Trojanized npm Packages Decode C2 IP From Ethereum Recipient Addresses
Zwei manipulierte npm-Pakete, "bianira-ui" und "fluid-type-ui", nutzen eine neue EtherHiding-Technik namens NullReceiver. Dabei wird die C2-Server-IP-Adresse in einer leeren Ethereum-Transaktion versteckt. Entwickler, die diese Pakete verwenden, sind betroffen und sollten sie umgehend entfernen.
Zwei manipulierte npm-Pakete, "bianira-ui" und "fluid-type-ui", nutzen eine neue EtherHiding-Technik namens NullReceiver. Diese Technik versteckt die C2-Server-IP-Adresse in leeren Ethereum-Transaktionen. Entwickler, die diese Pakete verwenden, sind betroffen und sollten sie umgehend entfernen.
Entwickler, die die npm-Pakete "bianira-ui" und "fluid-type-ui" in ihren Projekten verwenden.
Die Verwendung dieser manipulierten Pakete kann zur Kompromittierung von Entwicklerumgebungen und potenziell nachgelagerten Systemen führen, da die C2-Kommunikation schwer zu erkennen ist.
Ein Angreifer könnte die Kontrolle über die Entwicklungsumgebung eines betroffenen Entwicklers erlangen, was zur Einschleusung von Backdoors in legitime Software oder zum Diebstahl von Quellcode und Anmeldeinformationen führen könnte.
Überprüfen Sie alle Projekte auf die Verwendung der npm-Pakete "bianira-ui" und "fluid-type-ui". Falls gefunden, entfernen Sie diese umgehend und überprüfen Sie die Integrität der betroffenen Projekte.
- ▸Überprüfen Sie die `package.json`-Dateien aller Projekte auf Abhängigkeiten von "bianira-ui" und "fluid-type-ui".
- ▸Überwachen Sie den Netzwerkverkehr von Entwicklungsumgebungen auf ungewöhnliche ausgehende Verbindungen, insbesondere zu IP-Adressen, die nicht zu bekannten Diensten gehören.
- ▸Führen Sie eine statische Code-Analyse (SAST) für alle verwendeten npm-Pakete durch, um potenziell bösartigen Code zu identifizieren.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Initial Access | T1195 Supply Chain Compromise | High | Zwei manipulierte npm-Pakete, "bianira-ui" und "fluid-type-ui" |
| Command and Control | T1071 Application Layer Protocol | Medium | C2-Server-IP-Adresse in einer leeren Ethereum-Transaktion versteckt |
| Command and Control | T1001 Data Obfuscation | High | nutzen eine neue EtherHiding-Technik namens NullReceiver. Dabei wird die C2-Server-IP-Adresse in einer leeren Ethereum-Transaktion versteckt. |
- Die genauen Nutzlasten oder Funktionalitäten des C2-Servers sind im Artikel nicht spezifiziert.
- Die Methode, wie die manipulierten Pakete in das npm-Repository gelangt sind, ist nicht spezifiziert.
- Die spezifischen Auswirkungen auf die betroffenen Entwickler über die Notwendigkeit der Entfernung hinaus sind nicht detailliert.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
- Initial Access möglich?Möglich
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Unklar
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Unklar
Kundenfragen
- Können wir Resource Development detektieren?
- Können wir Command & Control detektieren?