có duy trì việc công bố báo cáo kiểm toán thường niên hay không và liệu các nhà phát hành stablecoin khác có làm theo.

cryptonews.ru52 phút trước

KPMG hoàn thành kiểm toán toàn diện báo cáo tài chính của Tether cho năm 2025

cryptonews.ru52 phút trước

Baltimore hành động chống lại thị trường dự đoán thể thao

Thành phố Baltimore và Thị trưởng Brendan Scott đã đệ đơn kiện chống lại hai nền tảng dự báo thị trường là Kalshi và Polymarket. Các cáo buộc cho rằng các công ty này hoạt động như những "nền tảng cá cược thể thao bất hợp pháp và không có giấy phép", vi phạm luật cờ bạc của tiểu bang Maryland. Văn phòng Thị trưởng tuyên bố các nền tảng này gây hiểu lầm cho người dùng về tính hợp pháp và tình trạng được quản lý của sản phẩm họ. Thị trưởng Scott nhấn mạnh Baltimore sẽ không cho phép các công ty lớn đặt lợi nhuận lên trên người dân và gây hại cho cộng đồng thông qua hoạt động cờ bạc bất hợp pháp. Đơn kiện còn chỉ ra các đối tác của Kalshi như Robinhood, Webull và Coinbase, cáo buộc họ có hành vi thương mại không công bằng khi quảng cáo các hợp đồng sự kiện thể thao là công cụ hợp pháp tại Maryland. Vụ việc này làm nổi bật mâu thuẫn đang diễn ra giữa chính quyền tiểu bang và cơ quan quản lý liên bang Hoa Kỳ. Trong khi Ủy ban Giao dịch Hàng hóa Tương lai (CFTC) tuyên bố các hợp đồng sự kiện trên thị trường dự báo thuộc thẩm quyền của họ với tư cách là "hợp đồng hoán đổi", thì chính quyền Baltimore và các tiểu bang khác phản đối quan điểm này. Đại diện của Polymarket lập luận rằng các thị trường dự báo được CFTC đăng ký phải tuân theo luật liên bang, không phải các quy định rời rạc của từng địa phương. Nhiều chuyên gia dự đoán vụ việc có thể sẽ được đưa lên Tòa án Tối cao Hoa Kỳ.

cryptonews.ru52 phút trước

Baltimore hành động chống lại thị trường dự đoán thể thao

cryptonews.ru52 phút trước

Rò rỉ dữ liệu khách hàng Trezor: Tiền an toàn nhưng không tránh khỏi lừa đảo giả mạo

Hãng sản xuất ví cứng tiền điện tử Trezor thông báo về sự cố rò rỉ dữ liệu khách hàng tại một đối tác hậu cần - công ty ShipMonk. Vào ngày 10 tháng 8 năm 2026, ShipMonk thông báo về việc truy cập trái phép vào hệ thống, ảnh hưởng đến dữ liệu đơn hàng của khoảng 13.689 khách hàng. Dữ liệu bị rò rỉ bao gồm họ tên, địa chỉ email, số điện thoại và địa chỉ giao hàng của 11.742 người, và chỉ họ tên, thành phố, email của 1.947 khách hàng khác. Sự cố liên quan đến các đơn hàng tại Mỹ, Anh, Thụy Điển, Colombia, Brazil, Ý và Bồ Đào Nha từ ngày 10 tháng 5 đến ngày 8 tháng 8 năm 2026. Các hệ thống nội bộ của Trezor không bị xâm phạm, và tiền điện tử của người dùng vẫn an toàn. Trezor cảnh báo nguy cơ tấn công lừa đảo gia tăng, vì tin tặc có thể sử dụng thông tin bị đánh cắp để gửi email, gọi điện hoặc nhắn tin giả mạo, yêu cầu cung cấp cụm từ khôi phục seed phrase. Công ty nhấn mạnh người dùng không bao giờ được nhập seed phrase trên các website bên ngoài hoặc tiết lộ cho bất kỳ ai. Để ứng phó, Trezor đang phát triển tính năng "Anonymous Delivery" (Giao hàng ẩn danh), dự kiến ra mắt tại EU vào tháng 9/2026 và tại Mỹ vào cuối năm 2026, sử dụng bí danh, hòm gửi hàng và bao bì trung lập, đồng thời tự động xóa thông tin định danh sau khi giao hàng. Sự cố này phản ánh một mô hình phổ biến trong ngành: các đối tác hậu cần thường lưu trữ dữ liệu lâu hơn cần thiết và trở thành điểm yếu trong chuỗi cung ứng, tương tự vụ rò rỉ dữ liệu của Ledger năm 2020 qua một đối tác thương mại điện tử.

cryptonews.ru1 giờ trước

Rò rỉ dữ liệu khách hàng Trezor: Tiền an toàn nhưng không tránh khỏi lừa đảo giả mạo

cryptonews.ru1 giờ trước

Thành phố Baltimore phát đơn kiện các thị trường dự đoán về cá cược thể thao

Thành phố Baltimore và Thị trưởng Brendan Scott đã đệ đơn kiện hai nền tảng thị trường dự đoán Kalshi và Polymarket, cáo buộc họ vận hành các nền tảng cá cược thể thao bất hợp pháp mà không có giấy phép tại địa phương. Các vụ kiện cho rằng các hợp đồng sự kiện trên các nền tảng này thực chất là những hình thức đặt cược bất hợp pháp theo luật bang, và cáo buộc các công ty này gây hiểu lầm cho người dùng về tính hợp pháp của sản phẩm. Thị trưởng Scott nhấn mạnh rằng Baltimore sẽ không để các tập đoàn tỷ đô đặt lợi nhuận lên trên cộng đồng. Đáng chú ý, đơn khiếu nại cũng nhắm vào các đối tác của Kalshi như Robinhood, Webull và Coinbase vì quảng bá các hợp đồng này một cách sai lệch. Hành động pháp lý này làm nổi bật mâu thuẫn đang diễn ra giữa chính quyền địa phương, bang với các cơ quan quản lý liên bang như Ủy ban Giao dịch Hàng hóa Tương lai Mỹ (CFTC). Trong khi CFTC coi các hợp đồng này là "hoán đổi" thuộc thẩm quyền liên bang, Baltimore và các bang khác bác bỏ quan điểm đó. Đại diện Polymarket cho rằng hành động của thành phố là trái với khuôn khổ quy định liên bang hiện có, và nhiều chuyên gia kỳ vọng vụ việc có thể sẽ được đưa lên Tòa án Tối cao để giải quyết.

cointelegraph1 giờ trước

Thành phố Baltimore phát đơn kiện các thị trường dự đoán về cá cược thể thao

cointelegraph1 giờ trước

Michael Saylor, người bán Bitcoin, lại đưa ra tuyên bố gây tranh cãi về BTC!

Chủ tịch ủy ban chiến lược Michael Saylor đã đề xuất một cách phân loại mới cho Bitcoin và các tài sản số dựa trên chức năng tài chính của chúng. Ông nhấn mạnh Bitcoin không nên chỉ được xem như phương tiện thanh toán, mà là lớp nền tảng "vốn số", từ đó có thể tạo ra tín dụng, tiền tệ và các sản phẩm tài chính khác. Saylor sắp xếp các tài sản số vào "phổ tiền tệ", trong đó Bitcoin được định nghĩa là "vốn số", STRC là "tín dụng số", SR-strcUSX là "tiền số" và USDT là "tiền tệ số". Theo ông, khi di chuyển từ trái sang phải trên phổ này, biến động và tiềm năng lợi nhuận giảm dần, trong khi tính ổn định giá và sự tiện lợi trong giao dịch tăng lên. Ông mô tả Bitcoin là công cụ lưu trữ giá trị lý tưởng với biến động và tiềm năng lợi nhuận cao. Ngược lại, các stablecoin như USDT nằm ở đầu kia của phổ, ổn định về giá và thuận tiện cho giao dịch hàng ngày. Các hạng mục "tín dụng số" và "tiền số" đóng vai trò cầu nối, với STRC là sản phẩm tín dụng số bán ổn định, lợi nhuận cao, còn "tiền số" kết hợp lợi thế công nghệ của tiền tệ số với đặc tính kinh tế của Bitcoin. Saylor so sánh Bitcoin với dầu thô: có giá trị tự thân, nhưng khi được tinh chế thành các sản phẩm như xăng, nhựa, giá trị ứng dụng sẽ mở rộng đáng kể. Ông tuyên bố: "Bitcoin là vốn số. Đổi mới chuyển hóa vốn thành tín dụng, tiền và tiền tệ." Ông dự đoán trong tương lai, Bitcoin có thể trở thành tài sản thế chấp cơ bản và lớp vốn trong hệ sinh thái tài chính số rộng lớn hơn.

cryptonews.ru1 giờ trước

Michael Saylor, người bán Bitcoin, lại đưa ra tuyên bố gây tranh cãi về BTC!

cryptonews.ru1 giờ trước

Giao dịch

Giao ngay
活动图片