- Dva npm paketa, colortoolsv2 i mimelib2, izvukla su URL-ove za komande i kontrolu iz Ethereum pametnih ugovora kako bi preuzeli zlonamjerni softver druge faze.
- Operacija je bila povezana sa širom GitHub mrežom socijalnog inženjeringa s lažnim repozitorijumima trgovačkih botova i naduvanim metrikama angažmana.
- Napadači su zamijenili pakete nakon uklanjanja i ponovo koristili isti ugovor na blockchainu, pomažući prometu da se uklopi s legitimnom aktivnošću blockchaina.
- Istraživači su objavili IoC-ove i pozvali programere da provjere održavatelje, pregledaju zavisnosti i prate neobične pretrage na lancu.
Sigurnosni analitičari detaljno su opisali upad u lanac snabdijevanja u kojem su npm paketi koristili pametne ugovore Ethereuma kako bi preuzeli skrivene linkove za preuzimanje dodatnih korisnih podataka. Taktika prikriva zlonamjernu infrastrukturu iza javnih blockchain poziva, što komplicira rutinsko skeniranje i odgovor na incidente.
Dvojac paketa, colortoolsv2 i mimelib2 , pojavio se u julu 2025. godine i brzo je uklonjen iz registra. Ciljajući programere u kripto ekosistemu, kod je djelovao kao tanki program za preuzimanje koji je miješao svoju mrežnu aktivnost s običnim upitima na lancu , prema istraživanju firme za lanac snabdijevanja softverom ReversingLabs.
Šta su istraživači otkrili
Umjesto fiksno kodiranih krajnjih tačaka, paketi su preuzimali URL-ove sljedeće faze iz Ethereum pametnog ugovora kad god bi se izvršavali ili uvozili kao zavisnost. Ta indirekcije odražavaju ranije tehnike prikrivanja poput EtherHidinga i omogućavale su prijetnji da se maskira kao legitimni blockchain promet . Dok je zlonamjerno ponašanje u npm kodu bilo jednostavno, povezani GitHub projekti su se više potrudili da izgledaju vjerodostojno.
Kako je funkcionirala indirekcije na lancu
Istražitelji su otkrili da je colortoolsv2 isporučivao minimalni program za učitavanje (uključujući rutinu index.js) koji je ispitivao on-chain ugovor za string vrijednost koja predstavlja lokaciju preuzimanja druge faze. Ugovor na adresi 0x1f171a1b07c108eae05a5bccbe86922d66227e2b otkrivao je funkcije čitanja koje su vraćale URL, koji je program za učitavanje zatim koristio za povlačenje sadržaja sa servera kojim upravlja napadač.
Nakon što je npm blokirao colortoolsv2 početkom jula, operateri su uveli mimelib2 sa gotovo istom logikom i istom referencom ugovora, minimizirajući promjene uz očuvanje kontrolnog kanala. Komponenta druge faze se izvršavala nakon preuzimanja, a istraživači su povezali njen heš radi detekcije i forenzičke trijaže.
Koordinirani mamac za GitHub
NPM uploadovi su postavljeni putem mreže obmanjujućih GitHub repozitorija koji reklamiraju automatizirane alate za trgovanje, kao što su solana-trading-bot-v2, ethereum-mev-bot-v2, arbitrage-bot i hyperliquid-trading-bot. Računi koji stoje iza ovih projekata imali su obrasce aktivnosti dizajnirane da izgledaju autentično: napuhane zvijezde i posmatrači, česte commit-ove (neki trivijalni) i višestruki navedeni održavatelji.
Analitičari povezuju ovaj napor širenja virusa sa takozvanom Stargazers Ghost Network , klasterom distribucije kao usluge koji masovno objavljuje, forkuje, prati i objavljuje promjene kako bi poboljšao vidljivost štetnih repozitorija. Neki korisnički identifikatori navedeni u historiji commit-ova direktno su dodali zlonamjerne zavisnosti, a najmanje jedan povezani GitHub račun je od tada ukinut.
Zašto je ovo izbjeglo rutinsku odbranu
Budući da je preuzimatelj konsultovao javni blockchain kako bi dobio svoje instrukcije, standardni filteri i liste blokiranih URL-ova bili su manje efikasni. Mnogi sigurnosni alati ne označavaju pozive ugovora samo za čitanje, a napadač je mogao rotirati krajnje tačke hostinga ažuriranjem podataka na lancu umjesto da dodiruje kod paketa ili centralizovanu infrastrukturu . Ta kombinacija podiže ljestvicu za otkrivanje i uklanjanje.
Istraživači su primijetili da su se slične ideje ranije pojavljivale u operacijama usmjerenim na kriptovalute, ali korištenje pametnog ugovora za postavljanje C2 lokacija za npm zlonamjerni softver označava značajnu promjenu u načinu na koji se istražuju ekosistemi otvorenog koda. Dokumentovane kampanje povezane s kriptovalutama na javnim repozitorijima porasle su 2024. godine, s više od dvadeset zabilježenih slučajeva, a ovaj incident pokazuje da tehnike sazrijevaju.
Indikatori kompromitovanja (IoC)
Sljedeći identifikatori su povezani s kampanjom i mogu pomoći u pronalaženju i otkrivanju prijetnji :
- npm colortoolsv2 verzije: 1.0.0 (SHA1 678c20775ff86b014ae8d9869ce5c41ee06b6215), 1.0.1 (SHA1 1bb7b23f45ed80bce33a6b6e6bc4f99750d5a34b), 1.0.2 (SHA1 db86351f938a55756061e9b1f4469ff2699e9e27)
- Verzije npm mimelib2: 1.0.0 (SHA1 bda31e9022f5994385c26bd8a451acf0cd0b36da), 1.0.1 (SHA1 c5488b605cf3e9e9ef35da407ea848cf0326fdea)
- Korisni teret druge faze: SHA1 021d0eef8f457eb2a9f9fb2260dd2e39ff009a21
- Pametan ugovor: 0x1f171a1b07c108eae05a5bccbe86922d66227e2b
Utjecaj programera i preporučene provjere
Za timove koji se oslanjaju na npm, ovaj slučaj naglašava da se signali popularnosti mogu proizvesti . Provjeravajte održavatelje i historiju commitova, ispitujte nedavna izdanja za neobična ponašanja nakon instalacije ili nakon instalacije i detaljno analizirajte zavisnosti koje upućuju pozive blockchain API-ju ili dinamičke mrežne zahtjeve tokom izvođenja.
Organizacije bi trebale kombinirati liste dozvoljenih paketa , piniranje integriteta (uključujući hashove za tranzitivne zavisnosti) i reproducibilne verzije sa statičkom i bihevioralnom analizom. Praćenje mreže koje označava neočekivane odlazne pozive prema RPC provajderima ili iznenadni promet prema nepoznatim domenama također može otkriti zloupotrebu indirekcije na lancu.
Prije uključivanja alata označenih kao botovi za trgovanje ili MEV pomagači, provjerite da li referencirani računi i repozitorij imaju stvarnu evidenciju, a ne samo nalet aktivnosti tokom nekoliko dana. Povucite pakete lokalno za ručni pregled, skenirajte za obfusirane učitavače i potražite kod koji čita pohranu pametnih ugovora kako biste dobili izvršne URL-ove.
Istraživači također preporučuju mapiranje svih referenci na lancu koje koriste skripte za izgradnju ili izvođenje, praćenje ažuriranja stanja ugovora koja bi mogla preusmjeriti preuzimanja i interno dokumentiranje IoC-ova kako bi upozorenja ostala prisutna čak i ako se javni oglasi ili računi uklone.
Uzeti zajedno, nalazi ističu kako su Ethereum pametni ugovori prenamijenjeni u fleksibilni relej za C2 informacije, kako su npm i GitHub utkani u put isporuke i zašto su dublja higijena paketa plus praćenje na lancu sada ključni faktori za razvojne timove koji rade s alatima otvorenog koda i kriptovalutama.