El botnet Aeternum usa Polygon para resistir los intentos de desmantelamiento
Puntos clave
- •Los investigadores de Unit 42 descubrieron el cargador de malware para Windows Aeternum, que utiliza un contrato inteligente de Polygon como canal de comando y control persistente que no puede eliminarse mediante el bloqueo estándar de dominios ni el desmantelamiento de proveedores de alojamiento.
- •La campaña incluye un cargador empaquetado, la herramienta de acceso remoto XWorm desplegada junto con el minero de criptomonedas XMRig, y malware basado en Python disfrazado de un instalador legítimo de DBeaver.
- •El componente basado en Python puede robar credenciales almacenadas en más de 55 extensiones de navegador de criptomonedas y 10 carteras de escritorio, mientras utiliza Telegram para el reconocimiento y la exfiltración de datos.
- •Se habían registrado más de 29,000 eventos de detección hasta el 4 de junio de 2026, lo que indica que la infraestructura de comando respaldada en blockchain se opera a una escala significativa.
- •Una función administrativa del contrato inteligente permite a los operadores cambiar el destino almacenado y redirigir infecciones existentes sin reconstruir el botnet, lo que aumenta la resiliencia y la flexibilidad de la campaña.

Un nuevo cargador de malware para Windows llamado Aeternum está utilizando la blockchain de Polygon para establecer un mecanismo de comando y control diseñado para resistir los intentos convencionales de desmantelamiento, según investigadores de Unit 42. En lugar de depender de un servidor o dominio convencional que pueda ser incautado o bloqueado, el malware almacena instrucciones operativas en un contrato inteligente de Polygon, lo que permite a los sistemas infectados recuperar información de una red blockchain replicada públicamente.
Los investigadores señalaron que Aeternum puede usar contratos inteligentes de Polygon como un canal de comando persistente, lo que permite a los atacantes redirigir sistemas infectados sin depender de un único servidor, proveedor de alojamiento o dominio.
La campaña se ha vinculado a varias muestras de malware que comparten características de código y funciones de contratos inteligentes. Los investigadores identificaron un cargador empaquetado, un paquete de XWorm y XMRig, y malware basado en Python disfrazado de un instalador del software DBeaver. Los hallazgos sugieren que la infraestructura puede respaldar múltiples actividades maliciosas, incluidos el acceso remoto, el robo de información, la minería de criptomonedas y la entrega adicional de malware.
Unit 42 describió la operación como una campaña en evolución y no como un único archivo malicioso. Los investigadores registraron más de 29,000 eventos de detección hasta el 4 de junio de 2026, lo que indica que la infraestructura de comando respaldada en blockchain se está utilizando a una escala significativa.
El contrato inteligente de Polygon actúa como punto de control público
Aeternum utiliza un contrato inteligente como una fuente de instrucciones de acceso público para los dispositivos comprometidos. Cada sistema infectado puede consultar los servicios de llamada a procedimiento remoto de Polygon y recuperar un valor del contrato que contiene un comando o información que apunta a la siguiente etapa del ataque.
Esta estructura representa un desafío para los defensores, porque bloquear un sitio web malicioso o desmantelar un dominio no elimina la información almacenada en la blockchain. En cambio, los equipos de seguridad deben identificar los sistemas infectados e interrumpir el malware localmente, lo que hace que la telemetría de endpoints y de red sea más importante que depender únicamente de controles basados en dominios.
El cargador utiliza una función de recuperación de dominios para obtener una clave XOR y un dominio de comando y control cifrado. Una función administrativa permite a los atacantes cambiar el destino almacenado, con la posibilidad de redirigir infecciones existentes sin reconstruir ni redesplegar todo el botnet.
Un cargador analizado se desempaquetó a sí mismo, copió componentes en el directorio AppData de Windows y creó un acceso directo en el inicio de Windows para establecer persistencia. Tras contactar con Polygon, recuperó archivos adicionales de repositorios de código. Una DLL relacionada recopiló información del sistema y preparó los datos recolectados para su transmisión a través de Telegram.
Los investigadores también identificaron debilidades en la implementación del cifrado del malware. Al examinar la dirección del contrato y la carga devuelta, lograron recuperar instrucciones cifradas, incluidos comandos que indicaban a las máquinas comprometidas descargar archivos adicionales.
El malware combina acceso, robo y minería de criptomonedas
Una segunda muestra utilizó el mismo mecanismo de búsqueda basado en blockchain para obtener una ubicación en Pastebin que contenía una configuración de XMRig. El malware luego desplegó XWorm, una herramienta de acceso remoto, junto con un minero de criptomonedas. En una etapa posterior, transmitió información cifrada sobre las víctimas a un destino externo.
La campaña también incluyó código en Python disfrazado de un instalador legítimo de DBeaver. La muestra fue diseñada para rechazar ciertos entornos de análisis ligeros, establecer persistencia e inyectar código en un proceso firmado de Windows antes de que los mecanismos de monitoreo de seguridad estuvieran completamente activos.
La rama basada en Python incluía capacidades dirigidas a credenciales almacenadas por más de 55 extensiones de navegador de criptomonedas y 10 carteras de escritorio, ampliando la campaña más allá de la simple vulneración del sistema.
En esta rama se utilizó Telegram para el reconocimiento y la exfiltración de datos. Los investigadores también encontraron datos JSON rellenos de información basura destinados a hacer que la actividad de red maliciosa fuera menos evidente durante el análisis.
La combinación de infraestructura blockchain y servicios en línea convencionales otorga a los operadores una flexibilidad considerable. Polygon puede proporcionar el mecanismo de búsqueda persistente, mientras que servicios como repositorios de código, Pastebin y Telegram pueden encargarse de la entrega de malware y del movimiento de datos robados.
Instan a los equipos de seguridad a monitorear el tráfico de blockchain
La aparición de Aeternum pone de relieve un desafío más amplio para los defensores, a medida que los atacantes experimentan con blockchains públicas para su infraestructura de comando. Debido a que los datos de los contratos inteligentes se replican en toda la red, el bloqueo convencional de dominios y los desmantelamientos de proveedores de alojamiento pueden tener una eficacia limitada.
Los equipos de seguridad deben monitorear la actividad inusual de JSON-RPC de Polygon y correlacionar las consultas a la blockchain con descargas, accesos directos de inicio de Windows, inyección de procesos y conexiones a la API de Telegram. También deben investigar los procesos lanzados desde directorios modificables por el usuario y examinar las comunicaciones salientes que ocurren inmediatamente después de las búsquedas en la blockchain.
La capacidad de cambiar destinos mediante funciones de contratos inteligentes podría permitir a los operadores redirigir infecciones existentes sin reconstruir el botnet, lo que aumenta la resiliencia y la flexibilidad operativa de la campaña.
Los investigadores esperan que la infraestructura de botnets basada en blockchain siga siendo un motivo de preocupación a medida que los delincuentes buscan alternativas a los servidores de comando centralizados. Para los defensores, la detección basada en comportamiento y la correlación de la telemetría de endpoints, de red y relacionada con blockchain podrían volverse cada vez más importantes para identificar este tipo de operaciones.