Sonatype、マルウェアのサーバー隠蔽にEthereumウォレットを使う6つのnpmパッケージを発見

Sonatype Research Labsによると、6つのnpmパッケージが、攻撃者の管理するEthereumウォレットを使ってコマンド・アンド・コントロール・サーバーの所在を隠していた。この中には、侵害されたとみられる正規ライブラリ3つと、同じマルウェアを配布するために作られた3つのパッケージが含まれる。影響を受けるバージョンは、@kolbo/mcp@1.57.1、agentgui@1.0.1127、godot-kit@1.0.1786316795、envpack-conf@1.0.1、postcss-initial-provider@3.0.4、tailwindcss-motion-advanced@1.0.1である。Sonatypeの研究者Adam Reynolds氏によると、悪意あるコードは2つのグループに分かれていた。すなわち、ローダーを追加することで元の機能を維持した実在パッケージの汚染リリースと、同一のペイロードを埋め込んだカスタムパッケージである。このローダーは、複数のEthereum RPCプロバイダーに対してウォレットの最新の外向きトランザクションを照会し、受信者フィールドからバイト列を抽出し、それをプライマリーおよびバックアップのIPv4アドレスに変換したうえで、/0x/clsおよび/0x/ls、またはX-Payload-B64ヘッダーから後続ステージを取得し、その応答をデコードしてNode.jsでeval()または分離された子プロセスを通じて実行していた。Sonatypeによると、6つのサンプルはすべて同一のペイロードとウォレットを共有していた。この手法は、OpenSourceMalwareが以前、トロイの木馬化されたTailwind CSSクローンのbianira-uiおよびfluid-type-uiで特定し、ラザラスグループに関連する北朝鮮関連のContagious Interviewキャンペーンと結び付けたオンチェーン取得手法「NullReceiver」と整合する。Sonatypeは、ウォレットの一致を確認したとしたうえで、NullReceiverはEtherHidingの欠点を補うものだと述べた。データを送信せず、送信先アドレスを再利用しないため、防御側は監視すべき単一の固定アドレスを持てないからである。影響を受けたパッケージをインストールした開発者には、それらを削除し、第2段階のペイロードが実行されたかどうかを確認するよう勧告された。

当サイトの情報はAIを用いて生成されており、正確性を保証するものではありません。 参考情報としてご活用ください。