新聞加密貨幣Aeternum 殭屍網路利用 Polygon 抵禦封鎖行動

Aeternum 殭屍網路利用 Polygon 抵禦封鎖行動

作者: CoinTrust·

重點速覽

  • Unit 42 研究人員發現 Aeternum Windows 惡意軟體載入器,它利用 Polygon 智慧合約作為持續性的命令與控制通道,無法透過標準的網域封鎖或主機供應商下架行動加以移除。
  • 此攻擊行動包括一個加殼載入器、與 XMRig 加密貨幣挖礦程式一同部署的 XWorm 遠端存取工具,以及偽裝成合法 DBeaver 安裝程式的 Python 惡意軟體。
  • 以 Python 為基礎的元件可竊取儲存在超過 55 個加密貨幣瀏覽器擴充功能與 10 個桌面錢包中的憑證,同時利用 Telegram 進行偵察與資料外洩。
  • 截至 2026 年 6 月 4 日已記錄超過 29,000 起偵測事件,顯示以區塊鏈為後盾的命令基礎架構正以可觀的規模運作。
  • 一項管理用智慧合約函式允許攻擊者變更儲存的目的地,在不重建殭屍網路的情況下重新導向既有感染,提升該攻擊行動的韌性與彈性。
Aeternum 殭屍網路利用 Polygon 抵禦封鎖行動

根據 Unit 42 研究人員的報告,一款名為 Aeternum 的新型 Windows 惡意軟體載入器正在利用 Polygon 區塊鏈,建立一種專為抵禦傳統封鎖行動而設計的命令與控制機制。這款惡意軟體並不仰賴可能被查扣或封鎖的傳統伺服器或網域,而是將作業指令儲存在 Polygon 智慧合約中,讓受感染的系統能夠從公開複製的區塊鏈網路取得資訊。

研究人員指出,Aeternum 可將 Polygon 智慧合約用作持續性的命令通道,使攻擊者能夠重新導向受感染的系統,而無須依賴單一伺服器、主機供應商或網域。

這項攻擊行動已與多個共用程式碼特徵與智慧合約函式的惡意軟體樣本建立關聯。調查人員發現了一個加殼載入器、一組 XWorm 與 XMRig 套件,以及偽裝成 DBeaver 軟體安裝程式的 Python 惡意軟體。研究結果顯示,此基礎架構可支援多種惡意活動,包括遠端存取、資訊竊取、加密貨幣挖礦與其他惡意軟體投遞。

Unit 42 將此行動描述為一場持續演變的攻擊活動,而非單一惡意檔案。截至 2026 年 6 月 4 日,研究人員已記錄超過 29,000 起偵測事件,顯示以區塊鏈為後盾的命令基礎架構已被以可觀的規模使用。

Polygon 智慧合約成為公開控制點

Aeternum 將智慧合約當作受感染裝置可公開存取的指令來源。每個受感染的系統都可以查詢 Polygon 的遠端程序呼叫服務,並取得一個合約值,其中包含命令或指向攻擊下一階段的資訊。

這種結構為防禦者帶來難題,因為封鎖惡意網站或讓網域下架,並無法移除儲存在區塊鏈上的資訊。安全團隊反而必須找出受感染的系統,並在本機端瓦解惡意軟體,這使得端點與網路遙測的重要性,更勝於單靠以網域為基礎的管控措施。

該載入器利用網域擷取函式取得一組 XOR 金鑰與加密的命令與控制網域。一項管理函式則允許攻擊者變更儲存的目的地,可能在不重新建置或重新部署整個殭屍網路的情況下,重新導向既有的感染。

一個經分析的載入器會自行解殼、將元件複製到 Windows AppData 目錄,並建立「啟動」資料夾捷徑以實現持久化。在連上 Polygon 之後,它會從程式碼儲存庫擷取額外檔案。一個相關的 DLL 則會收集系統資訊,並將蒐集到的資料準備透過 Telegram 傳輸。

研究人員還發現該惡意軟體的加密實作存在弱點。透過檢視合約位址與回傳的酬載,他們得以還原加密指令,包括指揮受感染電腦下載額外檔案的命令。

惡意軟體結合遠端存取、竊取與加密貨幣挖礦

第二個樣本使用相同的區塊鏈查詢機制,取得一個內含 XMRig 設定的 Pastebin 位置。隨後該惡意軟體部署了 XWorm(一款遠端存取工具),並搭配加密貨幣挖礦程式。在後續階段,它將受害者的加密資訊傳送到外部目的地。

這項攻擊行動還包括偽裝成合法 DBeaver 安裝程式的 Python 程式碼。該樣本旨在拒絕某些輕量級分析環境、建立持久性,並在安全監控機制完全啟用之前,將程式碼注入某個已簽署的 Windows 程序。

這個以 Python 為基礎的分支具備針對超過 55 個加密貨幣瀏覽器擴充功能與 10 個桌面錢包所儲存憑證的能力,使其攻擊範圍超越基本的系統入侵。

在此分支中,Telegram 被用於偵察與資料外洩。研究人員還發現填充垃圾內容的 JSON 資料,目的在讓惡意網路活動在分析過程中較不明顯。

區塊鏈基礎架構與傳統線上服務的結合,賦予攻擊者相當大的彈性。Polygon 可提供持續性的查詢機制,而程式碼儲存庫、Pastebin 與 Telegram 等服務則可處理惡意軟體投遞與竊取資料的轉移。

呼籲資安團隊監控區塊鏈流量

Aeternum 的出現突顯了防禦者面臨的更廣泛挑戰,因為攻擊者開始嘗試將公共區塊鏈用於命令基礎架構。由於智慧合約資料會在整個網路中複製,傳統的網域封鎖與主機供應商下架行動的效果可能有限。

安全團隊應監控異常的 Polygon JSON-RPC 活動,並將區塊鏈查詢與檔案下載、Windows「啟動」捷徑、程序注入及 Telegram API 連線進行關聯分析。他們也應調查從使用者可寫入目錄啟動的程序,並檢視緊接在區塊鏈查詢之後發生的對外通訊。

透過智慧合約函式變更目的地的能力,可能讓攻擊者無須重建殭屍網路即可重新導向既有感染,進而提升這場攻擊行動的韌性與作業彈性。

研究人員預期,隨著犯罪分子尋找集中式命令伺服器的替代方案,以區塊鏈為基礎的殭屍網路基礎架構仍將是值得關注的領域。對防禦者而言,以行為為基礎的偵測,以及跨端點、網路與區塊鏈相關遙測的關聯分析,在識別此類行動時可能變得日益重要。