新闻加密货币Aeternum 僵尸网络利用 Polygon 抵抗关停行动

Aeternum 僵尸网络利用 Polygon 抵抗关停行动

作者: CoinTrust·

要点速览

  • Unit 42 研究人员发现了 Aeternum Windows 恶意软件加载器,它将 Polygon 智能合约用作持久的命令与控制通道,无法通过标准域名封锁或托管服务提供商关停手段予以消除。
  • 该攻击活动包括一个加壳加载器、与 XMRig 加密货币挖矿程序一同部署的 XWorm 远程访问工具,以及伪装成合法 DBeaver 安装程序的基于 Python 的恶意软件。
  • 基于 Python 的组件能够窃取 55 种以上加密货币浏览器扩展和 10 种桌面钱包中存储的凭据,同时利用 Telegram 进行侦察和数据外泄。
  • 截至 2026 年 6 月 4 日已记录超过 29,000 次检测事件,表明基于区块链的命令基础设施正在以可观规模运行。
  • 一个管理性智能合约函数允许运营者更改存储的目标地址,并在不重建僵尸网络的情况下重定向现有受感染的系统,从而增强了该攻击活动的韧性和灵活性。
Aeternum 僵尸网络利用 Polygon 抵抗关停行动

据 Unit 42 研究人员介绍,一种名为 Aeternum 的新型 Windows 恶意软件加载器正在利用 Polygon 区块链建立一种旨在抵御常规关停行动的命令与控制机制。该恶意软件不依赖可被查封或封锁的传统服务器或域名,而是将运行指令存储在 Polygon 智能合约中,使受感染系统能够从公开复制的区块链网络中获取信息。

研究人员表示,Aeternum 可以将 Polygon 智能合约用作持久命令通道,使攻击者能够在不依赖单一服务器、托管服务提供商或域名的情况下重定向受感染系统。

该攻击活动已与多个共享代码特征和智能合约功能的恶意软件样本关联起来。调查人员识别出一个加壳加载器、一个包含 XWorm 和 XMRig 的程序包,以及伪装成 DBeaver 软件安装程序的基于 Python 的恶意软件。调查结果表明,这一基础设施可支持多种恶意活动,包括远程访问、信息窃取、加密货币挖矿以及额外的恶意软件投放。

Unit 42 将此次行动描述为一个不断演变的攻击活动,而非单一恶意文件。截至 2026 年 6 月 4 日,研究人员已记录到超过 29,000 次检测事件,表明基于区块链的命令基础设施正在以可观规模被使用。

Polygon 智能合约充当公开控制点

Aeternum 将智能合约作为受损设备可公开访问的指令来源。每个受感染系统都可以查询 Polygon 远程过程调用服务,并检索包含命令或指向攻击下一阶段信息的合约值。

这种结构给防御者带来了挑战,因为封锁恶意网站或关停域名并不能删除存储在区块链上的信息。安全团队必须转而识别受感染系统并在本地清除恶意软件,这使得端点和网络遥测数据比单纯依赖基于域名的控制措施更为重要。

该加载器利用域名检索函数获取 XOR 密钥和加密的命令与控制域名。一个管理函数允许攻击者更改存储的目标地址,从而可能在不重建或重新部署整个僵尸网络的情况下重定向现有受感染的系统。

一个被分析的加载器会自行解包,将组件复制到 Windows AppData 目录,并创建启动(Startup)快捷方式以实现持久化。在联系 Polygon 之后,它从代码仓库中检索其他文件。一个相关的 DLL 收集系统信息,并准备通过 Telegram 传输所收集的数据。

研究人员还发现了该恶意软件加密实现中的弱点。通过检查合约地址和返回的有效载荷,他们能够恢复加密指令,包括指示受损机器下载其他文件的命令。

恶意软件融合远程访问、信息窃取与加密货币挖矿

第二个样本使用相同的基于区块链的查询机制获取包含 XMRig 配置的 Pastebin 位置。随后,该恶意软件部署了 XWorm(一种远程访问工具)以及一个加密货币挖矿程序。在后期阶段,它将有关受害者的加密信息传输到外部目的地。

该攻击活动还包括伪装成合法 DBeaver 安装程序的 Python 代码。该样本被设计为拒绝某些轻量级分析环境、建立持久化,并在安全监控机制完全激活之前将代码注入一个已签名的 Windows 进程。

基于 Python 的分支具备针对 55 种以上加密货币浏览器扩展和 10 种桌面钱包所存储凭据的攻击能力,使该攻击活动超出基本系统入侵的范围。

在该分支中,Telegram 被用于侦察和数据外泄。研究人员还发现了充斥垃圾数据的 JSON 数据,旨在使恶意网络活动在分析过程中不那么明显。

区块链基础设施与传统在线服务的结合为运营者提供了相当的灵活性。Polygon 可提供持久的查询机制,而代码仓库、Pastebin 和 Telegram 等服务则可处理恶意软件投放和被盗数据的转移。

安全团队被敦促监控区块链流量

Aeternum 的出现凸显了防御者面临的更广泛挑战,因为攻击者正在尝试利用公有区块链构建命令基础设施。由于智能合约数据在整个网络中复制,传统的域名封锁和托管服务提供商关停措施的效果可能有限。

安全团队应监控异常的 Polygon JSON-RPC 活动,并将区块链查询与文件下载、Windows 启动快捷方式、进程注入和 Telegram API 连接关联起来。他们还应调查从用户可写目录启动的进程,并检查在区块链查询之后立即发生的出站通信。

通过智能合约函数更改目标地址的能力,可能使运营者能够在不重建僵尸网络的情况下重定向现有受感染的系统,从而增强该攻击活动的韧性和操作灵活性。

研究人员预计,随着犯罪分子寻求集中式命令服务器的替代方案,基于区块链的僵尸网络基础设施仍将是一个令人担忧的领域。对于防御者而言,基于行为的检测以及跨端点、网络和区块链相关遥测数据的关联分析,在识别此类行动方面可能变得日益重要。