👁 Блокчейн и ВПО
Использование распределенной инфраструктуры различных криптовалют (от Bitcoin до TON и Polygon) приобретает популярность у вирусописателей разного уровня.
Развитие криптовалюты и блокчейн-сетей, поддерживающих смарт-контракты стало новым инструментом в руках атакующих. Мы видим, что злоумышленники постепенно адаптируют этот инструмент для гибкого управления C2-инфраструктурой вредоносного ПО.
Еще одним относительно недавним нововведением, заметно поменявшим принципы, по которым устроено современное ВПО, стали децентрализованные DNS- и overlay-сети (например, TON).
Злоумышленники теперь могут покупать .ton-домены и использовать их для определения адресов своей инфраструктуры. В некоторых случаях вредоносное ПО реализует даже подключение к самой TON overlay.
💣 Недавно мы обнаружили, что создатели стилера Webrat стали использовать TON DNS. Вредонос научился получать адрес управляющего сервера, используя tonapi. Операторы используют домен .ton для хранения hex-записи строчки IP управляющего сервера. Это затрудняет обнаружение C2-коммуникаций этого ВПО.
Подробности мы описали в новой статье у нас в блоге.
Post #238
783
- 🔥 3
- 👀 3
- 👍 2