史诗级进化!朝鲜Lazarus推出NullReceiver区块链隐身C2,彻底淘汰EtherHiding,前端开发者高危预警

admin 2026-08-18 05:17:45 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 朝鲜Lazarus组织推出nullreceiver区块链隐蔽C2技术,通过以太坊空转账将后门IP编码在收款地址中,实现无特征通信。两款仿TailwindCSS的恶意npm包已窃取近700次下载,可窃取源码、云密钥和加密资产。建议开发者严格审核依赖、启用EDR规则拦截链上查询、阻断已知C2IP,并更新检测逻辑以解析转账地址字节。 综合评分: 85 文章分类: 漏洞分析,威胁情报,恶意软件,web安全,红队


cover_image

史诗级进化!朝鲜Lazarus推出NullReceiver区块链隐身C2,彻底淘汰EtherHiding,前端开发者高危预警

原创

AI紫队安全研究 AI紫队安全研究

AI紫队安全研究

2026年8月17日 11:59 广东

在小说阅读器读本章

去阅读

大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!因为公众号只对常读和星标的公众号才能大图推送。操作方法:先点击上面的“AI紫队安全研究”,然后点击右上角的【…】,然后点击【设为星标】即可。

关注视频号 “AI紫队安全研究” 不定期周五晚上10点直播。

导语

写前端、每天敲npm install的开发者注意!

卡巴斯基、开源恶意软件实验室最新披露,朝鲜国家级APT组织Lazarus(Contagious Interview行动)升级了一套全新区块链隐蔽通信技术——NullReceiver,专门藏在仿Tailwind CSS的恶意npm包里。

不同于去年曝光的EtherHiding,这套新手法没有固定追踪地址、无额外交易载荷、转账成本几乎为0,传统防火墙、链上监控工具完全抓不到异常。黑客只需要一笔0金额、0附加数据的以太坊空转账,就能把远控服务器IP藏在收款地址里,中招开发者电脑自动读取链上数据、主动连接黑客后门。

两款恶意包[email protected][email protected]已累计近700次下载,一旦安装,企业源码、云密钥、加密货币钱包全部会被窃取。今天用大白话拆解这套黑客隐身术,附完整查杀IOC与前端企业防护方案。

一、攻击背景:瞄准前端的国家级供应链投毒

  1. 攻击者身份:朝鲜Lazarus组织(Contagious Interview专项行动)

这个团伙常年针对全球开发者、加密货币企业、科技公司发动供应链攻击,过往战绩包括:

批量投放恶意npm/PyPI开源包植入远控木马RAT

伪造招聘测试题钓鱼研发人员,窃取服务器权限

利用区块链隐蔽通道规避网络设备拦截,盗取上亿加密资产

本次攻击精准锁定前端开发者:仿造热门Tailwind UI插件,命名、文档、功能高度复刻,开发者很难一眼分辨真假。只要执行npm install,包内恶意代码自动运行,静默植入后门。

  1. 载体:两款高仿恶意npm包

[email protected]

[email protected]

两者均伪装成合法Tailwind CSS界面组件库,安装后后台自动执行恶意JS脚本,全程无弹窗、无报错,普通开发者完全无法察觉。

二、旧技术回顾:为什么EtherHiding已经被淘汰?

先搞懂前代技术,才能看懂NullReceiver的碾压级隐身优势。

EtherHiding是2025年曝光的链上C2方案,同样是朝鲜黑客使用:

  1. 黑客向以太坊固定销毁地址(0x000…dead) 转账;

  2. 把后门域名、IP、恶意脚本塞进交易附加数据(calldata);

  3. 恶意软件读取销毁地址的交易数据,解析出C2地址建立连接。

致命缺陷(防守方一抓一个准)

  1. 固定地标地址:销毁地址全网公开,安全团队只需持续监控该地址所有交易,出现带数据转账直接告警;

  2. 特征过于明显:正常销毁转账不会携带大量附加字节,极易被链上风控标记;

  3. 转账成本高:附加数据按字节收取Gas费,传输完整URL/脚本开销大。

黑客技术一旦公开、有固定特征,等于暴露行踪,于是他们推出完美替代方案——NullReceiver。

三、NullReceiver深度拆解:空转账里藏着后门IP

核心逻辑:把C2 IP写进「收款地址」,交易本身完全空白

一笔标准以太坊转账分为「付款地址」「收款地址」「转账金额」「附加数据」四部分:

EtherHiding:藏数据在附加数据,收款地址固定销毁地址;

NullReceiver:附加数据为空(input:0x)、转账金额0,收款地址本身就是加密数据载体。

完整攻击执行流程(开发者电脑中招后自动运行):

  1. 恶意代码内置固定黑客以太坊钱包地址,无需硬编码任何后门IP/域名;

  2. 程序调用以太坊公共RPC节点(1rpc.io/eth、eth.drpc.org)查询该钱包最新一笔转出交易;

  3. 读取这笔空转账的收款钱包地址字节;

  4. 前4组十六进制字节解码为远程控制IP(本次样本解码结果:166.88.134.62);

  5. 地址末尾ASCII字符helloipbot!!作为黑客团伙专属指纹;

  6. 本地RAT木马主动连接解析出的IP,开放80/443端口,黑客实现全盘远程操控。

三大隐身优势,防守体系全面失效

  1. 无固定监控地标

每一次下发新C2,黑客只需要生成全新一次性收款地址,不存在像销毁地址那样永久可监控的固定目标。防守方在发现恶意包前,完全不会关注普通小众钱包。

  1. 零可检测特征

交易金额为0、附加数据为空,是区块链上最常见、最普通的转账格式,链上监控工具没有任何异常识别点;没有智能合约调用、无长文本载荷,传统流量检测规则全部失效。

  1. 成本最低、批量部署无压力

空转账Gas消耗极低,黑客可以批量生成上万笔交易轮换C2地址,就算某一条后门IP被封禁,只需要再发一笔新转账即可完成切换,无需重新发布npm包。

直观对比表

| 对比维度 | EtherHiding(旧) | NullReceiver(新攻击手段) |

|——–|—————-|—————–|

| 数据藏匿位置 | 交易附加calldata字段 | 转账接收地址本身 |

| 目标地址 | 永久固定销毁地址,极易监控 | 每次全新一次性地址,无固定特征 |

| 交易附加数据 | 携带大量字节,特征明显 | 完全空白input:0x,无指纹 |

| 承载容量 | 可传输完整URL/恶意脚本 | 仅能存储4字节IP地址(轻量化信标) |

| 链上Gas成本 | 高,数据越长费用越高 | 全网最低标准转账成本 |

| 检测门槛 | 极低,监控销毁地址即可预警 | 极高,无固定观测点 |

四、中招之后会发生什么?危害远超普通病毒

  1. 研发资产全盘泄露

黑客远程读取本地项目源码、前端密钥、数据库连接串、Git Token、云厂商AK/SK,直接窃取企业核心业务代码与生产环境权限。

  1. 加密资产盗窃

扫描MetaMask、各类Web3钱包本地存储私钥、助记词,批量转走开发者数字货币资产,Lazarus过往单次攻击盗走十几亿美元加密货币。

  1. 内网横向渗透

以开发者电脑为跳板,扫描公司局域网服务器、测试环境,植入更多持久化后门,长期潜伏窃取商业机密。

  1. 溯源几乎无解

所有通信依托以太坊公链+云RPC节点,黑客真实IP完全隐藏,防火墙只能拦截解析后的C2 IP,无法阻断链上查询行为。

五、前端企业&开发者落地防护方案(四层防御)

第一层:npm供应链事前拦截(最关键)

  1. 严格审核第三方UI组件包,不随意安装小众、命名仿知名库的依赖;

  2. 项目启用package-lock.json/yarn.lock锁定版本,禁止自动升级未知库;

  3. 接入npm安全扫描工具,检测包内恶意预安装、后置执行脚本;

  4. 企业内部搭建私有npm镜像,过滤外部可疑小众包。

第二层:终端主机防护

  1. EDR终端规则监控Node.js进程对外访问以太坊RPC节点;

  2. 拦截进程读取区块链钱包、浏览器本地存储私钥文件;

  3. 定期全局检索代码特征A10-npm3!,排查潜伏恶意JS。

第三层:网络边界管控

  1. 防火墙阻断恶意C2 IP 166.88.134.62 80/443出站连接;

  2. 限制办公开发机无管控访问公链RPC接口,仅允许业务必要节点;

  3. 监控主机频繁调用以太坊链查询接口的异常行为,触发告警。

第四层:安全意识培训

  1. 前端开发者警惕命名高仿开源库,安装前核对GitHub源码仓库;

  2. 不随意复制网络陌生项目依赖,不执行来路不明的npm install命令;

  3. 定期备份钱包私钥,开发机不存放大额加密货币资产。

六、结尾总结与预警

NullReceiver的出现,标志着国家级黑客的区块链隐蔽C2技术完成迭代升级:过去依靠固定特征识别链上攻击的防护思路已经彻底失效。

对于所有前端团队、Web3研发企业来说,供应链风险不再是“遥远新闻”,攻击者利用开发者日常依赖的npm生态,搭配无特征区块链转账,实现近乎无痕的长期潜伏。

建议安全运维人员立刻导入文中全部IOC完成全网扫描,前端开发者检查本地项目是否存在两款恶意仿UI包,及时清理缓存与依赖。

后续Lazarus大概率会大规模复用NullReceiver技术投放更多恶意包,安全团队需要同步更新检测逻辑:不再只监控链上交易附加数据,必须新增转账收款地址字节解析审计规则。

加入知识星球,可获取权益

一、”全球高级持续威胁:网络世界的隐形战争”,总共26章,为你带来体系化认识APT,欢迎感兴趣的朋友入圈交流。

二、为什么加入?

职场瓶颈期找不到突破方向?安全项目落地缺成熟方案?面对APT攻击、勒索病毒不知如何构建防御体系?

三、在这里,你能获得的不只是资料包,而是直接对接行业专家的「私人顾问服务」

✅ 职业发展「精准导航」

 1v1简历优化:针对安全岗(渗透测试/安全运营/合规等)拆解JD,突出核心竞争力;

 晋升避坑指南:从工程师到安全负责人,分享晋升路径,避开「技术强但管理弱」的晋升陷阱;

 技能栈规划:根据你的基础(应届生/3年经验/资深专家)定制学习路线,比如从0到1学SOC安全建设、APT威胁狩猎。

✅ 安全方案「对症开方」

 实战方案库:含医疗/制造业/等行业的勒索防御、数据安全合规、供应链安全加固方案(附落地工具清单+成本测算);

 架构设计咨询:小到EDR选型,大到零信任体系搭建,提供「预算效果」平衡的最优解(已帮10+企业节省40%防护成本)。

✅ 圈子资源「直接对接」

 大厂安全负责人拆解真实案例(如某支付公司攻防对抗的实战复盘);

四、适合谁?

 想突破职业天花板的安全工程师/架构师;

 需快速落地安全项目的企业负责人;

 关注行业动态的安全爱好者或IT从业人员。

喜欢文章的朋友动动发财手点赞、转发、赞赏,你的每一次认可,都是我继续前进的动力。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:AI紫队安全研究 AI紫队安全研究 AI紫队安全研究《史诗级进化!朝鲜Lazarus推出NullReceiver区块链隐身C2,彻底淘汰EtherHiding,前端开发者高危预警》

评论:0   参与:  0