Aeternum: ботнет на блокчейне Polygon объединяет RAT, майнер и эксфильтрацию
Введение
Aeternum — это новый обнаруженный загрузчик ботнета, разработанный на C++, который автономно управляет своей инфраструктурой управления (C2) через публичную блокчейн-сеть Polygon. Вместо традиционных централизованных серверов злоумышленники передают инструкции через смарт-контракты, которые могут содержать как зашифрованные, так и открытые команды. Устойчивость Aeternum обусловлена его децентрализованной архитектурой, тактиками уклонения (например, обнаружением виртуальных машин) и возможностями противодействия антивирусным сканерам. Это создаёт постоянную угрозу, которую правоохранительным органам сложно ликвидировать.
Ключевые компоненты вредоносного ПО
Ботнет Aeternum функционирует через несколько ключевых компонентов вредоносного ПО:
- Загрузчик Aeternum — основной компонент, упакованный в виде 32-битного переносимого исполняемого файла (PE) с именем Build.exe. Он обеспечивает постоянное присутствие на заражённых машинах, выполняет разведку и извлекает команды C2, встроенные в блокчейн Polygon.
- DotNetZip.dll — DLL-файл, который взаимодействует с API Telegram для эксфильтрации данных.
- XWorm RAT — троян удалённого доступа (RAT), интегрированный в инфраструктуру ботнета.
- XMRig — майнер криптовалюты, работающий совместно с остальными модулями.
Механизм работы загрузчика Build.exe
При запуске Build.exe использует многоступенчатую последовательность самораспаковки и создаёт папку в каталоге AppDataLocal пользователя. Это обеспечивает активность загрузчика через автозапуск при перезагрузке системы. Загрузчик взаимодействует с конечными точками RPC Polygon через запросы JSON-RPC, опрашивая определённые адреса смарт-контрактов для получения зашифрованных команд C2. Расшифровка выполняется с использованием слабой схемы шифрования.
В ходе своей работы загрузчик способен скачивать различные файлы — как легитимное, так и вредоносное программное обеспечение — из репозиториев GitHub. Это указывает на потенциальную тактику тестирования или использования легитимных имён файлов для введения пользователей в заблуждение.
Эксфильтрация данных через Telegram API
После выполнения первоначальных загрузок загрузчик использует DLL-файл DotNetZip.dll, который взаимодействует с API Telegram для эксфильтрации данных. Взаимодействие включает отправку POST-запросов, содержащих конфиденциальную системную информацию, упакованную в формате multipart/form-data. Таким образом, Aeternum демонстрирует метод скрытого сбора данных при одновременной маскировке своей вредоносной активности.
Дополнительные модули: XWorm RAT и XMRig
Aeternum интегрирует дополнительный уровень угрозы, используя RAT XWorm вместе с майнером криптовалюты XMRig. Функциональность этих компонентов координируется через аналогичные коммуникации C2 на базе блокчейна. При запуске они извлекают конфигурационные данные как для майнера, так и для RAT, что позволяет злоумышленникам систематически отслеживать и управлять заражёнными хостами.
Устойчивость и децентрализованное управление
Критически важным для устойчивости вредоносного ПО является использование публичной функции-селектора 0xb68d1809 для взаимодействия с хранилищем в смарт-контрактах. Это позволяет операторам ботнета часто обновлять информацию о C2, сохраняя при этом низкий профиль. Подобный подход подчёркивает сдвиг в киберугрозах: вредоносное ПО включает блокчейн-технологии для децентрализованного управления и уклонения, обеспечивая непрерывную работу, несмотря на попытки его уничтожить.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



