TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.5K subscribers
Post #32740 87
CTT Report Hub #ParsedReport #CompletenessHigh 24-09-2026 Blockchain and Malware: A Decentralized Mirror World https://rt-solar.ru/solar-4rays/blog/7010/ Report completeness: High Actors/Campaigns: Nyashteam Threats: Dead_drop_technique Salatstealer C3rb3r Glupteba…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Атакующие всё чаще используют блокчейны, децентрализованные домены и смарт-контракты в качестве устойчивых точек передачи данных и полезной нагрузки для C2. ВПО, такие как Cerber, Glupteba, TrickMo, Webrat и CLEARFAKE, извлекают зашифрованные домены, IP-адреса, команды или код второй стадии через инфраструктуру Bitcoin, TON, Binance Smart Chain и Polygon, что обеспечивает динамическое обновление и усложняет обнаружение и блокировку.
-----

Техники Blockchain Dead Drop позволяют вредоносному ПО получать информацию для управления (C2), запрашивая данные транзакций блокчейна, доменных систем или смарт-контрактов, вместо использования традиционных механизмов DNS или жёстко закодированной инфраструктуры. Вредоносное ПО Cerber использовало транзакции Bitcoin для вывода домена .top, который выступал в роли шлюза Tor2Web для его C2. Вредоносное ПО Glupteba анализировало данные транзакций Bitcoin в поисках полей OP_RETURN, содержащих зашифрованную информацию C2. Группа RTM использовала децентрализованные домены .bit сети Namecoin для обхода блокировок со стороны провайдеров и обеспечения устойчивой инфраструктуры ботнета.

Более недавние атаки используют смарт-контракты в качестве динамического хранилища для вредоносного кода или данных C2. CLEARFAKE внедрял JavaScript в скомпрометированные сайты WordPress и извлекал полезную нагрузку второго этапа из контрактов Binance Smart Chain. Это позволяло злоумышленникам обновлять полезную нагрузку без изменения начального загрузчика. Аналогичные методы наблюдались в обфусцированных JavaScript-ВПО, таких как TonResolver, который извлекает домен C2 из пользовательского смарт-контракта TON с использованием метода get_domain.

Банковский троян TrickMo использует оверлейную сеть TON и локально запущенный прокси TON для взаимодействия с инфраструктурой злоумышленников. Команды передаются через протокол ADNL сети TON на адреса, контролируемые злоумышленниками. Домены и прокси TON также могут быть доступны через встроенный браузер Телеграм, что повышает доступность инфраструктуры.

Webrat, также известный как SalatStealer, добавил блокчейн-механизм C2 наряду с традиционными серверами. Он использует домен TON в качестве места хранения адреса кошелька, в котором шестнадцатеричным кодом закодирован IP-адрес C2 168.222.202.171. Стиллер извлекает эту информацию через легитимный API TON, что снижает зависимость от заметных DNS-запросов и усложняет блокировку и обнаружение.

Анонимный клиппер, крадущий содержимое буфера обмена, использует смарт-контракты Polygon для получения и изменения домена C2. Исследователи выявили более 600 контрактов с аналогичной функциональностью и связали образец с предположительно ботнетом Aeternum на основании использования метода getDomain() и идентификатора контракта 0xb68d1809. Некоторые варианты возвращают зашифрованные данные домена в формате `Salted__` с восьмيبайтовым солью и шифротекстом. Вызовы контрактов можно симулировать без оплаты газа, что позволяет вредоносному ПО извлекать данные C2 с минимальными затратами.

Использование блокчейна для C2 и хранения полезной нагрузки предоставляет злоумышленникам инфраструктуру, которую сложно изъять, изменить или заблокировать, не нарушив при этом работу легитимных сервисов. Поэтому частое или необычное использование API и сервисов блокчейна в корпоративном трафике может указывать на активность ВПО и требует расследования.
More from @aptreports
  1. Sep 25, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  2. Sep 25, 2026#ParsedReport #CompletenessHigh 24-09-2026 Blockchain and Malware: A Decentralized Mirror…
  3. Sep 25, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  4. Sep 25, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  5. Sep 25, 2026#ParsedReport #CompletenessLow 24-09-2026 A Fake Security Locker, Delivered by Google Ads…
  6. Sep 25, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →