NieuwsCryptoAeternum-botnet gebruikt Polygon om takedowns te weerstaan

Aeternum-botnet gebruikt Polygon om takedowns te weerstaan

Auteur: CoinTrust·

Belangrijkste punten

  • Onderzoekers van Unit 42 ontdekten de Windows-malwareloader Aeternum, die een Polygon smart contract gebruikt als een persistent command-and-controlkanaal dat niet kan worden verwijderd via standaard domeinblokkades of takedowns van hostingproviders.
  • De campagne omvat een gepakte loader, de remote-access-tool XWorm die naast de XMRig-cryptocurrency-miner wordt ingezet, en op Python gebaseerde malware vermomd als een legitiem DBeaver-installatieprogramma.
  • De op Python gebaseerde component kan inloggegevens stelen die zijn opgeslagen in meer dan 55 cryptocurrency-browserextensies en 10 desktop-wallets, terwijl Telegram wordt gebruikt voor verkenning en data-exfiltratie.
  • Tot 4 juni 2026 waren meer dan 29.000 detectiegebeurtenissen geregistreerd, wat aangeeft dat door blockchain ondersteunde commando-infrastructuur op betekenisvolle schaal wordt gebruikt.
  • Een administratieve smart-contractfunctie stelt operatoren in staat de opgeslagen bestemming te wijzigen en bestaande infecties om te leiden zonder het botnet opnieuw op te bouwen, wat de weerbaarheid en flexibiliteit van de campagne vergroot.
Aeternum-botnet gebruikt Polygon om takedowns te weerstaan

Een nieuwe Windows-malwareloader met de naam Aeternum gebruikt de Polygon-blockchain om een command-and-control-mechanisme op te zetten dat is ontworpen om conventionele takedownpogingen te weerstaan, aldus onderzoekers van Unit 42. In plaats van afhankelijk te zijn van een conventionele server of domein die in beslag genomen of geblokkeerd kan worden, slaat de malware operationele instructies op in een Polygon smart contract, waardoor geïnfecteerde systemen informatie kunnen ophalen uit een openbaar gerepliceerd blockchainnetwerk.

Onderzoekers zeiden dat Aeternum Polygon smart contracts kan gebruiken als een persistent commandokanaal, waardoor aanvallers geïnfecteerde systemen kunnen omleiden zonder afhankelijk te zijn van één enkele server, hostingprovider of domein.

De campagne is in verband gebracht met verschillende malwaresamples die codekenmerken en smart-contractfuncties delen. Onderzoekers identificeerden een gepakte loader, een XWorm- en XMRig-pakket en op Python gebaseerde malware vermomd als een DBeaver-software-installatieprogramma. De bevindingen suggereren dat de infrastructuur meerdere kwaadaardige activiteiten kan ondersteunen, waaronder externe toegang, informatiediefstal, cryptomining en aanvullende malwarelevering.

Unit 42 omschreef de operatie als een zich ontwikkelende campagne in plaats van één enkel kwaadaardig bestand. Onderzoekers registreerden tot 4 juni 2026 meer dan 29.000 detectiegebeurtenissen, wat aangeeft dat door blockchain ondersteunde commando-infrastructuur op betekenisvolle schaal wordt gebruikt.

Polygon smart contract fungeert als openbaar controlepunt

Aeternum gebruikt een smart contract als een publiek toegankelijke bron van instructies voor gecompromitteerde apparaten. Elk geïnfecteerd systeem kan Polygon remote procedure call-services raadplegen en een contractwaarde ophalen die óf een opdracht bevat, óf informatie die verwijst naar de volgende fase van de aanval.

Deze structuur vormt een uitdaging voor verdedigers, omdat het blokkeren van een kwaadaardige website of het offline halen van een domein de informatie die op de blockchain is opgeslagen niet verwijdert. Beveiligingsteams moeten in plaats daarvan geïnfecteerde systemen identificeren en de malware lokaal verstoren, waardoor endpoint- en netwerktelemetrie belangrijker wordt dan alleen een beroep doen op op domein gebaseerde controles.

De loader gebruikt een functie voor het ophalen van domeinen om een XOR-sleutel en een versleuteld command-and-control-domein te verkrijgen. Een administratieve functie stelt aanvallers in staat de opgeslagen bestemming te wijzigen, waardoor bestaande infecties mogelijk kunnen worden omgeleid zonder het hele botnet opnieuw op te bouwen of in te zetten.

Eén geanalyseerde loader pakte zichzelf uit, kopieerde componenten naar de Windows AppData-map en maakte een snelkoppeling in Opstarten aan om persistentie te vestigen. Na contact met Polygon haalde het aanvullende bestanden op uit coderepositories. Een gerelateerde DLL verzamelde systeeminformatie en bereidde de verzamelde gegevens voor op verzending via Telegram.

Onderzoekers identificeerden ook zwakke plekken in de versleutelingsimplementatie van de malware. Door het contractadres en de geretourneerde payload te onderzoeken, waren ze in staat versleutelde instructies te herstellen, waaronder opdrachten die gecompromitteerde machines dirigeren om aanvullende bestanden te downloaden.

Malware combineert toegang, diefstal en cryptomining

Een tweede sample gebruikte hetzelfde op blockchain gebaseerde opzoekmechanisme om een Pastebin-locatie te verkrijgen die een XMRig-configuratie bevatte. De malware zette vervolgens XWorm, een remote-access-tool, in naast een cryptocurrency-miner. In een later stadium verzond het versleutelde informatie over slachtoffers naar een externe bestemming.

De campagne omvatte ook Python-code vermomd als een legitiem DBeaver-installatieprogramma. Het sample was ontworpen om bepaalde lichtgewicht analyseomgevingen af te wijzen, persistentie te vestigen en code te injecteren in een ondertekend Windows-proces voordat beveiligingsmonitoringmechanismen volledig actief waren.

De op Python gebaseerde tak omvatte mogelijkheden gericht op inloggegevens die zijn opgeslagen door meer dan 55 cryptocurrency-browserextensies en 10 desktop-wallets, waarmee de campagne verder reikt dan een basale systeeminbreuk.

In deze tak werd Telegram gebruikt voor verkenning en data-exfiltratie. Onderzoekers vonden ook met rommel gevulde JSON-gegevens die bedoeld waren om kwaadaardige netwerkactiviteit tijdens analyse minder opvallend te maken.

De combinatie van blockchaininfrastructuur en conventionele online diensten geeft de operatoren aanzienlijke flexibiliteit. Polygon kan het persistente opzoekmechanisme leveren, terwijl diensten zoals coderepositories, Pastebin en Telegram de levering van malware en de verplaatsing van gestolen gegevens kunnen afhandelen.

Oproep aan beveiligingsteams om blockchainverkeer te monitoren

De opkomst van Aeternum benadrukt een bredere uitdaging voor verdedigers, nu aanvallers experimenteren met publieke blockchains voor commando-infrastructuur. Omdat smart-contractgegevens over het hele netwerk worden gerepliceerd, kunnen conventionele domeinblokkades en takedowns van hostingproviders beperkt effectief zijn.

Beveiligingsteams moeten ongebruikelijke Polygon JSON-RPC-activiteit monitoren en blockchainquery's correleren met downloads, Windows-opstartsnelkoppelingen, procesinjectie en Telegram API-verbindingen. Ze moeten ook processen onderzoeken die worden gestart vanuit door gebruikers beschrijfbare mappen en uitgaande communicatie bekijken die direct na blockchain-opzoekacties plaatsvindt.

Het vermogen om bestemmingen te wijzigen via smart-contractfuncties zou operatoren in staat kunnen stellen bestaande infecties om te leiden zonder het botnet opnieuw op te bouwen, wat de weerbaarheid en operationele flexibiliteit van de campagne vergroot.

Onderzoekers verwachten dat op blockchain gebaseerde botnet-infrastructuur een zorggebied blijft, nu criminelen alternatieven zoeken voor gecentraliseerde commandoservers. Voor verdedigers kunnen op gedrag gebaseerde detectie en correlatie tussen endpoint-, netwerk- en aan blockchain gerelateerde telemetrie steeds belangrijker worden bij het identificeren van dergelijke operaties.