Aeternum е нов ботнет лоудър, проектиран да бъде устойчив на спиране от органите на реда или доставчиците. Той съхранява своите инструкции в публичния блокчейн Polygon, създавайки широко репликиран контролен канал, който е изключително труден за премахване.
Зловредният софтуер достига до системи с Windows по няколко начина. Изследователите откриха пакетиран лоудър, пакет от XWorm и XMRig, както и Python код в фалшив инсталатор на DBeaver.
След стартиране пробите проверяват за наличие на виртуални машини и инструменти за сигурност, установяват персистентност при стартиране на системата и след това търсят следващите си инструкции.
Изследователите от Unit 42 идентифицираха кампанията като развиваща се операция, която използва смарт договори на Polygon за управление и контрол (C2).
Техният анализ свързва три проби чрез споделени софтуерни шаблони и функции на договорите, показвайки как една и съща услуга може да насочва лоудъри, спайуер, кражба на данни и копаене на криптовалута, без да разчита на единичен конвенционален сървър.
Изследователите от Unit 42 споделят в доклад за Cyber Security News (CSN), че въздействието е по-широко от един злонамерен файл. Aeternum може да доставя допълнителен зловреден код, да събира данни за хоста и крипто портфейли, след което да ги изпраща чрез Telegram или друг контролен сървър.
По време на проучването изследователите са регистрирали повече от 29 000 събития на засичане до 4 юни 2026 г., което доказва, че базираният на блокчейн контрол е практичен престъпен инструмент.
Ботнетът Aeternum използва смарт договори на Polygon
Aeternum използва смарт договор като публично информационно табло за инфектираните устройства. Това означава, че екипите за реагиране не могат да разчитат на един хостинг доставчик или регистратор за прекъсване на връзката с ботнета.
Те трябва да идентифицират заразеното устройство и да спрат локалната му дейност, дори когато проверката за инструкции остава публично достъпна и заплашва бързо да достигне до други системи.
Всеки бот прави заявки към услуги за отдалечено повикване на процедури (JSON-RPC) на Polygon и чете стойност от договора, съдържаща или команда, или дестинация за следващия етап. Блокирането на уеб хост или домейн не премахва тези инструкции в самата блокчейн верига.
Лоудърът използва функция за извличане на домейни, за да получи XOR ключ и криптиран домейн за управление и контрол.
Операторите могат да използват административна функция за подмяна на съхранената дестинация, пренасочвайки съществуващите инфекции.
Този дизайн наподобява блокчейн резолвер техниката, обсъждана в анализа на контролната инфраструктура на SharkStealer, но Aeternum я прилага в няколко компонента на зловредния код.
Един от анализираните лоудъри се разархивира сам, копира файлове в AppData и създаде пряк път в Windows Startup, преди да се свърже с Polygon. След това изтегли привидно легитимни и злонамерени файлове от кодови хранилища.
Динамичната библиотека (DLL) събра системна информация и я подготви за трансфер чрез Telegram, демонстрирайки как публичното търсене в блокчейн може да се свърже незабележимо с обикновени уеб услуги, използвани за доставка и движение на данни.
Слабата имплементация на криптирането обаче даде възможност на защитниците. Адресът на договора и върнатият зловреден код бяха достатъчни за изследователите да възстановят криптираните инструкции, включително команди за изтегляне.
Екипите трябва да търсят необичаен Polygon JSON-RPC трафик, след което да го съпоставят със Startup преки пътища, изтегляния на файлове и активност по API на Telegram.
Зловредният код превръща достъпа в кражба
Втора проба използва същото търсене по веригата, за да получи местоположение в Pastebin, съдържащо конфигурация за XMRig.
Тя свали инструмент за отдалечен достъп XWorm и копач (miner), докато по-късен етап изпрати криптирани данни на жертвата до външен адрес.
Тази следваща функционалност наподобява скорошната активност на зловредния софтуер XWorm, където кражбата на идентификационни данни и отвличането на сесии също заемат видно място.
Изходният код на Python сочи към таргетирана операция. Той се представя за инсталатор на DBeaver, отхвърля леки среди за анализ, създава персистентност и инжектира код в подписан двоичен файл на Windows, преди да се инициира мониторингът за сигурност.
Той също така включва рутини, насочени към извличане на идентификационни данни от повече от 55 браузърни разширения за криптовалута и 10 десктоп портфейла.
Telegram поддържа както разузнаването, така и ексфилтрирането на данни в този клон на кампанията, докато пълен с боклуци JSON код има за цел да направи моделите на трафика по-трудни за разпознаване.
Следователно нападателите не трябва да поддържат сами всяка част от инфраструктурата си. Подобна злоупотреба с публични услуги се появи в кампаниите на XWorm с платформата Paste, засилвайки значението на мониторинга на поведението, вместо да се има доверие на дадена услуга само по име.
Ботнетите, базирани на блокчейн, вероятно ще продължат да се развиват, така че защитниците трябва да проучат индикаторите по-долу, да ограничат неодобрените изпълними файлове и да прегледат телеметрията за заявки към смарт договори, предхождащи изтегляния, инжектиране или трансфер на данни.
Те също така трябва да настроят аларми за стартиране на процеси от папки, в които потребителят има права за писане, и да проверяват изходящите връзки, направени веднага след търсене в блокчейн. Операторите могат да ротират дестинациите без да пренастройват ботнета.