EtherRAT скрывает C2 в смарт-контракте Ethereum
EtherRAT: как операторы The Gentlemen превратили Ethereum в командный центр
EtherRAT, обнаруженный в рамках кампании ransomware The Gentlemen, представляет собой новое поколение вредоносного ПО, которое отказывается от статичных командных серверов в пользу децентрализованного управления через smart contracts Ethereum. Такой подход кардинально усложняет нейтрализацию инфраструктуры атак.
Цепочка заражения и искусство обхода
Атака начинается с самораспаковывающегося MSI-файла. При его запуске на свет извлекаются три ключевых компонента:
- обфусцированный batch-скрипт Windows;
- JavaScript loader;
- зашифрованный блок данных с основным payload.
Batch-скрипт применяет маскировку для выполнения подготовительных операций, в том числе извлечения портативного архива Node.js. Изначально он намеренно задерживался в изолированных средах анализа из-за проблем совместимости — исследователям пришлось реализовать обходное решение, чтобы принудительно запустить процесс распаковки. После установки Node.js в дело вступает JavaScript loader: он прописывает ключ в реестре Windows для закрепления и инициирует расшифровку основного вредоносного модуля.
Обфускация полезной нагрузки оказалась нетривиальной: для извлечения и декодирования ключевых констант без запуска malware пришлось написать отдельный Python-скрипт. Сама процедура расшифровки использует кастомное побайтовое преобразование, которое удалось полностью воспроизвести в ходе reverse-инжиниринга.
Революционный C2: blockchain вместо статичного сервера
Расшифрованный модуль содержит весь арсенал классического Remote Access Trojan (RAT): сбор данных, удалённое управление и HTTP polling, имитирующий легитимный веб-трафик. Однако настоящая инновация кроется в методе получения адреса командного центра (C2). Вместо жёстко заданного IP или домена EtherRAT обращается к заранее зафиксированному smart contract в сети Ethereum.
Используя вызов eth_call, malware отправляет запрос к blockchain, передавая адрес контракта и идентификатор поиска. Контракт возвращает актуальные координаты C2-сервера, которые злоумышленник может менять в любой момент, просто обновив состояние контракта. Исследователь, применив Ethereum node, подтвердил эту механику и извлёк управляющий bytecode.
«Фактически мы видим C2-инфраструктуру, полностью вынесенную в децентрализованную среду. Операторы The Gentlemen могут перемещать управляющие серверы без редактирования кода malware, — подчеркнул специалист, проводивший анализ. — Это качественно иной уровень противодействия блокировкам, к которому традиционные средства пока не готовы».
Динамический механизм на базе Ethereum не только усложняет блокировку на уровне сетевых фильтров, но и затрудняет атрибуцию: инфраструктура C2 может мигрировать по различным доменам и IP, следуя инструкциям из blockchain. Эксперты прогнозируют рост числа атак, использующих децентрализованные технологии для повышения живучести.
Таким образом, EtherRAT демонстрирует эволюцию угроз, где привычные методы изоляции командных серверов теряют эффективность. Защитным решениям необходимо адаптироваться к эпохе blockchain-based управления, внедряя поведенческий анализ и мониторинг подозрительных вызовов к публичным узлам Ethereum.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



