Sonatype Research Labs表示,6个npm包利用攻击者控制的以太坊钱包隐藏命令与控制服务器位置,其中包括3个显然遭入侵的合法库,以及3个为投放相同恶意软件而构建的包。受影响版本为@kolbo/mcp@1.57.1、agentgui@1.0.1127、godot-kit@1.0.1786316795、envpack-conf@1.0.1、postcss-initial-provider@3.0.4和tailwindcss-motion-advanced@1.0.1。Sonatype研究员Adam Reynolds称,这些恶意代码分为两组:一组是真实软件包的投毒版本,通过附加加载器在保留原始功能的同时植入恶意行为;另一组则是嵌入相同载荷的定制软件包。该加载器会查询多个以太坊RPC提供商,获取该钱包最新一笔外发交易,从接收方字段提取字节,将其转换为主用和备用IPv4地址,随后从/0x/cls和/0x/ls,或从X-Payload-B64头中获取后续阶段,在Node.js中通过eval()或分离的子进程对响应进行解码并执行。Sonatype表示,6个样本共用相同的载荷和钱包。这种技术与NullReceiver一致;OpenSourceMalware此前曾在被木马化的Tailwind CSS克隆包bianira-ui和fluid-type-ui中识别出这种链上检索方法,并将其与朝鲜相关、与拉撒路集团有关联的Contagious Interview行动联系起来。Sonatype表示,其已核实钱包匹配,并称NullReceiver弥补了EtherHiding的一项缺口,因为它不发送数据,也不会重复使用目标地址,使防御者无法监控单一固定地址。Sonatype建议安装过受影响软件包的开发者将其移除,并检查第二阶段载荷是否已运行。