NullReceiver: северокорейские акторы скрывают C2 в транзакциях Ethereum
NullReceiver: как северокорейские хакеры прячут C2-серверы в блокчейне Ethereum
Вредоносные операции, связанные с КНДР, продолжают эволюционировать, уходя от стандартных средств мониторинга. Новая техника command-and-control, получившая название NullReceiver, впервые обнаружена в двух троянизированных npm-пакетах — bianira-ui и fluid-type-ui. Она позволяет скрывать ключевой IP-адрес управляющего сервера в, казалось бы, безобидных блокчейн-транзакциях, открывая очередную главу в гонке вооружений между атакующими и защитниками.
Как работает NullReceiver
В отличие от традиционных методов, где адрес C2 жёстко прописан в коде вредоносной программы или передаётся через поля данных транзакции, NullReceiver извлекает его непосредственно из блокчейна Ethereum. Механизм следующий:
- Вредоносное ПО, внедрённое в npm-пакет, находит заранее заданный кошелёк атакующего.
- Определяется последняя исходящая транзакция с этого кошелька. Такая транзакция имеет нулевое значение (zero-value transaction) и не содержит никаких данных в поле calldata.
- IP-адрес C2-сервера декодируется непосредственно из байтов адреса получателя этой транзакции.
Таким образом, каждый сеанс связи использует уникальный, никогда ранее не встречавшийся адрес, что кардинально затрудняет обнаружение по статическим индикаторам.
Эволюция угрозы: от EtherHiding к NullReceiver
Предшествующая техника EtherHiding также полагалась на блокчейн, но имела фундаментальное уязвимое место — постоянный, публично видимый адрес назначения, который можно было отследить. NullReceiver устраняет этот недостаток за счёт принципиально иного подхода к сокрытию метаданных.
- EtherHiding: адрес C2 жёстко закодирован или передаётся в calldata транзакции. Требуются дополнительные комиссии (gas) за отправку данных, а фиксированный адрес назначения становится индикатором компрометации.
- NullReceiver: IP-адрес размещается в одноразовом адресе получателя zero-value-транзакции. Никакие посторонние данные в calldata не записываются, что делает транзакцию неотличимой от обычных переводов и практически исключает затраты на газ сверх стандартного перевода.
Хотя NullReceiver ограничен меньшей ёмкостью полезной нагрузки (всего несколько байт), его архитектурная простота — без использования смарт-контрактов или дополнительных полей данных — создаёт серьёзный вызов для традиционных систем обнаружения угроз, ориентированных на избыточность или аномалии в данных транзакций.
Почему это опасно
Стратегия NullReceiver атакует саму парадигму мониторинга. Защитники привыкли отслеживать конкретные вредоносные адреса, сигнатуры в calldata или аномальные объёмы данных. NullReceiver обходит это, маскируясь под абсолютно легитимное поведение — перевод нулевого количества ETH на случайные адреса, один из которых временно носит зашифрованный IP. Экономическая эффективность и одноразовость делают метод идеальным инструментом для продолжительных скрытых операций.
Адаптация оборонительных стратегий
Устойчивая тенденция операторов из КНДР к итеративному совершенствованию своих методов указывает на то, что NullReceiver с высокой вероятностью станет стандартным инструментом в будущих атаках. Организациям необходимо пересмотреть подходы к детектированию: статические списки известных адресов должны быть дополнены динамическим анализом блокчейн-активности в реальном времени, который способен выявить признаки использования техник, подобных NullReceiver. Только переход от реактивной блокировки индикаторов к проактивному отслеживанию цепочек транзакций позволит своевременно обнаруживать эти скрытые коммуникации до того, как они причинят ущерб.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



