Троянские пакеты npm используют тактику NullReceiver для декодирования IP-адресов C2 из блокчейна
Исследователи в области кибербезопасности зафиксировали эволюцию техники командного и контрольного центра (C2), основанной на блокчейне, известной как EtherHiding. Данная техника скрывает IP-адрес сервера C2 внутри вымышленного адреса назначения, который представляет собой полностью пустую транзакцию Ethereum. Новый подход, получивший кодовое название NullReceiver, был выявлен в двух троянских пакетах npm: "bianira-ui" и "fluid-type-ui".
Тактика NullReceiver позволяет злоумышленникам эффективно скрывать свои командные серверы, что значительно усложняет их обнаружение. Пакеты, содержащие эту тактику, маскируются под легитимные библиотеки, что делает их более опасными для разработчиков, которые могут не подозревать о наличии вредоносного кода в своих проектах.
Исследование показало, что злоумышленники используют пустые транзакции Ethereum как способ передачи информации о C2-серверах. Это позволяет им обойти традиционные методы защиты, такие как анализ сетевого трафика, так как адреса, связанные с транзакциями, выглядят легитимно.
Важность данного открытия заключается в том, что оно подчеркивает необходимость более глубокого анализа библиотек и пакетов, используемых в разработке программного обеспечения. Разработчики должны быть особенно внимательны к сторонним зависимостям и регулярно проверять их на наличие уязвимостей.
Эксперты рекомендуют использовать инструменты для анализа безопасности и проводить аудит кода, чтобы предотвратить использование вредоносных пакетов в проектах. Также стоит обратить внимание на репутацию библиотек и пакетов, прежде чем интегрировать их в свои приложения.
В свете этих событий, кибербезопасность становится все более актуальной, и разработчики должны быть готовы к новым вызовам, связанным с использованием блокчейна и сложных техник сокрытия вредоносного кода.