惡意npm攻擊再進化!駭客利用區塊鏈隱藏C2位址

[SUMMARY]OpenSourceMalware 追蹤到兩個惡意 npm 套件,揭露名為 NullReceiver 的新型區塊鏈 C2 隱匿技術。攻擊者改以交易接收者地址承載資訊,降低偵測與封鎖難度,顯示 EtherHiding 正持續演進。[\/SUMMARY] <h2>事件說明</h2>

OpenSourceMalware 追蹤到兩個惡意 npm 套件,揭露名為 NullReceiver 的新型區塊鏈 C2 隱匿技術。攻擊者改以交易接收者地址承載資訊,降低偵測與封鎖難度,顯示 EtherHiding 正持續演進。

事件說明

資安社群平臺 OpenSourceMalware 近期發現兩個遭植入木馬的 npm 套件「bianira-ui」與「fluid-type-ui」,其攻擊流程不同於傳統 EtherHiding,研究人員將這項技術命名為 NullReceiver,並認為此次活動可能與北韓駭客組織相關。

這起事件的重要性不只在於惡意套件本身,而是攻擊者已將區塊鏈交易機制轉化為惡意基礎設施的一部分。過去供應鏈攻擊常依賴受害端下載後再連線到傳統 C2,但此次案例顯示,攻擊者可將相關資訊藏入鏈上,使惡意通訊更難被靜態規則直接攔截。

根據公開情資,截至 2026 年 8 月 12 日,採用 NullReceiver 手法的 npm 套件已累積達 15 個,顯示此技術不是單點事件,而是可被複製與擴散的攻擊模式。

技術分析

EtherHiding 屬於 Dead Drop Resolver(DDR)技術的一種,概念是將惡意指令或 C2 資訊放在合法第三方平台或區塊鏈上,以利用其公開性與持久性降低下架風險。傳統作法通常把惡意內容寫入交易的 input data 欄位,讓惡意資訊看起來只是正常鏈上資料的一部分。

NullReceiver 則改變隱匿位置,不再把 C2 放在 input data,而是直接放進交易的接收者地址(receiver address)內。這表示惡意資訊不再顯眼地出現在資料欄位中,而是偽裝成交易本身的一部分,增加防禦端辨識與追蹤相關基礎設施的難度。

已知分析中,攻擊者錢包 0xA658863Ea658863E68656C6c6f6970626f742121 的某筆交易,input data 為 0x,未使用傳統 EtherHiding 的 payload 寫法;真正承載資訊的是接收者地址。將該地址解碼後,可解析出惡意中繼站 IP 為 166[.]88.134.62。這代表攻擊者透過地址字節傳遞資訊,將 C2 的存在從「交易內容」轉移到「交易目標」本身。

NullReceiver 也在成本設計上做了優化。依據資料,傳統將惡意指令寫入 input data 的更新方式,每次成本約為 1 至 2 美元;而以太坊基本交易的成本為 21,000 Gas,換算約 1 美元。當惡意資訊被編碼到接收者地址並以一般交易寫入鏈上時,攻擊者可維持低成本更新,減少基礎設施輪替與維運負擔。

因此,NullReceiver 的核心突破不只是「藏得更深」,而是「更像正常交易」。對防守方而言,這會壓縮既有特徵庫的命中率,也提高情資回溯與 IOC 關聯分析的工作量。

影響範圍

本次事件首先影響的是 npm 生態中的開發者與供應鏈下游使用者。只要專案安裝了遭植入木馬的套件,就可能在開發或部署流程中載入隱蔽的惡意邏輯,進而接觸到後續載荷或 C2 通訊。

第二層影響是偵測面。傳統對區塊鏈惡意活動的分析,常會聚焦於交易 input data、智能合約或明顯的異常 payload;但 NullReceiver 把關鍵資訊移到 receiver address,會削弱既有特徵庫的命中率,也提高情資回溯與 IOC 關聯分析的工作量。

第三層影響是攻擊擴散速度。當技術已被多個 npm 套件採用,表示攻擊者可能正在測試可重複利用的供應鏈投放模式。對企業來說,這不只是單一惡意套件問題,而是需要同步關注套件來源、依賴關係、CI/CD 流程與鏈上異常行為的整體風險。

防護建議

首先,應立即盤點 npm 相依套件與鎖定檔,確認是否曾接觸 bianira-ui、fluid-type-ui,並擴大檢查同類型 UI 套件與最近新增依賴。若環境中已有相關套件,應優先隔離、移除並重建受影響的建置環境。

其次,對出站流量與鏈上查詢行為建立監控。因為 NullReceiver 的核心是從區塊鏈讀取 C2 資訊,防守端應特別留意應用程式是否出現不尋常的以太坊查詢、錢包地址解析或與已知 IOC 相關的連線行為。

再次,建議在開發與部署流程中導入套件來源驗證、版本凍結、SBOM 管理與異常依賴審查。對於會接觸外部套件的管線,應把「鏈上資訊是否被用來作為解碼依據」納入威脅建模,而不是只檢查傳統網域與 IP 黑名單。

最後,SOC 與威脅獵捕團隊應把 IOC 與 TTP 併行處理。此次已知 IOC 包含攻擊者錢包地址 0xa322e5f3d311d3080e6f0121063e9adc2490ef1a 與惡意中繼站 IP 166[.]88.134.62;但更重要的是針對「空白交易、接收者地址解碼、低成本鏈上更新」等行為特徵建立偵測規則,才能提升對同類變種的覆蓋率。

5步驟修補清單

  1. 立即清查專案中的 npm 相依套件,確認是否包含 bianira-ui、fluid-type-ui 或可疑同類套件。
  2. 移除或隔離可疑套件,並在乾淨環境中重新安裝依賴與重建部署產物。
  3. 檢查應用程式是否有異常的以太坊查詢、錢包地址解析或連線至 166[.]88.134.62 的紀錄。
  4. 將攻擊者錢包地址 0xa322e5f3d311d3080e6f0121063e9adc2490ef1a 納入偵測與封鎖規則。
  5. 強化套件來源驗證、SBOM、依賴審查與出站流量監控,並把鏈上資訊濫用納入威脅模型。

參考資料

  • TWCERT/CC:惡意npm攻擊再進化!駭客利用區塊鏈隱藏C2位址
  • Trojanized npm Packages Employ NullReceiver Tactic to Decode C2 IP from Blockchain
  • NullReceiver's Blank Crypto Transfers Solves the Challenges of EtherHiding

更多資安新聞