EtherRAT и TONResolver получают адреса серверов управления через блокчейн

Злоумышленники атакуют отели и других поставщиков услуг размещения письмами, замаскированными под жалобы гостей, негативные отзывы, запросы и юридические угрозы. В архиве жертву побуждают открыть вредоносный ярлык LNK, замаскированный под файл с расширением .JPG. При его запуске загружается и выполняется легитимный рантайм Node.js, который устанавливает EtherRAT либо TONResolver.

Как вредоносные программы получают адреса управления

EtherRAT и TONResolver используют механизм получения адреса управления через блокчейн, известный как dead drop. EtherRAT не содержит фиксированный домен или IP-адрес: вместо этого он обращается к конечной точке Ethereum JSON-RPC и считывает данные из указанного слота хранения смарт-контракта или события. Полученное шестнадцатеричное значение декодируется и слегка деобфусцируется, чтобы извлечь текущий адрес C2.

TONResolver применяет похожую схему в блокчейне TON. Он запрашивает через публичный API TON данные, связанные с кошельком или смарт-контрактом, и получает закодированный адрес C2. Операторы могут менять инфраструктуру управления, обновляя данные в блокчейне с помощью относительно недорогих транзакций, без повторного распространения вредоносного ПО.

Записи в блокчейне не могут удалить хостинг-провайдер или регистратор, поэтому такой механизм устойчив к стандартным мерам блокировки. Запросы к публичным API блокчейнов могут смешиваться с легитимным трафиком криптовалютных сервисов или децентрализованных приложений, что затрудняет сетевое обнаружение.

В архив также включён поддельный файл .MP4. Его размер меняется при каждом скачивании, вероятно, чтобы получать разные хеши и ослабить статическое обнаружение, основанное на хешах.

Приманки и связь с прежними атаками

Исследователи считают, что кампании, по всей видимости, связаны с более ранними атаками на сектор размещения, в которых злоумышленники имитировали Booking.com. В тех атаках для доставки PureRAT, NetSupport Manager RAT и утилит для кражи информации использовались поддельные страницы CAPTCHA и техника ClickFix.

В новых кампаниях вместо прежних приманок используют более прямые и конфронтационные темы, связанные с жалобами гостей. Изменена и полезная нагрузка: теперь распространяются EtherRAT или TONResolver. Сходство в использовании семейств вредоносного ПО на Node.js и механизма получения адресов через блокчейн может указывать на общую инфраструктуру загрузчиков или тесно связанных операторов. Оценка о том, что за активностью стоят те же злоумышленники или аффилированные с ними группы, имеет умеренную степень достоверности.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных