Des packages npm piégés utilisent NullReceiver pour cacher le C2 sur blockchain
5 août 2026 · Cybersécurité
Des chercheurs ont découvert deux packages npm malveillants ('bianira-ui' et 'fluid-type-ui') utilisant une nouvelle technique baptisée NullReceiver, évolution d'EtherHiding, pour dissimuler l'adresse IP d'un serveur C2 dans l'adresse de destination d'une transaction Ethereum à valeur nulle. Attribuée à la Corée du Nord (campagne Contagious Interview), cette technique évite les smart contracts et les champs calldata, rendant la détection et l'attribution bien plus difficiles. Les packages ont cumulé près de 700 téléchargements depuis leur publication le 28 juillet 2026 avant d'être retirés de npm. NullReceiver représente une amélioration significative en termes de furtivité et de coût par rapport à EtherHiding.