EtherRAT получал конфигурацию C2 из смарт-контракта Ethereum
Вторжение, предшествовавшее развертыванию шифровальщика The Gentlemen, включало EtherHiding. Описанный отдельно механизм DeadLock не подтверждает, что этот шифровальщик доставляли с помощью EtherHiding.
EtherHiding и вторжение с EtherRAT
EtherHiding позволяет вредоносному ПО или приложениям, взаимодействующим с жертвой, получать из смарт-контрактов адреса управления и связи (C2), конфигурацию или другой контент. Для запроса данных программа обращается к RPC-шлюзу блокчейна и использует метод только для чтения, например eth_call. Кошелёк и оплата комиссии за транзакцию для этого не нужны.
Если смарт-контракт поддерживает обновления, операторы могут заменить адрес C2. Тогда заражённые системы смогут подключаться к новой инфраструктуре без повторной установки вредоносного ПО, а блокировка одного адреса не обязательно остановит обмен данными.
Во время вторжения вредоносный установщик MSI, замаскированный под утилиту Sysinternals RAMMap, установил EtherRAT. Вредоносное ПО проверяло смарт-контракт в сети Ethereum примерно каждые пять минут и содержало семь альтернативных публичных RPC-шлюзов. Расследователи обнаружили в истории обновлений контракта пять доменов C2 за период с апреля по июль 2026 года. После обновления контракта злоумышленником EtherRAT устанавливал соединение через туннель TryCloudflare. Затем атакующие похитили учётные данные, развернули инструменты удалённого управления, перемещались по сети, передали конфиденциальные данные в хранилище Wasabi с помощью Rclone и развернули шифровальщик через вредоносный объект групповой политики.
Другие упоминания блокчейна и рекомендации
После компрометации DeadLock использует связанный механизм блокчейна для связи с жертвами. Его загружаемое HTML-приложение получает адрес прокси из смарт-контракта в сети Polygon, а затем ретранслирует сообщения через сеть Session. Приложение также поддерживает резервные RPC-шлюзы. Блокчейн предоставляет контент для сайта утечки, тогда как сервисы проксирования и хранения данных остаются отдельными и потенциально уязвимыми к сбоям.
Cry0 заявляет, что его операция по предоставлению программ-вымогателей как услуги размещает сайты для переговоров в сети Internet Computer Protocol с помощью децентрализованных смарт-контрактов. В отчёте это приведено как заявление оператора, а не как независимо подтверждённая деятельность.
Авторы отчёта рекомендуют расследовать случаи появления неожиданного программного обеспечения для удалённого управления, изменения учётных записей с повышенными привилегиями и исходящей передачи данных в облачное хранилище. По их оценке, удаление имплантов, защита скомпрометированных учётных записей и ограничение несанкционированной передачи данных эффективнее блокировки отдельных адресов C2.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



