Вредоносное ПО использует блокчейн для получения данных C2
Вредоносное ПО использует данные блокчейна и смарт-контракты для получения сведений об инфраструктуре C2 и хранения полезной нагрузки. В одном из описанных случаев исследователи выявили более 600 контрактов Polygon с функциональностью, связанной с получением и изменением домена C2.
Транзакции Bitcoin и домены Namecoin
Техники Blockchain Dead Drop позволяют вредоносному ПО получать данные для управления (C2), обращаясь к транзакциям блокчейна, доменным системам или смарт-контрактам, а не к традиционным механизмам DNS и жёстко заданной инфраструктуре. Cerber использовал транзакции Bitcoin, чтобы получить домен .top, который служил шлюзом Tor2Web для C2. Glupteba искал в данных транзакций Bitcoin поля OP_RETURN с зашифрованными сведениями C2.
Группа RTM использовала децентрализованные домены .bit сети Namecoin, чтобы обходить блокировки провайдеров и поддерживать устойчивую инфраструктуру ботнета. В более недавних атаках злоумышленники применяют смарт-контракты как динамическое хранилище вредоносного кода или данных C2.
Смарт-контракты и сеть TON
CLEARFAKE внедрял JavaScript в скомпрометированные сайты WordPress и извлекал полезную нагрузку второго этапа из контрактов Binance Smart Chain. Это позволяло злоумышленникам обновлять полезную нагрузку, не меняя начальный загрузчик. Аналогичный метод наблюдали в обфусцированных JavaScript-ВПО, например TonResolver. Он получает домен C2 из пользовательского смарт-контракта TON с помощью метода get_domain.
Банковский троян TrickMo использует оверлейную сеть TON и локально запущенный прокси TON для связи с инфраструктурой злоумышленников. Команды передаются по протоколу ADNL сети TON на адреса, контролируемые злоумышленниками. Домены и прокси TON также доступны через встроенный браузер Telegram.
Webrat, также известный как SalatStealer, добавил блокчейн-механизм C2 к традиционным серверам. Он использует домен TON для хранения адреса кошелька, в котором IP-адрес C2 168.222.202.171 закодирован в шестнадцатеричном виде. Стиллер получает эти данные через легитимный API TON. Такой способ снижает зависимость от заметных DNS-запросов и усложняет блокировку и обнаружение.
Контракты Polygon и обнаружение активности
Анонимный клиппер, который крадёт содержимое буфера обмена, использует смарт-контракты Polygon для получения и изменения домена C2. Исследователи связали образец с Aeternum, предположительно ботнетом, на основании использования метода getDomain() и идентификатора контракта 0xb68d1809. Некоторые варианты возвращают зашифрованные данные домена в формате Salted__, содержащие восьмибайтовую соль и шифротекст. Вызовы контрактов можно симулировать без оплаты газа, и вредоносное ПО получает данные C2 с минимальными затратами.
Использование блокчейна для управления и хранения полезной нагрузки даёт злоумышленникам инфраструктуру, которую сложно изъять, изменить или заблокировать без нарушения работы легитимных сервисов. Частое или необычное обращение к API и сервисам блокчейна в корпоративном трафике может указывать на активность ВПО и требует расследования.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



