大数跨境

史诗级进化!朝鲜Lazarus推出NullReceiver区块链隐身C2,彻底淘汰EtherHiding,前端开发者高危预警

史诗级进化!朝鲜Lazarus推出NullReceiver区块链隐身C2,彻底淘汰EtherHiding,前端开发者高危预警 AI紫队安全研究
2026-08-17
2
导读:大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!

        大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!因为公众号只对常读和星标的公众号才能大图推送。操作方法:先点击上面的“AI紫队安全研究,然后点击右上角的【...】,然后点击【设为星标】即可

        关注视频号 “AI紫队安全研究” 不定期周五晚上10点直播。

 

导语

写前端、每天敲`npm install`的开发者注意!

巴斯基、开源恶意软件实验室最新披露,朝鲜国家级APT组织Lazarus(Contagious Interview行动)升级了一套全新区块链隐蔽通信技术——NullReceiver,专门藏在仿Tailwind CSS的恶意npm包里。


不同于去年曝光的EtherHiding,这套新手法没有固定追踪地址、无额外交易载荷、转账成本几乎为0,传统防火墙、链上监控工具完全抓不到异常。黑客只需要一笔0金额、0附加数据的以太坊空转账,就能把远控服务器IP藏在收款地址里,中招开发者电脑自动读取链上数据、主动连接黑客后门。


两款恶意包`bianira-ui@1.27.0`、`fluid-type-ui@2.0.8`已累计近700次下载,一旦安装,企业源码、云密钥、加密货币钱包全部会被窃取。今天用大白话拆解这套黑客隐身术,附完整查杀IOC与前端企业防护方案。


一、攻击背景:瞄准前端的国家级供应链投毒

1. 攻击者身份:朝鲜Lazarus组织(Contagious Interview专项行动)

这个团伙常年针对全球开发者、加密货币企业、科技公司发动供应链攻击,过往战绩包括:

批量投放恶意npm/PyPI开源包植入远控木马RAT

伪造招聘测试题钓鱼研发人员,窃取服务器权限

利用区块链隐蔽通道规避网络设备拦截,盗取上亿加密资产


本次攻击精准锁定前端开发者:仿造热门Tailwind UI插件,命名、文档、功能高度复刻,开发者很难一眼分辨真假。只要执行`npm install`,包内恶意代码自动运行,静默植入后门。


2. 载体:两款高仿恶意npm包

`bianira-ui@1.27.0`

`fluid-type-ui@2.0.8`


两者均伪装成合法Tailwind CSS界面组件库,安装后后台自动执行恶意JS脚本,全程无弹窗、无报错,普通开发者完全无法察觉。


二、旧技术回顾:为什么EtherHiding已经被淘汰?

先搞懂前代技术,才能看懂NullReceiver的碾压级隐身优势。

EtherHiding是2025年曝光的链上C2方案,同样是朝鲜黑客使用:

1. 黑客向以太坊固定销毁地址(0x000...dead) 转账;

2. 把后门域名、IP、恶意脚本塞进交易附加数据(calldata);

3. 恶意软件读取销毁地址的交易数据,解析出C2地址建立连接。


致命缺陷(防守方一抓一个准)

1. 固定地标地址:销毁地址全网公开,安全团队只需持续监控该地址所有交易,出现带数据转账直接告警;

2. 特征过于明显:正常销毁转账不会携带大量附加字节,极易被链上风控标记;

3. 转账成本高:附加数据按字节收取Gas费,传输完整URL/脚本开销大。


黑客技术一旦公开、有固定特征,等于暴露行踪,于是他们推出完美替代方案——NullReceiver。


三、NullReceiver深度拆解:空转账里藏着后门IP



核心逻辑:把C2 IP写进「收款地址」,交易本身完全空白

一笔标准以太坊转账分为「付款地址」「收款地址」「转账金额」「附加数据」四部分:

EtherHiding:藏数据在附加数据,收款地址固定销毁地址;

NullReceiver:附加数据为空(input:0x)、转账金额0,收款地址本身就是加密数据载体。


完整攻击执行流程(开发者电脑中招后自动运行):

1. 恶意代码内置固定黑客以太坊钱包地址,无需硬编码任何后门IP/域名;

2. 程序调用以太坊公共RPC节点(1rpc.io/eth、eth.drpc.org)查询该钱包最新一笔转出交易;

3. 读取这笔空转账的收款钱包地址字节;

4. 前4组十六进制字节解码为远程控制IP(本次样本解码结果:166.88.134.62);

5. 地址末尾ASCII字符`helloipbot!!`作为黑客团伙专属指纹;

6. 本地RAT木马主动连接解析出的IP,开放80/443端口,黑客实现全盘远程操控。


三大隐身优势,防守体系全面失效

1. 无固定监控地标

每一次下发新C2,黑客只需要生成全新一次性收款地址,不存在像销毁地址那样永久可监控的固定目标。防守方在发现恶意包前,完全不会关注普通小众钱包。


2. 零可检测特征

交易金额为0、附加数据为空,是区块链上最常见、最普通的转账格式,链上监控工具没有任何异常识别点;没有智能合约调用、无长文本载荷,传统流量检测规则全部失效。


3. 成本最低、批量部署无压力

空转账Gas消耗极低,黑客可以批量生成上万笔交易轮换C2地址,就算某一条后门IP被封禁,只需要再发一笔新转账即可完成切换,无需重新发布npm包。


直观对比表

| 对比维度 | EtherHiding(旧) | NullReceiver(新攻击手段) |

|--------|----------------|-----------------|

| 数据藏匿位置 | 交易附加calldata字段 | 转账接收地址本身 |

| 目标地址 | 永久固定销毁地址,极易监控 | 每次全新一次性地址,无固定特征 |

| 交易附加数据 | 携带大量字节,特征明显 | 完全空白input:0x,无指纹 |

| 承载容量 | 可传输完整URL/恶意脚本 | 仅能存储4字节IP地址(轻量化信标) |

| 链上Gas成本 | 高,数据越长费用越高 | 全网最低标准转账成本 |

| 检测门槛 | 极低,监控销毁地址即可预警 | 极高,无固定观测点 |


四、中招之后会发生什么?危害远超普通病毒

1. 研发资产全盘泄露

黑客远程读取本地项目源码、前端密钥、数据库连接串、Git Token、云厂商AK/SK,直接窃取企业核心业务代码与生产环境权限。

2. 加密资产盗窃

扫描MetaMask、各类Web3钱包本地存储私钥、助记词,批量转走开发者数字货币资产,Lazarus过往单次攻击盗走十几亿美元加密货币。

3. 内网横向渗透

以开发者电脑为跳板,扫描公司局域网服务器、测试环境,植入更多持久化后门,长期潜伏窃取商业机密。

4. 溯源几乎无解

所有通信依托以太坊公链+云RPC节点,黑客真实IP完全隐藏,防火墙只能拦截解析后的C2 IP,无法阻断链上查询行为。



五、前端企业&开发者落地防护方案(四层防御)

第一层:npm供应链事前拦截(最关键)

1. 严格审核第三方UI组件包,不随意安装小众、命名仿知名库的依赖;

2. 项目启用`package-lock.json`/`yarn.lock`锁定版本,禁止自动升级未知库;

3. 接入npm安全扫描工具,检测包内恶意预安装、后置执行脚本;

4. 企业内部搭建私有npm镜像,过滤外部可疑小众包。


第二层:终端主机防护

1. EDR终端规则监控Node.js进程对外访问以太坊RPC节点;

2. 拦截进程读取区块链钱包、浏览器本地存储私钥文件;

3. 定期全局检索代码特征`A10-npm3!`,排查潜伏恶意JS。


第三层:网络边界管控

1. 防火墙阻断恶意C2 IP `166.88.134.62` 80/443出站连接;

2. 限制办公开发机无管控访问公链RPC接口,仅允许业务必要节点;

3. 监控主机频繁调用以太坊链查询接口的异常行为,触发告警。


第四层:安全意识培训

1. 前端开发者警惕命名高仿开源库,安装前核对GitHub源码仓库;

2. 不随意复制网络陌生项目依赖,不执行来路不明的`npm install`命令;

3. 定期备份钱包私钥,开发机不存放大额加密货币资产。


六、结尾总结与预警

NullReceiver的出现,标志着国家级黑客的区块链隐蔽C2技术完成迭代升级:过去依靠固定特征识别链上攻击的防护思路已经彻底失效。


对于所有前端团队、Web3研发企业来说,供应链风险不再是“遥远新闻”,攻击者利用开发者日常依赖的npm生态,搭配无特征区块链转账,实现近乎无痕的长期潜伏。


建议安全运维人员立刻导入文中全部IOC完成全网扫描,前端开发者检查本地项目是否存在两款恶意仿UI包,及时清理缓存与依赖。


后续Lazarus大概率会大规模复用NullReceiver技术投放更多恶意包,安全团队需要同步更新检测逻辑:不再只监控链上交易附加数据,必须新增转账收款地址字节解析审计规则。

 

加入知识星球,可获取权益

一、"全球高级持续威胁:网络世界的隐形战争",总共26章,为你带来体系化认识APT,欢迎感兴趣的朋友入圈交流。

二、为什么加入?  

职场瓶颈期找不到突破方向?安全项目落地缺成熟方案?面对APT攻击、勒索病毒不知如何构建防御体系?  


三、在这里,你能获得的不只是资料包,而是直接对接行业专家的「私人顾问服务」 

✅ 职业发展「精准导航」

 1v1简历优化:针对安全岗(渗透测试/安全运营/合规等)拆解JD,突出核心竞争力;  

 晋升避坑指南:从工程师到安全负责人,分享晋升路径,避开「技术强但管理弱」的晋升陷阱;

 技能栈规划:根据你的基础(应届生/3年经验/资深专家)定制学习路线,比如从0到1学SOC安全建设、APT威胁狩猎。

✅ 安全方案「对症开方」

 实战方案库:含医疗/制造业/等行业的勒索防御、数据安全合规、供应链安全加固方案(附落地工具清单+成本测算);

 架构设计咨询:小到EDR选型,大到零信任体系搭建,提供「预算效果」平衡的最优解(已帮10+企业节省40%防护成本)。

✅ 圈子资源「直接对接」

 大厂安全负责人拆解真实案例(如某支付公司攻防对抗的实战复盘);  


四、适合谁?  

 想突破职业天花板的安全工程师/架构师;  

 需快速落地安全项目的企业负责人;  

 关注行业动态的安全爱好者或IT从业人员。

喜欢文章的朋友动动发财手点赞、转发、赞赏,你的每一次认可,都是我继续前进的动力。


【声明】内容源于网络
0
0
AI紫队安全研究
在网络攻防演习中,除了攻防双方的红蓝两队之外,作为 “下一代渗透测试” 的紫队相比于传统的红蓝对抗,代表着更具协作性的方法。本公众号致力于从防御视角如何进行更隐秘地攻击,从攻击视角促进国内防守能力水平更好更快地提升。
内容 78
粉丝 0
AI紫队安全研究 在网络攻防演习中,除了攻防双方的红蓝两队之外,作为 “下一代渗透测试” 的紫队相比于传统的红蓝对抗,代表着更具协作性的方法。本公众号致力于从防御视角如何进行更隐秘地攻击,从攻击视角促进国内防守能力水平更好更快地提升。
总阅读756
粉丝0
内容78