НовостиКриптовалютыБотнет Aeternum использует Polygon, чтобы противостоять отключению

Ботнет Aeternum использует Polygon, чтобы противостоять отключению

Автор: CoinTrust·

Ключевые выводы

  • Исследователи Unit 42 обнаружили загрузчик вредоносного ПО Aeternum для Windows, который использует смарт-контракт Polygon как постоянный канал командования и управления, не поддающийся обычной блокировке доменов или отключению серверов.
  • Кампания включает упакованный загрузчик, инструмент удалённого доступа XWorm, развёрнутый вместе с майнером XMRig, и Python-вредоносное ПО, маскирующееся под легитимный установщик DBeaver.
  • Python-компонент может красть учётные данные, хранящиеся более чем в 55 криптовалютных браузерных расширениях и 10 десктопных кошельках, а для разведки и эксфильтрации данных используется Telegram.
  • К 4 июня 2026 года было зафиксировано более 29 000 событий обнаружения, что указывает на значимые масштабы использования блокчейн-основанной инфраструктуры командования.
  • Административная функция смарт-контракта позволяет операторам менять сохранённую конечную точку и перенаправлять уже заражённые системы без пересборки ботнета, повышая устойчивость и гибкость кампании.
Ботнет Aeternum использует Polygon, чтобы противостоять отключению

Новый загрузчик вредоносного ПО для Windows под названием Aeternum использует блокчейн Polygon для создания механизма командования и управления, рассчитанного на то, чтобы переживать обычные попытки нейтрализации, согласно исследователям Unit 42. Вместо того чтобы полагаться на обычный сервер или домен, который можно изъять или заблокировать, вредонос хранит операционные инструкции в смарт-контракте Polygon, позволяя заражённым системам получать информацию из публично реплицируемой блокчейн-сети.

Исследователи заявили, что Aeternum может использовать смарт-контракты Polygon как постоянный канал командования, позволяя атакующим перенаправлять заражённые системы, не полагаясь на один сервер, хостинг-провайдера или домен.

Кампания связана с несколькими образцами вредоносного ПО, которые разделяют характеристики кода и функции смарт-контракта. Специалисты обнаружили упакованный загрузчик, пакет XWorm и XMRig, а также Python-вредоносное ПО, замаскированное под установщик DBeaver. Эти данные указывают, что инфраструктура может поддерживать несколько вредоносных действий, включая удалённый доступ, кражу информации, майнинг криптовалюты и дальнейшую доставку вредоносного ПО.

Unit 42 описала операцию как развивающуюся кампанию, а не как один вредоносный файл. Исследователи зафиксировали более 29 000 событий обнаружения к 4 июня 2026 года, что указывает на использование блокчейн-основанной инфраструктуры командования в значимых масштабах.

Смарт-контракт Polygon выступает в роли публичной точки управления

Aeternum использует смарт-контракт как общедоступный источник инструкций для скомпрометированных устройств. Каждая заражённая система может обращаться к сервисам Polygon remote procedure call и получать значение контракта, содержащее либо команду, либо информацию, указывающую на следующий этап атаки.

Такая структура создаёт проблему для защитников, поскольку блокировка вредоносного сайта или отключение домена не удаляет информацию, хранящуюся в блокчейне. Вместо этого командам безопасности необходимо выявлять заражённые системы и локально нейтрализовать вредоносное ПО.

Загрузчик использует функцию получения домена, чтобы получить XOR-ключ и зашифрованный домен командования и управления. Административная функция позволяет атакующим менять сохранённую конечную точку, потенциально перенаправляя уже существующие заражения без пересборки или повторного развёртывания всего ботнета.

Один из проанализированных загрузчиков распаковывал себя, копировал компоненты в каталог Windows AppData и создавал ярлык в Startup, чтобы обеспечить устойчивость. После обращения к Polygon он получал дополнительные файлы из репозиториев кода. Связанный DLL-сценарий собирал сведения о системе и готовил собранные данные для передачи через Telegram.

Исследователи также обнаружили слабые места в реализации шифрования вредоносного ПО. Изучив адрес контракта и возвращаемую полезную нагрузку, они смогли восстановить зашифрованные инструкции, включая команды, указывающие скомпрометированным машинам загружать дополнительные файлы.

Вредоносное ПО сочетает доступ, кражу и майнинг криптовалюты

Второй образец использовал тот же механизм поиска на основе блокчейна, чтобы получить расположение в Pastebin, содержащее конфигурацию XMRig. Затем вредоносное ПО развернуло XWorm, инструмент удалённого доступа, вместе с майнером криптовалюты. На более позднем этапе оно передавало зашифрованную информацию о жертвах на внешний адрес.

Кампания также включала Python-код, замаскированный под легитимный установщик DBeaver. Образец был разработан так, чтобы отвергать некоторые лёгкие среды анализа, обеспечивать устойчивость и внедрять код в подписанный процесс Windows до того, как механизмы мониторинга безопасности полностью активируются.

Python-ветка включала возможности, нацеленные на учётные данные, хранящиеся более чем в 55 криптовалютных браузерных расширениях и 10 десктопных кошельках, расширяя кампанию за пределы базового компрометации системы.

Для разведки и эксфильтрации данных в этой ветке использовался Telegram. Исследователи также обнаружили JSON-данные, заполненные мусором, чтобы сделать вредоносную сетевую активность менее заметной при анализе.

Сочетание блокчейн-инфраструктуры и обычных онлайн-сервисов даёт операторам значительную гибкость. Polygon может обеспечивать постоянный механизм поиска, а такие сервисы, как репозитории кода, Pastebin и Telegram, могут использоваться для доставки вредоносного ПО и перемещения украденных данных.

Командам безопасности рекомендовано отслеживать блокчейн-трафик

Появление Aeternum подчёркивает более широкую проблему для защитников, поскольку атакующие экспериментируют с публичными блокчейнами для инфраструктуры командования. Поскольку данные смарт-контракта реплицируются по сети, традиционная блокировка доменов и отключение хостинг-провайдеров могут иметь ограниченную эффективность.

Командам безопасности следует отслеживать необычную активность Polygon JSON-RPC и сопоставлять блокчейн-запросы с загрузками, ярлыками Windows Startup, внедрением процессов и подключениями к Telegram API. Им также следует проверять процессы, запускаемые из каталогов, доступных для записи пользователем, и анализировать исходящие соединения, возникающие сразу после обращений к блокчейну.

Возможность менять конечные адреса через функции смарт-контракта может позволить операторам перенаправлять уже существующие заражения без пересборки ботнета, повышая устойчивость и операционную гибкость кампании.

Исследователи ожидают, что инфраструктура ботнетов на основе блокчейна останется предметом беспокойства, поскольку злоумышленники ищут альтернативы централизованным серверам командования. Для защитников поведенческое обнаружение и корреляция между телеметрией конечных точек, сети и блокчейна могут становиться всё более важными для выявления таких операций.