Aeternum: ботнет на блокчейне Polygon объединяет RAT, майнер и эксфильтрацию

Введение

Aeternum — это новый обнаруженный загрузчик ботнета, разработанный на C++, который автономно управляет своей инфраструктурой управления (C2) через публичную блокчейн-сеть Polygon. Вместо традиционных централизованных серверов злоумышленники передают инструкции через смарт-контракты, которые могут содержать как зашифрованные, так и открытые команды. Устойчивость Aeternum обусловлена его децентрализованной архитектурой, тактиками уклонения (например, обнаружением виртуальных машин) и возможностями противодействия антивирусным сканерам. Это создаёт постоянную угрозу, которую правоохранительным органам сложно ликвидировать.

Ключевые компоненты вредоносного ПО

Ботнет Aeternum функционирует через несколько ключевых компонентов вредоносного ПО:

  • Загрузчик Aeternum — основной компонент, упакованный в виде 32-битного переносимого исполняемого файла (PE) с именем Build.exe. Он обеспечивает постоянное присутствие на заражённых машинах, выполняет разведку и извлекает команды C2, встроенные в блокчейн Polygon.
  • DotNetZip.dll — DLL-файл, который взаимодействует с API Telegram для эксфильтрации данных.
  • XWorm RAT — троян удалённого доступа (RAT), интегрированный в инфраструктуру ботнета.
  • XMRig — майнер криптовалюты, работающий совместно с остальными модулями.

Механизм работы загрузчика Build.exe

При запуске Build.exe использует многоступенчатую последовательность самораспаковки и создаёт папку в каталоге AppDataLocal пользователя. Это обеспечивает активность загрузчика через автозапуск при перезагрузке системы. Загрузчик взаимодействует с конечными точками RPC Polygon через запросы JSON-RPC, опрашивая определённые адреса смарт-контрактов для получения зашифрованных команд C2. Расшифровка выполняется с использованием слабой схемы шифрования.

В ходе своей работы загрузчик способен скачивать различные файлы — как легитимное, так и вредоносное программное обеспечение — из репозиториев GitHub. Это указывает на потенциальную тактику тестирования или использования легитимных имён файлов для введения пользователей в заблуждение.

Эксфильтрация данных через Telegram API

После выполнения первоначальных загрузок загрузчик использует DLL-файл DotNetZip.dll, который взаимодействует с API Telegram для эксфильтрации данных. Взаимодействие включает отправку POST-запросов, содержащих конфиденциальную системную информацию, упакованную в формате multipart/form-data. Таким образом, Aeternum демонстрирует метод скрытого сбора данных при одновременной маскировке своей вредоносной активности.

Дополнительные модули: XWorm RAT и XMRig

Aeternum интегрирует дополнительный уровень угрозы, используя RAT XWorm вместе с майнером криптовалюты XMRig. Функциональность этих компонентов координируется через аналогичные коммуникации C2 на базе блокчейна. При запуске они извлекают конфигурационные данные как для майнера, так и для RAT, что позволяет злоумышленникам систематически отслеживать и управлять заражёнными хостами.

Устойчивость и децентрализованное управление

Критически важным для устойчивости вредоносного ПО является использование публичной функции-селектора 0xb68d1809 для взаимодействия с хранилищем в смарт-контрактах. Это позволяет операторам ботнета часто обновлять информацию о C2, сохраняя при этом низкий профиль. Подобный подход подчёркивает сдвиг в киберугрозах: вредоносное ПО включает блокчейн-технологии для децентрализованного управления и уклонения, обеспечивая непрерывную работу, несмотря на попытки его уничтожить.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: