EtherRAT и TONResolver получают адреса серверов управления через блокчейн
Злоумышленники атакуют отели и других поставщиков услуг размещения письмами, замаскированными под жалобы гостей, негативные отзывы, запросы и юридические угрозы. В архиве жертву побуждают открыть вредоносный ярлык LNK, замаскированный под файл с расширением .JPG. При его запуске загружается и выполняется легитимный рантайм Node.js, который устанавливает EtherRAT либо TONResolver.
Как вредоносные программы получают адреса управления
EtherRAT и TONResolver используют механизм получения адреса управления через блокчейн, известный как dead drop. EtherRAT не содержит фиксированный домен или IP-адрес: вместо этого он обращается к конечной точке Ethereum JSON-RPC и считывает данные из указанного слота хранения смарт-контракта или события. Полученное шестнадцатеричное значение декодируется и слегка деобфусцируется, чтобы извлечь текущий адрес C2.
TONResolver применяет похожую схему в блокчейне TON. Он запрашивает через публичный API TON данные, связанные с кошельком или смарт-контрактом, и получает закодированный адрес C2. Операторы могут менять инфраструктуру управления, обновляя данные в блокчейне с помощью относительно недорогих транзакций, без повторного распространения вредоносного ПО.
Записи в блокчейне не могут удалить хостинг-провайдер или регистратор, поэтому такой механизм устойчив к стандартным мерам блокировки. Запросы к публичным API блокчейнов могут смешиваться с легитимным трафиком криптовалютных сервисов или децентрализованных приложений, что затрудняет сетевое обнаружение.
В архив также включён поддельный файл .MP4. Его размер меняется при каждом скачивании, вероятно, чтобы получать разные хеши и ослабить статическое обнаружение, основанное на хешах.
Приманки и связь с прежними атаками
Исследователи считают, что кампании, по всей видимости, связаны с более ранними атаками на сектор размещения, в которых злоумышленники имитировали Booking.com. В тех атаках для доставки PureRAT, NetSupport Manager RAT и утилит для кражи информации использовались поддельные страницы CAPTCHA и техника ClickFix.
В новых кампаниях вместо прежних приманок используют более прямые и конфронтационные темы, связанные с жалобами гостей. Изменена и полезная нагрузка: теперь распространяются EtherRAT или TONResolver. Сходство в использовании семейств вредоносного ПО на Node.js и механизма получения адресов через блокчейн может указывать на общую инфраструктуру загрузчиков или тесно связанных операторов. Оценка о том, что за активностью стоят те же злоумышленники или аффилированные с ними группы, имеет умеренную степень достоверности.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



