AktualnościKryptoHakerzy wykorzystują blockchain Polygon do ukrywania infrastruktury złośliwego oprogramowania w kampanii ErrTraffic

Hakerzy wykorzystują blockchain Polygon do ukrywania infrastruktury złośliwego oprogramowania w kampanii ErrTraffic

Autor: CoinTrust·

Najważniejsze informacje

  • Kampania ErrTraffic kompromituje witryny WordPress, aby wyświetlać fałszywe monity weryfikacyjne, które nakłaniają użytkowników do ręcznego uruchamiania złośliwych poleceń Windows za pomocą techniki socjotechnicznej ClickFix.
  • Atakujący przechowują dane konfiguracyjne w smart kontraktach blockchaina Polygon, co pozwala im przekierowywać ruch do nowej infrastruktury bez modyfikowania wstrzykniętego kodu na przejętych stronach.
  • Zdecentralizowany charakter publicznych blockchainów oznacza, że nie ma jednego hosta ani rejestratora, którego władze mogłyby zmusić do usunięcia danych atakującego, co daje operatorom strukturalną przewagę nad tradycyjnymi działaniami likwidacyjnymi.
  • Infrastruktura jednocześnie dystrybuuje kilka rodzin złośliwego oprogramowania — w tym Vidar, Okobot, LegionLoader i BabaDedaLoader — z których każda może kraść poświadczenia, ciasteczka sesyjne i dane portfeli kryptowalutowych.
  • Eksperci ds. bezpieczeństwa zalecają organizacjom monitorowanie całego łańcucha infekcji — w tym nietypowej aktywności PowerShell, wstrzykiwania do procesów przeglądarki i połączeń z punktami końcowymi Polygon RPC — zamiast koncentrowania się wyłącznie na pojedynczych wariantach złośliwego oprogramowania.
Hakerzy wykorzystują blockchain Polygon do ukrywania infrastruktury złośliwego oprogramowania w kampanii ErrTraffic

Badacze cyberbezpieczeństwa zidentyfikowali operację złośliwego oprogramowania, która wykorzystuje blockchain Polygon do ukrywania kluczowych elementów swojej infrastruktury dostarczania, znacząco utrudniając działania likwidacyjne.

Kampania, oznaczona jako ErrTraffic, atakuje witryny WordPress i przekształca je w punkty dystrybucji fałszywych stron weryfikacyjnych. WordPress obsługuje około 40% wszystkich stron internetowych na świecie, co czyni go szczególnie atrakcyjną powierzchnią dla tego typu kompromitacji. Użytkownicy odwiedzający zainfekowane witryny napotykają monity mające przypominać legalne sprawdzenia przeglądarki lub weryfikacje CAPTCHA i są socjotechnicznie nakłaniani do ręcznego uruchamiania poleceń Windows. To podejście, określane jako ClickFix, opiera się na manipulowaniu zachowaniem użytkownika, a nie na wykorzystywaniu luk w oprogramowaniu.

Gdy ofiara zastosuje się do instrukcji i uruchomi polecenie, złośliwe oprogramowanie zostaje pobrane na jej system. Skutki zależą od ładunku, ale mogą obejmować kradzież danych przeglądarki, zapisanych poświadczeń, ciasteczek sesyjnych oraz informacji o portfelach kryptowalutowych.

Badacze WatchGuard wykryli tę aktywność na podstawie danych telemetrycznych i przypisali ją do operacji malware-as-a-service ErrTraffic reklamowanej na forach przez użytkownika działającego pod aliasem LenAI. Ustalono, że infrastruktura dystrybuuje wiele rodzin złośliwego oprogramowania, w tym Vidar, Okobot, LegionLoader, powiązane ładunki OnionDrop oraz BabaDedaLoader.

Smart kontrakty Polygon służą do maskowania infrastruktury

Łańcuch ataku rozpoczyna się, gdy użytkownik odwiedza zainfekowaną witrynę WordPress. Złośliwy JavaScript osadzony w stronie ukrywa rzeczywisty punkt końcowy atakującego, komunikując się zamiast tego z siecią Polygon za pośrednictwem usług remote procedure call (RPC), aby pobrać dane konfiguracyjne zapisane w smart kontrakcie.

Te zapisane dane kierują atak do aktualnej infrastruktury kontrolowanej przez atakującego. Metoda ta, szeroko znana jako EtherHiding, stwarza poważne wyzwania dla organów ścigania i zespołów bezpieczeństwa, ponieważ atakujący mogą aktualizować konfigurację przechowywaną w blockchainie bez modyfikowania złośliwego kodu na każdej przejętej witrynie. Ponieważ smart kontrakty w publicznych blockchainach są replikowane w zdecentralizowanej sieci węzłów, nie istnieje jeden host ani rejestrator, który władze mogłyby zmusić do usunięcia danych — to strukturalna przewaga dla atakujących, której tradycyjne działania likwidacyjne oparte na domenach lub adresach IP nie mogą łatwo skontrować.

Infrastruktura obejmuje także routowanie ruchu i filtrowanie oparte na lokalizacji geograficznej, co daje operatorom większą elastyczność w decydowaniu, którzy odwiedzający otrzymają złośliwą treść. Taka architektura pozwala różnym afiliantom modyfikować ścieżki dostarczania, zachowując jednocześnie ten sam podstawowy schemat socjotechniczny.

Końcowe polecenie PowerShell może pobrać losowo nazwaną aplikację 7-Zip wraz z podobnie losowym ładunkiem albo bezpośrednio pobrać złośliwy ładunek. Z założenia ofiara inicjuje etap wykonania, co zmniejsza zależność atakującego od tradycyjnych exploitów oprogramowania.

Wiele rodzin złośliwego oprogramowania zwiększa zagrożenie

Różnorodność ładunków dostarczanych w ramach tej kampanii znacząco podnosi poziom ryzyka. Vidar na przykład może przejmować dane przeglądarki i portfeli kryptowalutowych. Badacze obserwowali warianty Vidar komunikujące się za pośrednictwem usług takich jak Telegram, Steam oraz skompromitowana brazylijska witryna.

Inny wariant Vidar został zaobserwowany podczas tworzenia zdalnych wątków wewnątrz procesów Google Chrome i Microsoft Edge, co potencjalnie pozwala atakującym uzyskać dostęp do informacji przechowywanych przez te przeglądarki.

W kampanii zidentyfikowano również Okobot. Trafiał on w archiwum ZIP zawierającym plik o nazwie Volume2 oraz złośliwą bibliotekę DLL. Badacze ustalili, że złośliwe oprogramowanie próbowało osłabić ochronę Microsoft Defender i zakłócać mechanizmy bezpieczeństwa związane z LSASS, procesem Windows zarządzającym poufnymi informacjami uwierzytelniającymi.

Inne komponenty obejmowały złośliwy pakiet MSI zawierający backdoora Node.js, który wykorzystywał Tor do komunikacji command-and-control. Badacze zidentyfikowali także warianty OnionDrop wykorzystujące DLL side-loading do ukrywania złośliwej aktywności za legalnymi aplikacjami.

Dodatkowe łańcuchy infekcji były powiązane z LegionLoader i BabaDedaLoader, co pokazuje, że infrastruktura może obsługiwać wiele rodzin złośliwego oprogramowania, a nie tylko jedno zagrożenie.

Obrońcy wzywani do monitorowania całego łańcucha ataku

Zespoły bezpieczeństwa powinny skupić się na zapobieganiu sytuacji, w której fałszywe monity weryfikacyjne stają się punktami wykonania, oraz analizować podejrzaną aktywność PowerShell, wstrzykiwanie do procesów przeglądarki i nietypowe pobrania po odwiedzeniu skompromitowanych witryn.

Organizacje mogą także monitorować witryny WordPress ustawiające plik cookie errtraffic_session i analizować połączenia sieciowe do usług Polygon RPC występujące bezpośrednio po odwiedzeniu podejrzanych stron. Nowo utworzone pliki DLL i nieoczekiwane pobrania mogą stanowić dodatkowe wskaźniki kompromitacji.

Aktualizowanie instalacji WordPress, wtyczek i motywów oraz usuwanie wstrzykniętych skryptów może zmniejszyć liczbę witryn dostępnych dla atakujących.

Kampania podkreśla szerszą zmianę w taktykach cyberprzestępczych, w których legalne technologie są ponownie wykorzystywane do ukrywania złośliwych operacji. Infrastruktura blockchain, wbudowane narzędzia Windows, procesy przeglądarki i zaufane witryny mogą pełnić ograniczoną funkcję w ataku, ale ich połączenie sprawia, że cała operacja jest znacznie trudniejsza do wykrycia i zakłócenia.

Monitorowanie całego łańcucha infekcji zamiast skupiania się na jednej rodzinie złośliwego oprogramowania może dać organizacjom większą szansę na wykrycie przyszłych wariantów kampanii ErrTraffic.

The post Hackers Hide Malware Infrastructure on Polygon Blockchain appeared first on CoinTrust .