6개의 npm 패키지가 공격자가 제어하는 Ethereum 지갑을 쿼리하여 다음 단계의 악성코드를 가져올 위치를 파악하고, 블록체인 트랜잭션에서 명령 및 제어(C2) 주소를 읽어내는 것으로 확인되었습니다.
6개의 npm 패키지, Ethereum Wallet에서 C2 주소 판독
6개의 npm 패키지가 Ethereum Wallet에서 C2 주소를 읽어 들인 사례가 발견되었다고 infosecurity-magazine.com이 보도했습니다.
infosecurity-magazine.com
Publisher
Aug 11, 2026 at 3:00 PM UTC · Updated 2달 전 · 2 분 소요

Entities
ethereum
Last Updated
2달 전
Sonatype Research Labs는 8월 10일에 해당 패키지들을 식별하고 같은 날 분석 내용을 발표했습니다. 6개 패키지 모두 동일한 페이로드를 포함하고 있으며, Sonatype은 이를 sonatype-2026-005899 및 sonatype-2026-005901로 추적하고 있습니다.
해당 지갑 주소는 OpenSourceMalware의 연구원들이 문서화한 주소와 일치하며, 연구원들은 이 기술을 NullReceiver라고 명명하고 이 활동을 Lazarus 그룹과 관련된 북한 연계 Contagious Interview campaign의 소행으로 보고 있습니다.
Sonatype은 지갑의 일치를 확인했으며, 패키지 하이재킹 및 블록체인 기반 후속 인프라 검색을 포함한 유사한 수법을 관찰했다고 밝혔습니다.
npm 공급망 공격에 대해 더 알아보기: 북한 해커들이 새로운 npm 패키지 공격을 시작하다
데드 드롭으로서의 트랜잭션
실행 시 로더는 지갑에서 나가는 트랜잭션을 확인하기 위해 Ethereum을 쿼리하고 트랜잭션의 수신자 주소에서 바이트를 읽어냈습니다. 해당 바이트는 두 개의 IPv4 주소로 디코딩되었으며, 로더는 이를 기본 및 보조 C2 엔드포인트로 처리했습니다.
Sonatype은 이 구현이 이전에 문서화된 동작보다 더 광범위하다는 것을 발견했습니다. 로더는 여러 Ethereum 원격 프로시저 호출(RPC) 제공자를 쿼리하고, 이들 사이에서 요청을 경쟁시키고, 호출을 일괄 처리하며, 한 가지 방법이 실패할 경우 Blockscout API를 사용하여 관련 트랜잭션을 찾는 등 인프라를 복구하기 위한 다중 경로를 갖추고 있었습니다.
주소가 확인되면 서버에서 두 단계를 더 가져왔습니다. 표준 요청이 실패하면 재시도하여 대신 응답 헤더에서 페이로드를 복구했습니다.
결과는 디코딩되어 현재 Node.js 프로세스 내에서 직접 실행되거나 별도의 하위 프로세스로 실행될 수 있었습니다.
레지스트리로 들어가는 두 가지 경로
Ethereum moved from $2,484.92 to $2,579.49 over the last 30-day period, a gain of 3.8 percent.
Source: Kraken · NewsLayer Markets · Updated 몇 초 전
6개의 패키지는 하이재킹된 패키지와 특수 목적 패키지로 균등하게 나뉘었습니다. 3개는 게시 계정이 탈취된 것으로 보이는 합법적인 패키지인 @kolbo/mcp, agentgui, godot-kit이었습니다.
각각의 패키지에서 원래 기능은 그대로 유지되었으며 로더는 기존 파일의 끝에 추가되었습니다. Sonatype은 이것이 북한 연계 PolinRider 캠페인에서 관찰된 동작과 일치한다고 언급했습니다.
나머지 세 개 패키지인 envpack-conf, postcss-initial-provider, tailwindcss-motion-advanced는 악성코드가 이미 포함된 상태로 게시되었으며, 각각 그럴듯한 기능으로 위장되었습니다. 하나는 패키지 구성 코드를 포함했고, 다른 하나는 작동하는 PostCSS 플러그인이었으며, 세 번째는 미니파이된 유틸리티 파일 내부에 로더를 숨겼습니다.
Sonatype은 개발자가 이미 알고 신뢰하는 이름을 통해 악성 코드가 유입되기 때문에 하이재킹된 패키지가 더 어려운 탐지 문제를 제기한다고 밝혔습니다.
팀은 환경에서 영향을 받는 버전을 확인하여 제거하고, 후속 JavaScript 실행 또는 기타 침해 징후를 조사해야 합니다. Sonatype은 관련 npm 활동을 계속 조사하고 있다고 밝혔습니다.
Sourced by
Originally reported by infosecurity-magazine.com
NewsLayer coverage based on externally reported material.
The Daily Brief
The onchain economy, before your day starts.
Curated markets, onchain insights, and key headlines — delivered every weekday morning.
Weekdays · Free · ~5 minute read
0
Applause
Was this article helpful?
Market Context
Ethereum
ETH
$2,580
-4.91% (24H)
Market Cap
$314.8B
24H Volume
$13.2B
24H High
$2,724
Article Intelligence
Key Entities
Topics
Regulation Signal
in progressUpdated 2달 전
SEC Crypto Asset Market Structure RulemakingRelated Coverage
Sponsored
AdNewsLayer Premium
Unlock deeper intelligence.
Ad-free reading, exclusive research, and real-time onchain insights.
Go Premium



