SecBoard
Zurück zur Übersicht

Trojanized npm Packages Decode C2 IP From Ethereum Recipient Addresses

The Hacker News·
Originalartikel lesen bei The Hacker News

Zwei manipulierte npm-Pakete, "bianira-ui" und "fluid-type-ui", nutzen eine neue EtherHiding-Technik namens NullReceiver. Dabei wird die C2-Server-IP-Adresse in einer leeren Ethereum-Transaktion versteckt. Entwickler, die diese Pakete verwenden, sind betroffen und sollten sie umgehend entfernen.

Kurzfassung

Zwei manipulierte npm-Pakete, "bianira-ui" und "fluid-type-ui", nutzen eine neue EtherHiding-Technik namens NullReceiver. Diese Technik versteckt die C2-Server-IP-Adresse in leeren Ethereum-Transaktionen. Entwickler, die diese Pakete verwenden, sind betroffen und sollten sie umgehend entfernen.

Relevanz für Manager / CISOs
Priorität:Sofort
Betroffene

Entwickler, die die npm-Pakete "bianira-ui" und "fluid-type-ui" in ihren Projekten verwenden.

Warum relevant

Die Verwendung dieser manipulierten Pakete kann zur Kompromittierung von Entwicklerumgebungen und potenziell nachgelagerten Systemen führen, da die C2-Kommunikation schwer zu erkennen ist.

Realistisches Worst Case

Ein Angreifer könnte die Kontrolle über die Entwicklungsumgebung eines betroffenen Entwicklers erlangen, was zur Einschleusung von Backdoors in legitime Software oder zum Diebstahl von Quellcode und Anmeldeinformationen führen könnte.

Handlungsempfehlung

Überprüfen Sie alle Projekte auf die Verwendung der npm-Pakete "bianira-ui" und "fluid-type-ui". Falls gefunden, entfernen Sie diese umgehend und überprüfen Sie die Integrität der betroffenen Projekte.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie die `package.json`-Dateien aller Projekte auf Abhängigkeiten von "bianira-ui" und "fluid-type-ui".
  • Überwachen Sie den Netzwerkverkehr von Entwicklungsumgebungen auf ungewöhnliche ausgehende Verbindungen, insbesondere zu IP-Adressen, die nicht zu bekannten Diensten gehören.
  • Führen Sie eine statische Code-Analyse (SAST) für alle verwendeten npm-Pakete durch, um potenziell bösartigen Code zu identifizieren.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Initial AccessT1195 Supply Chain CompromiseHighZwei manipulierte npm-Pakete, "bianira-ui" und "fluid-type-ui"
Command and ControlT1071 Application Layer ProtocolMediumC2-Server-IP-Adresse in einer leeren Ethereum-Transaktion versteckt
Command and ControlT1001 Data ObfuscationHighnutzen eine neue EtherHiding-Technik namens NullReceiver. Dabei wird die C2-Server-IP-Adresse in einer leeren Ethereum-Transaktion versteckt.
Offene Punkte
  • Die genauen Nutzlasten oder Funktionalitäten des C2-Servers sind im Artikel nicht spezifiziert.
  • Die Methode, wie die manipulierten Pakete in das npm-Repository gelangt sind, ist nicht spezifiziert.
  • Die spezifischen Auswirkungen auf die betroffenen Entwickler über die Notwendigkeit der Entfernung hinaus sind nicht detailliert.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Möglich
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Unklar
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Können wir Resource Development detektieren?
  • Können wir Command & Control detektieren?

MITRE ATT&CK Kill Chain (3 Techniken)