НовостиКриптовалютыХакеры используют блокчейн Polygon для сокрытия инфраструктуры вредоносного ПО в кампании ErrTraffic

Хакеры используют блокчейн Polygon для сокрытия инфраструктуры вредоносного ПО в кампании ErrTraffic

Автор: CoinTrust·

Ключевые выводы

  • Кампания ErrTraffic компрометирует сайты WordPress и показывает поддельные запросы на проверку, чтобы обманом заставить пользователей вручную запускать вредоносные команды Windows с помощью социальной инженерии, известной как ClickFix.
  • Злоумышленники хранят конфигурационные данные в смарт-контрактах блокчейна Polygon, что позволяет им перенаправлять трафик на новую инфраструктуру без изменения внедренного кода на скомпрометированных сайтах.
  • Децентрализованный характер публичных блокчейнов означает, что нет единого хоста или регистратора, которого можно обязать удалить данные злоумышленников, что дает операторам структурное преимущество над традиционными методами отключения.
  • Инфраструктура одновременно распространяет несколько семейств вредоносного ПО, включая Vidar, Okobot, LegionLoader и BabaDedaLoader, каждое из которых может похищать учетные данные, cookie-сеансов и данные криптовалютных кошельков.
  • Специалисты по безопасности рекомендуют организациям отслеживать всю цепочку заражения, включая аномальную активность PowerShell, внедрение в процессы браузера и подключения к RPC-сервисам Polygon, а не сосредотачиваться только на отдельных вариантах вредоносного ПО.
Хакеры используют блокчейн Polygon для сокрытия инфраструктуры вредоносного ПО в кампании ErrTraffic

Исследователи в области кибербезопасности выявили операцию вредоносного ПО, которая использует блокчейн Polygon для сокрытия критически важных компонентов своей инфраструктуры доставки, существенно затрудняя попытки её отключения.

Кампания под названием ErrTraffic атакует сайты WordPress и превращает их в точки распространения поддельных страниц проверки. WordPress обеспечивает работу примерно 40% всех сайтов в мире, что делает его особенно привлекательной целью для подобных компрометаций. Посетителям скомпрометированных сайтов показывают запросы, имитирующие легитимные проверки браузера или CAPTCHA, и с помощью социальной инженерии побуждают их вручную выполнять команды Windows. Этот метод, известный как ClickFix, основан на манипулировании поведением пользователя, а не на эксплуатации уязвимости программного обеспечения.

После того как жертва следует инструкциям и запускает команду, на систему загружается вредоносное ПО. Последствия зависят от полезной нагрузки, но могут включать кражу данных браузера, сохраненных учетных данных, cookie-сеансов и информации криптовалютных кошельков.

Исследователи WatchGuard обнаружили активность по данным телеметрии и связали её с операцией вредоносного ПО по модели malware-as-a-service ErrTraffic, рекламируемой на форумах пользователем под псевдонимом LenAI. Было установлено, что инфраструктура распространяет несколько семейств вредоносного ПО, включая Vidar, Okobot, LegionLoader, связанные с OnionDrop полезные нагрузки и BabaDedaLoader.

Смарт-контракты Polygon используются для маскировки инфраструктуры

Цепочка атаки начинается, когда пользователь посещает зараженный сайт WordPress. Вредоносный JavaScript, встроенный в страницу, не раскрывает конечную точку злоумышленника напрямую. Вместо этого он взаимодействует с сетью Polygon через службы удаленного вызова процедур (RPC) и извлекает конфигурационные данные, хранящиеся в смарт-контракте.

Затем эти данные используются для определения текущей инфраструктуры под контролем злоумышленника. Этот метод, широко известный как EtherHiding, создает значительные трудности для правоохранительных органов и команд безопасности, поскольку злоумышленники могут обновлять конфигурацию, хранящуюся в блокчейне, не изменяя вредоносный код на каждом скомпрометированном сайте. Поскольку смарт-контракты в публичных блокчейнах реплицируются в децентрализованной сети узлов, не существует единого хоста или регистратора, которого можно было бы обязать удалить данные, — это структурное преимущество для атакующих, которое не поддается традиционным отключениям на основе доменов или IP-адресов.

Инфраструктура также включает маршрутизацию трафика и фильтрацию по геолокации, предоставляя операторам большую гибкость при выборе посетителей, которым будет показан вредоносный контент. Такая схема позволяет различным аффилированным участникам или операторам менять пути доставки, сохраняя при этом ту же базовую социально-инженерную стратегию.

Финальная команда PowerShell может загрузить случайно названный исполняемый файл 7-Zip вместе с аналогично рандомизированной полезной нагрузкой либо получить вредоносную полезную нагрузку напрямую. Такой подход делает жертву ответственной за этап выполнения, позволяя атакующим не полагаться исключительно на традиционные уязвимости программного обеспечения.

Несколько семейств вредоносного ПО повышают риск

Разнообразие полезных нагрузок, распространяемых через кампанию, дополнительно увеличивает уровень угрозы. Например, Vidar может нацеливаться на данные браузера и криптовалютных кошельков. Исследователи наблюдали версии, которые связывались через такие сервисы, как Telegram, Steam и скомпрометированный бразильский сайт.

Другая разновидность Vidar была замечена в создании удаленных потоков внутри процессов Chrome и Edge, что потенциально позволяет атакующим получить доступ к информации, хранящейся в этих браузерах.

В кампании также был идентифицирован Okobot. Он распространялся через ZIP-архив, содержащий файл с именем Volume2 и вредоносную DLL. Исследователи установили, что вредоносная программа пыталась ослабить защиту Microsoft Defender и вмешиваться в механизмы безопасности, связанные с LSASS, процессом Windows, который управляет конфиденциальной информацией аутентификации.

Другие компоненты включали вредоносный пакет MSI с бэкдором Node.js, использовавшим Tor для командно-контрольной связи. Исследователи также выявили варианты OnionDrop, использующие DLL side-loading для сокрытия вредоносной активности под видом легитимных приложений.

Дополнительные цепочки заражения были связаны с LegionLoader и BabaDedaLoader, что показывает: инфраструктура способна поддерживать несколько семейств вредоносного ПО, а не только одну угрозу.

Защитникам рекомендовано отслеживать всю цепочку атаки

Командам безопасности следует сосредоточиться на предотвращении превращения поддельных запросов на проверку в точки выполнения и расследовать подозрительную активность PowerShell, внедрение в процессы браузера и необычные загрузки после посещения потенциально скомпрометированных сайтов.

Организации также могут отслеживать сайты WordPress, которые создают cookie errtraffic_session, и анализировать сетевые подключения к RPC-сервисам Polygon, возникающие сразу после посещения подозрительных страниц. Новые DLL-файлы и неожиданные загрузки могут служить дополнительными индикаторами компрометации.

Поддержание актуальности установок WordPress, плагинов и тем, а также удаление внедренных скриптов может сократить число сайтов, доступных для эксплуатации.

Кампания подчеркивает более широкую тенденцию в киберпреступности, при которой легитимные технологии переиспользуются для сокрытия вредоносных операций. Инфраструктура блокчейна, встроенные средства Windows, процессы браузера и доверенные сайты могут выполнять лишь ограниченную функцию в атаке, но их сочетание делает всю операцию значительно труднее для выявления и пресечения.

Мониторинг всей цепочки заражения вместо сосредоточения на одном семействе вредоносного ПО может повысить шансы организаций на обнаружение будущих вариантов кампании ErrTraffic.

Публикация Hackers Hide Malware Infrastructure on Polygon Blockchain впервые появилась на CoinTrust .