EtherRAT получал конфигурацию C2 из смарт-контракта Ethereum

Вторжение, предшествовавшее развертыванию шифровальщика The Gentlemen, включало EtherHiding. Описанный отдельно механизм DeadLock не подтверждает, что этот шифровальщик доставляли с помощью EtherHiding.

EtherHiding и вторжение с EtherRAT

EtherHiding позволяет вредоносному ПО или приложениям, взаимодействующим с жертвой, получать из смарт-контрактов адреса управления и связи (C2), конфигурацию или другой контент. Для запроса данных программа обращается к RPC-шлюзу блокчейна и использует метод только для чтения, например eth_call. Кошелёк и оплата комиссии за транзакцию для этого не нужны.

Если смарт-контракт поддерживает обновления, операторы могут заменить адрес C2. Тогда заражённые системы смогут подключаться к новой инфраструктуре без повторной установки вредоносного ПО, а блокировка одного адреса не обязательно остановит обмен данными.

Во время вторжения вредоносный установщик MSI, замаскированный под утилиту Sysinternals RAMMap, установил EtherRAT. Вредоносное ПО проверяло смарт-контракт в сети Ethereum примерно каждые пять минут и содержало семь альтернативных публичных RPC-шлюзов. Расследователи обнаружили в истории обновлений контракта пять доменов C2 за период с апреля по июль 2026 года. После обновления контракта злоумышленником EtherRAT устанавливал соединение через туннель TryCloudflare. Затем атакующие похитили учётные данные, развернули инструменты удалённого управления, перемещались по сети, передали конфиденциальные данные в хранилище Wasabi с помощью Rclone и развернули шифровальщик через вредоносный объект групповой политики.

Другие упоминания блокчейна и рекомендации

После компрометации DeadLock использует связанный механизм блокчейна для связи с жертвами. Его загружаемое HTML-приложение получает адрес прокси из смарт-контракта в сети Polygon, а затем ретранслирует сообщения через сеть Session. Приложение также поддерживает резервные RPC-шлюзы. Блокчейн предоставляет контент для сайта утечки, тогда как сервисы проксирования и хранения данных остаются отдельными и потенциально уязвимыми к сбоям.

Cry0 заявляет, что его операция по предоставлению программ-вымогателей как услуги размещает сайты для переговоров в сети Internet Computer Protocol с помощью децентрализованных смарт-контрактов. В отчёте это приведено как заявление оператора, а не как независимо подтверждённая деятельность.

Авторы отчёта рекомендуют расследовать случаи появления неожиданного программного обеспечения для удалённого управления, изменения учётных записей с повышенными привилегиями и исходящей передачи данных в облачное хранилище. По их оценке, удаление имплантов, защита скомпрометированных учётных записей и ограничение несанкционированной передачи данных эффективнее блокировки отдельных адресов C2.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных