Ботнет Aeternum использует Polygon, чтобы противостоять отключению
Ключевые выводы
- •Исследователи Unit 42 обнаружили загрузчик вредоносного ПО Aeternum для Windows, который использует смарт-контракт Polygon как постоянный канал командования и управления, не поддающийся обычной блокировке доменов или отключению серверов.
- •Кампания включает упакованный загрузчик, инструмент удалённого доступа XWorm, развёрнутый вместе с майнером XMRig, и Python-вредоносное ПО, маскирующееся под легитимный установщик DBeaver.
- •Python-компонент может красть учётные данные, хранящиеся более чем в 55 криптовалютных браузерных расширениях и 10 десктопных кошельках, а для разведки и эксфильтрации данных используется Telegram.
- •К 4 июня 2026 года было зафиксировано более 29 000 событий обнаружения, что указывает на значимые масштабы использования блокчейн-основанной инфраструктуры командования.
- •Административная функция смарт-контракта позволяет операторам менять сохранённую конечную точку и перенаправлять уже заражённые системы без пересборки ботнета, повышая устойчивость и гибкость кампании.

Новый загрузчик вредоносного ПО для Windows под названием Aeternum использует блокчейн Polygon для создания механизма командования и управления, рассчитанного на то, чтобы переживать обычные попытки нейтрализации, согласно исследователям Unit 42. Вместо того чтобы полагаться на обычный сервер или домен, который можно изъять или заблокировать, вредонос хранит операционные инструкции в смарт-контракте Polygon, позволяя заражённым системам получать информацию из публично реплицируемой блокчейн-сети.
Исследователи заявили, что Aeternum может использовать смарт-контракты Polygon как постоянный канал командования, позволяя атакующим перенаправлять заражённые системы, не полагаясь на один сервер, хостинг-провайдера или домен.
Кампания связана с несколькими образцами вредоносного ПО, которые разделяют характеристики кода и функции смарт-контракта. Специалисты обнаружили упакованный загрузчик, пакет XWorm и XMRig, а также Python-вредоносное ПО, замаскированное под установщик DBeaver. Эти данные указывают, что инфраструктура может поддерживать несколько вредоносных действий, включая удалённый доступ, кражу информации, майнинг криптовалюты и дальнейшую доставку вредоносного ПО.
Unit 42 описала операцию как развивающуюся кампанию, а не как один вредоносный файл. Исследователи зафиксировали более 29 000 событий обнаружения к 4 июня 2026 года, что указывает на использование блокчейн-основанной инфраструктуры командования в значимых масштабах.
Смарт-контракт Polygon выступает в роли публичной точки управления
Aeternum использует смарт-контракт как общедоступный источник инструкций для скомпрометированных устройств. Каждая заражённая система может обращаться к сервисам Polygon remote procedure call и получать значение контракта, содержащее либо команду, либо информацию, указывающую на следующий этап атаки.
Такая структура создаёт проблему для защитников, поскольку блокировка вредоносного сайта или отключение домена не удаляет информацию, хранящуюся в блокчейне. Вместо этого командам безопасности необходимо выявлять заражённые системы и локально нейтрализовать вредоносное ПО.
Загрузчик использует функцию получения домена, чтобы получить XOR-ключ и зашифрованный домен командования и управления. Административная функция позволяет атакующим менять сохранённую конечную точку, потенциально перенаправляя уже существующие заражения без пересборки или повторного развёртывания всего ботнета.
Один из проанализированных загрузчиков распаковывал себя, копировал компоненты в каталог Windows AppData и создавал ярлык в Startup, чтобы обеспечить устойчивость. После обращения к Polygon он получал дополнительные файлы из репозиториев кода. Связанный DLL-сценарий собирал сведения о системе и готовил собранные данные для передачи через Telegram.
Исследователи также обнаружили слабые места в реализации шифрования вредоносного ПО. Изучив адрес контракта и возвращаемую полезную нагрузку, они смогли восстановить зашифрованные инструкции, включая команды, указывающие скомпрометированным машинам загружать дополнительные файлы.
Вредоносное ПО сочетает доступ, кражу и майнинг криптовалюты
Второй образец использовал тот же механизм поиска на основе блокчейна, чтобы получить расположение в Pastebin, содержащее конфигурацию XMRig. Затем вредоносное ПО развернуло XWorm, инструмент удалённого доступа, вместе с майнером криптовалюты. На более позднем этапе оно передавало зашифрованную информацию о жертвах на внешний адрес.
Кампания также включала Python-код, замаскированный под легитимный установщик DBeaver. Образец был разработан так, чтобы отвергать некоторые лёгкие среды анализа, обеспечивать устойчивость и внедрять код в подписанный процесс Windows до того, как механизмы мониторинга безопасности полностью активируются.
Python-ветка включала возможности, нацеленные на учётные данные, хранящиеся более чем в 55 криптовалютных браузерных расширениях и 10 десктопных кошельках, расширяя кампанию за пределы базового компрометации системы.
Для разведки и эксфильтрации данных в этой ветке использовался Telegram. Исследователи также обнаружили JSON-данные, заполненные мусором, чтобы сделать вредоносную сетевую активность менее заметной при анализе.
Сочетание блокчейн-инфраструктуры и обычных онлайн-сервисов даёт операторам значительную гибкость. Polygon может обеспечивать постоянный механизм поиска, а такие сервисы, как репозитории кода, Pastebin и Telegram, могут использоваться для доставки вредоносного ПО и перемещения украденных данных.
Командам безопасности рекомендовано отслеживать блокчейн-трафик
Появление Aeternum подчёркивает более широкую проблему для защитников, поскольку атакующие экспериментируют с публичными блокчейнами для инфраструктуры командования. Поскольку данные смарт-контракта реплицируются по сети, традиционная блокировка доменов и отключение хостинг-провайдеров могут иметь ограниченную эффективность.
Командам безопасности следует отслеживать необычную активность Polygon JSON-RPC и сопоставлять блокчейн-запросы с загрузками, ярлыками Windows Startup, внедрением процессов и подключениями к Telegram API. Им также следует проверять процессы, запускаемые из каталогов, доступных для записи пользователем, и анализировать исходящие соединения, возникающие сразу после обращений к блокчейну.
Возможность менять конечные адреса через функции смарт-контракта может позволить операторам перенаправлять уже существующие заражения без пересборки ботнета, повышая устойчивость и операционную гибкость кампании.
Исследователи ожидают, что инфраструктура ботнетов на основе блокчейна останется предметом беспокойства, поскольку злоумышленники ищут альтернативы централизованным серверам командования. Для защитников поведенческое обнаружение и корреляция между телеметрией конечных точек, сети и блокчейна могут становиться всё более важными для выявления таких операций.