NieuwsCryptoHackers gebruiken Polygon-blockchain om malware-infrastructuur te verbergen in ErrTraffic-campagne

Hackers gebruiken Polygon-blockchain om malware-infrastructuur te verbergen in ErrTraffic-campagne

Auteur: CoinTrust·

Belangrijkste punten

  • De ErrTraffic-campagne compromitteert WordPress-websites om frauduleuze verificatieprompts te tonen die gebruikers via een social-engineeringmethode genaamd ClickFix zover brengen handmatig kwaadaardige Windows-commando's uit te voeren.
  • Aanvallers slaan configuratiegegevens op in Polygon-blockchain-smartcontracts, waardoor ze verkeer kunnen omleiden naar nieuwe infrastructuur zonder de geïnjecteerde code op gecompromitteerde sites te wijzigen.
  • De gedecentraliseerde aard van openbare blockchains betekent dat er geen enkele host of registrar is die autoriteiten kunnen dwingen de opgeslagen gegevens van de aanvaller te verwijderen, wat operators een structureel voordeel geeft ten opzichte van traditionele uit schakelingen.
  • De infrastructuur verspreidt gelijktijdig meerdere malwarefamilies—waaronder Vidar, Okobot, LegionLoader en BabaDedaLoader—die elk in staat zijn referenties, sessiecookies en cryptocurrency-walletgegevens te oogsten.
  • Beveiligingsexperts adviseren organisaties om de volledige infectieketen te monitoren—waaronder afwijkende PowerShell-activiteit, browserprocesinjectie en verbindingen naar Polygon RPC-eindpunten—in plaats van uitsluitend te focussen op individuele malwarevarianten.
Hackers gebruiken Polygon-blockchain om malware-infrastructuur te verbergen in ErrTraffic-campagne

Cyberbeveiligingsonderzoekers hebben een malwareoperatie geïdentificeerd die de Polygon-blockchain inzet om kritieke onderdelen van de afleveringsinfrastructuur te verbergen, wat het onschadelijk maken aanzienlijk bemoeilijkt.

De campagne, aangeduid als ErrTraffic, richt zich op WordPress-websites en gebruikt deze als distributiepunten voor valse verificatiepagina's. WordPress drijft wereldwijd ongeveer 40% van alle websites aan, wat het een bijzonder aantrekkelijk oppervlak maakt voor dit soord compromitteringen. Bezoekers aan gecompromitteerde sites krijgen prompts te zien die lijken op legitieme browsercontroles of CAPTCHA-verificaties, en worden via social engineering zover gebracht handmatig Windows-commando's uit te voeren. Deze aanpak, ClickFix genoemd, is afhankelijk van het manipuleren van gebruikersgedrag in plaats van het exploiteren van softwarekwetsbaarheden.

Zodra een slachtoffer de instructies opvolgt en het commando uitvoert, wordt malware gedownload naar het systeem. De gevolgen variëren per payload maar kunnen de diefstal van browsergegevens, opgeslagen inloggegevens, sessiecookies en cryptocurrency-walletinformatie omvatten.

WatchGuard-onderzoekers detecteerden de activiteit via telemetriegegevens en schreven deze toe aan een ErrTraffic-malware-as-a-service-operatie die op forums werd aangeprezen door een gebruiker die opereert onder de alias LenAI. Er werd vastgesteld dat de infrastructuur meerdere malwarefamilies verspreidde, waaronder Vidar, Okobot, LegionLoader, aan OnionDrop gerelateerde payloads en BabaDedaLoader.

Polygon-smartcontracts gebruikt om infrastructuur te maskeren

De aanvalschain begint wanneer een gebruiker een geïnfecteerde WordPress-site bezoekt. Kwaadaardige JavaScript, ingebed in de pagina, verbergt het werkelijke eindpunt van de aanvaller en communiceert in plaats daarvan met het Polygon-netwerk via remote procedure call (RPC)-services om configuratiegegevens op te halen die in een smartcontract zijn opgeslagen.

De opgeslagen gegevens sturen de aanval naar de huidige infrastructuur van de aanvaller. Deze methode, algemeen bekend als EtherHiding, vormt een aanzienlijke uitdaging voor wetshandhavers en beveiligingsteams omdat aanvallers de in de blockchain opgeslagen configuratie kunnen bijwerken zonder de kwaadaardige code op elke gecompromitteerde website te wijzigen. Omdat smartcontracts op openbare blockchains worden gerepliceerd over een gedecentraliseerd netwerk van nodes, is er geen enkele host of registrar die autoriteiten kunnen dwingen de gegevens te verwijderen—een structureel voordeel voor aanvallers dat traditionele op domein of IP gebaseerde uit schakelingen niet kunnen aanpakken.

De infrastructuur omvat bovendien verkeersroutering en op geolocatie gebaseerde filtering, waardoor operators selectief kunnen bepalen welke bezoekers kwaadaardige inhoud voorgeschoteld krijgen. Deze architectuur stelt verschillende affiliates in staat leveringsroutes te wijzigen terwijl ze hetzelfde onderliggende social-engineeringkader behouden.

Het PowerShell-commando in de laatste fase kan een willekeurig benoemd 7-Zip-uitvoerbestand ophalen samen met een vergelijkbaar gerandomiseerde payload, of het kan de kwaadaardige payload direct ophalen. Door het ontwerp initieert het slachtoffer de uitvoerstap, wat de afhankelijkheid van de aanvaller van traditionele software-exploits verkleint.

Meerdere malwarefamilies versterken de dreiging

De diversiteit aan payloads die via deze campagne wordt geleverd, verhoogt het risicoprofiel aanzienlijk. Vidar is bijvoorbeeld in staat browser- en cryptocurrency-walletgegevens te oogsten. Onderzoekers observeerden specifieke Vidar-varianten die communiceerden via Telegram, Steam en een gecompromitteerde Braziliaanse website.

Een andere Vidar-variant bleek remote threads te maken binnen Google Chrome- en Microsoft Edge-processen, een techniek die aanvallers in staat zou stellen gevoelige informatie te extraheren die door deze browsers wordt beheerd.

Okobot werd ook geïdentificeerd binnen de campagne. Het werd geleverd via een ZIP-archief met een bestand genaamd Volume2 en een kwaadaardige DLL. Onderzoekers stelden vast dat Okobot probeert de bescherming van Microsoft Defender te verzwakken en in te grijpen in beveiligingsmechanismen rondom LSASS, het Windows-proces dat verantwoordelijk is voor het beheren van verificatiereferenties.

Aanvullende componenten omvatten een kwaadaardig MSI-pakket dat een Node.js-backdoor installeerde en via Tor communiceerde voor command-and-control-operaties. Onderzoekers documenteerden ook OnionDrop-varianten die DLL side-loading gebruikten om kwaadaardige activiteit achter legitieme toepassingen te maskeren.

Verdere infectieketens werden gekoppeld aan LegionLoader en BabaDedaLoader, wat bevestigt dat de infrastructuur is ontworpen om gelijktijdig meerdere malwarefamilies te ondersteunen in plaats van één enkele dreiging te dienen. Het gelijktijdige distributiemodel weerspiegelt het bredere malware-as-a-service-ecosysteem, waarbij operators leveringsinfrastructuur verhuren aan meerdere criminele affiliates die elk hun eigen payloads meebrengen.

Beveiligingsteams geadviseerd om de volledige aanvalschain te monitoren

Verdedigers worden aangemoedigd om prioriteit te geven aan het blokkeren van valse verificatieprompts voordat deze uitvoeringsvectoren worden, en om afwijkende PowerShell-activiteit, browserprocesinjectiepogingen en verdachte downloads na bezoeken aan mogelijk gecompromitteerde websites te onderzoeken.

Organisaties kunnen ook monitoren op WordPress-sites die de cookie errtraffic_session instellen en netwerkverbindingen naar Polygon RPC-eindpunten onderzoeken die onmiddellijk na bezoeken aan dubieuze pagina's plaatsvinden. Nieuw aangemaakte DLL-bestanden en onverwachte downloads kunnen dienen als aanvullende indicatoren van compromittering.

Het up-to-date houden van WordPress-installaties, plugins en themes, gecombineerd met het verwijderen van geïnjecteerde scripts, kan het aantal websites dat beschikbaar is voor exploitatie verminderen.

De campagne onderstreept een bredere trend in cybercrime waarbij legitieme technologieën worden ge co-opteerd om kwaadaardige operaties te verbergen. Blockchain-infrastructuur, ingebouwde Windows-hulpprogramma's, browserprocessen en vertrouwde websites vervullen elk een beperkte rol binnen de aanval, maar hun integratie maakt de algehele operatie aanzienlijk moeilijker te detecteren en te ontmantelen. Naarmate EtherHiding-technieken volwassen worden, kunnen verdedigers vergelijkbare misbruik zien uitbreiden naar andere EVM-compatibele netwerken buiten Polygon, aangezien de onderliggende aanpak van het opslaan van configuratiegegevens in smartcontracts niet ketenspecifiek is.

Beveiligingsexperts bevelen aan dat organisaties de volledige infectieketen monitoren in plaats van zich te richten op individuele malwarefamilies, aangezien deze aanpak een grotere kans biedt op het identificeren van toekomstige ErrTraffic-varianten.

Bron: CoinTrust