EtherHiding: как блокчейны превращаются в C2-инфраструктуру атакующих
Злоумышленники превратили публичные блокчейны в устойчивую инфраструктуру для доставки ВПО, управления кампаниями, отслеживания жертв и, в отдельных случаях, веб-скимминга. Метод получил название EtherHiding. Он использует хранилище смарт-контрактов, поскольку данные в блокчейне сложно удалить или изъять.
Атакующие могут обновлять сохраненные полезные нагрузки, URL-адреса, команды и записи о жертвах с помощью подписанных транзакций. Одно изменение позволяет перенаправить все скомпрометированные системы. Чтение данных не требует оплаты и не создает транзакций в блокчейне. ВПО извлекает информацию через обычные HTTPS-запросы к публичным RPC-эндпоинтам, используя методы JSON-RPC, включая eth_call.
ClickFix доставляла Vidar через Polygon
Финансово мотивированная кампания ClickFix, связанная с фреймворком Malware-as-a-Service ErrTraffic, скомпрометировала сайты на базе WordPress и доставила стиллер Vidar.
В основной сети Polygon внедренный JavaScript-загрузчик обращался к контракту-резолверу через функцию getURL() с селектором 0x38bcdc1c. После этого загрузчик следовал за доменом доставки, который возвращал контракт.
Управляющий кошелек неоднократно изменял указатель через вызовы setURL(), доступные только владельцу. Домены менялись каждые несколько дней, что позволяло поддерживать инфраструктуру кампании в рабочем состоянии.
Жертвы видели поддельные страницы Cloudflare или CAPTCHA. Они копировали в буфер обмена зашифрованные команды PowerShell. Эти команды применяли скрытый PowerShell, обходили политику выполнения, использовали конкатенацию строк и подавляли Mark-of-the-Web. После этого загружались и запускались дополнительные этапы, включая u.exe, которые в конечном итоге доставляли Vidar.
Base использовался как хост для полезной нагрузки
Другая вариация кампании работала в Base mainnet и использовала блокчейн в качестве полного хоста для полезной нагрузки.
JavaScript загружал библиотеку ethers.js, обращался к узлам RPC Base и извлекал из хранилища смарт-контрактов зашифрованные или фрагментированные скрипты. Затем он восстанавливал и распаковывал данные, после чего выполнял код в браузере.
Внедрение регистрировало nochain-sw.js, вредоносный Service Worker. Он удалял заголовки Content Security Policy, повторно внедрял загрузчик на последующих страницах и не активировался для администраторов WordPress, вошедших в систему.
Кампания также профилировала жертв и шифровала телеметрию перед отправкой на ротационные конечные точки /collect. Команда ClickFix применяла pcalua.exe, PowerShell, cmd и mshta.exe. Для нарушения обнаружения по дереву процессов использовалась обфускация с помощью символа ^.
Смарт-контракты применяют для C2 и скимминга
В других операциях смарт-контракты обеспечивают постоянную работу C2. Такой подход используют нативные загрузчики Aeternum и EtherRAT. В рамках активности ClearFake в тестовой сети BNB Smart Chain хранились идентификаторы жертв и IP-адреса.
Кампании по скиммингу на базе блокчейна также размещают или маршрутизируют JavaScript-скиммеры. При этом украденные платежные данные обычно продолжают поступать на обычные HTTP- или WebSocket-серверы.
Меры защиты
Для защиты от подобных кампаний специалисты могут использовать несколько направлений контроля:
- мониторинг браузерных и нативных процессов, которые обращаются к публичным RPC- или тестовым конечным точкам;
- корреляция RPC-распределения с выполнением скриптов или LOLBIN;
- очистка скомпрометированных веб-сайтов;
- расследование восстановленных адресов смарт-контрактов и управляющих кошельков.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



