#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атакующие всё чаще используют блокчейны, децентрализованные домены и смарт-контракты в качестве устойчивых точек передачи данных и полезной нагрузки для C2. ВПО, такие как Cerber, Glupteba, TrickMo, Webrat и CLEARFAKE, извлекают зашифрованные домены, IP-адреса, команды или код второй стадии через инфраструктуру Bitcoin, TON, Binance Smart Chain и Polygon, что обеспечивает динамическое обновление и усложняет обнаружение и блокировку.
-----
Техники Blockchain Dead Drop позволяют вредоносному ПО получать информацию для управления (C2), запрашивая данные транзакций блокчейна, доменных систем или смарт-контрактов, вместо использования традиционных механизмов DNS или жёстко закодированной инфраструктуры. Вредоносное ПО Cerber использовало транзакции Bitcoin для вывода домена .top, который выступал в роли шлюза Tor2Web для его C2. Вредоносное ПО Glupteba анализировало данные транзакций Bitcoin в поисках полей OP_RETURN, содержащих зашифрованную информацию C2. Группа RTM использовала децентрализованные домены .bit сети Namecoin для обхода блокировок со стороны провайдеров и обеспечения устойчивой инфраструктуры ботнета.
Более недавние атаки используют смарт-контракты в качестве динамического хранилища для вредоносного кода или данных C2. CLEARFAKE внедрял JavaScript в скомпрометированные сайты WordPress и извлекал полезную нагрузку второго этапа из контрактов Binance Smart Chain. Это позволяло злоумышленникам обновлять полезную нагрузку без изменения начального загрузчика. Аналогичные методы наблюдались в обфусцированных JavaScript-ВПО, таких как TonResolver, который извлекает домен C2 из пользовательского смарт-контракта TON с использованием метода get_domain.
Банковский троян TrickMo использует оверлейную сеть TON и локально запущенный прокси TON для взаимодействия с инфраструктурой злоумышленников. Команды передаются через протокол ADNL сети TON на адреса, контролируемые злоумышленниками. Домены и прокси TON также могут быть доступны через встроенный браузер Телеграм, что повышает доступность инфраструктуры.
Webrat, также известный как SalatStealer, добавил блокчейн-механизм C2 наряду с традиционными серверами. Он использует домен TON в качестве места хранения адреса кошелька, в котором шестнадцатеричным кодом закодирован IP-адрес C2 168.222.202.171. Стиллер извлекает эту информацию через легитимный API TON, что снижает зависимость от заметных DNS-запросов и усложняет блокировку и обнаружение.
Анонимный клиппер, крадущий содержимое буфера обмена, использует смарт-контракты Polygon для получения и изменения домена C2. Исследователи выявили более 600 контрактов с аналогичной функциональностью и связали образец с предположительно ботнетом Aeternum на основании использования метода getDomain() и идентификатора контракта 0xb68d1809. Некоторые варианты возвращают зашифрованные данные домена в формате `Salted__` с восьмيبайтовым солью и шифротекстом. Вызовы контрактов можно симулировать без оплаты газа, что позволяет вредоносному ПО извлекать данные C2 с минимальными затратами.
Использование блокчейна для C2 и хранения полезной нагрузки предоставляет злоумышленникам инфраструктуру, которую сложно изъять, изменить или заблокировать, не нарушив при этом работу легитимных сервисов. Поэтому частое или необычное использование API и сервисов блокчейна в корпоративном трафике может указывать на активность ВПО и требует расследования.
Post #32740
87
CTT Report Hub #ParsedReport #CompletenessHigh 24-09-2026 Blockchain and Malware: A Decentralized Mirror World https://rt-solar.ru/solar-4rays/blog/7010/ Report completeness: High Actors/Campaigns: Nyashteam Threats: Dead_drop_technique Salatstealer C3rb3r Glupteba…