Cảnh báo kỹ thuật ‘NullReceiver’: Malware ẩn địa chỉ C2 trong giao dịch Ethereum giả
Các nhà nghiên cứu bảo mật vừa phát hiện một kỹ thuật tấn công mới mang tên NullReceiver, cho phép malware ẩn địa chỉ máy chủ C2 ngay trong các địa chỉ ví Ethereum giả, gây khó khăn cho việc phát...
- Giọng nữ Bắc
Các chuyên gia an ninh mạng vừa cảnh báo về một bước tiến mới trong kỹ thuật điều khiển và ra lệnh (C2) dựa trên blockchain, được đặt tên là NullReceiver. Kỹ thuật này cho phép kẻ tấn công giấu địa chỉ IP của máy chủ C2 trực tiếp vào địa chỉ ví đích của một giao dịch Ethereum không có giá trị (zero-value).
Kỹ thuật này được phát hiện trong hai gói npm độc hại là bianira-ui và fluid-type-ui. Mặc dù các gói này đã bị gỡ bỏ khỏi npm, chúng đã được tải xuống hàng trăm lần kể từ khi xuất hiện vào cuối tháng 7/2026. Các nhà nghiên cứu từ OpenSourceMalware cho biết đây là một sự cải tiến tinh vi hơn so với kỹ thuật EtherHiding trước đây.
Cơ chế hoạt động của NullReceiver
Thay vì sử dụng các hợp đồng thông minh (smart contract) hoặc nhúng dữ liệu vào trường calldata của giao dịch như EtherHiding, NullReceiver hoạt động theo cách thức đơn giản nhưng hiệu quả hơn:
- Malware truy vấn ví của kẻ tấn công để tìm giao dịch gửi đi gần nhất.
- Địa chỉ ví đích (To address) của giao dịch đó không phải là một địa chỉ thật, mà là một chuỗi byte được mã hóa chứa địa chỉ IP của máy chủ C2.
- Malware giải mã 4 byte đầu tiên từ địa chỉ ví này để lấy địa chỉ IP và thực hiện kết nối.
Ví dụ, với địa chỉ ví đích 0xa658863ea658863e68656c6c6f6970626f742121, phần a658863e được chuyển đổi thành IP 166.88.134.62, trong khi phần còn lại là chuỗi ASCII helloipbot!!.
Tại sao NullReceiver lại nguy hiểm?
Điểm đáng chú ý của NullReceiver là tính khó bị phát hiện:
- Không có dấu vết cố định: Không giống như EtherHiding yêu cầu một địa chỉ đích cố định để theo dõi, NullReceiver sử dụng các địa chỉ “dùng một lần” (throwaway address), khiến việc theo dõi và gán nhãn tấn công trở nên cực kỳ khó khăn.
- Chi phí thấp: Vì giao dịch hoàn toàn trống (không có payload), chi phí gas cho mỗi giao dịch là tối thiểu, giúp kẻ tấn công duy trì hoạt động mà không gây chú ý.
- Không cần smart contract: Việc loại bỏ sự phụ thuộc vào các hợp đồng thông minh giúp giảm thiểu các dấu hiệu nhận biết trên blockchain.
Hoạt động này được cho là có liên quan đến các nhóm tin tặc từ Triều Tiên, vốn đã từng sử dụng các kỹ thuật tương tự trong các chiến dịch tấn công chuỗi cung ứng phần mềm trước đây. Các nhà phát triển được khuyến cáo nên kiểm tra kỹ các thư viện mã nguồn mở trước khi đưa vào dự án để tránh trở thành nạn nhân của các gói npm bị trojan hóa.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.