Исследователи кибербезопасности обнаружили два троянских пакета npm, которые используют новый метод — NullReceiver, для скрытия IP адресов командных серверов (C2) внутри транзакций Ethereum. Это представляет собой серьезную угрозу для разработчиков и пользователей, так как такие схемы усложняют выявление вредоносного кода.
Что произошло
Троянские пакеты «bianira-ui» и «fluid-type-ui» были выложены на npm 28 июля 2026 года и зарегистрировали несколько сотен загрузок до того, как их удалили. Пакет «bianira-ui» был загружен 109 раз, а «fluid-type-ui» — 587 раз. Исследования связывают эти действия с деятельностью хакерских групп из Северной Кореи, что подчеркивает важность мониторинга используемых библиотек.
Подробности о методе NullReceiver
Метод NullReceiver представляет собой эволюцию ранее известного EtherHiding. В отличие от прежнего метода, который требовал жестко закодированных адресов C2, новая техника извлекает IP адрес непосредственно из адреса назначения в пустой транзакции Ethereum. Это затрудняет отслеживание переводов, поскольку адрес назначения не существует и не подлежит наблюдению.
По словам аналитика Пола МаКкартни, вместо традиционного подхода, в котором используется фиксированный адрес, метод NullReceiver позволяет злоумышленникам закодировать IP адрес прямо в байтах адреса назначения.
Последствия для разработчиков
Для разработчиков это сигнал о необходимости более тщательной проверки внешних зависимостей. Использование таких пакетов может привести к утечке данных или повреждению систем. Аналитики предсказывают, что подобные методы будут развиваться, учитывая их эффективность в обходе защиты.
Перспективы угрозы
С увеличением числа атак на базе токсичных npm-пакетов, важно усиление мер безопасности и регулярные аудиты кода. Следующие шаги должны включать разработку инструментов для автоматического мониторинга за загрузками и использованием npm-пакетов.