文章总结: 朝鲜Lazarus组织推出nullreceiver区块链隐蔽C2技术,通过以太坊空转账将后门IP编码在收款地址中,实现无特征通信。两款仿TailwindCSS的恶意npm包已窃取近700次下载,可窃取源码、云密钥和加密资产。建议开发者严格审核依赖、启用EDR规则拦截链上查询、阻断已知C2IP,并更新检测逻辑以解析转账地址字节。 综合评分: 85 文章分类: 漏洞分析,威胁情报,恶意软件,web安全,红队
史诗级进化!朝鲜Lazarus推出NullReceiver区块链隐身C2,彻底淘汰EtherHiding,前端开发者高危预警
原创
AI紫队安全研究 AI紫队安全研究
AI紫队安全研究
2026年8月17日 11:59 广东
在小说阅读器读本章
去阅读
大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!因为公众号只对常读和星标的公众号才能大图推送。操作方法:先点击上面的“AI紫队安全研究”,然后点击右上角的【…】,然后点击【设为星标】即可。
关注视频号 “AI紫队安全研究” 不定期周五晚上10点直播。
导语
写前端、每天敲npm install的开发者注意!
卡巴斯基、开源恶意软件实验室最新披露,朝鲜国家级APT组织Lazarus(Contagious Interview行动)升级了一套全新区块链隐蔽通信技术——NullReceiver,专门藏在仿Tailwind CSS的恶意npm包里。
不同于去年曝光的EtherHiding,这套新手法没有固定追踪地址、无额外交易载荷、转账成本几乎为0,传统防火墙、链上监控工具完全抓不到异常。黑客只需要一笔0金额、0附加数据的以太坊空转账,就能把远控服务器IP藏在收款地址里,中招开发者电脑自动读取链上数据、主动连接黑客后门。
两款恶意包[email protected]、[email protected]已累计近700次下载,一旦安装,企业源码、云密钥、加密货币钱包全部会被窃取。今天用大白话拆解这套黑客隐身术,附完整查杀IOC与前端企业防护方案。
一、攻击背景:瞄准前端的国家级供应链投毒
- 攻击者身份:朝鲜Lazarus组织(Contagious Interview专项行动)
这个团伙常年针对全球开发者、加密货币企业、科技公司发动供应链攻击,过往战绩包括:
批量投放恶意npm/PyPI开源包植入远控木马RAT
伪造招聘测试题钓鱼研发人员,窃取服务器权限
利用区块链隐蔽通道规避网络设备拦截,盗取上亿加密资产
本次攻击精准锁定前端开发者:仿造热门Tailwind UI插件,命名、文档、功能高度复刻,开发者很难一眼分辨真假。只要执行npm install,包内恶意代码自动运行,静默植入后门。
- 载体:两款高仿恶意npm包
[email protected]
[email protected]
两者均伪装成合法Tailwind CSS界面组件库,安装后后台自动执行恶意JS脚本,全程无弹窗、无报错,普通开发者完全无法察觉。
二、旧技术回顾:为什么EtherHiding已经被淘汰?
先搞懂前代技术,才能看懂NullReceiver的碾压级隐身优势。
EtherHiding是2025年曝光的链上C2方案,同样是朝鲜黑客使用:
-
黑客向以太坊固定销毁地址(0x000…dead) 转账;
-
把后门域名、IP、恶意脚本塞进交易附加数据(calldata);
-
恶意软件读取销毁地址的交易数据,解析出C2地址建立连接。
致命缺陷(防守方一抓一个准)
-
固定地标地址:销毁地址全网公开,安全团队只需持续监控该地址所有交易,出现带数据转账直接告警;
-
特征过于明显:正常销毁转账不会携带大量附加字节,极易被链上风控标记;
-
转账成本高:附加数据按字节收取Gas费,传输完整URL/脚本开销大。
黑客技术一旦公开、有固定特征,等于暴露行踪,于是他们推出完美替代方案——NullReceiver。
三、NullReceiver深度拆解:空转账里藏着后门IP
核心逻辑:把C2 IP写进「收款地址」,交易本身完全空白
一笔标准以太坊转账分为「付款地址」「收款地址」「转账金额」「附加数据」四部分:
EtherHiding:藏数据在附加数据,收款地址固定销毁地址;
NullReceiver:附加数据为空(input:0x)、转账金额0,收款地址本身就是加密数据载体。
完整攻击执行流程(开发者电脑中招后自动运行):
-
恶意代码内置固定黑客以太坊钱包地址,无需硬编码任何后门IP/域名;
-
程序调用以太坊公共RPC节点(1rpc.io/eth、eth.drpc.org)查询该钱包最新一笔转出交易;
-
读取这笔空转账的收款钱包地址字节;
-
前4组十六进制字节解码为远程控制IP(本次样本解码结果:166.88.134.62);
-
地址末尾ASCII字符
helloipbot!!作为黑客团伙专属指纹; -
本地RAT木马主动连接解析出的IP,开放80/443端口,黑客实现全盘远程操控。
三大隐身优势,防守体系全面失效
- 无固定监控地标
每一次下发新C2,黑客只需要生成全新一次性收款地址,不存在像销毁地址那样永久可监控的固定目标。防守方在发现恶意包前,完全不会关注普通小众钱包。
- 零可检测特征
交易金额为0、附加数据为空,是区块链上最常见、最普通的转账格式,链上监控工具没有任何异常识别点;没有智能合约调用、无长文本载荷,传统流量检测规则全部失效。
- 成本最低、批量部署无压力
空转账Gas消耗极低,黑客可以批量生成上万笔交易轮换C2地址,就算某一条后门IP被封禁,只需要再发一笔新转账即可完成切换,无需重新发布npm包。
直观对比表
| 对比维度 | EtherHiding(旧) | NullReceiver(新攻击手段) |
|——–|—————-|—————–|
| 数据藏匿位置 | 交易附加calldata字段 | 转账接收地址本身 |
| 目标地址 | 永久固定销毁地址,极易监控 | 每次全新一次性地址,无固定特征 |
| 交易附加数据 | 携带大量字节,特征明显 | 完全空白input:0x,无指纹 |
| 承载容量 | 可传输完整URL/恶意脚本 | 仅能存储4字节IP地址(轻量化信标) |
| 链上Gas成本 | 高,数据越长费用越高 | 全网最低标准转账成本 |
| 检测门槛 | 极低,监控销毁地址即可预警 | 极高,无固定观测点 |
四、中招之后会发生什么?危害远超普通病毒
- 研发资产全盘泄露
黑客远程读取本地项目源码、前端密钥、数据库连接串、Git Token、云厂商AK/SK,直接窃取企业核心业务代码与生产环境权限。
- 加密资产盗窃
扫描MetaMask、各类Web3钱包本地存储私钥、助记词,批量转走开发者数字货币资产,Lazarus过往单次攻击盗走十几亿美元加密货币。
- 内网横向渗透
以开发者电脑为跳板,扫描公司局域网服务器、测试环境,植入更多持久化后门,长期潜伏窃取商业机密。
- 溯源几乎无解
所有通信依托以太坊公链+云RPC节点,黑客真实IP完全隐藏,防火墙只能拦截解析后的C2 IP,无法阻断链上查询行为。
五、前端企业&开发者落地防护方案(四层防御)
第一层:npm供应链事前拦截(最关键)
-
严格审核第三方UI组件包,不随意安装小众、命名仿知名库的依赖;
-
项目启用
package-lock.json/yarn.lock锁定版本,禁止自动升级未知库; -
接入npm安全扫描工具,检测包内恶意预安装、后置执行脚本;
-
企业内部搭建私有npm镜像,过滤外部可疑小众包。
第二层:终端主机防护
-
EDR终端规则监控Node.js进程对外访问以太坊RPC节点;
-
拦截进程读取区块链钱包、浏览器本地存储私钥文件;
-
定期全局检索代码特征
A10-npm3!,排查潜伏恶意JS。
第三层:网络边界管控
-
防火墙阻断恶意C2 IP
166.88.134.6280/443出站连接; -
限制办公开发机无管控访问公链RPC接口,仅允许业务必要节点;
-
监控主机频繁调用以太坊链查询接口的异常行为,触发告警。
第四层:安全意识培训
-
前端开发者警惕命名高仿开源库,安装前核对GitHub源码仓库;
-
不随意复制网络陌生项目依赖,不执行来路不明的
npm install命令; -
定期备份钱包私钥,开发机不存放大额加密货币资产。
六、结尾总结与预警
NullReceiver的出现,标志着国家级黑客的区块链隐蔽C2技术完成迭代升级:过去依靠固定特征识别链上攻击的防护思路已经彻底失效。
对于所有前端团队、Web3研发企业来说,供应链风险不再是“遥远新闻”,攻击者利用开发者日常依赖的npm生态,搭配无特征区块链转账,实现近乎无痕的长期潜伏。
建议安全运维人员立刻导入文中全部IOC完成全网扫描,前端开发者检查本地项目是否存在两款恶意仿UI包,及时清理缓存与依赖。
后续Lazarus大概率会大规模复用NullReceiver技术投放更多恶意包,安全团队需要同步更新检测逻辑:不再只监控链上交易附加数据,必须新增转账收款地址字节解析审计规则。
加入知识星球,可获取权益
一、”全球高级持续威胁:网络世界的隐形战争”,总共26章,为你带来体系化认识APT,欢迎感兴趣的朋友入圈交流。
二、为什么加入?
职场瓶颈期找不到突破方向?安全项目落地缺成熟方案?面对APT攻击、勒索病毒不知如何构建防御体系?
三、在这里,你能获得的不只是资料包,而是直接对接行业专家的「私人顾问服务」
✅ 职业发展「精准导航」
1v1简历优化:针对安全岗(渗透测试/安全运营/合规等)拆解JD,突出核心竞争力;
晋升避坑指南:从工程师到安全负责人,分享晋升路径,避开「技术强但管理弱」的晋升陷阱;
技能栈规划:根据你的基础(应届生/3年经验/资深专家)定制学习路线,比如从0到1学SOC安全建设、APT威胁狩猎。
✅ 安全方案「对症开方」
实战方案库:含医疗/制造业/等行业的勒索防御、数据安全合规、供应链安全加固方案(附落地工具清单+成本测算);
架构设计咨询:小到EDR选型,大到零信任体系搭建,提供「预算效果」平衡的最优解(已帮10+企业节省40%防护成本)。
✅ 圈子资源「直接对接」
大厂安全负责人拆解真实案例(如某支付公司攻防对抗的实战复盘);
四、适合谁?
想突破职业天花板的安全工程师/架构师;
需快速落地安全项目的企业负责人;
关注行业动态的安全爱好者或IT从业人员。
喜欢文章的朋友动动发财手点赞、转发、赞赏,你的每一次认可,都是我继续前进的动力。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:AI紫队安全研究 AI紫队安全研究 AI紫队安全研究《史诗级进化!朝鲜Lazarus推出NullReceiver区块链隐身C2,彻底淘汰EtherHiding,前端开发者高危预警》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论