Кампания использовала смарт-контракты Polygon для сокрытия C2
Кампания действовала как минимум с ноября 2025 по август 2026 года и использовала смарт-контракты Polygon для сокрытия и динамического обновления инфраструктуры управления, C2. Исследователи идентифицировали 15 контрактов, развёрнутых с двух кошельков операторов в рамках шести волн. Цепочка заражения включала скомпрометированные легитимные сайты, поддельную страницу CAPTCHA/ClickFix и выполнение команды через Windows+R. Среди обнаруженных полезных нагрузок были пересобранная программа записи экрана и вредоносное расширение для браузера, перехватывавшее учётные данные и коды двухфакторной аутентификации.
Сокрытие инфраструктуры и цепочка заражения
Использованная техника известна как EtherHiding. Часть контрактов генерировала события, что позволяло обнаруживать их, а другие контракты намеренно оставались «тихими» и противодействовали перечислению на основе событий. В контрактах хранились зашифрованные домены C2. Вредоносное ПО извлекало их через публичные RPC-эндпоинты Polygon.
Пользователи переходили на скомпрометированные легитимные веб-сайты после поиска в Google или Bing. Как минимум на 31 корпоративный сайт внедрили JavaScript. Он обращался к уровню распределения трафика и применял фильтрацию по браузеру, временным параметрам и процентному порогу.
Выбранным посетителям показывалась поддельная страница CAPTCHA/ClickFix с инструкцией нажать Windows+R, вставить команду и выполнить её. Команда создавала запланированную задачу Windows с именем Enter. Задача запускалась каждые 60 секунд до успешного выполнения дроппера PowerShell.
Домены доставки и URL-токены часто менялись и, как правило, использовались однократно. Дроппер размещал два скрипта PowerShell со случайными именами во временном каталоге пользователя. Первый скрипт обеспечивал закрепление через реестр с использованием ключа PersonalizedUpdates и удалял запланированную задачу. Второй выполнял функции универсального бэкдора.
Бэкдор, полезные нагрузки и обнаружение
Бэкдор обращался к захардкоженным RPC-эндпоинтам Polygon и декодировал зашифрованный ответ смарт-контракта, чтобы получить текущий домен C2. Связь выполнялась с использованием двунаправленного шифрования XOR с ключом !sdf$&G321. Данные бикона передавались в заголовке Authorization HTTP-запросов POST.
Для идентификации жертвы использовались Windows MachineGuid, имя хоста и имя пользователя. C2 поддерживал выполнение PowerShell через запущенные процессы и внутри процесса с помощью Invoke-Expression.
В числе обнаруженных полезных нагрузок были пересобранная программа записи экрана и вредоносное расширение для браузера. Расширение действовало как троян для банковских операций и криптовалют в реальном времени, перехватывая учётные данные и коды двухфакторной аутентификации.
Среди активных доменов C2 исследователи обнаружили:
hivinest[.]online;insinght[.]site;3262d48df5d75e34[.]shop.
Сервер кампании на onemm[.]net был скомпрометирован и связан с семью известными уязвимостями, которые активно эксплуатировались. Среди них:
- CVE-2023-4911;
- CVE-2023-0386;
- CVE-2023-44487;
- CVE-2024-6387 в OpenSSH.
Возможности обнаружения включают мониторинг:
- запланированной задачи Enter;
- активности PowerShell, за которой следуют соединения с Polygon RPC;
- необычных запросов к блокчейну;
- регистраций хостов Chrome Native Messaging;
- повторяющегося паттерна бэкдора с интервалами проверки примерно в шесть и четырнадцать секунд.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



