Кампания использовала смарт-контракты Polygon для сокрытия C2

Кампания действовала как минимум с ноября 2025 по август 2026 года и использовала смарт-контракты Polygon для сокрытия и динамического обновления инфраструктуры управления, C2. Исследователи идентифицировали 15 контрактов, развёрнутых с двух кошельков операторов в рамках шести волн. Цепочка заражения включала скомпрометированные легитимные сайты, поддельную страницу CAPTCHA/ClickFix и выполнение команды через Windows+R. Среди обнаруженных полезных нагрузок были пересобранная программа записи экрана и вредоносное расширение для браузера, перехватывавшее учётные данные и коды двухфакторной аутентификации.

Сокрытие инфраструктуры и цепочка заражения

Использованная техника известна как EtherHiding. Часть контрактов генерировала события, что позволяло обнаруживать их, а другие контракты намеренно оставались «тихими» и противодействовали перечислению на основе событий. В контрактах хранились зашифрованные домены C2. Вредоносное ПО извлекало их через публичные RPC-эндпоинты Polygon.

Пользователи переходили на скомпрометированные легитимные веб-сайты после поиска в Google или Bing. Как минимум на 31 корпоративный сайт внедрили JavaScript. Он обращался к уровню распределения трафика и применял фильтрацию по браузеру, временным параметрам и процентному порогу.

Выбранным посетителям показывалась поддельная страница CAPTCHA/ClickFix с инструкцией нажать Windows+R, вставить команду и выполнить её. Команда создавала запланированную задачу Windows с именем Enter. Задача запускалась каждые 60 секунд до успешного выполнения дроппера PowerShell.

Домены доставки и URL-токены часто менялись и, как правило, использовались однократно. Дроппер размещал два скрипта PowerShell со случайными именами во временном каталоге пользователя. Первый скрипт обеспечивал закрепление через реестр с использованием ключа PersonalizedUpdates и удалял запланированную задачу. Второй выполнял функции универсального бэкдора.

Бэкдор, полезные нагрузки и обнаружение

Бэкдор обращался к захардкоженным RPC-эндпоинтам Polygon и декодировал зашифрованный ответ смарт-контракта, чтобы получить текущий домен C2. Связь выполнялась с использованием двунаправленного шифрования XOR с ключом !sdf$&G321. Данные бикона передавались в заголовке Authorization HTTP-запросов POST.

Для идентификации жертвы использовались Windows MachineGuid, имя хоста и имя пользователя. C2 поддерживал выполнение PowerShell через запущенные процессы и внутри процесса с помощью Invoke-Expression.

В числе обнаруженных полезных нагрузок были пересобранная программа записи экрана и вредоносное расширение для браузера. Расширение действовало как троян для банковских операций и криптовалют в реальном времени, перехватывая учётные данные и коды двухфакторной аутентификации.

Среди активных доменов C2 исследователи обнаружили:

  • hivinest[.]online;
  • insinght[.]site;
  • 3262d48df5d75e34[.]shop.

Сервер кампании на onemm[.]net был скомпрометирован и связан с семью известными уязвимостями, которые активно эксплуатировались. Среди них:

  • CVE-2023-4911;
  • CVE-2023-0386;
  • CVE-2023-44487;
  • CVE-2024-6387 в OpenSSH.

Возможности обнаружения включают мониторинг:

  • запланированной задачи Enter;
  • активности PowerShell, за которой следуют соединения с Polygon RPC;
  • необычных запросов к блокчейну;
  • регистраций хостов Chrome Native Messaging;
  • повторяющегося паттерна бэкдора с интервалами проверки примерно в шесть и четырнадцать секунд.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: