Вредоносное ПО использует блокчейн для получения данных C2

Вредоносное ПО использует данные блокчейна и смарт-контракты для получения сведений об инфраструктуре C2 и хранения полезной нагрузки. В одном из описанных случаев исследователи выявили более 600 контрактов Polygon с функциональностью, связанной с получением и изменением домена C2.

Транзакции Bitcoin и домены Namecoin

Техники Blockchain Dead Drop позволяют вредоносному ПО получать данные для управления (C2), обращаясь к транзакциям блокчейна, доменным системам или смарт-контрактам, а не к традиционным механизмам DNS и жёстко заданной инфраструктуре. Cerber использовал транзакции Bitcoin, чтобы получить домен .top, который служил шлюзом Tor2Web для C2. Glupteba искал в данных транзакций Bitcoin поля OP_RETURN с зашифрованными сведениями C2.

Группа RTM использовала децентрализованные домены .bit сети Namecoin, чтобы обходить блокировки провайдеров и поддерживать устойчивую инфраструктуру ботнета. В более недавних атаках злоумышленники применяют смарт-контракты как динамическое хранилище вредоносного кода или данных C2.

Смарт-контракты и сеть TON

CLEARFAKE внедрял JavaScript в скомпрометированные сайты WordPress и извлекал полезную нагрузку второго этапа из контрактов Binance Smart Chain. Это позволяло злоумышленникам обновлять полезную нагрузку, не меняя начальный загрузчик. Аналогичный метод наблюдали в обфусцированных JavaScript-ВПО, например TonResolver. Он получает домен C2 из пользовательского смарт-контракта TON с помощью метода get_domain.

Банковский троян TrickMo использует оверлейную сеть TON и локально запущенный прокси TON для связи с инфраструктурой злоумышленников. Команды передаются по протоколу ADNL сети TON на адреса, контролируемые злоумышленниками. Домены и прокси TON также доступны через встроенный браузер Telegram.

Webrat, также известный как SalatStealer, добавил блокчейн-механизм C2 к традиционным серверам. Он использует домен TON для хранения адреса кошелька, в котором IP-адрес C2 168.222.202.171 закодирован в шестнадцатеричном виде. Стиллер получает эти данные через легитимный API TON. Такой способ снижает зависимость от заметных DNS-запросов и усложняет блокировку и обнаружение.

Контракты Polygon и обнаружение активности

Анонимный клиппер, который крадёт содержимое буфера обмена, использует смарт-контракты Polygon для получения и изменения домена C2. Исследователи связали образец с Aeternum, предположительно ботнетом, на основании использования метода getDomain() и идентификатора контракта 0xb68d1809. Некоторые варианты возвращают зашифрованные данные домена в формате Salted__, содержащие восьмибайтовую соль и шифротекст. Вызовы контрактов можно симулировать без оплаты газа, и вредоносное ПО получает данные C2 с минимальными затратами.

Использование блокчейна для управления и хранения полезной нагрузки даёт злоумышленникам инфраструктуру, которую сложно изъять, изменить или заблокировать без нарушения работы легитимных сервисов. Частое или необычное обращение к API и сервисам блокчейна в корпоративном трафике может указывать на активность ВПО и требует расследования.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных