セキュリティの研究者は、北朝鮮のハッカーが新しいブロックチェーンベースのコマンドと制御(C2)技術であるNullReceiverを2つのトロイの化されたnpmパッケージで検出した。このパッケージは、'bianira-ui'と'fluid-type-ui'というライブラリとして公開され、2026年7月28日以降に約700回ダウンロードされた。パッケージは現在npmリポジトリから削除されているが、分析によると、マルウェアは以前多くの開発者によってダウンロードされていた。NullReceiverは、C2サーバーのIPアドレスをゼロ値のEthereum転送の受信者のアドレスのバイト内にコード化する。マルウェアは、事前に決定されたハッカーのウォレットの最後のトランザクションを見つけ、そのトランザクションのターゲットアドレスの最初の4バイトを10進数に変換して166.88.134.62のIPアドレスを取得し、そのアドレスに接続する。この方法では、スマートコントラクトまたはトランザクションデータ(calldata)は使用されず、トランザクションは完全に空でネットワーク上で最低コストの形態になる。EtherHidingのように固定された追跡可能なターゲットアドレスを必要としないNullReceiverは、毎回新しい使用アドレスを作成し、それにより追跡と帰属を困難にする。この技術は、完全なURLまたはコマンドファイルをスマグルすることはできないが、トランザクションコストは非常に低い。
北朝鮮のハッカーがEthereumの空の転送でC2アドレスを隠すNullReceiver技術を使用
セキュリティの専門家は、北朝鮮のハッカーがEthereumのブロックチェーンで空の転送アドレスを使用してC2サーバーを隠す新しい方法を2つのトロイの化されたnpmパッケージで発見した
01NullReceiverEtherHidingnpmEthereum北朝鮮のサイバー攻撃ブロックチェーンC2トロイの化されたパッケージサイバーセキュリティ