Кампания XCTDH использует Ethereum для ротации адресов C2

В сентябре 2026 года кампания XCTDH, приписываемая КНДР, добавила механизм HashHiding для восстановления адресов C2 по данным блокчейна Ethereum. Он дополнил технику TxDataHiding, которая использует данные вызовов транзакций BSC для хранения зашифрованных полезных нагрузок вредоносного ПО.

Как работает HashHiding

HashHiding кодирует IPv4-адрес и порт в первых шести байтах адреса получателя (to) транзакции Ethereum. Остальные байты содержат адрес вторичного конечного узла и заполняющие данные. Адреса получателей вымышленные, на них обычно переводят нулевую или минимальную сумму; приватный ключ для этого не требуется.

Механизм реализован в обфусцированном модуле JavaScript _Z. Он поступает вместе с Node.js RAT DEV#POPPER и кодом инициализации в ответе /init сервера C2. После деобфускации модуль содержит около 8 777 байт кода. Он выбирает публичные RPC-провайдеры Ethereum, получает номера последних блоков и ищет в обратном порядке транзакции, отправленные с сигнального кошелька оператора. Транзакции распознаются по префиксу кошелька 33ff3edaf55a8e03dcbc7cb40d498a49. Затем модуль извлекает IP-адрес и порт C2 из адреса получателя, отправляет запрос /boot на найденный узел и запускает полученный код Node.js как отсоединённый процесс.

Архитектура кампании в сентябре 2026 года поддерживает три одновременных канала C2 или инициализации: захардкоженный адрес C2, существующую цепочку TRON/Aptos-to-BSC и Ethereum HashHiding. Цепочка BSC продолжает передавать зашифрованные JavaScript-нагрузки, а канал Ethereum предоставляет заменяемый адрес C2. Для ротации оператору достаточно отправить новую транзакцию Ethereum, менять вредоносное ПО не требуется.

В наблюдаемую инфраструктуру C2 входил адрес 23.27.20.187, позднее использовались 181.214.149.147 и 181.214.149.148. В большинстве случаев кодировался порт 443.

Цепочка заражения и возможности вредоносного ПО

Цепочка заражения начинается с репозиториев, подготовленных для атаки, или троянизированных пакетов, которые распространяют с помощью социальной инженерии. Полезные нагрузки BSC извлекают /init, после чего запускаются RAT DEV#POPPER и сканер HashHiding. Параллельная цепочка извлекает /$/boot и OmniStealer.

DEV#POPPER поддерживает связь с C2 через WebSocket, регистрирует нажатия клавиш, отслеживает буфер обмена, выполняет команды командной строки и обеспечивает удалённое выполнение кода. OmniStealer собирает учётные данные браузеров, криптовалютных кошельков, менеджеров паролей и облачных сервисов, а затем передаёт зашифрованные архивы через Telegram.

Среди признаков, которые можно использовать для обнаружения активности:

  • RPC-запросы для сканирования блоков Ethereum;
  • запросы к /boot;
  • запуск Node.js с параметром -eval;
  • упоминания префикса signal-wallet или логики декодирования HashHiding.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных