按 Enter 到中央內容區塊
:::

TWCERT/CC台灣電腦網路危機處理暨協調中心|企業資安通報協處|資安情資分享|漏洞通報|資安聯盟|資安電子報

:::

惡意npm攻擊再進化!駭客利用區塊鏈隱藏C2位址

發布日期:
字型大小:
  • 發布單位:TWCERT/CC
  • 更新日期:2026-08-31
  • 點閱次數:177
惡意npm攻擊再進化!駭客利用區塊鏈隱藏C2位址

資安社群平臺OpenSourceMalware近期發現兩個遭植入木馬的npm套件「bianira-ui」與「fluid-type-ui」,其攻擊流程不同於傳統的EtherHiding資料隱匿方式,研究人員將這項技術命名為 NullReceiver,並認為此次攻擊可能與北韓駭客組織相關。EtherHiding屬於一種Dead Drop Resolver(DDR)技術,是指攻擊者將惡意中繼站(C2)放置在合法的第三方平台(如GitHub、Pastebin等),若攻擊者選擇將C2資訊隱藏於區塊鏈上,則被稱為EtherHiding。

「EtherHiding」一詞最早由Guardio Labs於2023年10月提出,Google也在 2025年10月的官方報告中指出,發現國家級攻擊組織開始採用這項手法,並將相關活動歸因於北韓背景的攻擊者。

傳統的EtherHiding手法,通常是將攻擊者欲隱藏的惡意指令或C2寫入區塊鏈交易的 input data欄位中,藉此利用區塊鏈資料的公開性及持久性隱藏惡意內容。這次出現的NullReceiver則採取不同的做法,直接將欲隱藏的資料放在交易的接收者的地址(receiver)地址內,使攻擊者能利用交易地址欄位傳遞攻擊所需資料,進一步增加惡意資訊的辨識及封鎖難度。

研究人員進一步分析 NullReceiver 的運作方式發現,攻擊者錢包(0xA658863Ea658863E68656C6c6f6970626f742121)其中一筆交易紀錄的input data欄位內容為「0x」,並未如傳統EtherHiding手法於該橌位存放惡意資訊(如圖1),進一步檢視該筆交易後,該筆交易真正傳遞的是接收者地址,將這組目標地址進行解碼後,即可解析出攻擊者惡意中繼站的IP位址為166[.]88.134.62,如圖2所示。也就是說,NullReceiver不再把C2藏在容易被注意到的交易資料欄位,而是直接利用區塊鏈交易中的接收者地址承載資訊,降低惡意資訊直接出現在交易資料欄位的特徵,增加防禦端辨識及追蹤相關基礎設施的難度。

圖1_攻擊者錢包的交易紀錄分析

圖1:攻擊者錢包的交易紀錄分析。資料來源:TWCERT/CC整理

圖2_目標地址解碼與C2分析

圖2:目標地址解碼與C2分析。資料來源:TWCERT/CC整理

NullReceiver 與傳統 EtherHiding 的差異,不僅在於惡意資訊的藏匿位置,也涉及攻擊者更新惡意資訊時的交易成本。過去攻擊者會將惡意指令寫入區塊鏈交易的input data,根據Google資安人員分析,每次更新惡意指令的成本約為1至2美元;而NullReceiver改變資料藏匿的位置,將資訊編碼至交易的接收者地址,並透過一般以太坊交易將資料寫入鏈上。依據以太坊(Ethereum)的交易機制,任何一筆基本交易的最低固定成本為21,000 Gas(換算約1美元),這是以太坊協議所規定的最低門檻。相較於寫入input data需隨資料量增加Gas費用的做法,NullReceiver能進一步將更新惡意指令的開銷降至最低。

更值得關注的是,NullReceiver並非僅應用在單一npm套件,根據資安社群平臺OpenSourceMalware截至2026年8月12日的最新情資,已累積發現15個npm套件採用NullReceiver攻擊手法。若需查詢遭判定為惡意且使用該技術的完整套件清單,可參閱OpenSourceMalware所整理的相關紀錄:OpenSourceMalware Community-driven threat intel

從此次事件可見,EtherHiding的攻擊手法仍在持續進化。NullReceiver 不僅改變藏匿方式,更試圖降低攻擊者的維運成本。當區塊鏈從交易工具變成惡意基礎設施的藏身處,也代表供應鏈攻擊的威脅追蹤與安全防禦,正面臨更嚴峻的挑戰。本次資安事件之重要威脅指標(IOC)如下:

IoC類型IoC
攻擊者錢包地址

0xa322e5f3d311d3080e6f0121063e9adc2490ef1a

惡意中繼站IP

166[.]88.134.62


回頁首