📦 Нова техніка NullReceiver ховає ІР-адреси хакерів у порожніх транзакціях Ethereum
Фахівці з кібербезпеки виявили еволюцію техніки маскування командних серверів під назвою NullReceiver, яку пов’язують з угрупованням із Північної Кореї. Зловмисники розмістили в реєстрі npm дві шкідливі бібліотеки — bianira-ui та fluid-type-ui. Замість стандартних смарт-контрактів, методика кодує ІР-адресу сервера у перші чотири байти адреси отримувача. Для цього хакери генерують транзакції в Ethereum з нульовим балансом.
Після інсталяції коду шкідливий скрипт звертається до гаманця 0xa322e5f3d311d3080e6f0121063e9adc2490ef1a, зчитує останню вихідну адресу та конвертує її у числову ІР-адресу. Оскільки адреса отримувача є разовою і не використовується повторно, захисним системам вкрай важко заблокувати інфраструктуру. До моменту вилучення з мережевого реєстру npm шкідливі програми встигли завантажити понад п’ятсот разів.
