AktualnościKryptoBotnet Aeternum wykorzystuje Polygon, by przeciwstawiać się próbom likwidacji

Botnet Aeternum wykorzystuje Polygon, by przeciwstawiać się próbom likwidacji

Autor: CoinTrust·

Najważniejsze informacje

  • Badacze z Unit 42 odkryli Windows-owy loader złośliwego oprogramowania Aeternum, który wykorzystuje inteligentny kontrakt Polygon jako trwały kanał sterowania i dowodzenia, niemożliwy do usunięcia za pomocą standardowego blokowania domen czy wyłączania serwerów u dostawców hostingu.
  • Kampania obejmuje pakowany loader, narzędzie zdalnego dostępu XWorm wdrażane wraz z koparką kryptowalut XMRig oraz złośliwe oprogramowanie w Pythonie przebrane za legalny instalator DBeaver.
  • Komponent oparty na Pythonie może wykradać dane uwierzytelniające przechowywane w ponad 55 przeglądarkowych rozszerzeniach kryptowalutowych i 10 portfelach desktopowych, a do rekonesansu i eksfiltracji danych wykorzystuje Telegram.
  • Do 4 czerwca 2026 r. odnotowano ponad 29 000 zdarzeń wykrycia, co wskazuje, że oparta na blockchainie infrastruktura sterująca działa w zauważalnej skali.
  • Administracyjna funkcja inteligentnego kontraktu pozwala operatorom zmienić zapisany adres docelowy i przekierować istniejące infekcje bez przebudowy botnetu, co zwiększa odporność i elastyczność kampanii.
Botnet Aeternum wykorzystuje Polygon, by przeciwstawiać się próbom likwidacji

Nowy Windows-owy loader złośliwego oprogramowania o nazwie Aeternum wykorzystuje blockchain Polygon do zbudowania mechanizmu sterowania i dowodzenia zaprojektowanego tak, by opierać się konwencjonalnym próbom likwidacji – informują badacze z Unit 42. Zamiast polegać na tradycyjnym serwerze lub domenie, które można skonfiskować lub zablokować, złośliwe oprogramowanie przechowuje instrukcje operacyjne w inteligentnym kontrakcie na blockchainie Polygon, co pozwala zainfekowanym systemom pobierać informacje z publicznie replikowanej sieci blockchainowej.

Badacze stwierdzili, że Aeternum może wykorzystywać inteligentne kontrakty Polygon jako trwały kanał sterowania, co umożliwia atakującym przekierowywanie zainfekowanych systemów bez uzależniania się od pojedynczego serwera, dostawcy hostingu czy domeny.

Kampanię powiązano z kilkoma próbkami złośliwego oprogramowania, które mają wspólne cechy kodu i funkcje inteligentnych kontraktów. Śledczy zidentyfikowali pakowany loader, pakiet XWorm i XMRig oraz złośliwe oprogramowanie napisane w Pythonie, podszywające się pod instalator oprogramowania DBeaver. Ustalenia wskazują, że infrastruktura może obsługiwać wiele złośliwych działań, w tym zdalny dostęp, kradzież informacji, kopanie kryptowalut oraz dostarczanie dodatkowego złośliwego oprogramowania.

Unit 42 opisało tę operację jako rozwijającą się kampanię, a nie pojedynczy złośliwy plik. Do 4 czerwca 2026 r. badacze odnotowali ponad 29 000 zdarzeń wykrycia, co wskazuje, że oparta na blockchainie infrastruktura sterująca jest wykorzystywana w zauważalnej skali.

Inteligentny kontrakt Polygon jako publiczny punkt kontrolny

Aeternum wykorzystuje inteligentny kontrakt jako publicznie dostępne źródło instrukcji dla przejętych urządzeń. Każdy zainfekowany system może odpytywać usługi zdalnego wywoływania procedur Polygon i pobierać wartość z kontraktu zawierającą polecenie albo informację wskazującą kolejny etap ataku.

Taka struktura stanowi wyzwanie dla obrońców, ponieważ zablokowanie złośliwej strony internetowej lub wyłączenie domeny nie usuwa informacji zapisanej w blockchainie. Zespoły bezpieczeństwa muszą zamiast tego identyfikować zainfekowane systemy i neutralizować złośliwe oprogramowanie lokalnie, przez co telemetria punktów końcowych i sieci staje się ważniejsza niż poleganie wyłącznie na kontrolach opartych na domenach.

Loader wykorzystuje funkcję pobierania domeny, aby uzyskać klucz XOR oraz zaszyfrowaną domenę sterowania i dowodzenia. Funkcja administracyjna pozwala atakującym zmienić zapisany adres docelowy, co potencjalnie umożliwia przekierowanie istniejących infekcji bez konieczności przebudowy lub ponownego wdrożenia całego botnetu.

Jeden z przeanalizowanych loaderów rozpakowywał sam siebie, kopiował komponenty do katalogu AppData systemu Windows i tworzył skrót w folderze Autostart w celu uzyskania trwałości. Po nawiązaniu połączenia z Polygon pobierał dodatkowe pliki z repozytoriów kodu. Powiązana biblioteka DLL zbierała informacje o systemie i przygotowywała zebrane dane do przesłania przez Telegram.

Badacze zidentyfikowali również słabości we wdrożeniu szyfrowania w złośliwym oprogramowaniu. Analizując adres kontraktu i zwracany ładunek, byli w stanie odzyskać zaszyfrowane instrukcje, w tym polecenia nakazujące zainfekowanym maszynom pobieranie dodatkowych plików.

Złośliwe oprogramowanie łączy dostęp, kradzież i kopanie kryptowalut

Druga próbka wykorzystywała ten sam oparty na blockchainie mechanizm wyszukiwania, aby uzyskać lokalizację w serwisie Pastebin zawierającą konfigurację XMRig. Następnie złośliwe oprogramowanie wdrożyło XWorm, narzędzie zdalnego dostępu, wraz z koparką kryptowalut. Na późniejszym etapie przesłało zaszyfrowane informacje o ofiarach do zewnętrznego miejsca docelowego.

Kampania obejmowała również kod w Pythonie przebrany za legalny instalator DBeaver. Próbka została zaprojektowana tak, aby odrzucać niektóre lekkie środowiska analityczne, ustanawiać trwałość i wstrzykiwać kod do podpisanego procesu systemu Windows, zanim mechanizmy monitorowania bezpieczeństwa zdążyły się w pełni uruchomić.

Gałąź oparta na Pythonie zawierała funkcje wymierzone w dane uwierzytelniające przechowywane przez ponad 55 przeglądarkowych rozszerzeń kryptowalutowych i 10 portfeli desktopowych, rozszerzając kampanię poza podstawowe przejęcie systemu.

W tej gałęzi Telegram służył do rekonesansu i eksfiltracji danych. Badacze znaleźli także dane JSON wypełnione zbędnymi treściami, mające sprawić, by złośliwa aktywność sieciowa była mniej widoczna podczas analizy.

Połączenie infrastruktury blockchainowej z konwencjonalnymi usługami internetowymi daje operatorom znaczną elastyczność. Polygon może zapewniać trwały mechanizm wyszukiwania, podczas gdy usługi takie jak repozytoria kodu, Pastebin i Telegram mogą obsługiwać dostarczanie złośliwego oprogramowania i przemieszczanie skradzionych danych.

Zespoły bezpieczeństwa wezwane do monitorowania ruchu blockchainowego

Pojawienie się Aeternum uwypukla szersze wyzwanie dla obrońców, ponieważ atakujący eksperymentują z publicznymi blockchainami jako infrastrukturą sterowania. Ze względu na to, że dane inteligentnych kontraktów są replikowane w całej sieci, konwencjonalne blokowanie domen i wyłączanie serwerów u dostawców hostingu może mieć ograniczoną skuteczność.

Zespoły bezpieczeństwa powinny monitorować nietypową aktywność JSON-RPC w sieci Polygon i korelować zapytania blockchainowe z pobieraniem plików, skrótami Autostart systemu Windows, wstrzykiwaniem procesów oraz połączeniami z API Telegrama. Powinny też badać procesy uruchamiane z katalogów zapisywalnych przez użytkownika oraz analizować komunikację wychodzącą pojawiającą się bezpośrednio po zapytaniach blockchainowych.

Możliwość zmieniania adresów docelowych za pomocą funkcji inteligentnych kontraktów może pozwolić operatorom na przekierowanie istniejących infekcji bez przebudowy botnetu, co zwiększa odporność i elastyczność operacyjną kampanii.

Badacze spodziewają się, że oparta na blockchainie infrastruktura botnetów pozostanie obszarem zmartwień, ponieważ przestępcy poszukują alternatyw dla scentralizowanych serwerów sterujących. Dla obrońców coraz ważniejsze w identyfikowaniu takich operacji może okazać się wykrywanie oparte na zachowaniach oraz korelacja telemetrii pochodzącej z punktów końcowych, sieci i obszarów związanych z blockchainem.