Cybersecurity-onderzoekers hebben een evolutie opgemerkt van de EtherHiding blockchain-gebaseerde command-and-control (C2)-techniek die het IP-adres van de C2-server verbergt in een verzonnen bestemmingsadres van een volledig lege Ethereum-overdracht.
De nieuwe benadering van de dead drop-resolver, waargenomen in twee getrojaniseerde npm-pakketten “bianira-ui” en “fluid-type-ui”, heeft de codenaam gekregen Nulontvanger door OpenSourceMalware, die het heeft beschreven als een “opzettelijke verbetering van EtherHiding.” De activiteit is in verband gebracht met Noord-Korea.
De pakketten zijn momenteel niet meer te downloaden via npm. Statistieken tonen echter aan dat ze een paar honderd keer zijn gedownload sinds ze voor het eerst werden gepubliceerd op 28 juli 2026 –
- bianira-ui (109 downloads), geüpload door een npm-gebruiker genaamd “npmuser1101”
- fluid-type-ui (587 downloads), geüpload door een npm-gebruiker met de naam “npmuser3002”
EtherHiding werd in oktober 2023 voor het eerst publiekelijk gedocumenteerd door Guardio Labs als een geheime aanpak waarbij snode code wordt ingebed in een slim contract op een openbare blockchain zoals BNB Smart Chain (BSC) of Ethereum. De techniek luidde het “volgende niveau van bulletproof hosting” in, omdat het de operationele veerkracht verbetert bij verwijderingen.
Het gebruik van EtherHiding door Noord-Koreaanse hackgroepen werd eind vorig jaar gedetailleerd beschreven door Google Threat Intelligence Group (GTIG) in verband met Contagious Interview, een langlopende campagne die tot doel heeft potentiële doelwitten te misleiden door hen op LinkedIn te benaderen met lucratieve vacatures en hen te vragen een beoordeling uit te voeren die leidt tot de inzet van malware.
De laatste ontwikkeling geeft aan dat de dreigingsactoren hun tactieken verder verfijnen en het voor verdedigers moeilijk maken om te detecteren.
“In plaats van een C2-adres hard te coderen of te verbergen in transactie-oproepgegevens (zoals in EtherHiding), codeert NullReceiver het C2-IP rechtstreeks in de bytes van het ontvangersadres van een Ethereum-overdracht met nulwaarde en nulgegevens”, aldus beveiligingsonderzoeker Paul McCarty.
“De malware zoekt de portemonnee van de aanvaller op, leest het bestemmingsadres van de meest recente uitgaande transactie en decodeert een C2 IP rechtstreeks uit die adresbytes, zonder dat er een slim contract of payloadveld bij betrokken is.”

Door het C2 IP-adres op deze manier in te sluiten, wil NullReceiver een van de grootste tekortkomingen van EtherHiding aanpakken, waarvoor een vast, publiek bekend bestemmingsadres vereist is – een adres dat door verdedigers kan worden gevolgd als nieuwe transacties met de payload, het C2 IP-adres of het kwaadaardige script plaatsvinden tegen een gasvergoeding.
NullReceiver biedt daarentegen een niet-bestaand bestemmingsadres. Het adres “bestaat” alleen om een manier te bieden om het C2 IP-adres in zichzelf te coderen. Dit maakt attributie op zijn beurt moeilijk, omdat het de ‘vaste, waarneembare bestemming’ elimineert.
Geen van de nieuw ontdekte npm-pakketten die zijn geïdentificeerd als onderdeel van de nieuwe campagne, bianira-ui en fluid-type-ui, roept een slim contract aan en sluit geen enkele inhoud in het calldata-veld van de transactie in. In plaats daarvan maken de JavaScript-bibliotheken gebruik van de nieuwe techniek om het IP-adres te extraheren en er verbinding mee te maken. De volledige reeks acties op een slachtoffermachine is als volgt:
- Zoek een hardgecodeerde aanvallerportemonnee op (“0xa322e5f3d311d3080e6f0121063e9adc2490ef1a”)
- Zoek de meest recente uitgaande transactie
- Lees het bestemmingsadres van die transactie
- Decodeer een C2 IP-adres rechtstreeks uit de adresbytes door de eerste vier bytes van hun hexadecimale weergave naar hun getalsequivalent te converteren
- Maak verbinding met dat IP-adres (“166.88.134(.)62”)
Uit onderzoek van de portefeuilletransacties blijkt dat het bestemmings-‘Aan’-adres voor elk ervan hetzelfde is: ‘0xa658863ea658863e68656c6c6f6970626f742121’. Terwijl “a658863e” “166.88.134(.)62” wordt, vertegenwoordigen de volgende bytes “68656c6c6f6970626f742121” de ASCII-reeks “helloipbot!!.”
Op het moment van schrijven hebben er in totaal 68 transacties plaatsgevonden sinds 27 juli 2026, een dag voordat de pakketten werden gepubliceerd.
Wat NullReceiver stiekemer maakt, is de afwezigheid van een vast doel en een vingerafdruk, om nog maar te zwijgen van het feit dat de transacties goedkoper zijn dan voorheen. Een cruciaal verschil tussen de twee technieken is dat terwijl EtherHiding het mogelijk maakt om een volledige URL of script te smokkelen, NullReceiver slechts enkele bytes kan coderen.
“NullReceiver hergebruikt nooit een bestemming”, aldus OpenSourceMalware. “Elke zoekopdracht is een gloednieuw, wegwerpadres dat nog nooit eerder is gezien. Een NullReceiver-transactie heeft helemaal niets extra’s. Er is geen veld voor vingerafdrukken, omdat er geen veld is.”
“Calldata kost gas per byte. EtherHiding betaalt daarvoor. De overdracht van NullReceiver is volledig blanco, waardoor het de goedkoopste en minst opvallende transactievorm op het netwerk is.”