新聞

惡意npm攻擊再進化!NullReceiver技術改用交易接收者地址藏匿C2

2026 / 08 / 31
編輯部
惡意npm攻擊再進化!NullReceiver技術改用交易接收者地址藏匿C2
資安社群平臺OpenSourceMalware近期揭露兩個遭植入木馬的npm套件「bianira-ui」與「fluid-type-ui」,攻擊者用來藏匿惡意中繼站(C2)位址的手法,與過去慣用的EtherHiding不同,研究人員將這項新技術命名為NullReceiver,並研判此次攻擊可能與北韓背景的駭客組織有關。

EtherHiding屬於DDR技術的一種,意指攻擊者將C2資訊放置於合法第三方平臺,例如GitHub、Pastebin等,藉此規避防禦端追蹤。若攻擊者選擇將C2資訊藏入區塊鏈,即稱為EtherHiding。這個詞彙最早由Guardio Labs於2023年10月提出,Google也在2025年10月發布的報告中指出,已觀察到具國家背景的攻擊組織開始採用此手法,並將相關活動歸因於北韓背景的駭客。

交易接收者地址成為新的藏匿點

傳統EtherHiding手法通常將惡意指令或C2資訊寫入區塊鏈交易的input data欄位,利用區塊鏈資料公開且不可竄改的特性,讓惡意內容長期留存。NullReceiver則改變藏匿位置,直接將資訊放入交易接收者(receiver)地址欄位。

研究人員分析攻擊者錢包後發現,其中一筆交易的input data欄位內容僅為「0x」,並未如傳統手法存放惡意資訊。進一步檢視後才確認,該筆交易真正承載攻擊資訊的欄位是接收者地址,將這組地址解碼後,即可還原出攻擊者惡意中繼站的IP位址166[.]88.134.62。換言之,NullReceiver不再把C2藏在容易被留意的交易資料欄位,而是改用接收者地址傳遞資訊,降低惡意特徵在資料欄位中直接曝露的機率,增加防禦端辨識與追蹤基礎設施的難度。

更新成本大幅降低

NullReceiver與傳統EtherHiding的差異,除了藏匿位置之外,也反映在攻擊者更新惡意資訊時的成本上。根據Google資安人員分析,過去攻擊者將惡意指令寫入input data,每次更新成本約為1至2美元。而以太坊(Ethereum)交易機制規定,任何一筆基本交易皆有21,000 Gas的最低固定成本,換算約1美元。由於NullReceiver是透過一般以太坊交易將資訊寫入接收者地址,不像input data會隨資料量增加而墊高Gas費用,等於進一步壓低了攻擊者維運C2的開銷。

已知感染範圍持續擴大

根據OpenSourceMalware截至2026年8月12日的情資,目前已累積發現15個npm套件採用NullReceiver手法,顯示這項技術並非僅限於單一套件的個案。

從此次事件可見,EtherHiding的攻擊手法仍在持續進化,NullReceiver不僅改變藏匿方式,更試圖降低攻擊者的維運成本。當區塊鏈從交易工具變成惡意基礎設施的藏身處,也代表供應鏈攻擊的威脅追蹤與資安防禦,正面臨更嚴峻的挑戰。

本次事件重要威脅指標(IOC):
  • 攻擊者錢包地址 0xa322e5f3d311d3080e6f0121063e9adc2490ef1a
  • 惡意中繼站IP 166[.]88.134.62

資料來源:TWCERT/CC