新闻加密货币黑客利用Polygon区块链隐藏恶意软件基础设施——ErrTraffic活动曝光

黑客利用Polygon区块链隐藏恶意软件基础设施——ErrTraffic活动曝光

作者: CoinTrust·

要点速览

  • ErrTraffic活动通过入侵WordPress网站提供伪造验证提示,利用名为ClickFix的社会工程方法诱使受害者手动运行恶意Windows命令。
  • 攻击者将配置数据存储在Polygon区块链智能合约中,使其能够在不修改被入侵网站注入代码的情况下将流量重定向到新基础设施。
  • 公共区块链的去中心化特性意味着没有任何单一主机或注册商可以被当局强制删除攻击者存储的数据,使操作者相比传统封堵手段拥有结构性优势。
  • 该基础设施同时分发多种恶意软件家族——包括Vidar、Okobot、LegionLoader和BabaDedaLoader——每种都能收集凭据、会话cookie和加密货币钱包数据。
  • 安全专家建议组织监控完整的感染链——包括异常的PowerShell活动、浏览器进程注入以及与Polygon RPC端点的连接——而非仅关注个别恶意软件变体。
黑客利用Polygon区块链隐藏恶意软件基础设施——ErrTraffic活动曝光

网络安全研究人员发现了一个恶意软件操作,该操作利用Polygon区块链隐藏其分发基础设施的关键组件,使封堵工作变得极为困难。

该活动被命名为ErrTraffic,专门入侵WordPress网站并将其改造为伪造验证页面的分发点。WordPress驱动着全球约40%的网站,使其成为此类入侵活动特别有吸引力的攻击面。被入侵网站的访问者会遇到看似合法的浏览器检查或CAPTCHA验证的提示,并在社会工程手段的诱导下手动执行Windows命令。这种方法被称为ClickFix,依赖于操控用户行为而非利用软件漏洞。

一旦受害者按照指示运行命令,恶意软件便会下载到其系统中。后果因载荷不同而异,但可能包括浏览器数据、存储的凭据、会话cookie和加密货币钱包信息的窃取。

WatchGuard研究人员通过遥测数据检测到该活动,并将其归因于一个ErrTraffic恶意软件即服务操作,该操作由一名化名为LenAI的用户在论坛上推广。该基础设施被发现分发多种恶意软件家族,包括Vidar、Okobot、LegionLoader、与OnionDrop相关的载荷以及BabaDedaLoader。

Polygon智能合约用于掩盖基础设施

攻击链始于用户访问被感染的WordPress网站。嵌入页面中的恶意JavaScript隐藏了攻击者的实际端点,转而通过远程过程调用(RPC)服务与Polygon网络通信,以检索存储在智能合约中的配置数据。

这些存储的数据将攻击引导至攻击者当前的基础设施。这种被广泛称为EtherHiding的方法对执法部门和安全团队构成了重大挑战,因为攻击者可以更新存储在区块链上的配置,而无需修改每个被入侵网站上的恶意代码。由于公共区块链上的智能合约在去中心化的节点网络中进行复制,不存在任何单一主机或注册商可以被当局强制删除数据——这是攻击者的结构性优势,传统的域名或IP封堵手段无法解决这一问题。

该基础设施还集成了流量路由和基于地理位置的过滤功能,使操作者能够有选择性地决定哪些访客会收到恶意内容。这种架构允许不同的附属成员修改分发路径,同时保留相同的社会工程框架。

最终阶段的PowerShell命令可能获取一个随机命名的7-Zip可执行文件以及一个类似的随机化载荷,也可能直接检索恶意载荷。按照设计,受害者自行启动执行步骤,从而降低了攻击者对传统软件漏洞利用的依赖。

多种恶意软件家族加剧威胁

该活动分发的载荷多样性大大提高了风险等级。例如,Vidar能够收集浏览器和加密货币钱包数据。研究人员观察到特定的Vidar变体通过Telegram、Steam和一个被入侵的巴西网站进行通信。

另一个Vidar变体被发现会在Google Chrome和Microsoft Edge进程中创建远程线程,这种技术可能使攻击者能够提取这些浏览器维护的敏感信息。

Okobot也在该活动中被识别出来。它通过一个ZIP压缩包传递,其中包含一个名为Volume2的文件和一个恶意DLL。调查人员确定Okobot试图削弱Microsoft Defender防护,并干扰围绕LSASS(负责管理身份验证凭据的Windows进程)的安全控制机制。

其他组件包括一个恶意MSI包,部署了一个通过Tor进行命令和控制通信的Node.js后门。研究人员还记录了使用DLL侧加载技术在合法应用程序背后掩盖恶意活动的OnionDrop变体。

更多的感染链与LegionLoader和BabaDedaLoader相关联,证实该基础设施旨在同时支持多种恶意软件家族,而非仅服务于单一威胁。这种并发分发模式反映了更广泛的恶意软件即服务生态系统,操作者将分发基础设施出租给多个犯罪附属成员,每个成员携带自己的载荷。

安全团队被建议监控完整攻击链

防御者应优先阻止伪造验证提示成为执行入口,并调查异常的PowerShell活动、浏览器进程注入企图以及访问潜在被入侵网站后的可疑下载行为。

组织还可以监控设置errtraffic_session cookie的WordPress网站,并审查在访问可疑页面后立即发生的指向Polygon RPC端点的网络连接。新创建的DLL文件和意外下载可作为额外的入侵指标。

保持WordPress安装、插件和主题的最新状态,并移除注入的脚本,可以减少可供利用的网站数量。

该活动凸显了网络犯罪的一个更广泛趋势,即合法技术被重新利用以掩盖恶意操作。区块链基础设施、Windows内置工具、浏览器进程和受信任的网站各自在攻击中发挥着有限的作用,但它们的整合使整个操作变得更加难以检测和瓦解。随着EtherHiding技术的成熟,防御者可能会遇到类似的滥用行为扩展到Polygon之外的其他EVM兼容网络,因为在智能合约中存储配置数据的底层方法并非特定于某条链。

安全专家建议组织监控完整的感染链,而非专注于个别恶意软件家族,因为这种方法提供了更强的识别未来ErrTraffic变体的可能性。

来源:CoinTrust