TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.5K subscribers
Post #32553 21
CTT Report Hub #ParsedReport #CompletenessHigh 17-09-2026 EtherHiding Exposed: Inside a Blockchain-powered Malware Campaign Hiding in Plain Sight https://www.guidepointsecurity.com/blog/etherhiding-exposed-deep-dive/ Report completeness: High Threats: Etherhiding_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания в сфере киберпреступности использовала смарт-контракты Polygon для динамического сокрытия и обновления зашифрованных доменов C2. Жертв заманивали через скомпрометированные веб-сайты и поддельные страницы CAPTCHA ClickFix к выполнению вредоносного ПО PowerShell, которое обеспечивало закрепление и позволяло выполнять удаленные команды. В число полезных нагрузок входили захват экрана и банковский/криптовалютный троян, похищавший учетные данные и коды 2FA.
-----

Кампания, активная как минимум с ноября 2025 по август 2026 года, использовала смарт-контракты Polygon для сокрытия и динамического обновления инфраструктуры управления (C2), что является техникой, известной как EtherHiding. Расследователи идентифицировали 15 контрактов, развернутых с двух кошельков операторов в рамках шести волн, включая контракты, генерирующие события, что позволяло обнаруживать их, и намеренно «тихие» контракты, предназначенные для противодействия перечислению на основе событий. Контракты хранили зашифрованные домены C2, которые вредоносное ПО извлекало через публичные RPC-эндпоинты Polygon.

Цепочка заражения началась, когда пользователи по результатам поиска в Google или Bing переходили на скомпрометированные легитимные веб-сайты. Как минимум на 31 корпоративный сайт был внедрён JavaScript, который обращался к уровню распределения трафика и применял фильтрацию на основе браузера, временных параметров и процентного порога. Выбранным посетителям отображалась поддельная страница CAPTCHA/ClickFix с инструкцией нажать Windows+R, вставить команду и выполнить её. Данная команда создавала запланированную задачу Windows с именем «Enter», которая запускалась каждые 60 секунд до успешного выполнения PowerShell-дроппера. Домены доставки и URL-токены часто менялись и, как правило, использовались однократно.

Дроппер размещил два PowerShell-скрипта со случайными именами во временном каталоге пользователя. Один из них обеспечивал закрепление (persistence) через реестр с использованием ключа «PersonalizedUpdates» и удалил запланированную задачу. Второй выполнял функции универсального бэкдора. Он обращался к захардкоженным RPC-эндпоинтам Polygon, декодировал зашифрованный ответ смарт-контракта для получения текущего домена C2 и осуществлял связь с использованием двунаправленного шифрования XOR с ключом `!sdf$&G321`. Данные бикона передавались в заголовке Authorization HTTP-запросов POST. Идентификация жертвы осуществлялась с использованием Windows MachineGuid, имени хоста и имени пользователя. C2 поддерживал выполнение PowerShell как через запущенные процессы, так и в процессе с помощью `Invoke-Expression`.

Среди обнаруженных полезных нагрузок были пересобранная программа записи экрана и вредоносное расширение для браузера, действовавшее как троян для банковских операций и криптовалют в реальном времени, перехватывающий учетные данные и коды двухфакторной аутентификации. Среди активных доменов C2 были `hivinest[.\]online`, `insinght[.\]site` и `3262d48df5d75e34[.\]shop`. Сервер кампании на `onemm[.\]net` был скомпрометирован и связан с семью известными уязвимостями, активно эксплуатируемыми, включая CVE-2023-4911, CVE-2023-0386, CVE-2023-44487 и CVE-2024-6387 в OpenSSH. Возможности обнаружения включают мониторинг запланированной задачи «Enter», активности PowerShell, за которой следуют соединения с Polygon RPC, необычных запросов к блокчейну, регистраций хостов Chrome Native Messaging, а также повторяющегося паттерна бэкдора с интервалами проверки примерно в шесть и четырнадцать секунд.
More from @aptreports
  1. Oct 2, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  2. Oct 2, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  3. Oct 2, 2026#ParsedReport #CompletenessLow 02-10-2026 Stealers reach a new level: automated AI profili…
  4. Oct 2, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  5. Oct 2, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  6. Oct 2, 2026#ParsedReport #CompletenessMedium 26-09-2026 PolinRider is A/B Testing its Way Past Your D…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →