КИБЕРБЕЗОПАСНОСТЬ

Обнаружены троянские пакеты npm — скрывают IP C2 в Ethereum-транзакциях

Исследователи выявили новые троянские пакеты npm, использующие блокчейн для скрытия IP адресов C2, угрожая безопасности пользователей.

✍️ Редакция iTech News | 21.09.2025 | ⏱ 2 мин | Источник: The Hacker News
Обнаружены троянские пакеты npm, скрывающие IP C2

Исследователи кибербезопасности обнаружили два троянских пакета npm, которые используют новый метод — NullReceiver, для скрытия IP адресов командных серверов (C2) внутри транзакций Ethereum. Это представляет собой серьезную угрозу для разработчиков и пользователей, так как такие схемы усложняют выявление вредоносного кода.

Что произошло

Троянские пакеты «bianira-ui» и «fluid-type-ui» были выложены на npm 28 июля 2026 года и зарегистрировали несколько сотен загрузок до того, как их удалили. Пакет «bianira-ui» был загружен 109 раз, а «fluid-type-ui» — 587 раз. Исследования связывают эти действия с деятельностью хакерских групп из Северной Кореи, что подчеркивает важность мониторинга используемых библиотек.

Подробности о методе NullReceiver

Метод NullReceiver представляет собой эволюцию ранее известного EtherHiding. В отличие от прежнего метода, который требовал жестко закодированных адресов C2, новая техника извлекает IP адрес непосредственно из адреса назначения в пустой транзакции Ethereum. Это затрудняет отслеживание переводов, поскольку адрес назначения не существует и не подлежит наблюдению.

По словам аналитика Пола МаКкартни, вместо традиционного подхода, в котором используется фиксированный адрес, метод NullReceiver позволяет злоумышленникам закодировать IP адрес прямо в байтах адреса назначения.

Последствия для разработчиков

Для разработчиков это сигнал о необходимости более тщательной проверки внешних зависимостей. Использование таких пакетов может привести к утечке данных или повреждению систем. Аналитики предсказывают, что подобные методы будут развиваться, учитывая их эффективность в обходе защиты.

Перспективы угрозы

С увеличением числа атак на базе токсичных npm-пакетов, важно усиление мер безопасности и регулярные аудиты кода. Следующие шаги должны включать разработку инструментов для автоматического мониторинга за загрузками и использованием npm-пакетов.

Поделиться: Telegram X LinkedIn